Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule opisano rejestrację aplikacji, tożsamości agentów i uwierzytelnianie dla agentów Copilot Studio.
Zrozum tożsamości agentów
Ta sekcja wyjaśnia, jak Copilot Studio identyfikuje agentów i zarządza ich tożsamościami w celach uwierzytelniania.
W jaki sposób Copilot Studio identyfikuje agentów do uwierzytelniania?
Copilot Studio przypisuje każdemu agentowi unikalny identyfikator, aby móc komunikować się z kanałami (Teams, Omnichannel i innymi) oraz usługami. Copilot Studio automatycznie tworzy te tożsamości i zarządza nimi.
Istnieją dwa typy tożsamości agentów:
Identyfikatory agentów usługi Entra: jednostki usługi Microsoft Entra z podtypem „Agent”. Wszyscy nowi agenci automatycznie otrzymują identyfikatory Entra Agent.
Rejestracje aplikacji (legacy): Istniejący agenci, których utworzono przed wdrożeniem identyfikatora Identyfikator agenta Entra w maju 2026 roku, nadal używają tradycyjnych rejestracji aplikacji.
Ważne: identyfikatory agentów to jednostki usługi z podtypem „Agent”. Podstawowy przepływ uwierzytelniania opartego na protokole OAuth pozostaje taki sam. Identyfikatory agentów zapewniają ulepszoną widoczność zarządzania i możliwości zarządzania w porównaniu z tradycyjnymi rejestracjami aplikacji.
Dlaczego mój agent ma tożsamość w Microsoft Entra ID?
Tożsamości agentów umożliwiają agentowi bezpieczne uwierzytelnianie podczas komunikowania się z kanałami (Teams, Omnichannel i nie tylko) i usługami. Copilot Studio automatycznie tworzy te tożsamości i zarządza nimi zgodnie z zasadami zabezpieczeń Zero Trust.
Jaka jest różnica między agentami Copilot Studio a agentami programu Agent Builder?
Agenci programu Copilot Studio: otrzymuj identyfikatory agentów usługi Entra (lub rejestracji aplikacji dla starszych wersji agentów) w celu uwierzytelniania kanałów i usług.
Agenci programu Agent Builder: obecnie nie używaj ani nie wymagaj identyfikatorów rejestracji aplikacji ani identyfikatorów agentów. Aby uzyskać więcej informacji, zobacz Agent Builder w Microsoft 365 Copilot.
Pracuj z tożsamościami agentów
Ta sekcja zawiera wskazówki, jak pracować z tożsamościami agentów w Copilot Studio.
Czy muszę ręcznie utworzyć lub skonfigurować tożsamość agenta?
No. Copilot Studio automatycznie zarządza tożsamościami agentów:
- Nowi agenci: Automatycznie otrzymują identyfikatory agentów Microsoft Entra.
- Istniejący agenci: nadal korzystają z rejestracji aplikacji i w przyszłości zostaną zmigrowani do korzystania z identyfikatorów agentów.
Microsoft standardy zabezpieczeń i zgodności prowadzą do automatycznego zarządzania wszystkimi poświadczeniami. Masz pełną widoczność i kontrolę w centrum administracyjne Microsoft Entra, gdzie można monitorować aktywność uwierzytelniania i zarządzać cyklem życia tożsamości agenta.
Jak sprawdzić, która rejestracja aplikacji lub identyfikator agenta należy do mojego agenta?
- W Copilot Studio przejdź do Settings>Advanced>Metadata.
- Wyświetl Identyfikator agenta Entra (GUID) dla agentów z tożsamościami Entra.
- W przypadku starszych agentów z rejestracjami aplikacji identyfikator aplikacji jest wyświetlany w tej samej sekcji.
- Użyj tego identyfikatora GUID, aby zlokalizować tożsamość w centrum administracyjnym Microsoft Entra.
Czy mogę wprowadzić własny identyfikator agenta lub rejestrację aplikacji?
No. Aby zapewnić bezpieczeństwo, zgodność i integrację z kanałami i usługami, Copilot Studio wymaga automatycznego zarządzania.
Dlaczego Copilot Studio dodaje właściciela agenta do tożsamości agenta?
