Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article explique l’inscription des applications, les identités d’agent et l’authentification pour les agents Copilot Studio.
Comprendre les identités d’agent
Cette section explique comment Copilot Studio identifie les agents et gère leur identité à des fins d’authentification.
Comment Copilot Studio identifie-t-il les agents pour l’authentification ?
Copilot Studio attribue un identifiant unique à chaque agent afin de pouvoir communiquer avec les canaux (Teams, Omnichannel, et autres) et les services. Copilot Studio crée et gère automatiquement ces identités.
Il existe deux types d’identités d’agent :
Entra Agent IDs : Microsoft Entra principaux de service avec un sous-type « Agent ». Tous les nouveaux agents reçoivent automatiquement des identifiants d’agent Entra.
inscriptions d'applications (héritées) : Les agents existants que vous avez créés avant l’introduction d’Identifiant d’assistant Entra en mai 2026 continuent d’utiliser les inscriptions d'applications traditionnelles.
Important : Les ID d’assistant sont des principaux de service avec un sous-type « Assistant ». Le flux d’authentification OAuth sous-jacent reste le même. Les ID d’agent offrent des fonctionnalités de gestion et de visibilité de gouvernance améliorées par rapport aux inscriptions d’applications traditionnelles.
Pourquoi mon agent a-t-il une identité dans Microsoft Entra ID ?
Les identités d’agent permettent à votre agent de s’authentifier en toute sécurité lors de la communication avec les canaux (Teams, Omnichannel, etc.) et les services. Copilot Studio crée et gère automatiquement ces identités en suivant les principes de sécurité Confiance nulle.
Quelle est la différence entre les agents Copilot Studio et les agents Agent Builder ?
Copilot Studio agents : obtiennent des identifiants d’agents Entra (ou des inscriptions d’applications pour les agents anciens) pour l’authentification avec les canaux et les services.
Assistants Agent Builder : actuellement, n’utilisent pas et ne nécessitent pas d’ID d’inscription d’application ou d’ID d’assistant. Pour plus d’informations, consultez Agent Builder dans Microsoft 365 Copilot.
Travail avec les identités des agents
Cette section fournit des conseils sur la manière de travailler avec les identités des agents dans Copilot Studio.
Dois-je créer ou configurer manuellement une identité d’agent ?
Non. Copilot Studio gère automatiquement les identités d’agent :
- Nouveaux agents : Obtiennent automatiquement les identifiants d’agent Microsoft Entra.
- Agents existants : continuent d’utiliser les enregistrements d’applications et seront migrés vers l’utilisation d’ID d’agent à l’avenir.
les normes de sécurité et de conformité de Microsoft guident la gestion automatique de toutes les informations d'identification. Vous disposez d’une visibilité et d’un contrôle complets dans le centre d’administration Microsoft Entra, où vous pouvez surveiller l’activité d’authentification et gérer le cycle de vie des identités de l’agent.
Comment trouver l’inscription de l’application ou l’ID d’agent qui appartient à mon agent ?
- Dans Copilot Studio, accédez à Settings>Advanced>Metadata.
- Affichez le Identifiant d’assistant Entra (GUID) pour les agents avec des identités Entra.
- Pour les agents hérités avec des inscriptions d’applications, l’ID d’application s’affiche dans la même section.
- Utilisez ce GUID pour localiser l’identité dans centre d’administration Microsoft Entra.
Puis-je apporter mon propre ID d’agent ou mon inscription d’application ?
Non. Pour garantir la sécurité, la conformité et l’intégration aux canaux et services, Copilot Studio nécessite une gestion automatique.
Pourquoi Copilot Studio ajouter le propriétaire de l’agent à l’identité de l’agent ?
Copilot Studio inclut le propriétaire de l’agent pour offrir :
- Traçabilité de la gouvernance pour chaque agent
- Responsabilité pour le cycle de vie de l’agent
- Alignement avec les stratégies de propriété de l’organisation
Pour les identifiants d’agent Entra: le propriétaire de l’agent est ajouté en tant que sponsor avec des autorisations limitées par rapport aux propriétaires à part entière, ce qui réduit les problèmes de sécurité liés aux modifications des autorisations. Certains agents préexistants n’ont peut-être pas encore de sponsors.
