开发与工程 ✓ Microsoft · 官方 microsoft-entraagent-identityoauth2microsoft-graphworkload-identity-federationdocker-kubernetespythonpowershell

Microsoft Entra Agent ID 身份配置技能

为 AI 代理配置可用于 OAuth2 的 Microsoft Entra 身份。

FollowSkills 评估 · FSRS-2.0
不推荐
50/ 100 五分制 2.5 / 5
信任安全14 / 25 · 2.8/5

文档明确披露了所需角色、权限、Beta API、密钥与工作负载联合身份,并警告不要公开 sidecar;但权限范围较宽,示例使用 client secret 和环境变量,缺少系统化的最小权限映射、用户确认、密钥轮换、敏感数据处理和删除操作的确认/恢复流程,因此扣分。

可靠稳定7 / 20 · 1.8/5

核心流程、常见限制、重试建议和故障排查较完整;但没有该技能专属的可执行测试或 CI 覆盖,且 client_credentials 流程中通过 Azure CLI 获取已登录用户作为 sponsor,与无用户上下文的应用认证存在明显操作断点,部分版本和 API 假设也需重新验证,因此扣分。

适用触发9 / 15 · 3.0/5

触发词、目标受众、Blueprint/Principal/Identity、OAuth、WIF、sidecar 和自主/交互模式均有明确说明;但仅面向 Microsoft Entra Agent ID 预览能力,非适用边界、输入输出契约和中文使用指引不足,且依赖 Microsoft Graph、Azure 登录和容器镜像的环境适配未充分说明,因此扣分。

规范维护10 / 15 · 3.3/5

文档采用主文档加 references 的渐进式结构,包含前置条件、环境变量、权限表、示例、限制、故障排查、安全建议、MIT 许可证和官方维护来源;但缺少明确的技能版本、变更日志、维护责任人和更新策略,示例中的 sidecar 标签和文档版本稳定性也不充分,因此未给满分。

有效结果6 / 15 · 2.0/5

文档覆盖从 Blueprint 创建到身份创建、令牌流和 sidecar 部署的主要任务,具备直接复制的代码与配置;但应用权限配置、异步传播、清理、令牌验证和预览 API 变化仍需较多人工核验,且部分示例可能需要修正,静态证据不足以证明可直接完成任务,因此受静态上限限制并扣分。

证据核验4 / 10 · 2.0/5

提供了官方文档链接、来源说明、API 表格和仓库级测试/CI 信号;但这些测试并未覆盖该技能的关键路径,未提供提交的 Agent ID 专属测试或第三方执行结果,结论主要来自单一文档材料,因此仅给有限分数。

证据充分度: 评估于 2026年7月20日 审查版本 9ccaf7c3704a
使用前请注意
  • 这是仅基于源文件的静态审查,未执行任何命令、API 调用或部署验证。
  • 使用 client secret、Graph 应用权限和删除 API 前,应由用户确认租户范围、权限范围、密钥存储、轮换和回滚方案。
  • 应重新核对所有 Microsoft Graph beta 参数、权限名称、sidecar 镜像标签及官方预览限制;不要将预览示例直接用于生产。
  • sidecar 必须严格限制在 pod 或 Docker 网络内,并验证所有未认证端点不会被外部访问。
查看完整评分方法 →

它能做什么 & 适用场景

该技能指导开发者通过 Microsoft Graph beta API 创建和管理 AI 代理身份。内容覆盖 Agent Identity Blueprint、BlueprintPrincipal、代理实例、权限、赞助者和工作负载身份联合。它同时介绍 Microsoft Entra AgentID SDK sidecar,以及 Docker/Kubernetes、多语言、第三方、自治和交互式代理模式。所有 Agent Identity API 目前仅支持 beta,且该技能明确说明 Azure CLI 令牌不能直接用于这些 API。

指导用户安装 Microsoft Graph Beta PowerShell 模块或 Python 依赖,配置租户、客户端和密钥环境变量,并通过 microsoft-docs MCP 查询最新文档。它生成 PowerShell delegated authentication 或 Python client_credentials 示例,调用 https://graph.microsoft.com/beta 创建 Blueprint、显式创建 BlueprintPrincipal、创建和列出 Agent Identity,并提供删除资源的请求示例。它还列出所需 Graph 权限、管理员同意命令、权限传播重试策略、OAuth2 标识 URI、Workload Identity Federation 以及 sidecar 部署相关参考文件。

  1. 负责 Azure 身份配置的开发者,需要为同一类 AI 代理创建 Blueprint,并为多个代理实例分配独立身份。
  2. 编写自动化 provisioning 脚本的工程师,需要使用 Python client_credentials 流程调用 Graph beta API。
  3. 进行交互式 Entra 设置的管理员,需要通过 PowerShell delegated permissions 创建 Blueprint 和代理身份。
  4. 构建 Docker 或 Kubernetes 多语言代理的团队,需要评估 Entra AgentID SDK sidecar 和第三方代理身份模式。

优缺点一览

优点
  • 覆盖从 Blueprint、BlueprintPrincipal 到 Agent Identity 的完整核心流程。
  • 同时提供 PowerShell 交互式方案和 Python 程序化方案。
  • 明确记录权限、管理员同意、幂等创建、传播延迟和清理步骤。
  • 包含 Workload Identity Federation、sidecar、Docker/Kubernetes 和第三方代理的参考入口。
局限
  • Agent Identity API 仅在 Microsoft Graph beta 中提供,不能假定 v1.0 可用。
  • 需要较高权限和管理员同意,且权限传播可能造成短暂 403 或 404。
  • Azure CLI 令牌被 API 明确拒绝,身份配置流程比普通 Azure SDK 认证更受限。
  • 提供的代码是操作示例;来源没有显示该单项技能拥有独立测试套件或完整自动化安装脚本。

