Home Entra IDEntra ID – Protegendo os Agentes de IA com o ID de Agente

Entra ID – Protegendo os Agentes de IA com o ID de Agente

por Cropped josimarhedler.pngJosimar Hedler
520 visualizações 7 minutos leitura

O que é o ID do Agente Microsoft Entra?

O Microsoft Entra Agent ID é uma estrutura de identidade e segurança criada para permitir que as organizações gerenciem, governem e protejam de forma segura seus colaboradores digitais os agentes de IA. Quando a Microsoft lançou a prévia inicial, em maio, o objetivo era claro, oferecer às organizações visibilidade sobre quantos agentes de IA existem em seu ambiente, utilizando a visualização de Aplicativos Empresariais no Microsoft Entra.

Com essa evolução, o Entra Agent ID deixa de ser apenas um recurso de visibilidade e passa a oferecer uma gestão completa das identidades dos agentes de IA. Agora, é possível registrar esses agentes com identidades apropriadas, definir e controlar permissões, gerenciar todo o seu ciclo de vida e aplicar os mesmos mecanismos de segurança já utilizados para cargas de trabalho, como Acesso Condicional, proteção de identidade e políticas de rede.

Dessa forma, todos os agentes de IA sejam eles desenvolvidos internamente, criados no Copilot Studio ou integrados a partir de soluções de terceiros passam a operar de maneira controlada e segura dentro do Tenant.

Gerenciamento centralizado de agentes de IA com o Microsoft Entra

Um dos principais desafios atuais para as organizações é o crescimento descontrolado de agentes de IA. Eles passam a ser criados em múltiplas plataformas como Copilot Studio, Azure AI Foundry, Power Platform, aplicações SaaS e soluções de terceiros muitas vezes sem o conhecimento ou a governança da equipe de TI. Esse cenário gera identidades fora de controle, superfícies de acesso pouco claras e lacunas significativas de segurança.

Para enfrentar esse problema, a Microsoft introduz o recurso de Registro e Gerenciamento no Entra Agent ID. Com ele, as organizações passam a contar com um modelo centralizado, padronizado e seguro para descobrir, registrar e administrar todos os agentes de IA ativos em seu Tenant, independentemente da plataforma em que foram criados.

Como visualizar e gerenciar todos os agentes no Microsoft Entra

Faça login no centro de administração do Microsoft Entra .

  1. Clique em Entra ID
  2. Desça ate Agent ID (Preview)

Nesse espaço, é possível acessar um ambiente dedicado que fornece visibilidade total de todos os agentes de IA no Tenant.

Visão geral visibilidade centralizada dos agentes de IA

O crescimento desordenado de agentes de IA costuma resultar em acessos sem supervisão adequada e em concessões de permissões além do necessário. A área de Overview surge justamente para trazer ordem a esse cenário.

Ela atua como um painel centralizado, reunindo em um único local a relação completa de todos os agentes em funcionamento na organização independentemente de terem sido desenvolvidos internamente, originados em soluções de terceiros ou fornecidos por serviços da própria Microsoft. Essa visibilidade imediata facilita a detecção de agentes não autorizados, agentes sem identidade definida e contribui para conter a criação indiscriminada de novos agentes.

Nesse painel, são apresentados de forma clara e acessível diversos indicadores importantes, como:

  • Quantidade total de agentes no Tenant
  • Agentes atualmente ativos
  • Agentes sem proprietário ou patrocinador
  • Agentes criados recentemente
  • Classificação por tipo de agente
  • Projetos associados aos agentes, entre outros dados relevantes
Agente

Protegendo os agentes de IA com o ID de Agente

Os agentes de IA no Microsoft 365 operam de forma dinâmica, tomam decisões em tempo real, ajustam seu comportamento conforme os dados recebidos, respondem às interações dos usuários e se conectam a sistemas de acordo com o contexto em que estão inseridos. Essa autonomia traz ganhos importantes, mas também amplia os desafios de segurança, como o aumento da superfície de ataque, a criação descontrolada de agentes, o uso de IA fora da governança da TI, concessões de privilégios além do necessário e possíveis falhas de conformidade.

Esses riscos não são iguais para todos os cenários eles variam conforme o propósito do agente e o ambiente em que ele é executado. Por isso, o Microsoft Entra Agent ID aplica aos agentes de IA as mesmas práticas de Zero Trust já utilizadas para identidades humanas e de aplicações. Com isso, cada agente passa a operar sob controles rigorosos de identidade, acesso e governança, independentemente da velocidade com que é criado ou do nível de dinamismo com que atua.

Conditional Access para ID do Agente no Microsoft Entra

O Acesso Condicional passa a reconhecer os agentes de IA como identidades de primeira classe, avaliando cada solicitação de acesso com base em sinais próprios desses agentes. Na prática, isso garante que todo agente de IA seja submetido aos mesmos princípios de Zero Trust aplicados a usuários e aplicações, sempre que precisar obter um token para acessar um recurso dentro do tenant. Para entender mais sobre Conditional Access confira esse link.

