Note
本文說明由標準執行架構驅動的 Agent 或 Agent 流程中所使用的功能。
當你為代理人加入認證後,使用者可以登入並授權代理人存取受限制的資源或資訊。
本文說明如何將 Microsoft Entra ID 設定為您的服務提供者。 如需其他服務提供者及使用者驗證資訊,請參閱 Copilot Studio 設定使用者認證。
如果您擁有租用戶管理權限,則可以設定 API 權限。 否則,請租戶管理員授權這些權限。
Prerequisites
你要完成 Azure 入口網站的前幾個步驟,然後在 Copilot Studio 完成最後兩個步驟。
建立應用程式註冊
請使用與您的客服同租戶中的管理員帳號登入 Azure 入口。
請前往應用程式註冊。
選取新增註冊然後輸入註冊的名稱。 不要變更現有的應用程式註冊。
稍後使用您的代理名稱會很有幫助。 例如,如果您的 Agent 名稱為「Contoso sales help」,您可以將應用程式註冊命名為「ContosoSalesReg」。
在支援的帳戶類型下,選取僅此組織目錄中的帳戶(僅限 Contoso - 單一租用戶)。
將重新導向 URI 區段保留空白。 在後續步驟中輸入資訊。
選取 註冊。
註冊結束後,請前往 概覽。
複製應用程式 (用戶端) 識別碼,並在暫存檔案中將其貼上。 您在後續步驟中需要用到它。
新增重新導向 URL
在 [管理] 底下,選取 [驗證]。
在平台設定底下,選取新增平台,然後選取 Web。
在 重新導向 URI 底下,輸入
https://token.botframework.com/.auth/web/redirect或https://europe.token.botframework.com/.auth/web/redirect以供歐洲使用。 你也可以從位於 Copilot Studio 的 安全性設定頁面中 手動驗證下的 Redirect URL 文字框複製 URL。此動作將帶您返回平台設定頁面。
關於 Copilot Studio 所需連接的服務清單,包括
token.botframework.com,請參見 必需服務。選取 存取令牌(用於隱含流程) 和 ID 令牌(用於隱含和混合流程)。
選取[],然後設定[]。
設定手動驗證
接下來,設定手動驗證。 你可以從多種服務提供者中選擇。 不過,應使用具有關聯憑證的 Microsoft Entra ID V2。 如果您無法使用聯邦認證,也可以使用用戶端密碼。
使用聯邦認證設定手動驗證
Copilot Studio 預設自動在 Azure App 註冊中建立聯邦身份憑證(FIC),以啟用安全且無需密碼的身份驗證,使用短期有效的 OpenID Connect 令牌。 此認證方法能移除儲存的秘密,降低憑證風險,並與 Microsoft 的 零信任 安全標準保持一致。
在 Copilot Studio 中,前往 Settings 設定您的代理,然後選擇Security。
選取驗證。
選取手動驗證。
將要求使用者登入保持開啟。
輸入以下屬性值:
服務提供者:選取 具有同盟認證的Microsoft Entra ID V2。
Client ID:輸入你先前從Azure入口複製的應用程式(客戶端)ID。
選取 [儲存 ] 以查看同盟認證簽發者和值。
複製同盟認證簽發者和同盟認證值,並將其貼到臨時檔中。 您在後續步驟中需要用到它。
前往 Azure 入口網站,進入你之前建立的應用程式註冊頁面。 在 [管理] 下,選取 [ 憑證和秘密 ],然後選取 [ 同盟認證]。
選取新增認證。
在 [同盟認證案例] 底下,選取 [其他簽發者]。
輸入以下屬性值:
- 簽發者:輸入您稍早從 Copilot Studio 複製的同盟認證簽發者值。
- Value:輸入你之前從 Copilot Studio 複製的聯邦憑證值資料。
- 名稱:提供名稱。
選取 [新增 ] 以完成設定。
設定 API 權限
移至 API 權限。
選取代表 <租用戶名稱> 授與管理員同意,然後選取是。 如果按鈕無法使用,您可能需要要求租用戶系統管理員為您輸入。
Important
為了避免使用者必須同意每個應用程式,獲指派應用程式管理員或雲端應用程式管理員角色的人員可以向您的應用程式註冊授予全租用戶範圍的同意。
選擇 新增權限,然後選擇 Microsoft Graph。
選取委派的權限。
展開 OpenId 權限,並開啟 OpenId 和設定檔。
選擇新增權限。
定義代理程式的自定義範圍
範疇 定義使用者和管理員的角色及其存取權限。 建立一個自訂範圍來註冊 Canvas 應用程式。
移至公開 API 並選取新增範圍。
設定下列屬性。 您可以讓其他屬性保持空白。
Property 價值 範圍名稱 輸入對您的環境有意義的名稱,例如 Test.Read誰可以同意? 選取管理員和使用者 管理員同意顯示名稱 輸入對您的環境有意義的名稱,例如 Test.Read管理員同意描述 輸入 Allows the app to sign the user in.State 選擇已啟用 選取新增範圍。
在 Copilot Studio 中設定認證
在 Copilot Studio 中,Settings 下,選擇 Security>Authentication。
選取手動驗證。
將要求使用者登入保持開啟。
選擇服務提供者並提供所需的值。 請參見 在 Copilot Studio 設定手動認證。
選取 [儲存]。
Tip
使用權杖交換 URL 來交換所要求存取權杖的代表 (OBO) 權杖。 更多資訊請參見 使用 Microsoft Entra ID 配置單一登入。
Note
範圍應包含profile openid以及以下範圍,具體內容視你的使用情境而定:
-
Sites.Read.All Files.Read.All適用於 SharePoint - 用於 Graph 連線的
ExternalItem.Read.All - 用於 Dataverse 結構化資料的
https://[OrgURL]/user_impersonation
例如,Dataverse 結構資料應有下列範圍:profile openid Sites.Read.All Files.Read.All https://myorg123.com/user_impersonation
測試您的代理程式
發佈您的 Agent。
在測試您的 Agent 面板中,向您的 Agent 發送訊息。
當 Agent 回應時,選取登入。
會開啟一個新的瀏覽器分頁,提示你登入。
登入,然後複製顯示的驗證碼。
若要完成登入程序,請將代碼貼上至 Agent 聊天視窗。