Políticas recomendadas para agentes autônomos

Use este guia para configurar o Acesso Condicional para agentes que se autenticam com sua própria identidade, sem nenhum usuário conectado. O padrão de acesso conhecido é fluxo de credenciais de cliente. Em vez de agir em nome de um usuário, o agente se autentica com suas próprias credenciais - um ID de cliente emparelhado com um certificado ou uma identidade gerenciada pelo modelo de identidade do agente. Esse padrão de acesso se aplica nos seguintes cenários:

  • Agentes autônomos que operam de forma independente:
    • Esses agentes são executados em segundo plano, respondendo a eventos, ou de acordo com uma programação. Um exemplo típico é um agente que gera um relatório diário e envia o resultado para um grupo de funcionários. Nesse cenário, não há nenhum usuário presente e o agente opera por conta própria.
  • Agentes que nem sempre atuam em nome de um usuário:
    • Às vezes, os agentes operam inteiramente por conta própria. Por exemplo, um serviço de SMS de back-end que não está acessível aos usuários. Nesse cenário, o fluxo OBO não é aplicável e o agente acessa o recurso de destino autenticando-se diretamente com sua própria identidade.
  • Agentes publicados na Web para uso público:
    • Esses agentes não autenticam o usuário ou não dão suporte à delegação do contexto do usuário para recursos downstream.

Nesses cenários, o agente é aquele que solicita acesso e o assunto do token de acesso emitido é a identidade do agente em vez do usuário. Como resultado, o escopo da política de Acesso Condicional se aplica à identidade do agente, não a um usuário.

Importante

Antes de configurar uma política de Acesso Condicional, leia o artigo Acesso Condicional para agentes . Ele aborda o fluxo de autenticação, os limites de serviço e as limitações para garantir que você cubra todos os cenários e que seus dados e serviços corporativos estejam bem protegidos.

Permitir que apenas agentes específicos acessem recursos

Há dois cenários de negócios importantes em que as políticas de Acesso Condicional podem ajudá-lo a gerenciar agentes com eficiência. No primeiro cenário, talvez você queira garantir que somente agentes aprovados possam acessar recursos. Você pode fazer isso marcando agentes e recursos com atributos de segurança personalizados direcionados em sua política ou selecionando-os manualmente usando o seletor de objeto aprimorado.

Criar política de Acesso Condicional usando o seletor de objeto aprimorado

Como alternativa, as organizações podem criar uma política de Acesso Condicional usando o seletor de objetos aprimorado para bloquear todos os agentes, exceto aqueles revisados e aprovados pela sua organização.

O seletor de objetos aprimorado substitui a experiência de lista simples anterior nas seções de atribuição e recursos de destino da configuração da política. A nova experiência destina-se a simplificar a seleção de itens que você deseja definir no escopo da política.

  1. Entre no centro de administração do Microsoft Entra como pelo menos um administrador de acesso condicional.
  2. Navegue até Entra ID>Acesso Condicional>Políticas.
  3. Selecione Nova política.
  4. Dê um nome à sua política. Crie um padrão significativo para os nomes de suas políticas.
  5. Em Atribuições, selecione Usuários, agentes ou identidades de carga de trabalho.
    1. Em O que essa política se aplica?, selecione Agentes.
      1. Em Incluir, selecione Todas as identidades do agente.
      2. Na seção Excluir:
        1. Selecione Selecionar identidades de agente individuais.
        2. Usando o seletor de objetos aprimorado, alterne entre as guias Todos, Principais de modelo de agente e Identidades de agente para selecionar os modelos de agente e/ou identidades de agente individuais aprovados para uso em seu ambiente.
        3. Escolha Selecionar.
  6. Em Recursos de destino:
    1. Em Incluir, selecione Todos os recursos (anteriormente 'Todos os aplicativos de nuvem').
  7. Em Controles de acesso>Conceder:
    1. Selecione Bloquear.
    2. Escolha Selecionar.
  8. Confirme suas configurações e defina Política de habilitação para Apenas relatório.
  9. Selecione Criar para criar a sua política.

Depois de confirmar suas configurações usando o impacto da política ou o modo Somente Relatório, mova o alternador Habilitar política de Somente Relatório para Ativar.

Impedir que agentes de alto risco acessem recursos organizacionais

No segundo cenário, as organizações podem criar uma política de Acesso Condicional para bloquear agentes de alto risco com base em sinais do Microsoft Entra ID Protection. Para obter detalhes sobre tipos de detecção de risco e ações de resposta para agentes, consulte a Proteção de Identidade para agentes.

