Opis agentów Security Copilot w Microsoft Entra

Ukończone

Agenci firmy Microsoft Entra mogą zautomatyzować wiele operacji zarządzania tożsamościami i dostępem w organizacji, aby ułatwić zmniejszenie obciążeń ręcznych. Ci agenci bezproblemowo współpracują z rozwiązaniem Microsoft Security Copilot, aby zautomatyzować powtarzające się zadania, udostępnić sugestie i pomóc administratorom skupić się na pracy strategicznej o wyższej wartości.

Agenty Microsoft Entra analizują środowisko tożsamości, wprowadzają najlepsze praktyki i podejmują zautomatyzowane działania w celu poprawy stanu zabezpieczeń oraz wydajności operacyjnej związanych z tożsamością i dostępem. Integrują się one bezpośrednio z usługami Microsoft Entra, wykorzystując dane tożsamości i konfigurację organizacji, aby dostarczać kontekstowe, praktyczne wnioski.

Uwaga / Notatka

Lista agentów Security Copilot w firmie Microsoft Entra stale rośnie. To opracowanie zostało stworzone, aby przedstawić ogólny przegląd kilku agentów rozwiązania Security Copilot w Microsoft Entra. Aby uzyskać więcej informacji, zobacz szkolenie związane z Microsoft Entra.

Co to są agenci firmy Microsoft Entra?

Agenci firmy Microsoft Entra to narzędzia oparte na sztucznej inteligencji, które działają w środowisku tożsamości organizacji w celu automatyzowania i optymalizowania zadań zarządzania tożsamościami i dostępem. Agenci opierają się na pojęciach i zadaniach dla określonego obszaru produktu, takich jak Conditional Access. Ci agenci mogą:

  • Automatyzowanie rutynowych zadań: Obsługa czasochłonnych, powtarzających się operacji zarządzania tożsamościami i dostępem.
  • Podaj sugestie: Analizowanie środowiska i sugerowanie ulepszeń na podstawie najlepszych rozwiązań Microsoft i zasad Zero Trust.
  • Działanie autonomiczne: uruchamianie zgodnie z harmonogramami lub wyzwalaczami w celu ciągłego monitorowania i optymalizowania infrastruktury tożsamości.
  • Bezproblemowa integracja: Pracuj w istniejących przepływach pracy Microsoft Entra w ramach organizacji.
  • Ucz się i dostosowuj: Ulepszaj sugestie w miarę upływu czasu, bazując na swoim środowisku i informacji zwrotnej.

Każdy agent analizuje bieżące środowisko w granicach jego możliwości. Jeśli agent zidentyfikuje lukę, możliwość lub potencjalny problem, może podjąć działania w Twoim imieniu. Każdy agent udostępnia kontekst, rozumowanie i historię działań, aby wyjaśnić, jak doszedł do sugestii. Administratorzy mogą skonfigurować agenta do automatycznego uruchamiania lub wyzwalać agenta do ręcznego uruchamiania.

Ponieważ każdy agent wykonuje określony zestaw zadań, potrzebuje określonego zestawu konfiguracji do działania w granicach tego zadania. Administrator potrzebuje również pewnych ról firmy Microsoft Entra, aby skonfigurować agenta i zarządzać nim. Kluczowe elementy konfiguracji obejmują:

  • Tożsamość agenta: unikatowa tożsamość agenta jest tworzona po włączeniu agenta.
  • Roles — do włączenia, wyświetlania i interakcji z agentem potrzebne są określone wbudowane role Microsoft Entra. Nie wszystkie role mogą wykonywać te same zadania za pomocą agenta.
  • Uprawnienia: tożsamość agenta ma określone uprawnienia do odczytu i zapisu wymagane do wykonywania swoich zadań. Tych uprawnień nie można zmienić ani usunąć.
  • Dostęp oparty na rolach: administrator potrzebuje określonych ról do konfigurowania agenta, zarządzania nimi i korzystania z niego.

Dostępni agenci firmy Microsoft Entra

Następujący agenci są obecnie dostępni dla firmy Microsoft Entra. Ze względu na szybkie tempo, w jakim ci agenci są wydawani i aktualizowani, każdy z nich może mieć funkcje na różnych etapach dostępności. Funkcje w wersji zapoznawczej są często dodawane.

Agent optymalizacji dostępu warunkowego

Agent optymalizacji dostępu warunkowego zapewnia kompleksową ochronę użytkowników, analizując zasady dostępu warunkowego i zalecając ulepszenia. Agent ocenia bieżącą konfigurację polis względem najlepszych praktyk firmy Microsoft i zasad Zero Trust.

Agent skanuje dzierżawę pod kątem nowych użytkowników, aplikacji i identyfikatorów agentów z ostatnich 24 godzin i określa, czy mają zastosowanie zasady Conditional Access. Jeśli agent znajdzie niechronionych użytkowników, aplikacji lub tożsamości agentów, udostępnia sugerowane następne kroki, takie jak włączanie lub modyfikowanie zasad dostępu warunkowego. Możesz przejrzeć sugestię, sposób zidentyfikowania rozwiązania przez agenta i uwzględnić je w zasadach. Agent nie wprowadza zmian w istniejących zasadach, chyba że administrator jawnie zatwierdzi sugestię, a wszystkie nowe zasady sugerowane przez agenta są tworzone w trybie tylko do raportu.

