Agent ID Developer + Agent ID Administrator
Desenhar o blueprint do agente e também aprovar e promover esse mesmo blueprint no tenant.
Por que isso é um conflito
Agent ID Developer cria agent identity blueprints e vira owner deles (microsoft.directory/agentIdentityBlueprints/createAsOwner); Agent ID Administrator administra todos os agentes do tenant, incluindo os blueprints de terceiros. É o padrão clássico de desenvolvedor que também aprova a própria entrega, transposto para identidades agênticas.
Risco
Um blueprint com comportamento não revisado chega a produção porque autor e aprovador são a mesma pessoa — e o artefato promovido é uma identidade que age sozinha.
Como mitigar
- Separar autoria de blueprint de sua promoção, como já se faz com deploy de aplicação.
- Registrar a aprovação de cada blueprint num sistema de mudança fora do próprio Entra.
- Revisar periodicamente os owners de agent identity blueprints.
Frameworks aplicáveis
Referências
Roles relacionados