Pour les inscriptions d’applications héritées : le propriétaire de l’assistant est ajouté en tant que propriétaire de l’inscription de l’application. Pour désactiver l’ajout du propriétaire de l’assistant, contactez le support.
Sécurité et autorisations
Cette section explique la sécurité et les autorisations associées aux identités des agents dans Copilot Studio.
Qui peut générer des jetons à l’aide de l’identité de l’agent ?
Pour les ID de l’agent Entra
Un principal de blueprint détenu par Microsoft crée et gère des identités d’assistant à l’aide des informations d’identification d’identité fédérée. Personne dans votre client, y compris les administrateurs du client, ne peut générer de jetons en utilisant l'identité de l'agent. Microsoft contrôle entièrement le blueprint et le mécanisme d’authentification.
Pour la validation des compétences
Lors de la validation ou de l'invocation d'une compétence, Microsoft Copilot Studio peut obtenir un jeton associé à l'identité gérée de l'agent et le présenter au point de terminaison configuré de la compétence. Ce comportement est intentionnel et suit le même modèle de confiance utilisé lors de l’exécution normale des compétences.
L’identité de l’agent est détenue par le locataire et uniquement associée à l’agent créé par le fabricant. Les jetons émis pour l’identité de l’agent n’accordent pas de privilèges autres que ceux déjà disponibles pour le propriétaire de l’agent et ne donnent pas accès à des données ou ressources que le créateur ne serait pas autorisé à utiliser autrement. En conséquence, recevoir un jeton d’identité d’agent dans le cadre de la validation des compétences ou lors de l’exécution ne constitue ni une escalade de privilèges ni un élargissement des autorisations effectives du créateur.
Les développeurs sont responsables de la configuration et de la sécurité des points de terminaison de la compétence, car ces points de terminaison peuvent recevoir des requêtes authentifiées de l’agent, tant lors de la validation que pendant le fonctionnement normal.
Pour les inscriptions d’applications anciennes
Les utilisateurs disposant de rôles d’administrateur général, d’administrateur d’application ou d’administrateur d’application cloud peuvent créer des secrets client ou des certificats pour toute inscription d’application dans le locataire sans avoir besoin de propriété. Les utilisateurs ne disposant pas de ces rôles doivent se voir attribuer la propriété de l’inscription d’application concernée afin de créer les informations d’identification nécessaires à la génération de jetons. Copilot Studio n'ajoute pas d'étendues d'API ni d'autorisations à ces inscriptions d'applications. Par conséquent, les jetons générés à partir de ces identités n'ont aucun accès aux données ou ressources client.
Important
Les inscriptions d'application créées pour les agents de Copilot Studio sont réservées uniquement à l'usage des agents. Ne modifiez pas ou supprimez les informations d’identification de ces inscriptions d’application. Ne les utilisez pas à d’autres fins.
Quelles autorisations sont associées à l’Identifiant d’assistant Entra de mon agent ?
Lorsque vous publiez un agent, Copilot Studio attache des permissions API à l'Identifiant d’assistant Microsoft Entra de l'agent qui représentent les connecteurs Power Platform que l'agent est configuré pour utiliser. Ces autorisations décrivent uniquement l’accès au connecteur. Ce ne sont pas des autorisations de ressources brutes comme Mail.Read ou Files.Read.All.
Note
L’étendue visibilité dans Microsoft Entra ID s’applique à tous les agents, quel que soit le canal. L’application de l’étendue à l’exécution — y compris Accès conditionnel Microsoft Entra sur l’identité de l’agent — s’applique actuellement uniquement lorsque l’agent s’exécute dans Microsoft Teams, car Teams est aujourd’hui le seul canal qui effectue une authentification de bout en bout à l’aide du jeton Identifiant d’assistant Entra. D’autres canaux appellent toujours des connecteurs à l’aide du flux d’authentification du connecteur Power Platform existant. Les administrateurs peuvent donc voir les étendues, mais l’accès conditionnel sur l’identité de l’agent n’est pas encore évalué pour ces appels.
