Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A Microsoft Entra Feltételes hozzáférés optimalizálási ügynökkel gondoskodhat arról, hogy minden felhasználó, alkalmazás és ügynöki identitás feltételes hozzáférési szabályzatokkal legyen védve. Az ügynök új szabályzatokat javasolhat, és frissítheti a meglévő szabályzatokat a zéró megbízhatósággal és a Microsoft tanulásával összhangban álló ajánlott eljárások alapján. Az ügynök szabályzat-felülvizsgálati jelentéseket (előzetes verzió) is készít, amelyek rávilágítanak az olyan kiugrásokra vagy visszaesésekre, amelyek egy szabályzat hibás konfigurációjára utalhatnak.
A feltételes hozzáférés-optimalizálási ügynök a következő szabályzatokat értékeli ki:
- Többtényezős hitelesítés (MFA) megkövetelése.
- Eszközalapú vezérlők (eszközmegfelelőség, alkalmazásvédelmi szabályzatok és tartományhoz csatlakoztatott eszközök) kényszerítése.
- Letiltja az örökölt hitelesítést és az eszközkód-folyamatot.
Az ügynök az összes meglévő engedélyezett szabályzatot is kiértékeli, hogy a hasonló szabályzatok lehetséges konszolidálására tegyen javaslatot. Amikor az ügynök azonosít egy javaslatot, az ügynök egy kattintásos szervizeléssel frissítheti a társított szabályzatot.
Fontos
A ServiceNow-integráció és a tevékenységalapú futtatások a feltételes hozzáférés-optimalizálási ügynökben jelenleg előzetes verzióban érhetők el. Ezek az információk egy előzetes termékre vonatkoznak, amelyet a kiadás előtt jelentősen módosíthatnak. A Microsoft nem vállal kifejezett vagy hallgatólagos szavatosságot az itt megadott információkra vonatkozóan.
Előfeltételek
- Legalább a Microsoft Entra ID P1 licenccel kell rendelkeznie.
- Rendelkezésre álló biztonsági számítási egységekkel (SCU-kkal) kell rendelkeznie. Az egyes ügynökfuttatások átlagosan egynél kevesebb SCU-t használnak fel.
- Rendelkeznie kell a megfelelő Microsoft Entra szerepkörével.
- Az ügynök első aktiválásáhozbiztonsági rendszergazdai szerepkör szükséges.
- A Biztonsági olvasó és a Globális olvasó szerepkörök megtekinthetik az ügynököt és az esetleges javaslatokat, de semmilyen műveletet nem hajthatnak végre.
- A feltételes hozzáférési rendszergazdai és biztonsági rendszergazdai szerepkörök megtekinthetik az ügynököt, és műveletet végezhetnek a javaslatokon.
- A Feltételes hozzáférés rendszergazdái számára Microsoft Security Copilot-hozzáférést rendelhet, amellyel a feltételes hozzáférés rendszergazdái használhatják az ügynököt.
- A szerepkörökről további információt a következő témakörben talál: Security Copilot-hozzáférés hozzárendelése.
- Az eszközalapú vezérlőkhez Microsoft Intune-licencek szükségesek.
- Tekintse át a Microsoft Security Copilot adatvédelmi és adatbiztonsági funkcióit.
Korlátozások
- Az ügynök elindítása után a futást nem lehet leállítani vagy szüneteltetni. Lehet, hogy a futás eltarthat néhány percig.
- A szabályzatkonszolidációhoz minden ügynökfuttatás 40 hasonló szabályzatpárt értékel ki.
- Javasoljuk, hogy futtassa az ügynököt a Microsoft Entra felügyeleti központban.
- A vizsgálat 24 órás időtartamra korlátozódik.
- Az ügynök javaslatait nem szabhatja testre és nem bírálhatja felül.
- Az ügynök egyetlen futtatás során legfeljebb 300 felhasználót és 150 alkalmazást tekinthet át.
Hogyan működik?
A feltételes hozzáférés-optimalizálási ügynök az elmúlt 24 órában új felhasználókat, alkalmazásokat és ügynökidentitásokat keres a bérlőn, és megállapítja, hogy alkalmazhatók-e a feltételes hozzáférési szabályzatok. Ha az ügynök olyan felhasználókat, alkalmazásokat vagy ügynökidentitásokat talál, amelyeket a feltételes hozzáférési szabályzatok nem fednek le, javasolt következő lépéseket tesz lehetővé.
