- Área de tecnologia principal: Security | Identity & Access
- Áreas de tecnologia adicionais: M365 | M365 Copilot
- Dados do autor: https://linktr.ee/edupopov
Com a ampliação do uso de agentes de inteligência artificial em ambientes corporativos, a administração de identidades deixou de se limitar apenas a usuários, grupos, dispositivos e aplicações tradicionais. No Microsoft Entra, os agentes passam a ser representados por identidades próprias, permitindo que sejam monitorados, controlados e governados dentro do tenant.
O Centro de Administração do Microsoft Entra oferece uma visão centralizada dessas identidades, permitindo que administradores acompanhem agentes ativos, identifiquem responsáveis, verifiquem objetos não gerenciados e tomem decisões sobre desativação ou exclusão.
Este artigo apresenta, de forma simples e estruturada, como compreender e tratar agentes no Microsoft Entra, com foco na remoção segura e na governança do ciclo de vida dessas identidades.
Palavras-chave: Microsoft Entra, Agent ID, agentes de IA, governança de identidade, Microsoft 365, segurança corporativa.
Você precisa de acesso ao Centro de administração do Microsoft Entra para realizar essa atividade.
A adoção de agentes de inteligência artificial no ambiente corporativo trouxe uma nova camada de complexidade para a gestão de identidades. Antes, a administração de acesso era concentrada principalmente em pessoas, grupos, dispositivos e aplicações. Agora, agentes também podem executar tarefas, acessar dados, interagir com serviços e atuar em nome de fluxos automatizados ou usuários.
Nesse cenário, o Microsoft Entra passa a exercer papel fundamental. Ele não é apenas um local para gerenciar contas de usuários, mas uma plataforma de identidade capaz de organizar, monitorar e proteger diferentes tipos de objetos dentro do tenant. O Centro de Administração do Microsoft Entra é o portal web que centraliza a experiência administrativa para produtos do Entra, permitindo gerenciar usuários, grupos, métodos de autenticação, políticas de Acesso Condicional, postura de segurança de identidade e governança de acesso.
Nas telas apresentadas, é possível observar a área Agents, dentro do Entra ID, exibindo uma visão geral dos agentes existentes no tenant, incluindo identidades ativas, agentes criados recentemente e agentes sem responsáveis ou patrocinadores definidos. Essa visão é importante porque agentes sem governança podem se tornar pontos de risco, principalmente quando continuam ativos sem necessidade operacional clara.
O que são agentes no contexto do Microsoft Entra
No contexto do Microsoft Entra, um agente não deve ser visto apenas como um recurso de automação. Ele passa a ter uma identidade associada, permitindo rastreabilidade, controle de acesso e aplicação de políticas. A Microsoft define as identidades de agente como contas de identidade dentro do Microsoft Entra ID que fornecem identificação e autenticação específicas para agentes de IA.
Essa abordagem é relevante porque agentes podem realizar ações de maneira autônoma ou delegada. Um agente pode consultar dados, interagir com aplicações, responder usuários, acessar sistemas como SharePoint ou Dataverse e participar de processos corporativos. Por isso, ele precisa ser tratado como qualquer outro objeto sensível de identidade.
Em organizações que utilizam o Copilot Studio, por exemplo, cada agente criado pode receber uma identidade no tenant do Microsoft Entra. O criador do agente é registrado como sponsor, ou seja, como responsável pelo propósito e pelo ciclo de vida daquele agente.
O papel do Centro de Administração do Microsoft Entra
O Centro de Administração do Microsoft Entra funciona como uma camada administrativa centralizada para recursos de identidade. Na área Entra ID > Agents, o administrador consegue visualizar informações relacionadas aos agentes existentes no tenant.
Na tela Agents | Overview, o painel apresenta uma visão consolidada das identidades de agente. Essa visão ajuda o administrador a responder perguntas importantes, como:
Quem são os agentes existentes no ambiente?
Quantos agentes estão ativos?
Quantos foram criados recentemente?
Existem agentes sem proprietário ou sponsor?
Quais blueprints estão relacionados às identidades existentes?
Na tela Agent identities, é possível visualizar uma lista com nome do agente, data de criação, status e Object ID. Segundo a documentação da Microsoft, o Centro de Administração do Entra fornece uma interface centralizada para visualizar identidades de agente, pesquisar, filtrar, ordenar e personalizar colunas para localizar agentes específicos.
