Agentidentiteter og autentisering for Copilot Studio

Denne artikkelen forklarer appregistrering, agentidentiteter og godkjenning for Copilot Studio agenter.

Forstå agentidentiteter

Denne delen forklarer hvordan Copilot Studio identifiserer agenter og administrerer deres identiteter for autentiseringsformål.

Hvordan identifiserer Copilot Studio agenter for godkjenning?

Copilot Studio tildeler hver agent en unik identifikator slik at den kan kommunisere med kanaler (Teams, Omnichannel og mer) og tjenester. Copilot Studio oppretter og administrerer disse identitetene automatisk.

Det finnes to typer agentidentiteter:

  • Entra Agent-ID-er: Microsoft Entra tjenestekontohavere med en agentundertype. Alle nye agenter får automatisk entra-agent-ID-er.

  • App registrations (legacy): Eksisterende agenter du opprettet før Entra Agent ID ble implementert i mai 2026, fortsetter å bruke tradisjonelle app registrations.

Viktig: Agent-ID-er er tjenesteprinsipaler med en "Agent"-undertype. Den underliggende OAuth-baserte godkjenningsflyten forblir den samme. Agent-ID-er gir bedre styringssynlighet og administrasjonsfunksjoner sammenlignet med tradisjonelle appregistreringer.

Hvorfor har agenten min en identitet i Microsoft Entra ID?

Agentidentiteter gjør det mulig for agenten å godkjenne sikkert når du kommuniserer med kanaler (Teams, Omnichannel og mer) og tjenester. Copilot Studio oppretter og administrerer disse identitetene automatisk etter Ingen klarering sikkerhetsprinsipper.

Hva er forskjellen mellom Copilot Studio agenter og Agent Builder-agenter?

  • Copilot Studio agenter: Motta Entra-agent-ID-er (eller appregistreringer for eldre agenter) for godkjenning med kanaler og tjenester.

  • Agent Builder-agenter: Ikke bruk eller krev appregistrerings-ID-er eller agent-ID-er for øyeblikket. Hvis du vil ha mer informasjon, kan du se Agent Builder i Microsoft 365 Copilot.

Arbeid med agentidentiteter

Denne seksjonen gir veiledning om hvordan man jobber med agentidentiteter i Copilot Studio.

Må jeg opprette eller konfigurere en agentidentitet manuelt?

Nei. Copilot Studio administrerer automatisk agentidentiteter:

  • Nye agenter: Få automatisk Microsoft Entra Agent-IDer.
  • Eksisterende agenter: Fortsett å bruke app-registreringer og vil bli migrert til å bruke agent-ID-er i fremtiden.

Microsoft sikkerhets- og samsvarsstandarder veileder automatisk administrasjon av all legitimasjon. Du har full synlighet og kontroll i Microsoft Entra administrasjonssenter, der du kan overvåke godkjenningsaktivitet og administrere livssyklusen til agentidentiteten.

Hvordan finner jeg hvilken appregistrering eller agent-ID som tilhører agenten min?

  1. I Copilot Studio går du til Settings>Advanced>Metadata.
  2. Vis Entra Agent ID (GUID) for agenter med Entra-identiteter.
  3. Program-ID-en vises i samme inndeling for eldre agenter med appregistreringer.
  4. Bruk denne GUID-en til å finne identiteten i Microsoft Entra administrasjonssenter.

Kan jeg ta med min egen agent-ID eller appregistrering?

Nei. For å sikre sikkerhet, samsvar og integrering med kanaler og tjenester, krever Copilot Studio automatisk administrasjon.

Hvorfor legger Copilot Studio eieren av agenten til agentens identitet?

Copilot Studio legger til agenteieren for å oppgi:

  • Sporbarhet for styring for hver agent
  • Ansvarlighet for agentlivssyklus
  • Justering med organisasjonsmessige eierskapspolicyer

For Entra Agent-ID-er: Agenteieren legges til som sponsor med begrensede tillatelser sammenlignet med fulle eiere, noe som reduserer sikkerhetsbekymringer rundt tillatelsesendringer. Noen eksisterende agenter har kanskje ikke sponsorer ennå.

For eldre appregistreringer: Agenteieren legges til som eier av appregistreringen. Hvis du vil velge bort å legge til agenteieren, kan du kontakte kundestøtte.

Sikkerhet og tillatelser

Denne delen forklarer sikkerheten og tillatelsene knyttet til agentidentiteter i Copilot Studio.

Hvem kan generere tokener ved hjelp av agentidentiteten?

For Entra-agent-ID-er

En Microsoft-eid blueprint principal oppretter og administrerer agentidentiteter ved hjelp av legitimasjon for organisasjonsbasert identitet. Ingen i leieren – inkludert leieradministratorer – kan generere tokener ved hjelp av agentidentiteten. Microsoft kontrollerer tegnings- og godkjenningsmekanismen fullstendig.