As etapas a seguir criam uma política de Acesso Condicional para impedir que todos os agentes de alto risco acessem os recursos da sua organização.

  1. Entre no centro de administração do Microsoft Entra como pelo menos um administrador de acesso condicional.
  2. Navegue até Entra ID>Acesso Condicional>Políticas.
  3. Selecione Nova política.
  4. Dê um nome à sua política. Crie um padrão significativo para os nomes de suas políticas.
  5. Em Atribuições, selecione Usuários, agentes ou identidades de carga de trabalho.
    1. Em O que essa política se aplica?, selecione Agentes.
      1. Em Incluir, selecione Todas as identidades do agente.
  6. Em Recursos de destino:
    1. Em Incluir, selecione Todos os recursos (anteriormente 'Todos os aplicativos de nuvem').
  7. Em Condições>Risco do agente (Versão Prévia), defina Configurar como Sim.
    1. Em Configurar os níveis de risco do agente necessários para que a política seja imposta, selecioneAlta. Essa orientação é baseada em recomendações da Microsoft e pode ser diferente para cada organização.
  8. Em Controles de acesso>Conceder.
    1. Selecione Bloquear.
    2. Escolha Selecionar.
  9. Confirme suas configurações e defina Política de habilitação para Apenas relatório.
  10. Selecione Criar para habilitar sua política.

Depois de confirmar suas configurações usando o impacto da política ou o modo Somente Relatório, mova o alternador Habilitar política de Somente Relatório para Ativar.

Políticas para contas de usuário de agentes autônomos

Alguns agentes autônomos podem operar como usuários com suas próprias caixas de correio, associações de grupo e identidades empresariais. Esses agentes usam a conta de usuário de um agente em vez de (ou além) de uma identidade de agente.

O Acesso Condicional estende a imposição de política a esses agentes autônomos semelhantes ao usuário. Os administradores podem:

  • Direcionar todos os usuários do agente ou selecionar usuários específicos do agente
  • Aplicar políticas usando atributos de segurança personalizados
  • Aplicar condições de risco do agente para bloquear agentes arriscados
  • Use a condição de ambientes de execução do agente para definir o escopo das políticas para agentes em execução em pontos de extremidade.
  • Aplicar a conformidade de dispositivo para agentes executados em endpoints gerenciados (Cloud PCs do Windows 365)
  • Imponha locais de rede compatíveis para agentes com um cliente de Acesso Seguro Global.

Para criar uma política de Acesso Condicional para agentes que operam com sua própria identidade, use as seguintes configurações:

  • Atribuições: em um fluxo de acesso de agente, o token de acesso é emitido para a identidade do agente (o sujeito do token), portanto, você atribui a política aos agentes ou ao modelo de identidade do agente.
  • Recursos de destino: selecione os recursos que o agente precisa acessar.
  • Condições: configure se o agente está em risco. Para obter mais informações, consulte ID Protection para agentes.
  • Controle de acesso: como esse agente acessa recursos com sua própria identidade, não há correção e a única opção disponível é bloquear o acesso.

Bloquear contas de usuário de agentes arriscados

Essa política bloqueia agentes autônomos que operam como usuários quando Microsoft Entra ID Protection detecta risco médio ou alto.

  1. Entre no centro de administração do Microsoft Entra como pelo menos um administrador de acesso condicional.
  2. Navegue até Entra ID>Acesso Condicional>Políticas.
  3. Selecione Nova política.
  4. Dê um nome à sua política. Crie um padrão significativo para os nomes de suas políticas.
  5. Em Atribuições, selecione Usuários, agentes ou identidades de carga de trabalho.
    1. Em O que essa política se aplica?, selecione Agentes.
      1. Em Incluir, selecione Todos os usuários do agente (versão prévia).
  6. Em Recursos de destino:
    1. Em Incluir, selecione Todos os recursos (anteriormente 'Todos os aplicativos de nuvem').
  7. Em Condições>Risco do agente (Versão Prévia), defina Configurar como Sim.
    1. Em Configurar os níveis de risco do agente necessários para que a política seja imposta, selecioneMédio e Alto.
  8. Em Controles de acesso>Conceder.
    1. Selecione Bloquear.
    2. Escolha Selecionar.
  9. Confirme suas configurações e defina Política de habilitação para Apenas relatório.
  10. Selecione Criar para habilitar sua política.

