Skip to content

AI Pilot

В основі Aether365 лежить сканування безпеки Microsoft 365 лише для читання: воно перевіряє ваш тенант, показує виявлені проблеми та дає кроки виправлення, які ви виконуєте самостійно. AI Pilot розширює це можливістю асистованого виправлення. Після сканування AI Pilot може запропонувати конкретні виправлення, дати вам переглянути кожне з них і застосувати схвалені вами зміни безпосередньо у вашому тенанті Microsoft 365 через Microsoft Graph.

AI Pilot вмикається за вашим бажанням і використовує окреме підключення з дозволом на запис від Microsoft. Сканування лише для читання залишається стандартним для кожного тенанта, і у ваш тенант нічого не записується без вашого схвалення.

Чим AI Pilot відрізняється від сканування лише для читання

Сканування лише для читання (стандартне)AI Pilot (за бажанням)
Що робитьЧитає конфігурацію тенанта, запускає сканування, показує проблеми та кроки виправленняУсе те саме, що й сканування, плюс застосування схвалених вами виправлень
Хто застосовує фіксиВи, виконуючи кроки виправленняAI Pilot, після вашого схвалення кожного пункту
Дозвіл (consent)Дозвіл Microsoft лише для читання (надається під час підключення тенанта)Окремий дозвіл на запис, який надається лише коли ви вмикаєте AI Pilot
ПланиУсі планиПлатні плани

Сканування лише для читання завжди залишається стандартним. AI Pilot ніколи не змінює цей режим самостійно: він додає необов'язкове, окреме підключення з дозволом на запис, яке ви налаштовуєте свідомо.

Доступність

AI Pilot доступний на платних планах. Якщо ваш план його не включає, розділ AI Pilot запропонує вам оновити план. Сканування лише для читання продовжує працювати в усіх планах.

Як працює AI Pilot

Робота з AI Pilot складається з п'яти кроків:

  1. Підключіть тенант для AI Pilot - надайте окремий дозвіл Microsoft на запис для тенанта, який хочете увімкнути.
  2. Запустіть сканування AI Pilot - Aether365 перевіряє тенант і визначає перевірки, які не пройдено.
  3. Перегляньте проблеми - AI Pilot створює план виправлення, де поряд показано кожну запропоновану зміну: поточне значення і запропоноване нове значення.
  4. Схваліть виправлення для кожного пункту - ви схвалюєте кожне виправлення окремо. Доти, доки ви цього не зробите, нічого не застосовується.
  5. AI Pilot застосовує і перевіряє - схвалені виправлення застосовуються через Microsoft Graph, після чого новий стан перевіряється.

Увімкнення AI Pilot для тенанта

AI Pilot потребує окремого адмінського дозволу Microsoft, який надає обмежені права на запис на додачу до прав на читання, що використовуються для сканування. Це разовий крок для кожного тенанта, і він не впливає на наявне підключення лише для читання.

Потрібен Global Administrator

Дозвіл для AI Pilot має схвалити Global Administrator того тенанта, який ви хочете увімкнути. Права на запис дозволяють Aether365 застосовувати схвалені вами виправлення в цьому тенанті.

Кроки:

  1. Відкрийте сторінку Connect Tenant.
  2. Знайдіть розділ AI Pilot Connection.
  3. Виберіть підключений тенант, для якого хочете увімкнути AI Pilot, і натисніть Enable AI Pilot.
  4. Вас буде перенаправлено на екран згоди Microsoft. Увійдіть під обліковим записом Global Administrator для цього тенанта.
  5. Перегляньте обмежені права на запис, показані на екрані згоди, і натисніть Accept.
  6. Microsoft перенаправить вас назад до Aether365. Тепер біля тенанта з'явиться значок AI Pilot, який підтверджує, що дозвіл на запис активний.

Наявне підключення лише для читання для того самого тенанта не зачіпається. AI Pilot підключається як окреме, незалежне підключення поруч із ним, а не як оновлення, що його замінює. Сканування продовжує працювати без змін.

