Microsoft Entra – agent pro optimalizaci podmíněného přístupu

Agent optimalizace Microsoft Entra Podmíněný přístup pomáhá zajistit, aby všichni uživatelé, aplikace a identity agentů byly chráněny zásadami podmíněného přístupu. Agent může doporučit nové zásady a aktualizovat stávající zásady na základě osvědčených postupů v souladu s nulovou důvěryhodností a učením Microsoftu. Agent také vytváří sestavy pro kontrolu zásad (preview), které poskytují přehled o nárůstech nebo poklesech, jež můžou naznačovat nesprávnou konfiguraci zásad.

Agent optimalizace podmíněného přístupu vyhodnocuje zásady, jako jsou:

  • Vyžadování vícefaktorového ověřování (MFA).
  • Vynucování ovládacích prvků na základě zařízení (dodržování předpisů zařízením, zásady ochrany aplikací a zařízení připojená k doméně)
  • Blokování zastaralého ověřování a toku kódu pro zařízení

Agent také vyhodnotí všechny existující povolené zásady a navrhne potenciální konsolidaci podobných zásad. Když agent identifikuje návrh, můžete nechat agenta aktualizovat přidružené zásady opravou jedním kliknutím.

Důležité

Integrace ServiceNow a spouštění na základě aktivit v agentovi pro optimalizaci podmíněného přístupu jsou momentálně ve verzi předběžného náhledu. Tyto informace se týkají předběžného produktu, který může být před vydáním podstatně změněn. Společnost Microsoft neposkytuje žádné záruky, vyjádřené ani předpokládané, pokud jde o informace uvedené zde.

Požadavky

Omezení

  • Po spuštění agenta nemůžete běh zastavit ani pozastavit. Spuštění může trvat několik minut.
  • Pro konsolidaci zásad každé spuštění agenta vyhodnocuje 40 podobných dvojic zásad.
  • Doporučujeme spustit agenta z Centra pro správu Microsoft Entra.
  • Skenování je omezené na 24hodinovou dobu.
  • Návrhy agenta nemůžete přizpůsobit ani přepsat.
  • Agent může v jednom spuštění zkontrolovat až 300 uživatelů a 150 aplikací.

Jak to funguje

Agent optimalizace podmíněného přístupu prohledá vašeho tenanta a vyhledá nové uživatele, aplikace a identity agentů z posledních 24 hodin a určí, zda jsou zásady podmíněného přístupu použitelné. Pokud agent najde uživatele, aplikace nebo identity agenta, které zásady podmíněného přístupu nepokrývají, nabídne navrhované další kroky.

Dalším krokem může být zapnutí nebo úprava zásad podmíněného přístupu. Můžete si projít návrh, jak agent řešení identifikoval a co by zásady zahrnovaly.

Kdykoli se agent spustí, provede následující kroky. Tyto počáteční kroky skenování nespotřebovávají žádné SCU.

  1. Agent prohledá všechny zásady podmíněného přístupu ve vašem tenantovi.
  2. Agent kontroluje mezery v zásadách a pokud lze některé zásady zkombinovat.
  3. Agent zkontroluje předchozí návrhy, aby znovu nenavrhl stejné zásady.

Pokud agent identifikuje něco, co dříve nenavrhl, provede následující kroky. Tyto kroky akcí agenta spotřebovávají SCUs.

  1. Agent identifikuje mezeru v zásadách nebo dvojici zásad, které je možné konsolidovat.
  2. Agent vyhodnotí všechny vlastní pokyny, které jste zadali.
  3. Agent vytvoří novou zásadu v režimu pouze pro hlášení nebo navrhne změnu zásady, včetně veškeré logiky obsažené ve vlastních pokynech.

Poznámka:

Security Copilot vyžaduje, aby ve vašem tenantovi byla zřízena alespoň jedna jednotka SCU. Tato SCU je účtována každý měsíc, i když nespotřebujete žádné SCU. Vypnutím agenta nezastavíte měsíční fakturaci pro SCU.

