Agente de correção de vulnerabilidade no Microsoft Intune

Observação

Esse recurso se encontra em visualização pública. Para obter mais informações, consulte Visualização pública no Microsoft Intune.

O Agente de Correção de Vulnerabilidades do Security Copilot no Intune usa dados do Gerenciamento de Vulnerabilidades do Microsoft Defender para identificar vulnerabilidades e exposições comuns (CVEs) em seus dispositivos gerenciados. Os resultados são priorizados para correção e incluem instruções passo a passo para orientá-lo no uso do Intune para corrigir a ameaça. Esse agente do Copilot pode ajudá-lo a reduzir o tempo necessário para investigar, identificar e corrigir ameaças, melhorando a postura geral de segurança da sua organização.

Quando o agente é executado, ele analisa os dados do Gerenciamento de Vulnerabilidades do Microsoft Defender e fornece uma lista priorizada de sugestões que aparecem no centro de administração do Intune. Você pode detalhar cada sugestão para exibir detalhes que incluem:

  • A contagem de vulnerabilidades associadas (CVEs)
  • Uma análise de impacto resumida assistida pelo Copilot
  • Ações sugeridas
  • Sistemas afetados
  • Dispositivos expostos
  • Impacto potencial
  • Orientações passo a passo para usar o Intune para corrigi-lo

Depois de corrigir uma sugestão de agente, você pode marcá-la como aplicada para que o agente retenha um registro que você pode usar no rastreamento de ações de correção ao longo do tempo.

Como os detalhes da CVE e as diretrizes de correção recomendadas podem mudar com o tempo, as execuções subsequentes do agente podem fornecer novos detalhes, contagens de dispositivos e etapas de correção. À medida que você gerencia relatórios subsequentes de ameaças, o registro de suas soluções aplicadas anteriormente pode ajudá-lo a rastrear a alteração de riscos específicos com base em suas correções anteriores.

Dica

Você pode acessar o Agente de Correção de Vulnerabilidade no centro de administração do Intune nos nós de segurançaAgentes e Ponto de Extremidade. Cada caminho fornece acesso ao mesmo agente. Nesta documentação, as referências ao seu local usam o nó Agentes .

Este artigo:

  • Lista os pré-requisitos para usar o agente
  • Explica como o agente funciona
  • Descreve o modelo de identidade do agente
  • Mostra como configurar o agente
  • Mostra como remover o agente

Para obter informações sobre outros agentes do Security Copilot no Intune e recursos comuns, confira Agentes do Security Copilot no Microsoft Intune.

Pré-requisitos

Requisitos de nuvem

O agente suporta apenas a nuvem pública. Ele não dá suporte a nuvens governamentais.

Requisitos de licenciamento

Para usar agentes do Security Copilot no Intune, você precisa das seguintes licenças:

Requisitos de plug-ins

Os plug-ins permitem que os agentes do Security Copilot se conectem aos serviços da Microsoft e executem ações especializadas. Esse agente requer os seguintes plug-ins:

Se você usar o Copilot no Intune, o plug-in do Intune já estará habilitado. Saiba mais sobre plug-ins.

Requisitos da plataforma do dispositivo

O Agente de Correção de Vulnerabilidade dá suporte à avaliação e às recomendações para as seguintes plataformas e aplicativos:

  • Windows
  • Aplicativos no Intune

Requisitos de funções

Para configurar e gerenciar o agente, use uma conta com as seguintes funções:

Funções do Intune:

Funções do Security Copilot:


Para executar o agente, o usuário agenciado deve receber as seguintes permissões. Atribua essas permissões fora do fluxo do Agente de Correção de Vulnerabilidade, nos centros de administração do Microsoft Entra e do Microsoft Defender.

Funções do Intune:

Funções de defensor:

  • O usuário agentic deve receber permissões que se alinham com as configurações do RBAC do Microsoft Defender XDR:
    • RBAC granular: Função RBAC personalizada com permissões equivalentes à função Leitor de Segurança RBAC Unificado

Para exibir os resultados, use uma conta com as seguintes funções:

Funções do Intune:

Importante

As permissões atribuídas por meio de uma função RBAC do Intune podem levar vários minutos para entrar em vigor depois que o usuário agenciado é adicionado ao grupo. O usuário agentic deverá ser licenciado se Permitir que administradores sem uma licença do Intune não estejam habilitados nasConfigurações de funções >de administração> de locatário.

