Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Utilize este guia para configurar o Acesso Condicional para agentes que se autenticam com a sua própria identidade, sem utilizadores conectados em sessão. O padrão de acesso é conhecido como fluxo de credenciais do cliente. Em vez de agir em nome do utilizador, o agente autentica-se com as suas próprias credenciais – um ID de cliente emparelhado com um certificado ou identidade gerida pelo blueprint de identidade do agente. Este padrão de acesso aplica-se nos seguintes cenários:
-
Agentes autónomos que operam de forma independente:
- Estes agentes funcionam em segundo plano, respondendo a eventos ou seguem um horário. Um exemplo típico é um agente que gera um relatório diário e envia o resultado a um grupo de colaboradores. Neste cenário, não há utilizador presente e o agente opera de forma autónoma.
-
Agentes que nem sempre agem em nome do utilizador:
- Por vezes, os agentes operam completamente por conta própria. Por exemplo, um serviço de SMS backend que não é acessível aos utilizadores. Neste cenário, o fluxo OBO não é aplicável e o agente acede ao recurso alvo autenticando-o diretamente com a sua própria identidade.
-
Agentes publicados na web para uso público:
- Estes agentes ou não autenticam o utilizador ou não suportam a delegação do contexto do utilizador a recursos posteriores.
Nesses cenários, o agente é quem solicita o acesso, e o sujeito do token de acesso emitido é a identidade do agente em vez do utilizador. Como resultado, o âmbito da política de Acesso Condicional aplica-se à identidade do agente, não ao utilizador.
Important
Antes de configurar uma política de Acesso Condicional, leia o artigo sobre Acesso Condicional para agentes . Abrange o fluxo de autenticação, os limites dos serviços e as limitações para garantir que cobre todos os cenários e que os seus dados e serviços corporativos estão bem protegidos.
Permitir apenas que agentes específicos acedam a recursos
Existem dois cenários de negócio chave em que as políticas de Acesso Condicional podem ajudar a gerir agentes de forma eficaz. No primeiro cenário, pode querer garantir que apenas agentes aprovados podem aceder aos recursos. Pode fazê-lo marcando agentes e recursos com atributos de segurança personalizados direcionados na sua política, ou selecionando-os manualmente através do selecionador de objetos melhorado.
Criar política de Acesso Condicional usando o seletor de objetos melhorado
Alternativamente, as organizações podem criar uma política de Acesso Condicional usando o selecionador de objetos melhorado para bloquear todos os agentes, exceto aqueles revistos e aprovados pela sua organização.
O selecionador de objetos melhorado substitui a experiência anterior em listas planas tanto na secção de atribuição como na de recursos alvo da configuração da política. A nova experiência destina-se a simplificar a seleção dos itens que pretende incluir na apólice.
- Entre no centro de administração do Microsoft Entra como pelo menos um Administrador de Acesso Condicional.
- Navegue até Entra ID>Acesso Condicional>Políticas.
- Selecione Nova política.
- Dê um nome à sua política. Crie um padrão significativo para os nomes das suas apólices.
-
Em Atribuições, selecione Utilizadores, agentes ou identidades de carga de trabalho.
- Em A Que se aplica esta política?, selecione Agentes.
- Em Incluir, selecione Todas as identidades dos agentes.
- No campo Excluir:
- Selecione Selecionar as identidades individuais dos agentes.
- Usando o seletor de objetos melhorado, alterne entre os separadores Todos, princípios do blueprint do agente e identidades do agente para selecionar os blueprints individuais dos agentes e/ou as identidades dos agentes aprovadas para uso no seu ambiente.
- Selecione Selecionar.
- Em A Que se aplica esta política?, selecione Agentes.
- Em recursos de destino:
- Em Incluir, selecione Todos os recursos (anteriormente "Todos os aplicativos na nuvem").
- Em controles de acesso>Conceder:
- Selecione Bloquear.
- Selecione Selecionar.
- Confirme as suas configurações e defina Ativar política como Apenas para relatório.
- Selecione Criar para criar sua política.
Depois de confirmar suas configurações usando o impacto da política ou o modo somente relatório, mova a alternância Habilitar política de Somente relatório para Ativado.
Bloquear agentes de alto risco do acesso aos recursos organizacionais
No segundo cenário, as organizações podem criar uma política de Acesso Condicional para bloquear agentes de alto risco com base em sinais de Microsoft Entra ID Protection. Para detalhes sobre tipos de deteção de risco e ações de resposta para agentes, consulte Proteção de Identidade para agentes.
Os passos seguintes criam uma política de Acesso Condicional para bloquear todos os agentes de alto risco do acesso aos recursos da sua organização.
- Entre no centro de administração do Microsoft Entra como pelo menos um Administrador de Acesso Condicional.
