docs(architect): weekly KB update — 66 files refreshed (2026-04)
Updated 66 stale knowledge base reference files (10 critical, 56 high) across all 5 skills using Microsoft Learn MCP research. Key factual updates: - Groundedness Detection API: `correction` → `mitigating` param, `correctedText` → `correctionText` (breaking change) - Copilot Studio: GPT-4.1 mini now default (was GPT-4o mini); Claude Sonnet 4.5 + Opus 4.5 added (experimental, 200K ctx) - Agentic Retrieval: still public preview; 50M free tokens/month - Azure security baselines: "Cognitive Services" → "Foundry Tools" - Databricks: Delta Live Tables → Lakeflow Spark Declarative Pipelines - MLflow 3 GenAI: new Feedback/Expectation data model - Token tracking doc: "Azure OpenAI in Foundry Models through a gateway" - Agent Registry: Risks column (M365 E7), Graph API (preview) - Copilot DLP: new Entra AI Admin + Purview Data Security AI Admin roles - ISO/IEC 42001: scope expanded to M365 Copilot, Foundry, Security Copilot - Zero Trust: CAE now via Conditional Access, Strict Location Enforcement - Purview: new Fabric Copilots/agents governance section - AG-UI HITL: ApprovalRequiredAIFunction (C#), @tool approval_mode (Python) All files: Last updated → 2026-04, *(Verified MCP 2026-04)* markers added. Build registry: 1341 URLs from 387 files (+2 new URLs). Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
This commit is contained in:
parent
f72592ebf3
commit
565043dbde
73 changed files with 727 additions and 301 deletions
|
|
@ -1,8 +1,8 @@
|
|||
# Microsoft Entra Agent ID — Zero Trust for AI-agentidentiteter
|
||||
|
||||
**Kategori:** AI Security Engineering
|
||||
**Sist oppdatert:** 2026-02
|
||||
**Status:** Public Preview (annonsert Ignite november 2025, utvidet preview fra mai 2025)
|
||||
**Sist oppdatert:** 2026-04
|
||||
**Status:** Public Preview (annonsert Ignite november 2025, utvidet preview; opt-out er midlertidig — vil bli obligatorisk for nye agenter) *(Verified MCP 2026-04)*
|
||||
**Målgruppe:** Arkitekter som skal sikre AI-agenter med dedikerte identiteter og Zero Trust-prinsipper
|
||||
|
||||
## Introduksjon
|
||||
|
|
@ -103,7 +103,13 @@ Alle agentforespørsler autentiseres og autoriseres basert på fullstendige data
|
|||
- **Risikoscore:** Viser agenten avvikende atferd? (via Identity Protection for agents)
|
||||
- **Nettverkskontekst:** Kommuniserer agenten via godkjente kanaler? (via Global Secure Access)
|
||||
|
||||
**Conditional Access for agenter** er nøkkelen her — den evaluerer agenters tilgangsforespørsler på samme måte som for menneskelige brukere, men med agentspesifikk logikk.
|
||||
**Conditional Access for agenter** er nøkkelen her — den evaluerer agenters tilgangsforespørsler på samme måte som for menneskelige brukere, men med agentspesifikk logikk. *(Verified MCP 2026-04)*
|
||||
|
||||
**Scoping-muligheter:** Policyer kan scopes til: alle agentidentiteter i tenanten; spesifikke agentidentiteter (object ID); agentidentiteter basert på custom security attributes; agentidentiteter gruppert etter blueprint; alle agent users.
|
||||
|
||||
**Conditions:** Agent risk (high/medium/low) fra Identity Protection er tilgjengelig som condition.
|
||||
|
||||
**Viktig:** CA gjelder IKKE for agent identity blueprint → Graph-kall (blueprint creation) eller intermediary token exchange. CA gjelder for agent identity → resource og agent user → resource flows. *(Verified MCP 2026-04)*
|
||||
|
||||
### Use least privilege — Minste privilegium
|
||||
|
||||
|
|
@ -146,9 +152,10 @@ opprettes metadata Access Access reviews identitet +
|
|||
|
||||
### Governance-funksjoner
|
||||
|
||||
- **Sponsorship:** Hver agent kan ha en ansvarlig eier/sponsor som er ansvarlig for agentatferd og tilgangsstyring
|
||||
- **Access reviews:** Regelmessig gjennomgang av agenttilganger — over-privilegerte agenter identifiseres
|
||||
- **Lifecycle workflows:** Automatisert opprydding — f.eks. fjern tilgang etter prosjektslutt
|
||||
- **Sponsorship:** Hver agent kan ha en ansvarlig eier/sponsor som er ansvarlig for agentatferd og tilgangsstyring. Hvis sponsor forlater organisasjonen, overføres sponsorship automatisk til managers. *(Verified MCP 2026-04)*
|
||||
- **Access packages for agenter:** Forhåndsdefinerte tilgangspakker med security group memberships, Graph app-tillatelser og Entra-roller. Agenter kan be om access packages programmatisk (via accessPackageAssignmentRequest), sponsor kan be på vegne av agent, eller admin kan direkte tildele. *(Verified MCP 2026-04)*
|
||||
- **Access reviews:** Regelmessig gjennomgang av agenttilganger — over-privilegerte agenter identifiseres. Når access package nærmer seg utløp, varsles sponsor som kan forlenge eller la det utløpe.
