Skip to content

AI Pilot

Der Kern von Aether365 ist das schreibgeschützte Microsoft 365 Sicherheits-Scanning: Aether365 scannt Ihren Tenant, zeigt Befunde an und liefert Ihnen Behebungsschritte, die Sie selbst ausführen. AI Pilot erweitert das um eine unterstützte Behebung. Nach einem Scan kann AI Pilot konkrete Korrekturen vorschlagen, Sie jede einzelne prüfen lassen und die von Ihnen freigegebenen Änderungen über Microsoft Graph direkt in Ihrem Microsoft 365 Tenant anwenden.

AI Pilot ist optional und nutzt eine separate Microsoft-Verbindung mit Schreibzustimmung. Das schreibgeschützte Scanning bleibt für jeden Tenant der Standard, und es wird nichts in Ihren Tenant geschrieben, solange Sie es nicht freigeben.

Wie sich AI Pilot vom schreibgeschützten Scanning unterscheidet

Schreibgeschütztes Scanning (Standard)AI Pilot (optional)
Was es tutLiest die Tenant-Konfiguration, führt Scans aus, zeigt Befunde und BehebungsschritteAlles aus dem Scanning, plus das Anwenden der von Ihnen freigegebenen Korrekturen
Wer Korrekturen anwendetSie, indem Sie den Behebungsschritten folgenAI Pilot, nach Ihrer Freigabe pro Eintrag
ZustimmungSchreibgeschützte Microsoft-Zustimmung (erteilt beim Verbinden eines Tenants)Eine separate Schreibzustimmung, nur erteilt, wenn Sie AI Pilot aktivieren
PläneAlle PläneKostenpflichtige Tarife

Das schreibgeschützte Scanning ist immer der Standard. AI Pilot ändert diese Haltung nie von sich aus: Es fügt eine optionale, separate Schreibzustimmung hinzu, die Sie ausdrücklich einrichten.

Verfügbarkeit

AI Pilot ist in kostenpflichtigen Tarifen verfügbar. Wenn Ihr Tarif ihn nicht enthält, fordert Sie der AI-Pilot-Bereich zum Upgrade auf. Das schreibgeschützte Scanning funktioniert weiterhin in jedem Tarif.

Der AI-Pilot-Ablauf

Die Nutzung von AI Pilot erfolgt in fünf Schritten:

  1. Einen AI-Pilot-Tenant verbinden - erteilen Sie die separate Microsoft-Schreibzustimmung für den Tenant, den Sie aktivieren möchten.
  2. Einen AI-Pilot-Scan ausführen - Aether365 scannt den Tenant und identifiziert fehlgeschlagene Prüfungen.
  3. Befunde prüfen - AI Pilot erstellt einen Behebungsplan, der jede vorgeschlagene Änderung mit dem aktuellen Wert und dem vorgeschlagenen neuen Wert nebeneinander zeigt.
  4. Korrekturen pro Eintrag freigeben - Sie geben jede Korrektur einzeln frei. Es wird nichts angewendet, bevor Sie das tun.
  5. AI Pilot wendet an und verifiziert - freigegebene Korrekturen werden über Microsoft Graph angewendet, und der neue Zustand wird verifiziert.

AI Pilot für einen Tenant aktivieren

AI Pilot benötigt eine separate Microsoft-Admin-Zustimmung, die zusätzlich zu den für das Scanning genutzten Leseberechtigungen eng begrenzte Schreibberechtigungen erteilt. Das ist ein einmaliger Schritt pro Tenant und betrifft Ihre bestehende schreibgeschützte Verbindung nicht.

Globaler Administrator erforderlich

Die AI-Pilot-Zustimmung muss von einem globalen Administrator für den Tenant erteilt werden, den Sie aktivieren möchten. Die Schreibberechtigungen erlauben es Aether365, die von Ihnen freigegebenen Korrekturen in diesem Tenant anzuwenden.