- Navegue até Entra ID>Acesso Condicional>Políticas.
- Selecione Nova política.
- Dê um nome à sua política. Crie um padrão significativo para os nomes das suas apólices.
-
Em Atribuições, selecione Utilizadores, agentes ou identidades de carga de trabalho.
- Em A Que se aplica esta política?, selecione Agentes.
- Em Incluir, selecione Todas as identidades dos agentes.
- Em A Que se aplica esta política?, selecione Agentes.
- Em recursos de destino:
- Em Incluir, selecione Todos os recursos (anteriormente "Todos os aplicativos na nuvem").
- Em Conditions>Agent risk (Pré-visualização), defina Configurar para Sim.
- Em Configurar níveis de risco de agente necessários para que a política seja aplicada, selecione Alto. Estas orientações baseiam-se nas recomendações da Microsoft e podem ser diferentes para cada organização.
- Sob Controles de acesso>Permissões.
- Selecione Bloquear.
- Selecione Selecionar.
- Confirme as suas configurações e defina Ativar política como Apenas para relatório.
- Selecione Criar para ativar sua política.
Depois de confirmar suas configurações usando o impacto da política ou o modo somente relatório, mova a alternância Habilitar política de Somente relatório para Ativado.
Políticas para contas de utilizador de agentes autónomos
Alguns agentes autónomos podem funcionar como utilizadores com as suas próprias caixas de correio, membros de grupos e identidades empresariais. Estes agentes utilizam a conta de utilizador de um agente em vez de (ou em complemento) de uma identidade de agente.
O Acesso Condicional estende a aplicação de políticas a estes agentes autónomos semelhantes ao utilizador. Os administradores podem:
- Selecionar todos os utilizadores agente como alvo ou selecionar utilizadores agente específicos
- Aplicar políticas usando atributos de segurança personalizados
- Aplicar condições de risco para agentes para bloquear agentes de risco
- Utilize a condição de ambientes de execução dos agentes para restringir o âmbito das políticas aos agentes em execução nos terminais
- Aplicar a conformidade dos dispositivos a agentes em execução em pontos finais geridos (Cloud PCs do Windows 365)
- Impor localizações de rede compatíveis para agentes com um cliente Global Secure Access
Para criar uma política de Acesso Condicional para agentes que operam com a sua própria identidade, use as seguintes definições:
- Atribuições: Num fluxo de acesso do agente, o token de acesso é emitido para a identidade do agente (o sujeito do token), por isso atribui a política aos agentes ou ao respetivo modelo de identidade do agente.
- Recursos-alvo: Selecione os recursos que o agente precisa de aceder.
- Condições: Configurar se o agente está em risco. Para mais informações, consulte Proteção de Identificação para agentes.
- Controlo de acesso: Como este agente acede a recursos com a sua própria identidade, não há remediação e a única opção disponível é bloquear o acesso.
Bloqueie as contas de utilizador dos agentes arriscados
Esta política bloqueia agentes autónomos que funcionam como utilizadores quando Microsoft Entra ID Protection deteta um risco médio ou elevado.
- Entre no centro de administração do Microsoft Entra como pelo menos um Administrador de Acesso Condicional.
- Navegue até Entra ID>Acesso Condicional>Políticas.
- Selecione Nova política.
- Dê um nome à sua política. Crie um padrão significativo para os nomes das suas apólices.
-
Em Atribuições, selecione Utilizadores, agentes ou identidades de carga de trabalho.
- Em A Que se aplica esta política?, selecione Agentes.
- Em Incluir, selecione Todos os utilizadores do agente (Pré-visualização).
- Em A Que se aplica esta política?, selecione Agentes.
- Em recursos de destino:
- Em Incluir, selecione Todos os recursos (anteriormente "Todos os aplicativos na nuvem").
- Em Conditions>Agent risk (Pré-visualização), defina Configurar para Sim.
- Em Configurar níveis de risco de agente necessários para a aplicação da política, selecione Médio e Alto.
- Sob Controles de acesso>Permissões.
- Selecione Bloquear.
- Selecione Selecionar.
- Confirme as suas configurações e defina Ativar política como Apenas para relatório.
- Selecione Criar para ativar sua política.
Exigir um dispositivo compatível para as contas de utilizador dos agentes
Alguns agentes autónomos são agentes que usam computadores. Estes agentes operam um ambiente de ambiente de trabalho para completar tarefas, de forma semelhante à forma como um utilizador humano interage com as aplicações. Normalmente funcionam em PCs dedicados Windows 365 Cloud para Agentes, que são dispositivos Windows geridos pelo Intune. Como o Cloud PC é um endpoint gerido, o seu estado de conformidade pode ser avaliado por Acesso Condicional, tal como o portátil de um colaborador.
