Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Windows 365 for Agents basiert auf einer Sicherheitsarchitektur. Jede Ebene, von der Identität und Authentifizierung bis hin zum Schutz vor Bedrohungen, Daten-Governance und Überprüfbarkeit, ist darauf ausgelegt, Zero Trust-Prinzipien über Agent-Workloads hinweg durchzusetzen. Diese Seite bietet eine Sicherheitsübersicht über Windows 365 für Agents.
Jeder Cloud-PC für Agenten ist mit Microsoft Entra verbunden und bei Microsoft Intune registriert, wodurch Agenten vom ersten Tag an eine verwaltete Identität und einen Gerätestatus erhalten. Windows 365 for Agents wird als MCP-Tool innerhalb von Microsoft Agent 365 verfügbar gemacht und erbt den Sicherheits- und Überwachungspfad der Plattform, wobei Microsoft Defender Bedrohungsschutz und Microsoft Purview Datengovernance und Compliancetransparenz für jede Agentaktion bereitstellt.
Sicherheitssäulen auf einen Blick
Das Sicherheitsmodell für Windows 365 for Agents ist in fünf Säulen aufgebaut. Jede Säule befasst sich mit einer bestimmten Dimension des Zero Trust-Frameworks, das auf Agent-Workloads angewendet wird.
| Pfeiler | Funktion der Einstellung | Weitere Informationen |
|---|---|---|
| Identität | Telefonberater verwenden ein dediziertes Benutzerkonto für Microsoft Entra-Agenten, getrennt von menschlichen Benutzern. Die Identität ist an die Sitzung gebunden, nicht an das Gerät. Microsoft Entra bietet eine einheitliche Identitäts- und Richtliniensteuerungsebene für Agents, Cloud-PCs und Sitzungen. | Identität und Sicherheit: Secure by Design |
| Authentifizierung | Die tokenbasierte Authentifizierung ist kryptographisch an das Gerät gebunden. Sitzungen werden bei jeder Verbindung authentifiziert, wobei während des gesamten Sitzungslebenszyklus eine kontinuierliche Überprüfung mithilfe von Identitäts- und Kontextsignalen erfolgt. | Agent-Authentifizierungsmodell |
| Bedrohungsschutz | Microsoft Defender für Endpoint kann auf dem Cloud-PC ausgeführt werden und bietet Echtzeiterkennung, erweiterte Suchtransparenz, Überwachung von Defender für Cloud Apps und Just-in-Time-Kontrollen basierend auf Echtzeitrisikosignalen. | Schutz vor Bedrohungen mit Microsoft Defender |
| Datengovernance | Microsoft Purview erweitert die Verhinderung von Endpunkt-Datenverlust (Data Loss Prevention, DLP), die Verwaltung des Datensicherheitsstatus (Data Security Posture Management, DSSM) für KI und den Aktivitäts-Explorer auf Agent-Workloads, wodurch sichergestellt wird, dass vertrauliche Daten konsistent gesteuert werden, unabhängig davon, ob Benutzer oder Agents darauf zugreifen. | Datengovernance mit Microsoft Purview |
| Sicherheitsbaseline | Die Windows 365 for Agents Security Baseline bietet einen empfohlenen Satz von Microsoft Intune-Sicherheitseinstellungen, die auf W365 für Agent Cloud-PCs zugeschnitten sind. Er unterstützt Organisationen bei der schnellen Einrichtung eines einheitlichen Sicherheitsstatus und ermöglicht es Administratoren, Einstellungen anzupassen, um ihre Geschäfts- und Complianceanforderungen zu erfüllen. | Sicherheitsbaseline |
| Netzwerksicherheit | Global Secure Access (GSA) erweitert die Netzwerksicherheit auf Agent-Cloud-PCs, indem der Internetverkehr über vom Administrator definierte Profile geleitet wird. Die GSA überwacht den Webdatenverkehr und schützt Agent-Sitzungen mit Webfilterung und Blockierung von Bedrohungen. | Netzwerksicherheit mit Global Secure Access (GSA) |
| Überprüfbarkeit | Agent 365 bietet zentralisierte Governance und Überwachbarkeit. Jede Interaktion wird erfasst und über Identität, Zugriff und Aktionen hinweg korreliert. Sicherheitsteams können die Aktivitäten von der ursprünglichen Benutzeranforderung bis zur Ausführung des Agents und den daraus resultierenden Aktionen nachverfolgen. | Governance und Auditierbarkeit |
Zero Trust-Prinzipien für Agent-Workloads
Windows 365 for Agents wendet Zero Trust-Prinzipien auf jede Agent-Sitzung an. Zero Trust setzt kein implizites Vertrauen voraus. Jede Anforderung wird anhand von Identitäts-, Geräte- und Richtliniensignalen überprüft, unabhängig davon, woher die Anforderung stammt oder auf welche Ressource sie zugreift.
