Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Note
W tym artykule opisano funkcje używane w agentach lub przepływach agentów obsługiwanych przez standardowe środowisko uruchomieniowe.
Po dodaniu uwierzytelniania do swojego agenta, użytkownicy mogą się zalogować i dać mu dostęp do ograniczonego zasobu lub informacji.
W tym artykule wyjaśniono, jak skonfigurować Microsoft Entra ID jako dostawcę usług. Aby uzyskać informacje na temat innych dostawców usług i uwierzytelniania użytkowników, zobacz Konfiguruj uwierzytelnianie użytkownika w programie Copilot Studio.
Jeśli masz uprawnienia administracyjne dzierżawcy, możesz skonfigurować uprawnienia interfejsu API. W przeciwnym razie poproś administratora najemcy o przyznanie tych uprawnień.
Wymagania wstępne
Dowiedz się, jak dodać uwierzytelnianie użytkownika do tematu
Pierwsze kroki należy wykonać w portalu Azure i wykonać dwa ostatnie kroki w programie Copilot Studio.
Tworzenie rejestracji aplikacji
Zaloguj się do Azure Portal przy użyciu konta administratora w tej samej dzierżawie, co agent.
Przejdź do Rejestracje aplikacji.
Wybierz pozycję Nazwa rejestracji i wprowadź nazwę rejestracji. Nie zmieniaj istniejących rejestracji aplikacji.
W tym przypadku może być pomocne użycie nazwy agenta. Jeśli na przykład agent nazywa się „Pomoc sprzedażowa Contoso”, możesz nazwać rejestrację aplikacji "ContosoSalesReg."
Ustaw pole Obsługiwane typy kont na Konta tylko w tym katalogu organizacyjnym (tylko Contoso — jedna dzierżawa).
Na razie pozostaw sekcję Identyfikator URI przekierowywania pustą. Te informacje należy wprowadzić w następnych krokach.
Wybierz pozycję Zarejestruj.
Po zakończeniu rejestracji przejdź do Przeglądu.
Skopiuj identyfikator aplikacji (klienta) i wklej go w pliku tymczasowym. Będziesz tego potrzebować w kolejnych krokach.
Dodaj URL przekierowania
W obszarze Zarządzanie wybierz pozycję Uwierzytelnianie.
W obszarze Konfiguracje platformy wybierz pozycje Dodaj platformę i Internet.
W obszarze Identyfikatory URI przekierowania wprowadź
https://token.botframework.com/.auth/web/redirectlubhttps://europe.token.botframework.com/.auth/web/redirectdla Europy. Możesz również skopiować identyfikator URI z pola tekstowego Redirect URL na stronie ustawień bezpieczeństwa w Copilot Studio pod Ręczna autoryzacja.Ta czynność powoduje powrót do strony Konfiguracje platformy.
Aby uzyskać listę wymaganych usług, z którymi Copilot Studio nawiązuje połączenie, w tym
token.botframework.com, zobacz Wymagane usługi.Wybierz zarówno tokeny dostępu (używane dla przepływów niejawnych) jak i tokeny identyfikatorów (używane w przypadku przepływów niejawnych i hybrydowych).
Wybierz Konfiguruj.
Konfiguruj ręczne uwierzytelnianie
Następnie skonfiguruj ręczne uwierzytelnianie. Można wybierać spośród wielu opcji dostawców. Należy jednak użyć Microsoft Entra ID v2 z poświadczeniami federacyjnymi. Możesz również użyć tajemnic klienta, jeśli nie możesz użyć poświadczeń federacyjnych.
Konfigurowanie uwierzytelniania ręcznego przy użyciu poświadczeń federacyjnych
Copilot Studio automatycznie tworzy poświadczenia tożsamości federacyjnej (FIC) domyślnie w rejestracji aplikacji Azure w celu umożliwienia bezpiecznego uwierzytelniania bez tajemnic przy użyciu krótkotrwałych tokenów OpenID Connect. Ta metoda uwierzytelniania usuwa przechowywane wpisy tajne, zmniejsza ryzyko poświadczeń i jest zgodna ze standardami zabezpieczeń Zero Trust firmy Microsoft.
W programie Copilot Studio przejdź do pozycji Settings dla agenta i wybierz pozycję Security.
Wybierz Uwierzytelnianie.
Wybierz Ręczne uwierzytelnianie.
Pozostaw opcję Wymagaj logowania użytkowników włączoną.
Wprowadź następujące wartości dla właściwości:
Dostawca usług: Wybierz Microsoft Entra ID V2 z poświadczeniami federacyjnymi.
Client ID: wprowadź wcześniej skopiowany identyfikator aplikacji (klienta) z portalu Azure.
