Znalostní báze agenta optimalizace podmíněného přístupu

Organizace, které používají zásady podmíněného přístupu k ochraně přístupu k prostředkům, by měly stanovit standardy a vzory, aby zůstaly uspořádané. Konzistentní konvence vytváření názvů vám například umožňuje uspořádat zásady a zabránit jejich překrývání nebo mezerám. Agent optimalizace podmíněného přístupu může použít dokument z vaší organizace, který mapuje tyto standardy, aby agent zdůvodňoval kontext pomocí vzorů, které navrhujete.

Místo toho, abyste se spoléhali jenom na obecné osvědčené postupy, zahrnuje agent vlastní konvence vaší organizace, jako je například způsob, jakým zásady pojmenujete, jak oddělujete správce od běžných uživatelů a které účty musí být vždy vyloučené. To pomáhá vytvářet doporučení, která lépe odrážejí způsob správy Podmíněného přístupu ve vašem tenantu.

Znalostní báze jsou užitečné zejména v prostředích, kde:

  • Různé osoby uživatelů vyžadují odlišné sady zásad, jako jsou správci, uživatelé pracovních sil a dodavatelé.
  • Jsou vynucovány standardy pojmenování zásad.
  • Účty breakglass musí být konzistentně vyloučeny.
  • V rámci tenanta by se měla udržovat definovaná sada požadovaných zásad podmíněného přístupu.

Jak znalostní báze funguje

Obecný postup nastavení a používání znalostní báze je následující:

  1. Pokyny k nahrání: Správce nahraje jeden dokument Wordu (.docx) nebo PDF, který popisuje standardy podmíněného přístupu organizace. Můžete si stáhnout šablonu nebo nahrát vlastní dokument.

  2. Interpretace agenta: Agent analyzuje dokument a extrahuje pokyny související s podmíněným přístupem, i když je vložený do širší dokumentace k zásadám správného řízení nebo provozní dokumentaci.

  3. Strukturované porozumění: Agent generuje souhrn přirozeného jazyka představující jeho pochopení nahraných pokynů.

  4. Aplikace pro budoucí doporučení: Schválené principy se použijí pro budoucí doporučení podmíněného přístupu vygenerovaná agentem. Stávající doporučení se zpětně neupraví.

Komponenty souborů znalostní báze

Použitelný a efektivní soubor znalostní báze by měl být podrobný, specifický a strukturovaný. Soubor by měl obsahovat jasné a použitelné informace, které může agent optimalizace podmíněného přístupu použít k informovaným rozhodnutím.

Šablonu si můžete stáhnout z nastavení agenta, která se použije jako výchozí bod. Šablona poskytuje strukturovaný formát s oddíly pro každou podporovanou kategorii, takže můžete vyplnit konkrétní podrobnosti vaší organizace.

Snímek obrazovky s možností stažení šablony znalostní báze

Návrh zásad založených na osobách

Popište, jak jsou různé skupiny uživatelů ve vaší organizaci zabezpečené pomocí zásad podmíněného přístupu. Pokud více zásad vynucuje stejný ovládací prvek (například MFA), agent použije tyto pokyny k výběru správných zásad na základě osoby uživatele. Mezi příklady patří:

  • Běžní uživatelé z řad zaměstnanců jsou zahrnuti do výchozích zásad.
  • Správci mohou být zahrnuti jak do základních zásad, tak i do vyhrazené sady zásad pro jejich specifické potřeby.
  • Dodavatelé se řídí vlastními zásadami odděleně od směrného plánu.

Pokud vaše strategie podmíněného přístupu aplikuje určité zásady na zaměstnance na plný úvazek, popište, jak jsou zaměstnanci na plný úvazek definováni. Jsou například tito zaměstnanci definováni s konkrétními atributy uživatele nebo členstvím ve skupině?

Buďte explicitní. Pokud návrh zásad založený na uživatelích vychází z rolí, uveďte přesné předdefinované role Microsoft Entra ID. Například použijte „Správce podmíněného přístupu“, ne „uživatelé s oprávněními správce“.

Zásady vytváření názvů

Určete, jak se mají zásady podmíněného přístupu pojmenovat, včetně požadované struktury, řazení a terminologie.

