Skip to content

Обмеження сервісу AI Pilot

AI Pilot застосовує схвалені виправлення безпосередньо у вашому тенанті Microsoft 365 через Microsoft Graph. Його реєстр усунення охоплює виявлення, яким відповідає єдиний перевірюваний запис через Graph, тож більшість засобів контролю, що не пройшли перевірку, виправляються автоматично щойно ви їх схвалюєте.

Менший набір засобів контролю свідомо лишається поза межами автоматичного усунення. AI Pilot не діє щодо них самостійно, бо зміна потребує оцінки, специфічної для тенанта, видалила б активні дані або міститься на адміністративній поверхні, яку Microsoft Graph не надає. Ці засоби контролю не приховані: вони й далі з'являються у результатах сканування з повними покроковими інструкціями з усунення на сторінці кожного засобу контролю. Ця сторінка пояснює категорії та чому кожну з них опрацьовують вручну.

AI Pilot лишається автоматичним для всього, що входить до його реєстру усунення. Наведені нижче обмеження є свідомими межами безпеки, а не прогалинами в покритті.

Засоби контролю Conditional Access не є обмеженням

Кілька засобів контролю з високим впливом (блокування застарілої автентифікації, політики на основі ризику, стійка до фішингу MFA, покриття "щонайменше однією політикою Conditional Access") AI Pilot усуває шляхом створення політики Conditional Access, а не перемиканням окремого параметра. AI Pilot усе одно опрацьовує їх за вас, у розділі Conditional Access на сторінці AI Pilot. Кожну політику спочатку створено в режимі лише звіту, щоб ви могли оцінити її вплив, перш ніж застосовувати. Це частина автоматичного обсягу AI Pilot, а не обмеження.

Що AI Pilot не усуває автоматично

Призначення привілейованих ролей і PIM

Вилучення або перепризначення адміністративної ролі може заблокувати адміністратору доступ до тенанта, тож AI Pilot ніколи не змінює призначення ролей без нагляду. Людина вирішує, хто зберігає постійний доступ, хто схвалює активацію привілейованої ролі та хто отримує пов'язані сповіщення.

До зачеплених ділянок належать розподіл привілейованих користувачів на детальніші ролі, вилучення постійних привілейованих призначень, надання ролей через Privileged Identity Management (PIM), вимога схвалення для активації Global Administrator, а також налаштування сповіщень про призначення та активацію привілейованих ролей.

Де виправляти: Microsoft Entra admin center, у розділі Roles та Privileged Identity Management.

Вилучення ролей Control Plane

Вилучення постійної ролі Control Plane у зовнішнього, гібридного (синхронізованого з локальним середовищем) користувача або користувача з поштовою скринькою потребує, щоб людина підтвердила, що доступ більше не потрібен. Service principal, який тримає клієнтський секрет поряд із постійною роллю Control Plane, потребує, щоб людина замінила його на безпечніші облікові дані з вужчою областю.

Де виправляти: Microsoft Entra admin center, у розділі Roles and Administrators.

Гігієна Entitlement management

Виправлення в керуванні доступом зачіпають активні дані. AI Pilot не видаляє та не переписує об'єкти entitlement management автоматично. Виправлення застарілих ролей каталогу, відновлення пакетів доступу, що посилаються на видалені групи, усунення осиротілих політик призначення, встановлення дійсних затверджувачів і рішення про те, що робити з невикористаними ресурсами каталогу, потребують перегляду людиною.

Де виправляти: Microsoft Entra admin center, у розділі Identity Governance > Entitlement management.

Адміністративні поверхні, які Microsoft Graph не надає

Деякі параметри містяться в адміністративних центрах продуктів, які Microsoft Graph не надає AI Pilot, тож їх неможливо записати програмно:

  • Обмеження зовнішнього спільного доступу в SharePoint admin center.
  • Обмеження сторонніх постачальників сховища в параметрах адміністрування Microsoft 365 / Office.
  • Політика лобі нарад Teams у Teams admin center.

Де виправляти: відповідний адміністративний центр продукту, зазначений вище.

Курування груп і пристроїв, специфічне для тенанта

Ці зміни залежать від рішень, які може ухвалити лише ваша організація: які публічні групи схвалено, правило членства для динамічної гостьової групи та які користувачі чи групи можуть приєднувати пристрої. AI Pilot не вгадує політику, специфічну для тенанта.

Де виправляти: Microsoft Entra admin center, у розділі Groups та Devices.

Список дозволених доменів для гостьових запрошень

Обмеження гостьових запрошень схваленими доменами вимагає, щоб ви самі надали список дозволених доменів у параметрах cross-tenant access. AI Pilot не вигадує перелік довірених партнерських доменів.

Де виправляти: Microsoft Entra admin center, у розділі External Identities > Cross-tenant access settings.

Методи автентифікації з ризиком блокування доступу

Примусове застосування обмежень для ключів безпеки FIDO2 без списку схвалених ключів може заблокувати кожен вхід за допомогою ключа безпеки. Перш ніж застосовувати це, людина має обрати схвалені ключі.

Де виправляти: Microsoft Entra admin center, у розділі Authentication methods.

Як опрацювати засіб контролю з обмеженням

  1. Відкрийте засіб контролю, що не пройшов перевірку, з результатів сканування.
  2. Виконайте кроки з усунення на сторінці деталей засобу контролю.
  3. Застосуйте зміну в адміністративному центрі, названому вище.
  4. Запустіть сканування повторно, щоб підтвердити, що засіб контролю тепер проходить перевірку.

Для всього, що входить до реєстру AI Pilot, достатньо схвалити виправлення. Повний процес усунення дивіться в посібнику з AI Pilot.

Ця сторінка була корисною?