Skip to content

AI Pilot pakalpojuma ierobežojumi

AI Pilot piemēro apstiprinātos labojumus tieši jūsu Microsoft 365 nomniekā, izmantojot Microsoft Graph. Tā novēršanas reģistrs aptver atradumus, kuriem atbilst viena, pārbaudāma Graph ieraksta darbība, tāpēc lielākā daļa neizdevušos kontroļu tiek izlabota automātiski, tiklīdz jūs tos apstiprināt.

Mazāka kontroļu daļa ar nodomu paliek ārpus automātiskās novēršanas tvēruma. AI Pilot uz tām nereaģē pats, jo izmaiņas prasa konkrētajam nomniekam pielāgotu vērtējumu, izdzēstu reālus datus vai atrodas administratīvajā vidē, ko Microsoft Graph nedara pieejamu. Šie kontroles mehānismi nav paslēpti: tie joprojām parādās jūsu skenēšanas rezultātos kopā ar pilnīgām, soli pa solim sniegtām novēršanas instrukcijām katras kontroles detaļu lapā. Šajā lapā skaidrotas kategorijas un tas, kāpēc katra no tām tiek apstrādāta manuāli.

AI Pilot paliek automātisks attiecībā uz visu, kas iekļauts tā novēršanas reģistrā. Tālāk uzskaitītie ierobežojumi ir apzinātas drošības robežas, nevis tvēruma trūkumi.

Conditional Access kontroles nav ierobežojums

Vairākas ietekmīgas kontroles (mantotās autentifikācijas bloķēšana, uz risku balstītas politikas, pret pikšķerēšanu noturīga MFA, "vismaz vienas Conditional Access politikas" pārklājums) AI Pilot novērš, izveidojot Conditional Access politiku, nevis pārslēdzot vienu atsevišķu iestatījumu. AI Pilot tās joprojām paveic jūsu vietā, AI Pilot lapas sadaļā Conditional Access. Katra politika vispirms tiek izveidota tikai atskaišu režīmā (report-only), lai pirms ieviešanas varētu izvērtēt tās ietekmi. Tas viss ietilpst AI Pilot automātiskajā tvērumā un nav uzskatāms par ierobežojumu.

Ko AI Pilot nenovērš automātiski

Privileģēto lomu piešķīrumi un PIM

Administratīvas lomas noņemšana vai pārpiešķiršana var izslēgt administratoru no nomnieka, tāpēc AI Pilot nekad nemaina lomu piešķīrumus bez uzraudzības. Cilvēks izlemj, kurš saglabā pastāvīgu piekļuvi, kurš apstiprina privileģēto lomu aktivizēšanu un kurš saņem ar to saistītos brīdinājumus.

Skartās jomas ietver privileģēto lietotāju sadalīšanu pa smalkāk diferencētām lomām, pastāvīgo privileģēto piešķīrumu noņemšanu, lomu nodrošināšanu caur Privileged Identity Management (PIM), Global Administrator aktivizēšanas apstiprinājuma pieprasīšanu un brīdinājumu konfigurēšanu privileģēto lomu piešķīrumiem un aktivizēšanai.

Kur rīkoties: Microsoft Entra admin center, sadaļā Roles un Privileged Identity Management.

Control Plane lomu noņemšana

Lai noņemtu pastāvīgu Control Plane lomu no ārēja, hibrīda (no lokālās vides sinhronizēta) vai pastkasti izmantojoša lietotāja, cilvēkam jāapstiprina, ka piekļuve vairs nav nepieciešama. Ja pakalpojuma pārstāvis (service principal) glabā klienta noslēpumu līdzās pastāvīgai Control Plane lomai, cilvēkam jārotē tas uz drošāku akreditācijas datu veidu un šaurāku tvērumu.

Kur rīkoties: Microsoft Entra admin center, sadaļā Roles and Administrators.

Entitlement management higiēna

Piekļuves pārvaldības labojumi skar reālus datus. AI Pilot automātiski nedzēš un nepārraksta Entitlement management objektus. Novecojušu katalogu lomu labošana, uz dzēstām grupām atsaucošos piekļuves pakešu remonts, "bāreņu" piešķīrumu politiku atrisināšana, derīgu apstiprinātāju iestatīšana un lēmuma pieņemšana par neizmantotiem katalogu resursiem - katram no šiem soļiem nepieciešama cilvēka veikta izvērtēšana.

Kur rīkoties: Microsoft Entra admin center, sadaļā Identity Governance > Entitlement management.

Administratīvās vides, ko Microsoft Graph nedara pieejamas

Daži iestatījumi atrodas produktu administrēšanas centros, ko Microsoft Graph nedara pieejamus AI Pilot, tāpēc tos nevar ierakstīt programmatiski:

  • Ārējās koplietošanas ierobežojumi SharePoint admin center.
  • Trešo pušu krātuves nodrošinātāju ierobežošana Microsoft 365 / Office administratīvajos iestatījumos.
  • Teams sapulces priekštelpas (lobby) politika Teams admin center.

Kur rīkoties: attiecīgajā iepriekš uzskaitītajā produkta administrēšanas centrā.

Konkrētajam nomniekam atbilstoša grupu un ierīču pārvaldība

Šīs izmaiņas ir atkarīgas no lēmumiem, ko var pieņemt tikai jūsu organizācija: kuras publiskās grupas ir apstiprinātas, kāds ir dalības noteikums dinamiskai viesu grupai un kuri lietotāji vai grupas drīkst pievienot ierīces. AI Pilot nemēģina uzminēt konkrētajam nomniekam atbilstošu politiku.

Kur rīkoties: Microsoft Entra admin center, sadaļā Groups un Devices.

Viesu uzaicinājumu domēnu atļauto saraksts

Lai viesu uzaicinājumus ierobežotu līdz apstiprinātiem domēniem, jums pašiem jānorāda domēnu atļauto saraksts Cross-tenant access iestatījumos. AI Pilot neizdomā uzticamo partneru domēnu sarakstu jūsu vietā.

Kur rīkoties: Microsoft Entra admin center, sadaļā External Identities > Cross-tenant access settings.

Autentifikācijas metodes, kas var izraisīt piekļuves zudumu

FIDO2 drošības atslēgu ierobežojumu ieviešana bez apstiprināto atslēgu saraksta var bloķēt visas pieteikšanās ar drošības atslēgu. Pirms šī ieviešanas cilvēkam jāizvēlas apstiprinātās atslēgas.

Kur rīkoties: Microsoft Entra admin center, sadaļā Authentication methods.

Kā rīkoties ar ierobežotu kontroli

  1. Atveriet neizdevušos kontroli no saviem skenēšanas rezultātiem.
  2. Izpildiet novēršanas soļus kontroles detaļu lapā.
  3. Veiciet izmaiņas iepriekš norādītajā administrēšanas centrā.
  4. Palaidiet skenēšanu vēlreiz, lai apstiprinātu, ka kontrole tagad ir izpildīta.

Visam, kas ietilpst AI Pilot reģistrā, pietiek ar labojuma apstiprināšanu. Pilnu novēršanas plūsmu skatiet AI Pilot rokasgrāmatā.

Vai šī lapa bija noderīga?