AI Pilot
De kern van Aether365 is alleen-lezen beveiligingsscanning van Microsoft 365: het scant uw tenant, toont bevindingen en geeft u herstelstappen om zelf uit te voeren. AI Pilot breidt dit uit met begeleid herstel. Na een scan kan AI Pilot specifieke fixes voorstellen, u elk afzonderlijk laten beoordelen en de wijzigingen die u goedkeurt rechtstreeks in uw Microsoft 365-tenant toepassen via Microsoft Graph.
AI Pilot is optioneel en gebruikt een aparte Microsoft schrijftoestemmingsverbinding. Alleen-lezen scanning blijft de standaard voor elke tenant, en er wordt niets naar uw tenant geschreven tenzij u dit goedkeurt.
Hoe AI Pilot verschilt van alleen-lezen scanning
| Alleen-lezen scanning (standaard) | AI Pilot (optioneel) | |
|---|---|---|
| Wat het doet | Leest tenantconfiguratie, voert scans uit, toont bevindingen en herstelstappen | Alles wat scanning doet, plus het toepassen van de fixes die u goedkeurt |
| Wie past fixes toe | U, door de herstelstappen te volgen | AI Pilot, na uw goedkeuring per item |
| Toestemming | Alleen-lezen Microsoft-toestemming (verleend wanneer u een tenant verbindt) | Een aparte schrijftoestemming, alleen verleend wanneer u AI Pilot inschakelt |
| Plannen | Alle plannen | Betaalde abonnementen |
Alleen-lezen scanning is altijd de standaard. AI Pilot wijzigt dat uitgangspunt nooit op eigen houtje: het voegt een optionele, aparte schrijftoestemmingsverbinding toe die u expliciet instelt.
Beschikbaarheid
AI Pilot is beschikbaar bij betaalde abonnementen. Als uw abonnement dit niet bevat, vraagt de AI Pilot-sectie u om te upgraden. Alleen-lezen scanning blijft op elk abonnement werken.
De AI Pilot-flow
Het gebruik van AI Pilot verloopt in vijf stappen:
- Verbind een AI Pilot-tenant - verleen de aparte Microsoft schrijftoestemming voor de tenant die u wilt inschakelen.
- Voer een AI Pilot-scan uit - Aether365 scant de tenant en identificeert mislukte controles.
- Beoordeel bevindingen - AI Pilot genereert een herstelplan dat elke voorgestelde wijziging toont, met de huidige waarde en de voorgestelde nieuwe waarde naast elkaar.
- Keur fixes per item goed - u keurt elke fix afzonderlijk goed. Er wordt niets toegepast totdat u dat doet.
- AI Pilot past toe en verifieert - goedgekeurde fixes worden toegepast via Microsoft Graph, en de nieuwe toestand wordt geverifieerd.
AI Pilot inschakelen voor een tenant
AI Pilot vereist een aparte Microsoft beheerderstoestemming die afgebakende schrijfrechten verleent naast de leesrechten die voor scanning worden gebruikt. Dit is een eenmalige stap per tenant, en het heeft geen invloed op de alleen-lezen verbinding die u al hebt.
Global Administrator vereist
De AI Pilot-toestemming moet worden goedgekeurd door een Global Administrator voor de tenant die u wilt inschakelen. De schrijfrechten stellen Aether365 in staat de fixes die u goedkeurt in die tenant toe te passen.
Stappen:
- Open de pagina Connect Tenant.
- Zoek de sectie AI Pilot Connection.
- Kies de verbonden tenant waarvoor u AI Pilot wilt inschakelen en klik op Enable AI Pilot.
- U wordt doorgestuurd naar het Microsoft-toestemmingsscherm. Meld u aan met een Global Administrator-account voor die tenant.
- Beoordeel de afgebakende schrijfrechten die op het toestemmingsscherm worden getoond en klik op Accept.
- Microsoft stuurt u terug naar Aether365. De tenant toont nu een AI Pilot-badge, wat bevestigt dat de schrijftoestemming actief is.
Uw bestaande alleen-lezen verbinding voor dezelfde tenant blijft ongewijzigd. AI Pilot wordt verbonden als een aparte, onafhankelijke verbinding ernaast, niet als een upgrade die deze vervangt. Scanning gaat onveranderd door.
Alleen-lezen blijft de standaard
Het inschakelen van AI Pilot op één tenant verandert niets voor uw andere tenants. Elke tenant blijft alleen-lezen totdat u AI Pilot er specifiek voor inschakelt.
