Skip to content

AI Pilot

Jadrom Aether365 je bezpečnostné skenovanie Microsoft 365 len na čítanie: preskenuje váš tenant, zobrazí zistenia a poskytne vám kroky nápravy, ktoré si vykonáte sami. AI Pilot toto rozširuje o asistovanú nápravu. Po skenovaní vie AI Pilot navrhnúť konkrétne opravy, nechať vás každú z nich skontrolovať a zmeny, ktoré schválite, aplikovať priamo vo vašom Microsoft 365 tenante cez Microsoft Graph.

AI Pilot je voliteľný a používa samostatné Microsoft pripojenie so súhlasom na zápis. Pre každý tenant zostáva predvolené skenovanie len na čítanie a do vášho tenanta sa nič nezapíše, pokým to neschválite.

Čím sa AI Pilot líši od skenovania len na čítanie

Skenovanie len na čítanie (predvolené)AI Pilot (voliteľný)
Čo robíČíta konfiguráciu tenanta, spúšťa skenovania, zobrazuje zistenia a kroky nápravyVšetko, čo robí skenovanie, plus aplikovanie opráv, ktoré schválite
Kto aplikuje opravyVy, podľa krokov nápravyAI Pilot, po vašom schválení každej položky
SúhlasMicrosoft súhlas len na čítanie (udelený pri pripojení tenanta)Samostatný súhlas na zápis, udelený len pri zapnutí AI Pilota
PlányVšetky plányPlatené plány

Predvolené je vždy skenovanie len na čítanie. AI Pilot tento stav sám od seba nikdy nemení: pridáva voliteľné, samostatné pripojenie so súhlasom na zápis, ktoré si nastavíte výslovne sami.

Dostupnosť

AI Pilot je dostupný v platených plánoch. Ak ho váš plán neobsahuje, sekcia AI Pilot vás vyzve na prechod na vyšší plán. Skenovanie len na čítanie funguje naďalej v každom pláne.

Priebeh práce s AI Pilotom

Používanie AI Pilota prebieha v piatich krokoch:

  1. Pripojte tenant pre AI Pilot - udeľte samostatný Microsoft súhlas na zápis pre tenant, ktorý chcete zapnúť.
  2. Spustite skenovanie AI Pilotom - Aether365 preskenuje tenant a identifikuje neúspešné kontroly.
  3. Skontrolujte zistenia - AI Pilot vygeneruje plán nápravy, ktorý zobrazí každú navrhovanú zmenu, s aktuálnou hodnotou a navrhovanou novou hodnotou vedľa seba.
  4. Schváľte opravy položku po položke - každú opravu schválite samostatne. Pokým to neurobíte, nič sa neaplikuje.
  5. AI Pilot aplikuje a overí - schválené opravy sa aplikujú cez Microsoft Graph a nový stav sa overí.

Zapnutie AI Pilota pre tenant

AI Pilot vyžaduje samostatný Microsoft admin súhlas, ktorý okrem oprávnení na čítanie používaných pri skenovaní udeľuje vymedzené oprávnenia na zápis. Ide o jednorazový krok pre každý tenant a neovplyvňuje pripojenie len na čítanie, ktoré už máte.

Vyžaduje sa Global Administrator

Súhlas pre AI Pilot musí schváliť Global Administrator pre tenant, ktorý chcete zapnúť. Oprávnenia na zápis umožňujú Aether365 aplikovať v danom tenante opravy, ktoré schválite.

Kroky:

  1. Otvorte stránku Pripojiť tenant.
  2. Nájdite sekciu Pripojenie AI Pilot.
  3. Vyberte pripojený tenant, pre ktorý chcete AI Pilot zapnúť, a kliknite na Zapnúť AI Pilot.
  4. Budete presmerovaní na obrazovku Microsoft súhlasu. Prihláste sa účtom Global Administrator pre daný tenant.
  5. Skontrolujte vymedzené oprávnenia na zápis zobrazené na obrazovke súhlasu a kliknite na Prijať.
  6. Microsoft vás presmeruje späť do Aether365. Pri tenante sa teraz zobrazí odznak AI Pilot, ktorý potvrdzuje, že súhlas na zápis je aktívny.

Vaše existujúce pripojenie len na čítanie pre ten istý tenant zostáva nedotknuté. AI Pilot je pripojený popri ňom ako samostatné, nezávislé pripojenie, nie ako vylepšenie, ktoré ho nahrádza. Skenovanie pokračuje bez zmeny.

