Omejitve storitve AI Pilot
AI Pilot odobrene popravke uveljavi neposredno v vašem najemniku Microsoft 365 prek Microsoft Graph. Njegov register sanacije zajema ugotovitve, ki ustrezajo enemu samemu preverljivemu zapisu prek Graph, zato se večina neuspešnih kontrol samodejno popravi, takoj ko jih odobrite.
Manjši nabor kontrol je namenoma zunaj obsega samodejne sanacije. AI Pilot pri njih ne ukrepa sam od sebe, ker sprememba zahteva presojo, značilno za posameznega najemnika, bi izbrisala aktivne podatke ali pa se nahaja na skrbniški površini, ki je Microsoft Graph ne izpostavlja. Te kontrole niso skrite: še naprej se prikazujejo med rezultati pregleda, in sicer s celotnimi navodili za sanacijo korak za korakom na strani s podrobnostmi vsake kontrole. Ta stran pojasnjuje posamezne kategorije in razlog, zakaj se vsaka obravnava ročno.
AI Pilot ostaja samodejen za vse, kar je v njegovem registru sanacije. Spodnje omejitve so namerne varnostne meje, ne vrzeli v pokritosti.
Kontrole Conditional Access niso omejitev
Več zelo vplivnih kontrol (blokiranje starejšega načina preverjanja pristnosti, politike na podlagi tveganja, MFA, odporen proti lažnemu predstavljanju, pokritost z "vsaj eno politiko Conditional Access") AI Pilot sanira tako, da ustvari politiko Conditional Access, ne pa s preklopom ene same nastavitve. AI Pilot jih še vedno uredi namesto vas, in sicer v razdelku Conditional Access na strani AI Pilot. Vsaka politika je najprej ustvarjena v načinu samo za poročanje, da lahko pred uveljavitvijo ocenite njen vpliv. Te kontrole so del samodejnega obsega AI Pilota in niso omejitev.
Česa AI Pilot ne sanira samodejno
Dodelitve privilegiranih vlog in PIM
Odstranitev ali ponovna dodelitev skrbniške vloge lahko skrbniku onemogoči dostop do najemnika, zato AI Pilot dodelitev vlog nikoli ne spreminja brez nadzora. Kdo obdrži stalni dostop, kdo odobri aktiviranje privilegirane vloge in kdo prejema povezana opozorila, odloča človek.
Med prizadeta področja sodijo razporeditev privilegiranih uporabnikov na podrobneje določene vloge, odstranitev stalnih privilegiranih dodelitev, dodeljevanje vlog prek Privileged Identity Management (PIM), zahteva po odobritvi za aktiviranje vloge Global Administrator ter nastavitev opozoril za dodelitve in aktiviranja privilegiranih vlog.
Kje ukrepati: Microsoft Entra admin center, v razdelku Roles in Privileged Identity Management.
Odstranjevanje vlog Control Plane
Odstranitev stalne vloge Control Plane zunanjemu, hibridnemu (sinhroniziranemu iz lokalnega okolja) ali s poštnim predalom opremljenemu uporabniku zahteva, da človek potrdi, da dostop ni več potreben. Service principal, ki poleg stalne vloge Control Plane hrani tudi skrivnost odjemalca, zahteva, da ga človek zamenja z varnejšimi poverilnicami in ožjim obsegom.
Kje ukrepati: Microsoft Entra admin center, v razdelku Roles in Administrators.
Higiena Entitlement management
Popravki upravljanja dostopov posegajo v aktivne podatke. AI Pilot objektov Entitlement management ne briše in ne prepisuje samodejno. Popravljanje zastarelih vlog kataloga, sanacija paketov dostopa, ki se sklicujejo na izbrisane skupine, reševanje osamljenih politik dodeljevanja, določanje veljavnih odobriteljev in odločanje o tem, kaj storiti z neuporabljenimi viri kataloga, terjajo človeški pregled.
Kje ukrepati: Microsoft Entra admin center, v razdelku Identity Governance > Entitlement management.
Skrbniške površine, ki jih Microsoft Graph ne izpostavlja
Nekatere nastavitve se nahajajo v skrbniških središčih izdelkov, ki jih Microsoft Graph ne izpostavlja AI Pilotu, zato jih ni mogoče zapisati programsko:
- Omejitve zunanjega skupne rabe v SharePoint admin center.
- Omejevanje ponudnikov shrambe tretjih oseb v skrbniških nastavitvah Microsoft 365 / Office.
- Politika čakalnice za sestanke Teams v Teams admin center.
Kje ukrepati: ustrezno skrbniško središče izdelka, navedeno zgoraj.
Urejanje skupin in naprav, značilno za najemnika
Te spremembe so odvisne od odločitev, ki jih lahko sprejme samo vaša organizacija: katere javne skupine so odobrene, kakšno je pravilo članstva za dinamično skupino gostov ter kateri uporabniki ali skupine lahko včlanjujejo naprave. AI Pilot politike, značilne za najemnika, ne ugiba.
Kje ukrepati: Microsoft Entra admin center, v razdelku Groups in Devices.
Seznam dovoljenih domen za povabila gostov
Omejevanje povabil gostov na odobrene domene zahteva, da seznam dovoljenih domen navedete v nastavitvah Cross-tenant access. AI Pilot seznama zaupanja vrednih partnerskih domen ne izmišljuje.
Kje ukrepati: Microsoft Entra admin center, v razdelku External Identities > Cross-tenant access settings.
Načini preverjanja pristnosti, dovzetni za zaklepanje dostopa
Uveljavljanje omejitev varnostnih ključev FIDO2 brez seznama odobrenih ključev lahko prepreči vsako prijavo z varnostnim ključem. Preden se to uveljavi, mora odobrene ključe izbrati človek.
Kje ukrepati: Microsoft Entra admin center, v razdelku Authentication methods.
Kako obravnavati omejeno kontrolo
- Med rezultati pregleda odprite neuspešno kontrolo.
- Sledite korakom sanacije na strani s podrobnostmi kontrole.
- Spremembo uveljavite v skrbniškem središču, navedenem zgoraj.
- Znova zaženite pregled in potrdite, da kontrola zdaj uspe.
Pri vsem, kar je v registru AI Pilot, zadošča, da popravek odobrite. Celoten potek sanacije najdete v vodniku AI Pilot.