Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważna
Od 31 sierpnia 2026 r. Policy Configuration Agent (PCA) i Change Review Agent (CRA) nie będą już dostępne w centrum administracyjnym usługi Microsoft Intune.
Przejrzyj wszystkie istniejące procesy korzystające z tych agentów i ukończ wszystkie uruchomienia aktywnych agentów przed tą datą. Unikaj tworzenia nowych zależności od tych agentów.
Co ta zmiana oznacza dla Ciebie:
- Możesz nadal korzystać z istniejących środowisk agenta konfiguracji zasad (PCA) i agenta przeglądu zmian (CRA) do 31 sierpnia 2026 r.
- Po 31 sierpnia 2026 r. ci agenci i powiązane z nimi środowiska nie są już dostępne w centrum administracyjnym usługi Microsoft Intune.
- Jeśli organizacja korzysta z tych agentów, przejrzyj i zaktualizuj procesy operacyjne, których dotyczy problem, przed datą wycofania.
Zalecane działania:
- Ukończ wszelkie aktywne działania agenta konfiguracji zasad (PCA) i agenta przeglądu zmian (CRA) przed 31 sierpnia 2026 r.
- Unikaj tworzenia nowych przepływów pracy lub zależności, które polegają na tych agentach.
- Przejrzyj istniejące procesy administracyjne, które są zależne od tych agentów, i zaplanuj alternatywne podejścia przed datą wycofania
Agent konfiguracji zasad usługi Intune korzysta z funkcji opartych na generatywnej sztucznej inteligencji w funkcji Security Copilot. Pomaga administratorom IT tłumaczyć złożone wymagania i standardowe dokumenty branżowe na praktyczne ustawienia usługi Intune.
Administratorzy mogą szybko wygenerować zasady wykazu ustawień usługi Intune, które są zgodne z podstawowymi zasadami organizacji lub przepisami, w tym wszelkimi inicjatywami zwiększania poziomu zabezpieczeń.
Dzięki agentowi:
Przekaż dokument lub branżowy test porównawczy, a agent zidentyfikuje odpowiednie i pasujące ustawienia usługi Intune.
Możesz przekazywać standardy zgodności i typowe branżowe wzorce, takie jak przewodniki po technicznych implementacjach zabezpieczeń (STIG) i wytyczne National Institute of Standards and Technology (NIST).
Może przekazywać wewnętrzne dokumenty zasad i plany bazowe, takie jak zasady zabezpieczeń organizacji lub wymagania dotyczące zgodności.
Uzyskaj odpowiednie ustawienia konfiguracyjne i sugestie dotyczące działania na podstawie przesłanych dokumentów.
Może dostosować sugestie, aby utworzyć plan bazowy dopasowany do Twojego środowiska. Jeśli na przykład organizacja ma wyjątek od reguły CIS, można usunąć tę regułę z ostatecznej wersji zasad.
Agent przeprowadzi Cię również przez proces tworzenia zasad przy użyciu sugestii i pomoże skonfigurować każde ustawienie w oparciu o potrzeby organizacji. Możesz przejrzeć i zapisać te sugestie.
Ten artykuł:
- Zawiera listę wymagań wstępnych dotyczących korzystania z agenta
- Wyjaśnia, jak działa agent.
- Pokazuje, jak skonfigurować agenta
- Pokazuje, jak odnowić lub usunąć agenta
Aby dowiedzieć się, jak korzystać z agenta, zobacz Korzystanie z agenta konfiguracji zasad.
Wymagania wstępne
Wymagania dotyczące chmury
Agent jest obsługiwany tylko w chmurze publicznej. Nie jest ona obsługiwana w chmurach dla instytucji rządowych.
Wymagania licencyjne
Aby używać agentów funkcji Security Copilot w usłudze Microsoft Intune, wymagane są następujące licencje:
- Subskrypcja usługi Microsoft Intune Plan 1)
- Microsoft Security Copilot z wystarczającą liczbą jednostek obliczeniowych zabezpieczeń (SCU)
Wymagania dotyczące wtyczek
Wtyczki umożliwiają agentom funkcji Security Copilot łączenie się z usługami firmy Microsoft i wykonywanie wyspecjalizowanych akcji. Ten agent wymaga następującej wtyczki:
Jeśli używasz funkcji Copilot w usłudze Intune, wówczas wtyczka usługi Intune jest już włączona. Dowiedz się więcej o wtyczkach.
