DIE AGENTINNICOLENDERS.COM
Depeschen

EinordnungDIE AGENTENFÜHRERINDIE ARCHIVARIN

Agenten bekommen Ausweise, aber keine Brieftasche

Veröffentlicht

What is Microsoft Entra Agent ID?Microsoft Learn

Ein Agent, der auf einen Kalender zugreift, tut das seit Jahren als App-Registrierung mit einem Service Principal. Das ist keine Identität, das ist ein Schlüsselbund ohne Namensschild. Wer ihn benutzt hat, steht nirgends. Wem er gehört, weiß nach zwei Umorganisationen niemand mehr.

Seit dem Frühjahr 2026 gibt es eine Antwort darauf. Sie ist gut, sie ist teuer, und sie deckt weniger ab, als der Name nahelegt.

Der Stand

Microsoft Entra Agent ID ist im April 2026 GA gegangen. Es ist ein Identitäts- und Autorisierungsrahmen speziell für Agents, der die Zero-Trust-Prinzipien auf nicht-menschliche Identitäten überträgt, über die üblichen Protokolle: OAuth 2.0, MCP, A2A.

Microsoft Agent 365 ist am 1. Mai 2026 GA gegangen und ist der Steuerungsraum darüber: Registry, Discovery, Inventar. Dazu gehören Defender for Agents für die Erkennung von Schatten-KI und Purview for Agents für die Datenkontrolle bei Agent-Zugriffen.

Die Arbeitsteilung ist sauber getrennt: Agent 365 entdeckt und inventarisiert, Entra Agent ID vergibt Identität, Berechtigung und Lebenszyklus. Über Entra Agent ID kommen vier neue Objekttypen ins Verzeichnis: Agent Identity Blueprint, Agent Identity Blueprint Principal, Agent Identity und Agent User.

Der Blueprint ist der Teil, den ich am nützlichsten finde. Statt jeden Agent einzeln zu berechtigen, definierst du einen Typ mit seinen delegierten Berechtigungen, und daraus entstehen Identitäten mit eingeschränkten Rechten. Access Packages funktionieren für Agent-Identitäten wie für Menschen, inklusive Antrag durch den Besitzer oder Sponsor.

Was das kostet

Agent 365 kostet 15 US-Dollar pro Nutzer und Monat als eigenständige Lizenz oder ist in der neuen Microsoft-365-E7-Lizenz enthalten. Als Add-on ist es verfügbar zu E5, A5 oder Business Premium beziehungsweise zur Kombination aus Defender Suite und Purview Suite.

Rechne das für deine Nutzerzahl aus, bevor du weiterliest. Für ein Haus mit tausend Beschäftigten ist das eine Größenordnung, die durch ein Gremium geht. Und die Lizenzierung ist pro Nutzer, nicht pro Agent, was bei wenigen Agents und vielen Nutzern ungünstig ausfällt.

Wo die Abdeckung endet

Das ist der Teil, den die Produktseiten nicht betonen, und der Grund, warum ich diesen Text überhaupt schreibe.

Die Linie endet bei der Identität. Agent 365 regelt, wer der Agent ist und wie er sich anmeldet. Was der Agent mit sich führt, um seine Arbeit tatsächlich zu tun, liegt weiterhin außerhalb: nachgelagerte OAuth-Grants, API-Schlüssel, MCP-Tokens, Connector-Zugangsdaten, Secrets aus Vaults. Ein Agent mit sauberer Entra Agent ID kann trotzdem einen API-Schlüssel mitführen, den niemand inventarisiert hat.

Altlasten bekommen keine Ausweise. Copilot-Studio-Agents, die vor dem 18. März 2026 erstellt wurden oder bevor der Tenant Entra Agent ID aktiviert hat, wurden mit klassischen App-Registrierungen gebaut. Sie bekommen nicht rückwirkend eine Agent ID. Genau die Agents, die am längsten laufen und über die am wenigsten bekannt ist, bleiben also außerhalb.

