Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Hinweis
Diese Funktion befindet sich in einem öffentlichen Vorschauzustand. Weitere Informationen finden Sie unter Public Preview in Microsoft Intune.
Der Vulnerability Remediation Agent für Security Copilot in Intune verwendet Daten aus Microsoft Defender Vulnerability Management, um allgemeine Vulnerabilities and Exposures (CVEs) auf Ihren verwalteten Geräten zu identifizieren. Die Ergebnisse werden für die Behebung priorisiert und enthalten schrittweise Anweisungen, die Sie bei der Verwendung von Intune zur Behebung der Bedrohung unterstützen. Dieser Copilot-Agent kann Ihnen helfen, den Zeitaufwand für die Untersuchung, Identifizierung und Behebung von Bedrohungen zu reduzieren und so letztendlich den allgemeinen Sicherheitsstatus Ihrer Organization zu verbessern.
Wenn der Agent ausgeführt wird, analysiert er Daten aus Microsoft Defender Vulnerability Management und stellt eine priorisierte Liste von Vorschlägen bereit, die im Intune Admin Center angezeigt werden. Sie können einen Drilldown in die einzelnen Vorschläge ausführen, um Details anzuzeigen, die Folgendes umfassen:
- Die Anzahl der zugeordneten Sicherheitsrisiken (CVEs)
- Eine von Copilot unterstützte zusammengefasste Auswirkungsanalyse
- Empfohlene Maßnahmen
- Betroffene Systeme
- Offengelegte Geräte
- Mögliche Auswirkung
- Schritt-für-Schritt-Anleitung zur Verwendung von Intune zur Behebung
Nachdem Sie einen Agent-Vorschlag korrigiert haben, können Sie ihn als angewendet markieren, damit der Agent einen Datensatz behält, den Sie zum Nachverfolgen von Korrekturaktionen im Laufe der Zeit verwenden können.
Da sich CVE-Details und empfohlene Korrekturanleitungen im Laufe der Zeit ändern können, können nachfolgende Ausführungen des Agents neue Details, Geräteanzahl und Korrekturschritte bereitstellen. Während Sie nachfolgende Berichte über Bedrohungen verwalten, kann Ihnen die Aufzeichnung Ihrer zuvor angewendeten Lösungen dabei helfen, die Änderung zu bestimmten Risiken basierend auf Ihren vorherigen Korrekturen nachzuverfolgen.
Tipp
Sie können über die Sicherheitsknoten "Agents" und "Endpunkt" auf den Sicherheits-Agent für Sicherheitsanfälligkeiten im Intune Admin Center zugreifen. Jeder Pfad ermöglicht den Zugriff auf denselben Agent. In dieser Dokumentation verwenden Verweise auf seinen Speicherort den Knoten "Agents ".
Inhalt dieses Artikels:
- Listet die Voraussetzungen für die Verwendung des Agents auf
- Erläutert die Funktionsweise des Agents
- Beschreibt das Agentidentitätsmodell
- Zeigt Ihnen, wie Sie den Agent einrichten
- Zeigt Ihnen, wie Sie den Agent entfernen
Informationen zu anderen Security Copilot-Agents in Intune und allgemeinen Features finden Sie unter Security Copilot-Agents in Microsoft Intune.
Voraussetzungen
Cloudanforderungen
Der Agent unterstützt nur die öffentliche Cloud. Staatliche Clouds werden nicht unterstützt.
Voraussetzungen für die Lizenzierung
Um Security Copilot-Agents in Intune verwenden zu können, benötigen Sie die folgenden Lizenzen:
- Microsoft Intune Plan 1-Abonnement
- Microsoft Security Copilot mit ausreichenden Sicherheitscomputeeinheiten (SCUs)
- Microsoft Defender Vulnerability Management – Diese Funktion wird von Microsoft Defender for Endpoint P2 oder Defender Vulnerability Management Standalone bereitgestellt.
Anforderungen an Plugins
Plugins ermöglichen es Security Copilot-Agents, eine Verbindung mit Microsoft-Diensten herzustellen und spezielle Aktionen auszuführen. Dieser Agent erfordert die folgenden Plug-Ins:
Wenn Sie Copilot in Intune verwenden, ist das Intune-Plug-In bereits aktiviert. Erfahren Sie mehr über Plug-Ins.
