この記事について
この記事は、生成AIを活用した自動生成フローで作成しています。2026年9月時点のMicrosoft Foundry Hosted agentsとAgent IDの公式ドキュメントを確認し、旧Azure AI Studio/Hub中心の構成と未確認のGraph権限例を整理しました。検証ステータス:✅ Microsoft公式ドキュメント確認済み
Microsoft FoundryのHosted agentsは、独自コードやAgent FrameworkのエージェントをMicrosoft管理のコンテナ実行基盤へデプロイする仕組みです。スケール、セッション状態、エンドポイント、IDなどをプラットフォーム側に任せつつ、エージェント固有の処理をコードで実装できます。
M365連携では「エージェント」と「実行ツール」を分ける
Teams、SharePoint、OneDriveなどのデータに触れる場合、LLMへ広いGraph権限を直接与えるのではなく、エージェントが呼び出せるツールごとに役割と権限を分けます。
| 層 | 役割 |
|---|---|
| Hosted agent | ユーザー要求を解釈し、必要なツールを選ぶ |
| Tool / MCP / API | 検索、取得、更新など具体的な処理を実行する |
| Agent identity | エージェント自身をMicrosoft Entra ID上の主体として識別する |
| Microsoft Graph / M365 | 実際のデータと操作対象 |
読み取りと更新を同じツールにまとめず、たとえば「SharePoint検索」と「SharePoint更新」を別の権限・別ツールにすると、誤操作時の影響を限定しやすくなります。
Hosted agentには専用のEntra IDがある
現在のFoundryでは、デプロイされたHosted agentに専用のMicrosoft Entra IDのagent identityを持たせられます。これは人間ユーザーとは別のサービスプリンシパルで、エージェントの操作を識別・監査するための主体です。
MicrosoftのAgent identity資料では、未公開エージェントと公開済みエージェントで使われるIDが異なる点にも注意が必要です。公開すると固有のagent identityが作られるため、開発中の共有IDへ付けた権限が、そのまま本番公開IDへ引き継がれるとは限りません。
「Graphが使える」だけで権限設計は終わらない
Microsoft Graphの権限は、委任権限・アプリケーション権限、対象API、管理者同意などによって意味が変わります。旧記事のように架空のスコープ名やPrincipal ID/App IDを混同したスクリプトをそのまま使うのは危険です。
実装時は次の順序で確認します。
- エージェントが本当に必要とするM365操作を列挙する。
- 読み取り・作成・更新・削除を分ける。
- 利用するツールがagent identity認証に対応しているか確認する。
- 対象リソースだけへ最小権限を割り当てる。
- 公開後の新しいagent identityへ必要な権限を再確認する。
- 変更系操作には承認やdry-runを入れる。
ツール認証は一律ではない
Foundryの公式資料では、MCPやA2Aなどagent identity認証を使えるツールがある一方、すべてのツールが同じ認証方式ではないとされています。キー認証、OAuthパススルーなど別方式を使う統合もあるため、ツールごとのドキュメント確認が必要です。
実務で残す監査情報
- どのagent identityが実行したか。
- どのツール/APIを呼び出したか。
- 読み取りか変更か。
- 変更対象と結果。
- 人間承認が必要な操作なら、誰が承認したか。
モデル内部の詳細な思考過程を保存するより、実際に外部へ作用した事実を記録する方が監査には有用です。
公式情報
- Microsoft Learn ― Foundry Hosted Agents
- Microsoft Learn ― Agent identity concepts in Microsoft Foundry
- Microsoft Learn ― azure.yaml reference for hosted agents
この記事の更新履歴
- 2026-09-14 追加:Hosted agents、agent identity、公開前後のID差、ツールごとの認証差を追加。
- 2026-09-14 変更:旧Azure AI Studio/Hub中心の構成から、現在のMicrosoft Foundry Hosted agents基準へ全面更新。
- 2026-09-14 削除:内部style_prompt、本文H1、未検証ドラフト表記、Principal ID/App IDを混同したGraph権限例、根拠不明のTeams権限例を削除。