Mezi návrhy zásad od agenta patří:

  • Vyžadovat vícefaktorové ověřování: Agent identifikuje uživatele, kteří nejsou pokryti zásadami podmíněného přístupu, které vyžadují vícefaktorové ověřování a můžou zásady aktualizovat.
  • Vyžadovat ovládací prvky založené na zařízeních: Agent může vynutit ovládací prvky založené na zařízeních, jako je dodržování předpisů zařízením, zásady ochrany aplikací a zařízení připojená k doméně.
  • Blokovat starší ověřování: Přihlášení uživatelským účtům se starší verzí ověřování se zablokuje.
  • Blokovat tok kódu zařízení: Agent hledá zásadu, která blokuje tok kódu zařízení.
  • Rizikoví uživatelé: Agent navrhuje zásadu, která vyžaduje bezpečnou změnu hesla pro vysoce rizikové uživatele. Vyžaduje licenci Microsoft Entra ID P2.
  • Risky přihlášení: Agent navrhuje zásadu, která vyžaduje vícefaktorové ověřování u vysoce rizikových přihlášení. Vyžaduje licenci Microsoft Entra ID P2.
  • Risky agents: Agent navrhuje zásadu pro blokování ověřování u vysoce rizikových přihlášení. Vyžaduje licenci Microsoft Entra ID P2.
  • Toky s asistencí agenta (Preview):Agent navrhuje zásadu, která blokuje vysoce rizikové toky s asistencí agentů. Vyžaduje licenci Microsoft Entra ID P2.
  • Konsolidace zásad: Agent zkontroluje zásady a identifikuje překrývající se nastavení. Pokud máte například více než jednu zásadu se stejnými ověřovacími mechanismy, agent navrhne sloučit tyto zásady do jedné.
  • Hloubková analýza: Agent vyhodnocuje zásady, které odpovídají klíčovým scénářům, a identifikuje odlehlé zásady, které mají více než doporučený počet výjimek (což vede k neočekávaným mezerám v pokrytí) nebo bez výjimek (což vede k možnému uzamčení).
  • Hloubková analýza mezer v MFA: Tato analýza identifikuje ty uživatele, kteří nejsou chráněni žádnou zásadou podmíněného přístupu vyžadující vícefaktorové ověřování nebo úrovně ověření. Agent vyhodnocuje povolené zásady i zásady pouze pro sestavy v rámci celého tenanta, aby vypočítal, kolik uživatelů není pokryto vícefaktorovým ověřováním (MFA). Mezi běžné příčiny patří uživatelé vyloučení ze zásad, uživatelé, kteří nejsou členy požadovaných skupin, nebo uživatelé, kteří propadnou mezerami mezi překrývajícími se zásadami. Analýza také poskytuje ukázku ovlivněných uživatelů, upřednostněných nedávnými přihlašovacími aktivitami, abyste mohli nejprve prozkoumat mezery s nejvyšším rizikem.
  • Přístup s nejnižšími oprávněními pro identity agentů (preview): Agent identifikuje identity agentů s nepoužívanými nebo nadměrně širokými oprávněními Microsoft Graph. Pak doporučí vynucení s nejnižšími oprávněními, například odebrání nepoužívaných oprávnění nebo nahrazení rozsáhlých oprávnění konkrétnějšími oprávněními.

Důležité

Agent neprovádí žádné změny stávajících zásad, pokud správce návrh explicitně neschválí.

Všechny nové zásady, které agent navrhuje, se vytvoří v režimu jen pro sestavy.

Dvě zásady je možné konsolidovat, pokud se liší maximálně dvěma podmínkami nebo ovládacími prvky.

Začínáme

  1. Přihlaste se do Centra pro správu Microsoft Entra jako alespoň správce zabezpečení.

  2. Na nové domovské stránce na kartě oznámení agenta vyberte možnost Přejít na agenty.

    V nabídce vlevo můžete také vybrat agenty Security Copilot.

    Snímek obrazovky centra pro správu Microsoft Entra, který zobrazuje nové prostředí agentů Security Copilot.

  3. Na dlaždici Agent optimalizace podmíněného přístupu vyberte Zobrazit podrobnosti.

    Snímek obrazovky dlaždice agenta podmíněného přístupu se zvýrazněným tlačítkem pro zobrazení podrobností.

