Tworzenie tożsamości agentów na platformie tożsamości agentów

Po utworzeniu szablonu tożsamości agenta, następnym krokiem jest utworzenie co najmniej jednej tożsamości agenta reprezentującej agentów AI w dzierżawie. Tworzenie tożsamości agenta jest zwykle wykonywane podczas aprowizacji nowego agenta sztucznej inteligencji.

Tożsamości agentów można tworzyć na dwa sposoby:

  • centrum administracyjne Microsoft Entra — użyj kreatora centrum administracyjnego, aby szybko utworzyć indywidualną tożsamość.
  • Microsoft interfejs Graph API — tworzenie usługi internetowej, która programowo tworzy tożsamości agentów, co jest przydatne do automatycznej aprowizacji na dużą skalę.

Jeśli chcesz szybko tworzyć tożsamości agentów na potrzeby testowania, rozważ użycie this Microsoft Entra modułu programu PowerShell do tworzenia i używania tożsamości agentów.

Wymagania wstępne

Aby utworzyć tożsamości agentów, potrzebne są następujące elementy:

  • Strategia tożsamości agenta. Zarejestruj identyfikator aplikacji projektu tożsamości agenta uzyskany podczas procesu tworzenia.
  • Usługa internetowa lub aplikacja (uruchomiona lokalnie lub wdrożona w Azure), która hostuje logikę tworzenia tożsamości agenta. To wymaganie wstępne ma zastosowanie tylko wtedy, gdy tworzysz tożsamości agentów programowo.

Korzystanie z centrum administracyjne Microsoft Entra

Tożsamość agenta można utworzyć bezpośrednio w centrum administracyjne Microsoft Entra, wybierając istniejącą strategię i przypisując właścicieli i sponsorów.

  1. Zaloguj się do centrum administracyjnego firmy Microsoft Entra.

  2. Przejdź do Entra ID>Agenci>Tożsamości agentów.

  3. Wybierz pozycję Nowa tożsamość agenta (wersja próbna).

  4. Na karcie Ustawienia podstawowe:

    • W obszarze Strategia agenta wybierz strategię, z której chcesz utworzyć tożsamość agenta.

    • Wprowadź nazwę w polu Nazwa tożsamości agenta i wybierz przycisk Dalej.

      Zrzut ekranu przedstawiający kreatora tworzenia tożsamości agenta z zakładką Podstawy zawierającą pola wyboru szablonu i nazwy.

  5. Na karcie Właściciele i sponsorzy możesz opcjonalnie dodać właścicieli i sponsorów dla tożsamości:

    • Wybierz ikonę ołówka obok pola Właściciele , aby zmienić lub dodać użytkowników, którzy mogą zarządzać tą tożsamością agenta.
    • Wybierz ikonę ołówka obok pola Sponsorzy , aby zmienić lub dodać użytkowników, którzy mogą sponsorować tę tożsamość agenta.

    Uwaga / Notatka

    Sponsorzy mogą być użytkownikami, dynamicznymi grupami członkostwa lub grupami Microsoft 365. Grupy zabezpieczeń i grupy z możliwością przypisywania ról nie są obsługiwane jako sponsorzy.

  6. Wybierz Dalej.

  7. Przejrzyj ustawienia, a następnie wybierz pozycję Utwórz.

  8. Wybierz pozycję Gotowe , aby zamknąć kreatora lub przejść do tożsamości agenta , aby wyświetlić stronę szczegółów tożsamości lub skonfigurować więcej ustawień.

W poniższych krokach dowiesz się, jak programowo tworzyć tożsamości agentów przy użyciu Microsoft interfejs Graph API i Microsoft. Identity.Web. Najpierw uzyskaj token dostępu, a następnie wywołaj interfejs API tworzenia.

Uzyskiwanie tokenu dostępu przy użyciu szablonu tożsamości agenta

Szablon tożsamości agenta służy do tworzenia każdej tożsamości agenta. Zażądaj tokenu dostępu z Microsoft Entra przy użyciu strategii tożsamości agenta:

W przypadku korzystania z tożsamości zarządzanej jako poświadczenia należy najpierw uzyskać token dostępu przy użyciu tożsamości zarządzanej. Tokeny tożsamości zarządzanej można zażądać z lokalnego adresu IP uwidocznionego w środowisku obliczeniowym. Aby uzyskać szczegółowe informacje, zapoznaj się z dokumentacją tożsamości zarządzanej.

GET http://169.254.169.254/metadata/identity/oauth2/token?api-version=2019-08-01&resource=api://AzureADTokenExchange/.default
Metadata: True

Po uzyskaniu tokenu tożsamości zarządzanej zażądaj tokenu dla szablonu tożsamości agenta:

POST https://login.microsoftonline.com/<your-tenant-id>/oauth2/v2.0/token
Content-Type: application/x-www-form-urlencoded

client_id=<agent-blueprint-id>
scope=https://graph.microsoft.com/.default
client_assertion_type=urn:ietf:params:oauth:client-assertion-type:jwt-bearer
client_assertion=<msi-token>
grant_type=client_credentials

Parametr client_secret może być również używany zamiast client_assertion i client_assertion_type, gdy klucz tajny klienta jest używany w programowania lokalnego.

Tworzenie tożsamości agenta

Korzystając z tokenu dostępu uzyskanego w poprzednim kroku, teraz możesz utworzyć tożsamości agentów w swoim najemcy. Tworzenie tożsamości agenta może wystąpić w odpowiedzi na wiele różnych zdarzeń lub wyzwalaczy, takich jak użytkownik wybierając przycisk w celu utworzenia nowego agenta. Zalecamy utworzenie jednej tożsamości agenta dla każdego agenta, ale możesz wybrać inne podejście w zależności od potrzeb.

Zawsze dołączaj nagłówek OData-Version podczas korzystania z @odata.type.

POST https://graph.microsoft.com/beta/serviceprincipals/Microsoft.Graph.AgentIdentity
OData-Version: 4.0
Content-Type: application/json
Authorization: Bearer <token>
{
	"displayName": "My Agent Identity",
	"agentIdentityBlueprintId": "<my-agent-blueprint-id>",
	"sponsors@odata.bind": [
		"https://graph.microsoft.com/v1.0/users/<id>",
		"https://graph.microsoft.com/v1.0/groups/<group-id>"
	]
}

Uwaga / Notatka

Podczas przypisywania grupy jako sponsora akceptowane są tylko obsługiwane typy grup . Grupy nie są obsługiwane jako właściciele.

Usuwanie tożsamości agenta

Gdy agent zostaje oddelegowany lub zniszczony, usługa powinna również usunąć skojarzoną tożsamość agenta.

DELETE https://graph.microsoft.com/beta/serviceprincipals/<agent-identity-id>
OData-Version: 4.0
Content-Type: application/json
Authorization: Bearer <token>