Режим лише для читання залишається стандартним

Увімкнення AI Pilot на одному тенанті нічого не змінює для інших ваших тенантів. Кожен тенант залишається в режимі лише для читання, доки ви окремо не увімкнете на ньому AI Pilot.

Запуск сканування AI Pilot і перегляд плану

Коли на тенанті увімкнено AI Pilot, ви можете перетворити результати сканування на план виправлення:

  1. Запустіть сканування для тенанта (вручну або за розкладом) чи скористайтеся вже завершеним скануванням.
  2. У розділі AI Pilot створіть план виправлення на основі сканування. У плані наведено перевірки, які не пройдено і для яких є автоматичне виправлення.
  3. План показує кожну запропоновану зміну як окремий рядок:
    • Перевірку, яку не пройдено
    • Поточне значення налаштування
    • Запропоноване нове значення
    • Серйозність проблеми

Перегляньте кожен пункт, перш ніж щось схвалювати. Кожен рядок чітко показує, що саме зміниться.

Рівні ризику

Кожне автоматичне виправлення має рівень ризику, який відображає, наскільки руйнівною може бути зміна, якщо вона не та, на яку ви розраховували:

  • Низький - звичайне посилення захисту з незначним порушенням роботи, як-от блокування самостійної реєстрації через email або увімкнення сильнішого методу автентифікації.
  • Середній - жорсткіші обмеження, які можуть вплинути на повсякденну роботу за неправильного охоплення, як-от обмеження гостьового доступу чи зовнішнього спільного доступу.
  • Високий - зміни, які можуть заблокувати користувачів за неправильного налаштування, як-от політики Conditional Access. Зміни високого ризику ніколи не застосовуються автоматично і завжди потребують вашого явного схвалення.

План виправлення позначає кожен пункт його рівнем ризику, щоб ви могли пріоритезувати свій перегляд. Автовиправлення (нижче) застосовує лише виправлення низького та середнього ризику: зміни високого ризику завжди чекають на вас.

Схвалення виправлень для кожного пункту

AI Pilot застосовує виправлення для кожного пункту окремо. Нічого не застосовується автоматично, і немає загальної дії "застосувати все", яка обходила б ваш перегляд.

  1. У плані виправлення натисніть Approve на кожному пункті, який ви хочете, щоб AI Pilot застосував.
  2. Схвалені пункти застосовуються по одному через Microsoft Graph.
  3. Після кожної зміни Aether365 перевіряє новий стан і позначає пункт як застосований.
  4. Пункти, які ви не схвалили, залишаються без змін. Ви можете повернутися до плану пізніше, щоб схвалити більше пунктів.

Підтвердьте новим скануванням

Після застосування виправлень запустіть нове сканування, щоб переконатися, що перевірки тепер проходять. Сканування читає реальний стан тенанта незалежно, тож саме воно є авторитетною перевіркою того, що виправлення спрацювало.

Скасування виправлення

Якщо застосоване виправлення має небажаний ефект, ви можете його скасувати. Кожен застосований пункт у поданні активності AI Pilot має дію Revert, яка повертає налаштування до його попереднього значення і перевіряє результат - так само, як було застосовано виправлення.

Скасування захищене: воно виконується лише тоді, коли налаштування досі містить значення, встановлене AI Pilot. Якщо щось (або хтось) змінило це налаштування після застосування виправлення, скасування відмовляється, а не перезаписує новішу зміну, тож ваші пізніші правки ніколи не затираються.

Автоматичні та ручні виправлення в деталях сканування

Не кожна перевірка, яку не пройдено, має автоматичне виправлення. Коли ви відкриваєте деталі сканування і дивитеся на проблему, яку не пройдено, AI Pilot повідомляє, до якого типу вона належить:

  • Проблеми з автоматичним виправленням показують прапорець AI Pilot. Позначте його, щоб AI Pilot застосував це виправлення за вас.
  • Проблеми без автоматичного виправлення показують позначку Manual та ручні кроки виправлення, які потрібно виконати самостійно. Покроковий підхід до роботи з ними описано у статті Виправлення проблем.

