Skip to content

Ograniczenia usługi AI Pilot

AI Pilot wprowadza zatwierdzone poprawki bezpośrednio w Twojej dzierżawie Microsoft 365 za pośrednictwem Microsoft Graph. Jego rejestr napraw obejmuje wykrycia, którym odpowiada pojedynczy, weryfikowalny zapis w Graph, dlatego większość niezaliczonych mechanizmów kontroli zostaje naprawiona automatycznie zaraz po ich zatwierdzeniu.

Mniejsza grupa mechanizmów kontroli celowo pozostaje poza zakresem automatycznej naprawy. AI Pilot nie działa na nich samodzielnie, ponieważ zmiana wymaga oceny właściwej dla danej dzierżawy, usunęłaby aktywne dane lub znajduje się w obszarze administracyjnym, którego Microsoft Graph nie udostępnia. Te mechanizmy kontroli nie są ukrywane: nadal pojawiają się w wynikach skanowania wraz z pełnymi, krok po kroku instrukcjami naprawy na stronie szczegółów każdego z nich. Ta strona wyjaśnia poszczególne kategorie i powody, dla których każda z nich jest obsługiwana ręcznie.

AI Pilot pozostaje automatyczny dla wszystkiego, co znajduje się w jego rejestrze napraw. Wymienione poniżej ograniczenia to świadomie wyznaczone granice bezpieczeństwa, a nie luki w zakresie działania.

Mechanizmy Conditional Access nie są ograniczeniem

Kilka istotnych mechanizmów kontroli (blokowanie starszych metod uwierzytelniania, zasady oparte na ryzyku, MFA odporne na phishing, pokrycie typu "co najmniej jedna zasada Conditional Access") AI Pilot naprawia, tworząc zasadę Conditional Access, a nie przełączając pojedyncze ustawienie. AI Pilot nadal robi to za Ciebie, z sekcji Conditional Access na stronie AI Pilot. Każda zasada jest najpierw tworzona w trybie tylko do raportowania (report-only), abyś mógł ocenić jej wpływ przed wymuszeniem. Należy to do automatycznego zakresu działania AI Pilot i nie jest ograniczeniem.

Czego AI Pilot nie naprawia automatycznie

Przypisania ról uprzywilejowanych i PIM

Usunięcie lub ponowne przypisanie roli administracyjnej może zablokować administratorowi dostęp do dzierżawy, dlatego AI Pilot nigdy nie zmienia przypisań ról bez nadzoru. To człowiek decyduje, kto zachowuje stały dostęp, kto zatwierdza aktywację ról uprzywilejowanych i kto otrzymuje powiązane alerty.

Do objętych obszarów należą: rozdzielenie użytkowników uprzywilejowanych na bardziej szczegółowe role, usuwanie stałych przypisań uprzywilejowanych, udostępnianie ról przez Privileged Identity Management (PIM), wymaganie zatwierdzenia aktywacji roli Global Administrator oraz konfigurowanie alertów dotyczących przypisywania i aktywacji ról uprzywilejowanych.

Gdzie podjąć działanie: Microsoft Entra admin center, w sekcji Roles oraz Privileged Identity Management.

Usuwanie ról Control Plane

Usunięcie stałej roli Control Plane użytkownikowi zewnętrznemu, hybrydowemu (synchronizowanemu ze środowiska lokalnego) lub powiązanemu ze skrzynką pocztową wymaga, aby człowiek potwierdził, że dostęp nie jest już potrzebny. Jednostka usługi (service principal), która przechowuje klucz tajny klienta wraz ze stałą rolą Control Plane, wymaga, aby ktoś przeniósł ją na bezpieczniejsze poświadczenie i węższy zakres.

Gdzie podjąć działanie: Microsoft Entra admin center, w sekcji Roles and Administrators.

Porządki w Entitlement management

Naprawy w zarządzaniu dostępem dotykają aktywnych danych. AI Pilot nie usuwa ani nie przepisuje automatycznie obiektów Entitlement management. Poprawianie nieaktualnych ról katalogu, naprawa pakietów dostępu odwołujących się do usuniętych grup, rozwiązywanie osieroconych zasad przypisań, ustawianie prawidłowych osób zatwierdzających oraz decydowanie, co zrobić z nieużywanymi zasobami katalogu - każde z tych działań wymaga oceny człowieka.

Gdzie podjąć działanie: Microsoft Entra admin center, w sekcji Identity Governance > Entitlement management.

Obszary administracyjne, których Microsoft Graph nie udostępnia

Niektóre ustawienia znajdują się w centrach administracyjnych produktów, których Microsoft Graph nie udostępnia AI Pilot, więc nie można ich zapisać programowo:

  • Limity udostępniania zewnętrznego w SharePoint admin center.
  • Ograniczanie zewnętrznych dostawców magazynu w ustawieniach administracyjnych Microsoft 365 / Office.
  • Zasada poczekalni (lobby) spotkań Teams w Teams admin center.

Gdzie podjąć działanie: w odpowiednim centrum administracyjnym produktu wymienionym powyżej.

Zarządzanie grupami i urządzeniami właściwe dla dzierżawy

Te zmiany zależą od decyzji, które może podjąć wyłącznie Twoja organizacja: które grupy publiczne są zatwierdzone, jaka jest reguła członkostwa dynamicznej grupy gości oraz którzy użytkownicy lub grupy mogą przyłączać urządzenia. AI Pilot nie zgaduje zasad właściwych dla danej dzierżawy.

Gdzie podjąć działanie: Microsoft Entra admin center, w sekcji Groups oraz Devices.

Lista dozwolonych domen dla zaproszeń gości

Ograniczenie zaproszeń gości do zatwierdzonych domen wymaga, abyś sam podał listę dozwolonych domen w ustawieniach Cross-tenant access. AI Pilot nie wymyśla listy zaufanych domen partnerskich.

Gdzie podjąć działanie: Microsoft Entra admin center, w sekcji External Identities > Cross-tenant access settings.

Metody uwierzytelniania grożące zablokowaniem dostępu

Wymuszenie ograniczeń kluczy zabezpieczających FIDO2 bez listy dozwolonych zatwierdzonych kluczy może zablokować wszystkie logowania kluczem zabezpieczającym. Przed wymuszeniem człowiek musi wybrać zatwierdzone klucze.

Gdzie podjąć działanie: Microsoft Entra admin center, w sekcji Authentication methods.

Jak obsłużyć mechanizm objęty ograniczeniem

  1. Otwórz niezaliczony mechanizm kontroli w wynikach skanowania.
  2. Wykonaj kroki naprawy ze strony szczegółów danego mechanizmu.
  3. Wprowadź zmianę w centrum administracyjnym wskazanym powyżej.
  4. Uruchom skanowanie ponownie, aby potwierdzić, że mechanizm jest teraz zaliczony.

W przypadku wszystkiego, co znajduje się w rejestrze AI Pilot, wystarczy zatwierdzić poprawkę. Pełny przebieg naprawy opisano w przewodniku AI Pilot.

Czy ta strona była pomocna?