Principkonfigurationsagent i Microsoft Intune

Viktigt

Från och med den 31 augusti 2026 är principkonfigurationsagenten (PCA) och ändringsgranskningsagenten (CRA) inte längre tillgängliga i Microsoft Intune administrationscenter.

Granska alla befintliga processer som använder dessa agenter och slutför alla aktiva agentkörningar före detta datum. Undvik att skapa nya beroenden på dessa agenter.

Vad den här ändringen innebär för dig:

  • Du kan fortsätta att använda befintliga upplevelser för Policy Configuration Agent (PCA) och Change Review Agent (CRA) fram till den 31 augusti 2026.
  • Efter den 31 augusti 2026 är dessa agenter och deras associerade upplevelser inte längre tillgängliga i Microsoft Intune administrationscenter.
  • Om din organisation är beroende av dessa agenter bör du granska och uppdatera berörda operativa processer före datumet för tillbakadragandet.

Rekommenderade åtgärder:

  • Slutför alla aktiva PCA-aktiviteter (Policy Configuration Agent) och CRA-aktiviteter (Change Review Agent) före den 31 augusti 2026.
  • Undvik att skapa nya arbetsflöden eller beroenden som förlitar sig på dessa agenter.
  • Granska befintliga administrativa processer som är beroende av dessa agenter och planera alternativa metoder före indragningsdatumet

Konfigurationsagenten för Intune-principen använder generativa AI-drivna funktioner i Security Copilot. Det hjälper IT-administratörer att översätta komplexa krav och branschstandarddokument till handlingsbara Intune inställningar.

Administratörer kan snabbt generera principer för Intune inställningskatalog som överensstämmer med organisationens eller regelverkets baslinjer, inklusive eventuella härdningsinitiativ.

Med agenten kan du:

  • Ladda upp ett dokument eller branschriktmärke och agenten identifierar relevanta och matchande Intune inställningar.

    Du kan ladda upp efterlevnadsstandarder och vanliga branschriktmärken, till exempel STIG (Security Technical Implementation Guides) och NIST-riktlinjer (National Institute of Standards and Technology).

  • Kan ladda upp interna principdokument och baslinjer, till exempel organisationens säkerhetsprinciper eller efterlevnadskrav.

  • Få relevanta konfigurationsinställningar och interaktiva förslag baserat på dina uppladdade dokument.

  • Kan anpassa förslagen för att skapa en originalplan som passar din miljö. Om organisationen till exempel har ett undantag från en CIS-regel kan du ta bort den regeln från den slutgiltiga principen.

Agenten vägleder dig också genom att skapa en princip med hjälp av förslagen och hjälper till att konfigurera varje inställning utifrån organisationens behov. Du kan granska och spara de här förslagen.

Den här artikeln:

  • Visar en lista över förutsättningarna för att använda agenten
  • Förklarar hur agenten fungerar
  • Visar hur du konfigurerar agenten
  • Visar hur du förnyar eller tar bort agenten

Mer information om hur du använder agenten finns i Använda principkonfigurationsagenten.

Förhandskrav

Molnkrav

Agenten stöds endast i det offentliga molnet. Det stöds inte i myndighetsmoln.

Licenskrav

Om du vill använda Security Copilot-agenter i Microsoft Intune krävs följande licenser:

Krav för plugin-program

Plugin-program gör det möjligt för Security Copilot agenter att ansluta till Microsoft-tjänster och utföra specialiserade åtgärder. Den här agenten kräver följande plugin-program:

Om du använder Copilot i Intune är plugin-programmet Intune redan aktiverat. Läs mer om plugins.

Krav på enhetsplattform

Den här funktionen stöder följande plattformar:

  • Windows

Rollkrav

Om du vill aktivera och konfigurera agenten använder du ett konto med följande roller:

Roller i Security Copilot:

Intune roller:


Om du vill använda agenten, generera förslag och få principrekommendationer använder du ett konto med följande roller:

Roller i Security Copilot:

Intune roller:


Om du vill använda agenten, generera förslag, få principrekommendationer och skapa principer använder du ett konto med följande roller:

Roller i Security Copilot:

Intune roller:

Så här fungerar agenten

Diagram som visar olika steg och steg i principkonfigurationsagentens arbetsflöde i Microsoft Intune.

På en hög nivå utför agenten följande steg.

  1. Indatainmatning: Du ger agenten indata som har dina principkrav. Det kan vara ett dokument som du laddar upp eller direkttextinmatning, som All laptops must have BitLocker enabled with AES-256 encryption.

    Agenten har stöd för anpassade dokument och punktlistor med krav.

  2. Bearbetning och parsning av naturligt språk: När du kör agenten mot dina indata använder agenten Security Copilot för att parsa och mappa indata. Den läser igenom språket och identifierar enskilda inställningar som beskrivs i texten.

    Om det till exempel står "Tillåt inte användning av USB-lagringsenheter" i dokumentet tolkar agenten texten som ett krav om extern lagringsprincip.

    Security Copilot är inställd för att känna igen vanliga principinstruktioner och tekniska kontroller från textbeskrivningar. Den kan hantera komplexa formuleringar eller olika format.