Predvolené zostáva len na čítanie

Zapnutie AI Pilota na jednom tenante nemení nič pre vaše ostatné tenanty. Každý tenant zostáva len na čítanie, kým na ňom AI Pilot výslovne nezapnete.

Spustenie skenovania AI Pilotom a kontrola plánu

Keď má tenant zapnutý AI Pilot, môžete výsledky skenovania premeniť na plán nápravy:

  1. Spustite skenovanie pre tenant (manuálne alebo podľa jeho harmonogramu), alebo použite dokončené skenovanie.
  2. V oblasti AI Pilot vygenerujte zo skenovania plán nápravy. Plán uvádza neúspešné kontroly, ktoré majú automatickú opravu.
  3. Plán zobrazuje každú navrhovanú zmenu ako riadok:
    • Kontrolu, ktorá zlyhala
    • Aktuálnu hodnotu nastavenia
    • Navrhovanú novú hodnotu
    • Závažnosť zistenia

Pred schválením čohokoľvek skontrolujte každú položku. Každý riadok vám presne hovorí, čo sa zmení.

Úrovne rizika

Každá automatická oprava nesie úroveň rizika, ktorá vyjadruje, ako rušivá by zmena mohla byť, ak nie je tým, čo ste zamýšľali:

  • Nízka - bežné spevnenie zabezpečenia so zanedbateľným narušením, napríklad zablokovanie samoobslužnej registrácie e-mailom alebo zapnutie silnejšej metódy overenia.
  • Stredná - prísnejšie obmedzenia, ktoré môžu pri nesprávnom rozsahu ovplyvniť každodenné používanie, napríklad obmedzenie prístupu hostí alebo externého zdieľania.
  • Vysoká - zmeny, ktoré pri nesprávnej konfigurácii môžu používateľom zablokovať prístup, napríklad politiky Conditional Access. Vysoko rizikové zmeny sa nikdy neaplikujú automaticky a vždy si vyžadujú vaše výslovné schválenie.

Plán nápravy označí každú položku odznakom jej úrovne rizika, aby ste si mohli stanoviť priority kontroly. Automatická náprava (nižšie) aplikuje len opravy s nízkym a stredným rizikom; vysoko rizikové zmeny vždy čakajú na vás.

Schvaľovanie opráv položku po položke

AI Pilot aplikuje opravy položku po položke. Nič sa neaplikuje automaticky a neexistuje žiadna plošná akcia "aplikovať všetko", ktorá by obišla vašu kontrolu.

  1. V pláne nápravy kliknite na Schváliť pri každej položke, ktorú má AI Pilot aplikovať.
  2. Schválené položky sa aplikujú po jednej cez Microsoft Graph.
  3. Po každej zmene Aether365 overí nový stav a označí položku ako aplikovanú.
  4. Položky, ktoré neschválite, zostanú nezmenené. K plánu sa môžete neskôr vrátiť a schváliť ďalšie položky.

Potvrďte novým skenovaním

Po aplikovaní opráv spustite nové skenovanie, aby ste potvrdili, že kontroly teraz prejdú. Skenovanie nezávisle číta skutočný stav tenanta, takže je smerodajným dôkazom, že oprava zabrala.

Vrátenie opravy

Ak má aplikovaná oprava nezamýšľaný účinok, môžete ju vrátiť späť. Každá aplikovaná položka v zobrazení aktivity AI Pilota má akciu Vrátiť späť, ktorá obnoví nastavenie na jeho predchádzajúcu hodnotu a overí výsledok, rovnako ako sa oprava aplikovala.

Vrátenie je chránené: spustí sa len vtedy, keď nastavenie stále drží hodnotu, ktorú nastavil AI Pilot. Ak niečo (alebo niekto) toto nastavenie po aplikovaní opravy zmenilo, vrátenie radšej odmietne, než by prepísalo novšiu zmenu, takže vaše neskoršie úpravy sa nikdy neprepíšu.

Automatické a manuálne opravy v detaile skenovania

Nie každá neúspešná kontrola má automatickú opravu. Keď otvoríte detail skenovania a pozriete sa na neúspešné zistenie, AI Pilot vám povie, o aký druh ide:

  • Zistenia s automatickou opravou zobrazujú zaškrtávacie políčko AI Pilot. Zaškrtnite ho a AI Pilot za vás danú opravu aplikuje.
  • Zistenia bez automatickej opravy zobrazujú označenie Manual a kroky manuálnej nápravy, ktoré si vykonáte sami. Postup, ako sa nimi prepracovať krok za krokom, nájdete v časti Náprava zistení.

