Skip to content

Einschränkungen des AI-Pilot-Dienstes

AI Pilot wendet freigegebene Korrekturen über Microsoft Graph direkt in Ihrem Microsoft 365-Mandanten an. Sein Behebungsregister deckt Befunde ab, die sich auf einen einzigen, überprüfbaren Graph-Schreibvorgang abbilden lassen, sodass die meisten fehlgeschlagenen Kontrollen automatisch behoben werden, sobald Sie sie freigeben.

Eine kleinere Gruppe von Kontrollen liegt bewusst außerhalb des Bereichs der automatischen Behebung. AI Pilot greift bei diesen nicht von sich aus ein, weil die Änderung eine mandantenspezifische Einschätzung erfordert, aktive Daten löschen würde oder sich auf einer Verwaltungsoberfläche befindet, die Microsoft Graph nicht bereitstellt. Diese Kontrollen sind nicht verborgen: Sie erscheinen weiterhin in Ihren Scan-Ergebnissen, mit vollständigen Schritt-für-Schritt-Anleitungen zur Behebung auf der Detailseite jeder Kontrolle. Diese Seite erläutert die Kategorien und warum jede manuell gehandhabt wird.

AI Pilot bleibt für alles in seinem Behebungsregister automatisch. Die folgenden Einschränkungen sind bewusste Sicherheitsgrenzen, keine Lücken in der Abdeckung.

Conditional-Access-Kontrollen sind keine Einschränkung

Mehrere besonders wirkungsvolle Kontrollen (Blockieren der Legacy-Authentifizierung, risikobasierte Richtlinien, phishing-resistente MFA, Abdeckung nach dem Prinzip "mindestens eine Conditional-Access-Richtlinie") behebt AI Pilot, indem es eine Conditional-Access-Richtlinie erstellt, statt eine einzelne Einstellung umzuschalten. AI Pilot übernimmt diese weiterhin für Sie, und zwar im Abschnitt Conditional Access der AI-Pilot-Seite. Jede Richtlinie wird zunächst im Nur-Berichtsmodus erstellt, damit Sie ihre Auswirkung prüfen können, bevor Sie sie erzwingen. Diese gehören zum automatischen Bereich von AI Pilot und sind keine Einschränkung.

Was AI Pilot nicht automatisch behebt

Zuweisungen privilegierter Rollen und PIM

Das Entfernen oder Neuzuweisen einer administrativen Rolle kann einen Administrator aus dem Mandanten aussperren, weshalb AI Pilot Rollenzuweisungen niemals unbeaufsichtigt ändert. Ein Mensch entscheidet, wer dauerhaften Zugriff behält, wer die Aktivierung privilegierter Rollen freigibt und wer die zugehörigen Warnungen erhält.

Betroffene Bereiche umfassen das Aufteilen privilegierter Benutzer auf feiner abgestufte Rollen, das Entfernen dauerhafter privilegierter Zuweisungen, die Bereitstellung von Rollen über Privileged Identity Management (PIM), das Erfordernis einer Genehmigung zur Aktivierung des Global Administrator sowie die Konfiguration von Warnungen für Zuweisungen und Aktivierungen privilegierter Rollen.

Wo Sie aktiv werden: Microsoft Entra admin center, unter Roles und Privileged Identity Management.

Entfernen von Control-Plane-Rollen

Das Entfernen einer dauerhaften Control-Plane-Rolle von einem externen, hybriden (lokal synchronisierten) oder postfachfähigen Benutzer erfordert, dass ein Mensch bestätigt, dass der Zugriff nicht mehr benötigt wird. Ein Service Principal, der einen Client-Secret zusammen mit einer dauerhaften Control-Plane-Rolle hält, erfordert, dass ein Mensch ihn auf eine sicherere Anmeldeinformation und einen engeren Geltungsbereich umstellt.

Wo Sie aktiv werden: Microsoft Entra admin center, unter Roles and Administrators.

Hygiene des Entitlement management

Korrekturen an der Zugriffssteuerung betreffen aktive Daten. AI Pilot löscht oder überschreibt Entitlement-management-Objekte nicht automatisch. Das Korrigieren veralteter Katalogrollen, das Reparieren von Zugriffspaketen, die auf gelöschte Gruppen verweisen, das Auflösen verwaister Zuweisungsrichtlinien, das Festlegen gültiger Genehmiger und die Entscheidung, was mit ungenutzten Katalogressourcen geschehen soll, erfordern jeweils eine menschliche Prüfung.

Wo Sie aktiv werden: Microsoft Entra admin center, unter Identity Governance > Entitlement management.

Verwaltungsoberflächen, die Microsoft Graph nicht bereitstellt

Einige Einstellungen befinden sich in Produkt-Admin-Centern, die Microsoft Graph AI Pilot nicht bereitstellt, sodass sie nicht programmatisch geschrieben werden können:

  • Grenzen für die externe Freigabe im SharePoint admin center.
  • Das Einschränken von Drittanbieter-Speicheranbietern in den Microsoft 365 / Office admin settings.
  • Die Lobby-Richtlinie für Teams-Besprechungen im Teams admin center.

Wo Sie aktiv werden: das oben genannte zuständige Produkt-Admin-Center.

Mandantenspezifische Pflege von Gruppen und Geräten

Diese Änderungen hängen von Entscheidungen ab, die nur Ihre Organisation treffen kann: welche öffentlichen Gruppen genehmigt sind, die Mitgliedschaftsregel für eine dynamische Gastgruppe und welche Benutzer oder Gruppen Geräte hinzufügen dürfen. AI Pilot rät nicht bei mandantenspezifischen Richtlinien.

Wo Sie aktiv werden: Microsoft Entra admin center, unter Groups und Devices.

Zulassungsliste für Domänen bei Gasteinladungen

Um Gasteinladungen auf genehmigte Domänen zu beschränken, müssen Sie die Zulassungsliste der Domänen in den Cross-tenant-access-Einstellungen selbst angeben. AI Pilot erfindet die Liste vertrauenswürdiger Partnerdomänen nicht.

Wo Sie aktiv werden: Microsoft Entra admin center, unter External Identities > Cross-tenant access settings.

Aussperrungsanfällige Authentifizierungsmethoden

Das Erzwingen von Einschränkungen für FIDO2-Sicherheitsschlüssel ohne eine Zulassungsliste genehmigter Schlüssel kann jede Anmeldung mit Sicherheitsschlüssel blockieren. Ein Mensch muss die genehmigten Schlüssel auswählen, bevor dies erzwungen wird.

Wo Sie aktiv werden: Microsoft Entra admin center, unter Authentication methods.

So gehen Sie mit einer eingeschränkten Kontrolle um

  1. Öffnen Sie die fehlgeschlagene Kontrolle in Ihren Scan-Ergebnissen.
  2. Befolgen Sie die Behebungsschritte auf der Detailseite der Kontrolle.
  3. Nehmen Sie die Änderung im oben genannten Admin-Center vor.
  4. Führen Sie den Scan erneut aus, um zu bestätigen, dass die Kontrolle nun besteht.

Für alles im Register von AI Pilot genügt es, die Korrektur freizugeben. Den vollständigen Behebungsablauf finden Sie im AI-Pilot-Leitfaden.

War diese Seite hilfreich?