Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Un blueprint d’identité d’agent est un objet dans Microsoft Entra ID qui sert de modèle pour créer des identités d’agent. Il établit la base de la façon dont les agents sont créés, authentifiés et gérés au sein d’une organisation. Le blueprint d’identité de l’agent est un composant clé de la plateforme d’identité de l’agent Microsoft qui permet un développement et une administration sécurisés d’agents IA à grande échelle.
Les blueprints d’identité de l’agent sont un composant puissant de la plateforme Identifiant d’assistant Microsoft Entra. Ils contiennent des informations critiques sur la façon dont les identités d’agent sont créées et authentifiées, et servent de conteneur pour gérer les identités d’agent à grande échelle.
Plans d'identité de l'agent
Un blueprint d’identité d’agent est plus qu’un modèle pour les identités d’agent, tout comme un blueprint pour un bâtiment est plus qu’un simple dessin. Lorsque les blueprints architecturaux incluent la plomberie, les détails électriques et structurels, les blueprints d’identité de l’agent incluent des informations importantes sur l’authentification, les autorisations et les journaux d’activité.
Les blueprints d’identité d’agent peuvent être utilisés pour déployer plusieurs agents du même type. Si plusieurs agents sont créés à partir d’un blueprint d’identité d’agent, chaque agent a sa propre identité, ses informations d’identification et ses autorisations, mais il partage des caractéristiques communes définies par le blueprint. Cela permet aux organisations de créer une configuration cohérente pour tous les agents d’un type particulier, tout en conservant la flexibilité nécessaire pour personnaliser les agents individuels en fonction des besoins.
Un plan d’identité d’agent possède les propriétés suivantes, partagées entre toutes les identités d’agent :
- Description : résumé de l’objectif et des fonctions de l’agent.
- Rôles d’application : définissez les rôles qui peuvent être attribués aux utilisateurs et à d’autres principaux lors de l’utilisation de l’agent.
- Éditeur vérifié : organisation qui a créé l’agent.
- Paramètres des protocoles d’authentification : configurez les informations incluses dans les jetons d’accès émis à l’agent, tels que OptionalClaims.
Le schéma complet est disponible dans la documentation de référence Microsoft API Graph.
Caractéristiques clés des modèles d’identité de l’agent
Outre les propriétés standard, le blueprint d’identité de l’agent inclut des caractéristiques clés qui sont importantes à comprendre avant de créer des identités d’agent à partir de votre blueprint d’identité d’agent.
Credentials
Les informations d’identification utilisées pour authentifier une identité d’agent sont configurées sur le blueprint d’identité de l’agent. Lorsqu’un agent IA souhaite effectuer une opération, les informations d’identification configurées sur le blueprint d’identité de l’agent sont utilisées pour demander un jeton d’accès à partir de Microsoft Entra ID. Les autorisations OAuth accordées à un blueprint d’identité d’agent sont accordées à toutes les identités d’agent créées à partir de ce blueprint. Il existe plusieurs types d’informations d’identification qui peuvent être utilisés pour les identités d’agent. Pour plus d’informations, consultez les certificats pour les identités d’agents. Pour les protocoles d’authentification, consultez les protocoles d’authentification d’ID d’agent
Sécurité
Le blueprint fournit un conteneur logique pour les identités d’agent dans lequel de nombreuses opérations d’administration des identités différentes peuvent être effectuées. Cette fonctionnalité aide les administrateurs à élargir leurs efforts de sécurité à un grand nombre d’agents IA.
Les administrateurs d’identité peuvent appliquer des stratégies et des paramètres aux blueprints d’identité d’agent qui prennent effet pour toutes les identités d’agent créées à partir du blueprint. Vous pouvez appliquer des stratégies d’accès conditionnel à un blueprint d’identité d’agent qui cible toutes les identités d’agent créées à partir de ce blueprint. La désactivation d’un modèle d’identité d’agent bloque l’authentification de toutes les identités d’agent qui en dépendent.