Een AI Pilot-scan uitvoeren en het plan beoordelen
Zodra AI Pilot is ingeschakeld voor een tenant, kunt u scanresultaten omzetten in een herstelplan:
- Voer een scan uit voor de tenant (handmatig of volgens het schema), of gebruik een voltooide scan.
- Genereer in het AI Pilot-gedeelte een herstelplan op basis van de scan. Het plan toont de mislukte controles die een geautomatiseerde fix hebben.
- Het plan toont elke voorgestelde wijziging als een rij:
- De controle die mislukte
- De huidige instellingswaarde
- De voorgestelde nieuwe waarde
- De ernst van de bevinding
Beoordeel elk item voordat u iets goedkeurt. Elke rij vertelt u precies wat er gaat veranderen.
Risiconiveaus
Elke geautomatiseerde fix heeft een risiconiveau dat weergeeft hoe verstorend de wijziging kan zijn als deze niet is wat u bedoelde:
- Laag - routinematige verharding met verwaarloosbare verstoring, zoals het blokkeren van self-service e-mailaanmeldingen of het inschakelen van een sterkere authenticatiemethode.
- Gemiddeld - strengere beperkingen die het dagelijks gebruik kunnen beïnvloeden als ze verkeerd zijn afgebakend, zoals het beperken van gasttoegang of extern delen.
- Hoog - wijzigingen die gebruikers kunnen buitensluiten als ze verkeerd zijn geconfigureerd, zoals Conditional Access-beleidsregels. Wijzigingen met een hoog risico worden nooit automatisch toegepast en vereisen altijd uw expliciete goedkeuring.
Het herstelplan voorziet elk item van een badge met het risiconiveau, zodat u uw beoordeling kunt prioriteren. Automatisch herstel (hieronder) past alleen fixes met een laag en gemiddeld risico toe; wijzigingen met een hoog risico wachten altijd op u.
Fixes per item goedkeuren
AI Pilot past fixes per item toe. Er wordt niets automatisch toegepast, en er is geen algemene "alles toepassen"-actie die uw beoordeling omzeilt.
- Klik in het herstelplan op Approve voor elk item dat u door AI Pilot wilt laten toepassen.
- Goedgekeurde items worden één voor één toegepast via Microsoft Graph.
- Na elke wijziging verifieert Aether365 de nieuwe toestand en markeert het item als toegepast.
- Items die u niet goedkeurt, blijven ongewijzigd. U kunt later terugkeren naar het plan om meer items goed te keuren.
Bevestig met een nieuwe scan
Voer na het toepassen van fixes een nieuwe scan uit om te bevestigen dat de controles nu slagen. De scan leest de werkelijke toestand van de tenant onafhankelijk, dus het is de gezaghebbende controle dat een fix effect heeft gehad.
Een fix ongedaan maken
Als een toegepaste fix een onbedoeld effect heeft, kunt u deze terugdraaien. Elk toegepast item in het AI Pilot-activiteitenoverzicht heeft een Revert-actie die de instelling terugzet naar de vorige waarde en het resultaat verifieert, op dezelfde manier als waarop de fix werd toegepast.
Revert is beveiligd: het wordt alleen uitgevoerd wanneer de instelling nog steeds de waarde heeft die AI Pilot heeft ingesteld. Als iets (of iemand) die instelling heeft gewijzigd nadat de fix was toegepast, weigert Revert in plaats van de nieuwere wijziging te overschrijven, zodat uw latere bewerkingen nooit worden overschreven.
Geautomatiseerde en handmatige fixes in de details van een scan
Niet elke mislukte controle heeft een geautomatiseerde fix. Wanneer u de details van een scan opent en naar een mislukte bevinding kijkt, vertelt AI Pilot u om welk type het gaat:
- Bevindingen met een geautomatiseerde fix tonen een AI Pilot-selectievakje. Vink het aan om AI Pilot die fix voor u te laten toepassen.
- Bevindingen zonder geautomatiseerde fix tonen een Manual-markering en de handmatige herstelstappen die u zelf moet volgen. Zie voor een stapsgewijze aanpak om deze door te werken Bevindingen herstellen.
Deze splitsing is hetzelfde, of u nu een scan beoordeelt om fixes met de hand goed te keuren of het automatische herstel de oplosbare laat afhandelen. De handmatige bevindingen blijven altijd aan u om toe te passen.