  4. Vyberte Spustit agenta a spusťte první spuštění.

    Snímek obrazovky znázorňující tlačítko pro spuštění agenta v podokně Agent optimalizace podmíněného přístupu

Na kartě Přehled agenta se v poli Poslední návrhy zobrazí všechny návrhy. Pak můžete zásady zkontrolovat, určit dopad zásad a v případě potřeby změny použít. Další informace najdete v tématu Kontrola a použití návrhů z agenta optimalizace podmíněného přístupu.

Snímek obrazovky se souhrnem agenta a nedávnými návrhy se zvýrazněnými tlačítky pro revize návrhů

Nastavení

Agent zahrnuje několik výkonných nastavení, která rozšiřují schopnosti a zároveň je činí jedinečnými pro vaši organizaci. Na kartě Nastavení můžete nakonfigurovat následující možnosti. Další informace najdete v tématu Nastavení agenta optimalizace podmíněného přístupu.

Integrované integrace

Agent optimalizace podmíněného přístupu může vytvářet návrhy zásad pro organizace, které používají Intune pro správu zařízení a globální zabezpečený přístup pro přístup k síti.

Integrace Intune

Agent optimalizace podmíněného přístupu se integruje s Intune, aby:

  • Monitorujte dodržování předpisů zařízením a zásady ochrany aplikací nakonfigurované v Intune.
  • Identifikujte potenciální mezery v vynucení podmíněného přístupu.

Tento proaktivní a automatizovaný přístup zajišťuje, že zásady podmíněného přístupu zůstanou v souladu s cíli zabezpečení organizace a požadavky na dodržování předpisů. Návrhy agentů jsou stejné jako ostatní návrhy zásad s tím rozdílem, že Intune poskytuje část signálu agentovi.

Návrhy agentů pro scénáře Intune se týkají konkrétních skupin uživatelů a platforem (iOS nebo Android). Agent například identifikuje aktivní zásadu Intune pro ochranu aplikací, která cílí na skupinu Finance, ale zjistí, že žádná dostatečná zásada podmíněného přístupu vynucuje ochranu aplikací. Agent vytvoří zásadu jen pro sestavu, která vyžaduje, aby uživatelé přistupovali k prostředkům jenom prostřednictvím kompatibilních aplikací na zařízeních s iOSem.

Pokud chcete identifikovat dodržování předpisů zařízením Intune a zásady ochrany aplikací, musí být agent spuštěný jako globální správce nebo správce podmíněného přístupu a globální čtenář. Role Správce podmíněného přístupu sama o sobě nestačí k tomu, aby agent vytvořil návrhy Intune.

Globální integrace zabezpečeného přístupu

Microsoft Entra Přístup k Internetu a Microsoft Entra Soukromý přístup (souhrnně označovaný jako Globální zabezpečený přístup) se integrují s agentem optimalizace podmíněného přístupu a poskytují návrhy specifické pro zásady síťového přístupu vaší organizace. Návrh Povolit nové zásady pro vynucování požadavků na přístup k síti v rámci služby Global Secure Access vám pomůže sladit zásady služby Global Secure Access, které zahrnují síťová umístění a chráněné aplikace.

V této integraci agent identifikuje uživatele nebo skupiny, na které zásady podmíněného přístupu nevztahují, aby vyžadoval přístup k podnikovým prostředkům pouze prostřednictvím schválených globálních kanálů zabezpečeného přístupu. Tato zásada vyžaduje, aby se uživatelé před přístupem k podnikovým aplikacím a datům připojili k podnikovým prostředkům pomocí zabezpečené sítě globálního zabezpečeného přístupu organizace. Uživatelům, kteří se připojují z nespravovaných nebo nedůvěryhodných sítí, se zobrazí výzva k použití klienta globálního zabezpečeného přístupu nebo webové brány. Pokud chcete ověřit kompatibilní připojení, můžete zkontrolovat protokoly přihlašování.

Integrace v programu Microsoft Defender

Microsoft Defender se integruje s Agentem pro optimalizaci podmíněného přístupu, aby pomáhal převádět opakující se vzorce útoků na identity na vylepšení zabezpečení podmíněného přístupu. Místo reakce na jednotlivé incidenty Defender analyzuje signály relevantní pro identitu napříč vyšetřováními a výstrahami a pak je agreguje v rámci pevného časového intervalu. Tato agregace zobrazí opakované techniky a cílové kohorty uživatelů reagující na jednotlivé incidenty.

