Skip to content

AI Pilot

Sednem Aether365 jest skanowanie bezpieczeństwa Microsoft 365 w trybie tylko do odczytu: narzędzie skanuje Twój tenant, pokazuje wykryte problemy i podaje kroki naprawcze, które wykonujesz samodzielnie. AI Pilot rozszerza to o wspomaganą remediację. Po skanowaniu AI Pilot może zaproponować konkretne poprawki, pozwolić Ci przejrzeć każdą z nich i wprowadzić zatwierdzone zmiany bezpośrednio w Twoim tenancie Microsoft 365 za pośrednictwem Microsoft Graph.

AI Pilot działa na zasadzie dobrowolnego włączenia i korzysta z osobnego połączenia ze zgodą na zapis w Microsoft. Skanowanie tylko do odczytu pozostaje domyślne dla każdego tenanta, a nic nie zostanie zapisane w Twoim tenancie, dopóki tego nie zatwierdzisz.

Czym AI Pilot różni się od skanowania tylko do odczytu

Skanowanie tylko do odczytu (domyślne)AI Pilot (opcjonalny)
Co robiOdczytuje konfigurację tenanta, uruchamia skany, pokazuje problemy i kroki naprawczeWszystko to, co skanowanie, plus wprowadzanie zatwierdzonych poprawek
Kto wprowadza poprawkiTy, postępując zgodnie z krokami naprawczymiAI Pilot, po Twoim zatwierdzeniu każdej pozycji
ZgodaZgoda Microsoft na odczyt (udzielana przy podłączeniu tenanta)Osobna zgoda na zapis, udzielana tylko gdy włączysz AI Pilot
PlanyWszystkie planyPlany płatne

Skanowanie tylko do odczytu jest zawsze domyślne. AI Pilot nigdy nie zmienia tej postawy samodzielnie: dodaje opcjonalne, osobne połączenie ze zgodą na zapis, które konfigurujesz w sposób jawny.

Dostępność

AI Pilot jest dostępny w planach płatnych. Jeśli Twój plan go nie obejmuje, sekcja AI Pilot zaproponuje Ci podniesienie planu. Skanowanie tylko do odczytu działa nadal w każdym planie.

Przebieg pracy z AI Pilot

Korzystanie z AI Pilot składa się z pięciu kroków:

  1. Podłącz tenant do AI Pilot - udziel osobnej zgody Microsoft na zapis dla tenanta, który chcesz włączyć.
  2. Uruchom skan AI Pilot - Aether365 skanuje tenant i wskazuje nieudane kontrole.
  3. Przejrzyj wyniki - AI Pilot generuje plan naprawczy pokazujący każdą proponowaną zmianę, z bieżącą wartością i proponowaną nową wartością obok siebie.
  4. Zatwierdź poprawki pozycja po pozycji - każdą poprawkę zatwierdzasz osobno. Nic nie zostaje wprowadzone, dopóki tego nie zrobisz.
  5. AI Pilot wprowadza i weryfikuje - zatwierdzone poprawki są wprowadzane za pośrednictwem Microsoft Graph, a nowy stan jest weryfikowany.

Włączanie AI Pilot dla tenanta

AI Pilot wymaga osobnej zgody administratora Microsoft, która przyznaje ograniczone uprawnienia do zapisu, oprócz uprawnień do odczytu używanych przy skanowaniu. To jednorazowy krok dla każdego tenanta i nie wpływa na istniejące już połączenie tylko do odczytu.

Wymagany Global Administrator

Zgoda dla AI Pilot musi zostać zatwierdzona przez konto Global Administrator dla tenanta, który chcesz włączyć. Uprawnienia do zapisu pozwalają Aether365 wprowadzać w tym tenancie poprawki, które zatwierdzisz.

Kroki:

  1. Otwórz stronę Connect Tenant.
  2. Znajdź sekcję AI Pilot Connection.
  3. Wybierz podłączony tenant, dla którego chcesz włączyć AI Pilot, a następnie kliknij Enable AI Pilot.
  4. Zostaniesz przekierowany na ekran zgody Microsoft. Zaloguj się kontem Global Administrator dla tego tenanta.
  5. Przejrzyj ograniczone uprawnienia do zapisu pokazane na ekranie zgody, a następnie kliknij Accept.
  6. Microsoft przekierowuje Cię z powrotem do Aether365. Tenant pokazuje teraz odznakę AI Pilot, co potwierdza, że zgoda na zapis jest aktywna.

Twoje istniejące połączenie tylko do odczytu dla tego samego tenanta pozostaje nienaruszone. AI Pilot jest podłączany jako osobne, niezależne połączenie obok niego, a nie jako podniesienie, które je zastępuje. Skanowanie działa bez zmian.

