Microsoft Entra Agent ID 是什么
Microsoft Entra Agent ID 面向 AI Agent 的独立身份生命周期,通过 Microsoft Graph 创建 Agent Identity Blueprint、BlueprintPrincipal 和每个 Agent 实例的专属 service principal,并配置 fmi_path、OBO 和跨租户 token exchange。
适用场景与选择边界
适合需要每个 Agent 独立审计、最小权限、工作负载身份联合,或使用 .NET helper 与多语言 sidecar 获取 token 的系统。普通应用注册应使用 Entra App Registration;Foundry Agent 的编写与部署使用 Microsoft Foundry Skill。它不是通用用户账号或 Managed Identity 管理器。
核心能力与工作机制
对象模型把模板应用、租户内 BlueprintPrincipal 和无自身凭据的 Agent Identity 分离;生产推荐 Managed Identity 加 WIF,本地可用客户端 Secret,权限可按 autonomous application 或 delegated OBO 授予。
实际工作流
确认租户、角色、sponsor 和运行模式,创建 Blueprint,再显式创建 BlueprintPrincipal,随后为实例创建 Agent Identity。配置 Blueprint 凭据与两步 token exchange,按实例授予最小权限并测试目标 API。
输入、输出与交付物
需要租户、Agent 类型与实例模型、Sponsor、运行环境、目标 API、application 或 delegated 权限、跨租户需求和凭据方案。输出是 Blueprint、BlueprintPrincipal、Agent Identity 对象 ID、权限与 token exchange 配置,以及 SDK 或 sidecar 使用方式;不应输出 Secret 明文。
依赖、账号与权限
需要 Microsoft Graph v1.0、Agent Identity Developer 或 Administrator 或 Application Administrator 等角色,以及所需 Graph 权限。PowerShell、Python 或 .NET 路线有对应依赖。
限制与安全风险
目录对象和权限配置错误可能造成代理越权或无法审计;Agent Identity 自身不能持有凭据,误配到实例会破坏模型。跨租户和 OBO 涉及更复杂的同意与信任。创建 Blueprint、service principal、Agent Identity、凭据和权限均会修改 Entra 目录。每实例权限、跨租户信任和删除身份前应展示对象与影响并确认。
适合谁使用
适合 Agent 平台、安全身份和多租户 AI 系统团队。单一传统 Web 应用使用普通注册更简单。
上手与验收建议
先在测试租户创建一个 Blueprint 和单个实例,验证完整 token 流后再批量化。验收要读取三个对象及 Sponsor、状态和权限,完成 autonomous 或 OBO token exchange,核对 token claims 并用目标 API 测试;同时确认不同实例无法越权复用权限。
来源、版本与许可
本条目依据 Microsoft 官方 azure-skills 仓库固定提交中的完整 Microsoft Entra Agent ID Skill、skills.sh 市场详情和仓库 MIT 许可证整理,核验日期为 2026 年 9 月 20 日。来源未提供官方中文展示名,因此导航保留官方英文名称。
常见问题
1. Microsoft Entra Agent ID 主要解决什么问题?
Microsoft Entra Agent ID 面向 AI Agent 的独立身份生命周期,通过 Microsoft Graph 创建 Agent Identity Blueprint、BlueprintPrincipal 和每个 Agent 实例的专属 service principal,并配置 fmi_path、OBO 和跨租户 token exchange。适合需要每个 Agent 独立审计、最小权限、工作负载身份联合,或使用 .NET helper 与多语言 sidecar 获取 token 的系统。
2. 开始前需要准备哪些输入和上下文?
需要租户、Agent 类型与实例模型、Sponsor、运行环境、目标 API、application 或 delegated 权限、跨租户需求和凭据方案。需要 Microsoft Graph v1.0、Agent Identity Developer 或 Administrator 或 Application Administrator 等角色,以及所需 Graph 权限。PowerShell、Python 或 .NET 路线有对应依赖。
3. 执行后会得到什么结果或文件?
输出是 Blueprint、BlueprintPrincipal、Agent Identity 对象 ID、权限与 token exchange 配置,以及 SDK 或 sidecar 使用方式;不应输出 Secret 明文。
4. 需要哪些账号、工具和最小权限?
需要 Microsoft Graph v1.0、Agent Identity Developer 或 Administrator 或 Application Administrator 等角色,以及所需 Graph 权限。PowerShell、Python 或 .NET 路线有对应依赖。目录对象和权限配置错误可能造成代理越权或无法审计;Agent Identity 自身不能持有凭据,误配到实例会破坏模型。跨租户和 OBO 涉及更复杂的同意与信任。
5. 它会修改本地文件或云端资源吗?
创建 Blueprint、service principal、Agent Identity、凭据和权限均会修改 Entra 目录。每实例权限、跨租户信任和删除身份前应展示对象与影响并确认。
6. 哪些需求不应该交给这个 Skill?
普通应用注册应使用 Entra App Registration;Foundry Agent 的编写与部署使用 Microsoft Foundry Skill。它不是通用用户账号或 Managed Identity 管理器。
7. 遇到失败或结果异常时怎样处理?
404 或权限错误先确认 API、租户角色与 Graph scope;token exchange 失败要检查 fmi_path、主体链、audience 和 consent。BlueprintPrincipal 不会自动创建,缺失时不能跳过。
8. 如何验收结果确实可靠?
验收要读取三个对象及 Sponsor、状态和权限,完成 autonomous 或 OBO token exchange,核对 token claims 并用目标 API 测试;同时确认不同实例无法越权复用权限。