Gérer les outils pour les agents dans Centre d’administration Microsoft 365

Les outils agent dans le Centre d’administration Microsoft 365 fournissent une vue centralisée de tous les outils basés sur l’IA et les serveurs MCP (Model Context Protocol) disponibles dans votre organization. Ces outils définissent la façon dont un modèle IA interagit avec les données utilisateur, les outils et les workflows. Agent Tools vous permet de gérer les demandes, les réponses et les actions de manière cohérente, sécurisée, sécurisée et transparente.

Chaque outil répertorié représente un service qui prend en charge les expériences Copilot dans les applications Microsoft 365. Vous pouvez surveiller la disponibilité, gérer l’accès et garantir la conformité aux stratégies organisationnelles. Utilisez l’onglet Registre pour afficher et gérer les outils disponibles dans votre locataire, et l’onglet Demandes pour examiner et approuver les demandes d’outils des utilisateurs de votre organization.

Remarque

La fonctionnalité de serveur MCP BYO (Bring Your Own) permet aux organisations d’inscrire leurs propres serveurs MCP distants avec Agent 365 pour une gouvernance et une observabilité centralisées. Pour plus d’informations, consultez Apportez votre propre serveur MCP (BYO).

Afficher le registre Des outils d’agent

  1. Connectez-vous au Centre d’administration Microsoft 365.

  2. Dans le volet de navigation gauche, sélectionnez Outils Agents>>Registre.

    Capture d’écran montrant la liste des outils d’agent disponibles pour un locataire.

Composants clés des outils d’agent

La liste Outils d’agent sous l’onglet Registre et l’onglet Demande fournit des filtres, des colonnes et des actions pour vous aider à gérer vos outils d’agent.

Actions

Sélectionnez des actions directement dans la liste, ou sélectionnez un agent répertorié pour afficher une vue d’ensemble d’un outil d’agent. Les outils d’agent incluent les actions suivantes :

Opération Description
Bloquer Empêche l’utilisation de l’outil sélectionné par les agents ou les workflows.
Débloquer Restaure l’accès à un outil précédemment bloqué.

Filtres

Le registre des outils de l’agent peut contenir un inventaire important et diversifié d’outils. Filtrez la liste pour limiter la vue aux outils d’agent sur lesquels vous souhaitez vous concentrer.

Les filtres sont basés sur les critères suivants :

Filtre Description
Statut Filtrez les outils en fonction de leur état actuel, par exemple Disponible ou Bloqué.
Publisher Afficher les outils publiés par Microsoft ou d’autres fournisseurs.

Columns

Le tableau suivant décrit les colonnes disponibles dans le registre des outils d’agent :

Colonne Description
Nom Nom d’affichage de l’outil, tel que Microsoft Teams MCP Server.
Statut Indique si l’outil est Disponible ou Bloqué.
Type Affiche la catégorie d’outils, telle que MCP Server.
Publisher Affiche l’éditeur, tel que Microsoft pour les outils internes.

Serveurs MCP courants

Utilisez des serveurs MCP en tant que service pour exposer des données, des actions et une logique métier aux agents.

Voici des exemples de serveurs MCP :

Pour plus d’informations, consultez Microsoft Agent 365 SDK et l’interface CLI.

Bring Your Own (BYO) SERVEUR MCP

La fonctionnalité de serveur MCP BYO (Bring Your Own) permet aux organisations d’inscrire leurs propres serveurs MCP distants avec Microsoft Agent 365 pour une gouvernance et une observabilité centralisées.

Importante

  • Cette fonctionnalité est une fonctionnalité en préversion.
  • Les fonctionnalités en préversion ne sont pas destinées à une utilisation en production et peuvent avoir des fonctionnalités restreintes. Ces fonctionnalités sont soumises à des conditions d’utilisation supplémentaires et sont disponibles avant une version officielle afin que les clients puissent bénéficier d’un accès en avant-première et fournir des commentaires.

Les grandes entreprises créent et exploitent souvent des serveurs MCP internes pour alimenter leurs agents sur différents flux de travail métier. Ces serveurs s’exécutent généralement en dehors de toute limite de gouvernance organisationnelle, sans visibilité de l’administrateur sur les outils exposés, sans application de stratégie sur la façon dont ils sont appelés et sans utilisation des données de télémétrie pour les équipes de sécurité et de conformité. Le serveur BYO MCP résout ce problème en acheminant les serveurs inscrits via la passerelle Agent 365 Tooling Gateway, ce qui permet aux administrateurs informatiques de contrôler par le biais des équipes de Centre d’administration Microsoft 365 et de sécurité les données d’observabilité dont ils ont besoin.

