Microsoft für Unternehmen
Microsoft macht KI-Agenten zu eigenen Identitäten im Entra-Tenant. Rechte, Sponsor, Anmeldung und Lebenszyklus werden dadurch zentral und prüfbar verwaltet.
Microsoft macht Agenten zu Teilnehmern des Tenants
Ein Agent erhält nicht nur einen Namen in einer Oberfläche. Er kann als eigener nichtmenschlicher Akteur registriert, einem Sponsor zugeordnet, mit minimalen Rechten ausgestattet und über seinen Lebenszyklus verwaltet werden.
Verantwortung erhält einen Namen
Ein Mensch oder eine Gruppe bleibt für Zweck, Rechte und Lebenszyklus des Agenten verantwortlich.
Der Agent wird unterscheidbar
Eine eigene Entra-Identität macht den technischen Akteur in Anmeldung, Berechtigung und Protokoll sichtbar.
Der Zugriff erhält einen Kontext
Interaktive Agenten handeln im Nutzerkontext; autonome Agenten verwenden ihre eigene Identität.
Zugriff endet kontrolliert
Agenten können verwaltet, überwacht, eingeschränkt und stillgelegt werden wie andere Tenant-Akteure.
Von persönlicher Unterstützung zur zentralen Agentenverwaltung
Microsoft verbindet Arbeitsoberfläche, Agentenbau und Kontrollschicht mit dem bestehenden Tenant. Die gemeinsame Klammer ist nicht das Modell, sondern Identität und Governance.
Graph Grounding mit Security Trimming
Copilot verarbeitet ausschließlich Inhalte, für die der angemeldete Nutzer bereits Zugriff besitzt.
Agenten mit deklarierter Toolchain
Aufgabe, Wissen, Authentifizierung, Werkzeuge und Übergaben werden als eigener Arbeitsweg konfiguriert.
Agent Registry und Identitätsverwaltung
Agenten aus Microsoft- und Drittplattformen werden über Identität, Beobachtung, Sicherheit und Compliance zentral erfasst.
Copilot übernimmt die Ordnung des Tenants
Bestehende Berechtigungen werden nicht automatisch besser, weil KI sie nutzt. Oversharing, verwaiste Gruppen und unklare SharePoint-Strukturen wirken direkt auf Ergebnisse und Risiko. Deshalb beginnt die Einführung mit dem Daten- und Identitätsbestand.
Welche Arbeit soll verbunden werden?
Die Branchenseite zeigt konkrete Vorgänge von der Anfrage bis zum dokumentierten Abschluss.
Technische Ebene: Identität vor Modell
Microsoft behandelt den Agenten als authentifizierbaren Akteur. Blueprint, Agentenidentität, Sponsor und Tokenkontext bestimmen, wer handelt und welche Ressource erreicht werden darf.
Eine wiederverwendbare Vorlage definiert Art, Metadaten, Anmeldeweg und vererbbare Richtlinien einer Agentenklasse.
Jede Instanz besitzt eine eigene Objekt-ID, einen Sponsor und eigene Berechtigungszuweisungen im Tenant.
Ein interaktiver Agent handelt im Kontext des Nutzers. Im Token bleiben Nutzer und handelnder Agent unterscheidbar.
Ein autonomer Agent authentifiziert sich selbst und benötigt direkt zugewiesene, minimale Anwendungsrechte.
Entra, Defender und Purview verbinden Identität, Aktivität, Datenzugriff und Sicherheitsereignis zu einer prüfbaren Kette.
Copilot erbt Berechtigungen, deshalb ist der Tenant die Sicherheitsgrenze
Wer handelt
Nutzer, Gäste, Anwendungen und Agenten bleiben getrennte und eindeutig verantwortete Identitäten.
Was erreichbar ist
Sites, Gruppen, externe Freigaben und sensible Ablagen werden vor der Aktivierung bereinigt.
Welche Regeln gelten
Klassifizierung, Aufbewahrung, DLP und Suche werden auf den tatsächlichen Produktpfad angewendet.
Was tatsächlich geschieht
Agenten, Endpunkte und ungewöhnliche Zugriffe werden in Beobachtung und Reaktion eingebunden.
Den Tenant vor dem Agenten ordnen
Microsoft bietet eine durchgängige Kontrollarchitektur. Ihre Qualität entspricht jedoch der Qualität von Identitäten, Berechtigungen, Inhalten und Betriebsverantwortung.
Blueprint als Credential Boundary definieren
Eine Blueprint-Grenze bündelt nur Agenten, die Credentials und vererbbare Basisrechte sicher teilen können.
Delegated/OBO und S2S trennen
Interaktive Agenten handeln On-Behalf-Of im Nutzerkontext; autonome Agenten verwenden ihren eigenen Service-to-Service-Tokenkontext.
Agent Identity und Sponsor registrieren
Jede Laufzeitinstanz erhält eine eigene Objekt-ID, einen verantwortlichen Sponsor und minimal zugewiesene Rechte.
Sign-in und Audit Logs korrelieren
Blueprint, handelnde Agent Identity, Token Subject und Ressourcenaufruf werden in einer prüfbaren Ereigniskette zusammengeführt.
Vom gewachsenen Tenant zur kontrollierten Agentenorganisation
Ein erstes Gespräch klärt, welche Microsoft-Umgebung bereits tragfähig ist und welche Identitäts- oder Berechtigungsgrenze vor dem Einsatz fehlt.
AUSGANGSLAGE BESPRECHEN