Comment les étendues apparaissent-elles dans Microsoft Entra ID ?
Chaque connecteur a son propre principal de service dans votre tenant, par exemple, Work IQ Calendar MCP Connector. Selon la manière dont le créateur configure l’agent, le principal de service du connecteur accorde une ou plusieurs des autorisations suivantes à l’ID d’agent Entra de l’agent :
-
Operations.Execute.Allest autorisé lorsque l’agent est configuré pour utiliser le connecteur au niveau de l’agent (outil). L’agent peut invoquer n’importe quelle opération exposée par le connecteur. - Les étendues d’opération individuelles sont accordées lorsque le créateur a ajouté des actions de connecteur spécifiques au lieu du connecteur entier. Seules les opérations que l’agent utilise réellement sont autorisées.
-
Azure API Connections Runtime.Allest utilisé comme secours générique pour les connecteurs qui ne définissent pas d'étendues granulaires.
Vous pouvez consulter ces autorisations sur le principal de service de l’identité de l’agent dans le centre d’administration Microsoft Entra, sous Autorisations de l’API.
Ce modèle offre Microsoft Entra ID et Microsoft 365 administrateurs une visibilité sur ce qu’un agent peut faire. Les administrateurs n’ont pas besoin d’ouvrir le centre d’administration Power Platform, et le modèle de connecteur piloté par les créateurs et régi par des stratégies reste en place :
- Les créateurs continuent d’ajouter des connexions en utilisant des connecteurs préapprouvés par les stratégies avancées relatives aux connecteurs (ACP) et les stratégies de prévention de la perte de données (DLP) de votre locataire.
- Le runtime du connecteur Power Platform respecte uniquement ces étendues. Lors de l’exécution, la plateforme de connecteurs vérifie à nouveau que l’agent peut appeler le connecteur conformément aux stratégies ACP et DLP de votre environnement. Si un attaquant obtient l'identité d'un agent, l'attaquant ne peut pas utiliser ces étendues pour appeler Microsoft Graph, Outlook ou toute autre API directement, car la plateforme de connecteur médiate chaque appel et applique vos stratégies de gouvernance.
- Étant donné que les étendues sont des autorisations d'API de première classe sur le Identifiant d’assistant Entra de l'agent, les administrateurs peuvent les cibler avec des stratégies Accès conditionnel Microsoft Entra. Par exemple, vous pouvez exiger des emplacements réseau spécifiques, un état de conformité de l’appareil ou des niveaux de risque avant que les jetons puissent être émis pour une ressource de connecteur particulière sur une identité d’agent. L’accès conditionnel est appliqué aujourd’hui uniquement lorsque l’agent s’exécute dans Microsoft Teams (consultez la note au début de cette section).
En bref, les étendues décrivent ce qu’un agent est configuré pour faire alors que ACP et DLP déterminent ce qu’il est autorisé à faire au moment de l’exécution.
Quand les portées sont-elles ajoutées ou supprimées ?
Les étendues sont évaluées et appliquées lorsque l’agent est publié. L’ajout ou la suppression d’un connecteur (ou d’une action de connecteur spécifique) sur l’agent et la republiation de l’agent met à jour les étendues en conséquence.
Cela s’applique-t-il aux inscriptions d’applications anciennes ?
Non. Les portées du connecteur sont ajoutées uniquement aux identifiants d’agent Entra. Les enregistrements d’applications hérités continuent de n’avoir aucune portée d’API associée, comme décrit dans Qui peut générer des jetons à l’aide de l’identité de l’agent. Aujourd’hui, ce comportement s’applique aux connecteurs Power Platform certifiés et internes ; Les connecteurs personnalisés, les serveurs MCP et les outils d'API REST ajoutés aux agents n'ajoutent pas d'autorisations d'API au Identifiant d’assistant Entra.
