Vue d’ensemble de l’Identifiant d’assistant Microsoft Entra API dans Microsoft Graph

Identifiant d’assistant Microsoft Entra API de Microsoft Graph vous aident à créer, sécuriser et gérer les identités des agents d’IA opérant dans votre organization. Vous pouvez créer des identités d’agent par programmation, contrôler leur accès aux ressources et surveiller leurs activités via une plateforme centralisée.

Dans cet article, vous découvrirez les concepts clés et les API de la gestion des identités d’agent dans Microsoft Graph, y compris les composants qui composent une identité d’agent, comment appliquer des stratégies de sécurité et de gouvernance aux agents, et les autorisations requises pour gérer les agents par programmation.

Pour en savoir plus sur l’Identifiant d’assistant Microsoft Entra, consultez Qu’est-ce que l’Identifiant d’assistant Microsoft Entra.

Blocs de construction des identités d’agent

Les composants principaux suivants composent l’architecture de l’Identifiant d’assistant Microsoft Entra :

Composant Objectif Ressource Microsoft Graph
Blueprint Modèle définissant le type d’identité de l’agent, y compris les autorisations pour lesquelles les identités d’agent sont préautorisées à hériter automatiquement agentIdentityBlueprint
Blueprint principal Enregistrement de l’ajout du blueprint à un client agentIdentityBlueprintPrincipal
Identité de l’agent Identité principale pour l’authentification agentIdentity
Utilisateur de l’agent Compte facultatif pour les scénarios qui nécessitent un compte d’utilisateur agentUser
Registre d’agent (déconseillé) Référentiel centralisé pour la gestion des agents qui sert de plateforme pour gérer les manifestes de carte d’agent, les instances d’agent et les collections d’agents.

Importante

Modification à venir des API du registre de l’agent

À compter de mai 2026, les API du registre des agents dans Microsoft Graph seront remplacées par les API du registre des agents optimisées par Microsoft Agent 365. Ce changement consolide les expériences de gestion des agents pour faciliter l’observation, la gouvernance et la sécurisation de tous les agents de votre client. Nous vous recommandons de planifier la migration vers les nouvelles API basées sur l’Agent 365 dès leur publication. En savoir plus sur la convergence du registre d’agents avec Microsoft Agent 365.

En savoir plus sur l’architecture d’identité de l’agent dans Identifiant d’assistant Microsoft Entra Concepts clés.

L’Identifiant d’Assistant Microsoft Entra étend les fonctionnalités complètes de sécurité et de gouvernance de Microsoft Entra aux agents IA, notamment l’accès conditionnel, la protection des identités, la gouvernance et les journaux d’audit.

Appropriation et responsabilité

Chaque identité d’agent doit avoir une partie désignée responsable des actions de l’agent, des autorisations d’accès et de la posture de sécurité globale pour garantir la responsabilité et la gouvernance appropriée. Les API Microsoft Graph vous permettent d’attribuer et de gérer les métadonnées suivantes pour les identités d’agent, afin de prendre en charge ce principe.

Métadonnées S’applique à
owner agentIdentityBlueprint, agentIdentityBlueprintPrincipal, agentIdentity
Commanditaire agentIdentityBlueprint, agentIdentityBlueprintPrincipal, agentIdentity, agentUser
manager agentUser

Pour plus d’informations, voir Relations administratives dans l’Identifiant d’assistant Microsoft Entra (propriétaires, sponsors et gestionnaires).

Accès conditionnel

Vous pouvez appliquer par programme des stratégies d’accès conditionnel pour appliquer des stratégies d’accès aux agents IA, en fonction de l’identité de l’agent, du risque et d’autres facteurs contextuels.

  • Utilisez l’API d’évaluation What If pour simuler l’impact des stratégies d’accès conditionnel sur les identités des agents qui tentent d’accéder aux ressources.
  • Utilisez les API de stratégie d’accès conditionnel pour appliquer ou gérer les stratégies d’accès conditionnel pour les agents IA qui accèdent aux ressources de l’organisation. Vous pouvez appliquer ces stratégies en fonction du niveau de risque de l’agent ou des attributs de sécurité personnalisés attribués aux agents.