Schritte:

  1. Öffnen Sie die Seite Tenant verbinden.
  2. Suchen Sie den Abschnitt AI-Pilot-Verbindung.
  3. Wählen Sie den verbundenen Tenant, für den Sie AI Pilot aktivieren möchten, und klicken Sie dann auf AI Pilot aktivieren.
  4. Sie werden zum Microsoft-Zustimmungsbildschirm weitergeleitet. Melden Sie sich mit einem globalen Administrator-Konto für diesen Tenant an.
  5. Prüfen Sie die auf dem Zustimmungsbildschirm angezeigten eng begrenzten Schreibberechtigungen und klicken Sie dann auf Akzeptieren.
  6. Microsoft leitet Sie zurück zu Aether365. Der Tenant zeigt nun ein AI Pilot Abzeichen, das die aktive Schreibzustimmung bestätigt.

Ihre bestehende schreibgeschützte Verbindung für denselben Tenant bleibt unberührt. AI Pilot wird als separate, unabhängige Verbindung daneben angebunden, nicht als Upgrade, das sie ersetzt. Das Scanning läuft unverändert weiter.

Schreibgeschützt bleibt der Standard

Das Aktivieren von AI Pilot für einen Tenant ändert nichts für Ihre anderen Tenants. Jeder Tenant bleibt schreibgeschützt, bis Sie AI Pilot gezielt für ihn aktivieren.

Einen AI-Pilot-Scan ausführen und den Plan prüfen

Sobald für einen Tenant AI Pilot aktiviert ist, können Sie Scan-Ergebnisse in einen Behebungsplan umwandeln:

  1. Führen Sie einen Scan für den Tenant aus (manuell oder nach Zeitplan), oder nutzen Sie einen abgeschlossenen Scan.
  2. Erstellen Sie im Bereich AI Pilot aus dem Scan einen Behebungsplan. Der Plan listet die fehlgeschlagenen Prüfungen auf, für die es eine automatisierte Korrektur gibt.
  3. Der Plan zeigt jede vorgeschlagene Änderung als Zeile:
    • Die fehlgeschlagene Prüfung
    • Den aktuellen Einstellungswert
    • Den vorgeschlagenen neuen Wert
    • Den Schweregrad des Befunds

Prüfen Sie jeden Eintrag, bevor Sie irgendetwas freigeben. Jede Zeile sagt Ihnen genau, was sich ändern wird.

Risikostufen

Jede automatisierte Korrektur trägt eine Risikostufe, die widerspiegelt, wie störend die Änderung sein kann, falls sie nicht Ihrer Absicht entspricht:

  • Niedrig - routinemäßige Härtung mit vernachlässigbarer Störung, etwa das Blockieren von Self-Service-E-Mail-Anmeldungen oder das Aktivieren einer stärkeren Authentifizierungsmethode.
  • Mittel - strengere Einschränkungen, die den Arbeitsalltag beeinträchtigen können, wenn sie falsch zugeschnitten sind, etwa das Einschränken des Gastzugriffs oder der externen Freigabe.
  • Hoch - Änderungen, die Benutzer aussperren können, wenn sie falsch konfiguriert sind, etwa Conditional Access-Richtlinien. Hochriskante Änderungen werden nie automatisch angewendet und erfordern stets Ihre ausdrückliche Freigabe.

Der Behebungsplan kennzeichnet jeden Eintrag mit seiner Risikostufe, damit Sie Ihre Prüfung priorisieren können. Die automatische Behebung (siehe unten) wendet nur Korrekturen mit niedrigem und mittlerem Risiko an; hochriskante Änderungen warten immer auf Sie.

Korrekturen pro Eintrag freigeben

AI Pilot wendet Korrekturen pro Eintrag an. Es wird nichts automatisch angewendet, und es gibt keine pauschale "Alles anwenden"-Aktion, die Ihre Prüfung umgeht.