  3. Mappar regler till Intune inställningar: För varje analyserat krav försöker agenten hitta en motsvarande inställning för inställningskatalogen som uppnår det målet. Agenten använder inbyggd kunskap om Intune funktioner för att välja rätt inställning och det inställningsvärde som uppfyller kravet.

  4. Genererar principförslag: Agenten kompilerar mappningsresultaten i ett utkast till en Intune konfigurationsprofil med de rekommenderade inställningarna.

  5. Admin granskning och bekräftelse: Innan något tillämpas granskar du agentens utdata. I administrationscentret väljer du agentens förslag för att se informationen. Du kan se en lista över rekommenderade inställningar (mappningar som stöds) och separata listor för objekt som inte stöds eller omappas.

    I det här skedet bör du:

    • Visa information – Du kan öka detaljnivån för varje rekommenderad inställning för att läsa motiveringen och justera. Agenten kan till exempel föreslå en lösenordslängd på 14 tecken eftersom baslinjen sa at least 12.
    • Ta bort eller exkludera – Om det finns vissa förslag som du inte vill implementera kan du ta bort dem när du ber agenten att skapa enhetskonfigurationsprincipen.
    • Bekräfta objekt som inte stöds – För alla krav som Intune inte kan framtvinga, dokumentera hur du planerar att hantera dem eller bekräfta dem. Agentens roll är informativ och att se till att du är medveten om eventuella luckor.
  6. Skapa princip: När du har bekräftat förslagen kan du välja att skapa en ny konfigurationsprofil med alla rekommenderade inställningar. Den här principen för inställningskatalog tillämpas inte förrän du tilldelar den, precis som alla Intune principer du skapar manuellt.

    I det här läget är principen en normal Intune princip. Du kan tilldela den till lämpliga grupper och byta namn på principen.

  7. Distribuera och övervaka: När principen har tilldelats börjar enheterna rapportera med de nya inställningarna. Agentens jobb är klart tills du kör det igen.

Agentens identitet

Agenten körs under identiteten och behörigheterna för det konto som används under konfigurationen. Åtgärderna begränsas till behörigheterna för det kontot och identiteten uppdateras för varje körning. Ändringar av kontots behörigheter påverkar därför agentens funktioner under nästa körning.

Vi rekommenderar att du loggar in med rollen Security Copilot Owner för att konfigurera agenten. Vissa roller kan ha de behörigheter som krävs automatiskt. Mer information finns i Roller i Security Copilot.

Konfigurera agenten

Innan du aktiverar agenten:

  • En administratör måste starta agenten manuellt. När agenten har startats finns det inget alternativ för att stoppa eller pausa agenten.
  • Agenten kan bara startas från Microsoft Intune administrationscenter.
  • Sessionsinformation i Microsoft Security Copilot -portalen visas endast för den användare som konfigurerade agenten.
  • Endast en agentinstans stöds per klientorganisation.

Använd följande steg för att konfigurera agenten:

  1. I administrationscentret för Microsoft Intune väljer duKonfigurationsagent för agentprincip.>

  2. I Översikt väljer du Konfigurera agent.

    I fönstret Konfigurera principkonfigurationsagenten visas de behörigheter som krävs för att konfigurera agenten och mer information om konfigurationskraven.

  3. Välj Konfigurera agent.

När den är klar är agenten redo att användas. Mer information om hur du använder agenten finns i Använda principkonfigurationsagenten.

Förnya agenten

Om du inte använder en agent på 90 dagar upphör agentauktoriseringen att gälla och agentkörningen misslyckas tills omautentiseringen. Du kan förnya agentautentiseringen när som helst.

När förfallodatumet närmar sig visar Intune en varning på agentöversiktssidan som varje Copilot-ägare och Copilot-deltagare kan se. Varningen uppmanar dig att förnya agentidentiteten.

Om du vill auktorisera agentidentiteten på nytt väljer du Förnya autentisering. När du förnyar agentautentiseringen använder agenten automatiskt de inloggade autentiseringsuppgifterna. Om du inte vill använda de inloggade autentiseringsuppgifterna väljer du fliken Agentinställningar>>Välj en annan identitet.

Efter förnyelsen försvinner varningsbanderollen och ett popup-meddelande bekräftar att förnyelsen lyckades.

Skärmbild av skärmen för ändring av identitet i Policy Configuration Agent i Microsoft Intune.

Ta bort agenten

När du tar bort en agent tas alla associerade data som genererats, inklusive förslag och aktiviteter, bort. Tidigare använda förslag förblir oförändrade.

Steg för att ta bort en agentinstans:

  1. I administrationscentret för Microsoft Intune väljer du Agenter.
  2. Välj den agentinstans som du vill ta bort.
  3. Välj Ta bort agent och bekräfta borttagningen.

Efter borttagning:

  • Agentfönstret återgår till sitt ursprungliga tillstånd.
  • En administratör kan installera om agenten senare genom att upprepa installationsprocessen.

Hjälp till att forma framtiden för Intune agenter

Gå med i vårt feedbackforum för Intune agenter för att dela insikter och påverka kommande funktioner i Microsoft Intune.

Registrera dig och läs mer: https://aka.ms/IntuneAgentsForum