Wymagania dotyczące platformy urządzenia
Ta funkcja obsługuje następujące platformy:
- System Windows
Wymagania dotyczące ról
Aby włączyć i skonfigurować agenta, użyj konta z następującymi rolami:
Role funkcji Security Copilot:
Aby dowiedzieć się więcej o rolach funkcji Security Copilot, zobacz Role i uprawnienia funkcji Security Copilot.
Role usługi Intune:
- Operator tylko do odczytu lub rola niestandardowa z następującymi uprawnieniami:
- Konfiguracje/odczyt urządzenia
Aby korzystać z agenta, generować sugestie i uzyskiwać zalecenia dotyczące zasad, użyj konta z następującymi rolami:
Role funkcji Security Copilot:
Role usługi Intune:
- Operator tylko do odczytu lub rola niestandardowa z następującymi uprawnieniami:
- Konfiguracje/odczyt urządzenia
Aby korzystać z agenta, generować sugestie, uzyskiwać zalecenia dotyczące zasad i tworzyć zasady, użyj konta z następującymi rolami:
Role funkcji Security Copilot:
Role usługi Intune:
- Menedżer zasad i profilów lub rola niestandardowa z następującymi uprawnieniami:
- Konfiguracje/tworzenie urządzeń
- Konfiguracje/aktualizacje urządzeń
Jak działa agent
Na wysokim poziomie agent wykonuje następujące kroki.
Pozyskiwanie danych wejściowych: podajesz agentowi dane wejściowe, które mają Twoje wymagania dotyczące zasad. Może to być dokument przekazany przez Ciebie lub bezpośrednie wprowadzanie tekstu, takie jak
All laptops must have BitLocker enabled with AES-256 encryption.Agent obsługuje dokumenty niestandardowe i punktowane listy wymagań.
Przetwarzanie i analizowanie języka naturalnego: Po uruchomieniu agenta względem danych wejściowych agent używa funkcji Security Copilot do analizowania i mapowania danych wejściowych. Czyta on język i identyfikuje poszczególne ustawienia opisane w tekście.
Na przykład, jeśli dokument mówi "Nie zezwalaj na używanie urządzeń pamięci masowej USB", agent interpretuje ten tekst jako wymaganie dotyczące zasad magazynu zewnętrznego.
Funkcja Security Copilot jest dostosowana do rozpoznawania typowych deklaracji zasad i mechanizmów kontroli technicznych z opisów tekstowych. Poradzi sobie ze złożonymi sformułowaniami lub różnymi formatami.
Mapuje reguły na ustawienia usługi Intune: Dla każdego przeanalizowanego wymagania agent próbuje znaleźć odpowiednie ustawienie katalogu ustawień, które spełnia ten cel. Agent korzysta z wbudowanej wiedzy o możliwościach usługi Intune, aby wybrać odpowiednie ustawienie i wartość ustawienia, która spełnia wymagania.
Generuje sugestie dotyczące zasad: agent kompiluje wyniki mapowania do wersji roboczej profilu konfiguracji usługi Intune z zalecanymi ustawieniami.
Przegląd i potwierdzenie administracji: Zanim cokolwiek zostanie zastosowane, przeglądasz dane wyjściowe agenta. W centrum administracyjnym wybierz sugestię agenta, aby wyświetlić szczegóły. Może zostać wyświetlona lista zalecanych ustawień (obsługiwanych mapowań) oraz osobne listy elementów nieobsługiwanych lub niezamapowanych.
Na tym etapie należy:
-
Wyświetl szczegóły — możesz przejść do szczegółów każdego zalecanego ustawienia, aby odczytać uzasadnienie i dostosować. Na przykład agent może zasugerować hasło o długości 14 znaków, ponieważ punkt odniesienia mówi
at least 12. - Usuń lub wyklucz — jeśli istnieją pewne sugestie, których nie chcesz zaimplementować, możesz je usunąć, informując agenta o utworzeniu zasad konfiguracji urządzenia.
- Potwierdź nieobsługiwane elementy — w przypadku wszelkich wymagań, których usługa Intune nie może wymusić, udokumentuj sposób ich obsługi lub potwierdź je. Rolą agenta jest przekazywanie informacji i upewnienie się, że jesteś świadomy wszelkich luk.
-
Wyświetl szczegóły — możesz przejść do szczegółów każdego zalecanego ustawienia, aby odczytać uzasadnienie i dostosować. Na przykład agent może zasugerować hasło o długości 14 znaków, ponieważ punkt odniesienia mówi
Tworzenie zasad: Po potwierdzeniu sugestii możesz utworzyć nowy profil konfiguracji ze wszystkimi zalecanymi ustawieniami. Te zasady wykazu ustawień nie są wymuszane, dopóki ich nie przypiszesz, podobnie jak wszelkie ręcznie tworzone zasady usługi Intune.
