AI Pilot
Jádrem Aether365 je bezpečnostní skenování Microsoft 365 v režimu jen pro čtení: nástroj prohledá váš tenant, zobrazí nálezy a poskytne vám kroky nápravy, které provedete sami. AI Pilot to rozšiřuje o asistovanou nápravu. Po skenování může AI Pilot navrhnout konkrétní opravy, umožní vám každou z nich zkontrolovat a poté přes Microsoft Graph aplikuje schválené změny přímo ve vašem tenantu Microsoft 365.
AI Pilot je volitelný a využívá samostatné připojení se souhlasem k zápisu od Microsoftu. Skenování jen pro čtení zůstává výchozím režimem pro každý tenant a do vašeho tenantu se nic nezapíše, dokud to neschválíte.
Čím se AI Pilot liší od skenování jen pro čtení
| Skenování jen pro čtení (výchozí) | AI Pilot (volitelný) | |
|---|---|---|
| Co dělá | Čte konfiguraci tenantu, spouští skeny, zobrazuje nálezy a kroky nápravy | Vše, co umí skenování, navíc aplikuje vámi schválené opravy |
| Kdo opravy aplikuje | Vy, podle kroků nápravy | AI Pilot, po vašem schválení každé položky |
| Souhlas | Souhlas Microsoftu jen pro čtení (udělený při připojení tenantu) | Samostatný souhlas k zápisu, udělený jen při zapnutí AI Pilota |
| Plány | Všechny plány | Placené plány |
Skenování jen pro čtení je vždy výchozí. AI Pilot tento stav sám od sebe nikdy nezmění: přidává volitelné, samostatné připojení se souhlasem k zápisu, které nastavíte výslovně sami.
Dostupnost
AI Pilot je dostupný v placených plánech. Pokud jej váš plán neobsahuje, sekce AI Pilot vás vyzve k přechodu na vyšší plán. Skenování jen pro čtení funguje dál ve všech plánech.
Postup u AI Pilota
Používání AI Pilota probíhá v pěti krocích:
- Připojte tenant pro AI Pilota - udělte samostatný souhlas Microsoftu k zápisu pro tenant, který chcete zapnout.
- Spusťte sken AI Pilota - Aether365 prohledá tenant a identifikuje neúspěšné kontroly.
- Zkontrolujte nálezy - AI Pilot vygeneruje plán nápravy, který u každé navržené změny zobrazí vedle sebe aktuální a navrhovanou novou hodnotu.
- Schvalujte opravy položku po položce - každou opravu schválíte jednotlivě. Dokud to neuděláte, nic se neaplikuje.
- AI Pilot aplikuje a ověří - schválené opravy se aplikují přes Microsoft Graph a nový stav se ověří.
Zapnutí AI Pilota pro tenant
AI Pilot vyžaduje samostatný souhlas správce Microsoftu, který kromě oprávnění ke čtení používaných při skenování uděluje i omezená oprávnění k zápisu. Jde o jednorázový krok pro každý tenant a nijak neovlivní vaše stávající připojení jen pro čtení.
Global Administrator required
Souhlas pro AI Pilota musí schválit Global Administrator tenantu, který chcete zapnout. Oprávnění k zápisu umožňují Aether365 aplikovat ve vašem tenantu opravy, které schválíte.
Postup:
- Otevřete stránku Connect Tenant.
- Najděte sekci AI Pilot Connection.
- Vyberte připojený tenant, na kterém chcete AI Pilota zapnout, a klikněte na Enable AI Pilot.
- Budete přesměrováni na obrazovku souhlasu Microsoftu. Přihlaste se účtem Global Administrator pro daný tenant.
- Zkontrolujte omezená oprávnění k zápisu zobrazená na obrazovce souhlasu a klikněte na Accept.
- Microsoft vás přesměruje zpět do Aether365. U tenantu se nyní zobrazí odznak AI Pilot, který potvrzuje, že souhlas k zápisu je aktivní.
Vaše stávající připojení jen pro čtení pro tentýž tenant zůstane nedotčené. AI Pilot se připojuje jako samostatné, nezávislé připojení vedle něj, ne jako upgrade, který by jej nahrazoval. Skenování pokračuje beze změny.