A következő lépés lehet egy feltételes hozzáférési szabályzat bekapcsolása vagy módosítása. Áttekintheti a javaslatot, hogy az ügynök hogyan azonosította a megoldást, és hogy mit tartalmazna a szabályzat.
Minden alkalommal, amikor az ügynök fut, a következő lépéseket hajtja végre. Ezek a kezdeti beolvasási lépések nem fogyasztanak SCU-kat.
- Az ügynök megvizsgálja a bérlő összes feltételes hozzáférési szabályzatát.
- Az ügynök ellenőrzi a szabályzatok hiányosságait, és hogy egyesíthetők-e szabályzatok.
- Az ügynök áttekinti a korábbi javaslatokat, hogy ne javasolja újra ugyanazt a szabályzatot.
Ha az ügynök azonosít valamit, amit korábban nem javasolt, az alábbi lépéseket hajtja végre. Ezek az ügynök tevékenységi lépések SCU-kat használnak fel.
- Az ügynök azonosítja a szabályzatok közötti különbséget vagy a konszolidálható szabályzatpárokat.
- Az ügynök kiértékeli az Ön által megadott egyéni utasításokat.
- Az ügynök csak jelentés módban hoz létre új szabályzatot, vagy javaslatot tesz egy szabályzat módosítására, beleértve az egyéni utasításokban szereplő logikát is.
Megjegyzés:
A Security Copilot használatához legalább egy SCU-t kell üzembe helyezni az Ön bérlőjében. Ezt az SCU-t minden hónapban kiszámlázzuk, még akkor is, ha nem használ fel scu-kat. Az ügynök kikapcsolása nem állítja le az SCU havi számlázását.
Az ügynök szabályzatjavaslatai a következők:
- MFA megkövetelése: Az ügynök azonosítja a feltételes hozzáférési szabályzat hatálya alá nem tartozó felhasználókat, akik MFA-t igényelnek, és frissíthetik a szabályzatot.
- Eszközalapú vezérlők megkövetelése: Az ügynök kényszerítheti az eszközalapú vezérlőket, például az eszközmegfelelőséget, az alkalmazásvédelmi szabályzatokat és a tartományhoz csatlakoztatott eszközöket.
- Az örökölt hitelesítés letiltása: Az örökölt hitelesítéssel rendelkező felhasználói fiókok nem lesznek bejelentkezve.
- Eszközkódfolyamat letiltása: Az ügynök olyan szabályzatot keres, amely blokkolja az eszközkód-folyamatot.
- Kockázatos felhasználók: Az ügynök olyan szabályzatot javasol, amely biztonságos jelszómódosítást követel meg a magas kockázatú felhasználók számára. Microsoft Entra ID P2-licencre van szükség.
- Risky-bejelentkezések: Az ügynök olyan szabályzatot javasol, amely többtényezős hitelesítést igényel a nagy kockázatú bejelentkezésekhez. Microsoft Entra ID P2-licencre van szükség.
- Risky-ügynökök: Az ügynök egy szabályzatot javasol a magas kockázatú bejelentkezések hitelesítésének letiltására. Microsoft Entra ID P2-licencre van szükség.
- Ügynök által támogatott folyamatok (előzetes verzió):: Az ügynök egy szabályzatot javasol a magas kockázatú ügynök által támogatott folyamatok blokkolására. Microsoft Entra ID P2-licencre van szükség.
- Szabályzatkonszolidáció: Az ügynök megvizsgálja a szabályzatot, és azonosítja az átfedésben lévő beállításokat. Ha például több olyan szabályzattal rendelkezik, amely ugyanazokkal a támogatási vezérlőkkel rendelkezik, az ügynök azt javasolja, hogy egyesítse a szabályzatokat egybe.
- Mély elemzés: Az ügynök kiértékeli a kulcsfontosságú forgatókönyveknek megfelelő szabályzatokat, hogy azonosítsa azokat a kiugró házirendeket, amelyek az ajánlottnál több kivételt (váratlan lefedettségi réseket eredményeznek) vagy kivételeket nem tartalmazó (lehetséges zároláshoz vezető) szabályzatokat határoznak meg.
