AI Pilot
В основата си Aether365 извършва само сканиране за сигурност на Microsoft 365 в режим само за четене: проверява наемателя ви, показва находки и ви предоставя стъпки за отстраняване, които да изпълните сами. AI Pilot надгражда това с подпомогнато отстраняване. След сканиране AI Pilot може да предложи конкретни корекции, да ви позволи да прегледате всяка от тях и да приложи одобрените промени директно във вашия Microsoft 365 наемател през Microsoft Graph.
AI Pilot е по избор и използва отделна Microsoft връзка със съгласие за запис. Сканирането само за четене остава по подразбиране за всеки наемател и нищо не се записва във вашия наемател, освен ако не го одобрите.
С какво AI Pilot се различава от сканирането само за четене
| Сканиране само за четене (по подразбиране) | AI Pilot (по избор) | |
|---|---|---|
| Какво прави | Чете конфигурацията на наемателя, изпълнява сканирания, показва находки и стъпки за отстраняване | Всичко от сканирането, плюс прилагане на одобрените от вас корекции |
| Кой прилага корекциите | Вие, като следвате стъпките за отстраняване | AI Pilot, след вашето одобрение за всеки елемент |
| Съгласие | Microsoft съгласие само за четене (давано при свързване на наемател) | Отделно съгласие за запис, давано само когато активирате AI Pilot |
| Планове | Всички планове | Платени планове |
Сканирането само за четене винаги е по подразбиране. AI Pilot никога не променя това състояние от само себе си: то добавя допълнителна, отделна връзка със съгласие за запис, която настройвате изрично.
Наличност
AI Pilot е достъпен в платените планове. Ако вашият план не го включва, секцията AI Pilot ви подканва да преминете към по-висок план. Сканирането само за четене продължава да работи при всеки план.
Процесът на AI Pilot
Използването на AI Pilot преминава през пет стъпки:
- Свържете AI Pilot наемател - предоставете отделното Microsoft съгласие за запис за наемателя, който искате да активирате.
- Стартирайте AI Pilot сканиране - Aether365 сканира наемателя и идентифицира неуспешните проверки.
- Прегледайте находките - AI Pilot генерира план за отстраняване, който показва всяка предложена промяна, с текущата стойност и предложената нова стойност една до друга.
- Одобрете корекциите поотделно - одобрявате всяка корекция индивидуално. Нищо не се прилага, докато не го направите.
- AI Pilot прилага и проверява - одобрените корекции се прилагат през Microsoft Graph и новото състояние се проверява.
Активиране на AI Pilot за наемател
AI Pilot изисква отделно Microsoft административно съгласие, което предоставя ограничени права за запис в допълнение към правата за четене, използвани при сканирането. Това е еднократна стъпка за всеки наемател и не засяга вече съществуващата ви връзка само за четене.
Необходим е Global Administrator
Съгласието за AI Pilot трябва да бъде одобрено от Global Administrator за наемателя, който искате да активирате. Правата за запис позволяват на Aether365 да прилага одобрените от вас корекции в този наемател.
Стъпки:
- Отворете страницата Connect Tenant.
- Намерете секцията AI Pilot Connection.
- Изберете свързания наемател, на който искате да активирате AI Pilot, след което щракнете върху Enable AI Pilot.
- Ще бъдете пренасочени към екрана за съгласие на Microsoft. Влезте с акаунт на Global Administrator за този наемател.
- Прегледайте ограничените права за запис, показани на екрана за съгласие, след което щракнете върху Accept.
- Microsoft ви пренасочва обратно към Aether365. Наемателят вече показва значка AI Pilot, потвърждаваща, че съгласието за запис е активно.
Съществуващата ви връзка само за четене за същия наемател не се засяга. AI Pilot се свързва като отделна, независима връзка успоредно с нея, а не като надстройка, която я заменя. Сканирането продължава без промяна.
