Begrænsninger i AI Pilot-tjenesten
AI Pilot anvender godkendte rettelser direkte i din Microsoft 365-lejer via Microsoft Graph. Dets afhjælpningsregister dækker fund, der svarer til en enkelt verificerbar Graph-skrivning, så de fleste fejlende kontroller bliver rettet automatisk, så snart du godkender dem.
En mindre gruppe kontroller er bevidst uden for rammerne af automatisk afhjælpning. AI Pilot handler ikke på disse på egen hånd, fordi ændringen kræver en vurdering, der er specifik for lejeren, ville slette aktive data eller hører hjemme på en administrationsflade, som Microsoft Graph ikke giver adgang til. Disse kontroller er ikke skjult: de fremgår fortsat af dine scanningsresultater med fuldstændige, trinvise afhjælpningsvejledninger på hver kontrols detaljeside. Denne side forklarer kategorierne, og hvorfor hver enkelt håndteres manuelt.
AI Pilot forbliver automatisk for alt i sit afhjælpningsregister. Begrænsningerne nedenfor er bevidste sikkerhedsgrænser, ikke huller i dækningen.
Conditional Access-kontroller er ikke en begrænsning
Flere kontroller med stor effekt (blokering af ældre godkendelse, risikobaserede politikker, phishing-resistent MFA, dækning af typen "mindst én Conditional Access-politik") afhjælper AI Pilot ved at oprette en Conditional Access-politik i stedet for at slå en enkelt indstilling til eller fra. AI Pilot håndterer dem stadig for dig fra afsnittet Conditional Access på AI Pilot-siden. Hver politik oprettes først i rapporteringstilstand, så du kan vurdere dens effekt, før du håndhæver den. Disse er en del af AI Pilots automatiske rammer, ikke en begrænsning.
Hvad AI Pilot ikke afhjælper automatisk
Tildelinger af privilegerede roller og PIM
At fjerne eller omfordele en administrativ rolle kan låse en administrator ude af lejeren, så AI Pilot ændrer aldrig rolletildelinger uden opsyn. Et menneske afgør, hvem der beholder permanent adgang, hvem der godkender aktivering af privilegerede roller, og hvem der modtager de tilhørende beskeder.
Berørte områder omfatter opdeling af privilegerede brugere på mere finkornede roller, fjernelse af permanente privilegerede tildelinger, klargøring af roller via Privileged Identity Management (PIM), krav om godkendelse for at aktivere Global Administrator samt konfiguration af beskeder ved tildeling og aktivering af privilegerede roller.
Hvor du skal handle: Microsoft Entra admin center, under Roles og Privileged Identity Management.
Fjernelse af Control Plane-roller
At fjerne en permanent Control Plane-rolle fra en ekstern, hybrid (lokalt synkroniseret) eller postkasseaktiveret bruger kræver, at et menneske bekræfter, at adgangen ikke længere er nødvendig. En service principal, der har en klienthemmelighed sammen med en permanent Control Plane-rolle, kræver, at et menneske roterer den til en sikrere legitimationsoplysning og et snævrere omfang.
Hvor du skal handle: Microsoft Entra admin center, under Roles and Administrators.
Hygiejne i Entitlement management
Rettelser i adgangsstyring berører aktive data. AI Pilot sletter eller omskriver ikke automatisk Entitlement management-objekter. At rette forældede katalogroller, reparere adgangspakker, der refererer til slettede grupper, løse forældreløse tildelingspolitikker, angive gyldige godkendere og beslutte, hvad der skal ske med ubrugte katalogressourcer, kræver hver især en menneskelig vurdering.
Hvor du skal handle: Microsoft Entra admin center, under Identity Governance > Entitlement management.
Administrationsflader, som Microsoft Graph ikke giver adgang til
Nogle indstillinger findes i produktadministrationscentre, som Microsoft Graph ikke giver AI Pilot adgang til, så de kan ikke skrives programmatisk:
- Grænser for ekstern deling i SharePoint admin center.
- Begrænsning af tredjepartslagringsudbydere i Microsoft 365 / Office admin settings.
- Lobbypolitikken for Teams-møder i Teams admin center.
Hvor du skal handle: det relevante produktadministrationscenter nævnt ovenfor.
Lejerspecifik kuratering af grupper og enheder
Disse ændringer afhænger af beslutninger, som kun din organisation kan træffe: hvilke offentlige grupper der er godkendt, medlemsskabsreglen for en dynamisk gæstegruppe, og hvilke brugere eller grupper der må tilmelde enheder. AI Pilot gætter ikke på lejerspecifikke politikker.
Hvor du skal handle: Microsoft Entra admin center, under Groups og Devices.
Tilladelsesliste over domæner til gæsteinvitationer
For at begrænse gæsteinvitationer til godkendte domæner skal du selv angive listen over tilladte domæner i indstillingerne for Cross-tenant access. AI Pilot opfinder ikke listen over betroede partnerdomæner.
Hvor du skal handle: Microsoft Entra admin center, under External Identities > Cross-tenant access settings.
Godkendelsesmetoder med risiko for udelukkelse
At håndhæve begrænsninger for FIDO2-sikkerhedsnøgler uden en tilladelsesliste over godkendte nøgler kan blokere enhver login med sikkerhedsnøgle. Et menneske skal vælge de godkendte nøgler, før dette håndhæves.
Hvor du skal handle: Microsoft Entra admin center, under Authentication methods.
Sådan håndterer du en begrænset kontrol
- Åbn den fejlende kontrol fra dine scanningsresultater.
- Følg afhjælpningstrinnene på kontrollens detaljeside.
- Foretag ændringen i det administrationscenter, der er nævnt ovenfor.
- Kør scanningen igen for at bekræfte, at kontrollen nu består.
For alt i AI Pilots register er det nok at godkende rettelsen. Se AI Pilot-vejledningen for hele afhjælpningsforløbet.