- Mély elemzés MFA-réselemzés: Ez az elemzés azonosítja azokat a felhasználókat, akik nem védenek olyan feltételes hozzáférési szabályzatokkal, amelyek MFA-t vagy hitelesítési erősségeket igényelnek. Az ügynök kiértékeli az engedélyezett és a csak jelentésre vonatkozó szabályzatokat a teljes bérlőn, hogy kiszámítsa, hány felhasználó esik kívül az MFA-lefedettségen. A gyakori okok közé tartoznak a szabályzatokból kizárt felhasználók, a szükséges csoportokból hiányzó felhasználók, vagy az átfedésben lévő szabályzatok közötti rések. Az elemzés az érintett felhasználók mintáját is tartalmazza, amelyeket a legutóbbi bejelentkezési tevékenység rangsorolt, így először megvizsgálhatja a legnagyobb kockázatú hiányosságokat.
- Legkisebb jogosultság elve szerinti hozzáférés az ügynökidentitásokhoz (előzetes verzió): Az ügynök azonosítja azokat az ügynökidentitásokat, amelyek nem használt vagy túlzott jogosultságot biztosító Microsoft Graph-engedélyekkel rendelkeznek. Ezután javasolja a minimális jogosultsági szintű kikényszerítést, például a nem használt engedélyek eltávolítását vagy a széles körű engedélyek lecserélését konkrétabb engedélyekre.
Fontos
Az ügynök csak akkor módosítja a meglévő szabályzatokat, ha a rendszergazda kifejezetten jóváhagyja a javaslatot.
Az ügynök által javasolt összes új szabályzat csak jelentés módban jön létre.
Két szabályzat összevonható, ha legfeljebb két feltétel vagy vezérlő különbözik egymástól.
Kezdő lépések
Jelentkezzen be a Microsoft Entra felügyeleti központba legalább biztonsági rendszergazdaként.
Az új kezdőlapon válassza az Ügynökök megnyitása lehetőséget az ügynök értesítési kártyáján.
A bal oldali menüben Security Copilot ügynököket is választhat.
A Feltételes hozzáférés optimalizálási ügynök csempéjén válassza a Részletek megtekintése lehetőséget.
Az első futtatás megkezdéséhez válassza az Ügynök indítása lehetőséget.
Az ügynök Áttekintés lapján minden javaslat megjelenik a Legutóbbi javaslatok mezőben. Ezután áttekintheti a szabályzatot, meghatározhatja a szabályzat hatását, és szükség esetén alkalmazhatja a módosításokat. További információkért lásd: A Feltételes hozzáférés optimalizálási ügynök javaslatainak áttekintése és alkalmazása.
Settings
Az ügynök számos hatékony beállítást tartalmaz, hogy bővítse a képességeket, és egyedivé tegye őket a szervezet számára. A Beállítások lapon az alábbi képességek konfigurálhatók. További információ: Feltételes hozzáférés-optimalizálási ügynök beállításai.
- Engedélyezze, hogy az ügynök 24 óránként automatikusan fusson.
- Tevékenységalapú futtatások engedélyezése az ügynök aktiválásához releváns bérlői módosítások (előzetes verzió) esetén.
- Állítsa be az ügynököt, hogy ellenőrizze a felhasználók és alkalmazások módosításait.
- Engedélyezi az ügynöknek, hogy csak jelentés módban hozzon létre szabályzatokat.
- Engedélyezze, hogy az ügynök értesítéseket küldjön a Microsoft Teamsen keresztül.
- Engedélyezze az ügynöknek, hogy szakaszos bevezetési terveket hozzon létre.
- Engedélyezze az integrációt a ServiceNow-nal az automatikus jegylétrehozáshoz.
- Adjon meg tudásforrásokat az ügynöknek a szervezetspecifikus javaslatokhoz.
Beépített integrációk
A feltételes hozzáférés-optimalizálási ügynök házirend-javaslatokat tehet azoknak a szervezeteknek, amelyek az Intune-t használják az eszközkezeléshez és a globális biztonságos hozzáférést a hálózati hozzáféréshez.
Intune-integráció
A feltételes hozzáférés-optimalizálási ügynök integrálva van az Intune-nal a következőkkel:
- Az Intune-ban konfigurált eszközmegfelelési és alkalmazásvédelmi szabályzatok monitorozása.
