Skip to content

AI Pilot -palvelun rajoitukset

AI Pilot ottaa hyväksytyt korjaukset käyttöön suoraan Microsoft 365 -tenantissasi Microsoft Graphin kautta. Sen korjausrekisteri kattaa havainnot, jotka voidaan korjata yhdellä todennettavalla Graph-kirjoituksella, joten useimmat hylätyt tarkistukset korjataan automaattisesti heti, kun olet hyväksynyt ne.

Pienempi joukko tarkistuksia on tarkoituksella jätetty automaattisen korjauksen ulkopuolelle. AI Pilot ei toimi niiden suhteen omatoimisesti, koska muutos vaatii tenant-kohtaista harkintaa, poistaisi käytössä olevaa dataa tai sijaitsee hallintapinnalla, jota Microsoft Graph ei tarjoa. Näitä tarkistuksia ei piiloteta: ne näkyvät edelleen tarkistuksesi tuloksissa, ja kunkin tarkistuksen tietosivulla on täydelliset vaiheittaiset korjausohjeet. Tällä sivulla selitetään nämä luokat ja se, miksi kutakin niistä käsitellään manuaalisesti.

AI Pilot toimii edelleen automaattisesti kaiken sen suhteen, mikä on sen korjausrekisterissä. Alla kuvatut rajoitukset ovat tarkoituksellisia turvarajoja, eivät puutteita kattavuudessa.

Conditional Access -tarkistukset eivät ole rajoitus

AI Pilot korjaa useita vaikutukseltaan merkittäviä tarkistuksia (vanhentuneen todennuksen estäminen, riskiperustaiset käytännöt, tietojenkalastusta kestävä MFA, "vähintään yksi Conditional Access -käytäntö" -kattavuus) luomalla Conditional Access -käytännön sen sijaan, että muuttaisi yhtä yksittäistä asetusta. AI Pilot hoitaa nämä edelleen puolestasi AI Pilot -sivun Conditional Access -osiosta. Jokainen käytäntö luodaan ensin vain raportointitilassa (report-only), jotta voit tarkastella sen vaikutusta ennen käyttöönottoa. Kaikki tämä kuuluu AI Pilotin automaattiseen toiminta-alueeseen eikä ole rajoitus.

Mitä AI Pilot ei korjaa automaattisesti

Etuoikeutettujen roolien määritykset ja PIM

Hallintaroolin poistaminen tai uudelleenmäärittäminen voi sulkea järjestelmänvalvojan ulos tenantista, joten AI Pilot ei koskaan muuta roolimäärityksiä ilman valvontaa. Ihminen päättää, kuka säilyttää pysyvän käyttöoikeuden, kuka hyväksyy etuoikeutetun roolin aktivoinnin ja kuka saa siihen liittyvät hälytykset.

Vaikutuksen alaisia alueita ovat muun muassa etuoikeutettujen käyttäjien jakaminen tarkempiin rooleihin, pysyvien etuoikeutettujen määritysten poistaminen, roolien myöntäminen Privileged Identity Managementin (PIM) kautta, hyväksynnän vaatiminen Global Administrator -roolin aktivoinnille sekä hälytysten määrittäminen etuoikeutettujen roolien määrityksille ja aktivoinneille.

Missä toimia: Microsoft Entra admin center, kohdissa Roles ja Privileged Identity Management.

Control Plane -roolien poistot

Pysyvän Control Plane -roolin poistaminen ulkoiselta, hybridi- (paikallisesta ympäristöstä synkronoidulta) tai postilaatikolliselta käyttäjältä edellyttää, että ihminen vahvistaa, ettei käyttöoikeutta enää tarvita. Service principal, jolla on client secret pysyvän Control Plane -roolin ohella, vaatii ihmisen vaihtamaan sen turvallisempaan tunnistetietoon ja tiukempaan käyttöalueeseen.

Missä toimia: Microsoft Entra admin center, kohdassa Roles and Administrators.

Entitlement managementin ylläpito

Käyttöoikeushallinnan korjaukset koskevat käytössä olevaa dataa. AI Pilot ei poista eikä kirjoita uudelleen Entitlement managementin objekteja automaattisesti. Vanhentuneiden luettelaroolien korjaaminen, poistettuihin ryhmiin viittaavien access packagejen korjaaminen, orvoiksi jääneiden määrityskäytäntöjen ratkaiseminen, kelvollisten hyväksyjien asettaminen ja sen päättäminen, mitä tehdä käyttämättömille luetteloresursseille edellyttävät kukin ihmisen tarkastelua.

Missä toimia: Microsoft Entra admin center, kohdassa Identity Governance > Entitlement management.

Hallintapinnat, joita Microsoft Graph ei tarjoa

Osa asetuksista sijaitsee tuotteiden hallintakeskuksissa, joita Microsoft Graph ei tarjoa AI Pilotille, joten niitä ei voi kirjoittaa ohjelmallisesti:

  • Ulkoisen jakamisen rajoitukset SharePoint admin centerissä.
  • Kolmansien osapuolten tallennuspalveluiden rajoittaminen Microsoft 365 / Office -hallinta-asetuksissa.
  • Teamsin kokousten odotustilan käytäntö Teams admin centerissä.

Missä toimia: yllä mainitussa kyseisen tuotteen hallintakeskuksessa.

Tenant-kohtainen ryhmien ja laitteiden hallinta

Nämä muutokset riippuvat päätöksistä, jotka vain organisaatiosi voi tehdä: mitkä julkiset ryhmät on hyväksytty, mikä on dynaamisen vierasryhmän jäsenyyssääntö ja mitkä käyttäjät tai ryhmät saavat liittää laitteita. AI Pilot ei arvaa tenant-kohtaisia käytäntöjä.

Missä toimia: Microsoft Entra admin center, kohdissa Groups ja Devices.

Vieraskutsujen sallittujen toimialueiden luettelo

Vieraskutsujen rajoittaminen hyväksyttyihin toimialueisiin edellyttää, että annat sallittujen toimialueiden luettelon cross-tenant access -asetuksissa. AI Pilot ei keksi luotettujen kumppanitoimialueiden luetteloa itse.

Missä toimia: Microsoft Entra admin center, kohdassa External Identities > Cross-tenant access settings.

Lukkiutumiselle alttiit todennusmenetelmät

FIDO2-suojausavainten rajoitusten käyttöönotto ilman hyväksyttyjen avainten luetteloa voi estää kaikki suojausavaimella tehtävät kirjautumiset. Ihmisen on valittava hyväksytyt avaimet ennen kuin tämä otetaan käyttöön.

Missä toimia: Microsoft Entra admin center, kohdassa Authentication methods.

Miten käsitellä rajoitettua tarkistusta

  1. Avaa hylätty tarkistus tarkistuksesi tuloksista.
  2. Noudata tarkistuksen tietosivulla olevia korjausvaiheita.
  3. Tee muutos yllä mainitussa hallintakeskuksessa.
  4. Suorita tarkistus uudelleen varmistaaksesi, että tarkistus menee nyt läpi.

Kaiken sen osalta, mikä on AI Pilotin rekisterissä, korjauksen hyväksyminen riittää. Katso täydellinen korjausprosessi AI Pilot -oppaasta.

Oliko tästä sivusta hyötyä?