Criteri consigliati per gli agenti autonomi

Usare questa guida per configurare l'accesso condizionale per gli agenti che eseguono l'autenticazione con la propria identità, senza alcun utente connesso. Il modello di accesso è noto flusso di credenziali client. Anziché agire per conto di un utente, l'agente esegue l'autenticazione con le proprie credenziali, ovvero un ID client associato a un certificato o a un'identità gestita gestita dal progetto di identità dell'agente. Questo modello di accesso si applica negli scenari seguenti:

  • Agenti autonomi che operano in modo indipendente:
    • Questi agenti vengono eseguiti in background, rispondono agli eventi o vengono eseguiti in base a una pianificazione. Un esempio tipico è un agente che genera un report giornaliero e invia il risultato a un gruppo di dipendenti. In questo scenario non è presente alcun utente e l'agente opera autonomamente.
  • Agenti che non agiscono sempre per conto di un utente:
    • A volte gli agenti operano interamente autonomamente. Ad esempio, un servizio SMS back-end non accessibile agli utenti. In questo scenario, il flusso OBO non è applicabile e l'agente accede alla risorsa di destinazione autenticando direttamente con la propria identità.
  • Agenti pubblicati sul Web per uso pubblico:
    • Questi agenti non autenticano l'utente o non supportano la delega del contesto dell'utente alle risorse downstream.

In questi scenari, l'agente è quello che richiede l'accesso e l'oggetto del token di accesso rilasciato è l'identità dell'agente anziché l'utente. Di conseguenza, l'ambito dei criteri di accesso condizionale si applica all'identità dell'agente, non a un utente.

Important

Prima di configurare un criterio di accesso condizionale, leggere l'articolo Accesso condizionale per gli agenti . Illustra il flusso di autenticazione, i limiti del servizio e le limitazioni per assicurarsi di coprire tutti gli scenari e i dati e i servizi aziendali siano ben protetti.

Consentire solo a agenti specifici di accedere alle risorse

Esistono due scenari aziendali chiave in cui i criteri di accesso condizionale consentono di gestire gli agenti in modo efficace. Nel primo scenario potrebbe essere necessario assicurarsi che solo gli agenti approvati possano accedere alle risorse. A tale scopo, è possibile etichettare agenti e risorse con attributi di sicurezza personalizzati destinati ai criteri, oppure selezionarli manualmente utilizzando il selettore oggetti avanzato.

Creare criteri di accesso condizionale usando la selezione oggetti avanzata

In alternativa, le organizzazioni possono creare criteri di accesso condizionale usando la selezione oggetti avanzata per bloccare tutti gli agenti tranne quelli esaminati e approvati dall'organizzazione.

La selezione oggetti avanzata sostituisce l'esperienza dell'elenco piatto sia nelle sezioni di assegnazione che nelle risorse di destinazione della configurazione della policy. La nuova esperienza è destinata a semplificare la selezione degli elementi che si desidera definire nell'ambito dei criteri.

  1. Accedi al Centro Amministrativo Microsoft Entra come almeno un Amministratore di Accesso Condizionale .
  2. Passare a Entra ID>Accesso Condizionale>Politiche.
  3. Selezionare Nuovi criteri.
  4. Dai un nome alla tua politica. Definire uno standard significativo per i nomi delle policy.
  5. In Assegnazioni selezionare Utenti, agenti o identità del carico di lavoro.
    1. In Che cosa si applica questo criterio?, selezionare Agenti.
      1. In Includi selezionare Tutte le identità dell'agente.
      2. Sotto Escludi:
        1. Selezionare Seleziona identità dei singoli agenti.
        2. Utilizzando il selettore di oggetti avanzato, passa tra le schede Tutte, Principali blueprint dell'agente e Identità dell'agente per selezionare i singoli blueprint dell'agente e/o le identità dell'agente approvati per l'uso nel tuo ambiente.
        3. Selezionare Seleziona.
  6. In Risorse di destinazione:
    1. In Includi selezionare Tutte le risorse (in precedenza "Tutte le app cloud").
  7. In Controlli di accesso>Concedi:
    1. Selezionare Blocca.
    2. Selezionare Seleziona.
  8. Confermate le impostazioni e impostate Abilita politica su Solo segnalazione.
  9. Selezionare Crea per creare la politica.

Dopo aver confermato le impostazioni usando l'impatto dei criteri o la modalità solo report, spostare l'interruttore Abilita criterio da Solo report a .

Impedire agli agenti ad alto rischio di accedere alle risorse dell'organizzazione

Nel secondo scenario, le organizzazioni possono creare criteri di accesso condizionale per bloccare gli agenti ad alto rischio basati su signals da Microsoft Entra ID Protection. Per informazioni dettagliate sui tipi di rilevamento dei rischi e sulle azioni di risposta per gli agenti, vedere Identity Protection per gli agenti.

