Limitările serviciului AI Pilot
AI Pilot aplică remedierile aprobate direct în tenantul tău Microsoft 365, prin Microsoft Graph. Registrul său de remediere acoperă constatările care corespund unei singure operații de scriere verificabile în Graph, astfel încât majoritatea controalelor nereușite sunt remediate automat imediat ce le aprobi.
Un set mai restrâns de controale rămâne în mod intenționat în afara remedierii automate. AI Pilot nu acționează singur asupra lor, deoarece modificarea necesită o decizie specifică tenantului, ar șterge date aflate în uz sau se află pe o suprafață de administrare pe care Microsoft Graph nu o expune. Aceste controale nu sunt ascunse: ele apar în continuare în rezultatele scanării, cu instrucțiuni de remediere complete, pas cu pas, pe pagina de detaliu a fiecărui control. Această pagină explică fiecare categorie și motivul pentru care este tratată manual.
AI Pilot rămâne automat pentru tot ceea ce se află în registrul său de remediere. Limitările de mai jos sunt limite de siguranță stabilite intenționat, nu lacune de acoperire.
Controalele Conditional Access nu reprezintă o limitare
Mai multe controale cu impact ridicat (blocarea autentificării vechi, politicile bazate pe risc, MFA rezistent la phishing, acoperirea de tip "cel puțin o politică de Conditional Access") sunt remediate de AI Pilot prin crearea unei politici de Conditional Access, nu prin comutarea unei singure setări. AI Pilot se ocupă în continuare de acestea în locul tău, din secțiunea Conditional Access a paginii AI Pilot. Fiecare politică este creată mai întâi în modul doar raportare, ca să îi poți evalua impactul înainte de a o impune. Acestea fac parte din sfera automată a AI Pilot, nu reprezintă o limitare.
Ce nu remediază automat AI Pilot
Atribuirile de roluri privilegiate și PIM
Eliminarea sau reatribuirea unui rol administrativ poate bloca accesul unui administrator la tenant, așa că AI Pilot nu modifică niciodată atribuirile de roluri fără supraveghere. O persoană decide cine păstrează acces permanent, cine aprobă activarea rolurilor privilegiate și cine primește alertele asociate.
Zonele afectate includ distribuirea utilizatorilor privilegiați pe roluri mai granulare, eliminarea atribuirilor privilegiate permanente, furnizarea rolurilor prin Privileged Identity Management (PIM), solicitarea unei aprobări pentru activarea rolului de Global Administrator și configurarea alertelor pentru atribuirile și activările de roluri privilegiate.
Unde trebuie să intervii: Microsoft Entra admin center, la Roles și Privileged Identity Management.
Eliminarea rolurilor Control Plane
Eliminarea unui rol permanent de Control Plane de la un utilizator extern, hibrid (sincronizat din mediul local) sau cu cutie poștală necesită ca o persoană să confirme că accesul nu mai este necesar. Un service principal care deține un secret de client alături de un rol permanent de Control Plane necesită ca o persoană să îl înlocuiască cu o credențială mai sigură și un domeniu de acțiune mai restrâns.
Unde trebuie să intervii: Microsoft Entra admin center, la Roles și Administrators.
Igiena Entitlement management
Reparațiile aduse guvernanței accesului afectează date aflate în uz. AI Pilot nu șterge și nu rescrie automat obiectele de Entitlement management. Corectarea rolurilor de catalog învechite, repararea pachetelor de acces care fac referire la grupuri șterse, rezolvarea politicilor de atribuire orfane, stabilirea unor aprobatori valizi și deciderea felului în care se procedează cu resursele de catalog neutilizate necesită fiecare o revizuire umană.
Unde trebuie să intervii: Microsoft Entra admin center, la Identity Governance > Entitlement management.
Suprafețe de administrare pe care Microsoft Graph nu le expune
Unele setări se află în centrele de administrare ale produselor pe care Microsoft Graph nu le expune către AI Pilot, deci nu pot fi scrise programatic:
- Limitele de partajare externă din SharePoint admin center.
- Restricționarea furnizorilor de stocare terți din setările de administrare Microsoft 365 / Office.
- Politica privind sala de așteptare a întâlnirilor Teams din Teams admin center.
Unde trebuie să intervii: centrul de administrare al produsului corespunzător, menționat mai sus.
Curatarea grupurilor și dispozitivelor specifică tenantului
Aceste modificări depind de decizii pe care numai organizația ta le poate lua: ce grupuri publice sunt aprobate, regula de apartenență pentru un grup dinamic de invitați și ce utilizatori sau grupuri pot înrola dispozitive. AI Pilot nu ghicește politica specifică tenantului.
Unde trebuie să intervii: Microsoft Entra admin center, la Groups și Devices.
Lista de domenii permise pentru invitațiile de oaspeți
Restricționarea invitațiilor de oaspeți la domeniile aprobate îți cere să furnizezi lista de domenii permise în setările de Cross-tenant access. AI Pilot nu inventează lista domeniilor partenerilor de încredere.
Unde trebuie să intervii: Microsoft Entra admin center, la External Identities > Cross-tenant access settings.
Metode de autentificare predispuse la blocarea accesului
Impunerea unor restricții privind cheile de securitate FIDO2 fără o listă de chei aprobate poate bloca toate autentificările cu cheie de securitate. O persoană trebuie să aleagă cheile aprobate înainte de a impune această măsură.
Unde trebuie să intervii: Microsoft Entra admin center, la Authentication methods.
Cum tratezi un control limitat
- Deschide controlul nereușit din rezultatele scanării.
- Urmează pașii de remediere de pe pagina de detaliu a controlului.
- Aplică modificarea în centrul de administrare menționat mai sus.
- Rulează din nou scanarea pentru a confirma că acum controlul trece.
Pentru tot ceea ce se află în registrul AI Pilot, aprobarea remedierii este suficientă. Consultă ghidul AI Pilot pentru fluxul complet de remediere.