Tryb tylko do odczytu pozostaje domyślny

Włączenie AI Pilot dla jednego tenanta niczego nie zmienia w pozostałych tenantach. Każdy tenant pozostaje w trybie tylko do odczytu, dopóki nie włączysz dla niego AI Pilot indywidualnie.

Uruchamianie skanu AI Pilot i przeglądanie planu

Gdy tenant ma włączony AI Pilot, możesz przekształcić wyniki skanu w plan naprawczy:

  1. Uruchom skan dla tenanta (ręcznie lub zgodnie z harmonogramem) albo skorzystaj z ukończonego skanu.
  2. W obszarze AI Pilot wygeneruj plan naprawczy na podstawie skanu. Plan wymienia nieudane kontrole, które mają zautomatyzowaną poprawkę.
  3. Plan przedstawia każdą proponowaną zmianę jako wiersz:
    • Kontrola, która się nie powiodła
    • Bieżąca wartość ustawienia
    • Proponowana nowa wartość
    • Istotność wykrytego problemu

Przejrzyj każdą pozycję, zanim cokolwiek zatwierdzisz. Każdy wiersz mówi Ci dokładnie, co się zmieni.

Poziomy ryzyka

Każda zautomatyzowana poprawka ma poziom ryzyka, który odzwierciedla, jak bardzo zakłócająca może być zmiana, jeśli nie jest tym, co zamierzałeś:

  • Niskie - rutynowe wzmacnianie o pomijalnym wpływie, takie jak blokowanie samodzielnej rejestracji pocztowej lub włączenie silniejszej metody uwierzytelniania.
  • Średnie - ściślejsze ograniczenia, które mogą wpłynąć na codzienne użytkowanie przy złym zakresie, takie jak ograniczenie dostępu gości lub udostępniania zewnętrznego.
  • Wysokie - zmiany, które mogą zablokować użytkownikom dostęp przy błędnej konfiguracji, takie jak polityki Conditional Access. Zmiany wysokiego ryzyka nigdy nie są wprowadzane automatycznie i zawsze wymagają Twojego wyraźnego zatwierdzenia.

Plan naprawczy oznacza każdą pozycję jej poziomem ryzyka, abyś mógł ustawić priorytety przeglądu. Automatyczna remediacja (poniżej) wprowadza wyłącznie poprawki niskiego i średniego ryzyka; zmiany wysokiego ryzyka zawsze czekają na Ciebie.

Zatwierdzanie poprawek pozycja po pozycji

AI Pilot wprowadza poprawki pozycja po pozycji. Nic nie jest wprowadzane automatycznie i nie ma zbiorczej akcji "zastosuj wszystko", która omijałaby Twój przegląd.

  1. W planie naprawczym kliknij Approve przy każdej pozycji, którą AI Pilot ma wprowadzić.
  2. Zatwierdzone pozycje są wprowadzane pojedynczo za pośrednictwem Microsoft Graph.
  3. Po każdej zmianie Aether365 weryfikuje nowy stan i oznacza pozycję jako wprowadzoną.
  4. Pozycje, których nie zatwierdzisz, pozostają niezmienione. Możesz wrócić do planu później, aby zatwierdzić kolejne pozycje.

Potwierdź nowym skanem

Po wprowadzeniu poprawek uruchom nowy skan, aby potwierdzić, że kontrole teraz przechodzą. Skan odczytuje rzeczywisty stan tenanta niezależnie, dlatego jest wiarygodnym potwierdzeniem, że poprawka zadziałała.

Cofanie poprawki

Jeśli wprowadzona poprawka ma niezamierzony skutek, możesz ją odwrócić. Każda wprowadzona pozycja w widoku aktywności AI Pilot ma akcję Revert, która przywraca ustawienie do poprzedniej wartości i weryfikuje wynik, w taki sam sposób, w jaki poprawka została wprowadzona.

Cofnięcie jest zabezpieczone: uruchamia się tylko wtedy, gdy ustawienie nadal ma wartość ustawioną przez AI Pilot. Jeśli coś (lub ktoś) zmienił to ustawienie po wprowadzeniu poprawki, Revert odmawia zamiast nadpisać nowszą zmianę, dzięki czemu Twoje późniejsze edycje nigdy nie zostaną utracone.

Zautomatyzowane i ręczne poprawki w szczegółach skanu

Nie każda nieudana kontrola ma zautomatyzowaną poprawkę. Gdy otworzysz szczegóły skanu i spojrzysz na nieudany problem, AI Pilot informuje, którego rodzaju jest dana pozycja:

  • Problemy z zautomatyzowaną poprawką mają pole wyboru AI Pilot. Zaznacz je, aby AI Pilot wprowadził tę poprawkę za Ciebie.
  • Problemy bez zautomatyzowanej poprawki mają oznaczenie Manual oraz ręczne kroki naprawcze do samodzielnego wykonania. Podejście krok po kroku do ich rozwiązywania opisuje Naprawianie znalezisk.

Ten podział jest taki sam niezależnie od tego, czy przeglądasz skan, aby ręcznie zatwierdzać poprawki, czy pozwalasz automatycznej remediacji zająć się tymi możliwymi do naprawienia. Ręczne znaleziska zawsze pozostają w Twoich rękach.

Automatyczna remediacja po zakończeniu skanu

Poza przeglądaniem poprawek pojedynczo AI Pilot może wprowadzić możliwe do naprawienia nieudane znaleziska automatycznie, gdy tylko skan AI Pilot się zakończy, a następnie zweryfikować każdą zmianę. Jest to wygodne dla tenantów, którym ufasz, że AI Pilot utrzyma je w dobrej formie bez ręcznego przeglądu po każdym skanie.

Automatyczna remediacja uruchamia się tylko wtedy, gdy spełnione są oba poniższe warunki:

  • Tenant ma połączenie AI Pilot z udzieloną zgodą na zapis.
  • Automatyczna remediacja jest włączona dla Twojego konta. Jest to osobny przełącznik względem podłączenia AI Pilot, dlatego samo posiadanie połączenia AI Pilot nie rozpoczyna automatycznego wprowadzania poprawek.

Gdy oba warunki są spełnione, ukończony skan AI Pilot wyzwala wprowadzenie i weryfikację możliwych do naprawienia nieudanych znalezisk, tak samo jak wprowadzana i weryfikowana jest poprawka, którą zatwierdzasz ręcznie. Znaleziska bez zautomatyzowanej poprawki pozostawiane są Tobie do ręcznej obsługi, dokładnie tak jak w opisanych powyżej szczegółach skanu.

Automatyczna remediacja wprowadza wyłącznie poprawki niskiego i średniego ryzyka. Zmiany wysokiego ryzyka - takie jak polityki Conditional Access - nigdy nie są wprowadzane automatycznie; zawsze czekają na Twoje wyraźne zatwierdzenie, niezależnie od tego, czy automatyczna remediacja jest włączona.

Automatyczna remediacja uruchamia się wyłącznie podczas skanu AI Pilot, który sam rozpoczynasz. Skany zaplanowane są zawsze tylko do odczytu: harmonogram nigdy nie uruchamia AI Pilot i nigdy nie wprowadza poprawki, nawet w tenancie z włączoną automatyczną remediacją. Automatyzacja nigdy nie zapisuje w Twoim tenancie samodzielnie.

Zachowujesz kontrolę

Automatyczna remediacja jest wyłączona, dopóki jej nie włączysz. Gdy jest wyłączona, AI Pilot nadal robi wszystko inne - po prostu zatwierdzasz poprawki, które chcesz, kiedy chcesz. Gdy jest włączona, możliwe do naprawienia znaleziska są obsługiwane za Ciebie przy każdym skanie, a ręczne znaleziska nadal pozostają w Twoich rękach.

Konta break-glass

Konta break-glass to konta dostępu awaryjnego, które utrzymujesz, abyś nigdy nie został zablokowany we własnym tenancie. Możesz je wyznaczyć dla połączenia AI Pilot, a AI Pilot wyklucza je ze zmian o dużym wpływie - w szczególności z każdej tworzonej przez siebie polityki Conditional Access.

Ustaw je dla połączenia AI Pilot według user principal name lub identyfikatora obiektu. Jeśli nie wyznaczono żadnego konta break-glass, AI Pilot ostrzega Cię, zanim wymusisz zmianę o dużym wpływie, ponieważ wymuszenie jej bez wykluczonego konta awaryjnego grozi zablokowaniem wszystkim - w tym Tobie - dostępu do tenanta. Wyznaczenie co najmniej jednego jest zdecydowanie zalecane, zanim wymusisz Conditional Access.

Conditional Access

Polityki Conditional Access należą do mechanizmów o największym wpływie w Microsoft 365: decydują, kto może się zalogować i pod jakimi warunkami. AI Pilot może utworzyć dla Ciebie niewielki zestaw zalecanych polityk Conditional Access ze ścisłymi zabezpieczeniami:

  • Blokuj starsze uwierzytelnianie - blokuje starsze protokoły, które nie mogą wymusić MFA.
  • Wymagaj MFA dla administratorów - wymaga uwierzytelniania wieloskładnikowego dla uprzywilejowanych ról katalogowych.
  • Wymagaj MFA dla wszystkich użytkowników - wymaga uwierzytelniania wieloskładnikowego dla wszystkich użytkowników i aplikacji.

