Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo illustra la registrazione delle app, le identità degli agenti e l'autenticazione per gli agenti Copilot Studio.
Informazioni sulle identità degli agenti
Questa sezione spiega come Copilot Studio identifica gli agenti e gestisce le loro identità per scopi di autenticazione.
In che modo Copilot Studio identifica gli agenti per l'autenticazione?
Copilot Studio assegna un identificatore unico a ogni agente in modo da poter comunicare con canali (Teams, Omnichannel e altri) e servizi. Copilot Studio crea e gestisce automaticamente queste identità.
Esistono due tipi di identità dell'agente:
Entra Agent ID: principali del servizio Microsoft Entra con un sottotipo "Agent". Tutti i nuovi agenti ricevono automaticamente gli ID Entra Agent.
Registrazioni app (legacy): Gli agenti esistenti che hai creato prima che Entra Agent ID venisse implementato a maggio 2026 continuano a utilizzare le app registrations tradizionali.
Importante: gli ID agente sono principali del servizio con un sottotipo "Agent". Il flusso di autenticazione basato su OAuth sottostante rimane invariato. Gli ID agente offrono funzionalità avanzate di visibilità e gestione della governance rispetto alle registrazioni delle app tradizionali.
Perché il mio agente ha un'identità in Microsoft Entra ID?
Le identità degli agenti consentono all'agente di eseguire l'autenticazione sicura quando si comunica con canali (Teams, Omnichannel e altro ancora) e servizi. Copilot Studio crea e gestisce automaticamente queste identità seguendo Zero Trust principi di sicurezza.
Qual è la differenza tra agenti Copilot Studio e agenti di Agent Builder?
Agenti Copilot Studio: riceve gli ID agente Entra (o le registrazioni dell'app per gli agenti legacy) per l'autenticazione con canali e servizi.
Agenti di Agent Builder: attualmente non usano o richiedono ID registrazione app o ID agente. Per altre informazioni, vedere Agent Builder in Microsoft 365 Copilot.
Lavorare con le identità degli agenti
Questa sezione fornisce indicazioni su come lavorare con le identità degli agenti in Copilot Studio.
È necessario creare o configurare manualmente un'identità dell'agente?
No Copilot Studio gestisce automaticamente le identità degli agenti:
- Nuovi agenti: Ottengono automaticamente gli ID degli Microsoft Entra Agent.
- Agenti esistenti: continuano a usare le registrazioni delle app e in futuro saranno migrati all'uso degli ID agente.
gli standard di sicurezza e conformità di Microsoft guidano la gestione automatica di tutte le credenziali. È possibile avere visibilità e controllo completi nei Interfaccia di amministrazione di Microsoft Entra, in cui è possibile monitorare l'attività di autenticazione e gestire il ciclo di vita dell'identità dell'agente.
Come posso trovare quale registrazione dell'app o ID agente appartiene al mio agente?
- In Copilot Studio, passare a Impostazioni>Avanzate>Metadati.
- Visualizzare il Entra Agent ID (GUID) per gli agenti con identità Entra.
- Per gli agenti legacy con registrazioni app, l'ID dell'applicazione viene visualizzato nella medesima sezione.
- Usare questo GUID per individuare l'identità nel centro di amministrazione di Microsoft Entra.
È possibile portare il proprio ID agente o la registrazione dell'app?
No Per garantire sicurezza, conformità e integrazione con canali e servizi, Copilot Studio richiede la gestione automatica.
Perché Copilot Studio aggiunge il proprietario dell'agente all'identità dell'agente?
Copilot Studio aggiunge il proprietario dell'agente per fornire:
- Tracciabilità della governance per ogni agente
- Responsabilità del ciclo di vita dell'agente
- Allineamento con i criteri di proprietà dell'organizzazione
Per gli ID agente Entra: il proprietario dell'agente viene aggiunto come sponsor con autorizzazioni limitate rispetto ai proprietari completi, riducendo così i problemi di sicurezza relativi alle modifiche alle autorizzazioni. Alcuni agenti preesistenti potrebbero non avere ancora sponsor.
Per le registrazioni di app legacy: il proprietario dell'agente viene aggiunto come proprietario della registrazione dell'app. Per rifiutare esplicitamente di aggiungere il proprietario dell'agente, contatta il supporto tecnico.
Sicurezza e autorizzazioni
Questa sezione spiega la sicurezza e i permessi associati alle identità degli agenti in Copilot Studio.
Chi può generare token usando l'identità dell'agente?
Per gli ID agente Entra
Un'entità blueprint di proprietà Microsoft crea e gestisce le identità degli agenti usando le credenziali di identità federate. Nessuno nel tenant, inclusi gli amministratori del tenant, può generare token utilizzando l'identità dell'agente. Microsoft controlla completamente il meccanismo di progetto e autenticazione.
Per la validazione delle abilità
Quando si valida o si invoca un'abilità, Microsoft Copilot Studio può ottenere un token associato all'identità gestita dell'agente e presentarlo all'endpoint della skill configurata. Questo comportamento è intenzionale e segue lo stesso modello di trust utilizzato durante l'esecuzione normale delle abilità.
