Agent ID Administrator
PrivilegedEnabled
Description
Manage all aspects of agents in a tenant including identity lifecycle operations for agent blueprints, agent identity blueprint principals, agent identities, and agentic users.
Details
Assign the Agent ID Administrator role to users who need to do the following tasks:
- Manage the full lifecycle of agent identities, agent identity blueprint principals, agent identity blueprints, and agent users in a tenant
- Permanently delete and restore deleted agent identities, agent identity blueprint principals, agent identity blueprints, and agent users
- Manage licenses, invalidate refresh tokens, and revoke sign-in sessions for agent users
- Read all properties of audit logs and sign-in reports
- Read standard properties of organization, policies, external user profiles, hidden group members, and bulk jobs for users
- Create Microsoft 365 groups as owner
- Read and configure Azure and Microsoft 365 service health and support tickets
- Create and manage Azure and Microsoft 365 service health and support tickets
Directory Actions66
microsoft.azure.serviceHealth/allEntities/allTasksmicrosoft.azure.supportTickets/allEntities/allTasksmicrosoft.directory/agentIdentities/allProperties/readmicrosoft.directory/agentIdentities/appRoleAssignedTo/updatemicrosoft.directory/agentIdentities/authentication/updatemicrosoft.directory/agentIdentities/basic/updatemicrosoft.directory/agentIdentities/createmicrosoft.directory/agentIdentities/deletemicrosoft.directory/agentIdentities/disablemicrosoft.directory/agentIdentities/enablemicrosoft.directory/agentIdentities/owners/updatemicrosoft.directory/agentIdentities/tag/updatemicrosoft.directory/agentIdentityBlueprintPrincipals/allProperties/readmicrosoft.directory/agentIdentityBlueprintPrincipals/appRoleAssignedTo/updatemicrosoft.directory/agentIdentityBlueprintPrincipals/authentication/updatemicrosoft.directory/agentIdentityBlueprintPrincipals/basic/updatemicrosoft.directory/agentIdentityBlueprintPrincipals/createmicrosoft.directory/agentIdentityBlueprintPrincipals/deletemicrosoft.directory/agentIdentityBlueprintPrincipals/disablemicrosoft.directory/agentIdentityBlueprintPrincipals/enablemicrosoft.directory/agentIdentityBlueprintPrincipals/owners/updatemicrosoft.directory/agentIdentityBlueprintPrincipals/tag/updatemicrosoft.directory/agentIdentityBlueprints/allProperties/readmicrosoft.directory/agentIdentityBlueprints/allProperties/updatemicrosoft.directory/agentIdentityBlueprints/appRoles/updatemicrosoft.directory/agentIdentityBlueprints/audience/updatemicrosoft.directory/agentIdentityBlueprints/authentication/updatemicrosoft.directory/agentIdentityBlueprints/basic/updatemicrosoft.directory/agentIdentityBlueprints/createmicrosoft.directory/agentIdentityBlueprints/credentials/updatemicrosoft.directory/agentIdentityBlueprints/deletemicrosoft.directory/agentIdentityBlueprints/owners/updatemicrosoft.directory/agentIdentityBlueprints/permissions/updatemicrosoft.directory/agentIdentityBlueprints/tag/updatemicrosoft.directory/agentUsers/assignLicensemicrosoft.directory/agentUsers/basic/updatemicrosoft.directory/agentUsers/createmicrosoft.directory/agentUsers/deletemicrosoft.directory/agentUsers/disablemicrosoft.directory/agentUsers/enablemicrosoft.directory/agentUsers/invalidateAllRefreshTokensmicrosoft.directory/agentUsers/lifeCycleInfo/readmicrosoft.directory/agentUsers/lifeCycleInfo/updatemicrosoft.directory/agentUsers/manager/updatemicrosoft.directory/agentUsers/photo/updatemicrosoft.directory/agentUsers/reprocessLicenseAssignmentmicrosoft.directory/agentUsers/restoremicrosoft.directory/agentUsers/revokeSignInSessionsmicrosoft.directory/agentUsers/sponsors/updatemicrosoft.directory/agentUsers/usageLocation/updatemicrosoft.directory/agentUsers/userPrincipalName/updatemicrosoft.directory/auditLogs/allProperties/readmicrosoft.directory/deletedItems.agentIdentities/deletemicrosoft.directory/deletedItems.agentIdentities/restoremicrosoft.directory/deletedItems.agentIdentityBlueprintPrincipals/deletemicrosoft.directory/deletedItems.agentIdentityBlueprintPrincipals/restoremicrosoft.directory/deletedItems.agentIdentityBlueprints/deletemicrosoft.directory/deletedItems.agentIdentityBlueprints/restoremicrosoft.directory/externalUserProfiles/standard/readmicrosoft.directory/groups/hiddenMembers/readmicrosoft.directory/groups.unified/createAsOwnermicrosoft.directory/organization/standard/readmicrosoft.directory/policies/standard/readmicrosoft.directory/signInReports/allProperties/readmicrosoft.office365.serviceHealth/allEntities/allTasksmicrosoft.office365.supportTickets/allEntities/allTasks
Graph API Permissions43
Microsoft do not provide a direct mapping between Directory actions and Graph API permissions, despite this being necessary for delegated (interactive) access. MSAdminRoles.com has meticulously compiled a list of the Graph API permissions that each built-in admin role enables you to utilise. Please note this listing is not 100% accurate. Graph API permissions and Entra RBAC operate as two independent authorisation planes and do not map to each other on a one-to-one basis.
AgentIdentity.Create.AllAgentIdentity.DeleteRestore.AllAgentIdentity.EnableDisable.AllAgentIdentity.Read.AllAgentIdentity.ReadWrite.AllAgentIdentityBlueprint.AddRemoveCreds.AllAgentIdentityBlueprint.CreateAgentIdentityBlueprint.DeleteRestore.AllAgentIdentityBlueprint.Read.AllAgentIdentityBlueprint.ReadWrite.AllAgentIdentityBlueprintPrincipal.CreateAgentIdentityBlueprintPrincipal.DeleteRestore.AllAgentIdentityBlueprintPrincipal.EnableDisable.AllAgentIdentityBlueprintPrincipal.Read.AllAgentIdentityBlueprintPrincipal.ReadWrite.AllAgentIdUser.ReadWrite.AllAgentIdUser.ReadWrite.IdentityParentedByAuditLog.Read.AllAuditLogsQuery-Entra.Read.AllAuditLogsQuery.Read.AllChangeManagement.Read.AllExternalUserProfile.Read.AllGroup.Read.AllGroup.ReadWrite.AllGroupMember.Read.AllGroupMember.ReadWrite.AllGroupSettings.Read.AllOrganization.Read.AllPendingExternalUserProfile.Read.AllPolicy.Read.AllPolicy.Read.AuthenticationMethodPolicy.Read.B2BManagementPolicyPolicy.Read.ConditionalAccessPolicy.Read.DeviceConfigurationPolicy.Read.IdentityProtectionPolicy.Read.PermissionGrantServiceActivity-Exchange.Read.AllServiceActivity-Microsoft365Web.Read.AllServiceActivity-OneDrive.Read.AllServiceActivity-Teams.Read.AllServiceHealth.Read.AllServiceMessage.Read.AllServiceMessageViewpoint.Write