Skip to content

Tjänstebegränsningar för AI Pilot

AI Pilot tillämpar godkända korrigeringar direkt i din Microsoft 365-tenant via Microsoft Graph. Åtgärdsregistret täcker de fynd som motsvarar en enda, verifierbar Graph-skrivning, så de flesta underkända kontroller åtgärdas automatiskt så snart du godkänner dem.

En mindre uppsättning kontroller hålls medvetet utanför ramen för automatisk åtgärd. AI Pilot agerar inte på dessa på egen hand, eftersom ändringen kräver bedömningar som är specifika för din tenant, skulle radera aktiva data eller hör hemma på en administrationsyta som Microsoft Graph inte exponerar. Kontrollerna döljs inte: de syns fortfarande i dina skanningsresultat med fullständiga, steg-för-steg-instruktioner för åtgärd på varje kontrolls detaljsida. Den här sidan förklarar kategorierna och varför var och en hanteras manuellt.

AI Pilot förblir automatisk för allt som ingår i åtgärdsregistret. Begränsningarna nedan är medvetna säkerhetsgränser, inte luckor i täckningen.

Conditional Access-kontroller är ingen begränsning

Flera kontroller med stor påverkan (blockera äldre autentisering, riskbaserade principer, nätfiskeresistent MFA, täckningen "minst en Conditional Access-princip") åtgärdas av AI Pilot genom att en Conditional Access-princip skapas i stället för att en enskild inställning slås om. AI Pilot sköter fortfarande dessa åt dig, från avsnittet Conditional Access på AI Pilot-sidan. Varje princip skapas först i rapportläge så att du kan granska dess effekt innan du tillämpar den skarpt. Detta ingår i AI Pilots automatiska räckvidd och är ingen begränsning.

Vad AI Pilot inte åtgärdar automatiskt

Tilldelningar av privilegierade roller och PIM

Att ta bort eller tilldela om en administrativ roll kan låsa ute en administratör från tenanten, så AI Pilot ändrar aldrig rolltilldelningar utan tillsyn. En människa avgör vem som behåller stående åtkomst, vem som godkänner aktivering av privilegierade roller och vem som får de tillhörande aviseringarna.

Berörda områden omfattar att dela upp privilegierade användare på mer finkorniga roller, att ta bort permanenta privilegierade tilldelningar, att tillhandahålla roller via Privileged Identity Management (PIM), att kräva godkännande för att aktivera Global Administrator samt att konfigurera aviseringar för tilldelning och aktivering av privilegierade roller.

Åtgärdas i: Microsoft Entra admin center, under Roller och Privileged Identity Management.

Borttagning av Control Plane-roller

Att ta bort en stående Control Plane-roll från en extern, hybrid (synkad från lokal miljö) eller postlådeaktiverad användare kräver att en människa bekräftar att åtkomsten inte längre behövs. Ett tjänsthuvudnamn som har en klienthemlighet tillsammans med en stående Control Plane-roll kräver att en person roterar den till en säkrare autentiseringsuppgift och snävare omfattning.

Åtgärdas i: Microsoft Entra admin center, under Roller och administratörer.

Hygien i Entitlement management

Reparationer av åtkomststyrning rör aktiva data. AI Pilot raderar eller skriver inte om objekt i entitlement management automatiskt. Att åtgärda inaktuella katalogroller, reparera åtkomstpaket som refererar till borttagna grupper, lösa övergivna tilldelningsprinciper, ange giltiga godkännare och avgöra vad som ska göras med oanvända katalogresurser kräver var för sig en mänsklig granskning.

Åtgärdas i: Microsoft Entra admin center, under Identity Governance > Entitlement management.

Administrationsytor som Microsoft Graph inte exponerar

Vissa inställningar finns i produktspecifika administrationscenter som Microsoft Graph inte exponerar för AI Pilot, och kan därför inte skrivas programmatiskt:

  • Gränser för extern delning i SharePoint admin center.
  • Begränsning av tredjepartslagring i administrationsinställningarna för Microsoft 365 / Office.
  • Principen för lobby i Teams-möten i Teams admin center.

Åtgärdas i: det relevanta produktspecifika administrationscenter som anges ovan.

Tenantspecifik kurering av grupper och enheter

Dessa ändringar beror på beslut som bara din organisation kan fatta: vilka offentliga grupper som är godkända, medlemsregeln för en dynamisk gästgrupp och vilka användare eller grupper som får ansluta enheter. AI Pilot gissar inte tenantspecifika principer.

Åtgärdas i: Microsoft Entra admin center, under Grupper och Enheter.

Tillåtna domäner för gästinbjudningar

Att begränsa gästinbjudningar till godkända domäner kräver att du själv anger listan över tillåtna domäner i inställningarna för Cross-tenant access. AI Pilot hittar inte på listan över betrodda partnerdomäner.

Åtgärdas i: Microsoft Entra admin center, under External Identities > Cross-tenant access settings.

Autentiseringsmetoder med risk för utelåsning

Att framtvinga begränsningar för FIDO2-säkerhetsnycklar utan en lista över godkända nycklar kan blockera alla inloggningar med säkerhetsnyckel. En person måste välja de godkända nycklarna innan detta tillämpas.

Åtgärdas i: Microsoft Entra admin center, under Authentication methods.

Så hanterar du en begränsad kontroll

  1. Öppna den underkända kontrollen från dina skanningsresultat.
  2. Följ åtgärdsstegen på kontrollens detaljsida.
  3. Gör ändringen i det administrationscenter som anges ovan.
  4. Kör skanningen på nytt för att bekräfta att kontrollen nu blir godkänd.

För allt som ingår i AI Pilots register räcker det att godkänna korrigeringen. Se AI Pilot-guiden för det fullständiga åtgärdsflödet.

Var den här sidan till hjälp?