1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | entra-agent-id-microsoft-skills |
| 作者/维护者 | Microsoft(官方,通过 microsoft/skills 仓库分发,内容同步自 microsoft/GitHub-Copilot-for-Azure) |
| 来源链接 | https://github.com/microsoft/skills/tree/main/.github/plugins/azure-skills/skills/entra-agent-id |
| 许可证 | MIT(GitHub API 确认) |
| GitHub Stars / Forks | 2,827 / 319(数据来自 GitHub API,2026-07-28;该数字属整个 microsoft/skills 合集仓库,不代表本技能自身热度) |
| 最新版本 | 1.0.2(SKILL.md 内 metadata 字段) |
| 安装方式 | npx skills add microsoft/skills 交互式选择器;或手动克隆仓库后复制/软链接该子目录到目标 agent 的 skills 目录 |
2. 功能介绍与亮点
本技能指导为 AI Agent(而非人类用户)在 Microsoft Entra ID 中创建和管理 OAuth 2.0 身份,核心是三层对象模型:Agent Identity Blueprint(应用)→ BlueprintPrincipal(服务主体)→ 每个 Agent 实例独立的 Agent Identity,让每个 Agent 实例拥有独立身份、独立审计轨迹和独立授权范围。
- 支持
fmi_path两段式令牌交换(自主模式与 On-Behalf-Of 委托模式),含跨租户场景 - 提供 .NET 专用助手库
Microsoft.Identity.Web.AgentIdentities,以及面向 Python/Node/Go/Java 的多语言 sidecar SDK - 文档含 13 条最佳实践与覆盖 8 类常见
AADSTS错误码的故障排查表 - 明确的安全基线建议:生产环境优先用工作负载身份联合(Workload Identity Federation)/托管标识而非客户端密钥,并提醒 sidecar 容器切勿对外暴露、只能监听本机
- 亮点:这是微软官方对“AI Agent 自身身份治理”这一新兴安全领域的技能化落地,填补了传统“人类身份管理”技能之外的空白;仓库为该技能配置了专属自动化集成测试,近期(2026-07-20)刚修复过一次断言失败,显示持续的质量投入
3. 适用场景
所属分类:安全与合规
适合需要为自研 AI Agent 分配独立、可审计身份和精细化 API 权限的开发者与平台工程师,尤其是构建多租户、生产级、需要长期运行的自动化 Agent 系统、并要求身份与权限可追责、可回收的团队。
4. 跨 Agent 兼容性
- Claude Code:✅ 原生支持——官方 README 的多 Agent 共享示例明确给出
ln -s ../.github/skills .claude/skills符号链接安装路径 - Codex:未验证——README 未提及
- OpenClaw:未验证——README 中出现的
.opencode/skills路径属于另一独立项目,不构成 OpenClaw 兼容性证据 - Hermes Agent:未验证——已抓取材料中未见提及
5. 推荐理由
微软官方为 “AI Agent 本身如何拥有身份”这一新兴安全议题给出的可落地技能:从创建 Blueprint、授予细粒度权限到运行时令牌交换与故障排查一应俱全,并附带明确的凭据安全基线建议。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | 官方 Microsoft 出品,归属持续高频迭代的官方合集仓库;该子技能本身有仓库自建的自动化集成测试记录(3 次断言失败均已修复,最近一次 2026-07-20),但作为细分新功能尚无独立于合集之外的第三方评价或讨论 |
| 可用性 | 8 | SKILL.md 文档详尽(含工作流步骤、最佳实践、故障排查表、6 个补充参考文件),提供 PowerShell/Python 双语言示例,近期确认有实质性维护修复;但仍需自行准备 Azure 角色权限与认证配置,非一键安装 |
| 安全性 | 8 | 权限(Graph API 各项 scope)均有明确用途说明;SKILL.md 与脚本示例中无可疑指令;License 清晰,凭据处理方式有专门章节讲解(不推荐生产环境用客户端密钥);用途不属排除域;作者为官方团队无造假迹象;因技能会执行真实的身份创建与权限授予等写操作,风险敞口高于纯只读工具,故未打满分 |
综合评分 = 三项均值 = 7.7
7. 跟同类 Skills 相比的优势
| 对比对象 | 定位 | 与本技能的差异 |
|---|---|---|
entra-agent-user(GitHub 官方 github/awesome-copilot 仓库) |
在已有 Agent Identity 基础上,为 Agent 再创建一个“Agent User”身份,使其能访问强制要求用户身份的 API(如 Exchange 邮箱、Teams、组织架构) | 是本技能的下游延伸场景,前提依赖已用本技能创建好的 Agent Identity Blueprint,覆盖面更窄(仅 M365 场景),不能独立完成身份体系的从零搭建 |
传统 Entra 应用注册类技能(如 entra-app-registration) |
面向人类开发的应用/服务做标准 OAuth 客户端注册 | 服务对象是“人类开发的应用”而非“AI Agent 实例”,不提供按 Agent 实例分配独立身份、审计轨迹与生命周期治理的能力 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价;已检索到的资料均为 Microsoft Learn 官方文档页面,尚未发现独立社区讨论。
9. 安装使用方式
- 一键安装:
npx skills add microsoft/skills,在交互式向导中勾选entra-agent-id - 手动安装:
git clone https://github.com/microsoft/skills.git,将.github/plugins/azure-skills/skills/entra-agent-id目录复制或软链接到目标 agent 的 skills 目录(如.claude/skills/entra-agent-id) - 安装后注意事项:需要账号具备 Entra 的 Agent Identity Developer / Agent Identity Administrator / Application Administrator 三种角色之一才能真正调用其中的 Microsoft Graph API 操作;建议先在测试租户验证 Blueprint 与 BlueprintPrincipal 的创建流程
10. 注意事项
- Microsoft Entra Agent ID 是较新的企业功能,部分租户可能尚未开通
- 认证方式特殊:不支持用 Azure CLI 默认凭据(
DefaultAzureCredential)调用 Agent Identity 相关 API,必须使用专门配置的应用凭据或委托权限 - 该技能会创建真实、可追责的 Agent 身份并授予真实 API 权限,建议企业内部为每个 Agent Identity 明确责任人(Sponsor)与生命周期回收机制,避免权限滥留