Copilot Studio dodaje właściciela agenta w następujących celach:
- Możliwość śledzenia nadzoru dla każdego agenta
- Odpowiedzialność za cykl życia agenta
- Dopasowanie do zasad własności organizacji
W przypadku identyfikatorów agentów usługi Entra: właściciel agenta jest dodawany jako sponsor z ograniczonymi uprawnieniami w porównaniu z pełnymi właścicielami, co zmniejsza obawy dotyczące zabezpieczeń związane z modyfikacjami uprawnień. Niektórzy z istniejących agentów mogą jeszcze nie mieć sponsorów.
W przypadku starszych rejestracji aplikacji: właściciel agenta jest dodawany jako właściciel rejestracji aplikacji. Aby zrezygnować z dodania właściciela agenta, skontaktuj się z działem pomocy technicznej.
Zabezpieczenia i uprawnienia
Ta sekcja wyjaśnia zabezpieczenia i uprawnienia związane z tożsamością agentów w Copilot Studio.
Kto może generować tokeny przy użyciu tożsamości agenta?
W przypadku identyfikatorów agentów usługi Entra
Firma Microsoft, do której należy blueprint principal, tworzy i zarządza tożsamościami agentów przy użyciu poświadczeń tożsamości federacyjnej. Nikt w dzierżawie — w tym administratorzy dzierżawy — nie może generować tokenów przy użyciu tożsamości agenta. Microsoft w pełni kontroluje mechanizm strategii i uwierzytelniania.
Do walidacji umiejętności
Podczas walidacji lub wywoływania umiejętności Microsoft Copilot Studio może pobrać token powiązany z zarządzaną tożsamością agenta i wyświetlić go na punkcie końcowym skonfigurowanej umiejętności. To zachowanie jest zamierzone i opiera się na tym samym modelu zaufania, który stosuje się podczas normalnego wykonywania umiejętności.
Tożsamość agenta jest własnością najemcy i jest powiązana wyłącznie z agentem utworzonym przez twórcę. Tokeny wydane dla tożsamości agenta nie przyznają uprawnień wykraczających poza te, które są już dostępne dla właściciela agenta, i nie zapewniają dostępu do danych ani zasobów, do których twórca w innym przypadku nie byłby uprawniony. W rezultacie otrzymanie tokenu tożsamości agenta w wyniku walidacji umiejętności lub wykonania w środowisku uruchomieniowym nie oznacza eskalacji uprawnień ani rozszerzenia efektywnych uprawnień twórcy.
Twórcy odpowiadają za konfigurację i wiarygodność punktów końcowych umiejętności, ponieważ te punkty końcowe mogą otrzymywać uwierzytelnione żądania od agenta zarówno podczas walidacji, jak i normalnych operacji w czasie działania.
W przypadku starszych rejestracji aplikacji
Użytkownicy z rolami Administrator globalny, Administrator aplikacji lub Administrator aplikacji w chmurze mogą tworzyć klucze tajne klienta lub certyfikaty dla dowolnej rejestracji aplikacji w dzierżawie bez konieczności posiadania własności. Użytkownicy bez tych ról muszą uzyskać prawa własności do określonej rejestracji aplikacji, aby utworzyć poświadczenia niezbędne do generowania tokenów. Copilot Studio nie dodaje żadnych zakresów interfejsu API ani uprawnień do tych rejestracji aplikacji, dlatego tokeny wygenerowane na podstawie tych tożsamości nie mają dostępu do danych lub zasobów klientów.
Important
Rejestracje aplikacji utworzone dla agentów Copilot Studio są zarezerwowane wyłącznie do użytku przez agentów. Nie modyfikuj ani nie usuwaj danych uwierzytelniających tych rejestracji aplikacji. Nie używaj ich do żadnego innego celu.
Jakie zakresy są przypisane do Identyfikator agenta Microsoft Entra mojego agenta?
Gdy publikujesz agenta, Copilot Studio dołącza uprawnienia interfejsu API do identyfikatora agenta Microsoft Entra, które reprezentują konektory Power Platform, do używania których agent został skonfigurowany. Te zakresy dotyczą wyłącznie dostępu do łącznika. Nie są to surowe uprawnienia do zasobów, takie jak Mail.Read lub Files.Read.All.
