sovelluksen rekisteröinti, agentin käyttäjätiedot ja Copilot Studio todentaminen

Tässä artikkelissa kerrotaan sovelluksen rekisteröinnistä, agentin käyttäjätiteeteistä ja Copilot Studio agenttien todentamisessa.

Tietoja agentin identiteeteistä

Miten Copilot Studio tunnistaa todennusagentit?

Copilot Studio määrittää kullekin agentille yksilöllisen tunnuksen, jotta se voi viestiä kanavien (Teams, Monikanavan jne.) ja palveluiden kanssa. Copilot Studio luo ja hallitsee näitä käyttäjätietoja automaattisesti.

Agentin käyttäjätietoja on kahdenlaisia:

  • Entra Agent IDs: Microsoft Entra -palvelun päänimiä, joiden alatyyppi on Agentti. Kaikki uudet agentit saavat automaattisesti Entra Agent ID:t.

  • App registrations (legacy): Ennen Entra-agenttitunnus:n käyttöönottoa heinäkuussa 2026 luodut olemassa olevat agentit käyttävät edelleen perinteisiä app registrations.

Tärkeää: Agenttitunnukset ovat palvelun päänimiä, joiden alatyyppi on "Agentti". Taustalla oleva OAuth-pohjainen todentamistyönkulku pysyy samana. Agenttitunnukset tarjoavat entistä paremman näkyvyyden ja hallintaominaisuudet perinteisiin sovellusrekisteröinteihin verrattuna.

Miksi agentillani on henkilöllisyys Microsoft Entra ID?

Agentin käyttäjätietojen avulla agenttisi voi todentaa turvallisesti kommunikoidessaan kanavien (Teams, monikanavan jne.) ja palveluiden kanssa. Copilot Studio luo ja hallitsee näitä käyttäjätietoja automaattisesti suojausperiaatteiden Zero Trust -suojausmalli mukaisesti.

Mitä eroa on Copilot Studio agenteilla ja Agent Builder -agenteilla?

  • Copilot Studio agentit: Vastaanota Entra-agentin tunnukset (tai sovellusten rekisteröinnit vanhoille agenteille) kanavien ja palveluiden todentamista varten.

  • Agent Builder -agentit: Tällä hetkellä eivät käytä tai edellytä sovelluksen rekisteröintitunnuksia tai agenttitunnuksia. Lisätietoja on Agent Builder -artikkelissa Microsoft 365 Copilot.

Agentin käyttäjätietojen käsitteleminen

Pitääkö minun luoda tai määrittää agentin käyttäjätiedot manuaalisesti?

Ei. Copilot Studio hallitsee automaattisesti agentin käyttäjätietoja:

  • Uudet agentit: Saat automaattisesti Microsoft Entra Agent ID:t.
  • Nykyiset agentit: Jatka sovellusrekisteröintien käyttöä ja ne siirretään käyttämään Agent ID:itä tulevaisuudessa

Microsoft suojaus- ja yhteensopivuusstandardit ohjaavat kaikkien tunnistetietojen automaattista hallintaa. Näet ja hallitset täysin Microsoft Entra -hallintakeskus, jossa voit valvoa todentamistoimintoja ja hallita agentin käyttäjätietojen elinkaarta.

Miten voin selvittää, mikä sovelluksen rekisteröinti tai agentin tunnus kuuluu agentilleni?

  1. Siirry Copilot Studio -kohtaan Asetukset>Lisäasetukset>Metadata.
  2. Tarkastele Entra-agenttitunnus (GUID) agenteille, joilla on Entra-käyttäjätiedot.
  3. Vanhoissa agenteissa, joissa on sovellusrekisteröinteja, sovellustunnus näytetään samassa osassa.
  4. Tämän GUID-tunnuksen avulla voit paikantaa käyttäjätiedot Microsoft Entra -hallintakeskus.

Voinko tuoda oman agenttitunnukseni tai sovellukseni rekisteröinnin?

Ei. Kanavien ja palveluiden suojauksen, yhteensopivuuden ja integroinnin varmistamiseksi Copilot Studio edellyttää automaattista hallintaa.

Miksi Copilot Studio lisätä agentin omistajan agentin käyttäjätietoihin?

Copilot Studio lisää agentin omistajan tarjoamaan:

  • Kunkin agentin hallinnon jäljitettävyys
  • Vastuu agentin elinkaaresta
  • Tasaus organisaation omistajuuskäytäntöjen kanssa

Entra-agenttitunnuksille: Agentin omistaja lisätään sponsoriksi rajoitetuin käyttöoikeuksin verrattuna täysiin omistajiin, mikä vähentää käyttöoikeuksien muutoksiin liittyviä suojausongelmia. Joillakin agenteilla ei ehkä ole vielä sponsoreita.

