Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Windows 365 for Agents je postavený na architektuře zaměřené na zabezpečení. Každá vrstva od identity a ověřování až po ochranu před hrozbami, zásady správného řízení dat a auditovatelnost je navržená tak, aby vynucovala principy modelu nulová důvěra (nulová důvěra (Zero Trust)) napříč úlohami agentů. Tato stránka obsahuje přehled zabezpečení systému Windows 365 for Agents.
Každý Cloud PC pro agenty je Microsoft Entra připojený a Microsoft Intune zaregistrovaný, což agentům poskytuje spravovanou identitu a stav zařízení od prvního dne. Systém Windows 365 for Agents, který je v rámci aplikace Microsoft Agent 365 zpřístupněn jako nástroj MCP, dědí bezpečnostní a auditní stopu platformy, přičemž Microsoft Defender poskytuje ochranu před hrozbami a Microsoft Purview poskytuje zásady správného řízení dat a přehled o dodržování předpisů v rámci každé akce agenta.
Bezpečnostní pilíře v kostce
Model zabezpečení pro Windows 365 for Agents je uspořádaný kolem pěti pilířů. Každý pilíř řeší odlišnou dimenzi architektury nulová důvěra (nulová důvěra (Zero Trust)) aplikované na úlohy agentů.
| Pilíř | Akce | Další informace |
|---|---|---|
| Identita | Agenti používají vyhrazený uživatelský účet agenta Microsoft Entra, který je oddělený od lidských uživatelů. Identita je vázána na relaci, ne na zařízení. Microsoft Entra poskytuje jednotnou rovinu řízení identit a zásad napříč agenty, cloudovými počítači a relacemi. | Identita a zabezpečení: bezpečné již od návrhu |
| Ověřování | Ověřování založené na tokenech je kryptograficky svázáno se zařízením. Relace se ověřují u každého připojení s průběžným ověřováním v průběhu celého životního cyklu relace pomocí signálů identity a kontextu. | Model ověřování agentů |
| Ochrana před internetovými útoky | Microsoft Defender for Endpoint může běžet na Cloud PC a poskytuje detekci v reálném čase, viditelnost rozšířeného proaktivního vyhledávání, monitorování Defender for Cloud Apps a ovládací prvky za běhu na základě rizikových signálů v reálném čase. | Ochrana před internetovými útoky pomocí programu Microsoft Defender |
| Zásady správného řízení dat | Microsoft Purview rozšiřuje ochranu před únikem informací (DLP), správu stavu zabezpečení dat (DSPM) pro AI a Průzkumníka aktivit na úlohy agentů, což zajišťuje, že se citlivá data řídí konzistentně bez ohledu na to, jestli k nim přistupují uživatelé nebo agenti. | Zásady správného řízení dat s Microsoft Purview |
| Standardní hodnoty zabezpečení | Základy zabezpečení systému Windows 365 for Agents poskytují doporučenou sadu nastavení zabezpečení služby Microsoft Intune přizpůsobenou pro cloudové počítače W365 for Agent. Pomáhá organizacím rychle zajistit konzistentní stav zabezpečení a zároveň umožňuje správcům přizpůsobit nastavení tak, aby splňovala jejich obchodní požadavky a požadavky na dodržování předpisů. | Standardní hodnoty zabezpečení |
| Zabezpečení sítě | Globální zabezpečený přístup (GSA) rozšiřuje zabezpečení sítě na cloudové počítače agentů tím, že směruje internetový provoz přes profily definované správcem. GSA monitoruje webový provoz a pomáhá chránit relace agentů pomocí filtrování webu a blokování hrozeb. | Zabezpečení sítě pomocí globálního zabezpečeného přístupu (GSA) |
| Auditovatelnost | Agent 365 poskytuje centralizované řízení a auditovatelnost. Každá interakce je zaznamenána a korelována napříč identitou, přístupem a akcemi. Bezpečnostní týmy mohou sledovat aktivitu od původního požadavku uživatele přes spuštění agenta a výsledné akce. | Správa a auditovatelnost |
Principy nulové důvěry (nulová důvěra (Zero Trust)) pro úlohy agentů
Windows 365 for Agents aplikuje principy nulové důvěry (nulová důvěra (Zero Trust)) na každou relaci agenta. nulová důvěra (nulová důvěra (Zero Trust)) nepředpokládá žádnou implicitní důvěryhodnost. Každý požadavek se ověřuje pomocí signálů identity, zařízení a zásad bez ohledu na to, odkud žádost pochází nebo k jakému prostředku přistupuje.