如何安装

在目标项目中运行 npx skills add microsoft/skills,在安装向导中选择 entra-agent-id。README 说明技能会安装到所选代理的技能目录,例如 GitHub Copilot 的 .github/skills/;也可以从仓库复制 .github/skills/entra-agent-id/。仓库采用 MIT 许可证,处于持续开发状态。

如何使用

向编码代理输入类似:为我的 AI 代理创建 Microsoft Entra Agent ID Blueprint、BlueprintPrincipal 和一个代理实例,并使用 Python client_credentials 流程调用 Graph beta API。 使用前应查询 microsoft-docs MCP 的“Microsoft Entra agent identity setup”文档并核对预览 API 参数。准备具有相应 Entra 角色的用户或应用注册,并注意必须使用 User 对象作为 sponsor、每次请求加入 OData-Version: 4.0,且不能使用 Azure CLI 令牌调用 Agent Identity API。

常见问题

这个技能适合普通 Azure SDK 身份认证吗?
不完全适合。它专门处理 Microsoft Entra Agent ID、Agent Identity Blueprint、BlueprintPrincipal 和代理身份 provisioning;普通 Azure SDK 身份认证属于其他技能范围。
创建代理身份需要哪些权限?
来源列出 Agent Identity Developer、Agent Identity Administrator 或 Application Administrator 角色之一,并列出多项 Graph 权限,例如 `AgentIdentityBlueprint.Create`、`AgentIdentityBlueprintPrincipal.Create` 和 `AgentIdentity.Create.All`。应用权限还需要管理员同意。
为什么不能直接使用 Azure CLI 令牌?
技能说明 Azure CLI 令牌包含 `Directory.AccessAsUser.All`,而 Agent Identity API 会明确拒绝该权限组合并返回 403。应使用专用应用注册的 client_credentials 流程,或使用明确 delegated scopes 的 `Connect-MgGraph`。

同仓库的其他 Skills

均来自 microsoft/agent-skills

开发与工程 ✓ Microsoft · 官方

Azure Identity Python 认证技能

为 Python Azure 应用提供基于 Microsoft Entra ID 的可复用身份认证指导。

开发与工程 ✓ Microsoft · 官方

Azure Event Hubs Java 开发技能

帮助 Java 开发者构建高吞吐、可 checkpoint 的 Azure 事件流应用。

开发与工程 ✓ Microsoft · 官方

Azure Tables Python 技能

帮助 Python 开发者使用 Azure Tables 完成安全认证、实体管理、查询与批量事务操作。

开发与工程 ✓ Microsoft · 官方

Azure Identity TypeScript

为 TypeScript Azure 应用配置安全、可切换的 Microsoft Entra ID 身份验证。

自动化与运维 ✓ Microsoft · 官方

Azure 应用可靠性顾问

评估并提升 Azure Functions 与 App Service 的可靠性。

开发与工程 ✓ Microsoft · 官方

Azure 云架构师

帮助编码代理按照 Azure 架构中心最佳实践设计和审查生产级云系统。

开发与工程 ✓ Microsoft · 官方

Azure AI 文本分析 Python 技能

为 Python 开发者提供 Azure 文本分析与自然语言处理集成指导。

自动化与运维 ✓ Microsoft · 官方

Azure 资源架构可视化器

分析 Azure 资源组及其依赖关系,生成详细的 Mermaid 架构图。

开发与工程 ✓ Microsoft · 官方

Azure Maps .NET 开发技能

为 .NET 应用提供地理搜索、路线、地图、定位与天气开发指导。

开发与工程 ✓ Microsoft · 官方

Azure AI Vision 图像分析技能

为 Python 编码代理提供 Azure AI Vision 图像理解实现指南。

开发与工程 ✓ Microsoft · 官方

Azure Blob Storage Python 技能

帮助 Python 开发者安全高效地操作 Azure Blob Storage。

开发与工程 ✓ Microsoft · 官方

Azure Queue Storage Python 技能

帮助编码代理使用 Python 构建安全、可靠的 Azure Queue Storage 异步消息处理。

自动化与运维 ✓ Microsoft · 官方

Azure AI 网关治理

用 Azure API Management 统一治理 AI 模型、MCP 工具和智能体流量。

自动化与运维 ✓ Microsoft · 官方

AKS Automatic 就绪评估

评估 Kubernetes 工作负载能否迁移到 AKS Automatic,并定位兼容性阻塞项。

开发与工程 ✓ Microsoft · 官方

Azure Cosmos DB .NET 资源管理技能

用 .NET 通过 ARM 部署和管理 Azure Cosmos DB 资源。

开发与工程 ✓ Microsoft · 官方

Azure Playwright 工作区管理技能

用 .NET 通过 Azure Resource Manager 配置和管理 Microsoft Playwright Testing 工作区。

开发与工程 ✓ Microsoft · 官方

Azure Cosmos DB Python 技能

帮助 Python 开发者可靠地构建和操作 Azure Cosmos DB NoSQL 应用。

开发与工程 ✓ Microsoft · 官方

Azure Key Vault Python SDK 技能

帮助 Python 编码代理安全管理 Azure Key Vault 中的机密、加密密钥和证书。

开发与工程 ✓ Microsoft · 官方

Azure API Management Python 技能

帮助编码代理使用 Python SDK 管理 Azure API Management 的服务、API、产品、订阅与策略。

开发与工程 ✓ Microsoft · 官方

Azure Monitor 查询 Python 技能

帮助 Python 开发者查询 Azure Monitor 日志与指标。

相关 Skills