Übersicht über die Sicherheit

Windows 365 for Agents basiert auf einer Sicherheitsarchitektur. Jede Ebene, von der Identität und Authentifizierung bis hin zum Schutz vor Bedrohungen, Daten-Governance und Überprüfbarkeit, ist darauf ausgelegt, Zero Trust-Prinzipien über Agent-Workloads hinweg durchzusetzen. Diese Seite bietet eine Sicherheitsübersicht über Windows 365 für Agents.

Jeder Cloud-PC für Agenten ist mit Microsoft Entra verbunden und bei Microsoft Intune registriert, wodurch Agenten vom ersten Tag an eine verwaltete Identität und einen Gerätestatus erhalten. Windows 365 for Agents wird als MCP-Tool innerhalb von Microsoft Agent 365 verfügbar gemacht und erbt den Sicherheits- und Überwachungspfad der Plattform, wobei Microsoft Defender Bedrohungsschutz und Microsoft Purview Datengovernance und Compliancetransparenz für jede Agentaktion bereitstellt.

Sicherheitssäulen auf einen Blick

Das Sicherheitsmodell für Windows 365 for Agents ist in fünf Säulen aufgebaut. Jede Säule befasst sich mit einer bestimmten Dimension des Zero Trust-Frameworks, das auf Agent-Workloads angewendet wird.

Pfeiler Funktion der Einstellung Weitere Informationen
Identität Telefonberater verwenden ein dediziertes Benutzerkonto für Microsoft Entra-Agenten, getrennt von menschlichen Benutzern. Die Identität ist an die Sitzung gebunden, nicht an das Gerät. Microsoft Entra bietet eine einheitliche Identitäts- und Richtliniensteuerungsebene für Agents, Cloud-PCs und Sitzungen. Identität und Sicherheit: Secure by Design
Authentifizierung Die tokenbasierte Authentifizierung ist kryptographisch an das Gerät gebunden. Sitzungen werden bei jeder Verbindung authentifiziert, wobei während des gesamten Sitzungslebenszyklus eine kontinuierliche Überprüfung mithilfe von Identitäts- und Kontextsignalen erfolgt. Agent-Authentifizierungsmodell
Bedrohungsschutz Microsoft Defender für Endpoint kann auf dem Cloud-PC ausgeführt werden und bietet Echtzeiterkennung, erweiterte Suchtransparenz, Überwachung von Defender für Cloud Apps und Just-in-Time-Kontrollen basierend auf Echtzeitrisikosignalen. Schutz vor Bedrohungen mit Microsoft Defender
Datengovernance Microsoft Purview erweitert die Verhinderung von Endpunkt-Datenverlust (Data Loss Prevention, DLP), die Verwaltung des Datensicherheitsstatus (Data Security Posture Management, DSSM) für KI und den Aktivitäts-Explorer auf Agent-Workloads, wodurch sichergestellt wird, dass vertrauliche Daten konsistent gesteuert werden, unabhängig davon, ob Benutzer oder Agents darauf zugreifen. Datengovernance mit Microsoft Purview
Sicherheitsbaseline Die Windows 365 for Agents Security Baseline bietet einen empfohlenen Satz von Microsoft Intune-Sicherheitseinstellungen, die auf W365 für Agent Cloud-PCs zugeschnitten sind. Er unterstützt Organisationen bei der schnellen Einrichtung eines einheitlichen Sicherheitsstatus und ermöglicht es Administratoren, Einstellungen anzupassen, um ihre Geschäfts- und Complianceanforderungen zu erfüllen. Sicherheitsbaseline
Netzwerksicherheit Global Secure Access (GSA) erweitert die Netzwerksicherheit auf Agent-Cloud-PCs, indem der Internetverkehr über vom Administrator definierte Profile geleitet wird. Die GSA überwacht den Webdatenverkehr und schützt Agent-Sitzungen mit Webfilterung und Blockierung von Bedrohungen. Netzwerksicherheit mit Global Secure Access (GSA)
Überprüfbarkeit Agent 365 bietet zentralisierte Governance und Überwachbarkeit. Jede Interaktion wird erfasst und über Identität, Zugriff und Aktionen hinweg korreliert. Sicherheitsteams können die Aktivitäten von der ursprünglichen Benutzeranforderung bis zur Ausführung des Agents und den daraus resultierenden Aktionen nachverfolgen. Governance und Auditierbarkeit

Zero Trust-Prinzipien für Agent-Workloads

Windows 365 for Agents wendet Zero Trust-Prinzipien auf jede Agent-Sitzung an. Zero Trust setzt kein implizites Vertrauen voraus. Jede Anforderung wird anhand von Identitäts-, Geräte- und Richtliniensignalen überprüft, unabhängig davon, woher die Anforderung stammt oder auf welche Ressource sie zugreift.