| Princip | Způsob platby na Windows 365 for Agents |
|---|---|
| Explicitně ověřit | Každá relace agenta se ověřuje prostřednictvím služby Microsoft Entra s přihlašovacími údaji vázanými na zařízení založenými na tokenech. Podmíněný přístup vyhodnocuje identitu a kontext a umožňuje přístup agenta pouze z kompatibilních zařízení. |
| Použití přístupu s nejnižšími oprávněními | Přístup k prostředkům je explicitně přiřazen každé identitě agenta. Přiřazení fondu v Intune určuje, které identity agentů můžou získat cloudové počítače. Podřízené zásady definují, co můžou agenti dělat po připojení. Zásady podmíněného přístupu můžou explicitně blokovat přístup k prostředkům agentů. |
| Předpokládat porušení zabezpečení | Cloudové počítače jsou bezstavové a resetují se po každé relaci agenta, což zajišťuje, že se nezachovávají žádné přihlašovací údaje a mezi úlohami se nepřenese žádný vztah důvěryhodnosti. Každá relace běží ve vyhrazeném izolovaném prostředí. Microsoft Defender poskytuje nepřetržitou detekci hrozeb a Microsoft Purview monitoruje přístup k datům. |
Jak zabezpečení pokrývá životní cyklus agenta
Ovládací prvky zabezpečení jsou vetkány do všech fází životního cyklu relace agenta. Od okamžiku zřízení Cloud PC až do okamžiku, kdy je resetován a vrácen do fondu, se identita, zásady a ochrana vynucují nepřetržitě.
| Fáze životního cyklu | Co se stane | Ovládací prvky zabezpečení |
|---|---|---|
| Příprava | Fondy cloudových počítačů se zřizují, konfigurují a zpřístupňují pro použití agenty. | Správci IT definují fondy pomocí obrázků, oblastí a velikosti. Každý Cloud PC je připojený k Microsoft Entra a zaregistrovaný v aplikaci Intune. Můžete nasadit senzor Microsoft Defender for Endpoint. |
| Získání | Cloud PC je vyhrazený pro konkrétního volajícího a relaci. | Přiřazení fondu určuje, které identity agentů jsou autorizované. |
| Připojit | Vytvoří se ověřená relace a začnou být dostupné možnosti. | Microsoft Entra vydává a ověřuje tokeny. Podmíněný přístup vyhodnocuje signály identity, zařízení a zásad. Tokeny jsou kryptograficky svázány se zařízením. |
| Zákon | Agent provozuje Cloud PC s volitelným lidským pozorováním. | Zásady zabezpečení zařízení Intune vynucují Windows a Microsoft Edge k ochraně prostředí cloudových počítačů, zatímco podmíněný přístup služby Microsoft Entra chrání přístup k prostředkům. Microsoft Defender poskytuje monitorování v reálném čase, Microsoft Purview řídí data a všechny akce se plně auditují a přiřazují. |
| Release | Relace skončí, Cloud PC se resetuje a kapacita se vrátí do fondu. | Všechny přihlašovací údaje a tokeny se zničí. Cloud PC se vrátí na zřízený standardní plán. Protokoly auditování se dokončí. |
Další kroky
- Přečtěte si o identitě a zabezpečení ve Windows 365 for Agents.