Само за четене остава по подразбиране
Активирането на AI Pilot за един наемател не променя нищо за останалите ви наематели. Всеки наемател остава само за четене, докато не активирате AI Pilot конкретно за него.
Стартиране на AI Pilot сканиране и преглед на плана
След като даден наемател има активиран AI Pilot, можете да превърнете резултатите от сканирането в план за отстраняване:
- Стартирайте сканиране за наемателя (ръчно или по график) или използвайте вече завършено сканиране.
- В областта AI Pilot генерирайте план за отстраняване от сканирането. Планът изброява неуспешните проверки, които имат автоматизирана корекция.
- Планът показва всяка предложена промяна като ред:
- Проверката, която е неуспешна
- Текущата стойност на настройката
- Предложената нова стойност
- Тежестта на находката
Прегледайте всеки елемент, преди да одобрите каквото и да било. Всеки ред ви казва точно какво ще се промени.
Нива на риск
Всяка автоматизирана корекция носи ниво на риск, което отразява колко смущаваща може да бъде промяната, ако не е това, което сте възнамерявали:
- Ниско - рутинно подсилване с пренебрежимо смущение, например блокиране на самостоятелна регистрация по имейл или активиране на по-силен метод за удостоверяване.
- Средно - по-строги ограничения, които могат да засегнат ежедневната работа, ако обхватът им е грешен, например ограничаване на гост достъпа или на външното споделяне.
- Високо - промени, които могат да заключат потребителите при грешна конфигурация, например политиките Conditional Access. Промените с висок риск никога не се прилагат автоматично и винаги изискват вашето изрично одобрение.
Планът за отстраняване отбелязва всеки елемент с неговото ниво на риск, за да можете да приоритизирате прегледа си. Автоматичното отстраняване (по-долу) прилага само корекциите с нисък и среден риск; промените с висок риск винаги изчакват вас.
Одобряване на корекциите поотделно
AI Pilot прилага корекциите поотделно. Нищо не се прилага автоматично и няма обобщено действие "приложи всичко", което да заобиколи прегледа ви.
- В плана за отстраняване щракнете върху Approve за всеки елемент, който искате AI Pilot да приложи.
- Одобрените елементи се прилагат един по един през Microsoft Graph.
- След всяка промяна Aether365 проверява новото състояние и отбелязва елемента като приложен.
- Елементите, които не одобрите, остават непроменени. Можете да се върнете към плана по-късно, за да одобрите още елементи.
Потвърдете с ново сканиране
След прилагане на корекциите стартирайте ново сканиране, за да потвърдите, че проверките вече минават успешно. Сканирането чете действителното състояние на наемателя независимо, така че то е меродавната проверка дали дадена корекция е влязла в сила.
Отмяна на корекция
Ако приложена корекция има непредвиден ефект, можете да я обърнете. Всеки приложен елемент в изгледа за активност на AI Pilot има действие Revert, което възстановява настройката до предишната ѝ стойност и проверява резултата, по същия начин, по който е била приложена корекцията.
Отмяната е защитена: тя се изпълнява само когато настройката все още съдържа стойността, зададена от AI Pilot. Ако нещо (или някой) е променил тази настройка след прилагането на корекцията, отмяната отказва вместо да презапише по-новата промяна, така че по-късните ви редакции никога не се губят.
Автоматизирани и ръчни корекции в детайлите на сканирането
Не всяка неуспешна проверка има автоматизирана корекция. Когато отворите детайлите на сканиране и разгледате неуспешна находка, AI Pilot ви казва от кой вид е тя:
- Находките с автоматизирана корекция показват отметка AI Pilot. Поставете я, за да накарате AI Pilot да приложи тази корекция вместо вас.
- Находките без автоматизирана корекция показват маркер Manual и ръчните стъпки за отстраняване, които да следвате сами. За подход стъпка по стъпка при тяхното решаване вижте Отстраняване на находки.