Como o agente funciona

O Agente de Correção de Vulnerabilidade executa avaliações automatizadas para identificar e priorizar vulnerabilidades em seus dispositivos gerenciados. Veja como funciona:

1. Coleta de dados - O agente coleta dados de vulnerabilidade do Gerenciamento de Vulnerabilidades do Defender, analisando vulnerabilidades e exposições comuns (CVEs) em seus dispositivos gerenciados.

2. Análise e priorização - O agente avalia os dados de vulnerabilidade e prioriza as ameaças com base em fatores como pontuações CVSS, impacto de exposição e contagem de dispositivos para se concentrar primeiro nos problemas mais críticos.

3. Diretrizes de correção – para cada vulnerabilidade identificada, o agente fornece instruções de correção passo a passo adaptadas aos recursos do Intune, incluindo recomendações de política e diretrizes de configuração.

4. Rastreamento e relatório - O agente mantém registros de correções sugeridas e permite que você rastreie soluções aplicadas ao longo do tempo, ajudando a medir os esforços de melhoria de segurança.

Identidade do agente

O Agente de Correção de Vulnerabilidade usa a identidade agenciática do Microsoft Entra, uma identidade especializada no Microsoft Entra ID que permite que o agente opere de forma segura e independente. Durante a instalação, o agente provisiona uma identidade agentica (e um usuário agentico correspondente) no diretório Entra do locatário. O agente é executado sob as permissões delegadas a esse usuário agentic em vez de sob uma conta de usuário humana.

Observação

Se o seu agente usa atualmente uma identidade de usuário humano, você deve fazer a transição para uma identidade agentic antes que o suporte para identidade de usuário humano expire. Para obter o prazo, as etapas e as alterações, consulte Transição de agentes existentes para identidade agente.

  • O comportamento do agente é limitado às permissões e à tag de escopo atribuídas ao seu usuário agente. Após a configuração, você deve delegar as permissões necessárias ao usuário agentic nos centros de administração do Entra e do Defender. Para obter a lista de permissões necessárias, consulte Pré-requisitos.

  • Se surgir um problema com a identidade atual do agente que você não possa resolver, remova o agente e configure-o novamente. Para obter mais informações, consulte Remover o agente.

Importante

Até que você delegue todas as permissões necessárias ao usuário agente, as execuções de agente serão desativadas. Você deve atribuir as permissões necessárias e passar na Verificação de Prontidão para Execução antes de poder executar o agente.

Transição de agentes existentes para identidade agenciada

As instâncias de agente existentes que você configurou antes do lançamento da identidade agentic são executadas sob uma identidade de usuário humano. Você precisa fazer a transição desses agentes para uma identidade agente. Veja o que você precisa saber:

  • Deadline — A autenticação de identidade do usuário humano expira 90 dias após a liberação da identidade agencial. Após essa data, os agentes que não tiverem a transição não poderão ser executados.
  • Não há mais atribuição de usuário humano — após a expiração de 90 dias, as opções para atribuir uma identidade de usuário humano, alterar identidade ou renovar um token de identidade de usuário humano não estarão disponíveis. Quando a mensagem de renovação do token é exibida, os administradores são direcionados a alternar para uma identidade agentica.
  • Mudança permanente — Depois que um agente é alternado para uma identidade agentica, ele não pode ser revertido para uma identidade de usuário humano.
  • O histórico de execução é preservado — A transição para uma identidade agentic não afeta o histórico de execução do agente.

Um banner aparece na página do agente para mostrar a disponibilidade da identidade agêntica para agentes que ainda usam uma identidade de usuário humano.

Para alternar de uma identidade de usuário humano para uma identidade agente:

  1. No centro de administração do Microsoft Intune, acesse AgentedeCorreção de Vulnerabilidade de Agentes> (versão prévia) e selecione a guia Configurações. Você deve ter a função Proprietário do workspace do Security Copilot e permissões de leitura do Intune.
  2. Selecione Criar nova identidade para provisionar uma nova identidade agencial e um usuário agenciado. O agente muda automaticamente para usar a nova identidade.
  3. Delegue as permissões necessárias ao usuário agentic nos centros de administração do Entra e do Defender. Para obter a lista de permissões necessárias, consulte Pré-requisitos.
  4. Use o botão Executar Verificação de Prontidão para verificar se as permissões são delegadas corretamente. Para obter mais informações, consulte Executar Verificação de Prontidão.