Toto rozdelenie je rovnaké, či už skenovanie kontrolujete preto, aby ste opravy schvaľovali ručne, alebo necháte automatickú nápravu spracovať tie opraviteľné. Manuálne zistenia vždy zostávajú na vás.

Automatická náprava po dokončení skenovania

Okrem kontroly opráv po jednej vie AI Pilot aplikovať opraviteľné neúspešné zistenia automaticky, hneď ako sa skenovanie AI Pilotom dokončí, a potom každú zmenu overiť. To je výhodné pri tenantoch, pri ktorých dôverujete AI Pilotovi, že ich udrží v kondícii bez kroku manuálnej kontroly po každom skenovaní.

Automatická náprava sa spustí len vtedy, keď platí oboje:

  • Tenant má pripojenie AI Pilot s udeleným súhlasom na zápis.
  • Pre váš účet je zapnutá automatická náprava. Ide o samostatný prepínač oddelený od pripojenia AI Pilota, takže samotné pripojenie AI Pilota ešte automatické aplikovanie opráv samo od seba nespustí.

Keď sú splnené obe podmienky, dokončené skenovanie AI Pilotom spustí aplikovanie opraviteľných neúspešných zistení a ich následné overenie, rovnako ako sa aplikuje a overí oprava, ktorú schválite ručne. Zistenia bez automatickej opravy zostanú na manuálne spracovanie, presne ako v detaile skenovania opísanom vyššie.

Automatická náprava aplikuje len opravy s nízkym a stredným rizikom. Vysoko rizikové zmeny - napríklad politiky Conditional Access - sa nikdy neaplikujú automaticky; vždy čakajú na vaše výslovné schválenie bez ohľadu na to, či je automatická náprava zapnutá.

Automatická náprava sa kedykoľvek spustí len pri skenovaní AI Pilotom, ktoré spustíte sami. Naplánované skenovania sú vždy len na čítanie: harmonogram nikdy nespustí AI Pilot a nikdy neaplikuje opravu, a to ani na tenante, ktorý má zapnutú automatickú nápravu. Automatizácia nikdy nezapisuje do vášho tenanta sama od seba.

Kontrolu máte vy

Automatická náprava je vypnutá, kým ju nezapnete. Aj keď je vypnutá, AI Pilot robí všetko ostatné - len schvaľujete opravy, ktoré chcete, a kedy chcete. Keď je zapnutá, opraviteľné zistenia sa za vás spracujú pri každom skenovaní a manuálne zistenia stále zostávajú na vás.

Break-glass účty

Break-glass účty sú účty núdzového prístupu, ktoré si udržiavate, aby vás nikdy nezamkli z vlastného tenanta. Môžete ich určiť pre pripojenie AI Pilot a AI Pilot ich vyníma z vysoko závažných zmien - najmä z akejkoľvek politiky Conditional Access, ktorú vytvorí.

Nastavíte ich na pripojení AI Pilot podľa user principal name alebo object ID. Ak nie je určený žiadny break-glass účet, AI Pilot vás pred vynútením vysoko závažnej zmeny upozorní, pretože vynútenie takejto zmeny bez vyňatého núdzového účtu hrozí zamknutím všetkých - vrátane vás - z tenanta. Pred vynútením Conditional Access sa dôrazne odporúča určiť aspoň jeden.

Conditional Access

Politiky Conditional Access patria medzi najzávažnejšie ovládacie prvky v Microsoft 365: rozhodujú o tom, kto sa môže prihlásiť a za akých podmienok. AI Pilot vám vie vytvoriť malú sadu odporúčaných politík Conditional Access s prísnymi poistkami:

  • Block legacy authentication - blokuje staré protokoly, ktoré nedokážu vynútiť MFA.
  • Require MFA for admins - vyžaduje viacfaktorové overenie pre privilegované adresárové roly.
  • Require MFA for all users - vyžaduje viacfaktorové overenie naprieč všetkými používateľmi a aplikáciami.