Automatisch herstel bij voltooiing van een scan
Naast het één voor één beoordelen van fixes kan AI Pilot de oplosbare mislukte bevindingen automatisch toepassen zodra een AI Pilot-scan is voltooid, en vervolgens elke wijziging verifiëren. Dit is handig voor tenants waarvan u AI Pilot vertrouwt om ze in vorm te houden zonder een handmatige beoordelingsstap na elke scan.
Automatisch herstel wordt alleen uitgevoerd wanneer beide van het volgende waar zijn:
- De tenant heeft een AI Pilot-verbinding met verleende schrijftoestemming.
- Automatisch herstel is ingeschakeld voor uw account. Dit is een aparte schakelaar dan het verbinden van AI Pilot, dus het simpelweg hebben van een AI Pilot-verbinding start niet vanzelf het automatisch toepassen van fixes.
Wanneer aan beide voorwaarden is voldaan, activeert een voltooide AI Pilot-scan dat de oplosbare mislukte bevindingen worden toegepast en vervolgens geverifieerd, op dezelfde manier als een fix die u met de hand goedkeurt wordt toegepast en geverifieerd. Bevindingen zonder geautomatiseerde fix blijven aan u om handmatig af te handelen, precies zoals in de hierboven beschreven scandetails.
Automatisch herstel past alleen fixes met een laag en gemiddeld risico toe. Wijzigingen met een hoog risico - zoals Conditional Access-beleidsregels - worden nooit automatisch toegepast; ze wachten altijd op uw expliciete goedkeuring, ongeacht of automatisch herstel aanstaat.
Automatisch herstel wordt alleen ooit uitgevoerd op een AI Pilot-scan die u zelf start. Geplande scans zijn altijd alleen-lezen: een schema voert nooit AI Pilot uit en past nooit een fix toe, zelfs niet op een tenant waarvoor automatisch herstel is ingeschakeld. Automatisering schrijft nooit op eigen houtje naar uw tenant.
U houdt de controle
Automatisch herstel staat uit totdat u het inschakelt. Met de schakelaar uit doet AI Pilot nog steeds al het andere - u keurt gewoon de fixes goed die u wilt, wanneer u wilt. Met de schakelaar aan worden de oplosbare bevindingen bij elke scan voor u afgehandeld, en blijven de handmatige bevindingen aan u om toe te passen.
Break-glass-accounts
Break-glass-accounts zijn accounts voor noodtoegang die u aanhoudt zodat u nooit buitengesloten raakt van uw eigen tenant. U kunt ze aanwijzen voor een AI Pilot-verbinding, en AI Pilot sluit ze uit van wijzigingen met grote impact - in het bijzonder van elk Conditional Access-beleid dat het aanmaakt.
Stel ze in op de AI Pilot-verbinding op basis van user principal name of object-ID. Als er geen break-glass-account is aangewezen, waarschuwt AI Pilot u voordat u een wijziging met grote impact afdwingt, omdat het afdwingen van zo'n wijziging zonder een uitgesloten noodaccount het risico met zich meebrengt dat iedereen - inclusief u - uit de tenant wordt buitengesloten. Het is sterk aanbevolen om er ten minste één aan te wijzen voordat u Conditional Access afdwingt.
Conditional Access
Conditional Access-beleidsregels behoren tot de besturingselementen met de grootste impact in Microsoft 365: ze bepalen wie zich kan aanmelden en onder welke voorwaarden. AI Pilot kan een kleine set aanbevolen Conditional Access-beleidsregels voor u aanmaken, met strikte beveiligingen:
- Block legacy authentication - blokkeert verouderde protocollen die geen MFA kunnen afdwingen.
- Require MFA for admins - vereist multifactor-authenticatie voor bevoorrechte directoryrollen.
- Require MFA for all users - vereist multifactor-authenticatie voor alle gebruikers en apps.
Omdat een verkeerd geconfigureerd Conditional Access-beleid iedereen kan buitensluiten, schakelt AI Pilot er nooit rechtstreeks een in. Het gebruikt een weloverwogen tweestaps-model:
- Aanmaken in report-only. AI Pilot maakt het beleid aan in de report-only-modus van Microsoft, met uw break-glass-accounts uitgesloten. Report-only blokkeert of verleent niets: het legt alleen vast wat er zou zijn gebeurd, wat u kunt beoordelen in uw Entra-aanmeldingslogboeken onder het tabblad Conditional Access.
- Beoordeel de impact. Vergelijk de report-only-resultaten met echte aanmeldingen om te bevestigen dat het beleid zich gedraagt zoals bedoeld en niemand treft die het niet zou mogen treffen.