Wybierz Zapisz, aby wyświetlić wystawcę i wartość poświadczeń federacyjnych.
Skopiuj Wystawcę poświadczeń federacyjnych i Wartość poświadczeń federacyjnych i wklej je do pliku tymczasowego. Będziesz tego potrzebować w kolejnych krokach.
Przejdź do portalu Azure i rejestracji aplikacji, którą utworzyłeś wcześniej. W obszarze Zarządzanie wybierz pozycję Certyfikaty i wpisy tajne , a następnie poświadczenia federacyjne.
Wybierz pozycję Dodaj poświadczenie.
W obszarze Scenariusz poświadczeń federacyjnych wybierz pozycję Inny wystawca.
Wprowadź następujące wartości dla właściwości:
- Wystawca: wprowadź wartość wystawcy poświadczeń federacyjnych skopiowaną wcześniej z programu Copilot Studio.
- Value: wprowadź dane wartości poświadczeń federacyjnych skopiowane wcześniej z programu Copilot Studio.
- Nazwa: podaj nazwę.
Wybierz pozycję Dodaj , aby zakończyć konfigurację.
Konfiguracja uprawnień API
Przejdź do obszaru Uprawnienia interfejsu API.
Wybierz opcję Przyznawanie zgody administratora <Nazwa dzierżawy>, a następnie wybierz Tak. Jeśli przycisk jest niedostępny, może być konieczne zwrócenie się do administratora dzierżawy o wprowadzenie go za Ciebie.
Ważne
Aby użytkownicy nie musieli wyrażać zgody na każdą aplikację, administrator globalny, administrator aplikacji lub administrator aplikacji w chmurze może udzielić zgody całej dzierżawie na rejestracje aplikacji.
Wybierz pozycję Dodaj uprawnienie, a następnie wybierz pozycję Microsoft Graph.
Wybierz pozycję Uprawnienia delegowane.
Rozwiń uprawnienia OpenId i włącz openid i profile.
Wybierz opcję Dodaj uprawnienia.
Zdefiniuj zakres niestandardowy dla Twojego agenta
Zakresy definiują role użytkowników i administratorów oraz ich prawa dostępu. Stwórz niestandardowy zakres dla rejestracji aplikacji Canvas.
Wybierz opcję Uwidacznianie interfejsu API i następnie wybierz Dodaj zakres.
Określ następujące właściwości. Pozostałe właściwości można pozostawić puste.
Majątek Value Nazwa zakresu Wprowadź nazwę, która ma sens w Twoim środowisku, na przykład Test.ReadKto może wyrazić zgodę? Wybierz Administratorzy i użytkownicy Wyświetlana nazwa zgody administratora Wprowadź nazwę, która ma sens w Twoim środowisku, na przykład Test.ReadOpis zgody administratora Wprowadź Allows the app to sign the user in.State Wybierz opcję Włącz Wybierz Dodaj zakres.
Konfigurowanie uwierzytelniania w programie Copilot Studio
W programie Copilot Studio w obszarze Settings wybierz pozycję Security>Authentication.
Wybierz Ręczne uwierzytelnianie.
Pozostaw opcję Wymagaj logowania użytkowników włączoną.
Wybierz Dostawcę usług i podaj wymagane wartości. Zobacz Konfiguruj ręczne uwierzytelnianie w programie Copilot Studio.
Wybierz Zapisz.
Porada
Użyj adresu URL wymiany tokenów, aby wymienić token On-Behalf-Of (OBO) na żądany token dostępu. Aby uzyskać więcej informacji, zobacz Konfigurowanie logowania jednokrotnego przy użyciu Microsoft Entra ID.
Note
Zakresy powinny obejmować profile openid oraz następujące zakresy, w zależności od twojego zastosowania:
-
Sites.Read.All Files.Read.Alldla SharePoint -
ExternalItem.Read.Alldo połączenia z Graph -
https://[OrgURL]/user_impersonationdla ustrukturyzowanych danych usługi Dataverse
Na przykład dane struktury Dataverse powinny mieć następujące zakresy: profile openid Sites.Read.All Files.Read.All https://myorg123.com/user_impersonation
Przetestuj swojego agenta
Opublikuj swojego agenta.
W panelu Przetestuj agenta wyślij wiadomość do swojego agenta.
Gdy agent odpowie, wybierz pozycję Zaloguj.
Otwiera się nowa zakładka przeglądarki, która prosi o zalogowanie.
Zaloguj się, a następnie skopiuj wyświetlany kod sprawdzania poprawności.
Aby dokończyć proces logowania, wklej kod na czacie z agentem.