Protection de l’identité

Protection Microsoft Entra ID évalue en permanence le risque des agents en fonction de divers signaux et de l’apprentissage automatique. Vous pouvez utiliser les types de ressources agentRiskDetection et riskyAgent pour identifier et gérer le risque d’agent dans votre organization, y compris ignorer ou confirmer les risques détectés. Les risques confirmés peuvent déclencher des actions de correction automatisées, telles que l’application de la stratégie d’accès conditionnel.

Gouvernance

La gouvernance Microsoft Entra ID s’étend aux agents IA, ce qui vous permet de gérer le cycle de vie d’accès des identités d’agent de la même manière que les autres identités. Grâce à la gouvernance appliquée aux identités des agents, vous pouvez vous assurer qu’une personne responsable assure la supervision des agents tout au long du cycle de vie de l’agent et que l’accès des agents ne persiste pas plus longtemps que nécessaire.

  • Utilisez des packages d’accès via les API de gestion des droits d’utilisation pour attribuer aux identités d’agent l’accès aux groupes de sécurité, les autorisations OAuth d’application (y compris les autorisations Microsoft Graph) et les rôles Microsoft Entra. L’identité de l’agent elle-même, son propriétaire, son sponsor ou un administrateur peut demander des packages d’accès au nom de l’agent.
  • Affectez des sponsors aux identités et utilisateurs des agents pour désigner des utilisateurs humains responsables de la prise de décisions concernant le cycle de vie et l’accès de l’agent. Les promoteurs reçoivent des notifications lorsque les attributions de packages d’accès approchent de l’expiration et peuvent approuver les renouvellements ou permettre l’expiration de l’accès.
  • Utilisez les révisions d’accès pour vérifier périodiquement que les identités d’agent ont toujours besoin de l’accès dont elles disposent.
  • Utilisez les workflows de cycle de vie pour automatiser les tâches de cycle de vie des sponsors d’identité des agents pour une gouvernance et une conformité efficaces, telles que le déclenchement de notifications lorsque le sponsor d’identité de l’agent change ou le transfert des responsabilités de parrainage d’un utilisateur à son responsable.

Pour obtenir une vue d’ensemble complète des fonctionnalités de gouvernance des identités d’agent, consultez Gouvernance de Entra ID Microsoft Entra ID pour les identités d’agent.

Surveillance de l’activité

Les rapports de connexion et les journaux d’audit de Microsoft Entra capturent les activités effectuées par les identités d’agent, offrant une visibilité sur les opérations de l’agent pour la surveillance de la conformité et de la sécurité, de la création des identités d’agent aux changements de configuration sur les agents, y compris l’attribution de rôles et d’autorisations.

Autorisations pour la gestion des identités d’agent

Microsoft Graph fournit des autorisations granulaires pour gérer les identités des agents et leurs composants associés. Les autorisations suivent les modèles suivants et sont publiées dans la référence des autorisations Microsoft Graph.

Autorisations pour la gestion du registre des agents :

  • AgentCardManifest.Read*
  • AgentCollection.Read*
  • AgentInstance.Read*

Autorisations pour la gestion des plans d’identité et des identités des agents :

  • AgentIdentity*

Autorisations pour la gestion des utilisateurs de l’agent :

  • AgentIdUser.Read*

La gestion des stratégies d’accès conditionnel, la protection des identités et l’affichage des journaux d’audit pour les agents nécessitent les mêmes autorisations que la gestion de ces fonctionnalités pour les autres types d’identité dans Microsoft Entra. Pour plus d’informations, consultez les articles sur l’API correspondant à chaque fonctionnalité.

Autorisations Microsoft Graph bloquées pour les agents

Les identités d’agent utilisent le même modèle d’autorisation Microsoft Graph que les autres identités. Par conséquent, elles peuvent se voir accorder des autorisations déléguées ou d’application pour accéder aux API Microsoft Graph.

