SE の雑記

SQL Server の情報をメインに Microsoft 製品の勉強内容を日々投稿

Dev Tunnel を使用してエージェント ID のトークンを確認する

leave a comment

Agent 365 のエージェント ID では、エージェント自律アプリの OAuth フロー – アプリ専用プロトコル がサポートされています。

このフローはエージェントでエージェント ID を使用した認証フローで利用されるという理解でいます。
利用されるケースとしては、独自に開発したエージェントに Agent 365 のエージェント ID の機能を Agent 365 SDK を用いて追加、Microsoft Foundry のエージェントに追加した ツールの認証 などで使用されることがあるのではないでしょうか。

トークンの取得フローとしては冒頭のドキュメントの次の流れとなります。

エージェントの自律アプリ トークン取得フローの図を示す図。

Microsoft Foundry からエージェント ID で通信した場合に、どのようなトークンが取得されているのかを確認したことがありませんでしたので、Dev Tunnel を使用してトークンを確認してみたという内容です。

 

Dev Tunnel を使用したトークンの確認

今回は Dev Tunnel を使用して、トークンの確認を実施していますが、構成としては次のような構成をとっています。

Foundry Agent Service
    ↓ HTTPS / MCP
Dev Tunnels Relay Service
    ↓ トンネル接続
ローカル devtunnel CLI
    ↓ HTTP localhost:7071
Azure Functions Core Tools
    ↓ MCP Extension
MCP Tool Function

 

Foundry のエージェントでは、MCP や A2A にによるアクセスを行う際の認証方式として「Microsoft Entra」を選択した場合、種類として「エージェント ID」を指定することができ、この設定の場合、エージェント ID のトークンが連携されることになります。

image

MCP には任意のリモートエンドポイントを設定することができますので、次のように Dev Tunnel の URL をエンドポイントとして設定することができます。

今回は、「devtunnel host -p 7071 –allow-anonymous」で起動しており、起動後の URL をエンドポイントとして指定しています。

image

Dev Tunnel で接続している TCP 7071 については、ローカルで Functions Core Tools を実行して MCP Server を起動しており、処理の内容としては連携されたトークンを使用して、アクセス可能なリソースグループの一覧を取得するような処理を Vibe Coding で実装しており、Foundry からツールが呼び出されると、Dev Tunnel を経由して、ローカルで実行されている Functions Core Tools の関数が呼び出されます。

image

これにより、Foundry のエージェントから次のようなプロンプトを実行すると、ツール呼び出しが行われます。

image

Dev Tunnel には Network Inspect の機能がありますので、この URL にアクセスをすることで、MCP アクセス時のヘッダー情報を確認できます。

image

この認証の Bearer トークンを jwt.ms 等でデコードすると、次のようなトークンでアクセスされていることが確認できます。

image

appid 等の ID の情報がエージェント ID となっていることが確認できますね。

image

エージェント ID を使用して取得されたトークンがどのような内容になっているかはこのような方法で確認ができるのではないでしょうか。

Share

Written by Masayuki.Ozawa

8月 9th, 2026 at 10:25 am

Posted in Agent 365,Agent ID

Tagged with ,

Leave a Reply