Atenção: As implementações apresentadas em nossos artigos foram desenvolvidas com base em documentações oficiais e nas boas práticas recomendadas pela Microsoft. Entretanto, enfatizamos que qualquer implementação deve ser previamente testada em ambientes de homologação ou testes para garantir a segurança e a estabilidade do ambiente de produção.

Pré-requisitos para criação da Conditional Access

A Proteção de ID para agentes está incluída com a licença do Microsoft Entra P2 durante a versão prévia.
Para usar os relatórios do Agente Arriscado, você deve ter uma das seguintes funções de administrador atribuídas.
Leitor de Segurança, Administrador de segurança, ou Operador de segurança

Vamos para o Hands-On.

  1. Faça login no portal do Microsoft Entra ID
  2. Clique em Entra ID
  3. Depois em Conditional Access
  4. Create new policy
Agentes IA

De um nome a sua Policy, em Assignments selecione Agents (Preview), e All agent Identities (Preview)

Agentes IA

Em Target Resources, é necessário ter bastante cuidado. Por isso, é fundamental testar e validar antes de definir a opção mais adequada para o seu ambiente e para o objetivo da política, neste cenário, vamos selecionar All agent resources (Preview), pois assim a policy será aplicada somente aos agentes, caso seja selecionado All resources / All cloud apps, existe um alto risco de impactar acessos de forma inesperada, podendo causar bloqueios onde não era previsto.

Por esse motivo, o ideal é realizar um levantamento de impacto antes de aplicar essa policy em produção, garantindo que ela não afete serviços ou usuários além do escopo desejado.

Agentes IA

Em Condições, abra Agent Risk (Preview) e defina Configure como Sim. Além disso, escolha os níveis de risco para acionar a política com base nos requisitos da sua organização.

Agentes IA

Em Access Controls, escolha Block Access e clique em Select, defina a política ativar como Report-only isso permite que você possa ver os resultados dela como se tivesse aplicado relamente, ajuda para tomada de descição quando realmente aplicar revise suas configurações e clique em Create para aplicar a política.

Agentes IA

Valide o comportamento da política de Conditional Access utilizando os logs de entrada do Microsoft Entra. Caso os resultados estejam conforme o esperado, altere o modo de Report-only para ON, aplicando a política a todos os agentes de IA.

Após a ativação, o Microsoft Entra passará a bloquear automaticamente o acesso aos recursos protegidos sempre que um agente de IA for identificado como de alto risco.

Proteção de Identidade para Agentes de IA com Identity Protection

O monitoramento contínuo é fundamental para garantir a segurança dos agentes de IA ao longo de todo o seu ciclo de vida. O Microsoft Entra ID Protection auxilia na detecção e resposta automática a riscos relacionados à identidade, analisando constantemente a atividade dos agentes. A solução estabelece uma linha de base do que é considerado um comportamento normal para cada agente e avalia, de forma contínua, seus logins e ações.

Quando um agente apresenta comportamentos fora do padrão esperado, o Entra ID Protection identifica e sinaliza a atividade, classificando o agente como de risco. Essa avaliação é baseada na análise de diversos indícios de comportamento anômalo, como.

Você pode visualizar todos os agentes de risco diretamente no relatório Risk agents (Preview) dentro do Microsoft Entra Identity Protection, este relatório fornece detalhes importantes, como nome de exibição do agente, ID, nível de risco, estado de risco e tipo de agente.

  1. Para acessar desça ate ID Protection
  2. Dashboard
  3. Depois em Report você podera ver Risky agents (Preview)
Agentes IA

Após a identificação de agentes classificados como de risco, é possível adotar ações imediatas diretamente pelo relatório, como confirmar a violação de segurança, descartar o alerta de risco ou até mesmo desativar completamente a identidade do agente, mitigando rapidamente possíveis ameaças.

E chegamos ao final dessa jorndada

Chegamos ao fim de mais uma jornada, ao longo deste conteúdo, aprendemos a configurar uma política de Acesso Condicional baseada em risco, reforçando a importância do controle e da governança diante da adoção cada vez mais frequente de agentes de IA nos ambientes corporativos, esse cuidado é essencial para garantir segurança, conformidade e visibilidade sobre o uso dessas identidades.

Comente aqui se você ja tinha aplicado essa Política no seu ambiente, comente, venha fazer parte dessa jornada também.

Link de referência: Conditional Access para ID do Agente
Link de referência: O que é a plataforma de identidade do agente da Microsoft

Você também pode gostar

Deixe um comentário

Este site utiliza o Akismet para reduzir spam. Saiba como seus dados em comentários são processados.

error: Este conteúdo está protegido.

Olá! Este site utiliza cookies para melhorar sua experiência de navegação, personalizar conteúdo e anúncios, fornecer funcionalidades de redes sociais e analisar nosso tráfego. Ao continuar a usar nosso site, você concorda com o uso de cookies. Aceitar