Beperkingen van de AI Pilot-service
AI Pilot past goedgekeurde oplossingen rechtstreeks toe in uw Microsoft 365-tenant via Microsoft Graph. Het remediatieregister dekt bevindingen die overeenkomen met één verifieerbare schrijfactie in Graph, waardoor de meeste falende controles automatisch worden opgelost zodra u ze goedkeurt.
Een kleinere groep controles valt bewust buiten de automatische remediatie. AI Pilot grijpt hier niet uit zichzelf op in, omdat de wijziging een tenantspecifieke afweging vereist, live gegevens zou verwijderen of zich bevindt op een beheeromgeving die Microsoft Graph niet beschikbaar stelt. Deze controles worden niet verborgen: ze verschijnen nog steeds in uw scanresultaten, met volledige stapsgewijze remediatie-instructies op de detailpagina van elke controle. Deze pagina legt de categorieën uit en waarom elk daarvan handmatig wordt afgehandeld.
AI Pilot blijft automatisch voor alles in zijn remediatieregister. De onderstaande beperkingen zijn bewuste veiligheidsgrenzen, geen hiaten in de dekking.
Conditional Access-controles zijn geen beperking
Diverse controles met grote impact (verouderde authenticatie blokkeren, risicogebaseerd beleid, phishingbestendige MFA, dekking van "minstens één Conditional Access-beleid") worden door AI Pilot geremedieerd door een Conditional Access-beleid aan te maken in plaats van één enkele instelling om te zetten. AI Pilot regelt dit nog steeds voor u, vanuit het gedeelte Conditional Access op de AI Pilot-pagina. Elk beleid wordt eerst aangemaakt in alleen-rapporteren-modus (report-only), zodat u de impact kunt beoordelen voordat u het afdwingt. Dit hoort bij de automatische scope van AI Pilot en is geen beperking.
Wat AI Pilot niet automatisch remedieert
Toewijzingen van bevoorrechte rollen en PIM
Het verwijderen of opnieuw toewijzen van een beheerrol kan een beheerder buitensluiten uit de tenant, dus AI Pilot wijzigt nooit zonder toezicht rolltoewijzingen. Een mens bepaalt wie permanente toegang houdt, wie de activering van bevoorrechte rollen goedkeurt en wie de bijbehorende waarschuwingen ontvangt.
Tot de betrokken gebieden behoren het opsplitsen van bevoorrechte gebruikers over fijnmaziger rollen, het verwijderen van permanente bevoorrechte toewijzingen, het inrichten van rollen via Privileged Identity Management (PIM), het vereisen van goedkeuring om Global Administrator te activeren, en het instellen van waarschuwingen voor toewijzing en activering van bevoorrechte rollen.
Waar u moet handelen: Microsoft Entra admin center, onder Roles en Privileged Identity Management.
Verwijderen van Control Plane-rollen
Het verwijderen van een permanente Control Plane-rol bij een externe, hybride (vanuit on-premises gesynchroniseerde) of mailbox-gebonden gebruiker vereist dat een mens bevestigt dat de toegang niet langer nodig is. Een service principal die een clientgeheim bezit naast een permanente Control Plane-rol, vereist dat iemand dat roteert naar een veiliger referentie en een nauwere scope.
Waar u moet handelen: Microsoft Entra admin center, onder Roles and Administrators.
Hygiëne van Entitlement management
Herstelwerk aan toegangsbeheer raakt live gegevens. AI Pilot verwijdert of herschrijft Entitlement management-objecten niet automatisch. Het opschonen van verouderde catalogusrollen, het herstellen van toegangspakketten die naar verwijderde groepen verwijzen, het oplossen van verweesde toewijzingsbeleidsregels, het instellen van geldige fiatteurs en het beslissen wat te doen met ongebruikte catalogusbronnen vragen elk om een menselijke beoordeling.
Waar u moet handelen: Microsoft Entra admin center, onder Identity Governance > Entitlement management.
Beheeromgevingen die Microsoft Graph niet beschikbaar stelt
Sommige instellingen bevinden zich in beheercentra van producten die Microsoft Graph niet aan AI Pilot beschikbaar stelt, waardoor ze niet programmatisch kunnen worden geschreven:
- Limieten voor extern delen in het SharePoint admin center.
- Het beperken van externe opslagaanbieders in de Microsoft 365 / Office-beheerinstellingen.
- Het lobbybeleid voor Teams-vergaderingen in het Teams admin center.
Waar u moet handelen: het betreffende productbeheercentrum dat hierboven staat vermeld.
Tenantspecifiek beheer van groepen en apparaten
Deze wijzigingen hangen af van beslissingen die alleen uw organisatie kan nemen: welke openbare groepen zijn goedgekeurd, de lidmaatschapsregel voor een dynamische gastgroep, en welke gebruikers of groepen apparaten mogen toevoegen. AI Pilot gokt niet naar tenantspecifiek beleid.
Waar u moet handelen: Microsoft Entra admin center, onder Groups en Devices.
Toegestane domeinen voor gastuitnodigingen
Om gastuitnodigingen tot goedgekeurde domeinen te beperken, moet u zelf de lijst met toegestane domeinen opgeven in de Cross-tenant access-instellingen. AI Pilot verzint de lijst met vertrouwde partnerdomeinen niet zelf.
Waar u moet handelen: Microsoft Entra admin center, onder External Identities > Cross-tenant access settings.
Authenticatiemethoden met risico op buitensluiting
Het afdwingen van beperkingen op FIDO2-beveiligingssleutels zonder een lijst met goedgekeurde sleutels kan elke aanmelding met een beveiligingssleutel blokkeren. Een mens moet de goedgekeurde sleutels kiezen voordat dit wordt afgedwongen.
Waar u moet handelen: Microsoft Entra admin center, onder Authentication methods.
Hoe u een beperkte controle aanpakt
- Open de falende controle vanuit uw scanresultaten.
- Volg de remediatiestappen op de detailpagina van de controle.
- Voer de wijziging door in het hierboven genoemde beheercentrum.
- Voer de scan opnieuw uit om te bevestigen dat de controle nu slaagt.
Voor alles binnen het register van AI Pilot volstaat het om de oplossing goed te keuren. Zie de AI Pilot-handleiding voor de volledige remediatieflow.