Pro každý konsolidovaný vzorec Defender vytvoří strukturovaný přehled o hrozbě, který agentovi poskytne kontext pro vyhodnocení stavu zabezpečení. Defender poskytuje pouze kontext hrozeb. Nezahrnuje logiku nápravy ani rozhodnutí, které zásady podmíněného přístupu se mají změnit.

Agent vyhodnocuje každý poznatek vůči stávajícím zásadám podmíněného přístupu klienta, aby určil, zda je opodstatněné posílení úrovně zabezpečení. Pokud chcete minimalizovat rozrůstání zásad, může agent doporučit úpravu existujících zásad nebo vytvoření nové zásady jen pro sestavy, pokud neexistuje žádná vhodná zásada. Doporučení zahrnují odůvodnění a kontext ovlivněného uživatele, aby správci mohli změnu před schválením zkontrolovat. Pokud stávající krytí již pokrývá dané riziko, agent toto doporučení potlačí.

Doporučení vygenerovaná z přehledů hrozeb v programu Defender se v seznamu objeví se štítkem upozornění Propojeno s Defenderem. Podrobnosti doporučení zahrnují oddíl Přehledy v programu Defender, včetně kontextu, který k němu vedl, a v závislosti na vašich oprávněních v Microsoft Defenderu můžete přejít na související výstrahy nebo incidenty. Správce vždy posoudí a schválí doporučení generovaná nástrojem Defender předtím, než jakákoli změna zásad vstoupí v platnost.

Odebrání agenta

Pokud už nechcete používat agenta pro optimalizaci podmíněného přístupu, vyberte v horní části okna agenta možnost Odebrat agenta. Stávající data (aktivita agenta, návrhy a metriky) se odeberou, ale všechny zásady vytvořené nebo aktualizované na základě návrhů agentů zůstanou nedotčené. Dříve použité návrhy zůstávají beze změny, takže můžete dál používat zásady, které agent vytvořil nebo upravil.

Poskytnutí zpětné vazby

Pokud chcete společnosti Microsoft poskytnout zpětnou vazbu k agentovi, použijte tlačítko Poslat Microsoftu zpětnou vazbu v horní části okna agenta.

FAQs

Kdy mám použít agenta optimalizace podmíněného přístupu vs. Copilot Chat?

Agent optimalizace podmíněného přístupu a Microsoft Copilot Chat poskytují různé přehledy o zásadách podmíněného přístupu. Následující tabulka porovnává tyto dvě funkce.

Scenario Agent optimalizace podmíněného přístupu Konverzace s Kopilotem
Obecné scénáře
Konfigurace specifická pro tenanta
Pokročilé odůvodnění
Přehledy na vyžádání
Interaktivní řešení potíží
Průběžné posuzování zásad
Návrhy automatizovaného vylepšování
Pokyny k osvědčeným postupům a konfiguraci certifikační autority
Konkrétní scénáře
Proaktivní identifikace nechráněných uživatelů nebo aplikací
Vynucení vícefaktorového ověřování a dalších základních bezpečnostních opatření pro všechny uživatele
Průběžné monitorování a optimalizace zásad podmíněného přístupu
Změny zásad jedním kliknutím
Kontrola existujících zásad CA a přiřazení („Vztahují se zásady na Alici?“)
Řešení potíží s přístupem uživatele (Proč se Alice zobrazila výzva k vícefaktorové ověřování?)

Aktivoval(a) jsem agenta, ale stav aktivity je Neúspěšný. Co se děje?

Agenta jste aktivovali před Microsoft Ignite 2025 pomocí účtu, který vyžadoval aktivaci role pomocí Privileged Identity Management (PIM). Takže když se agent pokusil spustit, selhal, protože účet v té době neměl požadovaná oprávnění. Agent optimalizace podmíněného přístupu aktivovaný po 17. listopadu 2025 už nepoužívá identitu uživatele, který ho aktivoval.

Tento problém můžete vyřešit migrací na Microsoft Entra ID agenta. Vyberte Vytvořit identitu agenta buď v bannerové zprávě na stránce agenta, nebo v části Oprávnění v nastavení agenta.