Перейти к содержимому

Как работают идентификация и разрешения агентов ИИ в Microsoft Entra (полное пошаговое руководство)

Merill Fernando

0:00 / 0:00

Как работают идентификация и разрешения агентов ИИ в Microsoft Entra (полное пошаговое руководство)

3 311 просмотров · 3 месяца назад
Merill Fernando
7,04 тыс. подписчиков
3 311 просмотров · 3 месяца назад
Microsoft Entra Agent ID только что стал общедоступным. Вот что вам нужно знать о разрешениях агента Если вы ждали, пока уляжется шумиха вокруг Microsoft Entra Agent ID, прежде чем начать им пользоваться, то ожидание закончилось. Agent ID стал общедоступным 1 мая, и в этом эпизоде ​​Entra Chat Эрин Гринли, менеджер по продуктам в команде Entra AuthN, рассказывает об одной из самых сложных частей новой модели: как на самом деле работают разрешения. Трехуровневая модель, которую вам нужно понимать Самое большое изменение в Agent ID — это переход от привычной модели регистрации одного приложения к трехуровневой иерархии. Вот краткая версия: Agent Blueprint → шаблон для вашего агента. Представьте его как улучшенную регистрацию приложения, которая находится в одном клиенте и определяет поведение агента. Каждому агенту он нужен, даже если вы создаете только один экземпляр. Принцип шаблона → идентификатор, представляющий шаблон внутри каждого клиента, в который он развернут. Это средний уровень, и у него есть суперспособность: предоставленные здесь разрешения автоматически распространяются на все текущие и будущие экземпляры идентификаторов агентов. Идентификатор агента → фактически запущенный экземпляр агента. Именно он выполняет аутентификацию, отображается в журналах клиента и может иметь собственные индивидуальные разрешения в дополнение к тем, которые он наследует. Доступ к необходимым ресурсам — это подсказка, а не предоставление прав. Одна из вещей, которая сбивает с толку на ранних этапах: добавление разрешений в раздел «Доступ к необходимым ресурсам» (RRA) шаблона на самом деле ничего не предоставляет. Это сигнал администраторам, которые внедряют вашего агента. Вежливый список того, «что понадобится этому агенту для работы». Реальное предоставление прав происходит позже, либо заранее во время внедрения, либо динамически по мере необходимости агента. Ожидайте, что агенты будут больше полагаться на динамическое согласие, чем традиционные приложения, поскольку агенты развиваются и запрашивают новые разрешения по мере изменения задач. Наследование работает только в том случае, если вы его настроили. Разрешения, предоставленные в рамках принципа Blueprint, будут передаваться на идентификаторы агентов только в том случае, если ресурсное приложение (например, Microsoft Graph) явно помечено как наследуемый ресурс в Blueprint. Это легко упустить из виду, и если вы это пропустите, ваши разрешения, предоставленные в рамках принципа Blueprint, не будут передаваться вашим экземплярам. Бесплатный инструмент для визуализации всего этого Эрин создала интерактивное веб-приложение — используя, между прочим, GitHub Copilot — которое наглядно демонстрирует все вышеперечисленное. Оно включает в себя руководство без входа в систему, которое пошагово объясняет взаимосвязи объектов, представление матрицы разрешений и даже генерирует скрипты PowerShell или Graph API для применения вашей конфигурации в реальной жизни. Никакие изменения в вашем клиенте не вносятся, если вы явно не попросите об этом. Исходный код также находится в открытом доступе, поэтому вы можете создать форк и настроить его по своему усмотрению. Посмотрите полный эпизод, чтобы увидеть, как Эрин в прямом эфире демонстрирует инструмент, включая то, как на практике работает наследование разрешений, и реальный сценарий отладки, который вдохновил её на создание всего этого. Об Эрин Гринли Эрин — член команды AuthN, работающей над ИИ и идентификацией агентов в Microsoft. Ранее она присоединилась к Entra Chat, чтобы обсудить разрешения приложений и согласие, и ей нравится создавать инструменты, которые упрощают понимание сложных концепций идентификации. LinkedIn -   / eringreenlee   🔗 Ссылки по теме → https://aka.ms/erins-agent-helper 📗 Разделы 01:11 Общая доступность идентификатора агента 04:14 Инструмент визуализации идентификатора агента 05:35 Определение шаблона агента 08:06 Понимание принципа шаблона 10:57 Объяснение экземпляров идентификатора агента 13:37 Требуемый доступ к ресурсам (RRA) 24:07 Наследуемые разрешения и каскадирование 30:18 Применение изменений с помощью скриптов Приложения для подкастов 🎙️ Entra.Chat - https://entra.chat 🎧 Apple Podcast → https://entra.chat/apple 📺 YouTube → https://entra.chat/youtube 📺 Spotify → https://entra.chat/spotify 🎧 Overcast → https://entra.chat/overcast 🎧 Pocketcast → https://entra.chat/pocketcast 🎧 Другие → https://entra.chat/rss Социальные сети Мерилл 📺 YouTube →    / @merillx   👔 LinkedIn → linkedin.com/in/merill 🐤 Twitter → twitter.com/merill 🕺 TikTok → tiktok.com/@merillf 🦋 Bluesky → bsky.app/profile/merill.net 🐘 Mastodon → infosec.exchange/@merill 🧵 Threads → threads.net/@merillf 🤖 GitHub → github.com/merill