Prinzip Anwendung auf Windows 365 für Agents
Explizit verifizieren Jede Agent-Sitzung wird über Microsoft Entra mit tokenbasierten, gerätegebundenen Anmeldeinformationen authentifiziert. Der bedingte Zugriff wertet Identität und Kontext aus und ermöglicht den Agent-Zugriff nur von kompatiblen Geräten aus.
Zugriff mit den geringsten Rechten verwenden Der Ressourcenzugriff wird jeder Agent-Identität explizit zugewiesen. Die Poolzuweisung in Intune bestimmt, welche Agent-Identitäten Cloud-PCs erwerben können. Downstreamrichtlinien definieren, was Agenten nach der Verbindung tun können. Richtlinien für bedingten Zugriff können Agent-Identitäten explizit den Zugriff auf Ressourcen blockieren.
Gehe von einem Verstoß aus Cloud-PCs sind zustandslos und werden nach jeder Agent-Sitzung zurückgesetzt, wodurch sichergestellt wird, dass keine Anmeldeinformationen beibehalten werden und keine Vertrauensstellung über Workloads hinweg übertragen wird. Jede Sitzung wird in einer dedizierten, isolierten Umgebung ausgeführt. Microsoft Defender bietet eine kontinuierliche Erkennung von Bedrohungen, und Microsoft Purview überwacht den Datenzugriff.

Wie die Sicherheit den Lebenszyklus des Agenten umfasst

Sicherheitskontrollen sind in jede Phase des Lebenszyklus der Agent-Sitzung integriert. Von dem Moment an, an dem ein Cloud-PC bereitgestellt wird, bis zu dem Zeitpunkt, an dem er zurückgesetzt und an den Pool zurückgegeben wird, werden Identität, Richtlinien und Schutz kontinuierlich durchgesetzt.

Lebenszyklusphase Folge Sicherheitskontrollen
Vorbereiten Pools von Cloud-PCs werden bereitgestellt, konfiguriert und für die Nutzung durch Agents bereitgestellt. IT-Administratoren definieren Pools mit Images, Regionen und Größe. Jeder Cloud-PC ist in Microsoft Entra eingebunden und bei Intune registriert. Der Microsoft Defender für Endpunkt-Sensor kann bereitgestellt werden.
Beziehen Ein Cloud-PC ist für einen bestimmten Anrufer und eine bestimmte Sitzung reserviert. Die Poolzuweisung bestimmt, welche Agent-Identitäten autorisiert sind.
Verbinden Eine authentifizierte Sitzung wird eingerichtet, und Funktionen werden verfügbar. Microsoft Entra gibt Token aus und überprüft sie. Der bedingte Zugriff wertet Identitäts-, Geräte- und Richtliniensignale aus. Token werden kryptographisch an das Gerät gebunden.
Handeln Der Agent bedient den Cloud-PC mit optionaler menschlicher Beobachtung. Intune-Gerätesicherheitsrichtlinien werden von Windows und Microsoft Edge erzwungen, um die Cloud PC-Umgebung zu schützen, während Microsoft Entra bedingter Zugriff den Ressourcenzugriff schützt. Microsoft Defender bietet Überwachung in Echtzeit, Microsoft Purview regelt die Daten und alle Aktionen werden vollständig überwacht und zugeordnet.
Freigabe Die Sitzung wird beendet, der Cloud-PC wird zurückgesetzt, und die Kapazität wird wieder in den Pool aufgenommen. Alle Anmeldeinformationen und Token werden zerstört. Der Cloud-PC kehrt zu seiner bereitgestellten Baseline zurück. Überwachungsprotokolle werden fertiggestellt.

Nächste Schritte