La procedura seguente consente di creare criteri di accesso condizionale per impedire a tutti gli agenti ad alto rischio di accedere alle risorse dell'organizzazione.

  1. Accedi al Centro Amministrativo Microsoft Entra come almeno un Amministratore di Accesso Condizionale .
  2. Passare a Entra ID>Accesso Condizionale>Politiche.
  3. Selezionare Nuovi criteri.
  4. Dai un nome alla tua politica. Definire uno standard significativo per i nomi delle policy.
  5. In Assegnazioni selezionare Utenti, agenti o identità del carico di lavoro.
    1. In Che cosa si applica questo criterio?, selezionare Agenti.
      1. In Includi selezionare Tutte le identità dell'agente.
  6. In Risorse di destinazione:
    1. In Includi selezionare Tutte le risorse (in precedenza "Tutte le app cloud").
  7. In Condizioni>Rischio agente (anteprima) impostare Configura su .
    1. In Configurare i livelli di rischio dell'agente necessari per applicare i criteri selezionare Alto. Queste indicazioni si basano sulle raccomandazioni Microsoft e potrebbero essere diverse per ogni organizzazione.
  8. Sotto Controlli di accesso>Concedi.
    1. Selezionare Blocca.
    2. Selezionare Seleziona.
  9. Confermate le impostazioni e impostate Abilita politica su Solo segnalazione.
  10. Selezionare Crea per abilitare la politica.

Dopo aver confermato le impostazioni usando l'impatto dei criteri o la modalità solo report, spostare l'interruttore Abilita criterio da Solo report a .

Criteri per gli account utente degli agenti autonomi

Alcuni agenti autonomi possono operare come gli utenti con cassette postali, appartenenze a gruppi e identità aziendali. Questi agenti utilizzano un account utente di un agente invece di (o in aggiunta a) un'identità agente.

L'accesso condizionale estende l'imposizione dei criteri a questi agenti autonomi simili agli utenti. Gli amministratori possono:

  • Specificare come destinazione tutti gli utenti dell'agente o selezionare utenti specifici dell'agente
  • Applicare criteri usando attributi di sicurezza personalizzati
  • Applicare le condizioni di rischio dell'agente per bloccare gli agenti rischiosi
  • Usare la condizione relativa agli ambienti di esecuzione dell'agente per applicare i criteri agli agenti in esecuzione sugli endpoint
  • Applicare criteri di conformità dei dispositivi agli agenti in esecuzione su endpoint gestiti (Windows 365 Cloud PC)
  • Applicare percorsi di rete conformi per gli agenti con un client di accesso sicuro globale

Per creare criteri di accesso condizionale per gli agenti che operano con la propria identità, usare le impostazioni seguenti:

  • Assegnazioni: in un flusso di accesso dell'agente, il token di accesso viene rilasciato all'identità dell'agente (oggetto del token), in modo da assegnare i criteri agli agenti o al relativo progetto di identità agente.
  • Risorse di destinazione: Seleziona le risorse a cui l'agente deve accedere.
  • Condizioni: configurare se l'agente è a rischio. Per altre informazioni, vedere Protezione ID per gli agenti.
  • Controllo di accesso: poiché questo agente accede alle risorse con la propria identità, non esiste alcuna correzione e l'unica opzione disponibile blocca l'accesso.

Bloccare gli account utente degli agenti rischiosi

Questo criterio blocca gli agenti autonomi che operano come utenti quando Microsoft Entra ID Protection rileva un rischio medio o elevato.

  1. Accedi al Centro Amministrativo Microsoft Entra come almeno un Amministratore di Accesso Condizionale .
  2. Passare a Entra ID>Accesso Condizionale>Politiche.
  3. Selezionare Nuovi criteri.
  4. Dai un nome alla tua politica. Definire uno standard significativo per i nomi delle policy.
  5. In Assegnazioni selezionare Utenti, agenti o identità del carico di lavoro.
    1. In Che cosa si applica questo criterio?, selezionare Agenti.
      1. In Includi selezionare Tutti gli utenti dell'agente (anteprima).
  6. In Risorse di destinazione:
    1. In Includi selezionare Tutte le risorse (in precedenza "Tutte le app cloud").
  7. In Condizioni>Rischio agente (anteprima) impostare Configura su .
    1. In Configurare i livelli di rischio dell'agente necessari per applicare i criteri, selezionare Medio e Alto.
  8. Sotto Controlli di accesso>Concedi.
    1. Selezionare Blocca.
    2. Selezionare Seleziona.
  9. Confermate le impostazioni e impostate Abilita politica su Solo segnalazione.
  10. Selezionare Crea per abilitare la politica.

