Περιορισμοί της υπηρεσίας AI Pilot
Το AI Pilot εφαρμόζει τις εγκεκριμένες διορθώσεις απευθείας στον tenant σας στο Microsoft 365 μέσω του Microsoft Graph. Το μητρώο αποκατάστασής του καλύπτει ευρήματα που αντιστοιχούν σε μία και μόνο, επαληθεύσιμη εγγραφή στο Graph, επομένως οι περισσότεροι έλεγχοι που αποτυγχάνουν διορθώνονται αυτόματα μόλις τους εγκρίνετε.
Ένα μικρότερο σύνολο ελέγχων εξαιρείται σκόπιμα από την αυτόματη αποκατάσταση. Το AI Pilot δεν ενεργεί από μόνο του σε αυτούς, επειδή η αλλαγή απαιτεί κρίση που εξαρτάται από τον εκάστοτε tenant, θα διέγραφε ενεργά δεδομένα ή βρίσκεται σε μια διαχειριστική επιφάνεια που δεν εκθέτει το Microsoft Graph. Αυτοί οι έλεγχοι δεν αποκρύπτονται: εξακολουθούν να εμφανίζονται στα αποτελέσματα της σάρωσής σας, με πλήρεις οδηγίες αποκατάστασης βήμα προς βήμα στη σελίδα λεπτομερειών κάθε ελέγχου. Αυτή η σελίδα εξηγεί τις κατηγορίες και γιατί η καθεμία αντιμετωπίζεται χειροκίνητα.
Το AI Pilot παραμένει αυτόματο για όλα όσα περιλαμβάνονται στο μητρώο αποκατάστασής του. Οι παρακάτω περιορισμοί είναι σκόπιμα όρια ασφαλείας, όχι κενά στην κάλυψη.
Οι έλεγχοι Conditional Access δεν αποτελούν περιορισμό
Αρκετοί έλεγχοι μεγάλης σημασίας (αποκλεισμός παλαιού τύπου ελέγχου ταυτότητας, πολιτικές βάσει κινδύνου, MFA ανθεκτικό σε phishing, η κάλυψη με «τουλάχιστον μία πολιτική Conditional Access») αποκαθίστανται από το AI Pilot με τη δημιουργία μιας πολιτικής Conditional Access και όχι με την εναλλαγή μιας μεμονωμένης ρύθμισης. Το AI Pilot εξακολουθεί να τους αναλαμβάνει για εσάς, από την ενότητα Conditional Access της σελίδας του AI Pilot. Κάθε πολιτική δημιουργείται πρώτα σε λειτουργία μόνο αναφοράς (report-only), ώστε να μπορείτε να εξετάσετε τον αντίκτυπό της πριν την επιβάλετε. Όλα αυτά ανήκουν στο αυτόματο πεδίο δράσης του AI Pilot και δεν αποτελούν περιορισμό.
Τι δεν αποκαθιστά αυτόματα το AI Pilot
Αναθέσεις προνομιακών ρόλων και PIM
Η αφαίρεση ή η εκ νέου ανάθεση ενός διαχειριστικού ρόλου μπορεί να αποκλείσει έναν διαχειριστή από τον tenant, γι' αυτό το AI Pilot δεν αλλάζει ποτέ αναθέσεις ρόλων χωρίς επίβλεψη. Το ποιος διατηρεί μόνιμη πρόσβαση, ποιος εγκρίνει την ενεργοποίηση προνομιακών ρόλων και ποιος λαμβάνει τις σχετικές ειδοποιήσεις είναι αποφάσεις που τις παίρνει ένας άνθρωπος.
Στις επηρεαζόμενες περιοχές περιλαμβάνονται ο διαχωρισμός των προνομιακών χρηστών σε πιο εξειδικευμένους ρόλους, η αφαίρεση μόνιμων προνομιακών αναθέσεων, η εκχώρηση ρόλων μέσω του Privileged Identity Management (PIM), η απαίτηση έγκρισης για την ενεργοποίηση του ρόλου Global Administrator και η ρύθμιση ειδοποιήσεων για αναθέσεις και ενεργοποιήσεις προνομιακών ρόλων.
Πού να ενεργήσετε: στο Microsoft Entra admin center, στις ενότητες Roles και Privileged Identity Management.
Αφαιρέσεις ρόλων Control Plane
Η αφαίρεση ενός μόνιμου ρόλου Control Plane από έναν εξωτερικό, υβριδικό (συγχρονισμένο από on-premises) ή με ενεργοποιημένο γραμματοκιβώτιο χρήστη απαιτεί την επιβεβαίωση ενός ανθρώπου ότι η πρόσβαση δεν χρειάζεται πλέον. Ένα service principal που κατέχει ένα client secret μαζί με έναν μόνιμο ρόλο Control Plane χρειάζεται έναν άνθρωπο για να το αντικαταστήσει με ένα ασφαλέστερο διαπιστευτήριο και πιο περιορισμένο εύρος.
