Skip to content

AI Piloti teenuse piirangud

AI Pilot rakendab heaks kiidetud parandused otse teie Microsoft 365 tenant'is Microsoft Graphi kaudu. Selle parandusregister hõlmab leide, mis vastavad ühele kontrollitavale Graphi kirjutamistoimingule, mistõttu enamik nurjunud kontrolle parandatakse automaatselt kohe pärast teie heakskiitu.

Väiksem hulk kontrolle jääb automaatsest parandamisest teadlikult välja. AI Pilot ei tegele nendega omal käel, sest muudatus nõuab konkreetsest tenant'ist sõltuvat otsust, kustutaks reaalseid andmeid või asub haldusliideses, mida Microsoft Graph ei avalda. Neid kontrolle ei peideta: need on jätkuvalt teie skanni tulemustes ja iga kontrolli üksikasjade lehel on täielikud samm-sammulised parandusjuhised. Sellel lehel on selgitatud need kategooriad ja põhjus, miks igaüht neist käsitsi hallatakse.

AI Pilot jääb automaatseks kõige suhtes, mis on tema parandusregistris. Allpool kirjeldatud piirangud on tahtlikud turvapiirid, mitte lüngad katvuses.

Conditional Access kontrollid ei ole piirang

Mitut suure mõjuga kontrolli (pärandautentimise blokeerimine, riskipõhised reeglid, andmepüügikindel MFA, "vähemalt üks Conditional Access reegel" kaetus) parandab AI Pilot Conditional Access reegli loomisega, mitte üksiku sätte ümberlülitamisega. AI Pilot tegeleb nendega endiselt teie eest AI Piloti lehe jaotises Conditional Access. Iga reegel luuakse esmalt ainult aruandluse režiimis (report-only), et saaksite selle mõju enne jõustamist üle vaadata. Kõik need kuuluvad AI Piloti automaatsesse ulatusse ega ole piirang.

Mida AI Pilot automaatselt ei paranda

Privilegeeritud rollide määramised ja PIM

Haldurirolli eemaldamine või ümbermääramine võib jätta halduri tenant'ist välja, seega ei muuda AI Pilot kunagi rollide määramisi järelevalveta. Inimene otsustab, kes säilitab püsiva juurdepääsu, kes kinnitab privilegeeritud rolli aktiveerimise ja kes saab seonduvad teavitused.

Mõjutatud valdkondade hulka kuuluvad privilegeeritud kasutajate jagamine täpsemate rollide vahel, püsivate privilegeeritud määramiste eemaldamine, rollide hankimine Privileged Identity Managementi (PIM) kaudu, Global Administratori aktiveerimiseks heakskiidu nõudmine ning teavituste seadistamine privilegeeritud rollide määramiste ja aktiveerimiste kohta.

Kus tegutseda: Microsoft Entra admin centeris, jaotistes Roles ja Privileged Identity Management.

Control Plane'i rollide eemaldamised

Püsiva Control Plane'i rolli eemaldamine välis-, hübriid- (kohapealsest keskkonnast sünkroonitud) või postkastiga kasutajalt nõuab, et inimene kinnitaks, et juurdepääsu enam ei vajata. Service principal, millel on koos püsiva Control Plane'i rolliga ka client secret, vajab inimest, kes vahetaks selle turvalisema mandaadi ja kitsama ulatuse vastu.

Kus tegutseda: Microsoft Entra admin centeris, jaotises Roles and Administrators.

Entitlement managementi korrashoid

Juurdepääsuhalduse parandused puudutavad reaalseid andmeid. AI Pilot ei kustuta ega kirjuta Entitlement managementi objekte automaatselt ümber. Aegunud kataloogirollide parandamine, kustutatud rühmadele viitavate access package'ide parandamine, orvuks jäänud määramisreeglite lahendamine, kehtivate kinnitajate määramine ja otsustamine, mida teha kasutamata kataloogiressurssidega, nõuavad igaüks inimese ülevaatust.

Kus tegutseda: Microsoft Entra admin centeris, jaotises Identity Governance > Entitlement management.

Haldusliidesed, mida Microsoft Graph ei avalda

Mõned sätted asuvad toodete halduskeskustes, mida Microsoft Graph AI Pilotile ei avalda, mistõttu neid ei saa programmiliselt kirjutada:

  • Välise jagamise piirangud SharePoint admin centeris.
  • Kolmandate osapoolte salvestusteenuse pakkujate piiramine Microsoft 365 / Office haldussätetes.
  • Teamsi koosolekute ooteruumi reegel Teams admin centeris.

Kus tegutseda: ülal loetletud vastavas toote halduskeskuses.

Tenant'i-põhine rühmade ja seadmete korrastamine

Need muudatused sõltuvad otsustest, mida saab teha ainult teie organisatsioon: millised avalikud rühmad on heaks kiidetud, milline on dünaamilise külalisrühma kuuluvusreegel ja millised kasutajad või rühmad tohivad seadmeid liita. AI Pilot ei oleta tenant'i-põhist poliitikat.

Kus tegutseda: Microsoft Entra admin centeris, jaotistes Groups ja Devices.

Külaliskutsete lubatud domeenide loend

Külaliskutsete piiramine heaks kiidetud domeenidega eeldab, et te esitate lubatud domeenide loendi cross-tenant access'i sätetes. AI Pilot ei mõtle usaldusväärsete partnerdomeenide loendit ise välja.

Kus tegutseda: Microsoft Entra admin centeris, jaotises External Identities > Cross-tenant access settings.

Väljalukustusohtlikud autentimismeetodid

FIDO2 turvavõtmete piirangute jõustamine ilma heaks kiidetud võtmete loendita võib blokeerida kõik turvavõtmega sisselogimised. Enne selle jõustamist peab inimene valima heaks kiidetud võtmed.

Kus tegutseda: Microsoft Entra admin centeris, jaotises Authentication methods.

Kuidas käsitleda piiratud kontrolli

  1. Avage nurjunud kontroll oma skanni tulemustest.
  2. Järgige kontrolli üksikasjade lehel olevaid parandussamme.
  3. Rakendage muudatus ülal nimetatud halduskeskuses.
  4. Käivitage skann uuesti, et kinnitada, et kontroll nüüd läbib.

Kõige puhul, mis on AI Piloti registris, piisab paranduse heakskiitmisest. Vaadake täielikku parandusvoogu AI Piloti juhendist.

Kas sellest lehest oli abi?