Agente di configurazione dei criteri in Microsoft Intune

Importante

A partire dal 31 agosto 2026, l'agente di configurazione dei criteri (PCA) e l'agente di revisione delle modifiche (CRA) non saranno più disponibili nell'interfaccia di amministrazione di Microsoft Intune.

Esaminare tutti i processi esistenti che usano questi agenti e completare qualsiasi esecuzione dell'agente attivo prima di questa data. Evitare di creare nuove dipendenze da questi agenti.

Cosa significa questo cambiamento per te:

  • È possibile continuare a usare le esperienze Agente di configurazione dei criteri (PCA) e Agente revisione modifiche (CRA) esistenti fino al 31 agosto 2026.
  • Dopo il 31 agosto 2026, questi agenti e le esperienze associate non sono più accessibili nell'interfaccia di amministrazione di Microsoft Intune.
  • Se l'organizzazione si basa su questi agenti, rivedere e aggiornare i processi operativi interessati prima della data di ritiro.

Azioni consigliate:

  • Completare tutte le attività attive dell'agente di configurazione dei criteri (PCA) e dell'agente di revisione delle modifiche (CRA) prima del 31 agosto 2026.
  • Evita di creare nuovi flussi di lavoro o dipendenze che si basano su questi agenti.
  • Esamina i processi amministrativi esistenti che dipendono da questi agenti e pianifica approcci alternativi prima della data di ritiro

L'agente di configurazione dei criteri di Intune utilizza le funzionalità generative basate sull'intelligenza artificiale in Security Copilot. Consente agli amministratori IT di tradurre requisiti complessi e documenti standard di settore in impostazioni di Intune utilizzabili.

Gli amministratori possono generare rapidamente criteri del catalogo delle impostazioni di Intune in linea con le baseline dell'organizzazione o normative, incluse eventuali iniziative di protezione avanzata.

Con l'agente, puoi:

  • Caricare un documento o un benchmark di settore e l'agente identificherà le impostazioni di Intune pertinenti e corrispondenti.

    È possibile caricare standard di conformità e benchmark di settore comuni, come le guide all'implementazione tecnica della sicurezza (STIGs) e le linee guida del National Institute of Standards and Technology (NIST).

  • Può caricare documenti di criteri interni e linee di base, come i criteri di sicurezza o i requisiti di conformità dell'organizzazione.

  • Ottieni impostazioni di configurazione pertinenti e suggerimenti pratici in base ai documenti caricati.

  • Puoi personalizzare i suggerimenti per creare una linea di base adatta al tuo ambiente. Ad esempio, se l'organizzazione dispone di un'eccezione a una regola CIS, è possibile rimuovere tale regola dal criterio finale.

L'agente guida anche l'utente nella creazione di un criterio usando i suggerimenti e aiuta a configurare ogni impostazione in base alle esigenze dell'organizzazione. È possibile rivedere e salvare questi suggerimenti.

Questo articolo:

  • Elenca i prerequisiti per l'uso dell'agente
  • Spiega come funziona l'agente
  • Spiega come configurare l'agente
  • Ti mostra come rinnovare o rimuovere l'agente

Per informazioni su come usare l'agente, vedere Usare l'agente di configurazione dei criteri.

Prerequisiti

Requisiti del cloud

L'agente è supportato solo nel cloud pubblico. Non è supportato nei cloud degli enti pubblici.

Requisiti di licenza

Per usare gli agenti di Security Copilot in Microsoft Intune, sono necessarie le licenze seguenti:

Requisiti dei plug-in

I plug-in consentono agli agenti di Security Copilot di connettersi ai servizi Microsoft ed eseguire azioni specializzate. Questo agente richiede il plug-in seguente:

Se usi Copilot in Intune, il plug-in di Intune è già abilitato. Ulteriori informazioni sui plug-in.

Requisiti della piattaforma del dispositivo

Questa funzionalità supporta le piattaforme seguenti:

  • Windows

Requisiti dei ruoli

Per abilitare e configurare l'agente , utilizzare un account con i ruoli seguenti:

Ruoli di Security Copilot:

Ruoli di Intune:


Per usare l'agente, generare suggerimenti e ottenere consigli sui criteri, usare un account con i ruoli seguenti:

Ruoli di Security Copilot:

Ruoli di Intune:


Per usare l'agente, generare suggerimenti, ottenere consigli per i criteri e creare criteri, usare un account con i ruoli seguenti:

Ruoli di Security Copilot:

Ruoli di Intune:

Come funziona l'agente

Diagramma che mostra diversi passaggi e fasi del flusso di lavoro dell'agente di configurazione dei criteri in Microsoft Intune.

A livello generale, l'agente esegue i passaggi seguenti.

  1. Acquisizione di input: si fornisce all'agente un input con i requisiti dei criteri. Può trattarsi di un documento caricato dall'utente o di un input di testo diretto, come All laptops must have BitLocker enabled with AES-256 encryption.

    L'agente supporta documenti personalizzati ed elenchi puntati di requisiti.

  2. Elaborazione e analisi del linguaggio naturale: quando si esegue l'agente in base all'input, l'agente usa Security Copilot per analizzare e mappare l'input. Legge la lingua e identifica le singole impostazioni descritte nel testo.

    Ad esempio, se il documento dice "Non consentire l'uso di dispositivi di archiviazione USB", l'agente interpreta il testo come un requisito sui criteri di archiviazione esterna.

    Security Copilot è ottimizzato per riconoscere le istruzioni dei criteri comuni e i controlli tecnici dalle descrizioni testuali. Può gestire parole complesse o vari formati.

