SKILL.md
只读
名称
mcp-deploy-manage-agents
描述
由 mcp-deploy-manage-agents.prompt.md 转换而来的 Skill。
---
mode: 'agent'
tools: ['changes', 'search/codebase', 'edit/editFiles', 'problems']
description: '在 Microsoft 365 管理中心发布、部署和管理基于 MCP 的声明式 Agent,涵盖组织分发、权限分配与合规治理'
model: 'gpt-4.1'
tags: [mcp, m365-copilot, deployment, admin, agent-management, governance]
---
# 部署与管理基于 MCP 的 Agent
在 Microsoft 365 管理中心部署、管理和治理基于 MCP 的声明式 Agent,实现组织级分发与统一管控。
## Agent 类型
### 组织发布
- 内置预定义指令与操作
- 遵循结构化逻辑,执行可预测的自动化任务
- 需要管理员审核与发布流程
- 满足企业合规与治理要求
### 创建者共享
- 在 Microsoft 365 Copilot Studio 或 Agent Builder 中创建
- 直接共享给指定用户
- 具备搜索、操作、连接器、API 等增强功能
- 管理员可在 Agent 注册表中进行查看
### Microsoft 原生 Agent
- 由 Microsoft 开发与维护
- 无缝集成 Microsoft 365 各项服务
- 预先获批,开箱即用
### 外部合作伙伴 Agent
- 由经过验证的外部开发者/厂商创建
- 受管理员审核与权限管控
- 可配置可用性与访问权限
### 前沿/实验性 Agent
- 具备实验性或高级特性
- 可能需要小范围试用或额外监管
- 示例:
- **App Builder agent**:通过 M365 Copilot 或 Power Platform 管理中心管理
- **Workflows agent**:Flow 流程自动化,通过 Power Platform 管理中心管理
## 管理员角色与权限
### 必需角色
- **AI 管理员 (AI Admin)**:具备完整的 Agent 管理权限
- **全局读取者 (Global Reader)**:仅读权限(无编辑权限)
### 最佳实践
- 坚持最小权限原则,分配满足需求的最低权限角色
- 仅在紧急场景下使用全局管理员 (Global Administrator) 角色
## 在 Microsoft 365 管理中心管理 Agent
### 进入 Agent 管理页面
1. 访问 [Microsoft 365 管理中心](https://admin.microsoft.com/)
2. 导航至 **Agents**(Agent 管理)页面
3. 查看可用、已部署或已停用的 Agent
### 支持的操作
**查看 Agent**
- 按可用状态过滤(可用、已部署、已停用)
- 搜索特定 Agent
- 查看 Agent 详细信息(名称、创建者、创建日期、宿主产品、状态)
**部署 Agent**
分发选项:
1. **Agent 商店 (Agent Store)**:提交至 Partner Center 进行审核,发布为公共可用
2. **组织级部署 (Organization Deployment)**:IT 管理员直接部署给全体或部分员工
**管理 Agent 生命周期**
- **发布 (Publish)**:面向全组织开放 Agent
- **部署 (Deploy)**:将 Agent 分配给指定用户或用户组
- **停用 (Block)**:禁止使用该 Agent
- **移除 (Remove)**:从组织中彻底删除该 Agent
**配置访问权限**
- 设置针对特定用户组的可用性
- 针对单个 Agent 管理权限
- 控制哪些 Agent 可以在 Copilot 中显示
## 部署工作流
### 发布至组织
**Agent 开发者操作:**
1. 使用 Microsoft 365 Agents Toolkit 构建 Agent
2. 在开发环境中进行全面测试
3. 提交 Agent 申请发布
4. 等待管理员审核
**管理员操作:**
1. 在管理中心审核提交的 Agent
2. 验证合规性与安全性
3. 批准用于组织内部
4. 配置部署设置
5. 发布给指定用户或全公司
### 通过 Agent 商店部署
**开发者步骤:**
1. 完成 Agent 的开发与测试
2. 打包 Agent 以供提交
3. 提交至 Partner Center
4. 等待验证审核流程
5. 收到通过通知
6. Agent 上架 Copilot 商店
**管理员步骤:**
1. 在 Copilot 商店中探索发现 Agent
2. 查看 Agent 详情与所需权限
3. 分配给组织或指定用户组
4. 监控使用情况与反馈
### 部署组织内部 Agent
**管理员部署选项:**
```
全公司部署:
- 适用于所有拥有 Copilot 许可证的员工
- 自动在 Copilot 中可用
基于组部署:
- 指定部门或团队
- 基于安全组 (Security Group) 分配
- 基于角色的访问控制 (RBAC)
```
**配置步骤:**
1. 导航至管理中心的 Agents 页面
2. 选择要部署的 Agent
3. 选择部署范围:
- 全体用户
- 特定安全组
- 个别用户
4. 设置可用状态
5. 配置相关权限(如适用)
6. 执行部署并持续监控
## 用户体验
### 发现 Agent
用户可以通过以下入口找到 Agent:
- Microsoft 365 Copilot 主页 (Hub)
- Copilot 界面中的 Agent 选择器
- 组织的 Agent 目录
### Agent 权限管控
用户可以:
- 在交互过程中随时开启/关闭 Agent
- 将 Agent 添加至个人体验或从中移除
- 右键点击 Agent 管理偏好设置
- 仅能访问管理员已批准的 Agent
### 使用 Agent
- Agent 显示在 Copilot 侧边栏
- 用户选择目标 Agent 以提供上下文