Vanhojen sovellusten rekisteröinnit: Agentin omistaja lisätään sovelluksen rekisteröinnin omistajaksi. Jos haluat estää agentin omistajan lisäämisen, ota yhteyttä tukeen.

Suojaus ja oikeudet

Kuka voi luoda tunnuksia käyttämällä agentin käyttäjätietoja?

Entra-agenttitunnuksille

Microsoft omistama blueprint-päänimi luo ja hallitsee agentin käyttäjätietoja käyttämällä liitettyjä tunnistetietoja. Kukaan vuokraajassasi , mukaan lukien vuokraajan järjestelmänvalvojat, ei voi luoda tunnuksia agentin käyttäjätietojen avulla. Microsoft hallita täysin Blueprint-suunnitelmaa ja todentamismekanismia.

Taitojen validointia varten

Validoidessaan tai kutsuttaessa taitoa Microsoft Copilot Studio voi hankkia agentin hallittuun identiteettiin liittyvän tokenin ja esittää sen konfiguroidun taidon päätepisteelle. Tämä käyttäytyminen on tarkoituksellista ja noudattaa samaa luottamusmallia, jota käytetään normaalissa taitosuorituksessa.

Agentin henkilöllisyys on vuokralaisen omistama ja se liittyy vain tekijän luomaan agenttiin. Agentin identiteetille myönnetyt tokenit eivät anna etuoikeuksia enempää kuin ne, jotka ovat jo agentin omistajan käytettävissä, eivätkä anna pääsyä tietoihin tai resursseihin, joita tekijä ei muuten saisi käyttää. Tästä syystä agentin identiteettitunnuksen vastaanottaminen taitojen validoinnin tai ajonaikaisen suorituksen yhteydessä ei merkitse oikeuksien korottamista eikä tekijän tosiasiallisten käyttöoikeuksien laajentamista.

Tekijät vastaavat taidon päätepisteiden konfiguroinnista ja luotettavuudesta, sillä nämä päätepisteet voivat saada agentilta todennoitettuja pyyntöjä sekä validoinnin että normaalien ajonaikaisten toimintojen aikana.

Vanhojen sovellusten rekisteröinnit

Käyttäjät, joilla on yleisen järjestelmänvalvojan, sovelluksen järjestelmänvalvojan tai pilvipalvelusovelluksen järjestelmänvalvojan roolit, voivat luoda asiakassalaisuuksia tai varmenteita minkä tahansa vuokraajan sovelluksen rekisteröimistä varten ilman omistajuutta. Käyttäjille, joilla ei ole näitä rooleja, on myönnettävä sovelluksen rekisteröinti, jotta he voivat luoda tunnuksen luonnin edellyttämät tunnistetiedot. Copilot Studio ei lisää ohjelmointirajapinnan vaikutusalueita tai käyttöoikeuksia näihin sovellusten rekisteröinteihin, joten näistä käyttäjätiedoilla luoduilla tunnuksilla ei ole pääsyä asiakkaan tietoihin tai resursseihin.

Tärkeää

Copilot Studio agenteille luodut App registrations on varattu vain agenttien käyttöön. Älä muokkaa tai poista näiden sovellusten rekisteröintien tunnistetietoja. Älä käytä niitä mihinkään muuhun tarkoitukseen.

Mitä käyttöoikeuksia agenttini Entra-agenttitunnus:hen on liitetty?

Kun julkaiset agentin, Copilot Studio liittää agentin Entra-agenttitunnus ohjelmointirajapinnan käyttöoikeudet, jotka edustavat Power Platform -liittimiä, joita agentti on määritetty käyttämään. Nämä alueet kuvaavat vain yhdistimen käyttöä, eivätkä ne ole resurssien raakakäyttöoikeuksia, kuten Mail.Read tai Files.Read.All.