Note
Zakres visibility w Microsoft Entra ID dotyczy wszystkich agentów, niezależnie od kanału. Egzekwowanie zakresu w czasie wykonywania — w tym dostęp warunkowy do Microsoft Entra dla tożsamości agenta — obecnie ma zastosowanie tylko wtedy, gdy agent działa w Microsoft Teams, ponieważ Teams jest obecnie jedynym kanałem, który przeprowadza kompleksowe uwierzytelnianie przy użyciu tokenu identyfikatora agenta usługi Entra. Inne kanały nadal wywołują łączniki przy użyciu istniejącego przepływu uwierzytelniania łączników w usłudze Power Platform, dzięki czemu administratorzy mogą widzieć zakresy, ale dostęp warunkowy dla tożsamości agenta nie jest jeszcze sprawdzany dla tych wywołań.
Jak zakresy są wyświetlane w Microsoft Entra ID?
Każdy łącznik ma własną nazwę główną usługi w dzierżawie, na przykład Łącznik Work IQ Calendar MCP. W zależności od tego, jak twórca skonfiguruje agenta, jednostka usługi łącznika przyznaje identyfikatorowi agenta usługi Entra jedno lub więcej z następujących uprawnień:
-
Operations.Execute.Alljest przyznawane, gdy agent jest skonfigurowany do użycia łącznika na poziomie agenta (narzędzia). Agent może wywołać dowolną operację uwidacznianą przez łącznik. - Poszczególne zakresy operacji są przyznawane, gdy twórca dodał określone akcje łącznika zamiast całego łącznika. Dozwolone są tylko operacje używane przez agenta.
-
Azure API Connections Runtime.Alljest używany jako domyślny mechanizm zastępczy dla konektorów, które nie definiują szczegółowych zakresów uprawnień.
Możesz przejrzeć te uprawnienia dla jednostki usługi tożsamości agenta w centrum administracyjnym Microsoft Entra w obszarze uprawnień interfejsu API.
Ten model zapewnia Microsoft Entra ID i administratorom Microsoft 365 wgląd w to, co może zrobić agent. Administratorzy nie muszą otwierać centrum administracyjnego Power Platform, a model łączników prowadzony przez twórców i zarządzany zasadami pozostaje bez zmian:
- Twórcy nadal dodają połączenia przy użyciu łączników, które są wstępnie zatwierdzone zgodnie z zaawansowanymi zasadami dotyczącymi łączników i zasadami dotyczącymi danych dla dzierżawcy.
- Środowisko uruchomieniowe łącznika platformy Power Platform obsługuje tylko te zakresy. W czasie działania platforma łącząca ponownie sprawdza, czy agent może wywołać złącze zgodnie z zaawansowanymi politykami łączącymi i danymi Twojego tenanta. Jeśli atakujący przejmie tożsamość agenta, nie będzie mógł użyć tych zakresów uprawnień do bezpośredniego wywoływania usługi Microsoft Graph, programu Outlook ani żadnego innego interfejsu API, ponieważ platforma łączników pośredniczy w każdym wywołaniu i stosuje zasady nadzoru.
- Ponieważ zakresy są podstawowymi uprawnieniami interfejsu API w identyfikatorze agenta usługi Entra, administratorzy mogą stosować wobec nich zasady dostępu warunkowego Microsoft Entra. Na przykład można wymagać określonych lokalizacji sieciowych, stanu zgodności urządzenia lub poziomów ryzyka, zanim tokeny mogą zostać wystawione dla określonego zasobu łącznika w tożsamości agenta. Dostęp warunkowy jest obecnie wymuszany tylko wtedy, gdy agent działa w Microsoft Teams (zobacz notatkę na początku tej sekcji).
Krótko mówiąc, zakresy opisują, do czego agent jest skonfigurowany , podczas gdy zaawansowane polityki łączące i polityki danych decydują, co może robić w momencie wykonywania.
Kiedy są dodawane lub usuwane lunety?
Zakresy są sprawdzane i stosowane, gdy agent jest publikowany. Dodanie lub usunięcie łącznika (lub określonej akcji łącznika) w agencie oraz ponowne opublikowanie agenta powodują odpowiednią aktualizację zakresów.
Czy ta zmiana dotyczy rejestracji aplikacji starszych?
No. Zakresy łącznika są dodawane tylko do identyfikatorów agenta usługi Entra. Starsze rejestracje aplikacji nadal nie mają przypisanych zakresów interfejsu API, jak opisano w temacie Kto może generować tokeny przy użyciu tożsamości agenta. Obecnie to zachowanie dotyczy łączników własnych platformy Power Platform oraz łączników certyfikowanych; łączniki niestandardowe, serwery MCP i narzędzia REST API dodane do agentów nie dodają uprawnień API do identyfikatora agenta usługi Entra.
