Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
ID do agente do Microsoft Entra As APIs no Microsoft Graph ajudam você a criar, proteger e gerenciar identidades de agente de IA que operam em sua organização. Você pode criar identidades de agentes de forma programática, controlar seu acesso aos recursos e monitorar suas atividades por meio de uma plataforma centralizada.
Neste artigo, você aprenderá sobre os principais conceitos e APIs para gerenciar identidades de agentes no Microsoft Graph, incluindo os componentes que compõem uma identidade de agente, como aplicar políticas de segurança e governança a agentes e as permissões necessárias para gerenciar agentes programaticamente.
Para saber mais sobre o ID do agente Microsoft Entra, consulte O que é ID do agente Microsoft Entra.
Blocos de construção de identidades de agente
Os seguintes componentes principais compõem a arquitetura do ID do agente Microsoft Entra:
| Componente | Objetivo | Recurso do Microsoft Graph |
|---|---|---|
| Plano gráfico | Modelo que define o tipo de identidade do agente, incluindo permissões que as identidades do agente estão pré-autorizadas a herdar automaticamente | agentIdentityBlueprint |
| Entidade de segurança do blueprint | Registro da adição do blueprint a um locatário | agentIdentityBlueprintPrincipal |
| Identidade do agente | Identidade primária para autenticação | agentIdentity |
| Usuário agente | Conta opcional para cenários que requerem uma conta de usuário | agentUser |
Saiba mais sobre a arquitetura de identidade do agente em ID do agente Microsoft Entra principais conceitos.
APIs relacionadas para segurança e governança para agentes
A ID do Agente do Microsoft Entra estende os recursos abrangentes de segurança e governança do Microsoft Entra para agentes de IA, incluindo Acesso Condicional, governança e logs de auditoria.
Propriedade e responsabilidade
Cada identidade de agente deve ter uma parte designada responsável pelas ações do agente, permissões de acesso e postura geral de segurança para garantir a responsabilidade e a governança adequada. As APIs do Microsoft Graph permitem atribuir e gerenciar os seguintes metadados para identidades de agente, para dar suporte a esse princípio.
| Metadata | Aplicável a |
|---|---|
| owner | agentIdentityBlueprint, agentIdentityBlueprintPrincipal, agentIdentity |
| patrocinador | agentIdentityBlueprint, agentIdentityBlueprintPrincipal, agentIdentity, agentUser |
| manager | agentUser |
Consulte Relações administrativas na ID do agente Microsoft Entra (proprietários, patrocinadores e gerentes) para obter mais informações.
Acesso Condicional
Você pode aplicar programaticamente políticas de acesso condicional para impor políticas de acesso em agentes de IA, com base na identidade do agente, no risco e em outros fatores contextuais.
- Use a API de avaliação What If para simular como as políticas de Acesso Condicional afetariam as identidades de agente que tentam acessar recursos.
- Use as APIs da política de Acesso Condicional para aplicar ou gerenciar políticas de Acesso Condicional para agentes de IA que acessam recursos organizacionais. Você pode aplicar essas políticas com base no nível de risco do agente ou nos atributos de segurança personalizados atribuídos aos agentes.
Governança
A Governança do Microsoft Entra ID Governance se estende aos agentes de IA, permitindo que você gerencie o ciclo de vida de acesso das identidades dos agentes da mesma forma que outras identidades. Com a governança aplicada às identidades dos agentes, você pode garantir que os agentes tenham uma pessoa responsável supervisionando todo o ciclo de vida do agente e que o acesso do agente não persista por mais tempo do que o necessário.
- Use pacotes de acesso por meio das APIs de gerenciamento de direitos para atribuir acesso de identidades de agente a grupos de segurança, permissões OAuth do aplicativo (incluindo permissões do Microsoft Graph) e funções do Microsoft Entra. A própria identidade do agente, seu proprietário, seu patrocinador ou um administrador pode solicitar pacotes de acesso em nome do agente.
- Atribua patrocinadores a identidades e usuários de agentes para designar usuários humanos responsáveis por tomar decisões sobre o ciclo de vida e o acesso do agente. Os patrocinadores recebem notificações quando as atribuições de pacote de acesso se aproximam da expiração e podem aprovar renovações ou permitir que o acesso expire.
- Use as revisões de acesso para verificar periodicamente se as identidades dos agentes ainda precisam do acesso que têm.
- Use fluxos de trabalho de ciclo de vida para automatizar as tarefas do ciclo de vida do patrocinador da identidade do agente para governança e conformidade eficazes, como acionar notificações quando o patrocinador da identidade do agente mudar ou transferir responsabilidades de patrocínio de um usuário para o gerente.
Para obter uma visão geral completa dos recursos de governança para identidades de agente, consulte Governança do Microsoft Entra ID Governance para identidades de agente.
Monitoramento de atividades
Os relatórios de entrada e os logs de auditoria do Microsoft Entra capturam atividades executadas por identidades de agente, fornecendo visibilidade das operações do agente para monitoramento de conformidade e segurança, desde a criação de identidades de agente até alterações de configuração em agentes, incluindo atribuições de funções e permissões.
Permissões para gerenciar identidades de agentes
O Microsoft Graph fornece permissões granulares para gerenciar identidades de agentes e seus componentes associados. As permissões seguem os padrões a seguir e são publicadas na referência de permissões do Microsoft Graph.
Permissões para gerenciar os blueprints e identidades de identidade do agente:
- AgentIdentity*
Permissões para gerenciar usuários agentes:
- AgentIdUser.Read*
O gerenciamento de políticas de Acesso Condicional e a exibição de logs de auditoria para agentes exigem as mesmas permissões que o gerenciamento desses recursos para outros tipos de identidade no Microsoft Entra. Para obter mais informações, consulte os artigos de API correspondentes para cada recurso.
Permissões do Microsoft Graph bloqueadas para agentes
As identidades de agente usam o mesmo modelo de permissão do Microsoft Graph que outras identidades. Portanto, eles podem receber permissões delegadas ou de aplicativo para acessar APIs do Microsoft Graph.
No entanto, devido à natureza autônoma dos agentes e aos riscos potenciais que eles representam, as seguintes permissões de alto risco da API do Graph da Microsoft são explicitamente bloqueadas para os agentes evitarem o uso indevido ou o acesso não intencional a dados confidenciais. Essas permissões não podem ser concedidas a identidades de agente por meio do Microsoft Graph ou do centro de administração do Microsoft Entra.
Legenda:
- ❌ indica que a permissão está bloqueada nessa categoria
- ➖ indica que a permissão não é aplicável/bloqueada nessa categoria