Režim jen pro čtení zůstává výchozí
Zapnutí AI Pilota na jednom tenantu nijak nemění vaše ostatní tenanty. Každý tenant zůstává v režimu jen pro čtení, dokud na něm AI Pilota výslovně nezapnete.
Spuštění skenu AI Pilota a kontrola plánu
Jakmile má tenant zapnutého AI Pilota, můžete výsledky skenu proměnit v plán nápravy:
- Spusťte sken tenantu (ručně nebo podle plánu), nebo použijte dokončený sken.
- V oblasti AI Pilot vygenerujte ze skenu plán nápravy. Plán vypíše neúspěšné kontroly, pro které existuje automatická oprava.
- Plán zobrazuje každou navrženou změnu jako řádek:
- Kontrolu, která selhala
- Aktuální hodnotu nastavení
- Navrhovanou novou hodnotu
- Závažnost nálezu
Než cokoli schválíte, zkontrolujte každou položku. Každý řádek vám přesně sdělí, co se změní.
Úrovně rizika
Každá automatická oprava nese úroveň rizika, která vyjadřuje, jak rušivá může změna být, pokud neodpovídá vašemu záměru:
- Nízká - běžné zpevnění se zanedbatelným dopadem, například blokování samoobslužných e-mailových registrací nebo zapnutí silnější metody ověřování.
- Střední - přísnější omezení, která mohou při špatném vymezení ovlivnit každodenní používání, například omezení hostovského přístupu nebo externího sdílení.
- Vysoká - změny, které mohou při chybné konfiguraci uzamknout uživatelům přístup, například zásady Conditional Access. Vysoce rizikové změny se nikdy neaplikují automaticky a vždy vyžadují vaše výslovné schválení.
Plán nápravy označí každou položku její úrovní rizika, abyste mohli upřednostnit kontrolu. Automatická náprava (níže) aplikuje pouze opravy s nízkým a středním rizikem; vysoce rizikové změny vždy čekají na vás.
Schvalování oprav položku po položce
AI Pilot aplikuje opravy po jednotlivých položkách. Nic se neaplikuje automaticky a neexistuje žádná plošná akce typu "aplikovat vše", která by obešla vaši kontrolu.
- V plánu nápravy klikněte na Approve u každé položky, kterou má AI Pilot aplikovat.
- Schválené položky se aplikují postupně, jedna po druhé, přes Microsoft Graph.
- Po každé změně Aether365 ověří nový stav a označí položku jako aplikovanou.
- Položky, které neschválíte, zůstanou beze změny. K plánu se můžete vrátit později a schválit další položky.
Potvrďte novým skenem
Po aplikaci oprav spusťte nový sken, abyste potvrdili, že kontroly nyní procházejí. Sken čte skutečný stav tenantu nezávisle, takže je směrodatným potvrzením, že oprava zabrala.
Vrácení opravy
Pokud má aplikovaná oprava nezamýšlený dopad, můžete ji vrátit zpět. Každá aplikovaná položka v zobrazení aktivity AI Pilota má akci Revert, která obnoví nastavení na předchozí hodnotu a ověří výsledek, stejně jako se oprava aplikovala.
Vrácení je chráněné: spustí se jen tehdy, když nastavení stále drží hodnotu, kterou AI Pilot nastavil. Pokud něco (nebo někdo) toto nastavení po aplikaci opravy změnil, Revert raději odmítne, než aby přepsal novější změnu, takže o vaše pozdější úpravy nikdy nepřijdete.
Automatické a ruční opravy v detailu skenu
Ne každá neúspěšná kontrola má automatickou opravu. Když otevřete detail skenu a podíváte se na neúspěšný nález, AI Pilot vám sdělí, o jaký typ jde:
- Nálezy s automatickou opravou zobrazují zaškrtávací políčko AI Pilot. Zaškrtnutím necháte AI Pilota tuto opravu provést za vás.
- Nálezy bez automatické opravy zobrazují označení Manual a kroky ruční nápravy, které provedete sami. Podrobný postup, jak je řešit krok za krokem, najdete v Náprava nálezů.
Toto rozdělení je stejné, ať už sken procházíte, abyste opravy schválili ručně, nebo necháte automatickou nápravu vyřešit ty opravitelné. Ruční nálezy vždy zůstávají na vás.