Remarque

Le serveur BYO MCP est actuellement en préversion. Les surfaces clientes prises en charge sont Copilot Studio, Visual Studio Code, Claude Code et GitHub Copilot CLI. Azure AI Foundry et les agents déclaratifs Microsoft 365 ne sont pas encore pris en charge.

Fonctionnement d’un serveur BYO MCP

Un serveur BYO MCP suit un flux de développeur à administrateur structuré pour s’assurer que tous les serveurs MCP distants sont examinés et régis avant que les agents puissent y accéder.

Flux développeur-administrateur du serveur MCP BYO :

  1. Le développeur inscrit un serveur MCP distant via l’interface CLI Agent 365, en fournissant l’URL du serveur, le type d’authentification et les outils à exposer. Pour plus d’informations, consultez Inscrire un serveur MCP distant.

  2. L’administrateur informatique examine les détails du serveur et les outils déclarés dans le Centre d’administration Microsoft 365, puis approuve ou rejette la demande. Lors de l’approbation, l’administrateur accorde les autorisations Microsoft Entra requises pour le serveur. Pour plus d’informations, consultez Examiner et approuver les demandes d’outils.

  3. Le serveur MCP approuvé est utilisé par les clients pris en charge, tels que Copilot Studio et Visual Studio Code, pour créer et tester des agents contre des appels d’outils réels. Pour plus d’informations, consultez Utiliser un serveur MCP approuvé.

  4. L’équipe de sécurité surveille l’activité du serveur MCP et les appels d’outils via Microsoft Defender repérage avancé pour la conformité et la détection des anomalies. Pour plus d’informations, consultez Surveiller et observer l’activité du serveur MCP.

Importante

Cette approche garantit que toutes les intégrations MCP externes passent par des révisions de gouvernance et de conformité appropriées avant de devenir disponibles pour les utilisateurs finaux.

Remarque

Le serveur BYO MCP est actuellement en préversion. La republiation de nouvelles versions de votre serveur MCP distant n’est pas prise en charge actuellement.

Inscrire un serveur MCP distant

Conseil

En tant qu’administrateur, il peut être utile de comprendre comment inscrire un serveur MCP distant. Vous pouvez également fournir les étapes de cette section à un développeur à implémenter.

Vous ou un développeur pouvez inscrire votre propre serveur MCP distant avec Agent 365. Cette section vous guide tout au long des étapes requises pour inscrire un serveur MCP distant auprès de Agent 365 à l’aide de l’interface CLI, afin que les administrateurs informatiques puissent l’examiner et l’approuver pour l’utiliser dans les surfaces de création d’agents.

Cette section fournit les étapes nécessaires (généralement implémentées par un développeur) pour inscrire un serveur MCP distant :

Prérequis pour les développeurs

Avant d’inscrire un serveur MCP distant, vérifiez que vous disposez des conditions préalables suivantes :

  • Installez l’interface CLI Agent 365 (ou mettez à jour vers la dernière version). Pour que ce flux fonctionne, vous avez besoin de la version 1.1.165-preview ou ultérieure.

  • Vérifiez que le principal de service Agent 365 est approvisionné dans votre locataire. Si vous ne trouvez pas le principal de service associé à appId ea9ffc3e-8a23-4a7d-836d-234d7c7565c1, le principal de service n’est pas provisionné pour votre locataire. Pour configurer un principal de service pour Agent 365 dans votre locataire, consultez :

  • Point de terminaison de serveur MCP accessible publiquement que vous pouvez atteindre à partir d’Internet.

  • Le serveur est configuré avec l’un des types d’authentification pris en charge :

    • NoAuth.
    • APIKey (en-tête ou requête).
    • ExternalOAuth.
    • EntraOAuth.

Installer l’interface CLI Agent 365

Pour installer l’interface CLI Agent 365, suivez les instructions fournies dans Installer l’interface CLI Agent 365.

Inscrire votre serveur MCP

Vous êtes prêt à inscrire votre serveur MCP auprès de Agent 365 après avoir :

  • Installez l’interface CLI Agent 365.
  • Assurez-vous que votre point de terminaison de serveur MCP est accessible publiquement.
  • Configurez le serveur avec un type d’authentification pris en charge.

Les administrateurs informatiques peuvent l’examiner et l’approuver pour l’utiliser dans les surfaces de construction d’agents.

Vous disposez de deux options pour inscrire votre serveur MCP auprès de Agent 365 :

  • Inscription manuelle via l’interface CLI : exécutez la a365 develop-mcp register-external-mcp-server commande à partir de l’interface CLI et fournissez manuellement les détails du serveur, le type d’authentification et les outils exposés par votre serveur MCP.

