Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Quando um agente de IA atua em nome de um utilizador, necessita sempre de duas autorizações:
- Autorização do agente. O próprio agente precisa de uma identidade no Microsoft Entra ID e de credenciais para se autenticar. Para configurar esta autorização para um agente externo ao Microsoft Entra ID, consulte Configurar agentes de terceiros.
- Autorização do utilizador. O utilizador deve consentir que o agente atue em seu nome, e o agente deve obter um token de utilizador que possa usar para aceder a APIs subsequentes.
Este artigo descreve a segunda autorização: como autorizar utilizadores que iniciam sessão através de um fornecedor de identidade de terceiros (IdP), para que um agente baseado no ID do Agente Microsoft Entra possa agir em seu nome.
Integrar com a Observabilidade do Agent 365 usando ID de utilizador e endereço de email
Não é necessário federação completa para integrar um agente de terceiros com o Observabilidade do Agent 365. Um agente pode integrar-se com a Observabilidade do Agent 365 passando o ID de utilizador e o endereço de email do utilizador que iniciou sessão. Esta integração leve é uma opção para agentes cujos utilizadores se autenticam com um IdP de terceiros, mas não necessitam de acesso a recursos que requerem tokens do Microsoft Entra ID.
Para obter os passos de integração e os formatos de pedido, consulte Observabilidade do Agent 365.
Resolução de ID de utilizador com o Microsoft Graph
Se o seu agente apenas conhece o endereço de e-mail do utilizador ou o nome principal do utilizador (UPN), utilize o Microsoft Graph para obter o ID do objeto do utilizador. Os exemplos a seguir assumem que o agente chama o Microsoft Graph com um token exclusivo da aplicação que tem a permissão de aplicação User.Read.All.
Obtenha o ID de objeto de um utilizador a partir do endereço de email, filtrando pela propriedade mail.
GET https://graph.microsoft.com/v1.0/users?$filter=mail eq 'user@contoso.com'&$select=id,mail,userPrincipalName
Authorization: Bearer {app-only-token}
A propriedade mail nem sempre corresponde ao endereço com que os utilizadores iniciam sessão. Se a procura não devolver resultados, recorra à coleção otherMails:
GET https://graph.microsoft.com/v1.0/users?$filter=otherMails/any(o:o eq 'user@contoso.com')&$select=id,mail,userPrincipalName
Authorization: Bearer {app-only-token}
Obtenha o ID de objeto de um utilizador a partir do UPN, endereçando diretamente o recurso do utilizador:
GET https://graph.microsoft.com/v1.0/users/user@contoso.onmicrosoft.com?$select=id,mail,userPrincipalName
Authorization: Bearer {app-only-token}
Uma resposta bem-sucedida devolve o ID do objeto do utilizador na propriedade id. Passe esse valor como ID de utilizador ao chamar a Observabilidade do Agent 365.
Federar o Microsoft Entra ID com IdP de terceiros
Muitos clientes com IdP de terceiros têm os seus utilizadores a usar o Microsoft 365. Para ativar isto, configuram o Microsoft Entra ID para federar com o IdP da sua escolha. Com esta configuração, os utilizadores acedem ao Microsoft 365 como habitualmente, mas autenticam-se com o IdP de terceiros em vez do Microsoft Entra ID.
Autenticar o seu agente com o Microsoft Entra ID
Qualquer agente pode usar a mesma abordagem utilizada pelo Microsoft 365: o agente autentica o utilizador com o Microsoft Entra ID, e o Microsoft Entra ID redireciona o utilizador para o IdP à escolha quando a federação está configurada. Agora que o agente autenticou o utilizador no IdP escolhido, o agente pode aceder a recursos, como o WorkIQ, que necessitam de tokens do Microsoft Entra ID. Não é necessária qualquer configuração no agente para a federação.
Depois de o agente obter um token de utilizador através deste fluxo, pode usar esse token para aceder a qualquer funcionalidade do Agent 365 que exija um token de utilizador – não apenas Observabilidade. O mesmo token é válido para o acesso à ferramenta Work IQ, chamadas On-Behalf-Of (OBO) ao Microsoft Graph e outras APIs a jusante, e para qualquer outra funcionalidade do Agent 365 que atue no contexto do utilizador.
O Microsoft Entra ID suporta os protocolos padrão de autenticação e autorização que a maioria dos agentes já utiliza:
Qualquer agente que autentique utilizadores com um destes protocolos atualmente pode ser migrado para o Microsoft Entra ID, voltando a apontar os seus pontos finais de autenticação e testando a compatibilidade. Para uma descrição geral dos tipos e fluxos de aplicações que o Microsoft Entra ID suporta, consulte Tipos de aplicação na plataforma de identidade da Microsoft.