  1. Klicken Sie im Behebungsplan bei jedem Eintrag, den AI Pilot anwenden soll, auf Freigeben.
  2. Freigegebene Einträge werden nacheinander über Microsoft Graph angewendet.
  3. Nach jeder Änderung verifiziert Aether365 den neuen Zustand und markiert den Eintrag als angewendet.
  4. Einträge, die Sie nicht freigeben, bleiben unverändert. Sie können später zum Plan zurückkehren, um weitere Einträge freizugeben.

Mit einem frischen Scan bestätigen

Führen Sie nach dem Anwenden von Korrekturen einen neuen Scan aus, um zu bestätigen, dass die Prüfungen jetzt bestanden werden. Der Scan liest den tatsächlichen Tenant-Zustand unabhängig aus und ist damit die maßgebliche Prüfung, dass eine Korrektur gewirkt hat.

Eine Korrektur rückgängig machen

Falls eine angewendete Korrektur eine unbeabsichtigte Wirkung hat, können Sie sie zurücknehmen. Jeder angewendete Eintrag in der AI-Pilot-Aktivitätsansicht hat eine Rückgängig-Aktion, die die Einstellung auf ihren vorherigen Wert zurücksetzt und das Ergebnis verifiziert, genauso wie die Korrektur angewendet wurde.

Das Rückgängigmachen ist abgesichert: Es läuft nur, solange die Einstellung noch den von AI Pilot gesetzten Wert hält. Wenn etwas (oder jemand) diese Einstellung nach dem Anwenden der Korrektur geändert hat, verweigert das Rückgängigmachen den Vorgang, statt die neuere Änderung zu überschreiben - so werden Ihre späteren Bearbeitungen nie überschrieben.

Automatisierte und manuelle Korrekturen im Scan-Detail

Nicht jede fehlgeschlagene Prüfung hat eine automatisierte Korrektur. Wenn Sie das Detail eines Scans öffnen und einen fehlgeschlagenen Befund ansehen, sagt Ihnen AI Pilot, um welche Art es sich handelt:

  • Befunde mit automatisierter Korrektur zeigen ein AI Pilot Kontrollkästchen. Aktivieren Sie es, damit AI Pilot diese Korrektur für Sie anwendet.
  • Befunde ohne automatisierte Korrektur zeigen eine Manuell-Markierung und die manuellen Behebungsschritte, die Sie selbst befolgen. Eine schrittweise Vorgehensweise dafür finden Sie unter Befunde beheben.

Diese Aufteilung ist gleich, ob Sie einen Scan prüfen, um Korrekturen von Hand freizugeben, oder die behebbaren von der automatischen Behebung erledigen lassen. Die manuellen Befunde bleiben immer Ihre Aufgabe.

Automatische Behebung beim Scan-Abschluss

Über das einzelne Prüfen von Korrekturen hinaus kann AI Pilot die behebbaren fehlgeschlagenen Befunde automatisch anwenden, sobald ein AI-Pilot-Scan abgeschlossen ist, und anschließend jede Änderung verifizieren. Das ist praktisch für Tenants, bei denen Sie AI Pilot zutrauen, sie ohne manuellen Prüfschritt nach jedem Scan in Form zu halten.

Die automatische Behebung läuft nur, wenn beide Bedingungen erfüllt sind:

  • Der Tenant hat eine AI-Pilot-Verbindung mit erteilter Schreibzustimmung.
  • Die automatische Behebung ist aktiviert für Ihr Konto. Das ist ein separater Schalter neben dem Verbinden von AI Pilot, sodass eine vorhandene AI-Pilot-Verbindung allein noch nicht beginnt, Korrekturen von selbst anzuwenden.

Wenn beide Bedingungen erfüllt sind, löst ein abgeschlossener AI-Pilot-Scan aus, dass die behebbaren fehlgeschlagenen Befunde angewendet und dann verifiziert werden, genauso wie eine von Hand freigegebene Korrektur angewendet und verifiziert wird. Befunde ohne automatisierte Korrektur bleiben Ihnen zur manuellen Bearbeitung überlassen, genau wie im oben beschriebenen Scan-Detail.

