Skip to content

AI Pilot paslaugos apribojimai

AI Pilot patvirtintus pataisymus pritaiko tiesiogiai jūsų Microsoft 365 tenant'e per Microsoft Graph. Jo taisymo registras apima radinius, kurie atitinka vieną patikrinamą Graph įrašymo veiksmą, todėl dauguma nepavykusių kontrolių ištaisomos automatiškai, vos tik jas patvirtinate.

Siauresnė kontrolių grupė sąmoningai paliekama už automatinio taisymo ribų. AI Pilot pati jų nekeičia, nes pakeitimui reikia konkrečiam tenant'ui pritaikyto sprendimo, jis ištrintų naudojamus duomenis arba jis yra administravimo sąsajoje, kurios Microsoft Graph neatskleidžia. Šios kontrolės nėra paslepiamos: jos vis tiek rodomos jūsų nuskaitymo rezultatuose, o kiekvienos kontrolės išsamiame puslapyje pateikiamos pilnos, žingsnis po žingsnio taisymo instrukcijos. Šiame puslapyje paaiškinamos kategorijos ir kodėl kiekviena tvarkoma rankiniu būdu.

AI Pilot lieka automatinė viskam, kas yra jos taisymo registre. Toliau išvardyti apribojimai yra apgalvotos saugumo ribos, o ne aprėpties spragos.

Conditional Access kontrolės nėra apribojimas

Kelias didelio poveikio kontroles (senos autentifikacijos blokavimą, rizika pagrįstas politikas, sukčiavimui atsparų MFA, "bent vienos Conditional Access politikos" aprėptį) AI Pilot ištaiso sukurdama Conditional Access politiką, o ne perjungdama vieną nustatymą. AI Pilot vis tiek pasirūpina tuo už jus iš AI Pilot puslapio Conditional Access skilties. Kiekviena politika pirmiausia sukuriama tik ataskaitos režimu, kad galėtumėte įvertinti jos poveikį prieš pradėdami taikyti. Tai yra automatinės AI Pilot aprėpties dalis, o ne apribojimas.

Ko AI Pilot netaiso automatiškai

Privilegijuotų vaidmenų priskyrimai ir PIM

Administravimo vaidmens pašalinimas ar perskyrimas gali užblokuoti administratoriaus prieigą prie tenant'o, todėl AI Pilot niekada nekeičia vaidmenų priskyrimų be priežiūros. Žmogus nusprendžia, kas išlaiko nuolatinę prieigą, kas patvirtina privilegijuotų vaidmenų aktyvavimą ir kas gauna susijusius įspėjimus.

Paveiktos sritys apima privilegijuotų naudotojų paskirstymą į smulkesnius vaidmenis, nuolatinių privilegijuotų priskyrimų šalinimą, vaidmenų teikimą per Privileged Identity Management (PIM), patvirtinimo reikalavimą Global Administrator aktyvuoti ir įspėjimų konfigūravimą privilegijuotų vaidmenų priskyrimams bei aktyvavimams.

Kur veikti: Microsoft Entra admin center, dalyje Roles ir Privileged Identity Management.

Control Plane vaidmenų šalinimas

Nuolatinio Control Plane vaidmens pašalinimui iš išorinio, hibridinio (sinchronizuoto iš vietinės aplinkos) ar pašto dėžę turinčio naudotojo reikia, kad žmogus patvirtintų, jog prieiga nebereikalinga. Paslaugos pagrindiniam objektui, kuris kartu su nuolatiniu Control Plane vaidmeniu turi kliento slaptažodį, reikia žmogaus, kuris jį pakeistų saugesniu kredencialu ir siauresne aprėptimi.

Kur veikti: Microsoft Entra admin center, dalyje Roles and Administrators.

Entitlement management higiena

Prieigos valdymo taisymai liečia naudojamus duomenis. AI Pilot automatiškai netrina ir neperrašo Entitlement management objektų. Pasenusių katalogo vaidmenų taisymas, prieigos paketų, kurie nurodo ištrintas grupes, atstatymas, be savininko likusių priskyrimo politikų sprendimas, galiojančių tvirtintojų nustatymas ir sprendimas, ką daryti su nenaudojamais katalogo ištekliais, kiekvienas reikalauja žmogaus peržiūros.

Kur veikti: Microsoft Entra admin center, dalyje Identity Governance > Entitlement management.

Administravimo sąsajos, kurių Microsoft Graph neatskleidžia

Kai kurie nustatymai yra produktų administravimo centruose, kurių Microsoft Graph neatskleidžia AI Pilot, todėl jų negalima įrašyti programiškai:

  • Išorinio bendrinimo apribojimai SharePoint admin center.
  • Trečiųjų šalių saugyklos teikėjų ribojimas Microsoft 365 / Office administravimo nustatymuose.
  • Teams susitikimų lauktuvės politika Teams admin center.

Kur veikti: atitinkamame aukščiau išvardytame produkto administravimo centre.

Konkrečiam tenant'ui pritaikyta grupių ir įrenginių priežiūra

Šie pakeitimai priklauso nuo sprendimų, kuriuos gali priimti tik jūsų organizacija: kurios viešos grupės yra patvirtintos, dinaminės svečių grupės narystės taisyklė ir kurie naudotojai ar grupės gali prisijungti prie įrenginių. AI Pilot neatspėja konkretaus tenant'o politikos.

Kur veikti: Microsoft Entra admin center, dalyje Groups ir Devices.

Svečių kvietimų domenų leidžiamųjų sąrašas

Norint apriboti svečių kvietimus iki patvirtintų domenų, jūs turite pateikti domenų leidžiamųjų sąrašą Cross-tenant access nustatymuose. AI Pilot nesugalvoja patikimų partnerių domenų sąrašo.

Kur veikti: Microsoft Entra admin center, dalyje External Identities > Cross-tenant access settings.

Užblokavimą galintys sukelti autentifikacijos metodai

FIDO2 saugos rakto apribojimų taikymas be patvirtintų raktų leidžiamųjų sąrašo gali užblokuoti visus prisijungimus saugos raktu. Žmogus turi pasirinkti patvirtintus raktus, prieš pradedant tai taikyti.

Kur veikti: Microsoft Entra admin center, dalyje Authentication methods.

Kaip tvarkyti ribojamą kontrolę

  1. Atidarykite nepavykusią kontrolę iš savo nuskaitymo rezultatų.
  2. Vykdykite taisymo žingsnius, nurodytus kontrolės išsamiame puslapyje.
  3. Pritaikykite pakeitimą aukščiau nurodytame administravimo centre.
  4. Paleiskite nuskaitymą iš naujo, kad patvirtintumėte, jog kontrolė dabar praeina.

Viskam, kas yra AI Pilot registre, pakanka patvirtinti pataisymą. Visą taisymo eigą rasite AI Pilot vadove.

Ar šis puslapis buvo naudingas?