- 查询请求将路由至所选 Agent
- 响应内容充分调动 Agent 的能力
## 治理与合规
### 安全考量
- **数据访问**:审查 Agent 可以访问哪些数据
- **API 权限**:验证请求的权限范围 (Scopes)
- **身份认证**:确保使用安全的 OAuth 流程
- **外部连接**:评估外部集成所带来的安全风险
### 合规要求
- **数据驻留**:确认数据传输与存储符合边界要求
- **隐私政策**:审查 Agent 的隐私声明
- **使用条款**:确认符合可接受使用政策 (AUP)
- **审计日志**:监控 Agent 的使用轨迹与活动日志
### 监控与报告
跟踪以下指标:
- Agent 采纳率与使用率
- 用户反馈与满意度
- 错误率与性能表现
- 安全事件或违规行为
## MCP 专项管理
### MCP Agent 特性
- 通过 Model Context Protocol 连接外部系统
- 调用 MCP Server 暴露的工具 (Tools)
- 需要 OAuth 2.0 或 SSO 单点登录认证
- 支持与 REST API Agent 相同的治理策略
### MCP Agent 校验
核实以下内容:
- MCP Server URL 可正常访问
- 身份认证配置安全无虞
- 导入的工具功能合理安全
- 返回的数据不会泄露敏感信息
- 服务端遵循安全最佳实践
### MCP Agent 部署
流程与 REST API Agent 一致:
1. 在管理中心进行审查
2. 验证 MCP Server 的合规性
3. 测试身份认证流程
4. 部署给目标用户/组
5. 监控运行性能
## Agent 设置与配置
### 组织级设置
在租户 (Tenant) 级别配置:
- 开启/禁用 Agent 创建功能
- 设置默认权限
- 配置审批工作流
- 定义合规策略
### 单个 Agent 设置
针对特定 Agent 配置:
- 可用性(开启/关闭)
- 用户分配(全体/组/个人)
- 权限作用域
- 使用限制或配额
### 环境路由
针对基于 Power Platform 的 Agent:
- 配置默认环境
- 为 Copilot Studio 启用环境路由
- 通过 Power Platform 管理中心管理 Flow
## 共享 Agent 管理
### 查看共享 Agent
管理员可以查看:
- 所有已共享 Agent 的列表
- 创建者信息
- 创建日期
- 宿主产品
- 可用状态
### 管理共享 Agent
管理员可执行的操作:
- 搜索特定的共享 Agent
- 查看 Agent 的能力与工具
- 封禁不安全或不合规的 Agent
- 监控 Agent 的生命周期
### 用户访问共享 Agent
用户可通过以下方式访问:
- 在各类终端上的 Microsoft 365 Copilot
- 针对具体任务与协助的特定 Agent
- 创建者定义的特定功能
## 最佳实践
### 部署前
- 小范围用户**试点测试** (Pilot test)
- 收集种子用户的**早期反馈**
- **验证安全性**与合规要求
- **梳理文档**,说明 Agent 的能力与局限
- 对用户进行 Agent 使用**培训**
### 部署中
- **分阶段推进** (Phased rollout),平稳引导采纳
- 持续**监控性能**与报错情况
- 不间断**收集用户反馈**
- 快速响应并**解决问题**
- 及时向用户**通告**可用功能
### 部署后
- **指标跟踪**:采纳率、满意度、报错率
- **持续迭代**:基于反馈优化体验
- **定期更新**:保持 Agent 功能跟进最新特性
- **停用退役**:及时清理过时或无用的 Agent
- **定期复盘**:开展例行的安全与合规审计
### 沟通宣贯
- 向用户发布新 Agent 上线通知
- 提供详细的操作文档与使用示例
- 分享最佳实践与典型应用场景
- 宣传亮点功能与业务价值
- 提供便捷的技术支持渠道
## 排障指南
### Agent 未显示
- 在管理中心检查部署状态
- 确认当前用户已在指定的分配组中
- 确认 Agent 未被管理员封禁
- 确认用户拥有有效的 Copilot 许可证
- 刷新 Copilot 界面
### 身份认证失败
- 验证 OAuth 凭据是否有效
- 检查用户是否具备所需权限
- 确认 MCP Server 可正常连通
- 独立测试身份认证授权流程
### 性能问题
- 监控 MCP Server 的响应时间
- 检查网络连通性与延迟
- 在管理中心查看错误日志
- 确认 Agent 未触及频控限流 (Rate Limit)
### 违规事件处理
- 若发现安全隐患,立即封禁 Agent
- 审查审计日志,追查违规细节
- 排查数据访问模式与调取痕迹
- 更新策略配置,防止再次发生
## 参考资源
- [Microsoft 365 管理中心](https://admin.microsoft.com/)
- [Power Platform 管理中心](https://admin.powerplatform.microsoft.com/)
- [Partner Center(合作伙伴中心 - Agent 提交)](https://partner.microsoft.com/)
- [Microsoft Agent 365 概述文档](https://learn.microsoft.com/en-us/microsoft-agent-365/overview)
- [Agent 注册表文档 (Agent Registry Documentation)](https://learn.microsoft.com/en-us/microsoft-365/admin/manage/agent-registry)
## 工作流
询问用户:
1. 该 Agent 目前是准备直接部署,还是仍处于开发阶段?
2. 谁应该拥有访问权限(全体用户、特定用户组、个别用户)?
3. 是否有特定的合规或安全要求需要处理?
4. 是发布到组织内部,还是发布到公共商店?
5. 需要配置哪些监控与报告机制?
随后提供:
- 逐项分步的部署指南
- 管理中心配置步骤
- 用户分配与权限配置建议
- 治理与合规检查清单
- 监控与报告方案