Importante

Les exemples de cette section utilisent zava.com comme domaine fictif et des noms de serveurs et d’outils génériques à des fins d’illustration. Remplacez ces valeurs par l’URL, le nom et les identificateurs d’outil de votre serveur réels.

  • Inscription via un fichier JSON : permet a365 develop-mcp register-external-mcp-server -f <path-to-file.json> d’inscrire votre serveur MCP en fournissant un fichier JSON qui contient tous les détails du serveur, le type d’authentification et les définitions d’outils dans un seul fichier, au lieu de les spécifier individuellement sur la ligne de commande.

Reportez-vous aux exemples des sections suivantes pour savoir comment inscrire un serveur MCP auprès de Agent 365 à l’aide de l’interface CLI pour différents types d’authentification.

NoAuth

Pour les serveurs MCP qui ne nécessitent aucune authentification :

a365 develop-mcp register-external-mcp-server \
--server-name "ZavaServer" \
--server-url "https://mcp.zava.com/mcp" \
--publisher "Contoso" \
--description "My external MCP server for document search" \
--auth-type "NoAuth" \
--tools "tool1,tool2"
{
  "serverName": "ext_DocsSearch",
  "serverUrl": "https://docs.contoso.com/api/mcp",
  "authType": "NoAuth",
  "description": "Documentation search MCP Server for Contoso developer docs.",
  "publisherName": "Contoso",
  "tools": [
    {
      "name": "search_docs",
      "description": "Search Contoso developer documentation and code samples."
    }
  ],
  "remoteScopes": null,
  "externalOAuth": null,
  "apiKey": null
}
APIKey (paramètre de requête)

Pour les serveurs qui passent la clé API en tant que paramètre de requête :

a365 develop-mcp register-external-mcp-server \
--server-name "ZavaServer" \
--server-url "https://mcp.zava.com/mcp" \
--publisher "Contoso" \
--description "My external MCP server for document search" \
--auth-type APIKey \
--api-key-location Query \
--api-key-name apiKey \
--tools "tool1,tool2"
{
  "serverName": "ext_MarketData",
  "serverUrl": "https://api.contoso.com/market/mcp",
  "authType": "APIKey",
  "description": "Real-time stock market data and search from Contoso Market Services.",
  "publisherName": "Contoso",
  "tools": [
    {
      "name": "stock-market-data",
      "description": "Get real-time stock market data and financial information."
    },
    {
      "name": "real-time-search",
      "description": "Search the web for real-time information and news."
    }
  ],
  "remoteScopes": null,
  "externalOAuth": null,
  "apiKey": {
    "location": "Query",
    "name": "apiKey"
  }
}
APIKey (en-tête)

Pour les serveurs qui passent la clé API dans un en-tête de requête :

a365 develop-mcp register-external-mcp-server \
--server-name "ZavaServer" \
--server-url "https://mcp.zava.com/mcp" \
--publisher "Contoso" \
--description "My external MCP server for document search" \
--auth-type APIKey \
--api-key-location Header \
--api-key-name token \
--tools "tool1,tool2"
{
  "serverName": "ext_InternalTools",
  "serverUrl": "https://tools.contoso.com/mcp",
  "authType": "APIKey",
  "description": "Contoso internal tools MCP Server with API key authentication.",
  "publisherName": "Contoso",
  "tools": [
    {
      "name": "tool1",
      "description": "First tool exposed by the server."
    },
    {
      "name": "tool2",
      "description": "Second tool exposed by the server."
    }
  ],
  "remoteScopes": null,
  "externalOAuth": null,
  "apiKey": {
    "location": "Header",
    "name": "X-API-Key"
  }
}
ExternalOAuth

Pour les serveurs qui s’authentifient via un fournisseur OAuth externe :

a365 develop-mcp register-external-mcp-server \
--server-name "ZavaServer" \
--server-url "https://zava.com/mcp" \
--publisher "Contoso" \
--description "My external MCP server for document search" \
--auth-type ExternalOAuth \
--idp-authorization-url "https://idp.zava.com/o/oauth2/v2/auth" \
--idp-token-url "https://idp.zava.com/oauth2/token" \
--idp-scopes "https://api.zava.com/read" \
--idp-client-id "<your-client-id>" \
--idp-client-secret "<your-client-secret>" \
--remote-scopes "https://api.zava.com/read" \
--tools "tool1,tool2"

