Az AI Pilot szolgáltatás korlátai
Az AI Pilot a jóváhagyott javításokat közvetlenül, a Microsoft Graphon keresztül alkalmazza a Microsoft 365 tenantodban. A javítási nyilvántartása azokat a megállapításokat fedi le, amelyek egyetlen, ellenőrizhető Graph-írási műveletre képezhetők le, így a legtöbb sikertelen vezérlő automatikusan javul, amint jóváhagyod.
A vezérlők egy szűkebb köre szándékosan kimarad az automatikus javításból. Az AI Pilot ezekhez nem nyúl magától, mert a módosítás tenant-specifikus mérlegelést igényel, éles adatokat törölne, vagy egy olyan adminisztrációs felületen található, amelyet a Microsoft Graph nem tesz elérhetővé. Ezek a vezérlők nincsenek elrejtve: továbbra is megjelennek a vizsgálati eredmények között, az egyes vezérlők részletes oldalán teljes, lépésről lépésre szóló javítási útmutatóval. Ez az oldal bemutatja a kategóriákat, és elmagyarázza, miért kell mindegyiket kézzel kezelni.
Az AI Pilot a javítási nyilvántartásában szereplő minden elemnél automatikus marad. Az alábbi korlátok tudatos biztonsági határvonalak, nem pedig lefedettségi hiányosságok.
A Conditional Access vezérlők nem jelentenek korlátot
Több nagy hatású vezérlőt (a régi hitelesítés blokkolása, kockázatalapú szabályzatok, adathalászat-álló MFA, a "legalább egy Conditional Access szabályzat" lefedettség) az AI Pilot úgy javít, hogy Conditional Access szabályzatot hoz létre, nem pedig egyetlen beállítás átkapcsolásával. Az AI Pilot ezeket is elvégzi helyetted, az AI Pilot oldal Conditional Access szakaszából. Minden szabályzat először csak jelentés módban jön létre, hogy a kényszerítés előtt felmérhesd a hatását. Ezek az AI Pilot automatikus hatókörének részei, nem korlátok.
Mit nem javít automatikusan az AI Pilot
Kiemelt szerepkör-hozzárendelések és a PIM
Egy adminisztrációs szerepkör eltávolítása vagy átrendezése kizárhatja az adminisztrátort a tenantból, ezért az AI Pilot soha nem módosítja a szerepkör-hozzárendeléseket felügyelet nélkül. Egy ember dönti el, ki tartja meg az állandó hozzáférést, ki hagyja jóvá a kiemelt szerepkörök aktiválását, és ki kapja a kapcsolódó riasztásokat.
Az érintett területek közé tartozik a kiemelt felhasználók finomabb szerepkörökre való szétbontása, az állandó kiemelt hozzárendelések eltávolítása, a szerepkörök kiosztása a Privileged Identity Management (PIM) révén, a Global Administrator aktiválásához szükséges jóváhagyás előírása, valamint a kiemelt szerepkör-hozzárendelésekhez és -aktiválásokhoz tartozó riasztások beállítása.
Hol kell beavatkozni: a Microsoft Entra admin center felületén, a Roles és a Privileged Identity Management alatt.
Control Plane szerepkörök eltávolítása
Egy állandó Control Plane szerepkör eltávolítása külső, hibrid (helyszínről szinkronizált) vagy postafiókkal rendelkező felhasználótól emberi megerősítést igényel arról, hogy a hozzáférés már nem szükséges. Egy szolgáltatásnév, amely állandó Control Plane szerepkör mellett ügyféloldali titkot is birtokol, embert igényel, aki biztonságosabb hitelesítő adatra és szűkebb hatókörre váltja át.
Hol kell beavatkozni: a Microsoft Entra admin center felületén, a Roles and Administrators alatt.
Az Entitlement management higiéniája
A hozzáférés-irányítás javításai éles adatokat érintenek. Az AI Pilot nem törli és nem írja újra automatikusan az Entitlement management objektumokat. Az elavult katalógus-szerepkörök javítása, a törölt csoportokra hivatkozó hozzáférési csomagok rendbehozása, a gazdátlan hozzárendelési szabályzatok megoldása, érvényes jóváhagyók beállítása és a nem használt katalógus-erőforrások sorsának eldöntése mindegyike emberi felülvizsgálatot igényel.
Hol kell beavatkozni: a Microsoft Entra admin center felületén, az Identity Governance > Entitlement management alatt.
Adminisztrációs felületek, amelyeket a Microsoft Graph nem tesz elérhetővé
Egyes beállítások olyan termék-adminisztrációs központokban találhatók, amelyeket a Microsoft Graph nem tesz elérhetővé az AI Pilot számára, ezért ezek nem írhatók programozottan:
- A külső megosztási korlátok a SharePoint admin center felületén.
- A harmadik feles tárolószolgáltatók korlátozása a Microsoft 365 / Office adminisztrációs beállításokban.
- A Teams értekezleti váróterem szabályzat a Teams admin center felületén.
Hol kell beavatkozni: a fent felsorolt, megfelelő termék-adminisztrációs központban.
Tenant-specifikus csoport- és eszközgondozás
Ezek a módosítások olyan döntésektől függenek, amelyeket csak a te szervezeted hozhat meg: mely nyilvános csoportok jóváhagyottak, egy dinamikus vendégcsoport tagsági szabálya, valamint hogy mely felhasználók vagy csoportok csatlakozhatnak eszközökhöz. Az AI Pilot nem találgatja a tenant-specifikus szabályzatot.
Hol kell beavatkozni: a Microsoft Entra admin center felületén, a Groups és a Devices alatt.
Vendégmeghívások domain-engedélyezési listája
A vendégmeghívások jóváhagyott domainekre való korlátozásához neked kell megadnod a domain-engedélyezési listát a Cross-tenant access beállításokban. Az AI Pilot nem találja ki a megbízható partneri domainek listáját.
Hol kell beavatkozni: a Microsoft Entra admin center felületén, az External Identities > Cross-tenant access settings alatt.
Kizárásra hajlamos hitelesítési módszerek
A FIDO2 biztonsági kulcsokra vonatkozó korlátozások erőltetése a jóváhagyott kulcsok engedélyezési listája nélkül minden biztonsági kulccsal való bejelentkezést blokkolhat. Egy embernek ki kell választania a jóváhagyott kulcsokat, mielőtt ez érvénybe lép.
Hol kell beavatkozni: a Microsoft Entra admin center felületén, az Authentication methods alatt.
Hogyan kezelj egy korlátozott vezérlőt
- Nyisd meg a sikertelen vezérlőt a vizsgálati eredményekből.
- Kövesd a vezérlő részletes oldalán szereplő javítási lépéseket.
- Végezd el a módosítást a fent megnevezett adminisztrációs központban.
- Futtasd újra a vizsgálatot annak megerősítésére, hogy a vezérlő már megfelel.
Mindenre, ami az AI Pilot nyilvántartásában szerepel, elég jóváhagyni a javítást. A teljes javítási folyamatért lásd az AI Pilot útmutatót.