Essa centralização é essencial para ambientes corporativos, pois evita que agentes fiquem espalhados sem controle, principalmente em organizações onde diferentes áreas criam automações, copilotos ou agentes especializados.
Por que apagar ou desativar agentes
A exclusão ou desativação de agentes deve ser tratada como uma atividade de governança, e não apenas como uma ação operacional. Um agente pode ter permissões, vínculos com usuários, acesso a dados corporativos e relação com aplicações internas. Portanto, manter agentes sem uso pode gerar riscos.
Entre os principais motivos para remover ou desativar um agente, destacam-se:
- A descontinuidade de um projeto ou processo.
- A criação de agentes de teste que não serão mais utilizados.
- A ausência de owner ou sponsor responsável.
- A substituição do agente por uma nova versão.
- A identificação de comportamento inadequado ou risco de segurança.
- A necessidade de reduzir objetos desnecessários no tenant.
A Microsoft recomenda que cada identidade de agente tenha um sponsor e, idealmente, um owner técnico associado. O sponsor responde pelo propósito de negócio do agente, enquanto o owner trata da administração técnica.
Desabilitar ou excluir: conceitos diferentes
Antes de apagar um agente, é importante diferenciar desabilitar de excluir.
A ação de desabilitar impede que o agente continue autenticando ou acessando recursos, mas mantém o objeto no diretório. Essa abordagem é útil quando ainda existe dúvida sobre o impacto da remoção ou quando a equipe precisa investigar o uso do agente antes de excluí-lo definitivamente.
A ação de excluir remove o objeto do diretório e deve ser usada quando há certeza de que o agente não é mais necessário. No modelo do Microsoft Entra Agent ID, a exclusão segue o comportamento de soft delete: os objetos excluídos são movidos para uma lixeira lógica e podem ser restaurados dentro de um período de 30 dias.
Esse ponto é importante: nas telas do Centro de Administração do Microsoft Entra, o botão visível para a lista de agentes é Disable, ou seja, desabilitar. A documentação atual da Microsoft informa que a exclusão de objetos de identidade de agente não é suportada diretamente pelo Centro de Administração do Microsoft Entra, sendo necessário utilizar Microsoft Graph API ou Microsoft Entra PowerShell para excluir blueprints e identidades de agente.
Portanto, no contexto administrativo, o Centro de Administração deve ser usado como o ponto de partida para localizar, validar, auditar e desabilitar agentes. A exclusão definitiva deve seguir o procedimento técnico suportado. Você pode excluir o agente clicando no botão Excluir em propriedades.
Verificar owner e sponsor
Agentes sem responsáveis claros representam risco de governança. O sponsor deve representar a responsabilidade de negócio, enquanto o owner normalmente está associado à administração técnica. A documentação da Microsoft indica que owners podem administrar aspectos técnicos e também desabilitar ou excluir identidades de agente quando não forem mais necessárias.
Desabilitar antes de excluir
Em muitos cenários, a melhor prática é desabilitar o agente antes da exclusão definitiva. Essa ação permite observar se algum processo será impactado. Se não houver impacto após um período de validação, a exclusão pode ser realizada de maneira mais segura.
Na tela apresentada, a opção Disable aparece na barra superior da lista de identidades. Esse recurso é útil para interromper o uso do agente sem remover imediatamente o objeto.
Excluir definitivamente quando necessário
Quando a exclusão for necessária você também pode utilizr o Microsoft Graph API ou Microsoft Entra PowerShell. A Microsoft documenta o cmdlet Remove-EntraAgentIdentity, que pode excluir uma identidade de agente individualmente pelo AgentId ou excluir identidades associadas a um blueprint. O cmdlet também permite usar -WhatIf para simular a exclusão antes de executá-la.
Cuidados após a exclusão
A exclusão de agentes deve ser acompanhada de uma revisão pós-remoção. Isso inclui verificar logs, permissões, vínculos com aplicações e possíveis contas associadas.
Segundo a Microsoft, quando uma identidade de agente ou blueprint é excluído, contas de usuário associadas ao agente podem permanecer no tenant e talvez precisem ser removidas manualmente usando Microsoft Graph API ou Microsoft Entra PowerShell.
Também é importante acompanhar os logs de auditoria. A criação e exclusão de objetos relacionados a agentes podem aparecer como operações de service principal ou usuário, dependendo do tipo de objeto envolvido.