Huomautus

Microsoft Entra ID laajuus visibility koskee kanavasta riippumatta kaikkia agentteja. Käyttöaikainen käyttöoikeusalueen valvonta – mukaan lukien agentin identiteettiin kohdistuva Ehdollinen Microsoft Entra -käyttöoikeus – koskee tällä hetkellä vain tilanteita, joissa agentti suoritetaan Microsoft Teamsissa, koska Teams on toistaiseksi ainoa kanava, joka toteuttaa päästä päähän -todennuksen Entra-agenttitunnus -tunnuksen avulla. Muut kanavat kutsuvat edelleen liittimiä käyttämällä olemassa olevaa Power Platform -liittimen todennustyönkulkua, joten järjestelmänvalvojat voivat nähdä vaikutusalueet, mutta agentin käyttäjätietojen ehdollista käyttöä ei vielä arvioida näille kutsuille.

Aluealueen näkyminen Microsoft Entra ID

Kullakin liittimellä on oma palvelun päänimi vuokraajassaan, esimerkiksi Work IQ Calendar MCP Connector. Sen mukaan, miten tekijä määrittää agentin, liittimen palvelun päänimi myöntää yhden tai useamman seuraavista käyttöoikeuksista agentin Entra-agenttitunnus:

  • Operations.Execute.All -arvo annetaan, kun agentti on määritetty käyttämään liitintä agentti (työkalu) tasolla. Agentti voi käynnistää minkä tahansa toiminnon, jonka liitin paljastaa.
  • Yksittäiset toiminnon vaikutusalueet myönnetään, kun tekijä on lisännyt tiettyjä liittimen toimintoja koko liittimen sijaan. Vain operaatiot, joita agentti tosiasiassa käyttää, ovat sallittuja.
  • Azure API Connections Runtime.All käytetään yleisenä varatoiminnona liittimille, jotka eivät määritä eriytettyjä vaikutusalueita.

Voit tarkistaa nämä oikeudet agentin identiteetin palvelun päänimestä kohdasta Microsoft Entra -hallintakeskus kohdasta API-käyttöoikeudet.

Tämä malli antaa Microsoft Entra ID ja Microsoft 365 järjestelmänvalvojille näkyvyyden siihen, mitä agentti voi tehdä. Järjestelmänvalvojien ei tarvitse avata Power Platform -hallintakeskusta, ja tekijän johtama käytännöllä hallittu liitinmalli pysyy paikoillaan:

  • Tekijät lisäävät edelleen yhteyksiä liittimillä, jotka on ennakkohyväksytty vuokraajasi AKT - ja DLP-käytännöillä.
  • Power Platform -liittimen suorituspalvelu vain noudattaa näitä vaikutusalueita. Suorituksen aikana liitinympäristö tarkistaa, että agentti voi kutsua liittimen vuokraajan AKT- ja DLP-käytännöillä. Jos hyökkääjä saa agentin henkilöllisyyden, hän ei voi käyttää näitä vaikutusalueita kutsuakseen Microsoft Graph, Outlook tai mitään muuta ohjelmointirajapintaa suoraan, koska liitinympäristö järjestää kaikki kutsut ja ottaa hallintokäytäntösi käyttöön.
  • Koska vaikutusalueet ovat agentin Entra-agenttitunnus ensimmäisen luokan ohjelmointirajapinnan käyttöoikeuksia, järjestelmänvalvojat voivat kohdentaa niihin Ehdollinen Microsoft Entra -käyttöoikeus-käytännöillä. Voit esimerkiksi edellyttää tiettyjä verkkosijainteja, laitteiden yhteensopivuustilaa tai riskitasoja, ennen kuin tietylle liitinresurssille voidaan myöntää tunnuksia agentin käyttäjätiedoilla. Ehdollinen käyttöoikeus pakotetaan tällä hetkellä vain, kun agentti suoritetaan Microsoft Teams (katso tämän osion alussa oleva huomautus).

Lyhyesti sanottuna aihealueissa kuvataan, mitä agentti on määritetty tekemään , kun taas AKT ja DLP päättävät , mitä se saa tehdä suoritushetkellä.

Kun vaikutusalueita lisätään tai poistetaan

Vaikutusalueet arvioidaan ja otetaan käyttöön, kun agentti julkaistaan. Liittimen (tai tietyn liitintoiminnon) lisääminen tai poistaminen agentissa ja agentin uudelleenjulkaiseminen päivittää vaikutusalueet vastaavasti.

Koskeeko tämä vanhan sovelluksen rekisteröinteja?

Ei. Liitinalueet lisätään vain Entra Agent -tunnuksiin. Vanhojen sovellusten rekisteröinnillä ei edelleenkään ole liitettynä ohjelmointirajapinnan vaikutusalueita. Ohjeet annetaan artikkelissa Kuka voi luoda tunnuksia agentin käyttäjätietojen avulla. Tällä hetkellä tämä koskee ensimmäisen osapuolen ja sertifioituja Power Platform -liittimiä; agentteihin lisätyt mukautetut liittimet, MCP-palvelimet ja REST-ohjelmointirajapintatyökalut eivät lisää ohjelmointirajapinnan käyttöoikeuksia Entra-agenttitunnus.