Fremde Plattformen sind Zuschauer. Agents aus AWS Bedrock AgentCore und Google Gemini Enterprise sind zur GA über Registry-Sync in der Preview dabei, ohne Durchsetzung zur Laufzeit. Du siehst ihr Inventar, du kannst ihr Verhalten nicht über Entra steuern. Weitere Agent-Frameworks stehen ganz außerhalb; der dokumentierte Weg ist eine manuelle SDK-Integration pro Agent, und dafür hat kaum ein Team die Kapazität.

Wer also glaubt, mit Agent 365 sei die Agent-Landschaft governed, sollte diese drei Punkte gegen die eigene Realität halten.

Wo es aufgeht

Sauber wird es dort, wo alles im Microsoft-Ökosystem entsteht.

Copilot Studio kann automatisch Entra Agent IDs für jeden Agent erzeugen und damit Connector-Berechtigungen, Conditional-Access-Richtlinien und DLP-Steuerung auf den einzelnen Agent beziehen statt auf einen geteilten Service Principal. Das ist der Unterschied zwischen "irgendein Dienst hat auf das Postfach zugegriffen" und "dieser Agent hat auf dieses Postfach zugegriffen, im Auftrag dieser Person".

Auf der Foundry-Seite geht Microsoft noch einen Schritt weiter. Neben assistiven Agents, die im Auftrag eines Nutzers handeln, und autonomen Agents, die im Hintergrund für sich handeln, gibt es seit Build 2026 in der Preview Autopilot-Agents: mit Entra Agent ID, eigener E-Mail-Adresse, Teams-Präsenz und einem Platz im Organigramm. Sie können Unterhaltungen beginnen, an geteilten Dateien arbeiten und Aufgaben nachverfolgen. Jede Handlung ist zurechenbar, auditierbar und über Agent 365 gesteuert.

Ein Agent im Organigramm ist ein Bild, an dem sich Geister scheiden. Ich halte es für konsequent. Wenn etwas E-Mails schreibt und in Dokumenten arbeitet, ist die Frage "wer war das" ohnehin da. Dann ist es besser, sie hat eine Antwort.

Was ich empfehle, unabhängig von der Lizenzfrage

  1. Zuerst zählen. Ohne Inventar ist jede Governance-Entscheidung geraten. Dazu gibt es eine eigene Depesche.
  2. Blueprints statt Einzelberechtigungen. Zwei oder drei Typen für die häufigsten Agent-Muster, dann kommt Gleichförmigkeit in die Sache.
  3. Conditional Access früh. Die Vorlage zum Blockieren von Agent-Identitäten mit hohem Risiko ist der erste Baustein, nicht der letzte.
  4. Die Credential-Lücke separat behandeln. Führ eine eigene Liste: Welcher Agent hält welchen API-Schlüssel, welchen MCP-Token, welches Vault-Secret? Diese Liste erzeugt Agent 365 nicht für dich.
  5. Altbestand markieren. Alle Agents vor dem Stichtag bekommen ein Etikett. Sie bleiben eure Blind Spots, bis jemand sie neu baut.
  6. Governance-Kosten mitrechnen. Einige Funktionen setzen Entra ID P2 oder Governance-Add-ons voraus. Das kommt zu den 15 Dollar dazu und wird regelmäßig übersehen.

Der Satz, der bleibt

Agents bauen ist einfach geworden. Agents verantworten nicht.

Entra Agent ID und Agent 365 sind ein ernsthafter Schritt in die richtige Richtung, und sie sind der erste Rahmen, der Agents als das behandelt, was sie längst sind: handelnde Teilnehmer im Tenant. Sie lösen die Identitätsfrage. Die Frage, was ein Agent an Zugängen mit sich herumträgt, lösen sie nicht.

Der Ausweis ist da. Die Brieftasche ist es noch nicht.


Quellen

Governance & Compliance · Entra & Identität