Přehled zabezpečení

Windows 365 for Agents je postavený na architektuře zaměřené na zabezpečení. Každá vrstva od identity a ověřování až po ochranu před hrozbami, zásady správného řízení dat a auditovatelnost je navržená tak, aby vynucovala principy modelu nulová důvěra (nulová důvěra (Zero Trust)) napříč úlohami agentů. Tato stránka obsahuje přehled zabezpečení systému Windows 365 for Agents.

Každý Cloud PC pro agenty je Microsoft Entra připojený a Microsoft Intune zaregistrovaný, což agentům poskytuje spravovanou identitu a stav zařízení od prvního dne. Systém Windows 365 for Agents, který je v rámci aplikace Microsoft Agent 365 zpřístupněn jako nástroj MCP, dědí bezpečnostní a auditní stopu platformy, přičemž Microsoft Defender poskytuje ochranu před hrozbami a Microsoft Purview poskytuje zásady správného řízení dat a přehled o dodržování předpisů v rámci každé akce agenta.

Bezpečnostní pilíře v kostce

Model zabezpečení pro Windows 365 for Agents je uspořádaný kolem pěti pilířů. Každý pilíř řeší odlišnou dimenzi architektury nulová důvěra (nulová důvěra (Zero Trust)) aplikované na úlohy agentů.

Pilíř Akce Další informace
Identita Agenti používají vyhrazený uživatelský účet agenta Microsoft Entra, který je oddělený od lidských uživatelů. Identita je vázána na relaci, ne na zařízení. Microsoft Entra poskytuje jednotnou rovinu řízení identit a zásad napříč agenty, cloudovými počítači a relacemi. Identita a zabezpečení: bezpečné již od návrhu
Ověřování Ověřování založené na tokenech je kryptograficky svázáno se zařízením. Relace se ověřují u každého připojení s průběžným ověřováním v průběhu celého životního cyklu relace pomocí signálů identity a kontextu. Model ověřování agentů
Ochrana před internetovými útoky Microsoft Defender for Endpoint může běžet na Cloud PC a poskytuje detekci v reálném čase, viditelnost rozšířeného proaktivního vyhledávání, monitorování Defender for Cloud Apps a ovládací prvky za běhu na základě rizikových signálů v reálném čase. Ochrana před internetovými útoky pomocí programu Microsoft Defender
Zásady správného řízení dat Microsoft Purview rozšiřuje ochranu před únikem informací (DLP), správu stavu zabezpečení dat (DSPM) pro AI a Průzkumníka aktivit na úlohy agentů, což zajišťuje, že se citlivá data řídí konzistentně bez ohledu na to, jestli k nim přistupují uživatelé nebo agenti. Zásady správného řízení dat s Microsoft Purview
Standardní hodnoty zabezpečení Základy zabezpečení systému Windows 365 for Agents poskytují doporučenou sadu nastavení zabezpečení služby Microsoft Intune přizpůsobenou pro cloudové počítače W365 for Agent. Pomáhá organizacím rychle zajistit konzistentní stav zabezpečení a zároveň umožňuje správcům přizpůsobit nastavení tak, aby splňovala jejich obchodní požadavky a požadavky na dodržování předpisů. Standardní hodnoty zabezpečení
Zabezpečení sítě Globální zabezpečený přístup (GSA) rozšiřuje zabezpečení sítě na cloudové počítače agentů tím, že směruje internetový provoz přes profily definované správcem. GSA monitoruje webový provoz a pomáhá chránit relace agentů pomocí filtrování webu a blokování hrozeb. Zabezpečení sítě pomocí globálního zabezpečeného přístupu (GSA)
Auditovatelnost Agent 365 poskytuje centralizované řízení a auditovatelnost. Každá interakce je zaznamenána a korelována napříč identitou, přístupem a akcemi. Bezpečnostní týmy mohou sledovat aktivitu od původního požadavku uživatele přes spuštění agenta a výsledné akce. Správa a auditovatelnost

Principy nulové důvěry (nulová důvěra (Zero Trust)) pro úlohy agentů

Windows 365 for Agents aplikuje principy nulové důvěry (nulová důvěra (Zero Trust)) na každou relaci agenta. nulová důvěra (nulová důvěra (Zero Trust)) nepředpokládá žádnou implicitní důvěryhodnost. Každý požadavek se ověřuje pomocí signálů identity, zařízení a zásad bez ohledu na to, odkud žádost pochází nebo k jakému prostředku přistupuje.

Princip Způsob platby na Windows 365 for Agents
Explicitně ověřit Každá relace agenta se ověřuje prostřednictvím služby Microsoft Entra s přihlašovacími údaji vázanými na zařízení založenými na tokenech. Podmíněný přístup vyhodnocuje identitu a kontext a umožňuje přístup agenta pouze z kompatibilních zařízení.
Použití přístupu s nejnižšími oprávněními Přístup k prostředkům je explicitně přiřazen každé identitě agenta. Přiřazení fondu v Intune určuje, které identity agentů můžou získat cloudové počítače. Podřízené zásady definují, co můžou agenti dělat po připojení. Zásady podmíněného přístupu můžou explicitně blokovat přístup k prostředkům agentů.
Předpokládat porušení zabezpečení Cloudové počítače jsou bezstavové a resetují se po každé relaci agenta, což zajišťuje, že se nezachovávají žádné přihlašovací údaje a mezi úlohami se nepřenese žádný vztah důvěryhodnosti. Každá relace běží ve vyhrazeném izolovaném prostředí. Microsoft Defender poskytuje nepřetržitou detekci hrozeb a Microsoft Purview monitoruje přístup k datům.

Jak zabezpečení pokrývá životní cyklus agenta

Ovládací prvky zabezpečení jsou vetkány do všech fází životního cyklu relace agenta. Od okamžiku zřízení Cloud PC až do okamžiku, kdy je resetován a vrácen do fondu, se identita, zásady a ochrana vynucují nepřetržitě.

Fáze životního cyklu Co se stane Ovládací prvky zabezpečení
Příprava Fondy cloudových počítačů se zřizují, konfigurují a zpřístupňují pro použití agenty. Správci IT definují fondy pomocí obrázků, oblastí a velikosti. Každý Cloud PC je připojený k Microsoft Entra a zaregistrovaný v aplikaci Intune. Můžete nasadit senzor Microsoft Defender for Endpoint.
Získání Cloud PC je vyhrazený pro konkrétního volajícího a relaci. Přiřazení fondu určuje, které identity agentů jsou autorizované.
Připojit Vytvoří se ověřená relace a začnou být dostupné možnosti. Microsoft Entra vydává a ověřuje tokeny. Podmíněný přístup vyhodnocuje signály identity, zařízení a zásad. Tokeny jsou kryptograficky svázány se zařízením.
Zákon Agent provozuje Cloud PC s volitelným lidským pozorováním. Zásady zabezpečení zařízení Intune vynucují Windows a Microsoft Edge k ochraně prostředí cloudových počítačů, zatímco podmíněný přístup služby Microsoft Entra chrání přístup k prostředkům. Microsoft Defender poskytuje monitorování v reálném čase, Microsoft Purview řídí data a všechny akce se plně auditují a přiřazují.
Release Relace skončí, Cloud PC se resetuje a kapacita se vrátí do fondu. Všechny přihlašovací údaje a tokeny se zničí. Cloud PC se vrátí na zřízený standardní plán. Protokoly auditování se dokončí.

Další kroky