Entra-agenttitunnus migraatio

Mitä tapahtuu olemassa oleville agenteille, jotka on luotu ennen Entra-agenttitunnus:n käyttöönottoa?

Ennen kuin Entra-agenttitunnus julkaistiin heinäkuussa 2026, olemassa olevat agentit käyttävät edelleen sovellusrekisteröintiä. Ne siirretään agenttitunnuksiin tulevaisuudessa.

Siirron ominaisuudet:

  • GUID-säilyttäminen: Agenttitunnisteet pysyvät identtisinä (rikkovat muutokset eivät ole)
  • Nolla käyttökatkoa: Agentit jatkavat toimintaansa siirron aikana
  • Automaattinen: Manuaalista toimintoa ei tarvita
  • Kanavan yhteensopivuus säilyy: Teams, monikanava ja taidot jatkavat työskentelyä

Muuttaako agentin tunnuksen käyttöönotto tapaa, jonka agenttini todentaa?

Ei. Agenttitunnukset ovat palvelun päänimiä, joiden alatyyppi on Agentti. Ne käyttävät samaa OAuth-pohjaista todentamistyönkulkua kuin perinteiset sovellusrekisteröinnit. Parannus on hallinnon näkyvyys – agenttitunnukset näkyvät Microsoft Entra -hallintakeskus jossa on enemmän elinkaaren hallinta- ja valvontaominaisuuksia.

Mitä blueprint-rehtorit ovat?

Kun ensimmäinen agentin käyttäjätieto luodaan ympäristössä, Copilot Studio lisää vuokraajaasi Microsoft Copilot Studio agentin henkilöllisyyssuunnitelman. Tällä blueprint-pääkäyttäjällä on oikeudet luoda agenttitunnuksia ja agentin käyttäjiä vuokralaisessa.

Tarkempia tietoja, kuten Blueprint-tunnukset (tuotanto ja testi), on artikkelissa Understanding Blueprint Principals. Lisätietoja on kohdassa Miten agentin käyttäjätiedot luodaan?.

Miksi agenttini ei voitu luoda Entra-kiintiön tai rajoituksen vuoksi?

Jokainen Copilot Studio luoma Entra-agenttitunnus on vuokraajasi hakemisto-objekti, joka lasketaan vuokraajasi Microsoft Entra ID resurssikiintiöön. Agentin käyttäjätiedot valmistellaan, kun agentti on luotu Copilot Studio. Jos vuokraajaorganisaatio on saavuttanut kiintiönsä tuolloin, Copilot Studio ei voi luoda Entra-agenttitunnus:tä, ja agentin luominen epäonnistuu.

Yleisimmät huomioitavat rajoitukset ovat seuraavat:

  • Vuokraajan resurssikiintiö: oletusarvoisesti 50 000 hakemisto-objektia tai 300 000, jos vuokraajalla on vahvistettu toimialue. Omatoimisen rekisteröitymisen kautta luodut vuokraajat pysyvät 50 000:ssa, vaikka toimialue on vahvistettu. Agentin käyttäjätiedot (yhdessä kaikkien muiden Entra-resurssien kanssa) voivat käyttää enintään 95% tästä kiintiöstä.
  • Uuden vuokraajan rajoitus: Kahden ensimmäisen päivän ajan vuokraajan luomisen jälkeen kiintiöksi määritetään tilapäisesti enintään 600 hakemistoobjektia.

250 agenttitunnuksen mallikohtainen enimmäismäärä ei koske Copilot Studiota, koska Copilot Studion malli on Microsoftin omistama.

Katso luettelo kaikista rajoituksista ja siitä, miten kiintiö lasketaan, artikkelista Microsoft Entra palvelun rajoitukset ja rajoitukset. Jos haluat nostaa vuokraajasi resurssikiintiötä, noudata artikkelin ohjeita.

Agentin elinkaari

Mitä agentin käyttäjätietoihin tapahtuu, kun poistat agentin?

Kun poistat agentin Copilot Studio, prosessi poistaa liittyvän agenttitunnuksen (tai sovelluksen rekisteröinnin) Microsoft Entra ID.

Saat lisätietoja ohjeartikkelista Agenttien poistaminen.