Die automatische Behebung wendet nur Korrekturen mit niedrigem und mittlerem Risiko an. Hochriskante Änderungen - etwa Conditional Access-Richtlinien - werden nie automatisch angewendet; sie warten stets auf Ihre ausdrückliche Freigabe, unabhängig davon, ob die automatische Behebung aktiviert ist.

Die automatische Behebung läuft ausschließlich bei einem AI-Pilot-Scan, den Sie selbst starten. Geplante Scans sind immer schreibgeschützt: Ein Zeitplan führt nie AI Pilot aus und wendet nie eine Korrektur an, selbst auf einem Tenant mit aktivierter automatischer Behebung. Die Automatisierung schreibt nie von sich aus in Ihren Tenant.

Sie behalten die Kontrolle

Die automatische Behebung ist aus, bis Sie sie aktivieren. Mit ausgeschalteter automatischer Behebung tut AI Pilot weiterhin alles andere - Sie geben einfach die Korrekturen frei, die Sie wollen, wann Sie wollen. Mit eingeschalteter automatischer Behebung werden die behebbaren Befunde bei jedem Scan für Sie erledigt, und die manuellen Befunde bleiben Ihre Aufgabe.

Break-glass-Konten

Break-glass-Konten sind Notfallzugangskonten, die Sie vorhalten, damit Sie nie aus Ihrem eigenen Tenant ausgesperrt werden. Sie können sie für eine AI-Pilot-Verbindung festlegen, und AI Pilot schließt sie von Änderungen mit hoher Auswirkung aus - insbesondere von jeder Conditional Access-Richtlinie, die es erstellt.

Legen Sie sie auf der AI-Pilot-Verbindung über den Benutzerprinzipalnamen oder die Objekt-ID fest. Ist kein Break-glass-Konto festgelegt, warnt AI Pilot Sie, bevor Sie eine Änderung mit hoher Auswirkung erzwingen, denn eine solche ohne ausgeschlossenes Notfallkonto zu erzwingen, birgt das Risiko, alle - auch Sie selbst - aus dem Tenant auszusperren. Es wird dringend empfohlen, mindestens eines festzulegen, bevor Sie Conditional Access erzwingen.

Conditional Access

Conditional Access-Richtlinien gehören zu den Kontrollen mit der höchsten Auswirkung in Microsoft 365: Sie entscheiden, wer sich unter welchen Bedingungen anmelden kann. AI Pilot kann eine kleine Auswahl empfohlener Conditional Access-Richtlinien für Sie erstellen, mit harten Leitplanken:

  • Legacy-Authentifizierung blockieren - blockiert Legacy-Protokolle, die kein MFA erzwingen können.
  • MFA für Administratoren verlangen - verlangt Multifaktor-Authentifizierung für privilegierte Verzeichnisrollen.
  • MFA für alle Benutzer verlangen - verlangt Multifaktor-Authentifizierung über alle Benutzer und Anwendungen hinweg.

Da eine falsch konfigurierte Conditional Access-Richtlinie alle aussperren kann, aktiviert AI Pilot nie eine direkt. Es nutzt ein bewusstes zweistufiges Modell:

  1. Im report-only-Modus erstellen. AI Pilot erstellt die Richtlinie in Microsofts report-only-Modus, mit Ihren ausgeschlossenen Break-glass-Konten. Report-only blockiert nichts und gewährt nichts: Es zeichnet nur auf, was passiert wäre, was Sie in Ihren Entra-Anmeldeprotokollen unter dem Tab Conditional Access prüfen können.
  2. Die Auswirkung prüfen. Gleichen Sie die report-only-Ergebnisse mit echten Anmeldungen ab, um zu bestätigen, dass sich die Richtlinie wie beabsichtigt verhält und niemanden erfasst, den sie nicht erfassen sollte.
  3. Erzwingen. Erst wenn Sie zufrieden sind, erzwingen Sie die Richtlinie ausdrücklich, was sie von report-only auf aktiviert umschaltet. AI Pilot warnt Sie in diesem Moment, falls kein Break-glass-Konto ausgeschlossen ist.