Automatická náprava po dokončení skenu
Kromě schvalování oprav po jednotlivých položkách umí AI Pilot aplikovat opravitelné neúspěšné nálezy automaticky, jakmile sken AI Pilota dokončí, a poté každou změnu ověřit. To se hodí pro tenanty, u kterých AI Pilotovi důvěřujete, že je udrží v kondici bez ručního kroku kontroly po každém skenu.
Automatická náprava se spustí pouze tehdy, když platí obě následující podmínky:
- Tenant má připojení AI Pilot s uděleným souhlasem k zápisu.
- Pro váš účet je zapnutá automatická náprava. Jde o samostatný přepínač oddělený od připojení AI Pilota, takže samotné připojení AI Pilota automatické aplikování oprav samo o sobě nespustí.
Když jsou splněny obě podmínky, dokončený sken AI Pilota spustí aplikování opravitelných neúspěšných nálezů a jejich následné ověření, stejně jako se aplikuje a ověří oprava, kterou schválíte ručně. Nálezy bez automatické opravy zůstávají na vás k ručnímu vyřešení, přesně jako v detailu skenu popsaném výše.
Automatická náprava aplikuje pouze opravy s nízkým a středním rizikem. Vysoce rizikové změny - jako jsou zásady Conditional Access - se nikdy neaplikují automaticky; vždy čekají na vaše výslovné schválení, bez ohledu na to, zda je automatická náprava zapnutá.
Automatická náprava se vždy spustí jen na skenu AI Pilota, který spustíte sami. Naplánované skeny jsou vždy jen pro čtení: plán nikdy nespustí AI Pilota a nikdy neaplikuje opravu, ani na tenantu, který má automatickou nápravu zapnutou. Automatizace do vašeho tenantu nikdy nezapisuje sama od sebe.
Zůstáváte u kormidla
Automatická náprava je vypnutá, dokud ji nezapnete. Když je vypnutá, AI Pilot dělá vše ostatní - jen schvalujete opravy, které chcete, a kdy chcete. Když je zapnutá, opravitelné nálezy se za vás řeší při každém skenu a ruční nálezy stále zůstávají na vás k vyřešení.
Účty break-glass
Účty break-glass jsou účty nouzového přístupu, které si držíte, abyste se nikdy nezamkli z vlastního tenantu. Můžete je určit pro připojení AI Pilota a AI Pilot je vyloučí ze změn s velkým dopadem - zejména z jakékoli zásady Conditional Access, kterou vytvoří.
Nastavte je u připojení AI Pilota pomocí user principal name nebo ID objektu. Pokud žádný účet break-glass není určen, AI Pilot vás před vynucením změny s velkým dopadem upozorní, protože vynutit takovou změnu bez vyloučeného nouzového účtu hrozí uzamčením všech - včetně vás - z tenantu. Před vynucením Conditional Access důrazně doporučujeme určit alespoň jeden.
Conditional Access
Zásady Conditional Access patří k prvkům s největším dopadem v Microsoft 365: rozhodují, kdo se může přihlásit a za jakých podmínek. AI Pilot pro vás dokáže vytvořit malou sadu doporučených zásad Conditional Access s pevnými pojistkami:
- Blokovat starší ověřování - blokuje starší protokoly, které nedokážou vynutit MFA.
- Vyžadovat MFA pro správce - vyžaduje vícefaktorové ověřování pro privilegované adresářové role.
- Vyžadovat MFA pro všechny uživatele - vyžaduje vícefaktorové ověřování pro všechny uživatele a aplikace.
Protože chybně nakonfigurovaná zásada Conditional Access může uzamknout všechny, AI Pilot žádnou nikdy nezapne přímo. Používá záměrný dvoukrokový model:
- Vytvoření v režimu report-only. AI Pilot vytvoří zásadu v režimu report-only od Microsoftu s vyloučenými účty break-glass. Report-only nic neblokuje ani nepovoluje: pouze zaznamenává, co by se stalo, což si můžete prohlédnout v protokolech přihlášení Entra na kartě Conditional Access.
