Obmedzenia služby AI Pilot
AI Pilot aplikuje schválené opravy priamo vo vašom tenante Microsoft 365 prostredníctvom Microsoft Graph. Jeho register nápravy pokrýva zistenia, ktoré zodpovedajú jedinému overiteľnému zápisu cez Graph, takže väčšina kontrol s výsledkom „neúspešné" sa opraví automaticky hneď po vašom schválení.
Menšia skupina kontrol je zámerne mimo rozsahu automatickej nápravy. AI Pilot na nich nezasahuje sám od seba, pretože zmena si vyžaduje rozhodnutie špecifické pre daný tenant, vymazala by aktívne údaje alebo sa nachádza na administračnom rozhraní, ktoré Microsoft Graph nesprístupňuje. Tieto kontroly nie sú skryté: naďalej sa zobrazujú vo výsledkoch kontroly s úplnými pokynmi na nápravu krok za krokom na stránke s podrobnosťami každej kontroly. Táto stránka vysvetľuje jednotlivé kategórie a dôvod, prečo sa každá rieši ručne.
AI Pilot zostáva automatický pre všetko, čo je v jeho registri nápravy. Nižšie uvedené obmedzenia sú zámerné bezpečnostné hranice, nie medzery v pokrytí.
Kontroly Conditional Access nie sú obmedzením
Viaceré kontroly s veľkým dosahom (blokovanie staršieho overovania, politiky založené na riziku, MFA odolné voči phishingu, pokrytie typu „aspoň jedna politika Conditional Access") rieši AI Pilot vytvorením politiky Conditional Access, nie prepnutím jediného nastavenia. AI Pilot ich za vás stále spravuje, a to v sekcii Conditional Access na stránke AI Pilot. Každá politika sa najprv vytvorí v režime iba na vykazovanie, aby ste si pred vynútením mohli posúdiť jej dosah. Tieto kontroly sú súčasťou automatického rozsahu AI Pilot, nie sú obmedzením.
Čo AI Pilot automaticky nenapráva
Priradenia privilegovaných rolí a PIM
Odstránenie alebo nové priradenie administratívnej roly môže administrátorovi znemožniť prístup do tenanta, preto AI Pilot nikdy nemení priradenia rolí bez dozoru. O tom, kto si ponecháva trvalý prístup, kto schvaľuje aktiváciu privilegovanej roly a kto dostáva súvisiace upozornenia, rozhoduje človek.
Dotknuté oblasti zahŕňajú rozdelenie privilegovaných používateľov na podrobnejšie roly, odstránenie trvalých privilegovaných priradení, poskytovanie rolí cez Privileged Identity Management (PIM), vyžadovanie schválenia na aktiváciu roly Global Administrator a nastavenie upozornení na priradenia a aktivácie privilegovaných rolí.
Kde zasiahnuť: Microsoft Entra admin center, v časti Roles a Privileged Identity Management.
Odstraňovanie rolí Control Plane
Odstránenie trvalej roly Control Plane externému, hybridnému (synchronizovanému z prostredia on-premises) alebo poštovou schránkou vybavenému používateľovi si vyžaduje, aby človek potvrdil, že prístup už nie je potrebný. Service principal, ktorý drží klientske tajomstvo spolu s trvalou rolou Control Plane, si vyžaduje, aby ho človek nahradil bezpečnejšou prihlasovacou poverou a užším rozsahom.
Kde zasiahnuť: Microsoft Entra admin center, v časti Roles a Administrators.
Hygiena Entitlement management
Opravy v správe prístupu sa dotýkajú aktívnych údajov. AI Pilot automaticky neodstraňuje ani neprepisuje objekty Entitlement management. Oprava zastaraných rolí katalógu, náprava balíkov prístupu, ktoré odkazujú na vymazané skupiny, riešenie osamotených politík priradenia, nastavenie platných schvaľovateľov a rozhodnutie o tom, ako naložiť s nevyužitými zdrojmi katalógu, si vždy vyžadujú ľudské posúdenie.
Kde zasiahnuť: Microsoft Entra admin center, v časti Identity Governance > Entitlement management.
Administračné rozhrania, ktoré Microsoft Graph nesprístupňuje
Niektoré nastavenia sa nachádzajú v administračných centrách produktov, ktoré Microsoft Graph nesprístupňuje AI Pilotu, takže ich nemožno zapisovať programovo:
- Limity externého zdieľania v SharePoint admin center.
- Obmedzenie poskytovateľov úložiska tretích strán v nastaveniach správy Microsoft 365 / Office.
- Politika čakárne stretnutí Teams v Teams admin center.
Kde zasiahnuť: príslušné administračné centrum produktu uvedené vyššie.
Kurátorstvo skupín a zariadení špecifické pre tenant
Tieto zmeny závisia od rozhodnutí, ktoré dokáže urobiť iba vaša organizácia: ktoré verejné skupiny sú schválené, aké je pravidlo členstva pre dynamickú skupinu hostí a ktorí používatelia alebo skupiny môžu pridávať zariadenia. AI Pilot neháda politiku špecifickú pre tenant.
Kde zasiahnuť: Microsoft Entra admin center, v časti Groups a Devices.
Zoznam povolených domén pre pozvánky hostí
Obmedzenie pozvánok pre hostí na schválené domény si vyžaduje, aby ste zoznam povolených domén zadali v nastaveniach Cross-tenant access. AI Pilot si zoznam dôveryhodných partnerských domén nevymýšľa.
Kde zasiahnuť: Microsoft Entra admin center, v časti External Identities > Cross-tenant access settings.
Metódy overovania náchylné na zablokovanie prístupu
Vynútenie obmedzení bezpečnostných kľúčov FIDO2 bez zoznamu schválených kľúčov môže zablokovať každé prihlásenie bezpečnostným kľúčom. Pred vynútením musí schválené kľúče vybrať človek.
Kde zasiahnuť: Microsoft Entra admin center, v časti Authentication methods.
Ako naložiť s obmedzenou kontrolou
- Otvorte neúspešnú kontrolu vo výsledkoch kontroly.
- Postupujte podľa krokov nápravy na stránke s podrobnosťami kontroly.
- Aplikujte zmenu v administračnom centre uvedenom vyššie.
- Spustite kontrolu znova a overte, že kontrola teraz prejde.
Pri všetkom, čo je v registri AI Pilot, stačí opravu schváliť. Úplný postup nápravy nájdete v príručke AI Pilot.