L'identità dell'agente è di proprietà del tenant ed è associata unicamente all'agente creato dal creatore. I token emessi per l'identità dell'agente non concedono privilegi oltre quelli già disponibili al proprietario dell'agente e non forniscono accesso a dati o risorse che il produttore altrimenti non sarebbe autorizzato a usare. Di conseguenza, ricevere un token di identità dell'agente tramite la convalida delle competenze o l'esecuzione in fase di runtime non equivale a un'escalation dei privilegi né a un'espansione delle autorizzazioni effettive dell'autore.
I creatori sono responsabili della configurazione e dell'affidabilità degli endpoint della competenza, poiché tali endpoint potrebbero ricevere richieste autenticate dall'agente sia durante la validazione che durante le normali operazioni di runtime.
Per le registrazioni di app legacy
Gli utenti con ruoli Amministratore globale, Amministratore applicazioni o Amministratore applicazioni cloud possono creare segreti client o certificati per qualsiasi registrazione dell'app nel tenant senza dover disporre della proprietà. Agli utenti senza questi ruoli deve essere concessa la proprietà della registrazione dell'app specifica per creare le credenziali necessarie per la generazione di token. Copilot Studio non aggiunge alcun ambito API o autorizzazioni a queste registrazioni dell'app, quindi i token generati da queste identità non hanno accesso ai dati o alle risorse dei clienti.
Importante
Le registrazioni delle app create per gli agenti di Studio Copilot sono riservate solo all'uso degli agenti. Non modificare o eliminare le credenziali di queste registrazioni dell'app. Non usarli per altri scopi.
Quali ambiti sono associati all'ID agente Entra del mio agente?
Quando pubblichi un agente, Copilot Studio assegna permessi API all'Microsoft Entra Agent ID dell'agente che rappresentano i connettori Power Platform configurati per usare. Questi telescopi descrivono solo l'accesso tramite connettore. Non sono permessi di risorse grezze come Mail.Read o Files.Read.All.
Annotazioni
La visibilità dell'ambito in Microsoft Entra ID si applica a tutti gli agenti, indipendentemente dal canale. L'applicazione dell'ambito in fase di esecuzione, incluso l'Accesso condizionale di Microsoft Entra per l'identità dell'agente, si applica attualmente solo quando l'agente viene eseguito in Microsoft Teams, perché Teams è attualmente l'unico canale che esegue l'autenticazione end-to-end utilizzando il token Entra Agent ID. Gli altri canali continuano a chiamare i connettori utilizzando il flusso di autenticazione dei connettori Power Platform esistente, quindi gli amministratori possono vedere gli ambiti, ma l'accesso condizionale sull'identità dell'agente non è ancora applicato per quelle chiamate.
Come appaiono gli ambiti in Microsoft Entra ID?
Ogni connettore ha il proprio service principal nel tenant, ad esempio Work IQ Calendar MCP Connector. A seconda di come il creatore configura l'agente, l'entità servizio del connettore concede all'Entra Agent ID dell'agente una o più delle seguenti autorizzazioni:
-
Operations.Execute.AllViene concesso quando l'agente è configurato per utilizzare il connettore a livello di agente (strumento). L'agente può invocare qualsiasi operazione esposta dal connettore. - Ambiti operativi individuali vengono concessi quando l'autore ha aggiunto azioni specifiche del connettore invece dell'intero connettore. Solo le operazioni effettivamente utilizzate dall'agente sono consentite.
-
Azure API Connections Runtime.Allviene utilizzato come fallback generico per i connettori che non definiscono ambiti granulari.
Puoi esaminare queste autorizzazioni nell'entità servizio dell'identità dell'agente nel centro di amministrazione di Microsoft Entra, nella sezione Autorizzazioni API.
Questo modello offre agli amministratori Microsoft Entra ID e Microsoft 365 visibilità su ciò che un agente può fare. Gli amministratori non devono aprire il Power Platform admin center e il modello di connettori guidato dai maker e governato dai criteri rimane in vigore:
- I creatori continuano ad aggiungere connessioni tramite connettori preapprovati dai Advanced Connector Policies (ACP) e dai criteri di prevenzione della perdita dei dati (DLP) del tenant.
- Il runtime del connettore di Power Platform rispetta solo questi ambiti. In fase di esecuzione, la piattaforma dei connettori verifica nuovamente che l'agente possa invocare il connettore in conformità con i criteri ACP e DLP del tuo tenant. Se un malintenzionato ottiene l'identità di un agente, non può utilizzare questi ambiti per chiamare direttamente Microsoft Graph, Outlook o qualsiasi altra API, perché la piattaforma dei connettori media ogni chiamata e applica le tue politiche di governance.
