Integreer Microsoft Entra Agent-ID met externe identiteitsproviders

Wanneer een AI-agent namens een gebruiker handelt, heeft hij altijd twee autorisaties nodig:

  • Agentautorisatie. De agent heeft zelf een identiteit in Microsoft Entra ID en inloggegevens nodig om te verifiëren. Om deze autorisatie te configureren voor een agent die buiten Microsoft Entra ID valt, zie Externe agents configureren.
  • Gebruikersautorisatie. De gebruiker moet toestemming geven dat de agent namens de gebruiker handelt en de agent moet een gebruikerstoken verkrijgen waarmee hij downstream API's kan aanroepen.

Dit artikel beschrijft de tweede autorisatie: hoe gebruikers die zich aanmelden via een externe identiteitsprovider (IdP) kunnen worden geautoriseerd, zodat een agent op basis van Microsoft Entra Agent-ID namens hen kan handelen.

Integreer met Agent 365-waarneembaarheid door gebruik te maken van een gebruikers-ID en e-mail

Volledige federatie is niet vereist om een externe agent met Agent 365-waarneembaarheid te integreren. Een agent kan integreren met Agent 365-waarneembaarheid door het gebruikers-ID en e-mailadres van de ingelogde gebruiker door te geven. Deze lichte integratie is geschikt voor agenten waarvan de gebruikers zich via een IdP van derden verifiëren, maar geen toegang nodig hebben tot bronnen die tokens van Microsoft Entra ID vereisen.

Voor de integratiestappen en verzoekvormen, zie Agent 365-waarneembaarheid.

Een gebruikers-ID opzoeken met Microsoft Graph

Als uw agent alleen het e-mailadres of de user principal name (UPN) van de gebruiker kent, gebruik dan Microsoft Graph om de object-ID van de gebruiker op te zoeken. De volgende voorbeelden gaan ervan uit dat de agent Microsoft Graph aanroept met een app-only token dat de User.Read.All applicatiepermissie heeft.

Haal de object-ID van een gebruiker op, op basis van een e-mailadres door te filteren op de mail-eigenschap:

GET https://graph.microsoft.com/v1.0/users?$filter=mail eq 'user@contoso.com'&$select=id,mail,userPrincipalName
Authorization: Bearer {app-only-token}

De mail eigenschap komt niet altijd overeen met het adres waarmee gebruikers inloggen. Val dan terug op de otherMails verzameling:

GET https://graph.microsoft.com/v1.0/users?$filter=otherMails/any(o:o eq 'user@contoso.com')&$select=id,mail,userPrincipalName
Authorization: Bearer {app-only-token}

Haal de object-ID van een gebruiker op uit een UPN door de gebruikersresource rechtstreeks te benaderen:

GET https://graph.microsoft.com/v1.0/users/user@contoso.onmicrosoft.com?$select=id,mail,userPrincipalName
Authorization: Bearer {app-only-token}

Een geslaagde reactie geeft de object-ID van de gebruiker terug in de id eigenschap. Gebruik die waarde als gebruikers-ID wanneer u Agent 365-waarneembaarheid oproept.

Stel federatie in tussen Microsoft Entra ID en de externe IdP

Veel klanten die een IdP van derden gebruiken, laten hun gebruikers Microsoft 365 gebruiken. Om dit mogelijk te maken, stellen ze Microsoft Entra ID zo in dat deze federeert met de IdP van hun keuze. Met deze configuratie krijgen gebruikers zoals gewoonlijk toegang tot Microsoft 365, maar verifiëren zij zich bij de IdP van derden in plaats van bij Microsoft Entra ID.

Verificatie van uw agent met Microsoft Entra ID

Elke agent kan dezelfde aanpak gebruiken als Microsoft 365: de agent verifieert de gebruiker met Microsoft Entra ID en Microsoft Entra ID stuurt de gebruiker door naar de IdP van keuze wanneer federatie is geconfigureerd. Nu de agent de gebruiker heeft geverifieerd met de IDP van keuze en de agent toegang heeft tot bronnen, zoals WorkIQ, die tokens van Microsoft Entra ID vereisen. Er is geen configuratie vereist in de agent voor federatie.

Zodra de agent via deze stroom een gebruikerstoken heeft verkregen, kan hij die token gebruiken om elke Agent 365-functie aan te roepen die een gebruikerstoken vereist – niet alleen waarneembaarheid. Dezelfde token werkt voor toegang tot de Work IQ-tool, On-Behalf-Of (OBO)-aanroepen naar Microsoft Graph en andere downstream-API's en elke andere Agent 365-functie die in de context van de gebruiker werkt.

Microsoft Entra ID ondersteunt de standaard verificatie- en autorisatieprotocollen die de meeste agenten al gebruiken:

Elke agent die gebruikers vandaag de dag met een van deze protocollen verifieert, kan worden geïmporteerd naar Microsoft Entra ID door de verificatie-eindpunten opnieuw te verwijzen en te testen op compatibiliteit. Voor een overzicht van de toepassingstypen en -stromen die door Microsoft Entra ID worden ondersteund, zie Toepassingstypen in het Microsoft-identiteitsplatform.