Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Windows 365 for Agents se basa en una arquitectura que da prioridad a la seguridad. Todas las capas, desde la identidad y la autenticación hasta la protección contra amenazas, el gobierno de datos y la auditabilidad, están diseñadas para aplicar principios de Confianza cero en las cargas de trabajo de los agentes. Esta página proporciona información general de seguridad de Windows 365 for Agents.
Cada PC en la nube para agentes se une a Microsoft Entra y se inscribe en Microsoft Intune, lo que proporciona a los agentes una identidad administrada y una posición del dispositivo desde el primer día. Expuesto como una herramienta MCP dentro de Microsoft Agent 365, Windows 365 for Agents hereda la seguridad y la pista de auditoría de la plataforma, con Microsoft Defender proporcionando protección contra amenazas y Microsoft Purview brindando gobernanza de datos y visibilidad de cumplimiento en cada acción del agente.
Pilares de seguridad de un vistazo
El modelo de seguridad de Windows 365 for Agents se organiza en torno a cinco pilares. Cada pilar aborda una dimensión distinta del marco de Confianza cero aplicado a las cargas de trabajo de los agentes.
| Pilar | Qué hace | Más información |
|---|---|---|
| Identidad | Los agentes utilizan una cuenta de usuario de agente de Microsoft Entra dedicada, independiente de los usuarios humanos. La identidad está vinculada a la sesión, no al dispositivo. Microsoft Entra proporciona un plano de control unificado de identidades y directivas entre agentes, PC en la nube y sesiones. | Identidad y seguridad: seguro por diseño |
| Autenticación | La autenticación basada en tokens está vinculada criptográficamente al dispositivo. Las sesiones se autentican en todas las conexiones, con una comprobación continua a lo largo del ciclo de vida de la sesión mediante señales de identidad y contexto. | Modelo de autenticación de agente |
| Protección contra amenazas | Microsoft Defender para punto de conexión se puede ejecutar en la PC en la nube, lo que proporciona detección en tiempo real, visibilidad de búsqueda avanzada, supervisión de Defender for Cloud Apps y controles Just-In-Time basados en señales de riesgo en tiempo real. | Protección contra amenazas con Microsoft Defender |
| Gobierno de datos | Microsoft Purview amplía la prevención de pérdida de datos (DLP) del punto de conexión, la administración de la posición de seguridad de datos (DSPM) para IA y el Explorador de actividades a las cargas de trabajo de los agentes, lo que garantiza que los datos confidenciales se gobiernen de forma coherente, independientemente de si los usuarios o los agentes tienen acceso a ellos. | Gobierno de datos con Microsoft Purview |
| Línea base de seguridad | La línea base de seguridad de Windows 365 for Agents proporciona un conjunto recomendado de opciones de configuración de seguridad de Microsoft Intune adaptadas para W365 para PC en la nube de agentes. Ayuda a las organizaciones a establecer rápidamente una postura de seguridad coherente al tiempo que permite a los administradores personalizar la configuración para satisfacer sus requisitos empresariales y de cumplimiento. | Línea base de seguridad |
| Seguridad de red | Global Secure Access (GSA) amplía la seguridad de red a los equipos en la nube de agente enrutando el tráfico de Internet a través de perfiles definidos por el administrador. GSA supervisa el tráfico web y ayuda a proteger las sesiones de agente con filtrado web y bloqueo de amenazas. | Seguridad de red con acceso seguro global (GSA) |
| Auditabilidad | Agent 365 proporciona gobernanza centralizada y auditabilidad. Cada interacción se captura y correlaciona a través de la identidad, el acceso y las acciones. Los equipos de seguridad pueden rastrear la actividad desde la solicitud del usuario original hasta la ejecución del agente y las acciones resultantes. | Gobernanza y auditabilidad |
Principios de Confianza cero para cargas de trabajo de agentes
Windows 365 for Agents aplica principios de Confianza cero a cada sesión de agente. Confianza cero no supone ninguna confianza implícita; cada solicitud se valida mediante señales de identidad, dispositivo y directiva, independientemente de dónde se origine la solicitud o a qué recurso tenga acceso.
| Principio | Cómo se aplica a Windows 365 for Agents |
|---|---|
| Comprobar de forma explícita. | Cada sesión de agente se autentica a través de Microsoft Entra con credenciales basadas en tokens y enlazadas al dispositivo. El acceso condicional evalúa la identidad y el contexto, y permite el acceso de los agentes solo desde dispositivos compatibles. |
| Usar acceso con privilegios mínimos | El acceso a los recursos se asigna explícitamente a cada identidad de agente. La asignación de grupo en Intune determina qué identidades de agente pueden adquirir PC en la nube. Las directivas descendentes definen lo que los agentes pueden hacer después de conectarse. Las directivas de acceso condicional pueden impedir explícitamente que las identidades de agente accedan a los recursos. |
| Asumir la vulneración. | Los PC en la nube no tienen estado y se restablecen después de cada sesión de agente, lo que garantiza que no se conserven credenciales y que no se transmita confianza entre cargas de trabajo. Cada sesión se ejecuta en un entorno dedicado y aislado. Microsoft Defender proporciona detección continua de amenazas y Microsoft Purview supervisa el acceso a los datos. |
Cómo la seguridad abarca el ciclo de vida del agente
Los controles de seguridad están integrados en cada fase del ciclo de vida de la sesión del agente. Desde el momento en que se aprovisiona un PC en la nube hasta el momento en que se restablece y se devuelve al grupo, la identidad, la directiva y la protección se aplican continuamente.
| Fase del ciclo de vida | Qué ocurre | Controles de seguridad |
|---|---|---|
| Preparar | Los grupos de PC en la nube se aprovisionan, configuran y ponen a disposición del uso del agente. | Los administradores de TI definen los grupos con imágenes, regiones y tamaño. Cada PC en la nube está unido a Microsoft Entra e inscrito en Intune. Se puede implementar el sensor de Microsoft Defender para punto de conexión. |
| Adquirir | Un PC en la nube está reservado para un autor de llamada y una sesión específicos. | La asignación de grupo determina qué identidades de agente están autorizadas. |
| Conectar | Se establece una sesión autenticada y las funcionalidades pasan a estar disponibles. | Problemas de Microsoft Entra y valida tokens. El acceso condicional evalúa las señales de identidad, dispositivo y directiva. Los tokens están enlazados criptográficamente al dispositivo. |
| Acción | El agente opera el PC en la nube, con observación humana opcional. | Windows y Microsoft Edge aplican las directivas de seguridad de dispositivo de Intune para proteger el entorno del PC en la nube, mientras que el Acceso condicional de Microsoft Entra protege el acceso a los recursos. Microsoft Defender proporciona supervisión en tiempo real, Microsoft Purview gobierna los datos y todas las acciones se auditan y atribuyen por completo. |
| Versión | La sesión finaliza, el PC en la nube se restablece y la capacidad vuelve al grupo. | Se destruyen todas las credenciales y tokens. El PC en la nube vuelve a su línea base aprovisionada. Finalizan los registros de auditoría. |
Pasos siguientes
- Obtén información sobre identidad y seguridad en Windows 365 for Agents.