- Zkontrolujte dopad. Porovnejte výsledky report-only se skutečnými přihlášeními a ověřte, že se zásada chová podle záměru a nezachytí nikoho, koho by neměla.
- Vynuťte. Teprve když jste spokojeni, zásadu výslovně vynutíte přes Enforce, čímž ji přepnete z report-only na zapnutou. AI Pilot vás v tuto chvíli upozorní, pokud není vyloučen žádný účet break-glass.
Conditional Access se nikdy neaplikuje automaticky a nikdy se nevynutí bez vašeho výslovného úkonu. AI Pilot se dotýká pouze zásad, které sám vytvořil - nesou předponu názvu Aether365 - - a nikdy neupravuje vaše stávající zásady Conditional Access.
Nejprve určete účet break-glass
Před vynucením jakékoli zásady Conditional Access určete alespoň jeden účet break-glass, abyste si zachovali nouzový přístup. AI Pilot jej ze zásady automaticky vyloučí.
Bezpečnostní model
AI Pilot je navržen tak, aby přístup k zápisu byl záměrný a kontrolovatelný:
- Volitelný. AI Pilot je ve výchozím nastavení vypnutý. Skenování jen pro čtení je výchozí stav pro každý tenant.
- Samostatný souhlas. Přístup k zápisu používá vlastní souhlas Microsoftu, oddělený od souhlasu pro skenování jen pro čtení. Jeho udělení vyžaduje Global Administrator.
- Schvalování po položkách. Každá oprava se kontroluje a schvaluje jednotlivě, než se cokoli zapíše do vašeho tenantu. Žádná oprava se neaplikuje naslepo automaticky.
- Ověřený. Po aplikaci každé opravy se nový stav ověří a výsledek si můžete potvrdit nezávislým skenem. To platí i pro automatickou nápravu: každá automaticky aplikovaná oprava se ověří, než je označena jako hotová.
- Automatická náprava je volitelná. Automatické aplikování oprav po dokončení skenu nastane jen tehdy, když jej zapnete, nad rámec připojení AI Pilota. Nikdy neaplikuje opravy, které nemají automatickou nápravu, a ruční nálezy zůstávají na vás.
- Odstupňovaný podle rizika. Každá oprava je klasifikována jako nízce, středně nebo vysoce riziková. Automatická náprava aplikuje pouze opravy s nízkým a středním rizikem; vysoce rizikové změny vždy vyžadují výslovné schválení.
- Vratný. Aplikované opravy lze vrátit na předchozí hodnotu, chráněně tak, aby vrácení nikdy nepřepsalo novější změnu provedenou mezitím.
- Vědomý účtů break-glass. Účty nouzového přístupu, které určíte, jsou vyloučeny ze změn s velkým dopadem a z jakékoli zásady Conditional Access, kterou AI Pilot vytvoří.
- Conditional Access je dvoukrokový. Zásady s velkým dopadem se nejprve vytvoří v režimu report-only a vynutí se až po vaší výslovné kontrole a úkonu - nikdy automaticky.
- Omezený rozsah. Oprávnění k zápisu pokrývají pouze oblasti nápravy, které Aether365 podporuje.
Odvolání souhlasu pro AI Pilota
Chcete-li odebrat přístup AI Pilota k zápisu pro tenant:
- Ve svém tenantu Microsoft otevřete centrum správy Entra (
portal.azure.com> Enterprise Applications > Aether365). - Odeberte oprávnění k zápisu, nebo odeberte celý záznam podnikové aplikace.
Vaše připojení jen pro čtení v Aether365 po odvolání souhlasu k zápisu nadále funguje pro skenování. Pokud budete AI Pilota chtít znovu, zapněte jej v sekci AI Pilot Connection na stránce Connect Tenant.
Související
- Připojení tenantu - nastavení připojení jen pro čtení a připojení AI Pilot Connection
- Náprava nálezů - ruční řešení nálezů
- Threat Alerts - živá identitní rizika a reakce na narušení jedním kliknutím
- Správa zásad - kontrola a zpevnění klíčových zásad tenantu
- Čtení výsledků skenu - porozumění výstupu skenu
- Bezpečnostní model - výchozí režim jen pro čtení a volitelný přístup k zápisu
- Oprávnění Microsoftu - oprávnění, která Aether365 požaduje