Richiedere un dispositivo conforme per gli account utente degli agenti

Alcuni agenti autonomi sono agenti che usano computer. Questi agenti gestiscono un ambiente desktop per completare le attività, in modo analogo a come un utente umano interagisce con le applicazioni. In genere vengono eseguiti su PC cloud Windows 365 dedicati per gli agenti, che sono dispositivi Windows gestiti tramite Intune. Poiché Cloud PC è un endpoint gestito, lo stato di conformità può essere valutato dall'accesso condizionale esattamente come il portatile di un dipendente.

Tuttavia, non tutti gli agenti vengono eseguiti sugli endpoint. Gli agenti in esecuzione direttamente nell'infrastruttura Microsoft non hanno un dispositivo associato. Le policy a cui è applicata questa condizione non si applicano a quegli agenti cloud-native, evitando così blocchi involontari.

La condizione Degli ambienti di esecuzione dell'agente (anteprima) risolve questo problema limitando i criteri da applicare solo quando la sessione utente dell'agente viene avviata da un endpoint. Gli agenti nativi del cloud senza un dispositivo vengono esclusi completamente dalla valutazione.

Note

Un agente può essere eseguito tecnicamente in qualsiasi computer. Tuttavia, i controlli di conformità dei dispositivi richiedono la registrazione di Intune, attualmente supportata solo nei PC cloud Windows 365 per gli agenti. Senza la condizione ambienti di esecuzione dell'agente che delimita l'ambito di applicazione di questo criterio, gli agenti in esecuzione nell'infrastruttura cloud vengono bloccati senza alcuna possibilità di conformarsi.

  1. Accedi al Centro Amministrativo Microsoft Entra come almeno un Amministratore di Accesso Condizionale .
  2. Passare a Entra ID>Accesso Condizionale>Politiche.
  3. Selezionare Nuovi criteri.
  4. Dai un nome alla tua politica. Definire uno standard significativo per i nomi delle policy.
  5. In Assegnazioni selezionare Utenti, agenti o identità del carico di lavoro.
    1. In Che cosa si applica questo criterio?, selezionare Agenti.
      1. In Includi selezionare Tutti gli utenti dell'agente (anteprima).
  6. In Risorse di destinazione:
    1. In Includi selezionare Tutte le risorse (in precedenza "Tutte le app cloud").
  7. In Condizioni>Ambienti di esecuzione dell'agente (anteprima), impostare Configura su .
    1. In Includi selezionare Sessioni utente agente avviate dagli endpoint.
  8. Sotto Controlli di accesso>Concedi.
    1. Selezionare Concedi accesso.
    2. Selezionare Richiedi che i dispositivi siano contrassegnati come conformi.
    3. Selezionare Seleziona.
  9. Confermate le impostazioni e impostate Abilita politica su Solo segnalazione.
  10. Selezionare Crea per abilitare la politica.

Dopo aver confermato le impostazioni usando l'impatto dei criteri o la modalità solo report, spostare l'interruttore Abilita criterio da Solo report a .

Richiedere una rete conforme per gli account utente degli agenti

Analogamente alla conformità dei dispositivi, è possibile richiedere agli agenti in esecuzione sugli endpoint di connettersi tramite una rete conforme usando l'accesso sicuro globale. Il client Global Secure Access installato nell'endpoint fornisce il segnale di posizione di rete che Accesso Condizionale valuta.

Usare la condizione Ambienti di esecuzione agente (anteprima) per definire l'ambito di questo criterio solo per le sessioni basate su endpoint. Senza questa condizione, gli agenti cloud-native senza un client Global Secure Access vengono bloccati, senza alcun percorso verso la conformità.

  1. Accedi al Centro Amministrativo Microsoft Entra come almeno un Amministratore di Accesso Condizionale .
  2. Passare a Entra ID>Accesso Condizionale>Politiche.
  3. Selezionare Nuovi criteri.
  4. Dai un nome alla tua politica. Definire uno standard significativo per i nomi delle policy.
  5. In Assegnazioni selezionare Utenti, agenti o identità del carico di lavoro.
    1. In Che cosa si applica questo criterio?, selezionare Agenti.
      1. In Includi selezionare Tutti gli utenti dell'agente (anteprima).
  6. In Risorse di destinazione:
    1. In Includi selezionare Tutte le risorse (in precedenza "Tutte le app cloud").
  7. In Condizioni>Ambienti di esecuzione dell'agente (anteprima), impostare Configura su .
    1. In Includi selezionare Sessioni utente agente avviate dagli endpoint.
  8. Sotto Controlli di accesso>Concedi.
    1. Selezionare Concedi accesso.
    2. Selezionare Richiedi rete conforme.
    3. Selezionare Seleziona.
  9. Confermate le impostazioni e impostate Abilita politica su Solo segnalazione.
  10. Selezionare Crea per abilitare la politica.

Dopo aver confermato le impostazioni usando l'impatto dei criteri o la modalità solo report, spostare l'interruttore Abilita criterio da Solo report a .