- A feltételes hozzáférés érvényesítésének lehetséges hiányosságainak azonosítása.
Ez a proaktív és automatizált megközelítés biztosítja, hogy a feltételes hozzáférési szabályzatok igazodjanak a szervezeti biztonsági célokhoz és a megfelelőségi követelményekhez. Az ügynökjavaslatok megegyeznek a többi szabályzatjavaslattal, azzal a kivételrel, hogy az Intune a jel egy részét biztosítja az ügynöknek.
Az Intune-forgatókönyvekre vonatkozó ügynökjavaslatok adott felhasználói csoportokat és platformokat (iOS vagy Android) fednek le. Az ügynök például azonosít egy aktív Intune-szabályzatot az alkalmazásvédelemhez, amely a Pénzügyi csoportot célozza, de megállapítja, hogy nincs elegendő feltételes hozzáférési szabályzat, amely kényszeríti az alkalmazásvédelmet. Az ügynök létrehoz egy csak jelentéssel rendelkező szabályzatot, amely megköveteli, hogy a felhasználók csak megfelelő alkalmazásokon keresztül férhessenek hozzá az erőforrásokhoz iOS-eszközökön.
Az Intune eszközmegfelelőségi és alkalmazásvédelmi szabályzatainak azonosításához az ügynöknek globális rendszergazdaként vagy feltételes hozzáférési rendszergazdaként és globális olvasóként kell futnia. A feltételes hozzáférés-rendszergazdai szerepkör önmagában nem elegendő ahhoz, hogy az ügynök intune-javaslatokat készítsen.
Globális biztonságos hozzáférés integrációja
A Microsoft Entra internet-hozzáférés és a Microsoft Entra privát hozzáférés (más néven globális biztonságos hozzáférés) integrálható a feltételes hozzáférés optimalizálási ügynökével, hogy a szervezet hálózati hozzáférési szabályzataira vonatkozó javaslatokat nyújtson. A javaslat : Kapcsolja be az új szabályzatot a globális biztonságos hozzáférés hálózati hozzáférési követelményeinek kikényszerítéséhez , és ezzel összehangolja a globális biztonságos hozzáférési szabályzatokat, amelyek hálózati helyeket és védett alkalmazásokat tartalmaznak.
Ezzel az integrációval az ügynök azonosítja a feltételes hozzáférési szabályzat hatálya alá nem tartozó felhasználókat vagy csoportokat, hogy csak jóváhagyott globális biztonságos hozzáférési csatornákon keresztül igényeljenek hozzáférést a vállalati erőforrásokhoz. Ez a szabályzat megköveteli, hogy a felhasználók a vállalati alkalmazások és adatok elérése előtt csatlakozzanak a vállalati erőforrásokhoz a szervezet biztonságos globális biztonságos hozzáférési hálózatának használatával. A nem felügyelt vagy nem megbízható hálózatokról csatlakozó felhasználókat a rendszer a Global Secure Access kliens vagy a webes átjáró használatára kéri. A megfelelő kapcsolatok ellenőrzéséhez tekintse át a bejelentkezési naplókat.
Microsoft Defender-integráció
A Microsoft Defender integrálódik a Conditional Access Optimization Agenttel, hogy segítsen az ismétlődő identitásalapú támadási mintákat a feltételes hozzáférési biztonsági helyzet javítását célzó fejlesztésekké alakítani. Az egyes incidensekre való reagálás helyett a Defender elemzi a vizsgálatokban és riasztásokban található, identitással kapcsolatos releváns jelzéseket, majd egy adott időablakban összesíti azokat. Ez az összesítés ismétlődő technikákat és célzott felhasználói kohorszokat jelenít meg, amelyek reagálnak az egyes incidensekre.
Minden egyes konszolidált mintához Defender egy strukturált fenyegetéselemzést hoz létre, amely az ügynök környezetének ad lehetőséget a helyzet kiértékelésére. Defender csak fenyegetési környezetet biztosít; nem tartalmaz szervizelési logikát, és nem dönti el, hogy melyik feltételes hozzáférési szabályzatot módosítsa.
