Alerta técnica: migración controlada de agentes Copilot Studio a Microsoft Entra Agent ID

Microsoft inició el despliegue gradual de una capacidad de Power Platform Admin Center para migrar agentes heredados de Copilot Studio a Microsoft Entra Agent ID. La funcionalidad está orientada principalmente a agentes creados antes de mayo de 2026 que todavía utilizan registros de aplicación tradicionales.

¿Qué cambia?

La migración convierte la identidad del agente sin cambiar su Application/Client ID. Esto reduce el riesgo de afectar canales o configuraciones dependientes y agrega capacidades de gobierno como:

  • Auditoría y registros de inicio de sesión en Microsoft Entra.
  • Asignación de propietario o patrocinador responsable.
  • Administración del ciclo de vida del agente.
  • Visibilidad de permisos de conectores compatibles.
  • Aplicación de políticas de Conditional Access.
  • Migración por lotes y posibilidad de rollback.

Arquitectura operativa

Agente heredado de Copilot Studio → PPAC Advisor/API de migración → conversión in-place → Microsoft Entra Agent ID → canales y conectores → D365FO, ERP MCP u otros sistemas

Valor para una operación LATAM

La identidad del agente puede convertirse en un control regional auditable. Permite relacionar cada agente con su ambiente, país, producto, propietario y propósito; detectar autenticaciones anómalas; aplicar restricciones de acceso; y ejecutar una migración gradual por grupos controlados.

Prerrequisitos principales

  • Power Platform Inventory habilitado.
  • Rol Power Platform Administrator, Dynamics 365 Administrator o Global Administrator.
  • Licenciamiento y capacidad de Copilot Studio aplicables.
  • Microsoft Entra ID P1 para Conditional Access y P2 para protecciones de riesgo que permanezcan en preview.
  • Inventario previo de agentes, propietarios, ambientes, canales, conectores y flujos.

Plan de migración recomendado

  1. Exportar el inventario de agentes e identificar cuáles todavía usan app registration.
  2. Seleccionar primero uno o dos agentes no críticos y de solo lectura.
  3. Registrar identidad, propietario, canales, herramientas, conexiones y comportamiento esperado.
  4. Ejecutar la migración desde PPAC y validar el GUID del agente en Copilot Studio y Microsoft Entra.
  5. Probar conversaciones, Teams, autenticación, conectores, flujos y accesos a D365FO.
  6. Revisar los registros de inicio de sesión y los resultados de Conditional Access.
  7. Ejecutar pruebas negativas con usuarios, compañías y recursos no autorizados.
  8. Utilizar rollback si aparecen fallos y ampliar el lote únicamente cuando cierre la evidencia del piloto.

Limitación relevante para D365FO y MCP

La migración mejora identidad y trazabilidad, pero no representa todavía todos los permisos de servidores MCP, conectores personalizados o herramientas REST. Los roles de D365FO, las políticas DLP, las herramientas habilitadas y la auditoría transaccional continúan siendo controles independientes.

Riesgos a controlar

  • Interrupciones de autenticación, canales, conectores o flujos.
  • Políticas de Conditional Access demasiado restrictivas.
  • Falsa sensación de cobertura sobre las herramientas ERP MCP.
  • Migraciones masivas sin ventana de validación ni rollback probado.
  • Dependencia de características y API que permanecen en preview.

Recomendación

Probar y adaptar inmediatamente en sandbox. La primera migración debería realizarse sobre un agente D365FO no crítico y de solo lectura. La evidencia debe incluir pruebas funcionales, permisos efectivos, registros Entra, validaciones negativas y recuperación mediante rollback.

Fuentes

Deja un comentario

Scroll al inicio