- Afdwingen. Pas wanneer u tevreden bent, dwingt u het beleid expliciet af met Enforce, waardoor het van report-only naar ingeschakeld overgaat. AI Pilot waarschuwt u op dit moment als er geen break-glass-account is uitgesloten.
Conditional Access wordt nooit automatisch toegepast en nooit afgedwongen zonder uw expliciete actie. AI Pilot raakt alleen ooit de beleidsregels aan die het zelf heeft aangemaakt - deze dragen een Aether365 - -naamprefix - en wijzigt nooit uw bestaande Conditional Access-beleidsregels.
Wijs eerst een break-glass-account aan
Voordat u enig Conditional Access-beleid afdwingt, wijs ten minste één break-glass-account aan zodat u noodtoegang behoudt. AI Pilot sluit het automatisch uit van het beleid.
Het veiligheidsmodel
AI Pilot is zo ontworpen dat schrijftoegang weloverwogen en beoordeelbaar is:
- Optioneel. AI Pilot staat standaard uit. Alleen-lezen scanning is het standaard uitgangspunt voor elke tenant.
- Aparte toestemming. Schrijftoegang gebruikt zijn eigen Microsoft-toestemming, gescheiden van de alleen-lezen scantoestemming. Het verlenen ervan vereist een Global Administrator.
- Goedkeuring per item. Elke fix wordt afzonderlijk beoordeeld en goedgekeurd voordat er iets naar uw tenant wordt geschreven. Geen enkele fix wordt blindelings automatisch toegepast.
- Geverifieerd. Nadat elke fix is toegepast, wordt de nieuwe toestand geverifieerd, en u kunt het resultaat bevestigen met een onafhankelijke scan. Dit geldt ook voor automatisch herstel: elke automatisch toegepaste fix wordt geverifieerd voordat deze als voltooid wordt gemarkeerd.
- Automatisch herstel is optioneel. Fixes automatisch toepassen bij voltooiing van een scan gebeurt alleen wanneer u het inschakelt, bovenop een AI Pilot-verbinding. Het past nooit fixes toe die geen geautomatiseerd herstel hebben, en handmatige bevindingen blijven aan u om af te handelen.
- Risicogebaseerd. Elke fix wordt geclassificeerd als laag, gemiddeld of hoog risico. Automatisch herstel past alleen fixes met een laag en gemiddeld risico toe; wijzigingen met een hoog risico vereisen altijd expliciete goedkeuring.
- Omkeerbaar. Toegepaste fixes kunnen worden teruggedraaid naar hun vorige waarde, beveiligd zodat een terugdraaiing nooit een nieuwere, sindsdien gemaakte wijziging overschrijft.
- Break-glass-bewust. Accounts voor noodtoegang die u aanwijst, worden uitgesloten van wijzigingen met grote impact en van elk Conditional Access-beleid dat AI Pilot aanmaakt.
- Conditional Access is tweestaps. Beleidsregels met grote impact worden eerst in report-only-modus aangemaakt en pas afgedwongen na uw expliciete beoordeling en actie - nooit automatisch.
- Afgebakend. De schrijfrechten dekken alleen de herstelgebieden die Aether365 ondersteunt.
AI Pilot-toestemming intrekken
Om de AI Pilot-schrijftoegang voor een tenant te verwijderen:
- Open in uw Microsoft-tenant het Entra-beheercentrum (
portal.azure.com> Enterprise Applications > Aether365). - Verwijder de schrijfrechten, of verwijder de vermelding van de enterprise-applicatie.
Uw alleen-lezen verbinding in Aether365 blijft werken voor scanning nadat u de schrijftoestemming intrekt. Als u later opnieuw AI Pilot wilt, schakel het dan opnieuw in vanuit de sectie AI Pilot Connection op de pagina Connect Tenant.
Gerelateerd
- Een tenant verbinden - de alleen-lezen verbinding en de AI Pilot Connection instellen
- Bevindingen herstellen - bevindingen handmatig doorwerken
- Threat Alerts - live identiteitsrisico en reactie op inbreuken met één klik
- Beleidsbeheer - belangrijke tenantbeleidsregels beoordelen en verharden
- Scanresultaten lezen - de scanuitvoer begrijpen
- Beveiligingsmodel - alleen-lezen standaard en optionele schrijftoegang
- Microsoft-rechten - rechten die Aether365 aanvraagt