Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Il Servizio di Azure AI Bot ti aiuta a creare agenti che possono accedere a risorse online che richiedono l'autenticazione degli utenti. Il tuo agente non deve gestire i token di autenticazione perché Azure gestisce questo processo. Azure utilizza OAuth 2.0 per generare un token basato sulle credenziali di ogni utente. Il tuo agente utilizza il token generato da Azure per accedere a quelle risorse. Utilizzando questo approccio, l'utente non deve fornire un ID e una password all'agente per accedere a una risorsa protetta, ma deve solo fornirli a un provider di identità attendibile.
Importante
Considerazioni su chat Web e Direct Line: per ridurre i rischi per la sicurezza quando si connette un agente tramite il controllo chat Web, utilizza Direct Line con autenticazione avanzata abilitata. Per ulteriori informazioni, vedi ìAutenticazione avanzata di Direct Line.
Per configurare OAuth su un agente, registra un'istanza del bot di Azure se non lo hai già fatto.
Importante
Quando registri un agente in Azure, all'agente viene assegnata un'applicazione Microsoft Entra ID. Tuttavia, questa applicazione protegge l'accesso da canale a bot. È necessaria un'applicazione Microsoft Entra ID aggiuntiva per ogni risorsa protetta esterna a cui desideri che l'agente acceda per conto dell'utente.
Servizio di identità Microsoft Entra ID
Microsoft Entra ID è un servizio di identità cloud che puoi utilizzare per creare applicazioni che consentono agli utenti di effettuare un accesso sicuro utilizzando protocolli standard di settore come OAuth 2.0.
Usa uno di questi tre servizi di identità:
- Piattaforma di identità Microsoft (v2.0): nota anche come endpoint Azure Active Directory v2, che rappresenta un'evoluzione della piattaforma Azure AD (v1.0).
- Credenziali federate: note anche come AAD v2 con credenziali federate.
- Certificati: noti anche come AAD v2 con certificati.
Utilizzando questi servizi, puoi creare applicazioni che si autenticano presso tutti i provider di identità Microsoft e ricevono token per accedere alle API Microsoft, come Microsoft Graph, o ad altre API create da sviluppatori.
Creare il provider di identità di Microsoft Entra ID
Questa sezione mostra come creare un provider di identità Microsoft Entra ID che utilizza OAuth 2.0 per autenticare l'agente per Microsoft Graph.
Suggerimento
Devi creare e registrare l'applicazione Microsoft Entra ID in un tenant in cui puoi concedere il consenso alle autorizzazioni delegate richieste da un'applicazione.
Creare una registrazione app
Apri il pannello Microsoft Entra ID nel portale di Azure. Se non sei nel tenant corretto, seleziona Cambia directory per passare al tenant corretto. Per informazioni su come creare un tenant, consulta Accedi al portale e crea un tenant.
Apri il pannello Registrazioni app.
Configura la registrazione dell'app:
Per Teams SSO, apri la registrazione dell'app esistente per l'agente/bot di Azure:
Nel riquadro Autenticazione, se non vedi una piattaforma Web, seleziona Aggiungi una piattaforma.
Selezionare Web.
Inserisci l'URI di reindirizzamento dalla tabella nel passaggio successivo.
Seleziona Configura.
Per altri canali o OAuth:
Nel pannello Registrazioni app, seleziona Nuova registrazione.
Compila i campi obbligatori e crea la registrazione dell'app:
Assegnare un nome all'applicazione.
Seleziona i tipi di account supportati per la tua applicazione. Seleziona Tenant singolo.
Per URI di reindirizzamento, seleziona Web e imposta l'URL su uno degli URL di reindirizzamento OAuth supportati:
Residenza dei dati Cloud URL OAuth URL di reindirizzamento OAuth Nessuna Pubblica https://token.botframework.com https://token.botframework.com/.auth/web/redirect Europa Pubblica https://europe.token.botframework.com https://europe.token.botframework.com/.auth/web/redirect Stati Uniti Pubblica https://unitedstates.token.botframework.com https://unitedstates.token.botframework.com/.auth/web/redirect India Pubblica https://india.token.botframework.com https://india.token.botframework.com/.auth/web/redirect Nessuna Azure per enti pubblici https://token.botframework.azure.us https://token.botframework.azure.us/.auth/web/redirect Nessuna Azure gestita da 21Vianet https://token.botframework.azure.cn https://token.botframework.azure.cn/.auth/web/redirect Selezionare Registrazione. Una volta completata la registrazione dell'app, Azure visualizza la pagina Panoramica dell'app.
Registra il valore ID applicazione (client). Utilizzerai questo valore in un secondo momento come l'ID client quando crei la stringa di connessione e registri il provider Microsoft Entra ID con la registrazione dell'agente.