For ferdighetsbekreftelse

Når man validerer eller påkaller en ferdighet, kan Microsoft Copilot Studio hente en token knyttet til agentens administrerte identitet og presentere den til den konfigurerte ferdighetens endepunkt. Denne atferden er bevisst og følger samme tillitsmodell som brukes under normal ferdighetsutførelse.

Agentidentiteten er leietaker-eid og kun knyttet til agenten opprettet av produsenten. Tokens utstedt for agentidentiteten gir ikke privilegier utover de som allerede er tilgjengelige for agent-eieren, og gir ikke tilgang til data eller ressurser som produsenten ellers ikke ville vært autorisert til å bruke. Som et resultat utgjør ikke mottak av en agentidentitetstoken gjennom ferdighetsvalidering eller kjøretidskjøring en privilegert eskalering eller utvidelse av produsentens effektive tillatelser.

Makere er ansvarlige for konfigurasjonen og påliteligheten til ferdighetens endepunkter, da disse endepunktene kan motta autentiserte forespørsler fra agenten både under validering og normale kjøreoperasjoner.

For eldre appregistreringer

Brukere med rollene Global Administrator, Application Administrator eller Cloud Application Administrator kan opprette klienthemmeligheter eller sertifikater for alle appregistreringer i leieren uten å måtte ha eierskap. Brukere uten disse rollene må gis eierskap til den bestemte appregistreringen for å opprette legitimasjon som er nødvendig for generering av token. Copilot Studio legger ikke til API-omfang eller -tillatelser i disse appregistreringene, så tokener som genereres fra disse identitetene, har ingen tilgang til kundedata eller ressurser.

Important

App registrations som er opprettet for Copilot Studio agenter, er bare reservert for agentbruk. Ikke endre eller slett legitimasjonen for disse appregistreringene. Ikke bruk dem til andre formål.

Hvilke omfang er knyttet til agentens Entra Agent ID?

Når du publiserer en agent, knytter Copilot Studio API-tillatelser til agentens Microsoft Entra Agent ID som representerer Power Platform-kontaktene agenten er konfigurert til å bruke. Disse scopene beskriver kun tilkoblingstilgang. De er ikke rå ressurstillatelser som Mail.Read eller Files.Read.All.

Bemerkning

Omfang synlighet i Microsoft Entra ID gjelder for alle agenter, uavhengig av kanal. Scope enforcement at runtime – inkludert Microsoft Entra betinget tilgang på agentidentiteten – gjelder for øyeblikket bare når agenten kjører i Microsoft Teams, fordi Teams er den eneste kanalen i dag som utfører ende-til-ende-godkjenning ved hjelp av Entra Agent ID token. Andre kanaler kaller fremdeles koblinger ved hjelp av den eksisterende godkjenningsflyten for Power Platform-koblinger, slik at administratorer kan se omfangene, men betinget tilgang på agentidentiteten er ennå ikke evaluert for disse samtalene.

Hvordan vises teleskopene i Microsoft Entra ID?

Hver kobling har sin egen tjenestehovedidentitet i leieren din, for eksempel Work IQ Calendar MCP Connector. Avhengig av hvordan oppretteren konfigurerer agenten, gir koblingens tjenestekontohaver én eller flere av følgende tillatelser til agentens Entra Agent ID:

  • Operations.Execute.All gis når agenten er konfigurert til å bruke koblingen på agentnivå (verktøy). Agenten kan aktivere en hvilken som helst operasjon som koblingen viser.
  • Individuelle operasjonsomfang gis når oppretteren har lagt til bestemte koblingshandlinger i stedet for hele koblingen. Bare operasjonene agenten faktisk bruker, er tillatt.
  • Azure API Connections Runtime.All brukes som et generisk tilbakefall for koblinger som ikke definerer detaljerte omfang.

Du kan se gjennom disse tillatelsene på tjenestekontohaveren for agentidentiteten i Microsoft Entra administrasjonssenter under API-tillatelser.

Denne modellen gir Microsoft Entra ID og Microsoft 365 administratorer innsyn i hva en agent kan gjøre. Administratorer trenger ikke å åpne administrasjonssenteret for Power Platform, og oppretteren ledet, policystyrt koblingsmodell forblir på plass:

  • Skapere fortsetter å legge til tilkoblinger ved hjelp av koblinger som er forhåndsgodkjent i henhold til leierens avanserte policyer for koblinger (ACP) og policyer for forebygging av datatap (DLP).
  • Power Platform-tilkoblingens kjøretid respekterer bare disse omfangene. Ved kjøretid revalidaterer koblingsplattformen at agenten kan kalle koblingen under leierens ACP- og DLP-policyer. Hvis en angriper får en agentidentitet, kan ikke angriperen bruke disse omfangene til å ringe Microsoft Graph, Outlook eller andre API-er direkte fordi koblingsplattformen formidler hver samtale og bruker styringspolicyene dine.
  • Fordi omfangene er førsteklasses API-tillatelser på agentens Entra Agent ID, kan administratorer målrette dem med Microsoft Entra betinget tilgang policyer. Du kan for eksempel kreve bestemte nettverksplasseringer, tilstand for enhetssamsvar eller risikonivåer før tokener kan utstedes for en bestemt koblingsressurs på en agentidentitet. Betinget tilgang håndheves i dag bare når agenten kjører i Microsoft Teams (se notatet i begynnelsen av denne delen).