Executar Verificação de Prontidão

Depois de delegar as permissões necessárias ao usuário agentic, use o botão Run Readiness Check para verificar se as permissões estão configuradas corretamente. Quando a marca de preparação for concluída com êxito, o botão Executar e a opção de agendar execuções serão habilitados.

Recuperar uma identidade de agente excluída

Se a identidade do agente for excluída acidentalmente no Entra, tente recuperá-la no centro de administração do Entra. Se a recuperação não for possível, você deverá remover o agente e configurá-lo novamente para provisionar uma nova identidade.

Configurar o agente

Durante a instalação, o agente cria uma identidade agentic (e um usuário agentic correspondente) no diretório Entra do locatário. A página de configuração exibe as permissões, os plug-ins e as informações do espaço de trabalho necessárias. Inclui mensagens que destacam a necessidade de delegar permissões antes de uma execução bem-sucedida do agente. Para configurar o agente, você deve ter as permissões listadas em configurar e gerenciar em Pré-requisitos.

Para configurar o agente:

  1. No centro de administração do Microsoft Intune, acesseAgente de Correção de Vulnerabilidade de Agentes.>

  2. Em Visão geral, selecione Configurar Agente. Esse painel exibe detalhes sobre o agente, incluindo as permissões e plug-ins necessários.

    Uma captura de tela que exibe a página inicial do centro de administração do Intune com o bloco Agente de Correção de Vulnerabilidades.

  3. Examine os detalhes para garantir que os requisitos estejam em vigor e selecione Iniciar agente para fechar o painel de configuração e iniciar a primeira execução do agente.

    Uma captura de tela que exibe a página 'Configurar Agente de Correção de Vulnerabilidade' e o botão Iniciar agente.

  4. Após a conclusão da configuração, delegue as permissões necessárias ao usuário agentic nos centros de administração do Entra e do Defender. Para obter a lista de permissões necessárias, consulte Pré-requisitos.

    Dica

    Use o botão Executar Verificação de Prontidão para verificar se as permissões são delegadas corretamente antes de executar o agente. Para obter mais informações, consulte Executar Verificação de Prontidão.

Quando a configuração for concluída e as permissões forem delegadas, o agente estará pronto para uso. Para saber mais sobre como usar o agente, consulte Usar o Agente de Correção de Vulnerabilidade.

Considerações operacionais

Antes de executar o Agente de Correção de Vulnerabilidade, lembre-se destes pontos:

  • Um administrador deve iniciar manualmente o agente. Depois que o agente for iniciado, não haverá opções para interrompê-lo ou pausá-lo.
  • Você pode iniciar o agente somente no centro de administração do Intune.
  • As CVEs associadas contêm a contagem de CVEs em dispositivos com edições do sistema operacional cliente Windows, mas não incluem dispositivos com edições do Windows Server. As CVEs são classificadas como Baixas, Médias, Altas e Críticas de acordo com a escala CVSS (Common Vulnerability Scoring System).
  • A lista de dispositivos expostos inclui apenas dispositivos encontrados no Entra que não são edições do Windows Server.
  • O agente não dá suporte a marcas de escopo na visualização pública.

Importante

Os administradores que acessam o centro de administração do Intune podem ver os dados que o agente relata por meio de sugestões de agente. Esses dados podem ficar visíveis mesmo quando estiverem fora das funções ou do escopo do Intune atribuídos pelo administrador.

Remover o agente

Se surgir um problema com a identidade agentica do agente que não possa ser resolvido, você deverá remover o agente e configurá-lo novamente para provisionar uma nova identidade. A remoção do agente exclui a identidade agencial atual e seu usuário agencial associado do seu locatário.

Observação

Para agentes que ainda usam uma identidade de usuário humano, consulte Transição de agentes existentes para identidade agencial para obter informações sobre expiração e migração de identidade.

Para remover o agente:

  1. No centro de administração do Microsoft Intune, selecione Agentes.
  2. Selecione a instância do agente que você deseja remover.
  3. Selecione Remover agente e confirme a remoção.

Após a remoção, o painel de agentes retorna ao seu estado original. Um administrador pode reinstalar o agente mais tarde repetindo o processo de instalação.

Próximas etapas