Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Entra-berättigandehantering tillhandahåller åtkomstpaket som en styrningsmekanism. Åtkomstpaket säkerställer att agentåtkomsttilldelningar är avsiktliga, granskningsbara och tidsbundna. Åtkomstpaket representerar en strukturerad metod för att hantera agentidentitetsbehörigheter, i kontrast till ad hoc-behörighetstilldelningar som kanske saknar lämpliga styrningskontroller. Åtkomstpaket möjliggör standardiserad åtkomst för många AI-agenter med samma åtkomstbehov, till exempel en flotta av AI-agenter för kundsupport. Genom åtkomstpaket kan organisationer upprätta konsekventa styrningsmetoder för agentidentitet, agentens användarkonto och tjänstens huvudnamnsåtkomst till resurser. För mer information, se Hantering av agentidentiteter.
Förutsättningar
Innan du skapar ett åtkomstpaket kontrollerar du att följande krav uppfylls i din organisation:
Agenter använder Microsoft Entra agent-ID-agentidentiteter eller tjänsthuvudnamn för auktorisering för åtkomst till resurser.
Auktoriseringen är en av:
- Agenter behöver sin identitet för att tilldelas OAuth-programbehörigheter för en målresurs, till exempel Microsoft Graph eller ett program, för att kunna komma åt en målresurss API:er.
- Agenter behöver få sina identiteter tilldelade som medlemmar i grupper.
- Agenter behöver sin identitet för att tilldelas katalogroller. De tillåtna rollerna visas i Microsoft Entra roller som tillåts för agenter.
Du har eller kan skapa en rättighetshanteringskatalog som är lämplig för dessa resurser. Åtkomstpaketet som du skapar och eventuella resurser som ingår i det läggs till i katalogen. Mer information finns i skapa en katalog.
Anmärkning
Om du lägger till OAuth API-behörigheter eller katalogroller i åtkomstpaketet som resursroller markeras katalogen som privilegierad när de läggs till i åtkomstpaketet.
Skapa ett åtkomstpaket för agentidentiteter
Om du vill använda åtkomstpaket för agenter konfigurerar IT-administratören först ett nytt åtkomstpaket med relevanta resurser, inklusive Entra-roller, gruppmedlemskap och OAuth-behörigheter för program-API:er. Sedan konfigurerar administratören de nödvändiga principinställningarna i åtkomstpaketet. De här inställningarna definierar vem som kan få åtkomst, vem som kan begära åtkomst, godkännanden, förfallodatum för åtkomst och tillägg.
Eftersom agentidentiteter och tjänsthuvudnamn inte kan läggas till via åtkomstpaket till programroller, SAP-roller eller SharePoint Online-webbplatsroller kan du inte återanvända ett befintligt åtkomstpaket som innehåller någon av dessa resursroller. Skapa i stället ett nytt åtkomstpaket.
Logga in som minst en identitetsstyrningsadministratör på administrationscentret för Microsoft Entra.
Tips/Råd
Om du ska lägga till OAuth API-behörigheter eller katalogroller i åtkomstpaketet som resursroller måste du vara global administratör.
Bläddra till ID-styrning>Behörighetshantering>Åtkomstpaket.
Välj Nytt åtkomstpaket.
På fliken Grundläggande ger du åtkomstpaketet ett namn och en beskrivning och anger vilken katalog som åtkomstpaketet ska skapas i. I listrutan Katalog väljer du den katalog där du vill placera åtkomstpaketet.
Välj Nästa: Resursroller. På fliken Resursroller väljer du de resursroller som ska ingå i åtkomstpaketet. Åtkomstpaket för agentidentiteter kan ha säkerhetsgruppmedlemskap, katalogroller eller API-behörigheter som resursroller. Mer information finns i lägg till en grupp, lägg till en Microsoft Entra roll och lägg till en API-behörighet. Lägg inte till programroller, SAP-roller eller SharePoint Online-webbplatsroller i ett åtkomstpaket för agentidentiteter.
Tips/Råd
Om du inte är säker på vilka resursroller som ska ingå kan du hoppa över att lägga till dem när du skapar åtkomstpaketet och sedan lägga till dem senare. För API-behörigheter sker verifiering av resursägarskap både när du registrerar behörigheter till ett åtkomstpaket och när du lägger till dem i ett åtkomstpaket. Den här valideringen säkerställer att endast auktoriserade resursägare kan införa eller utöka åtkomsten till API-behörigheter via åtkomstpaket.