Keďže nesprávne nakonfigurovaná politika Conditional Access môže zamknúť všetkých, AI Pilot žiadnu nikdy nezapne priamo. Používa zámerný dvojkrokový model:

  1. Vytvorenie v režime report-only. AI Pilot vytvorí politiku v Microsoft režime report-only, s vyňatými break-glass účtami. Report-only nič neblokuje ani neudeľuje: iba zaznamenáva, čo by sa stalo, čo si môžete pozrieť v Entra protokoloch prihlásení na karte Conditional Access.
  2. Kontrola dopadu. Porovnajte výsledky režimu report-only so skutočnými prihláseniami, aby ste potvrdili, že sa politika správa podľa zámeru a nezachytí nikoho, koho nemá.
  3. Vynútenie. Až keď ste spokojní, politiku výslovne Vynútite, čím sa prepne z report-only na zapnutú. AI Pilot vás v tejto chvíli upozorní, ak nie je vyňatý žiadny break-glass účet.

Conditional Access sa nikdy neaplikuje automaticky a nikdy sa nevynúti bez vašej výslovnej akcie. AI Pilot sa kedykoľvek dotýka iba politík, ktoré sám vytvoril - tie nesú predponu názvu Aether365 - - a nikdy nemení vaše existujúce politiky Conditional Access.

Najprv určte break-glass účet

Pred vynútením akejkoľvek politiky Conditional Access určte aspoň jeden break-glass účet, aby ste si zachovali núdzový prístup. AI Pilot ho z politiky automaticky vyníme.

Bezpečnostný model

AI Pilot je navrhnutý tak, aby bol prístup na zápis zámerný a kontrolovateľný:

  • Voliteľný. AI Pilot je predvolene vypnutý. Predvoleným stavom pre každý tenant je skenovanie len na čítanie.
  • Samostatný súhlas. Prístup na zápis používa vlastný Microsoft súhlas, oddelený od súhlasu na skenovanie len na čítanie. Jeho udelenie vyžaduje Global Administrator.
  • Schvaľovanie položku po položke. Každá oprava je skontrolovaná a schválená samostatne ešte predtým, ako sa do vášho tenanta čokoľvek zapíše. Žiadna oprava sa neaplikuje automaticky naslepo.
  • Overené. Po aplikovaní každej opravy sa overí nový stav a výsledok si môžete potvrdiť nezávislým skenovaním. Platí to aj pre automatickú nápravu: každá automaticky aplikovaná oprava sa overí ešte pred označením za dokončenú.
  • Automatická náprava je voliteľná. Automatické aplikovanie opráv po dokončení skenovania prebehne len vtedy, keď ho zapnete, nad rámec pripojenia AI Pilot. Nikdy neaplikuje opravy, ktoré nemajú automatickú nápravu, a manuálne zistenia zostávajú na vás.
  • Odstupňované podľa rizika. Každá oprava je klasifikovaná ako nízko, stredne alebo vysoko riziková. Automatická náprava aplikuje len opravy s nízkym a stredným rizikom; vysoko rizikové zmeny vždy vyžadujú výslovné schválenie.
  • Vratné. Aplikované opravy možno vrátiť na ich predchádzajúcu hodnotu, pričom je to chránené tak, aby vrátenie nikdy neprepísalo medzitým vykonanú novšiu zmenu.
  • Vedomé break-glass účtov. Účty núdzového prístupu, ktoré určíte, sú vyňaté z vysoko závažných zmien a z akejkoľvek politiky Conditional Access, ktorú AI Pilot vytvorí.
  • Conditional Access je dvojkrokový. Vysoko závažné politiky sa najprv vytvoria v režime report-only a vynútia sa až po vašej výslovnej kontrole a akcii - nikdy nie automaticky.
  • Vymedzený. Oprávnenia na zápis pokrývajú len tie oblasti nápravy, ktoré Aether365 podporuje.

Odvolanie súhlasu pre AI Pilot

Ak chcete odobrať prístup AI Pilota na zápis pre tenant:

  1. Vo vašom Microsoft tenante otvorte centrum správy Entra (portal.azure.com > Enterprise Applications > Aether365).
  2. Odoberte oprávnenia na zápis alebo odstráňte záznam podnikovej aplikácie.

Vaše pripojenie len na čítanie v Aether365 funguje na skenovanie aj po odvolaní súhlasu na zápis. Ak budete neskôr chcieť AI Pilot znova, zapnite ho v sekcii Pripojenie AI Pilot na stránke Pripojiť tenant.

Súvisiace

Bola táto stránka užitočná?