Sugestie dotyczące zasad zidentyfikowane przez agenta obejmują:

  • Wymagaj uwierzytelniania wieloskładnikowego: identyfikuje użytkowników, którzy nie są objęci zasadami dostępu warunkowego, które wymagają uwierzytelniania wieloskładnikowego.
  • Wymagaj kontrolek opartych na urządzeniach: wymusza zgodność urządzeń, zasady ochrony aplikacji i wymagania dotyczące urządzeń przyłączonych do domeny.
  • Blokuj starsze uwierzytelnianie: uniemożliwia logowanie kont użytkowników przy użyciu starszego uwierzytelniania.
  • Blokuj przepływ kodu urządzenia: sprawdza, czy zasady blokują uwierzytelnianie przepływu kodu urządzenia.
  • Ryzykowni użytkownicy: sugeruje zasady wymagające bezpiecznej zmiany hasła dla użytkowników wysokiego ryzyka. Wymaga Microsoft Entra ID P2.
  • Ryzykowne logowania: Proponuje politykę wymagającą uwierzytelniania wieloskładnikowego dla logowań wysokiego ryzyka. Wymaga Microsoft Entra ID P2.
  • Risky agents: Sugeruje politykę blokowania uwierzytelniania agentów wysokiego ryzyka. Wymaga Microsoft Entra ID P2.
  • Konsolidacja zasad: identyfikuje nakładające się ustawienia w ramach zasad i sugeruje ich konsolidację.
  • Głęboka analiza: analizuje zasady pod kątem wyjątków odstających, które mogą prowadzić do luk w zabezpieczeniach lub ewentualnej blokady.
Atrybut Opis
Tożsamość Unikatowa tożsamość agenta na potrzeby autoryzacji jest tworzona po włączeniu agenta. Agent używa tej tożsamości do skanowania zasad i konfiguracji dostępu warunkowego dzierżawy pod kątem luk, nakładania się i nieprawidłowości w konfiguracji.
Licencje Microsoft Entra ID P1.
Wtyczki Microsoft Entra.
Produkty Microsoft Entra Dostęp warunkowy.
Dostęp oparty na rolach Administrator zabezpieczeń do konfigurowania agenta. Administrator dostępu warunkowego odpowiedzialny za użycie agenta.
Trigger Uruchamiany co 24 godziny lub wyzwalany ręcznie.

Agent zarządzania ryzykiem tożsamości (wersja zapoznawcza)

Agent zarządzania ryzykiem tożsamości w Ochrona Microsoft Entra ID pomaga administratorom badać potencjalne zagrożenia, zrozumieć ich efekt i podjąć zdecydowane działania w celu ochrony krytycznych zasobów organizacji. Administratorzy IT i analitycy zabezpieczeń często napotykają przytłaczające ilości alertów i mają trudności z ustalaniem priorytetów, które zagrożenia wymagają natychmiastowej uwagi.

Po uruchomieniu agenta sprawdza nowych ryzykownych użytkowników u dzierżawcy, którzy obecnie mają stan ryzyka "Zagrożony". Jeśli agent zidentyfikuje ryzykownych użytkowników w zdefiniowanym zakresie, zbada logowania obarczone ryzykiem i wykrycia ryzyka użytkownika, wygeneruje wyniki z dokładnym podsumowaniem ryzyka i zaleca działanie naprawcze. Administratorzy mogą zadawać agentowi pytania dotyczące ryzykownych użytkowników poprzez czat i przekazywać niestandardowe instrukcje, które agent przechowuje w swojej pamięci na przyszłe uruchomienia. Sugestie agentów wymagają ręcznego zatwierdzania przez administratora — automatyczne korygowanie nie jest obecnie obsługiwane.

Atrybut Opis
Tożsamość Używa identyfikatora microsoft Entra Agent do autoryzacji.
Licencje Identyfikator agenta Microsoft Entra. Microsoft Entra ID P2 jest również wymagany.
Wtyczki Microsoft Entra.
Produkty Security Copilot i Ochrona Microsoft Entra ID.
Dostęp oparty na rolach Administrator zabezpieczeń powinien aktywować i podjąć działania. Czytelnik zabezpieczeń i czytelnik globalny mogą wyświetlać agenta i sugestie, ale nie mogą podejmować działań.
Trigger Uruchamiany co 24 godziny, wyzwalany ręcznie lub ciągłe monitorowanie.

Wymagania wstępne dotyczące agentów Microsoft Entra

Wszyscy agenci Microsoft Entra wymagają dostępnych jednostek obliczeniowych zabezpieczeń (SCU) w środowisku tenant. Średnio każde uruchomienie agenta zużywa mniej niż jedną jednostkę SCU. Security Copilot wymaga przydzielenia co najmniej jednej jednostki SCU, rozliczanej miesięcznie, nawet jeśli żadna jednostka SCU nie jest używana.

Musisz również zalogować się do centrum administracyjne Microsoft Entra przy użyciu roli najmniej uprzywilejowanej wymaganej dla agenta, który chcesz skonfigurować. Dostęp do agentów można uzyskać z sekcji Agents w centrum administracyjne Microsoft Entra.

Odkrywaj agentów w Sklepie zabezpieczeń

Magazyn zabezpieczeń jest osadzony w centrum administracyjne Microsoft Entra, i zapewnia scentralizowane miejsce do wyszukiwania, kupowania i wdrażania agentów i rozwiązań opracowanych przez Microsoft i partnerów. Możesz przeglądać dostępnych agentów i rozwiązania, wyświetlać szczegóły i wymagania oraz uruchamiać proces wdrażania bezpośrednio z centrum administracyjne Microsoft Entra.