Anforderungen an die Geräteplattform
Der Agent zur Behebung von Sicherheitsanfälligkeiten unterstützt die Auswertung und Empfehlungen für die folgenden Plattformen und Anwendungen:
- Windows
- Apps in Intune
Anforderungen an Rollen
Verwenden Sie zum Einrichten und Verwalten des Agents ein Konto mit den folgenden Rollen:
Intune-Rollen:
- Schreibgeschützter Operator oder eine benutzerdefinierte Rolle mit den folgenden Berechtigungen:
- Sicherheitsaufgaben / Lesen
- Mobile Apps / Lesen
- Gerätekonfigurationen / Lesen
- Organisation / Lesen
Security Copilot-Rollen:
Zum Ausführen des Agents müssen dem Benutzer mit diesem Agent die folgenden Berechtigungen delegiert werden. Weisen Sie diese Berechtigungen außerhalb des Vulnerabilities Remediation Agent-Flusses in den Microsoft Entra und Microsoft Defender Admin Centern zu.
Intune-Rollen:
- Schreibgeschützter Operator oder eine benutzerdefinierte Rolle mit den folgenden Berechtigungen:
- Mobile Apps / Lesen
- Gerätekonfigurationen / Lesen
Defender-Rollen:
- Dem agentischen Benutzer müssen Berechtigungen zugewiesen werden, die den Microsoft Defender XDR RBAC-Konfigurationen entsprechen:
- Granulare RBAC: Benutzerdefinierte RBAC-Rolle mit Berechtigungen, die der Unified RBAC-Sicherheitsleserolle entsprechen
Verwenden Sie ein Konto mit den folgenden Rollen, um die Ergebnisse anzuzeigen :
Intune-Rollen:
- Schreibgeschützter Operator oder eine benutzerdefinierte Rolle mit den folgenden Berechtigungen:
- Sicherheitsaufgaben / Lesen
- Mobile Apps / Lesen
- Gerätekonfigurationen / Lesen
- Organisation / Lesen
Wichtig
Es kann einige Minuten dauern, bis Berechtigungen, die über eine Intune RBAC-Rolle zugewiesen werden, wirksam werden, nachdem der agentische Benutzer der Gruppe hinzugefügt wurde. Der Agentenbenutzer muss lizenziert sein, wenn Administratoren ohne Intune-Lizenz zulassen unter den Rolleneinstellungen für die Mandantenverwaltung>> nicht aktiviert ist.
Funktionsweise des Agents
Der Agent für die Behebung von Sicherheitsrisiken führt automatisierte Auswertungen durch, um Sicherheitsrisiken auf Ihren verwalteten Geräten zu identifizieren und zu priorisieren. Funktionsweise:
1. Datensammlung: Der Agent sammelt Sicherheitsrisikodaten aus Defender Vulnerability Management und analysiert allgemeine Sicherheitsrisiken und Expositionen (CVEs) für alle Ihre verwalteten Geräte.
2. Analyse und Priorisierung - Der Agent wertet Schwachstellendaten aus und priorisiert Bedrohungen basierend auf Faktoren wie CVSS-Scores, Expositionsauswirkungen und Geräteanzahl, um sich zuerst auf die kritischsten Probleme zu konzentrieren.
3. Wartungsleitfaden – Für jede identifizierte Sicherheitsanfälligkeit stellt der Agent schrittweise Wartungsanweisungen bereit, die auf die Intune-Funktionen zugeschnitten sind, einschließlich Richtlinienempfehlungen und Konfigurationsleitfäden.
4. Nachverfolgung und Berichterstellung - Der Agent führt Aufzeichnungen über vorgeschlagene Korrekturmaßnahmen und ermöglicht es Ihnen, angewendete Lösungen im Laufe der Zeit nachzuverfolgen, wodurch Sie die Bemühungen zur Verbesserung der Sicherheit messen können.
Agent-Identität
Der Agent zur Behebung von Sicherheitsanfälligkeiten verwendet die Microsoft Entra Agentic Identity, eine spezialisierte Identität in Microsoft Entra ID, mit der der Agent sicher und unabhängig arbeiten kann. Während des Setups stellt der Agent eine Agentidentität (und einen entsprechenden Agentbenutzer) im Entra-Verzeichnis Ihres Mandanten bereit. Der Agent wird mit den Berechtigungen ausgeführt, die an diesen agentischen Benutzer delegiert wurden, und nicht unter einem menschlichen Benutzerkonto.
Hinweis
Wenn Ihr Agent derzeit eine menschliche Benutzeridentität verwendet, müssen Sie zu einer Agentenidentität wechseln, bevor die Unterstützung für die menschliche Benutzeridentität abläuft. Informationen zu Frist, Schritten und Änderungen finden Sie unter Übergang vorhandener Agenten zur Agentenidentität.
