Microsoft inició el despliegue gradual de una capacidad de Power Platform Admin Center para migrar agentes heredados de Copilot Studio a Microsoft Entra Agent ID. La funcionalidad está orientada principalmente a agentes creados antes de mayo de 2026 que todavía utilizan registros de aplicación tradicionales.
¿Qué cambia?
La migración convierte la identidad del agente sin cambiar su Application/Client ID. Esto reduce el riesgo de afectar canales o configuraciones dependientes y agrega capacidades de gobierno como:
- Auditoría y registros de inicio de sesión en Microsoft Entra.
- Asignación de propietario o patrocinador responsable.
- Administración del ciclo de vida del agente.
- Visibilidad de permisos de conectores compatibles.
- Aplicación de políticas de Conditional Access.
- Migración por lotes y posibilidad de rollback.
Arquitectura operativa
Agente heredado de Copilot Studio → PPAC Advisor/API de migración → conversión in-place → Microsoft Entra Agent ID → canales y conectores → D365FO, ERP MCP u otros sistemas
Valor para una operación LATAM
La identidad del agente puede convertirse en un control regional auditable. Permite relacionar cada agente con su ambiente, país, producto, propietario y propósito; detectar autenticaciones anómalas; aplicar restricciones de acceso; y ejecutar una migración gradual por grupos controlados.
Prerrequisitos principales
- Power Platform Inventory habilitado.
- Rol Power Platform Administrator, Dynamics 365 Administrator o Global Administrator.
- Licenciamiento y capacidad de Copilot Studio aplicables.
- Microsoft Entra ID P1 para Conditional Access y P2 para protecciones de riesgo que permanezcan en preview.
- Inventario previo de agentes, propietarios, ambientes, canales, conectores y flujos.
Plan de migración recomendado
- Exportar el inventario de agentes e identificar cuáles todavía usan app registration.
- Seleccionar primero uno o dos agentes no críticos y de solo lectura.
- Registrar identidad, propietario, canales, herramientas, conexiones y comportamiento esperado.
- Ejecutar la migración desde PPAC y validar el GUID del agente en Copilot Studio y Microsoft Entra.
- Probar conversaciones, Teams, autenticación, conectores, flujos y accesos a D365FO.
- Revisar los registros de inicio de sesión y los resultados de Conditional Access.
- Ejecutar pruebas negativas con usuarios, compañías y recursos no autorizados.
- Utilizar rollback si aparecen fallos y ampliar el lote únicamente cuando cierre la evidencia del piloto.
Limitación relevante para D365FO y MCP
La migración mejora identidad y trazabilidad, pero no representa todavía todos los permisos de servidores MCP, conectores personalizados o herramientas REST. Los roles de D365FO, las políticas DLP, las herramientas habilitadas y la auditoría transaccional continúan siendo controles independientes.
Riesgos a controlar
- Interrupciones de autenticación, canales, conectores o flujos.
- Políticas de Conditional Access demasiado restrictivas.
- Falsa sensación de cobertura sobre las herramientas ERP MCP.
- Migraciones masivas sin ventana de validación ni rollback probado.
- Dependencia de características y API que permanecen en preview.
Recomendación
Probar y adaptar inmediatamente en sandbox. La primera migración debería realizarse sobre un agente D365FO no crítico y de solo lectura. La evidencia debe incluir pruebas funcionales, permisos efectivos, registros Entra, validaciones negativas y recuperación mediante rollback.
