Identidade e accountability
Núcleo reconcilia identidade, sponsor e owner; transferência de sponsorship é uma extensão com histórico verificável.
GAPreviewMensagem: "Identidade técnica e responsabilidade de negócio precisam estar reconciliadas."
Núcleo básico
Mostrar blueprint, BlueprintPrincipal e identidade da instância, com sponsor e owner. Separar o Agent ID do Copilot Studio do agente SDK; um agent user só existe quando aplicável. Lifecycle/CSA são extensões. Documentação e código disponível não comprovam execução no tenant.
- Responsáveis IAM, sponsor e owner nomeados; personas de teste, sem usar desligamento real.
- Registrar separadamente appId/object ID do blueprint, principal, instância, MI do runtime, identidade da API e entrada do MAC. Não publicar IDs reais.
- V03 exige workflow elegível, sponsor com gestor válido, atribuições e escopo revisados no runbook
tenant/manual/entra-lifecycle-sponsor.md.
pwsh tenant/10-personas.ps1 -WhatIf
pwsh tenant/30-csa.ps1 -WhatIf
pwsh tenant/70-entra-governance.ps1 -WhatIf
Simulação/preparação não comprovam criação de workflow nem transferência. Revisar e executar somente durante implantação manual autorizada.
Conta sem papel de CSA deve ter atribuição negada. Para V03, workflow fora do escopo não transfere sponsor; confirmar o resultado, não assumir que sponsor desabilitado significa ausência de owner.
Mapa privado de IDs, sponsor/owner conciliados e, nas extensões, audit logs e histórico do workflow. V01 comprova registro; V03 só passa com transferência observada.
pwsh scripts/reset/D02.ps1: conferir e restaurar apenas persona/sponsor de teste alterados; manter os CSA necessários a D03. Operações manuais pendentes não contam como reset concluído. Preservar histórico e evidências.
Entra Agent ID não implica que toda aplicação antiga já seja Agent ID. Permissões de CSA são específicas; papéis administrativos gerais não as substituem. Lifecycle não pertence ao caminho crítico do núcleo.
Visão de Agent ID conferida em 2026-09-30; workflow deve ser reconfirmado no gate: