Limitações do serviço AI Pilot
O AI Pilot aplica as correções aprovadas diretamente no seu tenant do Microsoft 365 através do Microsoft Graph. O seu registo de remediação cobre as deteções que correspondem a uma única operação de escrita verificável no Graph, pelo que a maioria dos controlos reprovados é corrigida automaticamente assim que os aprova.
Um conjunto mais reduzido de controlos fica deliberadamente fora do âmbito da remediação automática. O AI Pilot não atua sobre eles por iniciativa própria, porque a alteração exige uma decisão específica do tenant, eliminaria dados em utilização ou reside numa superfície de administração que o Microsoft Graph não expõe. Estes controlos não ficam ocultos: continuam a aparecer nos resultados da análise, com instruções de remediação completas e passo a passo na página de detalhe de cada controlo. Esta página explica as categorias e a razão pela qual cada uma é tratada manualmente.
O AI Pilot mantém-se automático para tudo o que consta do seu registo de remediação. As limitações abaixo são fronteiras de segurança intencionais, não lacunas de cobertura.
Os controlos de Conditional Access não são uma limitação
Vários controlos de elevado impacto (bloquear a autenticação antiga, políticas baseadas em risco, MFA resistente a phishing, cobertura de "pelo menos uma política de Conditional Access") são remediados pelo AI Pilot através da criação de uma política de Conditional Access, em vez da alteração de uma única definição. O AI Pilot continua a tratar destes controlos por si, a partir da secção Conditional Access da página do AI Pilot. Cada política é criada primeiro em modo apenas de relatório, para que possa avaliar o seu impacto antes de a aplicar. Estes controlos fazem parte do âmbito automático do AI Pilot, não constituem uma limitação.
O que o AI Pilot não remedia automaticamente
Atribuições de funções privilegiadas e PIM
Remover ou reatribuir uma função administrativa pode deixar um administrador sem acesso ao tenant, pelo que o AI Pilot nunca altera atribuições de funções sem supervisão. É uma pessoa que decide quem mantém acesso permanente, quem aprova a ativação de funções privilegiadas e quem recebe os alertas associados.
As áreas afetadas incluem distribuir utilizadores privilegiados por funções mais granulares, remover atribuições privilegiadas permanentes, provisionar funções através do Privileged Identity Management (PIM), exigir aprovação para ativar o Global Administrator e configurar alertas para atribuições e ativações de funções privilegiadas.
Onde agir: Microsoft Entra admin center, em Roles e Privileged Identity Management.
Remoção de funções do Control Plane
Remover uma função permanente do Control Plane de um utilizador externo, híbrido (sincronizado a partir do ambiente local) ou com caixa de correio exige que uma pessoa confirme que o acesso já não é necessário. Um service principal que detém um segredo de cliente em paralelo com uma função permanente do Control Plane exige que uma pessoa o substitua por uma credencial mais segura e um âmbito mais restrito.
Onde agir: Microsoft Entra admin center, em Roles e Administradores.
Higiene do Entitlement management
As correções à governação de acessos mexem em dados em utilização. O AI Pilot não elimina nem reescreve objetos do Entitlement management de forma automática. Corrigir funções de catálogo obsoletas, reparar pacotes de acesso que referenciam grupos eliminados, resolver políticas de atribuição órfãs, definir aprovadores válidos e decidir o que fazer com recursos de catálogo não utilizados são tarefas que exigem revisão humana.
Onde agir: Microsoft Entra admin center, em Identity Governance > Entitlement management.
Superfícies de administração que o Microsoft Graph não expõe
Algumas definições residem em centros de administração de produtos que o Microsoft Graph não expõe ao AI Pilot, pelo que não podem ser escritas de forma programática:
- Limites de partilha externa no SharePoint admin center.
- Restrição de fornecedores de armazenamento de terceiros nas definições de administração do Microsoft 365 / Office.
- A política de sala de espera de reuniões do Teams no Teams admin center.
Onde agir: o centro de administração do produto relevante indicado acima.
Curadoria de grupos e dispositivos específica do tenant
Estas alterações dependem de decisões que só a sua organização pode tomar: que grupos públicos estão aprovados, qual a regra de pertença de um grupo dinâmico de convidados e que utilizadores ou grupos podem associar dispositivos. O AI Pilot não adivinha a política específica do tenant.
Onde agir: Microsoft Entra admin center, em Groups e Devices.
Lista de domínios permitidos para convites de convidados
Restringir os convites de convidados a domínios aprovados exige que indique a lista de domínios permitidos nas definições de Cross-tenant access. O AI Pilot não inventa a lista de domínios de parceiros de confiança.
Onde agir: Microsoft Entra admin center, em External Identities > Cross-tenant access settings.
Métodos de autenticação propensos a bloqueios de acesso
Impor restrições de chaves de segurança FIDO2 sem uma lista de chaves aprovadas pode bloquear todos os inícios de sessão com chave de segurança. Uma pessoa tem de escolher as chaves aprovadas antes de esta restrição ser imposta.
Onde agir: Microsoft Entra admin center, em Authentication methods.
Como tratar um controlo limitado
- Abra o controlo reprovado a partir dos resultados da análise.
- Siga os passos de remediação na página de detalhe do controlo.
- Aplique a alteração no centro de administração indicado acima.
- Volte a executar a análise para confirmar que o controlo passa agora a estar conforme.
Para tudo o que está no registo do AI Pilot, aprovar a correção é suficiente. Consulte o guia do AI Pilot para conhecer o fluxo de remediação completo.