{
  "serverName": "ext_Analytics",
  "serverUrl": "https://analytics.contoso.com/mcp",
  "authType": "ExternalOAuth",
  "description": "Contoso Analytics MCP Server for dataset and query operations.",
  "publisherName": "Contoso",
  "tools": [
    {
      "name": "list_datasets",
      "description": "List all available analytics datasets."
    }
  ],
  "remoteScopes": "https://analytics.contoso.com/.default",
  "externalOAuth": {
    "authorizationUrl": "https://auth.contoso.com/oauth2/authorize",
    "tokenUrl": "https://auth.contoso.com/oauth2/token",
    "scopes": "https://analytics.contoso.com/.default",
    "clientId": "a1b2c3d4-e5f6-7890-abcd-ef1234567890",
    "clientSecret": "<your-client-secret>"
  },
  "apiKey": null
}
EntraOAuth

Pour les serveurs qui s’authentifient via Microsoft Entra ID :

a365 develop-mcp register-external-mcp-server \
--server-name "ZavaServer" \
--server-url "https://mcp.zava.com/mcp" \
--publisher "Contoso" \
--description "My external MCP server for document search" \
--auth-type EntraOAuth \
--remote-scopes "https://api.zava.com/.default" \
--tools "tool1,tool2"
{
  "serverName": "ext_OrgDirectory",
  "serverUrl": "https://directory.contoso.com/mcp",
  "authType": "EntraOAuth",
  "description": "Contoso organization directory MCP Server secured with Entra OAuth.",
  "publisherName": "Contoso",
  "tools": [
    {
      "name": "list_users",
      "description": "List users in the organization directory."
    },
    {
      "name": "get_user_profile",
      "description": "Get the profile of a specific user by ID or UPN."
    }
  ],
  "remoteScopes": "api://contoso-directory/.default",
  "externalOAuth": null,
  "apiKey": null
}

Une fois l’inscription réussie, envoyez le serveur MCP pour révision par l’administrateur dans le Centre d’administration Microsoft 365.

Évaluer les serveurs MCP

Vous pouvez évaluer la qualité de vos définitions d’outils MCP avec la a365 develop-mcp evaluate commande . Cette commande inspecte les schémas d’outils de votre serveur et génère un rapport avec des instructions exploitables pour améliorer les noms d’outils, les descriptions et les schémas de paramètres.

Les vérifications sémantiques sont notées par une interface CLI de codage (GitHub Copilot CLI ou Claude Code) qui s’exécute localement sur votre ordinateur, sous votre propre compte et abonnement IA. Cette commande n’envoie pas de données de schéma d’outil à Microsoft.

Importante

Exécutez evaluate uniquement sur les serveurs MCP que vous approuvez. Les noms d’outils, les descriptions et les schémas de paramètres du serveur sont lus via un appel MCP tools/list standard et remis à un agent de codage s’exécutant sur votre ordinateur pour le scoring. Cet avis de confiance est imprimé une fois au début de chaque exécution qui utilise un agent. Elle ne s’applique pas à --eval-engine none, qui conserve tout ce qui est local.

Rôle minimal requis : Aucun. L’évaluation s’exécute localement sur l’URL du serveur MCP que vous fournissez et n’appelle pas Azure ou Microsoft Graph.

Configuration requise

  • CLI Agent 365. Consultez Installer l’interface CLI Agent 365.
  • Pour le scoring sémantique (IA), une interface CLI d’agent de codage installée localement :
    • GitHub Copilot CLI : installez avec npm install -g @github/copilot (Node.js 18 ou version ultérieure). Il s’agit du fichier binaire autonome copilot , et non de l’extension gh copilot CLI GitHub.
    • Claude Code : installez avec npm install -g @anthropic-ai/claude-codeou suivez Claude Installation du code.
  • Si aucun agent n’est installé, la commande exécute toujours les vérifications déterministes et écrit la liste de contrôle, puis s’arrête pour que vous puissiez noter les vérifications sémantiques avec votre propre LLM (bring-your-own-LLM). --eval-engine none Passez à ignorer entièrement la détection de l’agent.

Fonctionnement de l’évaluation

La commande exécute un pipeline en cinq étapes et enregistre la progression, comme indiqué dans le tableau suivant :

Étape Ce qu'il fait
1 Découvrir les outils Se connecte au serveur MCP, appelle tools/listet capture le schéma de chaque outil.
2 Générer une liste de contrôle Écrit <server-name>_checklist.json dans le répertoire de sortie.
3 Exécuter l’évaluation sémantique Remet la liste de contrôle à l’agent de codage sélectionné pour le scoring. Ignoré quand --eval-engine none ou aucun agent n’est disponible.
4 Analyser Agrège les scores globaux et par outil et détermine le niveau de maturité.
5 Écrire des rapports <server-name>_eval_report.html Produit et <server-name>_eval_report.json.