Това разделение е едно и също независимо дали преглеждате сканиране, за да одобрявате корекции ръчно, или оставяте автоматичното отстраняване да се погрижи за тези, които могат да бъдат коригирани. Ръчните находки винаги остават ваша отговорност за прилагане.
Автоматично отстраняване при завършване на сканиране
Освен прегледа на корекциите една по една, AI Pilot може да приложи коригируемите неуспешни находки автоматично веднага щом AI Pilot сканиране завърши, след което да провери всяка промяна. Това е удобно за наематели, за които се доверявате на AI Pilot да ги поддържа в добро състояние без стъпка за ръчен преглед след всяко сканиране.
Автоматичното отстраняване се изпълнява само когато и двете от следните условия са изпълнени:
- Наемателят има AI Pilot връзка с предоставено съгласие за запис.
- Автоматичното отстраняване е активирано за вашия акаунт. Това е отделен превключвател от свързването на AI Pilot, така че самото наличие на AI Pilot връзка не започва автоматично прилагане на корекции от само себе си.
Когато и двете условия са изпълнени, завършилото AI Pilot сканиране задейства прилагането и след това проверката на коригируемите неуспешни находки, по същия начин, по който се прилага и проверява корекция, която одобрявате ръчно. Находките без автоматизирана корекция остават за вас, за да ги обработите ръчно, точно както в детайлите на сканирането, описани по-горе.
Автоматичното отстраняване прилага само корекциите с нисък и среден риск. Промените с висок риск - например политиките Conditional Access - никога не се прилагат автоматично; те винаги изчакват вашето изрично одобрение, независимо дали автоматичното отстраняване е включено.
Автоматичното отстраняване се изпълнява единствено при AI Pilot сканиране, което стартирате сами. Планираните сканирания винаги са само за четене: график никога не изпълнява AI Pilot и никога не прилага корекция, дори за наемател, за който автоматичното отстраняване е активирано. Автоматизацията никога не записва във вашия наемател от само себе си.
Вие запазвате контрола
Автоматичното отстраняване е изключено, докато не го активирате. Когато е изключено, AI Pilot пак прави всичко останало - вие просто одобрявате корекциите, които искате, когато искате. Когато е включено, коригируемите находки се обработват вместо вас при всяко сканиране, а ръчните находки остават ваша отговорност за прилагане.
Break-glass акаунти
Break-glass акаунтите са акаунти за аварийен достъп, които поддържате, за да не бъдете никога заключени извън собствения си наемател. Можете да ги определите за AI Pilot връзка и AI Pilot ги изключва от промените с голямо въздействие - по-специално от всяка политика Conditional Access, която създава.
Задайте ги в AI Pilot връзката чрез основното име на потребителя (user principal name) или ID на обекта. Ако не е определен break-glass акаунт, AI Pilot ви предупреждава, преди да наложите промяна с голямо въздействие, защото налагането ѝ без изключен авариен акаунт рискува да заключи всички - включително вас - извън наемателя. Силно препоръчително е да определите поне един, преди да наложите Conditional Access.
Conditional Access
Политиките Conditional Access са сред контролите с най-голямо въздействие в Microsoft 365: те определят кой може да влиза и при какви условия. AI Pilot може да създаде за вас малък набор от препоръчителни политики Conditional Access, с твърди предпазни механизми:
- Block legacy authentication - блокира остарелите протоколи, които не могат да наложат MFA.
- Require MFA for admins - изисква многофакторно удостоверяване за привилегированите директорийни роли.
- Require MFA for all users - изисква многофакторно удостоверяване за всички потребители и приложения.
Тъй като неправилно конфигурирана политика Conditional Access може да заключи всички, AI Pilot никога не активира такава директно. Той използва умишлен двустъпков модел:
- Създаване в report-only. AI Pilot създава политиката в режима report-only на Microsoft, с изключени ваши break-glass акаунти. Режимът report-only нито блокира, нито предоставя нещо: той само записва какво би се случило, което можете да прегледате в дневниците за влизане на Entra, в раздела Conditional Access.
