Appregistrering, agentidentiteter og godkjenning for Copilot Studio

Denne artikkelen forklarer appregistrering, agentidentiteter og godkjenning for Copilot Studio agenter.

Forstå agentidentiteter

Hvordan identifiserer Copilot Studio agenter for godkjenning?

Copilot Studio tilordner en unik identifikator til hver agent, slik at den kan kommunisere med kanaler (Teams, Omnichannel osv.) og tjenester. Copilot Studio oppretter og administrerer disse identitetene automatisk.

Det finnes to typer agentidentiteter:

  • Entra Agent-ID-er: Microsoft Entra tjenestekontohavere med en agentundertype. Alle nye agenter får automatisk entra-agent-ID-er.

  • App registrations (legacy): Eksisterende agenter opprettet før Entra Agent ID ble implementert i juli 2026, fortsetter å bruke tradisjonelle app registrations.

Viktig: Agent-ID-er er tjenesteprinsipaler med en "Agent"-undertype. Den underliggende OAuth-baserte godkjenningsflyten forblir den samme. Agent-ID-er gir bedre styringssynlighet og administrasjonsfunksjoner sammenlignet med tradisjonelle appregistreringer.

Hvorfor har agenten min en identitet i Microsoft Entra ID?

Agentidentiteter gjør det mulig for agenten å godkjenne sikkert når du kommuniserer med kanaler (Teams, Omnichannel og mer) og tjenester. Copilot Studio oppretter og administrerer disse identitetene automatisk etter Ingen klarering sikkerhetsprinsipper.

Hva er forskjellen mellom Copilot Studio agenter og Agent Builder-agenter?

  • Copilot Studio agenter: Motta Entra-agent-ID-er (eller appregistreringer for eldre agenter) for godkjenning med kanaler og tjenester.

  • Agent Builder-agenter: Ikke bruk eller krev appregistrerings-ID-er eller agent-ID-er for øyeblikket. Hvis du vil ha mer informasjon, kan du se Agent Builder i Microsoft 365 Copilot.

Arbeide med agentidentiteter

Må jeg opprette eller konfigurere en agentidentitet manuelt?

Nei. Copilot Studio administrerer automatisk agentidentiteter:

  • Nye agenter: Få automatisk Microsoft Entra Agent-IDer.
  • Eksisterende agenter: Fortsett å bruke app-registreringer og vil bli migrert til å bruke agent-ID-er i fremtiden

Microsoft sikkerhets- og samsvarsstandarder veileder automatisk administrasjon av all legitimasjon. Du har full synlighet og kontroll i Microsoft Entra administrasjonssenter, der du kan overvåke godkjenningsaktivitet og administrere livssyklusen til agentidentiteten.

Hvordan finner jeg hvilken appregistrering eller agent-ID som tilhører agenten min?

  1. I Copilot Studio går du til Settings>Advanced>Metadata.
  2. Vis Entra Agent ID (GUID) for agenter med Entra-identiteter.
  3. Program-ID-en vises i samme inndeling for eldre agenter med appregistreringer.
  4. Bruk denne GUID-en til å finne identiteten i Microsoft Entra administrasjonssenter.

Kan jeg ta med min egen agent-ID eller appregistrering?

Nei. For å sikre sikkerhet, samsvar og integrering med kanaler og tjenester, krever Copilot Studio automatisk administrasjon.

Hvorfor legger Copilot Studio eieren av agenten til agentens identitet?

Copilot Studio legger til agenteieren for å oppgi:

  • Sporbarhet for styring for hver agent
  • Ansvarlighet for agentlivssyklus
  • Justering med organisasjonsmessige eierskapspolicyer

For Entra Agent-ID-er: Agenteieren legges til som sponsor med begrensede tillatelser sammenlignet med fulle eiere, noe som reduserer sikkerhetsbekymringer rundt tillatelsesendringer. Noen eksisterende agenter har kanskje ikke sponsorer ennå.

For eldre appregistreringer: Agenteieren legges til som eier av appregistreringen. Hvis du vil velge bort å legge til agenteieren, kan du kontakte kundestøtte.

Sikkerhet og tillatelser

Hvem kan generere tokener ved hjelp av agentidentiteten?

For Entra-agent-ID-er

En Microsoft-eid blueprint principal oppretter og administrerer agentidentiteter ved hjelp av legitimasjon for organisasjonsbasert identitet. Ingen i leieren – inkludert leieradministratorer – kan generere tokener ved hjelp av agentidentiteten. Microsoft kontrollerer tegnings- og godkjenningsmekanismen fullstendig.

For ferdighetsbekreftelse

Når man validerer eller påkaller en ferdighet, kan Microsoft Copilot Studio hente en token knyttet til agentens administrerte identitet og presentere den til den konfigurerte ferdighetens endepunkt. Denne atferden er bevisst og følger samme tillitsmodell som brukes under normal ferdighetsutførelse.

