Åtkomstpaket för agentidentiteter

Microsoft Entra-berättigandehantering tillhandahåller åtkomstpaket som en styrningsmekanism. Åtkomstpaket säkerställer att agentåtkomsttilldelningar är avsiktliga, granskningsbara och tidsbundna. Åtkomstpaket representerar en strukturerad metod för att hantera agentidentitetsbehörigheter, i kontrast till ad hoc-behörighetstilldelningar som kanske saknar lämpliga styrningskontroller. Åtkomstpaket möjliggör standardiserad åtkomst för många AI-agenter med samma åtkomstbehov, till exempel en flotta av AI-agenter för kundsupport. Genom åtkomstpaket kan organisationer upprätta konsekventa styrningsmetoder för agentidentitet, agentens användarkonto och tjänstens huvudnamnsåtkomst till resurser. För mer information, se Hantering av agentidentiteter.

Förutsättningar

Innan du skapar ett åtkomstpaket kontrollerar du att följande krav uppfylls i din organisation:

  1. Agenter använder Microsoft Entra agent-ID-agentidentiteter eller tjänsthuvudnamn för auktorisering för åtkomst till resurser.

  2. Auktoriseringen är en av:

    • Agenter behöver sin identitet för att tilldelas OAuth-programbehörigheter för en målresurs, till exempel Microsoft Graph eller ett program, för att kunna komma åt en målresurss API:er.
    • Agenter behöver få sina identiteter tilldelade som medlemmar i grupper.
    • Agenter behöver sin identitet för att tilldelas katalogroller. De tillåtna rollerna visas i Microsoft Entra roller som tillåts för agenter.
  3. Du har eller kan skapa en rättighetshanteringskatalog som är lämplig för dessa resurser. Åtkomstpaketet som du skapar och eventuella resurser som ingår i det läggs till i katalogen. Mer information finns i skapa en katalog.

    Anmärkning

    Om du lägger till OAuth API-behörigheter eller katalogroller i åtkomstpaketet som resursroller markeras katalogen som privilegierad när de läggs till i åtkomstpaketet.

Skapa ett åtkomstpaket för agentidentiteter

Om du vill använda åtkomstpaket för agenter konfigurerar IT-administratören först ett nytt åtkomstpaket med relevanta resurser, inklusive Entra-roller, gruppmedlemskap och OAuth-behörigheter för program-API:er. Sedan konfigurerar administratören de nödvändiga principinställningarna i åtkomstpaketet. De här inställningarna definierar vem som kan få åtkomst, vem som kan begära åtkomst, godkännanden, förfallodatum för åtkomst och tillägg.

Eftersom agentidentiteter och tjänsthuvudnamn inte kan läggas till via åtkomstpaket till programroller, SAP-roller eller SharePoint Online-webbplatsroller kan du inte återanvända ett befintligt åtkomstpaket som innehåller någon av dessa resursroller. Skapa i stället ett nytt åtkomstpaket.

  1. Logga in som minst en identitetsstyrningsadministratöradministrationscentret för Microsoft Entra.

    Tips/Råd

    Om du ska lägga till OAuth API-behörigheter eller katalogroller i åtkomstpaketet som resursroller måste du vara global administratör.

  2. Bläddra till ID-styrning>Behörighetshantering>Åtkomstpaket.

  3. Välj Nytt åtkomstpaket.

  4. På fliken Grundläggande ger du åtkomstpaketet ett namn och en beskrivning och anger vilken katalog som åtkomstpaketet ska skapas i. I listrutan Katalog väljer du den katalog där du vill placera åtkomstpaketet.

  5. Välj Nästa: Resursroller. På fliken Resursroller väljer du de resursroller som ska ingå i åtkomstpaketet. Åtkomstpaket för agentidentiteter kan ha säkerhetsgruppmedlemskap, katalogroller eller API-behörigheter som resursroller. Mer information finns i lägg till en grupp, lägg till en Microsoft Entra roll och lägg till en API-behörighet. Lägg inte till programroller, SAP-roller eller SharePoint Online-webbplatsroller i ett åtkomstpaket för agentidentiteter.