Chaque case activée est de deux types :

  • Déterministe : logique basée sur des règles dans l’interface CLI ; La réussite ou l’échec est exacte et ne nécessite aucune IA (par exemple, « le nom de l’outil n’est pas vide »).
  • Sémantique : notée par l’agent de codage, avec une reason chaîne expliquant le jugement.

La course est idempotente. La réexécution de la même commande réutilise un serveur existant <server-name>_checklist.json et ignore la découverte du serveur, qui est la façon dont fonctionne l’aller-retour bring-your-own-LLM : noter vous-même la liste de contrôle, puis réexécuter pour reprendre. Supprimez le fichier de liste de vérification pour forcer une nouvelle découverte après avoir modifié vos schémas d’outil.

Exemples

Évaluer un serveur local avec la sélection automatique du moteur :

a365 develop-mcp evaluate --server-url "http://localhost:5000/mcp"

Évaluez un serveur authentifié, avec le jeton fourni via une variable d’environnement et des artefacts écrits dans un sous-dossier :

$env:A365_MCP_AUTH_TOKEN = "<bearer-token>"
a365 develop-mcp evaluate --server-url "https://my-mcp-server.contoso.com/mcp" --output-dir "./eval"

Générez la liste de contrôle uniquement, puis notez-la avec votre propre LLM :

a365 develop-mcp evaluate --server-url "https://my-mcp-server.contoso.com/mcp" --eval-engine none

Forcer un moteur de scoring spécifique :

a365 develop-mcp evaluate --server-url "http://localhost:5000/mcp" --eval-engine claude-code

Lire le rapport

Ouvrez <server-name>_eval_report.html à partir du répertoire de sortie dans un navigateur. Le rapport montre :

  • Le score global (0-100 ; plus élevé est mieux).
  • Le niveau de maturité (0-4) et son étiquette.
  • Scores par outil avec répartition des catégories : nom de l’outil, description de l’outil, nom du paramètre, description des paramètres et structure de schéma.
  • Une liste d’éléments d’action hiérarchisées, classées par impact, y compris les exigences concrètes pour atteindre le niveau de maturité suivant.

Capture d’écran du rapport HTML develop-mcp evaluate montrant le score de qualité global, le niveau de maturité, le nombre de clés et les scores de catégorie par dimension.

Gestion des données et transparence de l’IA

  • La commande traite uniquement les schémas d’outils statiques de votre serveur MCP (noms, descriptions et schémas de paramètres) à partir de tools/list. Il ne traite pas les charges utiles d’exécution, les données de l’utilisateur final ou les données personnelles.
  • L’interface CLI de l’agent de codage s’exécute sur votre ordinateur sous votre propre abonnement IA. L’appel d’API de modèle est effectué directement par cette interface CLI au fournisseur d’IA en vertu de vos conditions d’utilisation et de facturation. L’interface a365 CLI spécifie le modèle, mais ne médie pas l’appel.
  • La --auth-token valeur est conservée en mémoire, envoyée uniquement en tant qu’en-tête HTTP Authorization à votre serveur et n’a jamais été écrite sur le disque ou transmise à l’agent de codage.
  • Les fichiers de sortie (_checklist.json, , _eval_report.html_eval_report.json) sont écrits uniquement dans votre --output-dir et restent sur votre ordinateur.

Résolution des problèmes

Utilisez le guide de résolution des problèmes suivant pour diagnostiquer les erreurs courantes et appliquer le correctif recommandé.

Symptôme Cause probable Corriger
Unauthorized De tools/list Jeton du porteur incorrect ou expiré Réacquiez le jeton et transmettez-le via A365_MCP_AUTH_TOKEN.
Unknown eval engine Valeur non valide --eval-engine Utilisez l’un des autoéléments , github-copilot, claude-codeou none.
Le pipeline s’arrête après [2/5] Aucun agent de codage activé PATH Installez GitHub Copilot CLI ou Claude Code, ou effectuez vous-même un score de la liste de contrôle et réexécutez-la.
--output-dir cannot be empty or whitespace Une valeur vide a été passée à --output-dir Passez un chemin d’accès de répertoire valide ou omettez l’option permettant d’utiliser le répertoire actif.
Failed to read existing checklist Le fichier de liste de vérification est verrouillé ou mal formé Supprimez le fichier de liste de vérification pour forcer une nouvelle découverte lors de l’exécution suivante.

Examiner et approuver les demandes d’outils

Une fois qu’un développeur a inscrit un outil, tel qu’un serveur MCP distant, l’outil apparaît dans le Centre Administration Microsoft 365 pour révision et approbation.