Agentidentiteten er leietaker-eid og kun knyttet til agenten opprettet av produsenten. Tokens utstedt for agentidentiteten gir ikke privilegier utover de som allerede er tilgjengelige for agent-eieren, og gir ikke tilgang til data eller ressurser som produsenten ellers ikke ville vært autorisert til å bruke. Som et resultat utgjør ikke mottak av en agentidentitetstoken gjennom ferdighetsvalidering eller kjøretidskjøring en privilegert eskalering eller utvidelse av produsentens effektive tillatelser.

Makere er ansvarlige for konfigurasjonen og påliteligheten til ferdighetens endepunkter, da disse endepunktene kan motta autentiserte forespørsler fra agenten både under validering og normale kjøreoperasjoner.

For eldre appregistreringer

Brukere med rollene Global Administrator, Application Administrator eller Cloud Application Administrator kan opprette klienthemmeligheter eller sertifikater for alle appregistreringer i leieren uten å måtte ha eierskap. Brukere uten disse rollene må gis eierskap til den bestemte appregistreringen for å opprette legitimasjon som er nødvendig for generering av token. Copilot Studio legger ikke til API-omfang eller -tillatelser i disse appregistreringene, så tokener som genereres fra disse identitetene, har ingen tilgang til kundedata eller ressurser.

Viktig!

App registrations som er opprettet for Copilot Studio agenter, er bare reservert for agentbruk. Ikke endre eller slett legitimasjonen for disse appregistreringene. Ikke bruk dem til andre formål.

Hvilke omfang er knyttet til agentens Entra Agent ID?

Når du publiserer en agent, legger Copilot Studio API-tillatelser til agentens Entra Agent ID som representerer Power Platform-koblinger som agenten er konfigurert til å bruke. Disse omfangene beskriver bare koblingstilgang, de er ikke rå ressurstillatelser som Mail.Read eller Files.Read.All.

Bemerkning

Omfang synlighet i Microsoft Entra ID gjelder for alle agenter, uavhengig av kanal. Scope enforcement at runtime – inkludert Microsoft Entra betinget tilgang på agentidentiteten – gjelder for øyeblikket bare når agenten kjører i Microsoft Teams, fordi Teams er den eneste kanalen i dag som utfører ende-til-ende-godkjenning ved hjelp av Entra Agent ID token. Andre kanaler kaller fremdeles koblinger ved hjelp av den eksisterende godkjenningsflyten for Power Platform-koblinger, slik at administratorer kan se omfangene, men betinget tilgang på agentidentiteten er ennå ikke evaluert for disse samtalene.

Hvordan omfangene vises i Microsoft Entra ID

Hver kobling har sin egen tjenestekontohaver i leieren, for eksempel Work IQ Calendar MCP Connector. Avhengig av hvordan oppretteren konfigurerer agenten, gir koblingens tjenestekontohaver én eller flere av følgende tillatelser til agentens Entra Agent ID:

  • Operations.Execute.All gis når agenten er konfigurert til å bruke koblingen på agentnivå (verktøy). Agenten kan aktivere en hvilken som helst operasjon som koblingen viser.
  • Individuelle operasjonsomfang gis når oppretteren har lagt til bestemte koblingshandlinger i stedet for hele koblingen. Bare operasjonene agenten faktisk bruker, er tillatt.
  • Azure API Connections Runtime.All brukes som et generisk tilbakefall for koblinger som ikke definerer detaljerte omfang.

Du kan se gjennom disse tillatelsene på tjenestekontohaveren for agentidentiteten i Microsoft Entra administrasjonssenter under API-tillatelser.

Denne modellen gir Microsoft Entra ID og Microsoft 365 administratorer innsyn i hva en agent kan gjøre. Administratorer trenger ikke å åpne administrasjonssenteret for Power Platform, og oppretteren ledet, policystyrt koblingsmodell forblir på plass:

  • Skapere fortsetter å legge til tilkoblinger ved hjelp av koblinger som er forhåndsgodkjent i henhold til leierens avanserte policyer for koblinger (ACP) og policyer for forebygging av datatap (DLP).
  • Power Platform-tilkoblingens kjøretid respekterer bare disse omfangene. Ved kjøretid revalidaterer koblingsplattformen at agenten kan kalle koblingen under leierens ACP- og DLP-policyer. Hvis en angriper får en agentidentitet, kan ikke angriperen bruke disse omfangene til å ringe Microsoft Graph, Outlook eller andre API-er direkte fordi koblingsplattformen formidler hver samtale og bruker styringspolicyene dine.
  • Fordi omfangene er førsteklasses API-tillatelser på agentens Entra Agent ID, kan administratorer målrette dem med Microsoft Entra betinget tilgang policyer. Du kan for eksempel kreve bestemte nettverksplasseringer, tilstand for enhetssamsvar eller risikonivåer før tokener kan utstedes for en bestemt koblingsressurs på en agentidentitet. Betinget tilgang håndheves i dag bare når agenten kjører i Microsoft Teams (se notatet i begynnelsen av denne delen).