    Tips/Råd

    Om du inte är säker på vilka resursroller som ska ingå kan du hoppa över att lägga till dem när du skapar åtkomstpaketet och sedan lägga till dem senare. För API-behörigheter sker verifiering av resursägarskap både när du registrerar behörigheter till ett åtkomstpaket och när du lägger till dem i ett åtkomstpaket. Den här valideringen säkerställer att endast auktoriserade resursägare kan införa eller utöka åtkomsten till API-behörigheter via åtkomstpaket.

  6. Välj Nästa: Begäranden. På fliken Begäranden skapar du den första principen för att ange vem som kan begära åtkomstpaketet. I avsnittet Vem kan få åtkomst väljer du För användare, tjänstens huvudnamn och agentidentiteter i din katalog. I Välj specifikt omfång väljer du alternativet Alla agenter.

    Anmärkning

    Om dina agenter använder tjänstens huvudnamn i stället för att Microsoft Entra agentidentiteter skapar du även en tilldelningsprincip för åtkomstpaket med alternativet Alla tjänsthuvudnamn så att tjänstens huvudnamn i katalogen kan begära det här åtkomstpaketet.

  7. Fastställ hur många godkännandesteg som behövs. Ange växlingsknappen Hur många steg till 1 för godkännande i en fas, 2 för godkännande i två steg eller 3 för godkännande i tre steg. Konfigurera sedan godkännandestegen och vilka godkännarna ska vara. Mer information finns i godkännande av enskilda steg.

  8. När du har angett varje godkännandefas väljer du Nästa: Begärandeinformation.

  9. Välj Nästa: Livscykel. Ange hur länge en åtkomstpakettilldelning ska finnas kvar innan den upphör att gälla.

  10. Välj Nästa: Regler.

  11. Välj Nästa: Granska + skapa. På fliken Granska + skapa kan du granska inställningarna och söka efter eventuella valideringsfel.

  12. Välj Skapa för att skapa åtkomstpaketet och dess ursprungliga princip.

Förutom att använda administrationscentret för Microsoft Entra kan du även skapa ett åtkomstpaket programmatiskt, via Microsoft Graph och via PowerShell-cmdletar för Microsoft Graph. Mer information finns i Skapa ett åtkomstpaket programmatiskt.

Åtkomstbegäran och godkännandeprocess

Agenter kan sedan tilldelas åtkomstpaket via tre olika begärandevägar.

Efter överföring dirigeras åtkomstbegäran till utsedda godkännare baserat på principkonfigurationen för åtkomstpaket.

Begära ett åtkomstpaket för en annan användares räkning

Användare med rätt behörighet kan begära åtkomstpaket för en annan användares räkning i organisationen.

  1. Logga in på My Access-portalen på https://myaccess.microsoft.com. För amerikanska myndigheter är domänen i portallänken My Access myaccess.microsoft.us.

  2. På sidan Min åtkomstportal väljer du Åtkomstpaket.

  3. På sidan Access-paket letar du reda på det åtkomstpaket som du vill begära för en direktrapport och väljer Begär.

  4. I fönstret Begäran under Begärandeinformation väljer du Begär för Andra.

  5. Välj Alla i din organisation och sök efter den användare som du vill skicka begäran för.

    Skärmbild av att välja Alla i din organisation när du begär ett åtkomstpaket för en annan användares räkning.

  6. Fortsätt med de återstående stegen för begäran för att slutföra begäran om åtkomstpaket för användarens räkning.

Livscykel för åtkomsttilldelning

När en godkännare har godkänt begäran om tilldelning av åtkomstpaket får agentidentiteten tidsbunden åtkomst till de angivna resurserna. Åtkomsten beviljas enligt de resursroller som definierats i åtkomstpaketet. Detta upprättar ett tydligt start- och slutdatum för den åtkomst som agenten kan behöva.

Om tilldelningen är till en agentidentitet och en sponsor har angetts för agentidentiteten, kommer sponsorn att få meddelanden om den kommande förfallodagen när detta datum närmar sig. Sponsorn har sedan två alternativ: de kan begära en förlängning av åtkomstpaketet (om det tillåts av principen), eller så kan de tillåta att tilldelningen av åtkomstpaket upphör att gälla.

Om sponsorn begär ett tillägg kan den här begäran utlösa en ny godkännandecykel, där godkännare återigen bekräftar om fortsatt åtkomst är lämplig. Om sponsorn inte vidtar någon åtgärd upphör tilldelningen av åtkomstpaket automatiskt på slutdatumet och agentidentiteten förlorar åtkomsten till målresurserna.