Microsoft für Unternehmen

Microsoft macht KI-Agenten zu eigenen Identitäten im Entra-Tenant. Rechte, Sponsor, Anmeldung und Lebenszyklus werden dadurch zentral und prüfbar verwaltet.

Microsoft 365 Copilot

SICHERHEIT95
UMFANG95
SCHNITTSTELLEN82
BEDIENFREUNDLICHKEIT80
KOSTENEFFIZIENZ60

Microsoft macht Agenten zu Teilnehmern des Tenants

Ein Agent erhält nicht nur einen Namen in einer Oberfläche. Er kann als eigener nichtmenschlicher Akteur registriert, einem Sponsor zugeordnet, mit minimalen Rechten ausgestattet und über seinen Lebenszyklus verwaltet werden.

SPONSOR

Verantwortung erhält einen Namen

Ein Mensch oder eine Gruppe bleibt für Zweck, Rechte und Lebenszyklus des Agenten verantwortlich.

IDENTITÄT

Der Agent wird unterscheidbar

Eine eigene Entra-Identität macht den technischen Akteur in Anmeldung, Berechtigung und Protokoll sichtbar.

AUSFÜHRUNG

Der Zugriff erhält einen Kontext

Interaktive Agenten handeln im Nutzerkontext; autonome Agenten verwenden ihre eigene Identität.

LEBENSZYKLUS

Zugriff endet kontrolliert

Agenten können verwaltet, überwacht, eingeschränkt und stillgelegt werden wie andere Tenant-Akteure.

Von persönlicher Unterstützung zur zentralen Agentenverwaltung

Microsoft verbindet Arbeitsoberfläche, Agentenbau und Kontrollschicht mit dem bestehenden Tenant. Die gemeinsame Klammer ist nicht das Modell, sondern Identität und Governance.

MICROSOFT 365 COPILOT

Graph Grounding mit Security Trimming

Copilot verarbeitet ausschließlich Inhalte, für die der angemeldete Nutzer bereits Zugriff besitzt.

COPILOT STUDIO

Agenten mit deklarierter Toolchain

Aufgabe, Wissen, Authentifizierung, Werkzeuge und Übergaben werden als eigener Arbeitsweg konfiguriert.

AGENT 365

Agent Registry und Identitätsverwaltung

Agenten aus Microsoft- und Drittplattformen werden über Identität, Beobachtung, Sicherheit und Compliance zentral erfasst.

Copilot übernimmt die Ordnung des Tenants

Bestehende Berechtigungen werden nicht automatisch besser, weil KI sie nutzt. Oversharing, verwaiste Gruppen und unklare SharePoint-Strukturen wirken direkt auf Ergebnisse und Risiko. Deshalb beginnt die Einführung mit dem Daten- und Identitätsbestand.

Welche Arbeit soll verbunden werden?

Die Branchenseite zeigt konkrete Vorgänge von der Anfrage bis zum dokumentierten Abschluss.

BRANCHEN ANSEHEN

Technische Ebene: Identität vor Modell

Microsoft behandelt den Agenten als authentifizierbaren Akteur. Blueprint, Agentenidentität, Sponsor und Tokenkontext bestimmen, wer handelt und welche Ressource erreicht werden darf.

BLUEPRINT

Eine wiederverwendbare Vorlage definiert Art, Metadaten, Anmeldeweg und vererbbare Richtlinien einer Agentenklasse.

AGENTENIDENTITÄT

Jede Instanz besitzt eine eigene Objekt-ID, einen Sponsor und eigene Berechtigungszuweisungen im Tenant.

DELEGIERT

Ein interaktiver Agent handelt im Kontext des Nutzers. Im Token bleiben Nutzer und handelnder Agent unterscheidbar.

AUTONOM

Ein autonomer Agent authentifiziert sich selbst und benötigt direkt zugewiesene, minimale Anwendungsrechte.

KONTROLLSCHICHT

Entra, Defender und Purview verbinden Identität, Aktivität, Datenzugriff und Sicherheitsereignis zu einer prüfbaren Kette.

Copilot erbt Berechtigungen, deshalb ist der Tenant die Sicherheitsgrenze

ENTRA

Wer handelt

Nutzer, Gäste, Anwendungen und Agenten bleiben getrennte und eindeutig verantwortete Identitäten.

SHAREPOINT

Was erreichbar ist

Sites, Gruppen, externe Freigaben und sensible Ablagen werden vor der Aktivierung bereinigt.

PURVIEW

Welche Regeln gelten

Klassifizierung, Aufbewahrung, DLP und Suche werden auf den tatsächlichen Produktpfad angewendet.

DEFENDER

Was tatsächlich geschieht

Agenten, Endpunkte und ungewöhnliche Zugriffe werden in Beobachtung und Reaktion eingebunden.

Den Tenant vor dem Agenten ordnen

Microsoft bietet eine durchgängige Kontrollarchitektur. Ihre Qualität entspricht jedoch der Qualität von Identitäten, Berechtigungen, Inhalten und Betriebsverantwortung.

Blueprint als Credential Boundary definieren

Eine Blueprint-Grenze bündelt nur Agenten, die Credentials und vererbbare Basisrechte sicher teilen können.

Delegated/OBO und S2S trennen

Interaktive Agenten handeln On-Behalf-Of im Nutzerkontext; autonome Agenten verwenden ihren eigenen Service-to-Service-Tokenkontext.

Agent Identity und Sponsor registrieren

Jede Laufzeitinstanz erhält eine eigene Objekt-ID, einen verantwortlichen Sponsor und minimal zugewiesene Rechte.

Sign-in und Audit Logs korrelieren

Blueprint, handelnde Agent Identity, Token Subject und Ressourcenaufruf werden in einer prüfbaren Ereigniskette zusammengeführt.

Vom gewachsenen Tenant zur kontrollierten Agentenorganisation

Ein erstes Gespräch klärt, welche Microsoft-Umgebung bereits tragfähig ist und welche Identitäts- oder Berechtigungsgrenze vor dem Einsatz fehlt.

AUSGANGSLAGE BESPRECHEN