Exigir um dispositivo em conformidade para contas de usuário dos agentes

Alguns agentes autônomos são agentes que usam computador. Esses agentes operam um ambiente de área de trabalho para concluir tarefas, semelhante à maneira como um usuário humano interage com aplicativos. Normalmente, eles são executados em computadores de nuvem Windows 365 dedicados para agentes, que são dispositivos Windows gerenciados pelo Intune. Como o PC na nuvem é um ponto de extremidade gerenciado, seu status de conformidade pode ser avaliado pelo Acesso Condicional, assim como o laptop de um funcionário.

No entanto, nem todos os agentes são executados em pontos de extremidade. Os agentes executados diretamente na infraestrutura da Microsoft não têm um dispositivo associado. As políticas com escopo com essa condição não se aplicam a esses agentes nativos de nuvem, o que impede o bloqueio não intencional.

A condição Ambientes de execução do agente (Versão Prévia) resolve isso restringindo a aplicação da política para que ela só ocorra quando a sessão de usuário do agente for iniciada a partir de um endpoint. Agentes nativos de nuvem sem um dispositivo são excluídos totalmente da avaliação.

Note

Tecnicamente, um agente pode ser executado em qualquer computador. Mas as verificações de conformidade do dispositivo exigem o registro no Intune, que atualmente é compatível apenas com PCs na nuvem do Windows 365 para agentes. Sem a condição de ambientes de execução do Agente que analisa essa política, os agentes em execução na infraestrutura de nuvem são bloqueados sem caminho para a conformidade.

  1. Entre no centro de administração do Microsoft Entra como pelo menos um administrador de acesso condicional.
  2. Navegue até Entra ID>Acesso Condicional>Políticas.
  3. Selecione Nova política.
  4. Dê um nome à sua política. Crie um padrão significativo para os nomes de suas políticas.
  5. Em Atribuições, selecione Usuários, agentes ou identidades de carga de trabalho.
    1. Em O que essa política se aplica?, selecione Agentes.
      1. Em Incluir, selecione Todos os usuários do agente (versão prévia).
  6. Em Recursos de destino:
    1. Em Incluir, selecione Todos os recursos (anteriormente 'Todos os aplicativos de nuvem').
  7. Em Condições>Ambientes de execução do agente (Versão prévia), defina Configurar como Sim.
    1. Em Incluir, selecione sessões de usuário do agente iniciadas a partir de endpoints.
  8. Em Controles de acesso>Conceder.
    1. Selecione Conceder acesso.
    2. Selecione Exigir que o dispositivo seja marcado como compatível.
    3. Escolha Selecionar.
  9. Confirme suas configurações e defina Política de habilitação para Apenas relatório.
  10. Selecione Criar para habilitar sua política.

Depois de confirmar suas configurações usando o impacto da política ou o modo Somente Relatório, mova o alternador Habilitar política de Somente Relatório para Ativar.

Exigir uma rede em conformidade para contas de usuário dos agentes

Assim como na conformidade do dispositivo, você pode exigir que os agentes executados nos endpoints se conectem por meio de uma rede em conformidade usando o Acesso Seguro Global. O cliente do Acesso Seguro Global instalado no dispositivo fornece o sinal de localização de rede que o Acesso Condicional avalia.

Use a condição Ambientes de execução do agente (Versão prévia) para limitar o escopo desta política apenas a sessões baseadas em endpoint. Sem essa condição, agentes nativos de nuvem sem um cliente de Acesso Seguro Global são bloqueados sem caminho para a conformidade.

  1. Entre no centro de administração do Microsoft Entra como pelo menos um administrador de acesso condicional.
  2. Navegue até Entra ID>Acesso Condicional>Políticas.
  3. Selecione Nova política.
  4. Dê um nome à sua política. Crie um padrão significativo para os nomes de suas políticas.
  5. Em Atribuições, selecione Usuários, agentes ou identidades de carga de trabalho.
    1. Em O que essa política se aplica?, selecione Agentes.
      1. Em Incluir, selecione Todos os usuários do agente (versão prévia).
  6. Em Recursos de destino:
    1. Em Incluir, selecione Todos os recursos (anteriormente 'Todos os aplicativos de nuvem').
  7. Em Condições>Ambientes de execução do agente (Versão prévia), defina Configurar como Sim.
    1. Em Incluir, selecione sessões de usuário do agente iniciadas a partir de endpoints.
  8. Em Controles de acesso>Conceder.
    1. Selecione Conceder acesso.
    2. Selecione Exigir rede em conformidade.
    3. Escolha Selecionar.
  9. Confirme suas configurações e defina Política de habilitação para Apenas relatório.
  10. Selecione Criar para habilitar sua política.

Depois de confirmar suas configurações usando o impacto da política ou o modo Somente Relatório, mova o alternador Habilitar política de Somente Relatório para Ativar.