Integrer Microsoft Entra Agent ID med tredjeparts identitetsleverandører

Når en KI-agent handler på vegne av en bruker, må den alltid ha to autorisasjoner:

  • Agentautorisering. Agenten må ha en identitet i Microsoft Entra ID og legitimasjon for å kunne autentisere seg. For å konfigurere denne autorisasjonen for en agent utenfor Microsoft Entra ID, se Konfigurer tredjepartsagenter.
  • Brukergodkjenning. Brukeren må samtykke til at agenten handler på deres vegne, og agenten må hente et brukertoken som kan brukes til å kalle nedstrøms API-er.

Denne artikkelen beskriver den andre autorisasjonen: hvordan autorisere brukere som logger inn via en tredjeparts identitetsleverandør (IdP), slik at en agent basert på Microsoft Entra Agent ID kan handle på deres vegne.

Integrer med Agent 365 Observability ved å bruke bruker-ID og e-post

Du trenger ikke full føderasjon for å integrere en tredjepartsagent med Agent 365 Observability. En agent kan integrere med Agent 365 Observability ved å sende den påloggede brukers bruker-ID og e-postadresse. Denne enkle integrasjonen er et alternativ for agenter der brukerne autentiserer seg med en tredjeparts IdP, men ikke trenger tilgang til ressurser som krever token fra Microsoft Entra ID.

For integrasjonstrinnene og forespørselsformene, se Agent 365 observabilitet.

Slå opp en bruker-ID med Microsoft Graph

Hvis agenten din kun kjenner brukerens e-postadresse eller UPN, bruk Microsoft Graph for å slå opp brukerens objekt-ID. De følgende eksemplene forutsetter at agenten kaller Microsoft Graph med en app-only-token som har User.Read.Allapplikasjonstillatelsen.

Få en brukers objekt-ID fra en e-postadresse ved å filtrere på egenskapen mail:

GET https://graph.microsoft.com/v1.0/users?$filter=mail eq 'user@contoso.com'&$select=id,mail,userPrincipalName
Authorization: Bearer {app-only-token}

Egenskapen mail samsvarer ikke alltid med adressen brukerne logger inn med. Hvis oppslaget ikke gir resultater, benytt samlingen otherMails:

GET https://graph.microsoft.com/v1.0/users?$filter=otherMails/any(o:o eq 'user@contoso.com')&$select=id,mail,userPrincipalName
Authorization: Bearer {app-only-token}

Hent en brukers objekt-ID fra en UPN ved å adressere brukerressursen direkte:

GET https://graph.microsoft.com/v1.0/users/user@contoso.onmicrosoft.com?$select=id,mail,userPrincipalName
Authorization: Bearer {app-only-token}

Et vellykket svar returnerer brukerens objekt-ID i egenskapen id. Angi den verdien som bruker-ID når du kaller Agent 365 Observability.

Føderer Microsoft Entra ID med tredjeparts IdP

Mange kunder med tredjeparts IdP lar brukerne sine bruke Microsoft 365. For å muliggjøre dette konfigurerer de Microsoft Entra ID til å føderere med den IdP-en de selv velger. Med denne konfigurasjonen får brukerne tilgang til Microsoft 365 som normalt, men autentiseringen skjer via tredjeparts IdP og ikke med Microsoft Entra ID.

Autentiser agenten med Microsoft Entra ID

Alle agenter kan bruke samme fremgangsmåte som Microsoft 365: agenten autentiserer brukeren med Microsoft Entra ID, og Microsoft Entra ID omdirigerer brukeren til den valgte IdP når føderasjon er konfigurert. Nå som agenten har autentisert brukeren med valgt IdP, kan agenten få tilgang til ressurser, som WorkIQ som krever token fra Microsoft Entra ID. Det kreves ingen konfigurasjon i agenten for føderasjon.

Når agenten har fått et brukertoken gjennom denne flyten, kan den benytte dette tokenet til å bruke enhver Agent 365-funksjon som krever et brukertoken – ikke bare Observability. Det samme tokenet gir tilgang til Work IQ-verktøyet, On-Behalf-Of (OBO)-kall til Microsoft Graph og andre nedstrøms API-er, samt alle andre Agent 365-funksjoner som opptrer på vegne av brukeren.

Microsoft Entra ID støtter de standard autentiserings- og autorisasjonsprotokollene som de fleste agenter allerede bruker:

Enhver agent som autentiserer brukere med en av disse protokollene i dag, kan migreres til Microsoft Entra ID ved å omdirigere autentiseringsendepunktene og teste for kompatibilitet. For en oversikt over applikasjonstyper og flyter som støttes av Microsoft Entra ID, se Applikasjonstyper i Microsofts identitetsplattform.