No entanto, nem todos os agentes são executados nos endpoints. Agentes a correr diretamente na infraestrutura da Microsoft não têm um dispositivo associado. As políticas abrangidas por esta condição não se aplicam a esses agentes nativos da cloud, o que evita bloqueios não intencionais.
A condição de ambientes de execução do agente (Preview) resolve isto ao restringir a política para que só se aplique quando a sessão do utilizador do agente é iniciada a partir de um endpoint. Agentes cloud-native sem dispositivo são completamente excluídos da avaliação.
Note
Tecnicamente, um agente pode correr em qualquer máquina. Mas as verificações de conformidade dos dispositivos exigem a inscrição no Intune, que hoje em dia só é suportada em PCs Cloud com Windows 365 para Agentes. Sem a condição ambientes de execução do agente a delimitar o âmbito desta política, os agentes em execução na infraestrutura na cloud ficam bloqueados, sem qualquer forma de cumprir.
- Entre no centro de administração do Microsoft Entra como pelo menos um Administrador de Acesso Condicional.
- Navegue até Entra ID>Acesso Condicional>Políticas.
- Selecione Nova política.
- Dê um nome à sua política. Crie um padrão significativo para os nomes das suas apólices.
-
Em Atribuições, selecione Utilizadores, agentes ou identidades de carga de trabalho.
- Em A Que se aplica esta política?, selecione Agentes.
- Em Incluir, selecione Todos os utilizadores do agente (Pré-visualização).
- Em A Que se aplica esta política?, selecione Agentes.
- Em recursos de destino:
- Em Incluir, selecione Todos os recursos (anteriormente "Todos os aplicativos na nuvem").
- Em Condições>Ambientes de execução do agente (Pré-visualização), defina Configurar como Sim.
- Em Incluir, selecione sessões de utilizador do agente iniciadas nos pontos finais.
- Sob Controles de acesso>Permissões.
- Selecione Conceder acesso.
- Selecione Exigir que o dispositivo seja marcado como compatível.
- Selecione Selecionar.
- Confirme as suas configurações e defina Ativar política como Apenas para relatório.
- Selecione Criar para ativar sua política.
Depois de confirmar suas configurações usando o impacto da política ou o modo somente relatório, mova a alternância Habilitar política de Somente relatório para Ativado.
Exigir uma rede compatível para as contas de utilizador dos agentes
À semelhança da conformidade dos dispositivos, pode exigir que os agentes em execução nos pontos finais se liguem através de uma rede em conformidade utilizando o Global Secure Access. O cliente Global Secure Access instalado no endpoint fornece o sinal de localização da rede que o Acesso Condicional avalia.
Use a condição de ambientes de execução do Agente (Preview) para definir esta política apenas para sessões baseadas em endpoints. Sem esta condição, os agentes nativos da cloud sem o cliente Global Secure Access ficam bloqueados, sem forma de alcançar a conformidade.
- Entre no centro de administração do Microsoft Entra como pelo menos um Administrador de Acesso Condicional.
- Navegue até Entra ID>Acesso Condicional>Políticas.
- Selecione Nova política.
- Dê um nome à sua política. Crie um padrão significativo para os nomes das suas apólices.
-
Em Atribuições, selecione Utilizadores, agentes ou identidades de carga de trabalho.
- Em A Que se aplica esta política?, selecione Agentes.
- Em Incluir, selecione Todos os utilizadores do agente (Pré-visualização).
- Em A Que se aplica esta política?, selecione Agentes.
- Em recursos de destino:
- Em Incluir, selecione Todos os recursos (anteriormente "Todos os aplicativos na nuvem").
- Em Condições>Ambientes de execução do agente (Pré-visualização), defina Configurar como Sim.
- Em Incluir, selecione sessões de utilizador do agente iniciadas nos pontos finais.
- Sob Controles de acesso>Permissões.
- Selecione Conceder acesso.
- Selecionar Requer rede compatível.
- Selecione Selecionar.
- Confirme as suas configurações e defina Ativar política como Apenas para relatório.
- Selecione Criar para ativar sua política.
Depois de confirmar suas configurações usando o impacto da política ou o modo somente relatório, mova a alternância Habilitar política de Somente relatório para Ativado.
Conteúdo relacionado
- Gerir as identidades dos agentes na sua organização - Visão geral da gestão de agentes ao longo de todo o ciclo de vida.
- Acesso Condicional para agentes
- Políticas de modelos de Acesso Condicional
- Acesso Condicional: Utilizadores, grupos, agentes e identidades de carga de trabalho
- Acesso Condicional: Recursos-alvo
- Acesso Condicional: Condições
- Acesso Condicional: Concessão
- Segurança para IA com identidade de agente Microsoft Entra
- Microsoft Entra ID Protection e agentes