Toutefois, en raison de la nature autonome des agents et des risques potentiels qu’ils présentent, les autorisations suivantes de l’API Graph à haut risque sont explicitement bloquées pour les agents afin d’empêcher une utilisation abusive ou un accès involontaire aux données sensibles. Ces autorisations ne peuvent pas être accordées aux identités d’agent via Microsoft Graph ou le centre dʼadministration Microsoft Entra.

Légende :

  • ❌ indique que l’autorisation est bloquée dans cette catégorie
  • ➖ indique que l’autorisation n’est pas applicable/bloquée dans cette catégorie
Nom d’autorisation Delegated Application
AgentIdentity.Create ➖ ❌
AgentIdentity.Create.All ➖ ❌
AgentIdentity.CreateAsManager ➖ ❌
AgentIdentityBlueprint.Create ➖ ❌
AgentIdentityBlueprint.CreateAsManager ➖ ❌
AgentIdentityBlueprint.ReadWrite.All ➖ ❌
AgentIdentityBlueprintPrincipal.Create ➖ ❌
Application.ReadWrite.All ➖ ❌
Application.ReadWrite.OwnedBy ➖ ❌
AppRoleAssignment.ReadWrite.All ➖ ❌
BitlockerKey.Read.All ➖ ❌
Calendars.Read ➖ ❌
ChannelMessage.Read.All ➖ ❌
ChannelMessage.Read.Group ➖ ❌
Chat.Read.All ➖ ❌
Chat.ReadWrite.All ➖ ❌
ConsentRequest.ReadWrite.All ➖ ❌
CustomSecAttributeAssignment.ReadWrite.All ❌ ❌
CustomSecAttributeDefinition.ReadWrite.All ❌ ❌
DelegatedPermissionGrant.ReadWrite.All ❌ ❌
Device.ReadWrite.All ➖ ❌
Device.Write.Restricted ❌ ❌
DeviceManagementConfiguration.Read.All ➖ ❌
Directory.AccessAsUser.All ❌ ➖
Directory.ReadWrite.All ❌ ❌
Directory.Write.Restricted ❌ ❌
Domain.ReadWrite.All ❌ ❌
EduRoster.ReadWrite.All ➖ ❌
EntitlementManagement.ReadWrite.All ➖ ❌
Files.Read.All ➖ ❌
Files.ReadWrite.All ➖ ❌
Group.Create ➖ ❌
Group.ReadWrite.All ❌ ❌
Group.Write.Restricted ❌ ➖
GroupMember.ReadWrite.All ❌ ❌
IdentityProvider.ReadWrite.All ➖ ❌
LifecycleManagement.ReadWrite.All ➖ ❌
Organization.ReadWrite.All ➖ ❌
Policy.ReadWrite.AuthenticationMethod ➖ ❌
Policy.ReadWrite.CrossTenantAccess ➖ ❌
Policy.ReadWrite.PermissionGrant ➖ ❌
Policy.ReadWrite.SecurityDefaults ➖ ❌
PrintJob.ReadWrite.All ➖ ❌
PrivilegedAccess.ReadWrite.AzureAD ➖ ❌
PrivilegedAccess.ReadWrite.AzureResources ➖ ❌
RoleManagement.ReadWrite.All ❌ ➖
RoleManagement.ReadWrite.Directory ❌ ❌
Sites.FullControl.All ➖ ❌
Sites.Manage.All ➖ ❌
Sites.Read.All ➖ ❌
Sites.ReadWrite.All ➖ ❌
Tasks.ReadWrite.All ➖ ❌
User-PasswordProfile.ReadWrite.All ❌ ❌
User.DeleteRestore.All ❌ ❌
User.EnableDisableAccount.All ❌ ❌
User.Invite.All ➖ ❌
User.ReadWrite.All ❌ ❌
UserAuthenticationMethod.Read.All ❌ ➖
UserAuthenticationMethod.ReadWrite.All ❌ ❌

Qu’est-ce que l’Identifiant d’assistant Microsoft Entra ?