Das Verhalten des Agenten ist auf die Berechtigungen und das Bereichs-Tag beschränkt, die dem agentischen Benutzer zugewiesen sind. Nach dem Setup müssen Sie die erforderlichen Berechtigungen an den agentischen Benutzer in den Admin Centern von Entra und Defender delegieren. Eine Liste der erforderlichen Berechtigungen finden Sie unter Voraussetzungen.
Wenn ein Problem mit der aktuellen Agentidentität auftritt, das Sie nicht lösen können, müssen Sie den Agent entfernen und neu einrichten. Weitere Informationen finden Sie unter Entfernen des Agents.
Wichtig
Solange Sie nicht alle erforderlichen Berechtigungen an den agentischen Benutzer delegieren, werden Agentausführungen deaktiviert. Sie müssen die erforderlichen Berechtigungen zuweisen und die Ausführungsbereitschaftsprüfung bestehen, bevor Sie den Agent ausführen können.
Vorhandene Agenten auf Agentenidentität umstellen
Vorhandene Agentinstanzen, die Sie vor der Freigabe der Agentenidentität eingerichtet haben, werden unter einer menschlichen Benutzeridentität ausgeführt. Sie müssen diese Agents in eine Agentenidentität überführen. Wichtige Informationen:
- Stichtag – Die Authentifizierung der menschlichen Benutzeridentität läuft 90 Tage nach der Freigabe der Agentenidentität ab. Nach diesem Datum können Agents, die nicht umgestellt werden, nicht mehr ausgeführt werden.
- Keine menschliche Benutzerzuweisung mehr – Nach Ablauf der 90 Tage sind die Optionen zum Zuweisen einer menschlichen Benutzeridentität, Ändern der Identität oder Erneuern eines menschlichen Benutzeridentitätstokens nicht mehr verfügbar. Wenn die Nachricht zur Tokenerneuerung angezeigt wird, werden Administratoren angewiesen, stattdessen zu einer Agentidentität zu wechseln.
- Dauerhafte Änderung – Nachdem ein Agent auf eine agentische Identität umgestellt wurde, kann er nicht mehr auf eine menschliche Benutzeridentität rückgängig machen.
- Ausführungsverlauf wird beibehalten – Der Übergang zu einer Agentenidentität wirkt sich nicht auf den Ausführungsverlauf des Agenten aus.
Auf der Agentenseite wird ein Banner angezeigt, um die Verfügbarkeit der Agentenidentität für Agenten, die weiterhin eine menschliche Benutzeridentität verwenden, anzuzeigen.
So wechseln Sie von einer menschlichen Benutzeridentität zu einer agentischen Identität:
- Wechseln Sie im Microsoft Intune Admin Centerzu> AgentVulnerability Remediation Agent (Vorschau), und wählen Sie die Registerkarte Einstellungen aus. Sie müssen über die Rolle "Besitzer" des Security Copilot-Arbeitsbereichs und Intune-Leseberechtigungen verfügen.
- Wählen Sie Neue Identität erstellen , um eine neue Agentenidentität und einen neuen Agentenbenutzer bereitzustellen. Der Agent wechselt automatisch zur Verwendung der neuen Identität.
- Delegieren Sie die erforderlichen Berechtigungen an den agentischen Benutzer in den Admin Centern von Entra und Defender. Eine Liste der erforderlichen Berechtigungen finden Sie unter Voraussetzungen.
- Verwenden Sie die Schaltfläche "Bereitschaftsprüfung ausführen ", um zu überprüfen, ob Berechtigungen ordnungsgemäß delegiert wurden. Weitere Informationen finden Sie unter Ausführen der Bereitschaftsprüfung.
Bereitschaftsüberprüfung ausführen
Nachdem Sie die erforderlichen Berechtigungen an den Agentbenutzer delegiert haben, verwenden Sie die Schaltfläche "Bereitschaftsprüfung ausführen ", um zu überprüfen, ob die Berechtigungen ordnungsgemäß konfiguriert sind. Wenn die Bereitschaftsüberprüfung erfolgreich abgeschlossen wurde, sind die Schaltfläche "Ausführen " und die Option zum Planen von Ausführungen aktiviert.
Wiederherstellen einer gelöschten Agent-Identität
Wenn die Agentenidentität versehentlich in Entra gelöscht wird, versuchen Sie, sie im Entra Admin Center wiederherzustellen. Wenn eine Wiederherstellung nicht möglich ist, müssen Sie den Agent entfernen und erneut einrichten, um eine neue Identität bereitzustellen.
