步驟二:封鎖未經授權的 AI 應用程式存取

本指南分為四個步驟:

防止資料外洩到影子 AI 與 Microsoft 合作。

在發現組織內 AI 應用程式的使用情況後,下一步是封鎖未被組織認可的應用程式存取。 此步驟使用 Microsoft Defender for Cloud Apps、Microsoft Entra 及 Microsoft Intune,在組織、使用者及裝置層級執行存取限制。

用 Microsoft Defender for Cloud Apps 封鎖組織的存取權限

使用 Microsoft Defender for Cloud Apps 封鎖整個組織存取未經授權的 AI 應用程式。 在第一步識別並標記 AI 應用程式為未授權後,你就可以執行封鎖政策。

  1. 選擇你在雲端應用程式目錄中認定為未授權的 AI 應用程式。
  2. 選擇 取消制裁 以 標記應用程式為封鎖。
  3. 確認封鎖動作已傳達到你的網路控制系統。

重要事項

在組織層級封鎖未經授權的應用程式,會阻止所有使用者透過受管理的網路連線存取這些應用程式。 使用者仍可透過非管理裝置或個人網路存取這些應用程式,這點會在後續步驟中說明。

使用 Microsoft Entra 限制特定使用者與群組

雖然 Defender for Cloud Apps 提供全組織的封鎖功能,但你可能需要更細緻的 AI 應用程式存取控制。 使用 Microsoft Entra 網際網路存取功能,允許有限度存取特定 AI 應用程式,同時限制特定使用者和團體存取未經授權的 AI 應用程式。

你也可以結合 Microsoft Entra 與 Microsoft Purview 內部風險管理,阻止高風險使用者存取 AI 應用程式。 透過使用帶有條件存取政策的自適應保護,內部風險管理(Insider Risk Management)認定為高風險的使用者會自動被限制存取 AI 應用程式。

若要深入了解,請參閱:

阻止未經授權的 AI 應用程式安裝於使用 Microsoft Intune 的裝置上

使用 Microsoft Intune 阻止未經授權的 AI 應用程式安裝在受管理裝置上。 這種做法針對使用者嘗試直接在裝置上安裝 AI 應用程式,而非透過瀏覽器存取的情況。

欲了解更多,請參閱「在 Intune 管理裝置上封鎖與移除應用程式」。

摘要

在此步驟結束時,您的組織具備:

  • 透過 Microsoft Defender for Cloud Apps 全組織封鎖未經授權的 AI 應用程式。
  • 透過 Microsoft Entra 網際網路存取實現細緻的使用者及群組層級存取限制。
  • 高風險用戶會透過自適應保護與條件存取自動阻擋 AI 應用程式的存取。
  • 裝置層級控制,防止透過 Microsoft Intune 安裝未經授權的 AI 應用程式。

下一步