Az ügynök minden megállapítást kiértékel a bérlő meglévő feltételes hozzáférési szabályzatai alapján annak megállapításához, hogy indokolt-e a helyzetmegerősítés. A szabályzatok sprawl minimalizálása érdekében az ügynök javasolhatja egy meglévő szabályzat módosítását vagy új, csak jelentésre vonatkozó szabályzat létrehozását, ha nincs megfelelő szabályzat. A javaslatok közé tartozik az észszerűség és az érintett felhasználók környezete, így a rendszergazdák a jóváhagyás előtt áttekinthetik a módosítást. Ha a meglévő lefedettség már kezeli a kockázatot, az ügynök letiltja a javaslatot.
A Defender fenyegetéselemzésekből létrehozott javaslatok egy csatolt Defender riasztáscímkével jelennek meg a listában. A javaslat részletei közé tartozik egy Defender elemzési szakasz, amely tartalmazza az ahhoz hozzájárult környezetet, és a Microsoft Defender engedélyétől függően navigálhat a kapcsolódó riasztásokhoz vagy incidensekhez. A rendszergazdák mindig áttekintik és jóváhagyják Defender javaslatokat, mielőtt bármilyen szabályzatmódosítás érvénybe lép.
Ügynök eltávolítása
Ha már nem szeretné használni a feltételes hozzáférés-optimalizálási ügynököt, válassza az Ügynök eltávolítása lehetőséget az ügynök ablakának tetején. A meglévő adatok (ügynöktevékenység, javaslatok és metrikák) törlődnek, de az ügynökjavaslatok alapján létrehozott vagy frissített szabályzatok érintetlenek maradnak. A korábban alkalmazott javaslatok változatlanok maradnak, így továbbra is használhatja az ügynök által létrehozott vagy módosított szabályzatokat.
Visszajelzés
Ha visszajelzést szeretne küldeni az ügynökről Microsoft, használja a Give Microsoft visszajelzést gombot az ügynökablak tetején.
FAQs
Mikor érdemes használni a feltételes hozzáférés-optimalizálási ügynököt és a Copilot Chat?
A feltételes hozzáférés-optimalizálási ügynök és a Microsoft Copilot Chat különböző betekintést nyújtanak a feltételes hozzáférési szabályzatokba. Az alábbi táblázat a két funkciót hasonlítja össze.
| Scenario | Feltételes hozzáférés-optimalizálási ügynök | Copilot csevegés |
|---|---|---|
| Általános forgatókönyvek | ||
| Bérlőspecifikus konfiguráció | ✅ | |
| Speciális érvelés | ✅ | |
| Igény szerinti elemzések | ✅ | |
| Interaktív hibaelhárítás | ✅ | |
| Folyamatos szabályzatértékelés | ✅ | |
| Automatikus fejlesztési javaslatok | ✅ | |
| Útmutató a hitelesítésszolgáltató (CA) ajánlott eljárásaihoz és konfigurációjához | ✅ | ✅ |
| Meghatározott forgatókönyvek | ||
| Nem védett felhasználók vagy alkalmazások proaktív azonosítása | ✅ | |
| Az MFA és egyéb alapkonfiguráció-vezérlők kényszerítése minden felhasználó esetében | ✅ | |
| Ca-szabályzatok folyamatos monitorozása és optimalizálása | ✅ | |
| Egykattintásos szabályzatmódosítások | ✅ | |
| A meglévő ca-szabályzatok és -hozzárendelések áttekintése ("A szabályzatok alice-ra vonatkoznak?") | ✅ | ✅ |
| Felhasználó hozzáférésének hibaelhárítása ("Miért kéri Alice az MFA-t?") | ✅ |
Aktiváltam az ügynököt, de a tevékenység állapota „Sikertelen”. Mi történik?
Lehetséges, hogy a Microsoft Ignite 2025 előtt aktiválta az ügynököt egy olyan fiókkal, amelynél a szerepkör aktiválásához a Privileged Identity Management (PIM) használata volt szükséges. Ezért amikor az ügynök megpróbált elindulni, sikertelen volt, mert a fiók nem rendelkezett a szükséges engedélyekkel abban az időben. A 2025. november 17. után aktivált feltételes hozzáférés-optimalizálási ügynök már nem használja az azt aktiváló felhasználó identitását.
Ezt a problémát a Microsoft Entra ügynökazonosító-re való migrálással oldhatja meg. Válassza az Ügynökidentitás létrehozása lehetőséget az ügynökoldal szalagcímüzenetében vagy az ügynökbeállítások Engedélyek szakaszában.