Capture d’écran montrant la liste des demandes d’outils d’agent disponibles pour un locataire.

En tant qu’administrateur disposant des autorisations appropriées pour gérer les outils de l’agent dans le centre Administration Microsoft 365, vous pouvez examiner, approuver ou rejeter ces demandes pour contrôler les outils disponibles dans votre organization.

Importante

Pour terminer le processus de révision et d’approbation, vous devez répondre à deux exigences :

  • Vous devez accéder à la page d’outils du Centre d’administration Microsoft 365 dans laquelle vous gérez les outils de l’agent et passez en revue les demandes d’inscription de serveur MCP.
  • Vous avez besoin de la possibilité d’accorder un consentement à l’échelle du locataire.

Deux rôles répondent aux deux exigences :

Utilisez des rôles avec le moins d’autorisations et limitez le nombre d’utilisateurs disposant d’autorisations d’administrateur. Consultez Rôles moins privilégiés par tâche dans Microsoft Entra ID. Pour en savoir plus sur les rôles d’administrateur et les autorisations dans la Centre d’administration Microsoft 365, consultez :

Pour examiner et approuver les demandes d’inscription de serveur MCP, procédez comme suit :

  1. Connectez-vous au Centre d’administration Microsoft 365.

  2. Sélectionnez Outils Agents>, puis sélectionnez l’onglet Demandes.

  3. Les demandes en attente affichent les détails suivants pour chaque serveur :

    • Nom du serveur
    • Publisher
    • Demandée par
    • Date demandée
  4. Vérifiez la précision et la conformité des informations sur le serveur et des outils déclarés.

  5. Sélectionnez Approuver pour rendre le serveur disponible dans le registre de l’organisation ou Rejeter pour refuser la demande.

  6. Après approbation, consentez aux autorisations Microsoft Entra requises par le serveur MCP. Le serveur devient disponible pour les surfaces de construction de l’agent uniquement après l’octroi du consentement.

Remarque

L’affichage du serveur MCP dans tous les environnements Microsoft Copilot Studio du locataire peut prendre jusqu’à 30 minutes une fois que le serveur MCP a été approuvé et que le consentement a été accordé.

En fonction de la disponibilité des serveurs MCP, les indicateurs de status suivants s’affichent :

  • Disponible : l’outil est actif et prêt à être utilisé.
  • Bloqué : l’outil est désactivé et les agents ne peuvent pas y accéder.

Contrôles de gouvernance clés

Le tableau suivant récapitule les contrôles de gouvernance clés :

Contrôle Description
Approbation/rejet Administration approuve ou rejette explicitement chaque serveur MCP BYO avant de pouvoir l’utiliser.
bloc Server-Level Administration pouvez bloquer les serveurs approuvés à tout moment ; les serveurs bloqués sont appliqués au moment de l’exécution.
Instantané d’outils Administration pouvez afficher les outils déclarés exposés par chaque serveur MCP pour plus de transparence.
Mise en œuvre du runtime Les serveurs MCP bloqués ne peuvent pas être appelés au moment de l’exécution sur n’importe quelle surface du client.

Utiliser un serveur MCP approuvé

Une fois qu’un serveur MCP a été approuvé et qu’Microsoft Entra a donné son consentement, vous pouvez l’utiliser sur les surfaces de création d’agents prises en charge. Les surfaces clientes suivantes prennent actuellement en charge l’appel de serveurs BYO MCP approuvés en préversion :

Client Statut
Copilot Studio ✅ Soutenu
VS Code ✅ Soutenu
code Claude ✅ Soutenu
GitHub Copilot CLI ✅ Soutenu

En tant qu’utilisateur dans Copilot Studio, procédez comme suit pour appeler le serveur MCP BYO approuvé :

  1. Accédez à Copilot Studio dans votre environnement.

  2. Créez un agent personnalisé (ou ouvrez-en un existant).

  3. Accédez à la section Outils et sélectionnez Serveur MCP.

  4. Sélectionnez le serveur MCP dans le Registre.

  5. Testez l’agent en entrant une invite qui appelle le serveur MCP.

Remarque

Configuration de la première connexion : lors de l’appel initial, vous pouvez être invité à effectuer une configuration de connexion unique. Suivez l’URL fournie pour créer la connexion requise, par exemple pour entrer votre clé API pour les serveurs basés sur APIKey. Lorsque vous avez terminé, revenez à votre agent et réessayez l’invite. En cas d’appel réussi, vous voyez que le serveur MCP répond avec la sortie de l’outil correcte.