Migration de l’Identifiant d’assistant Entra
Cette section explique le processus de migration des enregistrements d’applications héritées vers les identifiants d’agent Entra pour les agents existants.
Que se passe-t-il avec les agents existants que j’ai créés avant que l’Identifiant d’assistant Entra ne soit disponible ?
Les agents existants que vous avez créés avant que l’Identifiant d’assistant Entra ne soit disponible en mai 2026 continuent d’utiliser les inscriptions de l’application. Ils migreront vers des identifiants d’agent à l’avenir.
Caractéristiques de migration :
- Préservation du GUID : Les identifiants d’agent restent identiques (sans changement de rupture).
- Aucune interruption : Les agents continuent de fonctionner pendant la migration.
- Automatique : Aucune action manuelle requise.
- Compatibilité des canaux maintenue : Teams, Omnichannel et compétences continuent de fonctionner.
L’activation de l’ID de l’agent change-t-elle la façon dont mon agent s’authentifie ?
Non. Les ID d’agent sont des principaux de service avec un sous-type « Agent » qui utilisent les mêmes flux d’authentification OAuth que les enregistrements d’applications traditionnels. L’amélioration est la visibilité de la gouvernance : les ID d’agent apparaissent dans le centre d’administration Microsoft Entra avec davantage de fonctionnalités de gestion et de surveillance du cycle de vie.
Qu'est-ce que les principes de Blueprint ?
Lorsque la première identité de l’agent est créée dans un environnement, Copilot Studio ajoute un modèle d'identité d’agent Microsoft Copilot Studio à votre locataire. Ce principal de blueprint dispose de privilèges pour créer les identités et les utilisateurs d’assistant dans le client.
Pour des informations détaillées, notamment les ID de blueprint (production et test), consultez Comprendre les principaux de blueprint. Pour plus d’informations techniques, consultez Comment les identités d’agent sont-elles créées ?.
Pourquoi mon agent n’a-t-il pas pu être créé en raison d’un quota ou d’une limite Entra ?
Chaque ID d’agent Entra que Copilot Studio crée est un objet de répertoire dans votre locataire et est décompté du quota de ressources de votre locataire dans Microsoft Entra ID. L’identité de l’agent est configurée lorsque l’agent est créé dans Copilot Studio. Si le locataire atteint son quota à ce moment-là, Copilot Studio ne peut pas créer l'Identifiant d’assistant Entra et l'agent ne peut pas être créé.
Les limites les plus courantes à connaître sont les suivantes :
- Quota de ressources du locataire : 50 000 objets d’annuaire par défaut, ou 300 000 si votre locataire a un domaine vérifié. Les locataires créés via l’inscription en libre-service restent à 50 000 même après la vérification d’un domaine. Les identités d’agent (ainsi que toutes les autres ressources Entra) ne peuvent pas utiliser plus de 95% de ce quota.
- Restriction de nouveau locataire : pour les deux premiers jours après la création d’un locataire, le quota est temporairement limité à 600 objets d’annuaire.
La limite de 250 identités d’agent par modèle ne s’applique pas à Copilot Studio, car le modèle de Copilot Studio appartient à Microsoft.
Pour obtenir la liste complète des limites et la façon dont le quota est calculé, consultez Microsoft Entra limites et restrictions de service. Pour augmenter le quota de ressources pour votre locataire, suivez les instructions de cet article.
Cycle de vie de l’agent
Cette section décrit le cycle de vie des identités des agents dans Copilot Studio.
Que se passe-t-il pour l’identité de l’agent lorsque vous supprimez un agent ?
Lorsque vous supprimez un agent de Copilot Studio, le processus supprime l’ID d’agent associé (ou l’inscription d’application) de Microsoft Entra ID.
Pour plus d’informations, consultez Supprimer des agents.
Articles connexes
- Configurer l'authentification utilisateur avec Microsoft Entra ID
- Consultez et gérez les identifiants d’agent Microsoft Entra pour les agents Copilot Studio
- Supprimer des agents
- Configuration de l’isolation réseau et du pare-feu