Skip to content

Ограничения на услугата AI Pilot

AI Pilot прилага одобрените корекции директно във вашия Microsoft 365 наемател през Microsoft Graph. Неговият регистър за отстраняване обхваща констатации, които съответстват на едно проверимо записване през Graph, така че повечето неуспешни контроли се коригират автоматично, веднага щом ги одобрите.

По-малка група контроли умишлено остава извън обхвата на автоматичното отстраняване. AI Pilot не действа върху тях самостоятелно, защото промяната изисква преценка, специфична за наемателя, би изтрила активни данни или се намира в административен интерфейс, който Microsoft Graph не предоставя. Тези контроли не са скрити: те продължават да се показват в резултатите от вашето сканиране с пълни инструкции стъпка по стъпка за отстраняване на страницата с детайли за всяка контрола. Тази страница обяснява категориите и защо всяка от тях се обработва ръчно.

AI Pilot остава автоматичен за всичко в своя регистър за отстраняване. Изброените по-долу ограничения са преднамерени граници за безопасност, а не пропуски в покритието.

Контролите за Conditional Access не са ограничение

Няколко контроли с голямо въздействие (блокиране на наследена автентикация, политики, базирани на риск, MFA, устойчиво на фишинг, покритие от типа "поне една политика за Conditional Access") се отстраняват от AI Pilot чрез създаване на политика за Conditional Access, вместо чрез превключване на единична настройка. AI Pilot все пак се грижи за тях вместо вас от раздела Conditional Access на страницата на AI Pilot. Всяка политика се създава първо в режим само за отчет, за да можете да прегледате нейното въздействие, преди да я наложите. Те са част от автоматичния обхват на AI Pilot, а не ограничение.

Какво AI Pilot не отстранява автоматично

Назначения на привилегировани роли и PIM

Премахването или преназначаването на административна роля може да заключи администратора извън наемателя, затова AI Pilot никога не променя назначенията на роли без надзор. Човек решава кой запазва постоянен достъп, кой одобрява активирането на привилегированите роли и кой получава свързаните известия.

Засегнатите области включват разделянето на привилегированите потребители на по-фино степенувани роли, премахването на постоянните привилегировани назначения, осигуряването на роли през Privileged Identity Management (PIM), изискването на одобрение за активиране на Global Administrator и конфигурирането на известия за назначенията и активиранията на привилегировани роли.

Къде да действате: Microsoft Entra admin center, в Roles и Privileged Identity Management.

Премахване на роли в Control Plane

Премахването на постоянна роля в Control Plane от външен, хибриден (синхронизиран от локална среда) или потребител с пощенска кутия изисква човек да потвърди, че достъпът вече не е необходим. Service principal, който държи клиентска тайна заедно с постоянна роля в Control Plane, изисква човек да я ротира към по-безопасно удостоверение и по-тесен обхват.

Къде да действате: Microsoft Entra admin center, в Roles and Administrators.

Хигиена на Entitlement management

Поправките в управлението на достъпа засягат активни данни. AI Pilot не изтрива и не пренаписва автоматично обектите на Entitlement management. Поправянето на остарели роли в каталога, възстановяването на пакети за достъп, които препращат към изтрити групи, разрешаването на осиротели политики за назначения, задаването на валидни одобряващи и решаването какво да се прави с неизползваните ресурси в каталога изискват преглед от човек.

Къде да действате: Microsoft Entra admin center, в Identity Governance > Entitlement management.

Административни интерфейси, които Microsoft Graph не предоставя

Някои настройки се намират в административните центрове на продуктите, които Microsoft Graph не предоставя на AI Pilot, затова те не могат да бъдат записани програмно:

  • Ограничения за външно споделяне в SharePoint admin center.
  • Ограничаване на доставчиците на хранилище от трети страни в Microsoft 365 / Office admin settings.
  • Политиката за чакалня на срещите в Teams в Teams admin center.

Къде да действате: съответния административен център на продукта, посочен по-горе.

Специфично за наемателя управление на групи и устройства

Тези промени зависят от решения, които само вашата организация може да вземе: кои публични групи са одобрени, правилото за членство на динамична група за гости и кои потребители или групи могат да присъединяват устройства. AI Pilot не отгатва политика, специфична за наемателя.

Къде да действате: Microsoft Entra admin center, в Groups и Devices.

Списък с разрешени домейни за покани на гости

Ограничаването на поканите за гости до одобрени домейни изисква да предоставите списъка с разрешени домейни в настройките за Cross-tenant access. AI Pilot не измисля списъка с доверени партньорски домейни.

Къде да действате: Microsoft Entra admin center, в External Identities > Cross-tenant access settings.

Методи за автентикация, склонни към заключване

Налагането на ограничения за защитни ключове FIDO2 без списък с разрешени одобрени ключове може да блокира всяко влизане със защитен ключ. Човек трябва да избере одобрените ключове, преди това да бъде наложено.

Къде да действате: Microsoft Entra admin center, в Authentication methods.

Как да обработите ограничена контрола

  1. Отворете неуспешната контрола от резултатите от вашето сканиране.
  2. Следвайте стъпките за отстраняване на страницата с детайли за контролата.
  3. Приложете промяната в посочения по-горе административен център.
  4. Изпълнете сканирането отново, за да потвърдите, че контролата вече преминава успешно.

За всичко в регистъра на AI Pilot одобряването на корекцията е достатъчно. Вижте ръководството за AI Pilot за пълния процес на отстраняване.

Беше ли полезна тази страница?