Цей поділ однаковий і коли ви переглядаєте сканування, щоб схвалювати виправлення вручну, і коли дозволяєте автовиправленню впоратися з тими, що піддаються виправленню. Ручні проблеми завжди залишаються на вас.

Автовиправлення після завершення сканування

Окрім перегляду виправлень по одному, AI Pilot може застосувати ті проблеми, що піддаються виправленню, автоматично щойно завершиться сканування AI Pilot, а потім перевірити кожну зміну. Це зручно для тенантів, яким ви довіряєте, щоб AI Pilot тримав їх у належному стані без етапу ручного перегляду після кожного сканування.

Автовиправлення запускається лише тоді, коли виконуються обидві умови:

  • Тенант має підключення AI Pilot з наданим дозволом на запис.
  • Для вашого облікового запису увімкнено автовиправлення. Це окремий перемикач, не пов'язаний із підключенням AI Pilot, тож сама лише наявність підключення AI Pilot не запускає автоматичне застосування виправлень.

Коли обидві умови виконано, завершене сканування AI Pilot запускає застосування і перевірку проблем, що піддаються виправленню, так само, як застосовується і перевіряється виправлення, схвалене вами вручну. Проблеми без автоматичного виправлення залишаються для ручної обробки, точно так само, як описано вище в деталях сканування.

Автовиправлення застосовує лише виправлення низького та середнього ризику. Зміни високого ризику - як-от політики Conditional Access - ніколи не застосовуються автоматично: вони завжди чекають на ваше явне схвалення, незалежно від того, чи увімкнено автовиправлення.

Автовиправлення завжди запускається лише на скануванні AI Pilot, яке ви запускаєте самостійно. Заплановані сканування завжди лише для читання: розклад ніколи не запускає AI Pilot і ніколи не застосовує виправлень, навіть на тенанті, де увімкнено автовиправлення. Автоматизація ніколи не записує у ваш тенант самостійно.

Контроль залишається за вами

Автовиправлення вимкнено, доки ви його не увімкнете. Коли воно вимкнене, AI Pilot все одно робить усе інше - ви просто схвалюєте потрібні виправлення тоді, коли захочете. Коли воно увімкнене, проблеми, що піддаються виправленню, опрацьовуються за вас під час кожного сканування, а ручні проблеми все одно залишаються на вас.

Break-glass облікові записи

Break-glass облікові записи - це облікові записи аварійного доступу, які ви тримаєте, щоб ніколи не залишитися заблокованими у власному тенанті. Ви можете призначити їх для підключення AI Pilot, і AI Pilot виключає їх зі змін високого впливу - зокрема з будь-якої політики Conditional Access, яку він створює.

Задайте їх у підключенні AI Pilot за user principal name або object ID. Якщо жодного break-glass облікового запису не призначено, AI Pilot попереджає вас, перш ніж ви запровадите зміну високого впливу, бо запровадження такої зміни без виключеного аварійного облікового запису ризикує заблокувати всіх - включно з вами - у тенанті. Наполегливо рекомендується призначити принаймні один, перш ніж запроваджувати Conditional Access.

Conditional Access

Політики Conditional Access належать до засобів контролю з найбільшим впливом у Microsoft 365: вони вирішують, хто може входити і за яких умов. AI Pilot може створити для вас невеликий набір рекомендованих політик Conditional Access із жорсткими запобіжниками:

  • Block legacy authentication - блокує застарілі протоколи, які не можуть забезпечити MFA.
  • Require MFA for admins - вимагає багатофакторної автентифікації для привілейованих ролей каталогу.
  • Require MFA for all users - вимагає багатофакторної автентифікації для всіх користувачів і застосунків.

