开发与工程 ✓ Microsoft · 官方 microsoft-entraagent-identityoauth2microsoft-graphworkload-identity-federationdocker-kubernetespythonpowershell

Microsoft Entra Agent ID 身份配置技能

为 AI 代理配置可用于 OAuth2 的 Microsoft Entra 身份。

FollowSkills 评估 · FSRS-2.0
谨慎使用
50/ 100 五分制 2.5 / 5
1 2 3 4 5 6
1信任安全14 / 25 · 2.8/5

文档明确披露了所需角色、权限、Beta API、密钥与工作负载联合身份,并警告不要公开 sidecar;但权限范围较宽,示例使用 client secret 和环境变量,缺少系统化的最小权限映射、用户确认、密钥轮换、敏感数据处理和删除操作的确认/恢复流程,因此扣分。

2可靠稳定7 / 20 · 1.8/5

核心流程、常见限制、重试建议和故障排查较完整;但没有该技能专属的可执行测试或 CI 覆盖,且 client_credentials 流程中通过 Azure CLI 获取已登录用户作为 sponsor,与无用户上下文的应用认证存在明显操作断点,部分版本和 API 假设也需重新验证,因此扣分。

3适用触发9 / 15 · 3.0/5

触发词、目标受众、Blueprint/Principal/Identity、OAuth、WIF、sidecar 和自主/交互模式均有明确说明;但仅面向 Microsoft Entra Agent ID 预览能力,非适用边界、输入输出契约和中文使用指引不足,且依赖 Microsoft Graph、Azure 登录和容器镜像的环境适配未充分说明,因此扣分。

4规范维护10 / 15 · 3.3/5

文档采用主文档加 references 的渐进式结构,包含前置条件、环境变量、权限表、示例、限制、故障排查、安全建议、MIT 许可证和官方维护来源;但缺少明确的技能版本、变更日志、维护责任人和更新策略,示例中的 sidecar 标签和文档版本稳定性也不充分,因此未给满分。

5有效结果6 / 15 · 2.0/5

文档覆盖从 Blueprint 创建到身份创建、令牌流和 sidecar 部署的主要任务,具备直接复制的代码与配置;但应用权限配置、异步传播、清理、令牌验证和预览 API 变化仍需较多人工核验,且部分示例可能需要修正,静态证据不足以证明可直接完成任务,因此受静态上限限制并扣分。

6证据核验4 / 10 · 2.0/5

提供了官方文档链接、来源说明、API 表格和仓库级测试/CI 信号;但这些测试并未覆盖该技能的关键路径,未提供提交的 Agent ID 专属测试或第三方执行结果,结论主要来自单一文档材料,因此仅给有限分数。

证据充分度: 评估于 2026年7月20日 审查版本 9ccaf7c3704a
使用前请注意
  • 这是仅基于源文件的静态审查,未执行任何命令、API 调用或部署验证。
  • 使用 client secret、Graph 应用权限和删除 API 前,应由用户确认租户范围、权限范围、密钥存储、轮换和回滚方案。
  • 应重新核对所有 Microsoft Graph beta 参数、权限名称、sidecar 镜像标签及官方预览限制;不要将预览示例直接用于生产。
  • sidecar 必须严格限制在 pod 或 Docker 网络内,并验证所有未认证端点不会被外部访问。
查看完整评分方法 →

这个 Skill 能做什么,适合哪些场景?

该技能指导开发者通过 Microsoft Graph beta API 创建和管理 AI 代理身份。内容覆盖 Agent Identity Blueprint、BlueprintPrincipal、代理实例、权限、赞助者和工作负载身份联合。它同时介绍 Microsoft Entra AgentID SDK sidecar,以及 Docker/Kubernetes、多语言、第三方、自治和交互式代理模式。所有 Agent Identity API 目前仅支持 beta,且该技能明确说明 Azure CLI 令牌不能直接用于这些 API。

指导用户安装 Microsoft Graph Beta PowerShell 模块或 Python 依赖,配置租户、客户端和密钥环境变量,并通过 microsoft-docs MCP 查询最新文档。它生成 PowerShell delegated authentication 或 Python client_credentials 示例,调用 https://graph.microsoft.com/beta 创建 Blueprint、显式创建 BlueprintPrincipal、创建和列出 Agent Identity,并提供删除资源的请求示例。它还列出所需 Graph 权限、管理员同意命令、权限传播重试策略、OAuth2 标识 URI、Workload Identity Federation 以及 sidecar 部署相关参考文件。

  1. 负责 Azure 身份配置的开发者,需要为同一类 AI 代理创建 Blueprint,并为多个代理实例分配独立身份。
  2. 编写自动化 provisioning 脚本的工程师,需要使用 Python client_credentials 流程调用 Graph beta API。
  3. 进行交互式 Entra 设置的管理员,需要通过 PowerShell delegated permissions 创建 Blueprint 和代理身份。
  4. 构建 Docker 或 Kubernetes 多语言代理的团队,需要评估 Entra AgentID SDK sidecar 和第三方代理身份模式。

这个 Skill 有哪些优点和局限?

优点
  • 覆盖从 Blueprint、BlueprintPrincipal 到 Agent Identity 的完整核心流程。
  • 同时提供 PowerShell 交互式方案和 Python 程序化方案。
  • 明确记录权限、管理员同意、幂等创建、传播延迟和清理步骤。
  • 包含 Workload Identity Federation、sidecar、Docker/Kubernetes 和第三方代理的参考入口。
局限
  • Agent Identity API 仅在 Microsoft Graph beta 中提供,不能假定 v1.0 可用。
  • 需要较高权限和管理员同意,且权限传播可能造成短暂 403 或 404。
  • Azure CLI 令牌被 API 明确拒绝,身份配置流程比普通 Azure SDK 认证更受限。
  • 提供的代码是操作示例;来源没有显示该单项技能拥有独立测试套件或完整自动化安装脚本。

如何安装这个 Skill?