|
||||
- **Lifecycle workflows:** Automatisert opprydding — f.eks. fjern tilgang etter prosjektslutt. Workflows inkluderer oppgaver for å varsle cosponsors og managers om sponsorskifte.
|
||||
- **Agent collections:** Grupper agenter logisk (etter miljø, team, formål) og anvend policyer på samlingen
|
||||
|
||||
### Registrering av agenter
|
||||
|
|
@ -256,10 +263,12 @@ Entra Agent ID for Copilot Studio aktiveres per **miljø** i Power Platform admi
|
|||
|
||||
**Resultat:** Alle nye agenter som opprettes i Copilot Studio i det valgte miljøet, får automatisk en Entra-agentidentitet.
|
||||
|
||||
### Blueprint for Copilot Studio
|
||||
### Blueprint for Copilot Studio *(Verified MCP 2026-04)*
|
||||
|
||||
Når den første agentidentiteten opprettes i miljøet etter aktivering, legges et blueprint kalt **«Microsoft Copilot Studio agent identity blueprint»** til i tenanten. En blueprint principal opprettes — denne har privilegier til å opprette agentidentiteter og agentbrukere i tenanten.
|
||||
|
||||
**Blueprint ID:** `25664c89-cea5-4ab6-b924-a54fd8a19ae0` — alle Copilot Studio-agentidentiteter er barn av dette globale blueprintet. *(Verified MCP 2026-04)*
|
||||
|
||||
### Administrasjon og validering
|
||||
|
||||
Finn agentens Entra Agent ID (GUID):
|
||||
|
|
@ -269,6 +278,10 @@ Bruk dette GUID-et i Microsoft Entra admin center for å bekrefte og administrer
|
|||
|
||||
**Viktig:** Sletter du agenten fra Copilot Studio, slettes også den tilknyttede agentidentiteten fra Entra.
|
||||
|
||||
**Opt-out er midlertidig:** Muligheten til å slå av Entra Agent Identity per miljø er midlertidig — Microsoft vil gjøre det obligatorisk for alle nye agenter i fremtiden. *(Verified MCP 2026-04)*
|
||||
|
||||
**Backfill:** Eksisterende agenter opprettet før Entra Agent Identity ble aktivert, fortsetter å bruke app registrations og vil migreres til Agent IDs i fremtiden. Governance-kapabiliteter fungerer for begge identitetstyper i overgangsperioden. *(Verified MCP 2026-04)*
|
||||
|
||||
### Nettverkssikkerhet for Copilot Studio-agenter
|
||||
|
||||
Entra Agent ID kombinert med **Global Secure Access** gir nettverksnivå-kontroller for Copilot Studio-agenter:
|
||||
|
|
@ -385,12 +398,17 @@ Når en Foundry-agent publiseres, endres identiteten fra delt prosjektidentitet
|
|||
| **Entra Agent ID (kjerne)** | Public Preview | Microsoft Frontier-program / Agent 365 |
|
||||
| **Agent Registry** | Public Preview | Microsoft Frontier-program |
|
||||
| **Foundry-integrasjon** | Public Preview | Alle Foundry-brukere |
|
||||
| **Copilot Studio-integrasjon** | Preview | Power Platform admin center |
|
||||
| **Copilot Studio-integrasjon** | Preview (opt-out midlertidig) | Power Platform admin center |
|
||||
| **Conditional Access for agenter** | Public Preview | Microsoft Frontier-program |
|
||||
| **Identity Protection for agenter** | Public Preview | Microsoft Frontier-program |
|
||||
| **Identity Protection for agenter (risky agents)** | Public Preview | Microsoft Frontier-program |
|
||||
| **Global Secure Access for agenter** | Public Preview | Microsoft Frontier-program |
|
||||
| **AI Prompt Shield (Global Secure Access)** | Nytt — Ignite 2025 | Microsoft Entra Internet Access |
|
||||
| **App Service/Azure Functions agent identity** | Nytt | Azure App Service |
|
||||
| **Teams Developer Portal agent blueprints** | Nytt | Teams Developer Portal |
|
||||
|
||||
**Merknad om Frontier-programmet:** Fullstendig Entra Agent ID-funksjonalitet krever deltakelse i Microsoft Frontier-programmet (tidlig tilgang til AI-innovasjoner). Foundry-integrert agentidentitet er tilgjengelig for alle Foundry-brukere uten Frontier.
|
||||
*(Verified MCP 2026-04)*
|
||||
|
||||
**Merknad om Frontier-programmet:** *(Verified MCP 2026-04)* Fullstendig Entra Agent ID-funksjonalitet krever deltakelse i Microsoft Frontier-programmet og en Microsoft 365 Copilot-lisens. Frontier aktiveres via M365 admin center → Copilot → Settings → User access → Copilot Frontier. Foundry-integrert agentidentitet er tilgjengelig for alle Foundry-brukere uten Frontier.
|
||||
|
||||
## Kilder
|
||||
|
||||
|
|
|
|||
Loading…
Add table
Add a link
Reference in a new issue