| Prinzip | Anwendung auf Windows 365 für Agents |
|---|---|
| Explizit verifizieren | Jede Agent-Sitzung wird über Microsoft Entra mit tokenbasierten, gerätegebundenen Anmeldeinformationen authentifiziert. Der bedingte Zugriff wertet Identität und Kontext aus und ermöglicht den Agent-Zugriff nur von kompatiblen Geräten aus. |
| Zugriff mit den geringsten Rechten verwenden | Der Ressourcenzugriff wird jeder Agent-Identität explizit zugewiesen. Die Poolzuweisung in Intune bestimmt, welche Agent-Identitäten Cloud-PCs erwerben können. Downstreamrichtlinien definieren, was Agenten nach der Verbindung tun können. Richtlinien für bedingten Zugriff können Agent-Identitäten explizit den Zugriff auf Ressourcen blockieren. |
| Gehe von einem Verstoß aus | Cloud-PCs sind zustandslos und werden nach jeder Agent-Sitzung zurückgesetzt, wodurch sichergestellt wird, dass keine Anmeldeinformationen beibehalten werden und keine Vertrauensstellung über Workloads hinweg übertragen wird. Jede Sitzung wird in einer dedizierten, isolierten Umgebung ausgeführt. Microsoft Defender bietet eine kontinuierliche Erkennung von Bedrohungen, und Microsoft Purview überwacht den Datenzugriff. |
Wie die Sicherheit den Lebenszyklus des Agenten umfasst
Sicherheitskontrollen sind in jede Phase des Lebenszyklus der Agent-Sitzung integriert. Von dem Moment an, an dem ein Cloud-PC bereitgestellt wird, bis zu dem Zeitpunkt, an dem er zurückgesetzt und an den Pool zurückgegeben wird, werden Identität, Richtlinien und Schutz kontinuierlich durchgesetzt.
| Lebenszyklusphase | Folge | Sicherheitskontrollen |
|---|---|---|
| Vorbereiten | Pools von Cloud-PCs werden bereitgestellt, konfiguriert und für die Nutzung durch Agents bereitgestellt. | IT-Administratoren definieren Pools mit Images, Regionen und Größe. Jeder Cloud-PC ist in Microsoft Entra eingebunden und bei Intune registriert. Der Microsoft Defender für Endpunkt-Sensor kann bereitgestellt werden. |
| Beziehen | Ein Cloud-PC ist für einen bestimmten Anrufer und eine bestimmte Sitzung reserviert. | Die Poolzuweisung bestimmt, welche Agent-Identitäten autorisiert sind. |
| Verbinden | Eine authentifizierte Sitzung wird eingerichtet, und Funktionen werden verfügbar. | Microsoft Entra gibt Token aus und überprüft sie. Der bedingte Zugriff wertet Identitäts-, Geräte- und Richtliniensignale aus. Token werden kryptographisch an das Gerät gebunden. |
| Handeln | Der Agent bedient den Cloud-PC mit optionaler menschlicher Beobachtung. | Intune-Gerätesicherheitsrichtlinien werden von Windows und Microsoft Edge erzwungen, um die Cloud PC-Umgebung zu schützen, während Microsoft Entra bedingter Zugriff den Ressourcenzugriff schützt. Microsoft Defender bietet Überwachung in Echtzeit, Microsoft Purview regelt die Daten und alle Aktionen werden vollständig überwacht und zugeordnet. |
| Freigabe | Die Sitzung wird beendet, der Cloud-PC wird zurückgesetzt, und die Kapazität wird wieder in den Pool aufgenommen. | Alle Anmeldeinformationen und Token werden zerstört. Der Cloud-PC kehrt zu seiner bereitgestellten Baseline zurück. Überwachungsprotokolle werden fertiggestellt. |
Nächste Schritte
- Informationen zur Identität und Sicherheit in Windows 365 für Agents.