- Преглед на въздействието. Сравнете резултатите от report-only с реалните влизания, за да потвърдите, че политиката се държи както е предвидено и не засяга никого, когото не би трябвало.
- Налагане. Само когато сте удовлетворени, налагате изрично политиката чрез Enforce, което я превключва от report-only към активирана. AI Pilot ви предупреждава в този момент, ако не е изключен break-glass акаунт.
Conditional Access никога не се прилага автоматично и никога не се налага без вашето изрично действие. AI Pilot докосва единствено политиките, които е създал - те носят префикс на името Aether365 - - и никога не променя съществуващите ви политики Conditional Access.
Първо определете break-glass акаунт
Преди да наложите каквато и да е политика Conditional Access, определете поне един break-glass акаунт, за да запазите аварийния достъп. AI Pilot автоматично го изключва от политиката.
Моделът на безопасност
AI Pilot е проектиран така, че достъпът за запис да е целенасочен и подлежащ на преглед:
- По избор. AI Pilot е изключен по подразбиране. Сканирането само за четене е състоянието по подразбиране за всеки наемател.
- Отделно съгласие. Достъпът за запис използва собствено Microsoft съгласие, различно от съгласието за сканиране само за четене. Предоставянето му изисква Global Administrator.
- Одобрение за всеки елемент. Всяка корекция се преглежда и одобрява индивидуално, преди нещо да бъде записано във вашия наемател. Нито една корекция не се прилага автоматично на сляпо.
- Проверено. След прилагането на всяка корекция новото състояние се проверява и можете да потвърдите резултата с независимо сканиране. Това важи и за автоматичното отстраняване: всяка автоматично приложена корекция се проверява, преди да бъде отбелязана като завършена.
- Автоматичното отстраняване е по избор. Автоматичното прилагане на корекции при завършване на сканиране се случва само когато го включите, върху вече съществуваща AI Pilot връзка. То никога не прилага корекции, които нямат автоматизирано отстраняване, а ръчните находки остават ваша отговорност.
- Степенувано по риск. Всяка корекция се класифицира като нискорискова, среднорискова или високорискова. Автоматичното отстраняване прилага само корекциите с нисък и среден риск; промените с висок риск винаги изискват изрично одобрение.
- Обратимо. Приложените корекции могат да бъдат върнати до предишната им стойност, защитено така, че връщането никога да не презапише по-нова промяна, направена междувременно.
- Съобразено с break-glass. Акаунтите за аварийен достъп, които определите, се изключват от промените с голямо въздействие и от всяка политика Conditional Access, която AI Pilot създава.
- Conditional Access е двустъпков. Политиките с голямо въздействие първо се създават в режим report-only и се налагат само след вашия изричен преглед и действие - никога автоматично.
- Ограничено. Правата за запис покриват само областите на отстраняване, които Aether365 поддържа.
Отнемане на съгласието за AI Pilot
За да премахнете достъпа за запис на AI Pilot за наемател:
- Във вашия Microsoft наемател отворете Entra центъра за администриране (
portal.azure.com> Enterprise Applications > Aether365). - Премахнете правата за запис или премахнете записа на корпоративното приложение.
Вашата връзка само за четене в Aether365 продължава да работи за сканиране, след като отнемете съгласието за запис. Ако по-късно отново поискате AI Pilot, активирайте го наново от секцията AI Pilot Connection на страницата Connect Tenant.
Свързано
- Свързване на наемател - настройка на връзката само за четене и на AI Pilot Connection
- Отстраняване на находки - ръчно решаване на находките
- Сигнали за заплахи - риск за самоличността в реално време и реакция при пробив с едно щракване
- Управление на политики - преглед и подсилване на ключови политики на наемателя
- Разчитане на резултатите от сканиране - разбиране на изхода от сканирането
- Модел на сигурност - режим само за четене по подразбиране и допълнителен достъп за запис
- Microsoft права - правата, които Aether365 изисква