Microsoft Entra Agent ID

13小时前更新 0 0 0

为 AI Agent 创建 Blueprint、BlueprintPrincipal 和实例身份,并配置 OAuth token exchange。

收录时间:
2026-09-20

Microsoft Entra Agent ID 是什么

Microsoft Entra Agent ID 面向 AI Agent 的独立身份生命周期,通过 Microsoft Graph 创建 Agent Identity Blueprint、BlueprintPrincipal 和每个 Agent 实例的专属 service principal,并配置 fmi_path、OBO 和跨租户 token exchange。

适用场景与选择边界

适合需要每个 Agent 独立审计、最小权限、工作负载身份联合,或使用 .NET helper 与多语言 sidecar 获取 token 的系统。普通应用注册应使用 Entra App Registration;Foundry Agent 的编写与部署使用 Microsoft Foundry Skill。它不是通用用户账号或 Managed Identity 管理器。

核心能力与工作机制

对象模型把模板应用、租户内 BlueprintPrincipal 和无自身凭据的 Agent Identity 分离;生产推荐 Managed Identity 加 WIF,本地可用客户端 Secret,权限可按 autonomous application 或 delegated OBO 授予。

实际工作流

确认租户、角色、sponsor 和运行模式,创建 Blueprint,再显式创建 BlueprintPrincipal,随后为实例创建 Agent Identity。配置 Blueprint 凭据与两步 token exchange,按实例授予最小权限并测试目标 API。

输入、输出与交付物

需要租户、Agent 类型与实例模型、Sponsor、运行环境、目标 API、application 或 delegated 权限、跨租户需求和凭据方案。输出是 Blueprint、BlueprintPrincipal、Agent Identity 对象 ID、权限与 token exchange 配置,以及 SDK 或 sidecar 使用方式;不应输出 Secret 明文。

依赖、账号与权限

需要 Microsoft Graph v1.0、Agent Identity Developer 或 Administrator 或 Application Administrator 等角色,以及所需 Graph 权限。PowerShell、Python 或 .NET 路线有对应依赖。

限制与安全风险

目录对象和权限配置错误可能造成代理越权或无法审计;Agent Identity 自身不能持有凭据,误配到实例会破坏模型。跨租户和 OBO 涉及更复杂的同意与信任。创建 Blueprint、service principal、Agent Identity、凭据和权限均会修改 Entra 目录。每实例权限、跨租户信任和删除身份前应展示对象与影响并确认。

适合谁使用

适合 Agent 平台、安全身份和多租户 AI 系统团队。单一传统 Web 应用使用普通注册更简单。

上手与验收建议

先在测试租户创建一个 Blueprint 和单个实例,验证完整 token 流后再批量化。验收要读取三个对象及 Sponsor、状态和权限,完成 autonomous 或 OBO token exchange,核对 token claims 并用目标 API 测试;同时确认不同实例无法越权复用权限。

来源、版本与许可

本条目依据 Microsoft 官方 azure-skills 仓库固定提交中的完整 Microsoft Entra Agent ID Skill、skills.sh 市场详情和仓库 MIT 许可证整理,核验日期为 2026 年 9 月 20 日。来源未提供官方中文展示名,因此导航保留官方英文名称。

常见问题

1. Microsoft Entra Agent ID 主要解决什么问题?

Microsoft Entra Agent ID 面向 AI Agent 的独立身份生命周期,通过 Microsoft Graph 创建 Agent Identity Blueprint、BlueprintPrincipal 和每个 Agent 实例的专属 service principal,并配置 fmi_path、OBO 和跨租户 token exchange。适合需要每个 Agent 独立审计、最小权限、工作负载身份联合,或使用 .NET helper 与多语言 sidecar 获取 token 的系统。

2. 开始前需要准备哪些输入和上下文?

需要租户、Agent 类型与实例模型、Sponsor、运行环境、目标 API、application 或 delegated 权限、跨租户需求和凭据方案。需要 Microsoft Graph v1.0、Agent Identity Developer 或 Administrator 或 Application Administrator 等角色,以及所需 Graph 权限。PowerShell、Python 或 .NET 路线有对应依赖。

3. 执行后会得到什么结果或文件?

输出是 Blueprint、BlueprintPrincipal、Agent Identity 对象 ID、权限与 token exchange 配置,以及 SDK 或 sidecar 使用方式;不应输出 Secret 明文。

4. 需要哪些账号、工具和最小权限?

需要 Microsoft Graph v1.0、Agent Identity Developer 或 Administrator 或 Application Administrator 等角色,以及所需 Graph 权限。PowerShell、Python 或 .NET 路线有对应依赖。目录对象和权限配置错误可能造成代理越权或无法审计;Agent Identity 自身不能持有凭据,误配到实例会破坏模型。跨租户和 OBO 涉及更复杂的同意与信任。

5. 它会修改本地文件或云端资源吗?

创建 Blueprint、service principal、Agent Identity、凭据和权限均会修改 Entra 目录。每实例权限、跨租户信任和删除身份前应展示对象与影响并确认。

6. 哪些需求不应该交给这个 Skill?

普通应用注册应使用 Entra App Registration;Foundry Agent 的编写与部署使用 Microsoft Foundry Skill。它不是通用用户账号或 Managed Identity 管理器。

7. 遇到失败或结果异常时怎样处理?

404 或权限错误先确认 API、租户角色与 Graph scope;token exchange 失败要检查 fmi_path、主体链、audience 和 consent。BlueprintPrincipal 不会自动创建,缺失时不能跳过。

8. 如何验收结果确实可靠?

验收要读取三个对象及 Sponsor、状态和权限,完成 autonomous 或 OBO token exchange,核对 token claims 并用目标 API 测试;同时确认不同实例无法越权复用权限。

数据统计

相关导航

暂无评论

none
暂无评论...