Na tym etapie zasady są normalnymi zasadami usługi Intune. Możesz przypisać je do odpowiednich grup i zmienić nazwę zasad.
Wdrażanie i monitorowanie: po przypisaniu zasad urządzenia zaczną raportować z nowymi ustawieniami. Zadanie agenta jest wykonywane, dopóki nie uruchomisz go ponownie.
Tożsamość agenta
Agent działa zgodnie z tożsamością i uprawnieniami konta użytego podczas tej konfiguracji. Akcje są ograniczone do uprawnień tego konta, a tożsamość jest odświeżana przy każdym uruchomieniu. Tak więc wszelkie zmiany uprawnień konta mają wpływ na możliwości agenta podczas jego następnego uruchomienia.
Zalecamy zalogowanie się przy użyciu roli Właściciel funkcji Security Copilot w celu skonfigurowania agenta. Niektóre role mogą mieć automatycznie wymagane uprawnienia. Aby dowiedzieć się więcej, zobacz Role funkcji Security Copilot.
Konfigurowanie agenta
Przed włączeniem agenta:
- Administrator musi ręcznie uruchomić agenta. Po uruchomieniu nie ma opcji zatrzymania lub wstrzymania agenta.
- Agenta można uruchomić tylko z centrum administracyjnego usługi Microsoft Intune.
- Szczegóły sesji w portalu funkcji Microsoft Security Copilot są widoczne tylko dla użytkownika, który skonfigurował agenta.
- Obsługiwane jest tylko jedno wystąpienie agenta na dzierżawę.
Aby skonfigurować agenta, wykonaj następujące czynności:
W centrum administracyjnym Microsoft Intune wybierzpozycję Agent konfiguracji zasadagentów>.
W obszarze Przegląd wybierz pozycję Skonfiguruj agenta.
Okienko Konfigurowanie agenta konfiguracji zasad zawiera listę uprawnień wymaganych do skonfigurowania agenta oraz zawiera więcej informacji na temat wymagań dotyczących konfiguracji.
Wybierz pozycję Konfiguruj agenta.
Po zakończeniu agent jest gotowy do użycia. Aby dowiedzieć się więcej na temat korzystania z agenta, zobacz Korzystanie z agenta konfiguracji zasad.
Odnowienie agenta
Jeśli nie używasz agenta przez 90 dni, autoryzacja agenta wygasa, a uruchomienie agenta kończy się niepowodzeniem do czasu ponownego uwierzytelnienia. Uwierzytelnienie agenta można odnowić w dowolnym momencie.
Gdy zbliża się wygaśnięcie, usługa Intune wyświetla ostrzeżenie na stronie przeglądu agenta, które może zobaczyć każdy właściciel funkcji Copilot i współautor funkcji Copilot. Ostrzeżenie monituje o odnowienie tożsamości agenta.
Aby ponownie autoryzować tożsamość agenta, wybierz pozycję Odnów uwierzytelnianie. Podczas odnawiania uwierzytelniania agenta agent automatycznie używa zalogowanych poświadczeń. Jeśli nie chcesz używać zalogowanych poświadczeń, wybierz kartę >Ustawienia agenta >Wybierz inną tożsamość.
Po odnowieniu baner ostrzeżenia zniknie, a wyskakujące powiadomienie potwierdzi, że odnowienie zakończyło się pomyślnie.
Usuwanie agenta
Po usunięciu agenta wszystkie skojarzone dane, w tym sugestie i działania, zostaną usunięte. Poprzednio zastosowane sugestie pozostają bez zmian.
Kroki usuwania wystąpienia agenta:
- W centrum administracyjnym usługi Microsoft Intune wybierz pozycję Agenci.
- Wybierz wystąpienie agenta, które chcesz usunąć.
- Wybierz pozycję Usuń agenta i potwierdź usunięcie.
Po usunięciu:
- Okienko agenta powraca do pierwotnego stanu.
- Administrator może ponownie zainstalować agenta później, powtarzając proces konfiguracji.
Pomóż kształtować przyszłość agentów usługi Intune
Dołącz do naszego forum opinii agentów usługi Intune, aby dzielić się spostrzeżeniami i wpływać na nadchodzące możliwości w usłudze Microsoft Intune.
Zarejestruj się i dowiedz się więcej: https://aka.ms/IntuneAgentsForum