Kort sagt beskriver omfangene hva en agent er konfigurert til å gjøre , mens ACP og DLP bestemmer hva det er tillatt å gjøre i øyeblikket av kjøringen.

Når legges teleskoper til eller fjernes?

Omfang evalueres og brukes når agenten publiseres. Hvis du legger til eller fjerner en kobling (eller en bestemt koblingshandling) på agenten og publiserer agenten på nytt, oppdateres omfangene tilsvarende.

Gjelder dette for legacy-appregistreringer?

Nei. Koblingsomfang legges bare til Entra Agent-ID-er. Eldre appregistreringer har fortsatt ingen API-omfang vedlagt, som beskrevet i Hvem som kan generere tokener ved hjelp av agentidentiteten. I dag gjelder denne virkemåten for førsteparts- og sertifiserte Power Platform-koblinger. egendefinerte koblinger, MCP-servere og REST API-verktøy som er lagt til agenter, legger ikke til API-tillatelser i Entra Agent ID.

Entra Agent ID-migrering

Denne delen forklarer migreringsprosessen fra eldre appregistreringer til Entra Agent-ID-er for eksisterende agenter.

Hva skjer med eksisterende agenter jeg opprettet før Entra Agent ID var tilgjengelig?

Eksisterende agenter som du opprettet før Entra Agent ID var tilgjengelig i mai 2026, fortsetter å bruke app-registreringer. De vil migrere til agent-ID-er i fremtiden.

Overføringsegenskaper:

  • Bevaring av GUID-er: Agent-ID-er forblir uendret (ingen endringer som bryter kompatibiliteten).
  • Null nedetid: Agentene fortsetter å fungere under migreringen.
  • Automatisk: Ingen manuell handling kreves.
  • Kanalkompatibilitet opprettholdes: Teams, Omnichannel og ferdigheter fortsetter å fungere.

Endrer aktivering av agent-ID hvordan agenten min godkjenner?

Nei. Agent-ID-er er tjenestekontohavere med en Agent-undertype som bruker de samme OAuth-baserte godkjenningsflytene som tradisjonelle appregistreringer. Forbedringen er styringssynlighet – Agent-ID-er vises i Microsoft Entra administrasjonssenter med flere funksjoner for livssyklusadministrasjon og overvåking.

Hva er Blueprint Principals?

Når den første agentidentiteten opprettes i et miljø, legger Copilot Studio til en Microsoft Copilot Studio agentidentitetsplan til leieren. Denne blueprint ansatt har rettigheter til å opprette agentidentiteter og agentbrukere i leietakeren.

Hvis du vil ha detaljert informasjon, inkludert Blueprint-IDer (produksjon og test), kan du se Forstå Blueprint Principals. Hvis du vil ha mer teknisk informasjon, kan du se Hvordan opprettes agentidentiteter?.

Hvorfor ble agenten min ikke opprettet på grunn av en Entra-kvote eller -grense?

Hver Entra Agent ID som Copilot Studio oppretter, er et katalogobjekt i leieren og teller mot leierens ressurskvote i Microsoft Entra ID. Agentidentiteten klargjøres når agenten er opprettet i Copilot Studio. Hvis leietakeren når kvoten sin da, kan ikke Copilot Studio opprette Entra Agent ID, og agenten blir ikke opprettet.

De vanligste grensene å være oppmerksom på er:

  • Leierressurskvote: 50 000 katalogobjekter som standard, eller 300 000 hvis leieren har et bekreftet domene. Leiere som opprettes gjennom selvbetjent registrering, forblir på 50 000 selv etter at et domene er bekreftet. Agentidentiteter (sammen med alle andre Entra-ressurser) kan ikke bruke mer enn 95% av denne kvoten.
  • Begrensning for ny leier: I de to første dagene etter at en leier er opprettet, er kvoten midlertidig begrenset til 600 katalogobjekter.

Grensen per plan på 250 agentidentiteter gjelder ikke for Copilot Studio, fordi planen for Copilot Studio eies av Microsoft.

Hvis du vil ha en fullstendig liste over grenser og hvordan kvote beregnes, kan du se Microsoft Entra tjenestegrenser og begrensninger. Hvis du vil øke ressurskvoten for leieren, følger du veiledningen i denne artikkelen.

Agentlivssyklus

Denne delen beskriver livssyklusen til agentidentiteter i Copilot Studio.

Hva skjer med agentidentiteten når du sletter en agent?

Når du sletter en agent fra Copilot Studio, fjerner prosessen den tilknyttede agent-ID-en (eller appregistreringen) fra Microsoft Entra ID.

Hvis du vil ha mer informasjon, kan du se Slette agenter.