Agent einrichten
Während des Setups erstellt der Agent eine Agentidentität (und einen entsprechenden Agentenbenutzer) im Entra-Verzeichnis Ihres Mandanten. Auf der Setupseite werden die erforderlichen Berechtigungen, Plug-Ins und Arbeitsbereichsinformationen angezeigt. Sie enthält Nachrichten, die die Notwendigkeit hervorheben, Berechtigungen vor einer erfolgreichen Ausführung des Agents zu delegieren. Zum Einrichten des Agents müssen Sie über die Berechtigungen verfügen, die unter "Einrichten und verwalten" unter "Voraussetzungen" aufgeführt sind.
So richten Sie den Agent ein:
Wechseln Sie im Microsoft Intune Admin Center zu Agent>Agent zur Behebung von Sicherheitsrisiken.
Wählen Sie in der Übersichtdie Option Agent einrichten aus. In diesem Bereich werden Details zum Agent angezeigt, einschließlich der erforderlichen Berechtigungen und Plug-Ins.
Überprüfen Sie die Details, um sicherzustellen, dass die Anforderungen erfüllt sind, und wählen Sie dann Agent starten aus, um den Setupbereich zu schließen und die erste Ausführung des Agenten zu starten.
Delegieren Sie nach Abschluss des Setups die erforderlichen Berechtigungen an den agentischen Benutzer in den Admin Centern von Entra und Defender. Eine Liste der erforderlichen Berechtigungen finden Sie unter Voraussetzungen.
Tipp
Verwenden Sie die Schaltfläche "Bereitschaftsprüfung ausführen ", um vor dem Ausführen des Agents sicherzustellen, dass Berechtigungen ordnungsgemäß delegiert wurden. Weitere Informationen finden Sie unter Ausführen der Bereitschaftsprüfung.
Wenn das Setup abgeschlossen ist und Berechtigungen delegiert wurden, kann der Agent verwendet werden. Weitere Informationen zur Verwendung des Agents finden Sie unter Verwenden des Agents zur Behebung von Sicherheitsrisiken.
Überlegungen zum Betrieb
Beachten Sie vor dem Ausführen des Agents zur Behebung von Sicherheitsanfälligkeiten die folgenden Punkte:
- Ein Administrator muss den Agent manuell starten. Nachdem der Agent gestartet wurde, gibt es keine Optionen mehr, um ihn zu beenden oder zu pausieren.
- Sie können den Agent nur im Intune Admin Center starten.
- Zugeordnete CVEs enthalten die Anzahl von CVEs auf Geräten mit Windows-Clientbetriebssystemeditionen, schließen jedoch keine Geräte mit Windows Server-Editionen ein. CVEs werden gemäß der CVSS-Skala (Common Vulnerability Scoring System) als niedrig, mittel, hoch und kritisch eingestuft.
- Die Liste der offengelegten Geräte enthält nur in Entra gefundene Geräte, bei denen es sich nicht um Windows Server-Editionen handelt.
- Der Agent unterstützt keine Bereichstags in der Public Preview.
Wichtig
Administratoren, die auf das Intune Admin Center zugreifen, können Daten anzeigen, die der Agent über Agent-Vorschläge meldet. Diese Daten sind möglicherweise auch dann sichtbar, wenn sie sich außerhalb der dem Administrator zugewiesenen Intune-Rollen oder -Bereiche befinden.
Entfernen des Agents
Wenn ein Problem mit der Agentidentität des Agents auftritt, das nicht gelöst werden kann, müssen Sie den Agent entfernen und erneut einrichten, um eine neue Identität bereitzustellen. Durch das Entfernen des Agents werden die aktuelle Agentidentität und der zugehörige Agentbenutzer aus Ihrem Mandanten gelöscht.
Hinweis
Informationen zum Ablauf und zur Migration von Agenten, die weiterhin eine menschliche Benutzeridentität verwenden, finden Sie unter Übergang vorhandener Agenten zu agentischer Identität .
So entfernen Sie den Agent:
- Wählen Sie im Microsoft Intune Admin Centerdie Option "Agents" aus.
- Wählen Sie die Agent-Instance aus, die Sie entfernen möchten.
- Wählen Sie Agent entfernen aus, und bestätigen Sie das Entfernen.
Nach dem Entfernen kehrt der Agentenbereich in seinen ursprünglichen Zustand zurück. Ein Administrator kann den Agent später erneut installieren, indem er den Setupvorgang wiederholt.