Skip to content

Begrensninger i AI Pilot-tjenesten

AI Pilot tar i bruk godkjente rettelser direkte i Microsoft 365-leieren din via Microsoft Graph. Utbedringsregisteret dekker funn som lar seg løse med én enkelt, etterprøvbar skriveoperasjon i Graph, og derfor blir de fleste feilede kontrollene rettet automatisk så snart du godkjenner dem.

Et mindre utvalg kontroller er bevisst holdt utenfor automatisk utbedring. AI Pilot griper ikke inn i disse på egen hånd, fordi endringen krever en vurdering som er spesifikk for leieren, ville slette aktive data eller hører hjemme i en administrasjonsflate som Microsoft Graph ikke gir tilgang til. Kontrollene er ikke skjult: de vises fortsatt i skanneresultatene dine med fullstendige, trinnvise utbedringsanvisninger på detaljsiden til hver enkelt kontroll. Denne siden forklarer kategoriene og hvorfor hver av dem håndteres manuelt.

AI Pilot forblir automatisk for alt som ligger i utbedringsregisteret. Begrensningene nedenfor er bevisste sikkerhetsgrenser, ikke hull i dekningen.

Conditional Access-kontroller er ingen begrensning

Flere kontroller med stor effekt (blokkere eldre autentisering, risikobaserte policyer, phishing-resistent MFA, dekning av "minst én Conditional Access-policy") utbedrer AI Pilot ved å opprette en Conditional Access-policy i stedet for å vippe på en enkelt innstilling. AI Pilot håndterer dette for deg, fra Conditional Access-delen på AI Pilot-siden. Hver policy opprettes først i rapport-kun-modus, slik at du kan vurdere virkningen før du håndhever den. Dette inngår i AI Pilots automatiske omfang og er ingen begrensning.

Hva AI Pilot ikke utbedrer automatisk

Tildeling av priviligerte roller og PIM

Å fjerne eller flytte en administrativ rolle kan låse en administrator ute av leieren, så AI Pilot endrer aldri rolletildelinger uten tilsyn. Et menneske avgjør hvem som beholder stående tilgang, hvem som godkjenner aktivering av priviligerte roller, og hvem som mottar de tilhørende varslene.

Berørte områder omfatter å fordele priviligerte brukere på mer finmaskede roller, fjerne permanente priviligerte tildelinger, klargjøre roller gjennom Privileged Identity Management (PIM), kreve godkjenning for å aktivere Global Administrator, og sette opp varsler for tildeling og aktivering av priviligerte roller.

Hvor du må gjøre endringen: Microsoft Entra admin center, under Roles og Privileged Identity Management.

Fjerning av Control Plane-roller

Å fjerne en stående Control Plane-rolle fra en ekstern, hybrid (synkronisert fra lokalt miljø) eller postboksaktivert bruker krever at et menneske bekrefter at tilgangen ikke lenger trengs. En tjenestekontohaver (service principal) som holder en klienthemmelighet sammen med en stående Control Plane-rolle, trenger at en person roterer den til et tryggere legitimasjonsmiddel og et snevrere omfang.

Hvor du må gjøre endringen: Microsoft Entra admin center, under Roles and Administrators.

Rydding i Entitlement management

Reparasjoner i tilgangsstyringen berører aktive data. AI Pilot sletter eller skriver ikke om Entitlement management-objekter automatisk. Å rette opp utdaterte katalogroller, reparere tilgangspakker som peker til slettede grupper, løse foreldreløse tildelingspolicyer, sette gyldige godkjennere og bestemme hva som skal skje med ubrukte katalogressurser - hver av disse krever en menneskelig vurdering.

Hvor du må gjøre endringen: Microsoft Entra admin center, under Identity Governance > Entitlement management.

Administrasjonsflater Microsoft Graph ikke gir tilgang til

Enkelte innstillinger ligger i produktenes administrasjonssentre som Microsoft Graph ikke gir AI Pilot tilgang til, og kan derfor ikke skrives programmatisk:

  • Grenser for ekstern deling i SharePoint admin center.
  • Begrensning av tredjeparts lagringsleverandører i Microsoft 365 / Office-administrasjonsinnstillingene.
  • Policyen for venterom (lobby) i Teams-møter i Teams admin center.

Hvor du må gjøre endringen: det aktuelle produktets administrasjonssenter nevnt ovenfor.

Leierspesifikk pleie av grupper og enheter

Disse endringene avhenger av beslutninger som bare din organisasjon kan ta: hvilke offentlige grupper som er godkjent, medlemskapsregelen for en dynamisk gjestegruppe, og hvilke brukere eller grupper som får melde inn enheter. AI Pilot gjetter ikke på leierspesifikke retningslinjer.

Hvor du må gjøre endringen: Microsoft Entra admin center, under Groups og Devices.

Tillatelsesliste for domener ved gjesteinvitasjoner

Å begrense gjesteinvitasjoner til godkjente domener krever at du selv oppgir domenelisten i innstillingene for Cross-tenant access. AI Pilot finner ikke opp listen over klarerte partnerdomener på egen hånd.

Hvor du må gjøre endringen: Microsoft Entra admin center, under External Identities > Cross-tenant access settings.

Autentiseringsmetoder med fare for utestenging

Å håndheve restriksjoner på FIDO2-sikkerhetsnøkler uten en tillatelsesliste over godkjente nøkler kan blokkere all innlogging med sikkerhetsnøkkel. En person må velge de godkjente nøklene før dette håndheves.

Hvor du må gjøre endringen: Microsoft Entra admin center, under Authentication methods.

Slik håndterer du en begrenset kontroll

  1. Åpne den feilede kontrollen fra skanneresultatene dine.
  2. Følg utbedringstrinnene på detaljsiden til kontrollen.
  3. Gjør endringen i administrasjonssenteret som er nevnt ovenfor.
  4. Kjør skanningen på nytt for å bekrefte at kontrollen nå består.

For alt som ligger i AI Pilots register, holder det å godkjenne rettelsen. Se AI Pilot-veiledningen for hele utbedringsflyten.

Var denne siden nyttig?