Πού να ενεργήσετε: στο Microsoft Entra admin center, στην ενότητα Roles and Administrators.
Υγιεινή του Entitlement management
Οι διορθώσεις στη διακυβέρνηση πρόσβασης επηρεάζουν ενεργά δεδομένα. Το AI Pilot δεν διαγράφει ούτε επανεγγράφει αυτόματα αντικείμενα του Entitlement management. Η διόρθωση ξεπερασμένων ρόλων καταλόγου, η επιδιόρθωση access packages που παραπέμπουν σε διαγραμμένες ομάδες, η επίλυση ορφανών πολιτικών ανάθεσης, ο ορισμός έγκυρων εγκρινόντων και η απόφαση για το τι θα γίνει με τους αχρησιμοποίητους πόρους καταλόγου απαιτούν την καθεμία ανθρώπινη εξέταση.
Πού να ενεργήσετε: στο Microsoft Entra admin center, στην ενότητα Identity Governance > Entitlement management.
Διαχειριστικές επιφάνειες που δεν εκθέτει το Microsoft Graph
Ορισμένες ρυθμίσεις βρίσκονται σε admin centers προϊόντων που το Microsoft Graph δεν εκθέτει στο AI Pilot, επομένως δεν μπορούν να εγγραφούν προγραμματιστικά:
- Όρια εξωτερικής κοινής χρήσης στο SharePoint admin center.
- Περιορισμός παρόχων αποθήκευσης τρίτων στις ρυθμίσεις διαχείρισης Microsoft 365 / Office.
- Η πολιτική για το lobby των συσκέψεων στο Teams admin center.
Πού να ενεργήσετε: στο αντίστοιχο admin center του προϊόντος που αναφέρεται παραπάνω.
Επιμέλεια ομάδων και συσκευών ανά tenant
Αυτές οι αλλαγές εξαρτώνται από αποφάσεις που μόνο ο οργανισμός σας μπορεί να πάρει: ποιες δημόσιες ομάδες είναι εγκεκριμένες, ποιος είναι ο κανόνας συμμετοχής για μια δυναμική ομάδα guest και ποιοι χρήστες ή ομάδες μπορούν να εγγράφουν συσκευές. Το AI Pilot δεν εικάζει πολιτική που αφορά τον συγκεκριμένο tenant.
Πού να ενεργήσετε: στο Microsoft Entra admin center, στις ενότητες Groups και Devices.
Λίστα επιτρεπόμενων domains για προσκλήσεις guest
Ο περιορισμός των προσκλήσεων guest σε εγκεκριμένα domains απαιτεί να ορίσετε εσείς τη λίστα επιτρεπόμενων domains στις ρυθμίσεις cross-tenant access. Το AI Pilot δεν επινοεί τη λίστα των αξιόπιστων domains συνεργατών.
Πού να ενεργήσετε: στο Microsoft Entra admin center, στην ενότητα External Identities > Cross-tenant access settings.
Μέθοδοι ελέγχου ταυτότητας με κίνδυνο αποκλεισμού
Η επιβολή περιορισμών για κλειδιά ασφαλείας FIDO2 χωρίς λίστα επιτρεπόμενων εγκεκριμένων κλειδιών μπορεί να μπλοκάρει κάθε σύνδεση με κλειδί ασφαλείας. Ένας άνθρωπος πρέπει να επιλέξει τα εγκεκριμένα κλειδιά πριν επιβληθεί αυτό.
Πού να ενεργήσετε: στο Microsoft Entra admin center, στην ενότητα Authentication methods.
Πώς να χειριστείτε έναν περιορισμένο έλεγχο
- Ανοίξτε τον έλεγχο που αποτυγχάνει από τα αποτελέσματα της σάρωσής σας.
- Ακολουθήστε τα βήματα αποκατάστασης στη σελίδα λεπτομερειών του ελέγχου.
- Εφαρμόστε την αλλαγή στο admin center που αναφέρεται παραπάνω.
- Εκτελέστε ξανά τη σάρωση για να επιβεβαιώσετε ότι ο έλεγχος πλέον περνά επιτυχώς.
Για οτιδήποτε βρίσκεται μέσα στο μητρώο του AI Pilot, αρκεί να εγκρίνετε τη διόρθωση. Δείτε τον οδηγό του AI Pilot για την πλήρη ροή αποκατάστασης.