Integrera Microsoft Entra agent-ID med tredjeparts identitetsleverantörer

När en AI-agent agerar på uppdrag av en användare behöver den alltid två auktorisationer:

  • Agentauktorisering. Agenten själv behöver en identitet i Microsoft Entra ID och inloggningsuppgifter för att autentiseras. För att konfigurera denna auktorisation för en agent som finns utanför Microsoft Entra ID, se Konfigurera tredjepartsagenter.
  • Användarbehörighet. Användaren måste samtycka till att agenten agerar på deras vägnar, och agenten måste erhålla en användartoken som den kan använda för att anropa nedströms API:er.

Den här artikeln beskriver den andra auktorisationen: hur man auktoriserar användare som loggar in via en tredjepartsidentitetsleverantör (IdP) så att en agent skapad på Microsoft Entra agent-ID kan agera å deras vägnar.

Integrera med Agent 365 Observerbarhet genom att använda användar-ID och e-post

Det krävs inte full federation för att integrera en tredjepartsagent med Agent 365 Observerbarhet. En agent kan integrera med Agent 365 Observerbarhet genom att överföra den inloggade användarens användar-ID och e-postadress. Den här lättviktiga integrationen är ett alternativ för agenter vars användare autentiserar med en tredjepartsidentitetsleverantör men inte behöver åtkomst till resurser som kräver token från Microsoft Entra ID.

För integrationsstegen och begäranformaten, se Agent 365 observability.

Slå upp ett användar-ID med Microsoft Graph

Om din agent endast känner till användarens e-postadress eller användarhuvudnamn (UPN), använd Microsoft Graph för att slå upp användarens objekt-ID. Följande exempel utgår från att agenten anropar Microsoft Graph med ett app-only-token som har User.Read.All appbehörighet.

Få en användares objekt-ID från en e-postadress genom att filtrera på egenskapen mail:

GET https://graph.microsoft.com/v1.0/users?$filter=mail eq 'user@contoso.com'&$select=id,mail,userPrincipalName
Authorization: Bearer {app-only-token}

Egenskapen mail stämmer inte alltid överens med den adress som användarna loggar in med. Om sökningen inte ger några resultat, använd samlingen otherMails i stället:

GET https://graph.microsoft.com/v1.0/users?$filter=otherMails/any(o:o eq 'user@contoso.com')&$select=id,mail,userPrincipalName
Authorization: Bearer {app-only-token}

Hämta en användares objekt-ID från ett UPN genom att adressera användarresursen direkt:

GET https://graph.microsoft.com/v1.0/users/user@contoso.onmicrosoft.com?$select=id,mail,userPrincipalName
Authorization: Bearer {app-only-token}

Ett lyckat svar returnerar användarens objekt-ID i egenskapen id. Använd detta värde som användar-ID när du anropar Agent 365 Observerbarhet.

Federera Microsoft Entra ID med tredjeparts-IdP:

Många kunder med en tredjeparts-IdP har användare som använder Microsoft 365. För att möjliggöra detta konfigurerar de Microsoft Entra ID att federera med den IdP de väljer. Med denna konfiguration får användare tillgång till Microsoft 365 som vanligt, men användaren autentiseras mot tredjeparts-IdP istället för mot Microsoft Entra ID.

Autentisera din agent med Microsoft Entra ID

Valfri agent kan använda samma tillvägagångssätt som Microsoft 365: agenten autentiserar användaren med Microsoft Entra ID, och Microsoft Entra ID omdirigerar användaren till vald IdP när federation är konfigurerad. Nu när agenten har autentiserat användaren med vald IdP kan agenten få åtkomst till resurser, såsom WorkIQ, som kräver token från Microsoft Entra ID. Det krävs ingen konfiguration i agenten för federation.

När agenten har fått en användartoken genom detta flöde kan den använda tokenen för att anropa vilken Agent 365-funktion som helst som kräver en användartoken – inte bara Observerbarhet. Samma token fungerar för åtkomst till Work IQ-verktyget, On-Behalf-Of (OBO)-anrop till Microsoft Graph och andra nedströms API:er, samt alla andra funktioner i Agent 365 som agerar i användarens kontext.

Microsoft Entra ID stöder de standardiserade autentiserings- och auktorisationsprotokoll som de flesta agenter redan använder:

Alla agenter som autentiserar användare med något av dessa protokoll idag kan migreras till Microsoft Entra ID genom att peka om sina ändpunkter för autentisering och testa för kompatibilitet. För en översikt över de apptyper och flöden som Microsoft Entra ID stöder, se Apptyper i Microsofts identitetsplattform.