Agent používá tyto pokyny v těchto případech:

  • Vytváření nových zásad
  • Sloučení podobných zásad
  • Generování doporučení pro přejmenování zásad

Zpracování účtu Breakglass

Můžete definovat, které účty nebo skupiny představují identity pro nouzový přístup (tzv. breakglass) a jak mají být vyjmuty.

Agent použije tyto pokyny v těchto případech:

  • Vytváření nových zásad
  • Identifikace chybějících vyloučení
  • Doporučení aktualizací stávajících zásad

Požadované zásady podmíněného přístupu

Definujte sadu zásad podmíněného přístupu, které vaše organizace očekává v rámci tenanta. Pro každou požadovanou zásadu popište cílové uživatele, aplikace, podmínky a prvky řízení udělení přístupu, které by měla tato zásada vynucovat.

Agent používá tyto doprovodné materiály k:

  • Proveďte audit aktuálních zásad podmíněného přístupu ve srovnání s požadovaným stavem
  • Identifikace mezer v případě chybějících nebo neúplných požadovaných zásad
  • Navržení nových zásad pro uzavření mezer v pokrytí a sladění s zamýšlenou konfigurací vaší organizace

Pokud například vaše organizace vyžaduje, aby se všichni hostující uživatelé při přístupu k jakékoli cloudové aplikaci ověřovali pomocí MFA, popište tento požadavek v databázi znalostí. Agent porovnává požadovaný stav se zásadami, které jsou ve vašem tenantovi aktuálně nakonfigurované, a zobrazí doporučení ke všem chybějícím zásadám.

Každou požadovanou zásadu napište jako úplnou instrukci. Příklad:

  • Vytvořte zásadu podmíněného přístupu, která vyžaduje vícefaktorové ověřování a vyhovující zařízení pro všechny uživatele, kteří přistupují k Office 365 z Windows nebo macOS. Vylučte účty breakglass a servisní účty. Nastavte zásadu jen pro sestavy.
  • Vytvořte zásadu podmíněného přístupu, která blokuje starší ověřování pro všechny uživatele, kteří přistupují ke všem aplikacím. Vylučte skupinu EmergencyAccess. Nastavte zásadu na povolenou."

Přidání souboru do znalostní báze

Pro zjednodušení procesu nastavení si můžete stáhnout šablonu, která se použije jako výchozí bod. Šablona je dostupná přímo v nastavení agenta.

  1. Přihlaste se do Centra pro správu Microsoft Entra jako alespoň správce zabezpečení.

  2. Přejděte na Agenta optimalizace podmíněného přístupu>Nastavení>Zdroje znalostí.

  3. Výběrem možnosti Stáhnout šablonu souboru stáhněte soubor šablony znalostní báze.

  4. Otevřete šablonu (CA_Knowledge_Base_Template.docx) a nahraďte zástupný obsah konkrétními standardy podmíněného přístupu vaší organizace, konvencemi pojmenování, nouzovými účty (break-glass) a požadovanými zásadami.

  5. Uložte soubor jako dokument Word (.docx) nebo PDF.

  6. Vraťte se do části Zdroje znalostí a vyberte tlačítko Nahrát .

    Snímek obrazovky s možnostmi šablony znalostní báze

  7. Buď soubor přetáhněte do panelu, který se otevře, nebo vyberte Nahrát soubor a přejděte na soubor v počítači.

    Snímek obrazovky s panelem pro nahrání znalostní báze

Agent zpracuje soubor a analyzuje ho, aby zajistil, že obsahuje potřebné informace.

Note

Šablonu nemusíte používat. Můžete nahrát libovolný Word (.docx) nebo dokument PDF, který obsahuje standardy podmíněného přístupu vaší organizace. Šablona poskytuje pohodlný výchozí bod s oddíly pro každou podporovanou kategorii.

Doporučení ovlivněná znalostní bází

Po úspěšném přidání pokynů do znalostní báze může agent optimalizace podmíněného přístupu postupovat podle pokynů v následujících scénářích:

  • Vytvoření základních zásad: Nově doporučené zásady dodržují standardy pojmenování vašeho tenanta a obsahují správná vyloučení.