在目标项目中运行 npx skills add microsoft/skills,在安装向导中选择 entra-agent-id。README 说明技能会安装到所选代理的技能目录,例如 GitHub Copilot 的 .github/skills/;也可以从仓库复制 .github/skills/entra-agent-id/。仓库采用 MIT 许可证,处于持续开发状态。

如何使用这个 Skill?

向编码代理输入类似:为我的 AI 代理创建 Microsoft Entra Agent ID Blueprint、BlueprintPrincipal 和一个代理实例,并使用 Python client_credentials 流程调用 Graph beta API。 使用前应查询 microsoft-docs MCP 的“Microsoft Entra agent identity setup”文档并核对预览 API 参数。准备具有相应 Entra 角色的用户或应用注册,并注意必须使用 User 对象作为 sponsor、每次请求加入 OData-Version: 4.0,且不能使用 Azure CLI 令牌调用 Agent Identity API。

常见问题

这个技能适合普通 Azure SDK 身份认证吗?
不完全适合。它专门处理 Microsoft Entra Agent ID、Agent Identity Blueprint、BlueprintPrincipal 和代理身份 provisioning;普通 Azure SDK 身份认证属于其他技能范围。
创建代理身份需要哪些权限?
来源列出 Agent Identity Developer、Agent Identity Administrator 或 Application Administrator 角色之一,并列出多项 Graph 权限,例如 `AgentIdentityBlueprint.Create`、`AgentIdentityBlueprintPrincipal.Create` 和 `AgentIdentity.Create.All`。应用权限还需要管理员同意。
为什么不能直接使用 Azure CLI 令牌?
技能说明 Azure CLI 令牌包含 `Directory.AccessAsUser.All`,而 Agent Identity API 会明确拒绝该权限组合并返回 403。应使用专用应用注册的 client_credentials 流程,或使用明确 delegated scopes 的 `Connect-MgGraph`。

同仓库的其他 Skills

均来自 microsoft/agent-skills

开发与工程 ✓ Microsoft · 官方

Azure Identity TypeScript

为 TypeScript Azure 应用配置安全、可切换的 Microsoft Entra ID 身份验证。

开发与工程 ✓ Microsoft · 官方

Azure Data Lake Gen2 Python 技能

帮助 Python 开发者使用 Azure Data Lake Storage Gen2 管理分层文件系统、目录和大数据文件。

开发与工程 ✓ Microsoft · 官方

Azure Monitor OpenTelemetry 导出器

为 Python 自定义 OpenTelemetry 管道提供发送遥测数据到 Application Insights 的低层导出能力。

开发与工程 ✓ Microsoft · 官方

Azure Fabric 容量管理助手

用 Python SDK 管理 Microsoft Fabric 容量及其生命周期。

开发与工程 ✓ Microsoft · 官方

Azure Monitor OpenTelemetry Python

用一行配置为 Python 应用接入 Application Insights 自动监控。

开发与工程 ✓ Microsoft · 官方

Azure AI 文本分析 Python 技能

为 Python 开发者提供 Azure 文本分析与自然语言处理集成指导。

开发与工程 ✓ Microsoft · 官方

Pydantic 多模型架构

用统一的多模型模式构建清晰、可复用的 Pydantic 数据契约。

开发与工程 ✓ Microsoft · 官方

FastAPI 路由构建助手

帮助 Python 开发者按规范创建带认证和 CRUD 的 FastAPI 路由。

开发与工程 ✓ Microsoft · 官方

Azure AI 转录 Python 技能

为 Python 应用提供 Azure AI 实时与批量语音转文字指导。

开发与工程 ✓ Microsoft · 官方

Azure 短音频语音转文字 REST 技能

用 Python 和 HTTP 请求转写 60 秒以内的短音频。

开发与工程 ✓ Microsoft · 官方

MCP 服务器开发指南

帮助开发者为外部 API 构建结构清晰、可测试、便于 LLM 使用的 MCP 服务器。

开发与工程 ✓ Microsoft · 官方

Azure 内容理解 Python 技能

用 Python 从文档、图像、音频和视频中提取结构化内容。

开发与工程 ✓ Microsoft · 官方

Azure Cosmos DB Python 服务构建助手

帮助 Python 团队构建安全、可测试且适用于 FastAPI 的 Cosmos DB NoSQL 服务。

开发与工程 ✓ Microsoft · 官方

Azure Identity Python 认证技能

为 Python Azure 应用提供基于 Microsoft Entra ID 的可复用身份认证指导。

开发与工程 ✓ Microsoft · 官方

Microsoft Foundry Python 项目技能

为编码代理提供使用 Azure AI Projects Python SDK 构建 Foundry AI 应用的可靠模式。

开发与工程 ✓ Microsoft · 官方

Azure Queue Storage Python 技能

帮助编码代理使用 Python 构建安全、可靠的 Azure Queue Storage 异步消息处理。

开发与工程 ✓ Microsoft · 官方

Azure 容器注册表 Python 技能

用 Python 管理 Azure 容器镜像、制品与仓库。

开发与工程 ✓ Microsoft · 官方

Azure Identity Java 认证助手

为 Java Azure 应用选择并配置安全的 Entra ID 凭据。

开发与工程 ✓ Microsoft · 官方

Azure Identity for .NET

为 .NET Azure SDK 客户端提供 Microsoft Entra ID 身份验证指导。

开发与工程 ✓ Microsoft · 官方

Azure Blob Storage Python 技能

帮助 Python 开发者安全高效地操作 Azure Blob Storage。

相关 Skills