  3. Associa le regole alle impostazioni di Intune: Per ogni requisito analizzato, l'agente tenta di trovare un'impostazione del catalogo delle impostazioni corrispondente che raggiunga tale obiettivo. L'agente utilizza la conoscenza integrata delle funzionalità di Intune per scegliere l'impostazione corretta e il valore di impostazione che soddisfa il requisito.

  4. Genera suggerimenti per i criteri: l'agente compila i risultati del mapping in una bozza del profilo di configurazione di Intune con le impostazioni consigliate.

  5. Revisione e conferma dell'amministrazione: prima che venga applicato qualsiasi elemento, si esamina l'output dell'agente. Nell'interfaccia di amministrazione, seleziona il suggerimento dell'agente per visualizzare i dettagli. Potrebbe essere visualizzato un elenco di impostazioni consigliate (mapping supportati) e elenchi separati per gli elementi non supportati o non mappati.

    In questa fase, dovresti:

    • Visualizza dettagli : è possibile eseguire il drill-down in ogni impostazione consigliata per leggere la motivazione e regolare. Ad esempio, l'agente potrebbe suggerire una lunghezza della password di 14 caratteri perché la linea di base dice at least 12.
    • Rimuovi o Escludi : se sono presenti alcuni suggerimenti che non si desidera implementare, è possibile rimuoverli quando si indica all'agente di creare i criteri di configurazione del dispositivo.
    • Riconoscimento degli elementi non supportati: per eventuali requisiti che Intune non può applicare, documentare come si intende gestirli o riconoscerli. Il ruolo dell'agente è informativo e di assicurarsi che tu sia a conoscenza di eventuali lacune.
  6. Creazione di criteri: dopo aver confermato i suggerimenti, è possibile scegliere di creare un nuovo profilo di configurazione con tutte le impostazioni consigliate. Questo criterio del catalogo delle impostazioni non viene applicato finché non viene assegnato, proprio come qualsiasi criterio di Intune creato manualmente.

    In questa fase, i criteri sono normali criteri di Intune. È possibile assegnarlo ai gruppi appropriati e rinominare il criterio.

  7. Distribuzione e monitoraggio: dopo l'assegnazione del criterio, i dispositivi iniziano a generare report con le nuove impostazioni. Il lavoro dell'agente è completato finché non viene eseguito di nuovo.

Identità agente

L'agente viene eseguito con l'identità e le autorizzazioni dell'account usato durante la configurazione. Le azioni sono limitate alle autorizzazioni di tale account e l'identità viene aggiornata a ogni esecuzione. Pertanto, qualsiasi modifica alle autorizzazioni dell'account influisce sulle capacità dell'agente durante l'esecuzione successiva.

È consigliabile accedere con il ruolo di proprietario di Security Copilot per configurare l'agente. Alcuni ruoli potrebbero avere automaticamente le autorizzazioni necessarie. Per altre informazioni, vedere Ruoli di Security Copilot.

Configurare l'agente

Prima di abilitare l'agente:

Usare la procedura seguente per configurare l'agente:

  1. Nell'interfaccia di amministrazione di Microsoft Intune selezionareAgente di configurazione dei criteridegli agenti>.

  2. In Panoramica selezionare Configura agente.

    Nel riquadro Configura agente di configurazione criteri sono elencate le autorizzazioni necessarie per configurare l'agente e vengono fornite altre informazioni sui requisiti di configurazione.

  3. Selezionare Configura agente.

Al termine, l'agente è pronto per l'uso. Per altre informazioni sull'uso dell'agente, vedere Usare l'agente di configurazione dei criteri.

Rinnovare l'agente

Se non si usa un agente per 90 giorni, l'autorizzazione dell'agente scade e le esecuzioni dell'agente non riescono finché non viene eseguita di nuovo l'autenticazione. È possibile rinnovare l'autenticazione dell'agente in qualsiasi momento.

Con l'avvicinarsi della scadenza, Intune mostra un avviso nella pagina di panoramica dell'agente che può essere visualizzato da ogni proprietario e collaboratore di Copilot. L'avviso richiede di rinnovare l'identità dell'agente.

Per autorizzare nuovamente l'identità dell'agente, selezionare Rinnova autenticazione. Quando si rinnova l'autenticazione dell'agente, l'agente usa automaticamente le credenziali di accesso. Se non vuoi usare le credenziali di accesso, seleziona la scheda >Impostazioni agente >Scegliere un'altra identità.

Dopo il rinnovo, il banner di avviso scompare e una notifica di tipo avviso popup conferma che il rinnovo è andato a buon fine.

Screenshot della schermata di modifica identità dell'agente di configurazione dei criteri in Microsoft Intune.

Rimuovere l'agente

Quando rimuovi un agente, tutti i dati associati generati, inclusi suggerimenti e attività, vengono eliminati. I suggerimenti applicati in precedenza rimangono invariati.

Procedura per rimuovere un'istanza dell'agente:

  1. Nell'interfaccia di amministrazione di Microsoft Intune selezionare Agenti.
  2. Selezionare l'istanza dell'agente che si desidera rimuovere.
  3. Seleziona Rimuovi agente e conferma la rimozione.

Dopo la rimozione:

  • Il riquadro degli agenti torna allo stato originale.
  • Un amministratore può reinstallare l'agente in un secondo momento ripetendo il processo di configurazione.

Contribuisci a plasmare il futuro degli agenti di Intune

Partecipa al forum di feedback degli agenti di Intune per condividere informazioni dettagliate e influenzare le funzionalità future di Microsoft Intune.

Iscriviti e scopri di più: https://aka.ms/IntuneAgentsForum