Découvrez comment appeler des serveurs MCP BYO approuvés à partir de Claude Code, VS Code et GitHub Copilot CLI dans la section Configurer des serveurs MCP WORK IQ pour les agents de codage de la vue d’ensemble de Work IQ MCP.

Surveiller et observer l’activité du serveur MCP

En tant que membre de l’équipe de sécurité de votre organization, utilisez Microsoft Defender repérage avancé pour suivre et analyser les appels de serveur MCP. Ce processus vous permet de voir quels agents appellent quels serveurs MCP, quand les appels se produisent et d’autres métadonnées pertinentes qui peuvent vous aider à détecter des modèles d’utilisation inhabituels ou non autorisés.

Exemple de requête KQL - Defender Advanced Hunting :

CloudAppEvents
| where ActionType in ( "ExecuteToolByGateway")
| where RawEventData contains "tool name"

Cette requête retourne des détails, notamment le nom de l’agent, le nom du serveur MCP et les métadonnées d’appel.

Suppression d’un serveur MCP BYO

Actuellement, Microsoft ne prend pas en charge la suppression d’un serveur MCP BYO.

Charger des plug-ins ou des compétences

Vous pouvez charger vos propres plug-ins ou compétences pour les rendre disponibles pour les agents de votre organization via le Centre d’administration Microsoft 365.

Avant de pouvoir charger un plug-in ou une compétence, un développeur doit l’empaqueter dans un fichier manifeste. Pour plus d’informations sur la création d’un fichier manifeste, consultez Cowork développement de plug-in.

Pour charger un plug-in ou une compétence, procédez comme suit :

  1. Connectez-vous au Centre d’administration Microsoft 365.
  2. Sélectionnez Agents>Tools>Registry.
  3. Sélectionnez Télécharger.
  4. Chargez le fichier manifeste pour le plug-in ou la compétence.
  5. Une fois chargé, passez en revue les composants, tels que les serveurs et les compétences MCP, inclus dans le package, puis sélectionnez Suivant.
  6. Dans le volet Utilisateurs d’étendue , choisissez qui peut utiliser le plug-in ou la compétence en sélectionnant Tous les utilisateurs ou des utilisateurs ou des groupes spécifiques.
  7. Sélectionnez Télécharger.

Gérer les plug-ins et les compétences

Les plug-ins sont des intégrations basées sur des API qui fournissent aux agents un accès aux données externes et aux actions métier. Contrairement aux serveurs MCP, qui exposent des fonctionnalités via le protocole de contexte de modèle, les plug-ins connectent généralement les agents directement aux services et API spécifiques à l’application.

Les compétences sont un autre type d’outil que les agents peuvent utiliser. La gestion d’une compétence utilise les mêmes actions et étapes que la gestion d’un plug-in. Cette section s’applique donc aux plug-ins et aux compétences.

Actions de l’outil

Actions de l’outil Description
Installer et désinstaller Installez un plug-in ou une compétence pour les utilisateurs afin qu’il soit prêt à être utilisé sans installation manuelle par les utilisateurs finaux. Vous pouvez désinstaller un plug-in ou une compétence précédemment installé.
Bloquer et débloquer Restreindre l’accès à un plug-in ou à une compétence dans l’organization. Cette action empêche tout utilisateur de l’utiliser.
Delete Supprimez un plug-in ou une compétence précédemment chargé.

Installer un outil

Vous pouvez installer un plug-in ou une compétence sur l’ensemble de votre organization, ou pour des utilisateurs ou des groupes spécifiques en utilisant le même processus que n’importe quelle autre application dans le Centre d’administration Microsoft 365.

Pour installer un plug-in ou une compétence afin qu’elle soit disponible, procédez comme suit :

  1. Connectez-vous au Centre d’administration Microsoft 365.
  2. Sélectionnez Agents>Tools>Plug-ins.
  3. Dans la liste, sélectionnez un plug-in ou une compétence à installer. Le volet Vue d’ensemble s’affiche.
  4. Dans le volet Vue d’ensemble , sélectionnez Installer.
  5. Dans le volet Sélectionner des utilisateurs , vérifiez les détails.
  6. Choisissez qui peut l’utiliser en sélectionnant Tous les utilisateurs ou utilisateurs ou groupes spécifiques.
  7. Sélectionnez Suivant.
  8. Dans le volet Vérifier &'installation , vérifiez les détails et sélectionnez Installer.

Désinstaller un outil

Vous pouvez désinstaller un plug-in ou une compétence sur l’ensemble de votre organization, ou pour des utilisateurs ou des groupes spécifiques, en utilisant le même processus que n’importe quelle autre application dans le Centre d’administration Microsoft 365. Lorsque vous le désinstallez, vous le supprimez de l’environnement. Il n’est pas disponible pour les agents, sauf s’il est réinstallé.