Identyfikator agenta Entra migracja
Ta sekcja wyjaśnia proces migracji od rejestracji aplikacji starszych do identyfikatorów agentów Entra dla istniejących agentów.
Co dzieje się z istniejącymi agentami, których stworzyłem zanim Identyfikator agenta Entra był dostępny?
Istniejący agenci, których stworzyłeś przed dostępnością Identyfikator agenta Entra w maju 2026 roku, nadal korzystają z rejestracji w aplikacji. W przyszłości przejdą na identyfikatory agentów.
Cechy migracji:
- Zachowywanie identyfikatora GUID: identyfikatory agentów pozostają identyczne (bez zmian powodujących niezgodność)
- Brak przestojów: Agenci nadal działają podczas migracji.
- Automatyczna: Nie wymaga ręcznego działania.
- Kompatybilność kanałów jest zachowana: Teams, obsługa wielokanałowa i umiejętności nadal działają
Czy włączenie identyfikatora agenta zmienia sposób uwierzytelniania agenta?
No. Identyfikatory agentów to jednostki usługi z podtypem "Agent", które wykorzystują te same procesy uwierzytelniania oparte na protokole OAuth, co tradycyjne rejestracje aplikacji. Ulepszeniem jest widoczność zarządzania — identyfikatory agentów są wyświetlane w centrum administracyjnym Microsoft Entra z większymi możliwościami zarządzania cyklem życia i monitorowania.
Co to są główne zasady projektowania?
Po utworzeniu pierwszej tożsamości agenta w środowisku Copilot Studio dodaje do dzierżawy strategię tożsamości agenta Microsoft Copilot Studio. Ta jednostka usługi strategii ma uprawnienia do tworzenia tożsamości agentów i użytkowników agentów w dzierżawie.
Aby uzyskać szczegółowe informacje, w tym identyfikatory Blueprint (produkcyjne i testowe), zobacz Understanding Blueprint Principals (Opis zasad Blueprint). Aby uzyskać więcej informacji technicznych, zobacz How are agent identities created? (Jak są tworzone tożsamości agentów?).
Dlaczego nie udało się utworzyć mojego agenta z powodu przydziału lub limitu usługi Microsoft Entra?
Każdy identyfikator agenta Microsoft Entra tworzony przez program Copilot Studio jest obiektem katalogu w Twojej dzierżawie i jest wliczany do limitu zasobów Twojej dzierżawy w usłudze Microsoft Entra ID. Tożsamość agenta jest aprowizowana, gdy agent jest tworzony w programie Copilot Studio. Jeśli dzierżawca osiągnie swój limit w tym czasie, Copilot Studio nie może utworzyć identyfikatora Identyfikator agenta Microsoft Entra i agent nie zostaje utworzony.
Najbardziej typowe limity, o których należy pamiętać, to:
- Limit przydziału zasobów dzierżawy: domyślnie 50 000 obiektów katalogu lub 300 000, jeśli dzierżawa ma zweryfikowaną domenę. Dzierżawy utworzone w ramach rejestracji samoobsługowej pozostają na poziomie 50 000, nawet po zweryfikowaniu domeny. Tożsamości agentów (wraz ze wszystkimi innymi zasobami Microsoft Entra) nie mogą wykorzystać więcej niż 95% tego limitu.
- Ograniczenie dotyczące nowej dzierżawy: przez pierwsze dwa dni od utworzenia dzierżawy limit jest tymczasowo ograniczony do 600 obiektów katalogu.
Limit 250 tożsamości agentów na strategię nie dotyczy programu Copilot Studio, ponieważ strategia programu Copilot Studio należy do Microsoft.
Aby uzyskać pełną listę limitów i sposób obliczania limitu przydziału, zobacz Microsoft Entra limity i ograniczenia usługi. Aby zwiększyć limit zasobów dla dzierżawcy, postępuj zgodnie ze wskazówkami zawartymi w tym artykule.
Cykl życia agenta
Ta sekcja opisuje cykl życia tożsamości agentów w Copilot Studio.
Co się stanie z tożsamością agenta po usunięciu agenta?
Po usunięciu agenta z Copilot Studio proces usuwa skojarzony identyfikator agenta (lub rejestrację aplikacji) z Microsoft Entra ID.
Aby uzyskać więcej informacji, zobacz Usuwanie agentów.