Licenças e papéis
Licenças, papéis e readiness
E7 pode compor a solução; não foi constatado no tenant. Confirmar SKU contratado, licenças atribuídas, service plans habilitados, cloud/região, rollout, papel e integração por capacidade. A matriz é planejamento, não parecer comercial.
Núcleo
- D02: identidade, sponsor e owner conciliados; administrador Agent ID autorizado.
- D11: pelo menos um usuário com Agent 365/E7 atribuído para ingestão, além das obrigações dos demais participantes; consent/app role e AgentID S2S verificados.
- D01: acesso ao registry nativo e população conhecida.
- D05: licença/consent e um cliente suportado pelo Tooling Gateway; Work IQ/Copilot só se usados.
- D12: API Agent365 packages elegível, acesso administrativo e permissões de leitura.
tenant_not_licensed é rejeição observável, mesmo com HTTP 200; nunca testar removendo licenças.
O SDK existente continua suportado; nova distro não é requisito desta entrega.
Papéis por operação
| Operação | Papel/responsável a confirmar |
|---|---|
| Registry, templates, pedidos BYO e conexões | AI Administrator |
| Blueprint/principal/Agent ID | Agent ID Administrator / Developer |
| CA | Conditional Access Administrator; AI Admin não ganha esse direito por administrar templates |
| CSA | Attribute Definition/Assignment Administrator conforme operação |
| Access packages | Identity Governance; AI Admin pode criar/aplicar no contexto documentado de templates |
| Workflow de sponsor | Lifecycle Workflows Administrator |
| RTP e conectores Defender | Security Administrator; investigação com permissões SOC apropriadas |
| Labels/DLP, IRM, CC, eDiscovery | Grupos de função específicos Purview; Compliance Administrator não substitui todas as permissões de conteúdo |
| GSA / PPAC | Global Secure Access Administrator / Power Platform Administrator |
| Local Agents/política | AI/Security Admin e Intune Administrator; revisar atribuição/impacto |
| Consent Tools Gateway | Global Administrator em elevação controlada; não usar break-glass rotineiramente |
Gates das extensões
- GSA: forwarding do ambiente e baseline profile; políticas tenant-wide, conector suportado. TLS/QUIC são gate do endpoint.
- Defender: integração elegível, tipos/escopo RTP e modos audit/block separados.
- Purview: instância/canal/location suportados, compartilhamento explícito, VIEW/EXTRACT e políticas restritas ao lab.
- Endpoint: Windows Intune e tipo catalogado; Frontier, MDE ativo quando RTP local for usado.
- APIM: gateway registrado, consent, autenticação MI/backend e filtro de tools testados.
- Viva: Copilot Agent Dashboard exige ≥50 Copilot atribuídas e atividade; Agent 365 Dashboard exige também Agent 365 e acesso/elegibilidade.
- Lifecycle, grants, labels e políticas já propagados; disponibilidade da opção no portal não comprova o efeito.
Fontes
Conferidas em 2026-09-30: