AI Pilot Hizmet Sınırlamaları
AI Pilot, onaylanan düzeltmeleri Microsoft Graph üzerinden doğrudan Microsoft 365 tenant'ınızda uygular. Düzeltme kaydı, tek ve doğrulanabilir bir Graph yazma işlemine karşılık gelen bulguları kapsar; bu nedenle başarısız olan denetimlerin çoğu, siz onayladığınız anda otomatik olarak düzeltilir.
Daha küçük bir denetim grubu ise otomatik düzeltme kapsamının bilerek dışında tutulur. AI Pilot bunlara kendi başına müdahale etmez; çünkü değişiklik tenant'a özgü bir değerlendirme gerektirir, canlı verileri silebilir ya da Microsoft Graph'in açığa çıkarmadığı bir yönetim yüzeyinde yer alır. Bu denetimler gizlenmez: tarama sonuçlarınızda görünmeye devam eder ve her denetimin ayrıntı sayfasında adım adım, eksiksiz düzeltme talimatları yer alır. Bu sayfa, söz konusu kategorileri ve her birinin neden elle ele alındığını açıklar.
AI Pilot, düzeltme kaydındaki her şey için otomatik kalmaya devam eder. Aşağıdaki sınırlamalar kapsam eksikliği değil, bilinçli güvenlik sınırlarıdır.
Conditional Access denetimleri bir sınırlama değildir
Etkisi yüksek olan birkaç denetim (eski kimlik doğrulamayı engelleme, riske dayalı ilkeler, kimlik avına dayanıklı MFA, "en az bir Conditional Access ilkesi" kapsamı) AI Pilot tarafından tek bir ayarı açıp kapatmak yerine bir Conditional Access ilkesi oluşturularak düzeltilir. AI Pilot bunları yine de sizin için, AI Pilot sayfasındaki Conditional Access bölümünden halleder. Her ilke, uygulamaya almadan önce etkisini gözden geçirebilmeniz için önce yalnızca rapor modunda oluşturulur. Bunlar AI Pilot'un otomatik kapsamının bir parçasıdır, bir sınırlama değildir.
AI Pilot'un otomatik olarak düzeltmedikleri
Ayrıcalıklı rol atamaları ve PIM
Bir yönetim rolünü kaldırmak veya yeniden atamak, bir yöneticinin tenant'ın dışında kalmasına yol açabilir; bu nedenle AI Pilot rol atamalarını hiçbir zaman gözetimsiz değiştirmez. Kalıcı erişimi kimin koruyacağına, ayrıcalıklı rol etkinleştirmesini kimin onaylayacağına ve ilgili uyarıları kimin alacağına bir kişi karar verir.
Etkilenen alanlar arasında ayrıcalıklı kullanıcıları daha ayrıntılı rollere bölmek, kalıcı ayrıcalıklı atamaları kaldırmak, rolleri Privileged Identity Management (PIM) üzerinden sağlamak, Global Administrator etkinleştirmesi için onay zorunlu kılmak ve ayrıcalıklı rol atamaları ile etkinleştirmeleri için uyarılar yapılandırmak yer alır.
Nereden yapılır: Microsoft Entra admin center, Roller ve Privileged Identity Management altında.
Control Plane rol kaldırma işlemleri
Harici, karma (şirket içiyle eşitlenmiş) ya da posta kutusu etkin bir kullanıcıdan kalıcı bir Control Plane rolünü kaldırmak, erişimin artık gerekmediğini bir kişinin onaylamasını gerektirir. Kalıcı bir Control Plane rolünün yanında bir istemci gizli anahtarı taşıyan bir hizmet sorumlusu, bunu bir kişinin daha güvenli bir kimlik bilgisine ve daha dar bir kapsama döndürmesini gerektirir.
Nereden yapılır: Microsoft Entra admin center, Roller ve Yöneticiler altında.
Entitlement management hijyeni
Erişim yönetişiminde yapılan onarımlar canlı verilere dokunur. AI Pilot, entitlement management nesnelerini otomatik olarak silmez veya yeniden yazmaz. Eski katalog rollerini düzeltmek, silinmiş gruplara başvuran erişim paketlerini onarmak, sahipsiz kalmış atama ilkelerini çözmek, geçerli onaylayanları belirlemek ve kullanılmayan katalog kaynaklarıyla ne yapılacağına karar vermek; bunların her biri insan incelemesi gerektirir.
Nereden yapılır: Microsoft Entra admin center, Identity Governance > Entitlement management altında.
Microsoft Graph'in açığa çıkarmadığı yönetim yüzeyleri
Bazı ayarlar, Microsoft Graph'in AI Pilot'a açmadığı ürün yönetim merkezlerinde bulunur ve bu nedenle programatik olarak yazılamaz:
- SharePoint admin center içindeki harici paylaşım sınırları.
- Microsoft 365 / Office yönetim ayarları içinde üçüncü taraf depolama sağlayıcılarının kısıtlanması.
- Teams admin center içindeki Teams toplantı lobisi ilkesi.
Nereden yapılır: yukarıda belirtilen ilgili ürün yönetim merkezi.
Tenant'a özgü grup ve cihaz düzenlemesi
Bu değişiklikler yalnızca kuruluşunuzun verebileceği kararlara bağlıdır: hangi genel grupların onaylı olduğu, dinamik bir konuk grubunun üyelik kuralı ve hangi kullanıcı veya grupların cihaz katabileceği. AI Pilot, tenant'a özgü ilkeleri tahmin etmez.
Nereden yapılır: Microsoft Entra admin center, Gruplar ve Cihazlar altında.
Konuk davet için izin verilen etki alanı listesi
Konuk davetlerini onaylı etki alanlarıyla sınırlamak, izin verilen etki alanı listesini cross-tenant access ayarlarında sizin sağlamanızı gerektirir. AI Pilot, güvenilen iş ortağı etki alanları listesini kendisi uydurmaz.
Nereden yapılır: Microsoft Entra admin center, External Identities > Cross-tenant access settings altında.
Kilitlenmeye yol açabilen kimlik doğrulama yöntemleri
Onaylı anahtarlardan oluşan bir listeniz olmadan FIDO2 güvenlik anahtarı kısıtlamalarını zorunlu kılmak, güvenlik anahtarıyla yapılan her oturum açmayı engelleyebilir. Bu uygulamaya alınmadan önce onaylı anahtarları bir kişinin seçmesi gerekir.
Nereden yapılır: Microsoft Entra admin center, Authentication methods altında.
Sınırlama kapsamındaki bir denetim nasıl ele alınır
- Başarısız olan denetimi tarama sonuçlarınızdan açın.
- Denetimin ayrıntı sayfasındaki düzeltme adımlarını izleyin.
- Değişikliği yukarıda adı geçen yönetim merkezinde uygulayın.
- Denetimin artık başarılı olduğunu doğrulamak için taramayı yeniden çalıştırın.
AI Pilot'un kaydındaki her şey için düzeltmeyi onaylamanız yeterlidir. Düzeltme akışının tamamı için AI Pilot kılavuzuna bakın.