Conditional Access wird nie automatisch angewendet und nie ohne Ihre ausdrückliche Aktion erzwungen. AI Pilot berührt immer nur die Richtlinien, die es selbst erstellt hat - sie tragen das Namenspräfix Aether365 - - und ändert nie Ihre bestehenden Conditional Access-Richtlinien.

Zuerst ein Break-glass-Konto festlegen

Bevor Sie eine Conditional Access-Richtlinie erzwingen, legen Sie mindestens ein Break-glass-Konto fest, damit Ihnen der Notfallzugang erhalten bleibt. AI Pilot schließt es automatisch von der Richtlinie aus.

Das Sicherheitsmodell

AI Pilot ist so gestaltet, dass Schreibzugriff bewusst und nachvollziehbar erfolgt:

  • Optional. AI Pilot ist standardmäßig aus. Schreibgeschütztes Scanning ist die Standardhaltung für jeden Tenant.
  • Separate Zustimmung. Schreibzugriff nutzt eine eigene Microsoft-Zustimmung, getrennt von der schreibgeschützten Scan-Zustimmung. Ihre Erteilung erfordert einen globalen Administrator.
  • Freigabe pro Eintrag. Jede Korrektur wird einzeln geprüft und freigegeben, bevor etwas in Ihren Tenant geschrieben wird. Keine Korrektur wird blind automatisch angewendet.
  • Verifiziert. Nach dem Anwenden jeder Korrektur wird der neue Zustand verifiziert, und Sie können das Ergebnis mit einem unabhängigen Scan bestätigen. Das gilt auch für die automatische Behebung: Jede automatisch angewendete Korrektur wird verifiziert, bevor sie als erledigt markiert wird.
  • Automatische Behebung ist optional. Korrekturen beim Scan-Abschluss automatisch anzuwenden, geschieht nur, wenn Sie es zusätzlich zu einer AI-Pilot-Verbindung einschalten. Es wendet nie Korrekturen an, für die es keine automatisierte Behebung gibt, und manuelle Befunde bleiben Ihre Aufgabe.
  • Risikogestuft. Jede Korrektur wird als niedriges, mittleres oder hohes Risiko eingestuft. Die automatische Behebung wendet nur Korrekturen mit niedrigem und mittlerem Risiko an; hochriskante Änderungen erfordern stets eine ausdrückliche Freigabe.
  • Umkehrbar. Angewendete Korrekturen können auf ihren vorherigen Wert zurückgesetzt werden, abgesichert, damit ein Rückgängigmachen nie eine seither vorgenommene neuere Änderung überschreibt.
  • Break-glass-bewusst. Notfallzugangskonten, die Sie festlegen, sind von Änderungen mit hoher Auswirkung und von jeder Conditional Access-Richtlinie ausgeschlossen, die AI Pilot erstellt.
  • Conditional Access ist zweistufig. Richtlinien mit hoher Auswirkung werden zunächst im report-only-Modus erstellt und erst nach Ihrer ausdrücklichen Prüfung und Aktion erzwungen - nie automatisch.
  • Eng begrenzt. Die Schreibberechtigungen umfassen nur die Behebungsbereiche, die Aether365 unterstützt.

AI-Pilot-Zustimmung widerrufen

So entfernen Sie den AI-Pilot-Schreibzugriff für einen Tenant:

  1. Öffnen Sie in Ihrem Microsoft Tenant das Entra Admin Center (portal.azure.com > Unternehmensanwendungen > Aether365).
  2. Entfernen Sie die Schreibberechtigungen oder entfernen Sie den Eintrag der Unternehmensanwendung.

Ihre schreibgeschützte Verbindung in Aether365 funktioniert auch nach dem Widerruf der Schreibzustimmung weiter für das Scanning. Wenn Sie AI Pilot später erneut möchten, aktivieren Sie ihn wieder im Abschnitt AI-Pilot-Verbindung auf der Seite "Tenant verbinden".

Verwandt

War diese Seite hilfreich?