Kort sagt beskriver omfangene hva en agent er konfigurert til å gjøre , mens ACP og DLP bestemmer hva det er tillatt å gjøre i øyeblikket av kjøringen.

Når tilgangsomfang legges til eller fjernes

Omfang evalueres og brukes når agenten publiseres. Hvis du legger til eller fjerner en kobling (eller en bestemt koblingshandling) på agenten og publiserer agenten på nytt, oppdateres omfangene tilsvarende.

Gjelder dette eldre appregistreringer?

Nei. Koblingsomfang legges bare til i Entra Agent ID-er. Eldre appregistreringer har fortsatt ingen API-omfang vedlagt, som beskrevet i Hvem som kan generere tokener ved hjelp av agentidentiteten. I dag gjelder denne virkemåten for førsteparts- og sertifiserte Power Platform-koblinger. egendefinerte koblinger, MCP-servere og REST API-verktøy som er lagt til agenter, legger ikke til API-tillatelser i Entra Agent ID.

Migrering av Entra-agent-ID

Hva skjer med eksisterende agenter opprettet før Entra Agent ID ble rullet ut?

Eksisterende agenter opprettet før Entra Agent ID ble rullet ut i juli 2026, fortsetter å bruke app-registreringer. De overføres til agent-ID-er i fremtiden.

Overføringsegenskaper:

  • GUID-bevaring: Agentidentifikatorer forblir identiske (ingen bruddendringer)
  • Null nedetid: Agenter fortsetter å fungere under overføring
  • Automatisk: Ingen manuell handling kreves
  • Kanalkompatibilitet vedlikeholdes: Teams, Omnichannel og ferdigheter fortsetter å fungere

Endrer aktivering av agent-ID hvordan agenten min godkjenner?

Nei. Agent-ID-er er tjenestekontohavere med en Agent-undertype som bruker de samme OAuth-baserte godkjenningsflytene som tradisjonelle appregistreringer. Forbedringen er styringssynlighet – Agent-ID-er vises i Microsoft Entra administrasjonssenter med flere funksjoner for livssyklusadministrasjon og overvåking.

Hva er Blueprint Principals?

Når den første agentidentiteten opprettes i et miljø, legger Copilot Studio til en Microsoft Copilot Studio agentidentitetsplan til leieren. Denne plantegningskontohaveren har rettigheter til å opprette agentidentiteter og agentbrukere i leieren.

Hvis du vil ha detaljert informasjon, inkludert Blueprint-IDer (produksjon og test), kan du se Forstå Blueprint Principals. Hvis du vil ha mer teknisk informasjon, kan du se Hvordan opprettes agentidentiteter?.

Hvorfor ble agenten min ikke opprettet på grunn av en Entra-kvote eller -grense?

Hver Entra Agent ID som Copilot Studio oppretter, er et katalogobjekt i leieren og teller mot leierens ressurskvote i Microsoft Entra ID. Agentidentiteten klargjøres når agenten er opprettet i Copilot Studio. Hvis leieren har nådd kvoten på det tidspunktet, kan Copilot Studio ikke opprette Entra Agent ID, og agenten kan ikke opprettes.

De vanligste grensene å være oppmerksom på er:

  • Leierressurskvote: 50 000 katalogobjekter som standard, eller 300 000 hvis leieren har et bekreftet domene. Leiere som opprettes gjennom selvbetjent registrering, forblir på 50 000 selv etter at et domene er bekreftet. Agentidentiteter (sammen med alle andre Entra-ressurser) kan ikke bruke mer enn 95% av denne kvoten.
  • Begrensning for ny leier: I de to første dagene etter at en leier er opprettet, er kvoten midlertidig begrenset til 600 katalogobjekter.

Grensen per plan på 250 agentidentiteter gjelder ikke for Copilot Studio, fordi planen for Copilot Studio eies av Microsoft.

Hvis du vil ha en fullstendig liste over grenser og hvordan kvote beregnes, kan du se Microsoft Entra tjenestegrenser og begrensninger. Hvis du vil øke ressurskvoten for leieren, følger du veiledningen i denne artikkelen.

Agentlivssyklus

Hva skjer med agentidentiteten når du sletter en agent?

Når du sletter en agent fra Copilot Studio, fjerner prosessen den tilknyttede agent-ID-en (eller appregistreringen) fra Microsoft Entra ID.

Hvis du vil ha mer informasjon, kan du se Slette agenter.