Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Windows 365 for Agents é baseado em uma arquitetura de segurança em primeiro lugar. Todas as camadas, desde identidade e autenticação até proteção contra ameaças, governança de dados e auditabilidade, são projetadas para impor princípios de Confiança Zero nas cargas de trabalho dos agentes. Esta página fornece uma visão geral de segurança do Windows 365 for Agents.
Cada PC na nuvem para Agentes é ingressado no Microsoft Entra e registrado no Microsoft Intune, o que fornece aos agentes uma identidade gerenciada e uma postura de dispositivo desde o primeiro dia. Exposto como uma ferramenta MCP no Microsoft Agent 365, o Windows 365 for Agents herda a trilha de segurança e auditoria da plataforma, com o Microsoft Defender fornecendo proteção contra ameaças e o Microsoft Purview fornecendo governança de dados e visibilidade de conformidade em todas as ações do agente.
Pilares de segurança em resumo
O modelo de segurança do Windows 365 for Agents é organizado em torno de cinco pilares. Cada pilar aborda uma dimensão distinta da estrutura de Confiança Zero aplicada às cargas de trabalho dos agentes.
| Pilar | Função | Saiba mais |
|---|---|---|
| Identidade | Os agentes usam uma conta de usuário de agente do Microsoft Entra dedicada, separada dos usuários humanos. A identidade é vinculada à sessão, não ao dispositivo. O Microsoft Entra fornece um plano de controle unificado de identidade e política entre agentes, computadores na nuvem e sessões. | Identidade e segurança: seguro por design |
| Autenticação | A autenticação baseada em token é criptograficamente associada ao dispositivo. As sessões são autenticadas em cada conexão, com verificação contínua durante todo o ciclo de vida da sessão usando sinais de identidade e de contexto. | Modelo de autenticação de agente |
| Proteção contra ameaças | O Microsoft Defender para Ponto de Extremidade pode ser executado no PC na nuvem, fornecendo detecção em tempo real, visibilidade de busca avançada, monitoramento do Defender para Aplicativos de Nuvem e controles just-in-time com base em sinais de risco em tempo real. | Proteção contra ameaças com o Microsoft Defender |
| Governança de dados | O Microsoft Purview estende a DLP (prevenção contra perda de dados) do ponto de extremidade, o DSPM (gerenciamento de postura de segurança de dados) para IA e o Explorer de atividades para cargas de trabalho do agente, o que garante que os dados confidenciais sejam controlados de forma consistente, independentemente de serem acessados por usuários ou agentes. | Governança de dados com o Microsoft Purview |
| Segurança de Rede | O Global Secure Access (GSA) estende a segurança de rede aos PCs na nuvem do agente roteando o tráfego da Internet por meio de perfis definidos pelo administrador. O GSA monitora o tráfego da Web e ajuda a proteger as sessões do agente com filtragem da Web e bloqueio de ameaças. | Segurança de rede com Acesso Global Seguro (GSA) |
| Auditabilidade | O Agent 365 fornece governança e auditabilidade centralizadas. Cada interação é capturada e correlacionada entre identidade, acesso e ações. As equipes de segurança podem rastrear a atividade da solicitação do usuário de origem por meio da execução do agente e das ações resultantes. | Governança e auditabilidade |
Princípios de Confiança Zero para cargas de trabalho de agente
O Windows 365 for Agents aplica princípios de Confiança Zero a todas as sessões do agente. Confiança Zero pressupõe nenhuma confiança implícita; cada solicitação é validada usando sinais de identidade, dispositivo e política, independentemente de onde a solicitação se origina ou qual recurso ela acessa.
| Princípio | Como ele se aplica ao Windows 365 for Agents |
|---|---|
| Verificar explicitamente | Cada sessão do agente é autenticada por meio do Microsoft Entra com credenciais vinculadas ao dispositivo baseadas em token. O acesso condicional avalia a identidade e o contexto e permite o acesso do agente somente de dispositivos em conformidade. |
| Usar o acesso com privilégios mínimos | O acesso ao recurso é atribuído explicitamente a cada identidade de agente. A atribuição de pool no Intune determina quais identidades de agente podem adquirir PCs na nuvem. As políticas downstream definem o que os agentes podem fazer depois de se conectarem. As políticas de Acesso Condicional podem bloquear explicitamente as identidades do agente de acessar recursos. |
| Assumir violação | Os PCs na nuvem são sem estado e são redefinidos após cada sessão do agente, o que garante que nenhuma credencial persista e nenhuma confiança seja transportada entre cargas de trabalho. Cada sessão é executada em um ambiente dedicado e isolado. O Microsoft Defender fornece detecção contínua de ameaças e o Microsoft Purview monitora o acesso a dados. |
Como a segurança abrange o ciclo de vida do agente
Os controles de segurança estão presentes em todas as fases do ciclo de vida da sessão do agente. Desde o momento em que um PC na nuvem é provisionado até o momento em que ele é redefinido e retornado ao pool, a identidade, a política e a proteção são impostas continuamente.
| Fase do ciclo de vida | O que acontece | Controles de segurança |
|---|---|---|
| Preparar | Os pools de PCs na nuvem são provisionados, configurados e disponibilizados para uso do agente. | Os administradores de TI definem pools com imagens, regiões e tamanho. Cada PC na nuvem é ingressado no Microsoft Entra e registrado no Intune. O sensor do Microsoft Defender para Ponto de Extremidade pode ser implantado. |
| Adquirir | Um PC na nuvem é reservado para uma chamada e uma sessão específicas. | A atribuição de pool determina quais identidades de agente são autorizadas. |
| Conectar | Uma sessão autenticada é estabelecida e os recursos ficam disponíveis. | O Microsoft Entra emite e valida tokens. O acesso condicional avalia os sinais de identidade, dispositivo e política. Os tokens são criptograficamente vinculados ao dispositivo. |
| Atuar | O agente opera o Cloud PC, com observação humana opcional. | As políticas de segurança de dispositivo do Intune são impostas pelo Windows e pelo Microsoft Edge para proteger o ambiente do PC na nuvem, enquanto o Acesso Condicional do Microsoft Entra protege o acesso ao recurso. O Microsoft Defender fornece monitoramento em tempo real, o Microsoft Purview controla os dados e todas as ações são totalmente auditadas e atribuídas. |
| Lançar | A sessão termina, o PC na nuvem é redefinido e a capacidade retorna ao pool. | Todas as credenciais e tokens são destruídos. O PC na nuvem retorna à linha de base provisionada. Os logs de auditoria são finalizados. |
Próximas etapas
- Saiba mais sobre identidade e segurança no Windows 365 for Agents.