Registrare il valore ID della Directory (tenant). Utilizzi questo valore per registrare questa applicazione provider con il tuo bot.
Aggiungere credenziali per la tua app
Nel riquadro di spostamento, seleziona Certificati e segreti per aggiungere le credenziali alla tua applicazione.
In Credenziali federate, seleziona Aggiungi credenziali.
In Aggiungi credenziali, scegli lo scenario delle credenziali federate come Altro emittente.
Inserisci i valori nei campi obbligatori e verifica e aggiorna le impostazioni:
Fornisci informazioni in Collega il tuo account.
Emittente:
https://login.microsoftonline.com/{customer-tenant-ID}/v2.0.Identificatore del soggetto:
/eid1/c/pub/t/{base64 encoded customer tenant ID}/a/{base64 encoded 1-P app client ID}/{unique-identifier-for-projected-identity}.La seguente tabella contiene rappresentazioni in byte-array codificate in Base64url degli ID delle applicazioni di prima parte supportate. Usa il valore che rappresenta l'app proprietaria.
Valore codificato Descrizione 9ExAW52n_ky4ZiS_jhpJIQ Codifica Base64url dell'Archivio Token del servizio bot ND1y8_Vv60yhSNmdzSUR_A Valore codificato Base64url del portale per sviluppatori di Bot Framework La tabella seguente contiene le rappresentazioni in byte-array codificate in Base64url di alcuni ID tenant supportati. Usa il valore che rappresenta il tenant della tua app.
Valore codificato Descrizione v4j5cvGGr0GRqy180BHbRw ID tenant MSIT con codifica Base64url (aaaabbbb-0000-cccc-1111-dddd2222eeee) PwFflyR_6Een06vEdSvzRg ID tenant PME con codifica Base64url (bbbbcccc-1111-dddd-2222-eeee3333ffffff) 6q7FzcUVtk2wefyt0lBdwg ID tenant Torus codificato Base64url (ccccddddd-2222-eeee-3333-ffff4444aa) IRngM2RNjE-gVVva_9XjPQ ID tenant AME con codifica Base64url (ddddeeee-3333-ffff-4444-aaaa5555bbbb) I principali proprietari del servizio di identità calcolano questo valore una volta e lo forniscono ai loro utenti.
Identificatore univoco per identità proiettata: un identificatore univoco, a tua scelta, che utilizzi nell'impostazione di connessione OAuth sul bot di Azure.
Nome: nome a tua scelta, ad esempio "agent oauth".
Gruppo di destinatari: api://AzureADTokenExchange (usa valori specifici del cloud).
Fornisci informazioni in Dettagli credenziali.
Seleziona Aggiungi per aggiungere le credenziali.
Esponi un endpoint API
Seleziona Esponi un API nella barra di scorrimento sinistra.
-
Per un bot del servizio Azure Bot: il valore predefinito
api://{appid}è adatto. -
Per un bot di Teams: questo formato è OBBLIGATORIO
api://botid-{appid}.
-
Per un bot del servizio Azure Bot: il valore predefinito
Aggiungi un ambito:
Seleziona Aggiungi un ambito nella sezione Ambiti definiti da questa API.
Inserisci i dettagli per configurare l'ambito.
Immetti il nome dell'ambito
defaultScopes.Seleziona l'utente che può dare il consenso per questo ambito. L'opzione predefinita è Solo amministratori.
Immetti il nome visualizzato del consenso amministratore.
Immetti la descrizione del consenso dell'amministratore.
Immetti il nome visualizzato del consenso utente.
Inserisci la descrizione del consenso dell'utente.
Seleziona l'opzione Abilitato per lo stato.
Seleziona Aggiungi ambito.
Solo per Teams, configura un'applicazione client autorizzata:
Seleziona Aggiungi applicazione client.
Inserisci l'ID client Microsoft 365 appropriato per le applicazioni che vuoi autorizzare per l'app web della tua applicazione.
Seleziona uno dei seguenti ID clienti:
ID client da utilizzare Tipo di app da autorizzare 1fec8e78-bce4-4aaf-ab1b-5451cc387264 Applicazione per dispositivi mobili o desktop di Teams 5e3ce6c0-2b1f-4285-8d4b-75ee78787346 Applicazione Web Teams 4765445b-32c6-49b0-83e6-1d93765276ca Applicazione web Microsoft 365 0ec893e0-5785-4de6-99da-4ed124e5296c Applicazione desktop Microsoft 365 d3590ed6-52b3-4102-aeff-aad2292ab01c Applicazione per dispositivi mobili Microsoft 365/Applicazione desktop Outlook bc59ab01-8403-45c6-8796-ac3ef710b3e3 Applicazione web Outlook 27922004-5251-4030-b22d-91ecd9a37ea4 Applicazione per dispositivi mobili Outlook Seleziona l'URI ID applicazione creato per l'app in Ambiti autorizzati per aggiungere l'ambito all'API Web esposta.