- Poiché si tratta di vere e proprie autorizzazioni API nell'Entra Agent ID dell'agente, gli amministratori possono applicarvi Criteri di accesso condizionale di Microsoft Entra. Ad esempio, puoi richiedere posizioni di rete specifiche, stato di conformità del dispositivo o livelli di rischio prima che vengano emessi token per una particolare risorsa del connettore sull'identità di un agente. L'accesso condizionale viene applicato solo quando l'agente è in esecuzione su Microsoft Teams (vedi la nota all'inizio di questa sezione).
In breve, gli ambiti descrivono ciò che un agente è configurato per fare, mentre ACP e DLP decidono ciò che è autorizzato a fare al momento dell'esecuzione.
Quando vengono aggiunti o rimossi gli ambiti?
Gli ambiti vengono valutati e applicati quando l'agente viene pubblicato. L'aggiunta o la rimozione di un connettore (o di una determinata azione del connettore) nell'agente e la successiva ripubblicazione dell'agente aggiorna di conseguenza gli ambiti.
Questo vale per le registrazioni alle app legacy?
No Gli ambiti del connettore vengono aggiunti solo agli ID agente di Entra. Le registrazioni legacy delle app continuano a non avere ambiti API associati, come descritto in Chi può generare token usando l'identità dell'agente. Attualmente, questo comportamento riguarda i connettori Power Platform di prima parte e certificati; i connettori personalizzati, i server MCP e gli strumenti API REST aggiunti agli agenti non aggiungono autorizzazioni API all'ID agente Entra.
Migrazione di Entra Agent ID
Questa sezione spiega il processo di migrazione dalle registrazioni delle app legacy agli ID agente di Entra per gli agenti esistenti.
Cosa succede agli agenti esistenti che ho creato prima che Entra Agent ID fosse disponibile?
Gli agenti esistenti che hai creato prima che Entra Agent ID fosse disponibile a maggio 2026 continuano a utilizzare le registrazioni dell'app. In futuro passeranno agli ID agente.
Caratteristiche della migrazione:
- Preservazione dei GUID: gli identificatori degli agenti rimangono identici (nessuna modifica incompatibile).
- Tempo di inattività zero: Gli agenti continuano a funzionare durante la migrazione.
- Automatico: Non è necessario un funzionamento manuale.
- Compatibilità dei canali mantenuta: Teams, Omnichannel e abilità continuano a funzionare.
L'abilitazione dell'ID agente cambia la modalità di autenticazione dell'agente?
No Gli ID agente sono principali di servizio con un sottotipo "Agent" che usano gli stessi flussi di autenticazione basati su OAuth delle registrazioni di app tradizionali. Il miglioramento è la visibilità della governance: gli ID agente vengono visualizzati nella Interfaccia di amministrazione di Microsoft Entra con più funzionalità di gestione e monitoraggio del ciclo di vita.
Che cosa sono i Principi del Blueprint?
Quando viene creata la prima identità dell'agente in un ambiente, Copilot Studio aggiunge un modello di identità dell'agente Microsoft Copilot Studio al tenant. Questa figura del blueprint principale dispone dei privilegi per creare identità degli agenti e utenti degli agenti nel tenant.
Per informazioni dettagliate, inclusi gli ID blueprint (produzione e test), vedere Comprendere i principi dei blueprint. Per altre informazioni tecniche, vedere Come vengono create le identità degli agenti?
Perché non è stato possibile creare l'agente a causa di una quota o di un limite di Entra?
Ogni Entra Agent ID creato da Copilot Studio è un oggetto della directory nel tuo tenant e concorre alla quota di risorse del tuo tenant in Microsoft Entra ID. L'identità dell'agente viene creata quando l'agente viene creato in Copilot Studio. Se il tenant raggiunge la sua quota in quel momento, Copilot Studio non può creare l'Entra Agent ID e l'agente non viene creato.
I limiti più comuni da considerare sono:
- Quota di risorse tenant: 50.000 oggetti directory predefiniti, o 300.000 se il tenant dispone di un dominio verificato. I tenant creati tramite registrazione self-service rimangono a 50.000 anche dopo che un dominio è stato verificato. Le identità degli agenti (insieme a tutte le altre risorse Entra) non possono utilizzare più del 95% di questa quota.
- Restrizione per nuovi tenant: per i primi due giorni dopo la creazione di un tenant, la quota è temporaneamente fissata a 600 oggetti directory.
Il limite per progetto di 250 identità di agente non si applica a Copilot Studio, perché il progetto di Copilot Studio è di proprietà di Microsoft.
Per l'elenco completo dei limiti e delle modalità di calcolo della quota, vedi Limiti e restrizioni del servizio Microsoft Entra. Per aumentare la quota delle risorse per il tuo tenant, segui le istruzioni riportate in quell'articolo.
Ciclo di vita dell'agente
Questa sezione descrive il ciclo di vita delle identità degli agenti in Copilot Studio.
Cosa accade all'identità dell'agente quando si elimina un agente?
Quando si elimina un agente da Copilot Studio, il processo rimuove l'ID agente associato (o la registrazione dell'app) da Microsoft Entra ID.
Per altre informazioni, vedere Eliminare gli agenti.