<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Microsoft Entra ID | The .NET Blog</title><link>https://thedotnetblog.com/ca/tags/microsoft-entra-id/</link><description>Articles, tutorials and insights from the .NET community.</description><generator>Hugo</generator><language>ca</language><managingEditor>@thedotnetblog (The .NET Blog)</managingEditor><webMaster>@thedotnetblog</webMaster><lastBuildDate>Wed, 22 Jul 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://thedotnetblog.com/ca/tags/microsoft-entra-id/index.xml" rel="self" type="application/rss+xml"/><item><title>La Veritable Frontera per al SQL Agèntic: Auditabilitat amb OBO al SQL MCP Server</title><link>https://thedotnetblog.com/ca/news/emiliano-montesdeoca/sql-mcp-obo-audit-frontier/</link><pubDate>Wed, 22 Jul 2026 00:00:00 +0000</pubDate><author>Emiliano Montesdeoca</author><guid>https://thedotnetblog.com/ca/news/emiliano-montesdeoca/sql-mcp-obo-audit-frontier/</guid><description>L'autenticació On-Behalf-Of a Data API builder més SQL MCP Server és una fita important de governança perquè Azure SQL finalment pot auditar l'humà darrere d'una acció d'agent.</description><content:encoded>&lt;p&gt;Hi ha una veritat dolorosa en els projectes d&amp;rsquo;IA empresarial: molts equips s&amp;rsquo;obsessionen amb la qualitat del model i ignoren la responsabilitat. Quan un agent escriu o llegeix dades de producció, la primera pregunta de la revisió d&amp;rsquo;incidents no és &amp;ldquo;la resposta era bona?&amp;rdquo; És &amp;ldquo;qui va fer això realment?&amp;rdquo;&lt;/p&gt;
&lt;p&gt;Font original: &lt;a href="https://devblogs.microsoft.com/azure-sql/sql-mcp-server-obo-auth/"&gt;https://devblogs.microsoft.com/azure-sql/sql-mcp-server-obo-auth/&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Per això el suport OBO a Data API builder 2.0 amb SQL MCP Server és més important del que sembla. Els enfocaments de nom d&amp;rsquo;usuari/contrasenya i identitat gestionada encara funcionen operativament, però tots dos col·lapsen la identitat dins del límit del servei. Els logs mostren l&amp;rsquo;aplicació o el middleware, no l&amp;rsquo;origen de la sol·licitud humana. Això és acceptable per a automatització simple. No ho és per a fluxos de treball agèntics regulats.&lt;/p&gt;
&lt;p&gt;Amb OBO, SQL autentica el context d&amp;rsquo;usuari delegat, no la identitat de l&amp;rsquo;amfitrió de l&amp;rsquo;eina. Això us dóna un model d&amp;rsquo;auditoria fonamentalment millor: principal d&amp;rsquo;usuari, acció, context de declaració i identificador d&amp;rsquo;aplicació de nivell mitjà junts. Obteniu traçabilitat sense perdre la superfície de control de les eines MCP i els permisos d&amp;rsquo;entitat DAB.&lt;/p&gt;
&lt;p&gt;La meva opinió és ferma aquí: si el vostre agent pot tocar dades SQL sensibles, OBO hauria de ser la vostra arquitectura predeterminada, no una tasca d&amp;rsquo;enduriment opcional. La configuració és més complexa, però el deute d&amp;rsquo;identitat sempre es paga després, normalment durant incidents de seguretat, auditories de compliment o escalades executives.&lt;/p&gt;
&lt;p&gt;Guia d&amp;rsquo;implementació pràctica:&lt;/p&gt;
&lt;p&gt;Comenceu validant el flux d&amp;rsquo;identitat amb una vista &amp;ldquo;WhoAmI&amp;rdquo; mínima i comprovacions automatitzades en tests d&amp;rsquo;integració. Si el principal de SQL no coincideix amb l&amp;rsquo;usuari autenticat, atureu-vos i arregleu-ho abans d&amp;rsquo;enviar. Després, connecteu consultes de Log Analytics per a SQLSecurityAuditEvents als vostres dashboards de SOC i alerteu sobre accions d&amp;rsquo;alt risc iniciades a través de camins OBO. Finalment, alineeu RBAC i permisos DAB perquè la identitat a nivell d&amp;rsquo;usuari i l&amp;rsquo;autorització a nivell d&amp;rsquo;acció es mantinguin consistents de punta a punta.&lt;/p&gt;
&lt;p&gt;Un punt de disseny subtil però important de l&amp;rsquo;anunci és el comportament de la memòria cau. DAB bloqueja explícitament la memòria cau de respostes quan l&amp;rsquo;auth delegada d&amp;rsquo;usuari està habilitada. Aquesta compensació és correcta. Els trucs de rendiment que poden filtrar resultats amb àmbit d&amp;rsquo;usuari no valen la pena en entorns multi-tenant o regulats.&lt;/p&gt;
&lt;p&gt;SQL MCP Server més OBO és el començament d&amp;rsquo;un patró madur: agents com a operadors controlats, usuaris com a principals responsables, plans de dades com a sistemes auditables. Si la vostra arquitectura no pot respondre &amp;ldquo;qui va fer això&amp;rdquo; amb confiança, no és IA preparada per a producció, per molt polida que sembli la demo.&lt;/p&gt;</content:encoded></item></channel></rss>