Оскільки неправильно налаштована політика Conditional Access може заблокувати всіх, AI Pilot ніколи не вмикає її напряму. Він використовує продуману двоетапну модель:

  1. Створення в report-only. AI Pilot створює політику в режимі report-only від Microsoft, з виключеними вашими break-glass обліковими записами. Режим report-only нічого не блокує і нічого не надає: він лише записує, що сталося б, і це ви можете переглянути у своїх журналах входів Entra на вкладці Conditional Access.
  2. Перегляд впливу. Звірте результати report-only з реальними входами, щоб переконатися, що політика поводиться як задумано і не зачіпає нікого, кого не повинна.
  3. Запровадження. Лише коли ви задоволені, ви явно запроваджуєте політику через Enforce, що переводить її з report-only до увімкненої. У цей момент AI Pilot попереджає вас, якщо жодного break-glass облікового запису не виключено.

Conditional Access ніколи не застосовується автоматично і ніколи не запроваджується без вашої явної дії. AI Pilot торкається лише тих політик, які створив сам - вони мають префікс імені Aether365 - - і ніколи не змінює ваші наявні політики Conditional Access.

Спершу призначте break-glass обліковий запис

Перш ніж запроваджувати будь-яку політику Conditional Access, призначте принаймні один break-glass обліковий запис, щоб зберегти аварійний доступ. AI Pilot виключає його з політики автоматично.

Модель безпеки

AI Pilot спроєктовано так, щоб доступ на запис був свідомим і таким, що піддається перегляду:

  • За вашим бажанням. AI Pilot вимкнено за замовчуванням. Сканування лише для читання - це стандартний режим для кожного тенанта.
  • Окремий дозвіл. Доступ на запис використовує власний дозвіл Microsoft, відмінний від дозволу на сканування лише для читання. Його надання потребує Global Administrator.
  • Схвалення кожного пункту. Кожне виправлення переглядається і схвалюється окремо, перш ніж щось буде записано у ваш тенант. Жодне виправлення не застосовується автоматично наосліп.
  • Перевірено. Після застосування кожного виправлення новий стан перевіряється, і ви можете підтвердити результат незалежним скануванням. Це стосується і автовиправлення: кожне автоматично застосоване виправлення перевіряється, перш ніж бути позначеним як завершене.
  • Автовиправлення вмикається за бажанням. Автоматичне застосування виправлень після завершення сканування відбувається лише тоді, коли ви його вмикаєте, на додачу до підключення AI Pilot. Воно ніколи не застосовує виправлень, які не мають автоматичного варіанта, а ручні проблеми залишаються на вас.
  • Розподілено за рівнями ризику. Кожне виправлення класифікується як низького, середнього чи високого ризику. Автовиправлення застосовує лише виправлення низького та середнього ризику: зміни високого ризику завжди потребують явного схвалення.
  • Оборотно. Застосовані виправлення можна скасувати до їхнього попереднього значення, із захистом, щоб скасування ніколи не перезаписало новішу зміну, зроблену відтоді.
  • З урахуванням break-glass. Призначені вами облікові записи аварійного доступу виключаються зі змін високого впливу та з будь-якої політики Conditional Access, яку створює AI Pilot.
  • Conditional Access двоетапний. Політики високого впливу спершу створюються в режимі report-only і запроваджуються лише після вашого явного перегляду та дії - ніколи автоматично.
  • Обмежено. Права на запис охоплюють лише ті області виправлення, які підтримує Aether365.

Скасування дозволу AI Pilot

Щоб прибрати доступ AI Pilot на запис для тенанта:

  1. У вашому тенанті Microsoft відкрийте центр адміністрування Entra (portal.azure.com > Enterprise Applications > Aether365).
  2. Приберіть права на запис або видаліть запис корпоративного застосунку.

Ваше підключення лише для читання в Aether365 продовжує працювати для сканування після того, як ви скасуєте дозвіл на запис. Якщо пізніше ви знову захочете AI Pilot, увімкніть його знову в розділі AI Pilot Connection на сторінці Connect Tenant.

Пов'язане

Ця сторінка була корисною?