Ponieważ błędnie skonfigurowana polityka Conditional Access może zablokować dostęp wszystkim, AI Pilot nigdy nie włącza jej bezpośrednio. Stosuje rozmyślny model dwuetapowy:

  1. Utworzenie w trybie report-only. AI Pilot tworzy politykę w trybie report-only Microsoftu, z wykluczonymi kontami break-glass. Report-only niczego nie blokuje ani nie przyznaje: jedynie rejestruje, co wydarzyłoby się, co możesz przejrzeć w dziennikach logowania Entra na karcie Conditional Access.
  2. Przejrzyj wpływ. Porównaj wyniki report-only z rzeczywistymi logowaniami, aby potwierdzić, że polityka zachowuje się zgodnie z zamierzeniem i nie obejmuje nikogo, kogo nie powinna.
  3. Wymuś. Dopiero gdy będziesz zadowolony, wymuszasz politykę jawnie za pomocą Enforce, co przełącza ją z report-only na włączoną. AI Pilot ostrzega Cię w tym momencie, jeśli żadne konto break-glass nie jest wykluczone.

Conditional Access nigdy nie jest wprowadzany automatycznie ani wymuszany bez Twojego wyraźnego działania. AI Pilot dotyka wyłącznie polityk, które sam utworzył - noszą one prefiks nazwy Aether365 - - i nigdy nie modyfikuje Twoich istniejących polityk Conditional Access.

Najpierw wyznacz konto break-glass

Przed wymuszeniem jakiejkolwiek polityki Conditional Access wyznacz co najmniej jedno konto break-glass, abyś zachował dostęp awaryjny. AI Pilot wyklucza je z polityki automatycznie.

Model bezpieczeństwa

AI Pilot został zaprojektowany tak, aby dostęp do zapisu był świadomy i możliwy do przejrzenia:

  • Dobrowolne włączenie. AI Pilot jest domyślnie wyłączony. Skanowanie tylko do odczytu jest domyślną postawą dla każdego tenanta.
  • Osobna zgoda. Dostęp do zapisu korzysta z własnej zgody Microsoft, odrębnej od zgody na skan tylko do odczytu. Jej udzielenie wymaga konta Global Administrator.
  • Zatwierdzanie pozycja po pozycji. Każda poprawka jest przeglądana i zatwierdzana osobno, zanim cokolwiek zostanie zapisane w Twoim tenancie. Żadna poprawka nie jest wprowadzana automatycznie i na ślepo.
  • Zweryfikowane. Po wprowadzeniu każdej poprawki nowy stan jest weryfikowany, a wynik możesz potwierdzić niezależnym skanem. Dotyczy to również automatycznej remediacji: każda automatycznie wprowadzona poprawka jest weryfikowana, zanim zostanie oznaczona jako ukończona.
  • Automatyczna remediacja jest dobrowolna. Automatyczne wprowadzanie poprawek po zakończeniu skanu następuje tylko wtedy, gdy je włączysz, dodatkowo względem połączenia AI Pilot. Nigdy nie wprowadza poprawek, które nie mają zautomatyzowanej remediacji, a ręczne znaleziska pozostają w Twoich rękach.
  • Z podziałem na poziomy ryzyka. Każda poprawka jest klasyfikowana jako niskiego, średniego lub wysokiego ryzyka. Automatyczna remediacja wprowadza wyłącznie poprawki niskiego i średniego ryzyka; zmiany wysokiego ryzyka zawsze wymagają wyraźnego zatwierdzenia.
  • Odwracalne. Wprowadzone poprawki można cofnąć do poprzedniej wartości, z zabezpieczeniem tak, że cofnięcie nigdy nie nadpisuje nowszej zmiany wprowadzonej w międzyczasie.
  • Świadome kont break-glass. Wyznaczone przez Ciebie konta dostępu awaryjnego są wykluczane ze zmian o dużym wpływie oraz z każdej polityki Conditional Access tworzonej przez AI Pilot.
  • Conditional Access jest dwuetapowy. Polityki o dużym wpływie są najpierw tworzone w trybie report-only i wymuszane dopiero po Twoim wyraźnym przeglądzie i działaniu - nigdy automatycznie.
  • Ograniczone uprawnienia. Uprawnienia do zapisu obejmują wyłącznie te obszary remediacji, które obsługuje Aether365.

Cofanie zgody AI Pilot

Aby usunąć dostęp AI Pilot do zapisu dla tenanta:

  1. W swoim tenancie Microsoft otwórz centrum administracyjne Entra (portal.azure.com > Enterprise Applications > Aether365).
  2. Usuń uprawnienia do zapisu lub usuń wpis aplikacji w sekcji Enterprise Applications.

Twoje połączenie tylko do odczytu w Aether365 działa dalej na potrzeby skanowania po cofnięciu zgody na zapis. Jeśli później znowu zechcesz korzystać z AI Pilot, włącz go ponownie w sekcji AI Pilot Connection na stronie Connect Tenant.

Powiązane

Czy ta strona była pomocna?