Omezení služby AI Pilot
AI Pilot uplatňuje schválené opravy přímo ve vašem tenantu Microsoft 365 prostřednictvím Microsoft Graph. Jeho registr náprav pokrývá nálezy, které odpovídají jedinému ověřitelnému zápisu přes Graph, takže většina kontrol, které neprošly, se po vašem schválení opraví automaticky.
Menší skupina kontrol je záměrně mimo rozsah automatické nápravy. AI Pilot na nich nejedná sám, protože změna vyžaduje posouzení specifické pro daný tenant, smazala by živá data nebo se nachází v administračním rozhraní, které Microsoft Graph nezpřístupňuje. Tyto kontroly nejsou skryté: nadále se objevují ve výsledcích vašeho skenování s úplnými pokyny pro nápravu krok za krokem na stránce s podrobnostmi každé kontroly. Tato stránka vysvětluje jednotlivé kategorie a důvod, proč se každá řeší ručně.
AI Pilot zůstává automatický pro vše, co je v jeho registru náprav. Níže uvedená omezení jsou záměrné bezpečnostní hranice, nikoli mezery v pokrytí.
Kontroly Conditional Access nejsou omezením
Několik kontrol s vysokým dopadem (blokování staršího ověřování, zásady založené na riziku, vícefaktorové ověřování odolné vůči phishingu, pokrytí typu "alespoň jedna zásada Conditional Access") AI Pilot napravuje tak, že vytvoří zásadu Conditional Access, místo aby přepínal jediné nastavení. AI Pilot je za vás stále řeší v sekci Conditional Access na stránce AI Pilot. Každá zásada se nejprve vytvoří v režimu pouze pro hlášení, abyste si mohli posoudit její dopad, než ji vynutíte. Tyto kontroly jsou součástí automatického rozsahu AI Pilot, nikoli omezením.
Co AI Pilot automaticky nenapravuje
Přiřazení privilegovaných rolí a PIM
Odebrání nebo přeřazení administrativní role může administrátora z tenanta zcela uzamknout, proto AI Pilot nikdy nemění přiřazení rolí bez dozoru. O tom, kdo si ponechá trvalý přístup, kdo schvaluje aktivaci privilegovaných rolí a kdo dostává související výstrahy, rozhoduje člověk.
Dotčené oblasti zahrnují rozdělení privilegovaných uživatelů do jemněji odstupňovaných rolí, odebrání trvalých privilegovaných přiřazení, zajišťování rolí prostřednictvím Privileged Identity Management (PIM), vyžadování schválení pro aktivaci role Global Administrator a konfiguraci výstrah pro přiřazení a aktivace privilegovaných rolí.
Kde zasáhnout: Microsoft Entra admin center, v sekci Roles a Privileged Identity Management.
Odebírání rolí Control Plane
Odebrání trvalé role Control Plane externímu, hybridnímu (synchronizovanému z místního prostředí) nebo poštovní schránkou vybavenému uživateli vyžaduje, aby člověk potvrdil, že přístup již není potřeba. Service principal, který drží klientský tajný klíč spolu s trvalou rolí Control Plane, vyžaduje, aby jej člověk přerotoval na bezpečnější přihlašovací údaj a užší rozsah.
Kde zasáhnout: Microsoft Entra admin center, v sekci Roles and Administrators.
Hygiena Entitlement management
Opravy v řízení přístupu se dotýkají živých dat. AI Pilot automaticky nemaže ani nepřepisuje objekty Entitlement management. Oprava zastaralých rolí v katalogu, náprava balíčků přístupu odkazujících na smazané skupiny, řešení osiřelých zásad přiřazení, nastavení platných schvalovatelů a rozhodnutí, jak naložit s nevyužitými prostředky katalogu, vyžaduje vždy posouzení člověkem.
Kde zasáhnout: Microsoft Entra admin center, v sekci Identity Governance > Entitlement management.
Administrační rozhraní, která Microsoft Graph nezpřístupňuje
Některá nastavení se nacházejí v administračních centrech produktů, která Microsoft Graph službě AI Pilot nezpřístupňuje, takže je nelze zapsat programově:
- Limity externího sdílení v SharePoint admin center.
- Omezení poskytovatelů úložiště třetích stran v Microsoft 365 / Office admin settings.
- Zásada čekárny pro schůzky Teams v Teams admin center.
Kde zasáhnout: příslušné administrační centrum produktu uvedené výše.
Správa skupin a zařízení specifická pro daný tenant
Tyto změny závisí na rozhodnutích, která může učinit jen vaše organizace: které veřejné skupiny jsou schválené, pravidlo členství pro dynamickou skupinu hostů a kteří uživatelé nebo skupiny smí připojovat zařízení. AI Pilot neodhaduje zásady specifické pro daný tenant.
Kde zasáhnout: Microsoft Entra admin center, v sekci Groups a Devices.
Seznam povolených domén pro pozvánky hostů
Omezení pozvánek pro hosty na schválené domény vyžaduje, abyste seznam povolených domén dodali v nastavení Cross-tenant access. AI Pilot si seznam důvěryhodných partnerských domén nevymýšlí.
Kde zasáhnout: Microsoft Entra admin center, v sekci External Identities > Cross-tenant access settings.
Metody ověřování náchylné k uzamčení
Vynucení omezení bezpečnostních klíčů FIDO2 bez seznamu povolených schválených klíčů může zablokovat každé přihlášení pomocí bezpečnostního klíče. Než se toto vynutí, musí schválené klíče vybrat člověk.
Kde zasáhnout: Microsoft Entra admin center, v sekci Authentication methods.
Jak vyřešit omezenou kontrolu
- Otevřete kontrolu, která neprošla, z výsledků svého skenování.
- Postupujte podle kroků nápravy na stránce s podrobnostmi kontroly.
- Změnu proveďte ve výše uvedeném administračním centru.
- Spusťte skenování znovu a ověřte, že kontrola nyní prochází.
Pro vše v registru AI Pilot stačí schválit opravu. Úplný postup nápravy najdete v příručce AI Pilot.