Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Windows 365 for Agents oferece um ambiente de execução para cargas de trabalho do agente combinando a identidade do Microsoft Entra, o isolamento do PC na nuvem e os controles de segurança do Microsoft 365, regidos de ponta a ponta pelos princípios de Confiança Zero. Cada PC na nuvem é ingressado no Microsoft Entra e registrado no Microsoft Intune, o que oferece aos agentes uma identidade gerenciada e uma postura do dispositivo desde o primeiro dia. Exposto como uma ferramenta MCP no Agent 365, ele herda a trilha de segurança e auditoria da plataforma, com o Microsoft Defender fornecendo proteção contra ameaças e o Microsoft Purview fornecendo governança de dados e visibilidade de conformidade em todas as ações do agente.
Os PCs na nuvem para Agentes são:
- Em pool: atribuído dinamicamente de um pool compartilhado por tarefa.
- Sem estado: redefinido após cada sessão do agente, sem nenhum estado transportado
- Programática: acessada por agentes, não por usuários interativos.
O Windows 365 for Agents integra identidade, autenticação e confiança de dispositivo em cada sessão de agente, garantindo que todas as ações sejam controladas, isoladas e auditáveis. Usando uma abordagem de Confiança Zero e identidade em primeiro lugar, cada solicitação de agente é validada usando sinais de identidade, dispositivo e política, com controles de segurança impostos durante todo o ciclo de vida da sessão.
Por que a identidade é importante aqui
A identidade é fundamental para a forma como o Windows 365 for Agents oferece automação segura em escala.
| Recursos | O que ele permite |
|---|---|
| Habilita o pool seguro | Muitos agentes compartilham infraestrutura sem compartilhar identidade. |
| Acesso com escopo de sessão | Todas as conexões são autenticadas e regidas por políticas. |
| Dá suporte a computação efêmera | A identidade viaja com a sessão, não o dispositivo. |
| Impõe o isolamento | As sessões são independentes e redefinidas entre os usos. |
| Auditabilidade total | Cada ação remonta à identidade de um usuário de agente específico. |
Juntos, esse modelo garante que os agentes possam operar em escala, em infraestrutura dinâmica compartilhada, enquanto permanecem totalmente controlados dentro dos limites de segurança e conformidade corporativa. Os agentes obtêm o acesso de que precisam para serem produtivos, sob as mesmas proteções corporativas que seus usuários humanos.
Integração de identidade com o Microsoft Entra
Microsoft Entra fornece um plano de controle unificado de identidade e política entre agentes (consulte a documentação do ID do agente Microsoft Entra), PCs na nuvem e sessões. No Windows 365 for Agents, os agentes não têm um dispositivo dedicado atribuído. Em vez disso, eles marcar um PC na nuvem do pool do PC na nuvem atribuído por tarefa, usá-lo e marcar-lo novamente no pool após a conclusão da tarefa, o que dispara uma redefinição. A identidade do usuário do agente está vinculada à sessão, não ao dispositivo. A autenticação é restabelecida em cada conexão e o acesso é continuamente regido por política.
Identidades do agente
Cada agente usa uma identidade de usuário dedicada do agente do Microsoft Entra, separada dos usuários humanos, e se autentica perfeitamente com fluxos baseados em token para máquinas virtuais do Windows 365 for Agents. O acesso aos recursos é atribuído explicitamente a cada identidade do agente, com o gerenciamento do ciclo de vida (criação, desativação, auditoria) gerenciado centralmente no Agent 365. Esse modelo permite que vários agentes compartilhem um pool do Cloud PC, mantendo um controle rigoroso em nível de identidade, visibilidade e trilhas de auditoria. Os agentes nunca reutilizam ou se fazem passar por credenciais de usuário, o que garante um limite de segurança claro. As máquinas virtuais do Windows 365 for Agents são somente de agente e estritamente reservadas para cargas de trabalho de agente programático, o que garante que somente identidades de agente autorizadas possam iniciar sessões, executar tarefas ou acessar recursos. Esse design impõe um forte isolamento entre agentes automatizados e usuários humanos, o que reduz ainda mais o risco e mantém um limite seguro e auditável.
Imposição de política em todo o ciclo de vida
A imposição da política abrange o ciclo de vida do agente:
- Controle de identidade: o Microsoft Entra como o plano centralizado de identidade e política.
- Atribuição de pool para agentes no Intune: determina quais identidades de agente podem adquirir PCs na nuvem.
- Estabelecimento da sessão: o Acesso Condicional do Microsoft Entra avalia a identidade e o contexto antes de permitir a conexão.
- Acesso a recursos: as políticas downstream definem o que os agentes podem fazer depois de se conectarem.
Essa abordagem mantém os agentes dentro dos mesmos limites de segurança corporativa que os usuários humanos, mesmo como atores programáticos e autônomos.
O Windows 365 for Agents se integra às políticas de Acesso Condicional para identidades de usuário de agente para impor o controle de acesso baseado em política para identidades de usuário de agente, tratadas como usuários humanos.
Com acesso condicional:
- O acesso é avaliado em tempo real usando sinais contextuais e de identidade.
- As políticas garantem que os agentes sejam executados somente em ambientes confiáveis e compatíveis.
- O acesso pode ser permitido, restrito ou bloqueado dinamicamente com base no risco.
Essa abordagem permite que você:
- Imponha o acesso condicional com base na conformidade do dispositivo usando controles de concessão.
- Aplique políticas consistentes entre agentes e usuários humanos.
Ao estender a Confiança Zero além da autenticação, a solicitação de cada agente é continuamente verificada e controlada. Você pode bloquear explicitamente agentes arriscados ou não aprovados, o que garante que apenas agentes revisados e em conformidade possam acessar recursos.
Trilha de auditoria de ponta a ponta
Como o usuário humano e o usuário agente têm identidades distintas do Microsoft Entra, cada ação é atribuída corretamente em toda a cadeia de delegação. Os administradores podem rastrear uma solicitação a partir do momento em que um usuário humano solicita a um agente todas as tarefas que o agente executa em seu nome, com atividades correlacionadas em:
- Agent 365: O prompt do usuário de origem e a execução da tarefa do agente.
- Logs de login do Microsoft Entra: Eventos de autenticação para o usuário humano e a identidade do usuário agente.
- Microsoft Defender: sinais de ameaça e eventos de segurança vinculados à sessão.
- Microsoft Purview: acesso a dados, conformidade e atividade de governança.
Essa visão unificada de auditoria fornece às equipes de segurança e conformidade um registro único e coerente de quem iniciou o quê, qual agente agiu e o que o agente fez. Ele preserva a responsabilidade mesmo quando o trabalho é delegado a agentes autônomos.
Para obter mais informações, consulte Proteger agentes de IA em escala usando o Microsoft Agent 365.
Próximas etapas
- Saiba mais sobre o modelo de autenticação do agente.
- Saiba mais sobre o ciclo de vida da sessão do agente.