Utilisé pour créer des identités d’agent
Les blueprints ne contiennent pas uniquement des informations. Il s’agit également d’un type d’identité particulier au sein d’un locataire Microsoft Entra ID. Un modèle peut réaliser une seule opération dans le locataire : approvisionner ou désapprovisionner des identités d’agent. L’ensemble des identités d’agent d’un locataire Microsoft Entra ID sont générées à partir d’un modèle d’identité d’agent. Pour créer une identité d’agent, un plan-type a :
- ID client OAuth : ID unique utilisé pour demander des jetons d’accès à partir de Microsoft Entra ID.
- Informations d’identification : utilisées pour demander des jetons d’accès à partir de Microsoft Entra ID.
-
AgentIdentity.CreateAsManager: une permission Microsoft Graph spécifique permettant au modèle de créer des identités d’agent dans le tenant.
Un service utilise l'ID client, les informations d'identification et les autorisations du blueprint pour envoyer des demandes de création d'identité de l'agent via Microsoft Graph API. Les identités d’agent créées par un blueprint partagent des caractéristiques communes.
Pour plus d’informations, consultez créer des identités d’agent.
Autorisations héritantes et accès aux ressources requis
Les blueprints d’identité de l’agent incluent deux configurations importantes liées aux autorisations qui contrôlent la façon dont les identités d’agent accèdent aux ressources :
- L’accès aux ressources requis déclare les API et les autorisations dont l’agent a besoin pour fonctionner. Cette liste est visible par les administrateurs lors de la révision du consentement et les aide à évaluer s’il faut approuver l’agent.
- Les autorisations pouvant être héritées définissent les applications de ressources qui peuvent avoir leurs autorisations automatiquement héritées par les identités d’agent créées à partir du blueprint. Lorsqu’un administrateur accorde des permissions au principal du modèle à partir d’une application de ressources héritable, toutes les identités d’agent de cette organisation héritent automatiquement de ces permissions.
Ces configurations sont des déclarations qui n’accordent pas d’autorisation par eux-mêmes. Les administrateurs doivent systématiquement accorder leur consentement aux permissions soit sur le principal du modèle, soit sur des identités d’agent individuelles.
Pour plus d’informations, consultez Autorisations héritantes.
Principaux du schéma d’identité de l’agent
Un principal de modèle d’identité d’agent est un objet Microsoft Entra ID représentant la présence d’un modèle d’identité d’agent dans un tenant donné. Lorsqu'une application de modèle d'identité d'agent est ajoutée à un locataire, Microsoft Entra crée un objet principal correspondant, qui est l'objet principal du modèle d'identité d'agent.
Ce principal joue plusieurs rôles importants :
Émission de jetons : lorsque le modèle d’identité d’agent est utilisé pour obtenir des jetons dans un locataire, la revendication
oid(ID d’objet) du jeton généré fait référence au principal du modèle d’identité d’agent. Cela garantit que toute authentification ou autorisation effectuée par le modèle d’identité d’agent peut être retracée jusqu’à son objet principal dans le locataire.Journalisation d’audit : les actions effectuées par le blueprint d’identité de l’agent, telles que la création d’identités d’agent, sont enregistrées dans les journaux d’audit comme étant exécutées par le principal du blueprint d’identité de l’agent. Il garantit une responsabilité claire et une traçabilité pour les opérations initiées par le modèle d’identité de l’agent.
Les blueprints d’identité d’agent sont toujours créés dans un tenant Microsoft Entra. Un plan d'identité d'agent est souvent utilisé pour créer des identités d'agent dans cette même instance. Ces modèles d’identité d’agent sont qualifiés de « monolocataires ». Les modèles d’identité d’agent peuvent également être configurés en mode « multitenant » et publiés pour des clients potentiels via les catalogues Microsoft. Les clients peuvent ensuite ajouter ces modèles à leur tenant afin de les utiliser pour créer des identités d’agent.
Dans les deux situations, un principal de modèle d’identité d’agent est systématiquement créé lorsqu’un modèle est ajouté à un tenant. La présence de ce principal indique qu’un modèle est présent dans un locataire et qu’il peut être utilisé pour créer des identités d’agent. Les clients peuvent retirer un modèle de leur locataire en supprimant le principal du modèle d’identité d’agent.