Pour désinstaller un plug-in ou une compétence afin qu’il ne soit pas disponible, procédez comme suit :

  1. Connectez-vous au Centre d’administration Microsoft 365.
  2. Sélectionnez Agents>Tools>Plug-ins.
  3. Dans la liste, sélectionnez un plug-in ou une compétence à désinstaller. Le volet Vue d’ensemble s’affiche.
  4. Dans le volet Vue d’ensemble , sélectionnez Désinstaller.
  5. Confirmez l’action de désinstallation en sélectionnant Désinstaller.

Bloquer un outil

Vous pouvez bloquer un plug-in ou une compétence sur l’ensemble de votre organization à l’aide de la Centre d’administration Microsoft 365. Lorsque vous le bloquez, vous empêchez son utilisation tout en la conservant inscrite et visible dans Centre d’administration Microsoft 365. Il reste installé et disponible dans le locataire, mais les agents ne peuvent pas l’appeler tant qu’il n’est pas débloqué.

Pour bloquer un plug-in ou une compétence, procédez comme suit :

  1. Connectez-vous au Centre d’administration Microsoft 365.
  2. Sélectionnez Agents>Tools>Plug-ins.
  3. Dans la liste, sélectionnez un plug-in ou une compétence à bloquer. Le volet Vue d’ensemble s’affiche.
  4. Sélectionnez Bloquer.
  5. Vérifiez que le plug-in ou la compétence est correctement bloqué.

Débloquer un outil

Vous pouvez débloquer un plug-in ou une compétence sur l’ensemble de votre organization à l’aide de la Centre d’administration Microsoft 365.

Pour débloquer un plug-in ou une compétence, procédez comme suit :

  1. Connectez-vous au Centre d’administration Microsoft 365.
  2. Sélectionnez Agents>Tools>Plug-ins.
  3. Dans la liste, sélectionnez un plug-in ou une compétence à débloquer. Le volet Vue d’ensemble s’affiche.
  4. Sélectionnez Débloquer.
  5. Vérifiez que le plug-in ou la compétence est correctement débloqué.

Supprimer un outil

Vous pouvez supprimer un plug-in ou un package de compétences précédemment chargé sur l’ensemble de votre organization à l’aide de la Centre d’administration Microsoft 365. Lorsque vous le supprimez, les agents ne peuvent plus l’utiliser et il est supprimé du Registre.

Pour supprimer un plug-in ou une compétence, procédez comme suit :

  1. Connectez-vous au Centre d’administration Microsoft 365.
  2. Sélectionnez Agents>Tools>Plug-ins.
  3. Dans la liste, sélectionnez un plug-in ou une compétence à supprimer. Le volet Vue d’ensemble s’affiche.
  4. Sélectionnez Supprimer.
  5. Confirmez l’action de suppression en sélectionnant Supprimer.

Afficher l’utilisation du connecteur Power Platform

Utilisez la Centre d’administration Microsoft 365 pour afficher les connecteurs Power Platform que les agents utilisent dans votre organization. Cette vue vous permet de comprendre quels connecteurs sont connectés aux agents.

L’affichage de l’utilisation du connecteur peut vous aider à :

  • Découvrez les connecteurs Power Platform utilisés par les agents dans votre organization.
  • Identifiez les agents qui utilisent un connecteur spécifique.
  • Mieux comprendre comment les connecteurs sont utilisés avant d’appliquer des stratégies de gouvernance.

Remarque

Actuellement, cette expérience offre uniquement une visibilité sur l’utilisation des connecteurs.

Pour afficher l’utilisation du connecteur, procédez comme suit :

  1. Connectez-vous au Centre d’administration Microsoft 365.
  2. Sélectionnez Agents>Tools>Registry.
  3. Sélectionnez Connecteurs.
  4. Passez en revue la liste des connecteurs Power Platform utilisés par les agents dans votre organization.
  5. Sélectionnez un connecteur pour afficher les agents qui l’utilisent. La page de vue d’ensemble du connecteur affiche les agents associés au connecteur sélectionné, ce qui facilite la compréhension de l’utilisation du connecteur dans votre organization.
  6. Si vous devez gérer la stratégie du connecteur, sélectionnez Afficher dans Power Platform dans la page de vue d’ensemble du connecteur pour accéder au Centre d’administration Power Platform. Cette action vous amène au centre d’administration Power Platform, où vous pouvez bloquer, autoriser et régir l’utilisation du connecteur. Pour plus d’informations, consultez Stratégies de connecteur avancées.