  • Návrhy sloučení zásad: Pokud jsou podobné zásady sloučené, výsledné zásady odrážejí standardy vaší organizace.

  • Náprava posunu uživatelů: Když noví uživatelé nejsou pokryti stávajícím pokrytím, agent vybere odpovídající politiku na základě pokynů persóny.

  • Nápravná opatření při nouzovém přístupu (breakglass): Doporučujeme vyloučit účty pro nouzový přístup a zahrnout pouze správné uživatele nebo skupiny.

  • Náprava pojmenování zásad: Pokud zásada nevyhovuje definovaným standardům pojmenování, agent doporučí správně pojmenovanou náhradu.

  • Audit požadovaných zásad: Když definujete požadované zásady podmíněného přístupu, agent je porovná s vaší aktuální konfigurací a doporučí nové zásady, aby zavřely případné mezery.

Kdy byste měli znalostní bázi používat?

Zvažte použití znalostní báze, pokud vaše organizace:

  • Udržuje přísné standardy pojmenování podmíněného přístupu.
  • Odděluje zásady podle osoby uživatele nebo profilu rizika.
  • Pravidelně audituje zásady podmíněného přístupu.
  • Potřebuje doporučení k souladu s interními procesy řízení.
  • Chce definovat a vynucovat konkrétní sadu zásad podmíněného přístupu v rámci tenanta.

Osvědčené postupy pro psaní dokumentu znalostní báze

Kvalita doporučení agenta závisí na srozumitelnosti a specificitě dokumentu znalostní báze. Pokud chcete dosáhnout nejlepších výsledků, postupujte podle těchto pokynů:

  • Buďte explicitní a konkrétní. Použijte přesné Microsoft Entra názvy objektů, názvy skupin a názvy rolí. Řekněte například "Správce podmíněného přístupu" místo "uživatelé s oprávněními správce".
  • Napište úplné pokyny. Každý příkaz by měl být použitelný samostatně. Místo výpisu odrážek napište celé věty, které popisují zamýšlené chování.
  • Definujte své termíny. Pokud vaše organizace používá osoby jako "Správce" nebo "Host", definují přesně, kdo patří jednotlivým osobám pomocí rolí, členství ve skupinách nebo atributů uživatele.
  • Zahrňte rozsah pro každý požadavek. Zadejte, kteří uživatelé, aplikace, podmínky, ovládací prvky a vyloučení se použijí. Nenechávejte agenta, aby odvozil chybějící podrobnosti.
  • Použijte zadanou šablonu. Stáhněte si šablonu znalostní báze z části Zdroje znalostí nastavení agenta, abyste měli jistotu, že dokument odpovídá očekávané struktuře.

Šablona znalostní báze obsahuje oddíly pro:

  • Konvence vytváření názvů: Přesný vzor a povolené hodnoty pro pojmenování zásad podmíněného přístupu.
  • Účty Breakglass: Identity nebo skupiny určené pro nouzový přístup a pravidla pro jejich vyloučení.
  • Definice osob a pokrytí zásad: Jak se skupiny uživatelů segmentují a jaké zásady platí pro každou osobu.
  • Požadavky na standardní zásady: Seznam očekávaných stavů zásad, které popisují minimální kontroly přístupu, jež vaše organizace vynucuje.

Tip

Nahraďte veškerý zástupný text v šabloně informacemi specifickými pro vašeho tenanta. Obecné nebo vágní popisy snižují schopnost agenta vytvářet relevantní návrhy.

Rozsah a omezení

Znalostní báze má následující omezení:

  • Jeden dokument znalostní báze na tenanta
  • Podporované formáty souborů: Word (.docx) a PDF
  • Maximální velikost souboru: 5 MB
  • Znalostní báze se vztahuje pouze na budoucí činnosti agenta.

Proces nahrávání může selhat, pokud dokument nesplňuje uvedená kritéria. Pokud má dokument použitý štítek citlivosti, může nahrávání také selhat. Protože organizace můžou přizpůsobit kritéria popisků citlivosti, nemůžeme navrhnout konkrétní popisek citlivosti.