Seleziona Aggiungi applicazione.
Impostare le autorizzazioni API per l'app
Nel riquadro di spostamento, seleziona Autorizzazioni API per aprire il pannello Autorizzazioni API. Imposta le autorizzazioni API per l'app:
Seleziona Aggiungi un'autorizzazione per mostrare il riquadro Richiedi autorizzazioni API.
Per questo esempio, seleziona API Microsoft e Microsoft Graph.
Seleziona Autorizzazioni delegate e verifica che siano selezionate le autorizzazioni necessarie. Questo esempio richiede le autorizzazioni
User.Read.Suggerimento
Evita le autorizzazioni contrassegnate come CONSENSO AMMINISTRATORE OBBLIGATORIO perché richiedono sia l'accesso di un utente che di un amministratore tenant.
Ora hai un'applicazione OAuth configurata.
Nota
Assegnerai l'ID applicazione (client) quando crei la stringa di connessione e registrerai il provider di identità con la registrazione dell'agente. Consultare la sezione successiva.
Creare una connessione OAuth per il bot di Azure
Successivamente, registra il provider di identità con l'agente:
Nota
L'applicazione Microsoft Entra a singolo tenant supporta solo AAD v2 con provider di servizi con credenziali federate. Il supporto per le app multitenant sarà disponibile a breve.
Apri la pagina della risorsa bot di Azure del tuo bot nel portale di Azure.
Seleziona Impostazioni, quindi seleziona Configurazione.
Seleziona il pulsante Impostazioni connessione OAuth nella parte inferiore della pagina.
Compila il modulo nel modo seguente:
Nome. immettere un nome per la connessione. Usalo nel codice dell'agente.
Provider di servizi. Seleziona AAD v2 con credenziali federate per visualizzare i campi specifici del provider di servizi.
ID client. Immetti l'ID (client) dell'applicazione che hai registrato per il provider di identità Microsoft Entra ID (solo tenant singolo supportato).
Identificatore univoco. Inserisci l'identificatore unico che hai registrato per il tuo provider di identità Microsoft Entra ID quando hai creato le credenziali federate.
URL di scambio del token. Per SSO di Teams, inserisci l'endpoint API creato in precedenza:
api://botid-{appId}. Altrimenti, lascia vuoto il campo.ID tenant. Inserisci l'ID della directory (tenant) che hai registrato in precedenza per la tua app Microsoft Entra ID o
common, a seconda dei tipi di account supportati selezionati quando hai creato l'app Azure DD. Per decidere quale valore assegnare, segui questi criteri:- Quando crei l'app Microsoft Entra ID, se selezioni Account solo in questa directory organizzativa (solo Microsoft - Tenant singolo), inserisci l'ID tenant annotato in precedenza per l'app Microsoft Entra ID.
- Tuttavia, se è stato selezionato Account in qualsiasi directory dell'organizzazione (qualsiasi directory Microsoft Entra ID - Multitenant e account Microsoft personali, ad esempio Xbox, Outlook.com) o Account in qualsiasi directory dell'organizzazione (directory Microsoft Entra ID - Multitenant), immetti
commonanziché un ID tenant. Altrimenti, l'app Microsoft Entra ID verifica attraverso il tenant il cui ID hai selezionato ed esclude gli account Microsoft personali.
Nota
Questo tenant è associato agli utenti che possono essere autenticati. Per altre informazioni, vedi Creare un tenant in Microsoft Entra ID.
In Ambiti, inserisci i nomi delle autorizzazioni scelte dalla registrazione dell'applicazione. Per scopi di test, puoi semplicemente inserire:
User.Read. Se devi utilizzare questo token per OBO verso un altro servizio (un token interscambiabile), usaapi://botid-{{appId}}/defaultScopes.
Nota
Per Microsoft Entra ID, il campo Ambiti accetta un elenco di valori con distinzione tra maiuscole e minuscole, separati da spazi.
Seleziona Salva.
Test della connessione
Seleziona la voce della connessione per aprire la connessione che hai creato.
Seleziona Test connessione nella parte superiore del riquadro Impostazioni connessione del provider di servizi.
La prima volta, questa azione apre una nuova scheda del browser che elenca le autorizzazioni che la tua app richiede e ti invita ad accettarli.
Seleziona Accetta.
Questa azione ti reindirizza alla pagina Connessione di test a nome-connessione completato, dove
your-connection-succeededè il nome di connessione specifico.Solo per token interscambiabili:
Copia il token JSON Web (JWT).
Decodifica il token usando
https://jwt.io/.Il valore dell'attestazione
auddovrebbe iniziare conapi://.