Välj Nästa: Begäranden. På fliken Begäranden skapar du den första principen för att ange vem som kan begära åtkomstpaketet. I avsnittet Vem kan få åtkomst väljer du För användare, tjänstens huvudnamn och agentidentiteter i din katalog. I Välj specifikt omfång väljer du alternativet Alla agenter.
Anmärkning
Om dina agenter använder tjänstens huvudnamn i stället för att Microsoft Entra agentidentiteter skapar du även en tilldelningsprincip för åtkomstpaket med alternativet Alla tjänsthuvudnamn så att tjänstens huvudnamn i katalogen kan begära det här åtkomstpaketet.
Fastställ hur många godkännandesteg som behövs. Ange växlingsknappen Hur många steg till 1 för godkännande i en fas, 2 för godkännande i två steg eller 3 för godkännande i tre steg. Konfigurera sedan godkännandestegen och vilka godkännarna ska vara. Mer information finns i godkännande av enskilda steg.
När du har angett varje godkännandefas väljer du Nästa: Begärandeinformation.
Välj Nästa: Livscykel. Ange hur länge en åtkomstpakettilldelning ska finnas kvar innan den upphör att gälla.
Välj Nästa: Regler.
Välj Nästa: Granska + skapa. På fliken Granska + skapa kan du granska inställningarna och söka efter eventuella valideringsfel.
Välj Skapa för att skapa åtkomstpaketet och dess ursprungliga princip.
Förutom att använda administrationscentret för Microsoft Entra kan du även skapa ett åtkomstpaket programmatiskt, via Microsoft Graph och via PowerShell-cmdletar för Microsoft Graph. Mer information finns i Skapa ett åtkomstpaket programmatiskt.
Åtkomstbegäran och godkännandeprocess
Agenter kan sedan tilldelas åtkomstpaket via tre olika begärandevägar.
- Själva agentidentiteten kan programmatiskt begära ett åtkomstpaket när det behövs för dess åtgärder genom att skapa en accessPackageAssignmentRequest.
- Agentens sponsor kan begära åtkomst för agent-ID:ts räkning, vilket ger mänsklig tillsyn i processen för åtkomstbegäran. Mer information finns i Begära ett åtkomstpaket för en agentidentitets räkning.
- En administratör kan direkt tilldela agentidentiteten eller agentens användarkonto till åtkomstpaketet.
Efter överföring dirigeras åtkomstbegäran till utsedda godkännare baserat på principkonfigurationen för åtkomstpaket.
Begära ett åtkomstpaket för en annan användares räkning
Användare med rätt behörighet kan begära åtkomstpaket för en annan användares räkning i organisationen.
Logga in på My Access-portalen på https://myaccess.microsoft.com. För amerikanska myndigheter är domänen i portallänken My Access
myaccess.microsoft.us.På sidan Min åtkomstportal väljer du Åtkomstpaket.
På sidan Access-paket letar du reda på det åtkomstpaket som du vill begära för en direktrapport och väljer Begär.
I fönstret Begäran under Begärandeinformation väljer du Begär för Andra.
Välj Alla i din organisation och sök efter den användare som du vill skicka begäran för.
Fortsätt med de återstående stegen för begäran för att slutföra begäran om åtkomstpaket för användarens räkning.
Livscykel för åtkomsttilldelning
När en godkännare har godkänt begäran om tilldelning av åtkomstpaket får agentidentiteten tidsbunden åtkomst till de angivna resurserna. Åtkomsten beviljas enligt de resursroller som definierats i åtkomstpaketet. Detta upprättar ett tydligt start- och slutdatum för den åtkomst som agenten kan behöva.
Om tilldelningen är till en agentidentitet och en sponsor har angetts för agentidentiteten, kommer sponsorn att få meddelanden om den kommande förfallodagen när detta datum närmar sig. Sponsorn har sedan två alternativ: de kan begära en förlängning av åtkomstpaketet (om det tillåts av principen), eller så kan de tillåta att tilldelningen av åtkomstpaket upphör att gälla.
Om sponsorn begär ett tillägg kan den här begäran utlösa en ny godkännandecykel, där godkännare återigen bekräftar om fortsatt åtkomst är lämplig. Om sponsorn inte vidtar någon åtgärd upphör tilldelningen av åtkomstpaket automatiskt på slutdatumet och agentidentiteten förlorar åtkomsten till målresurserna.