Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Windows 365 for Agents végrehajtási környezetet biztosít az ügynök számítási feladataihoz az Microsoft Entra identitás, a felhőalapú pc-k elkülönítése és a Microsoft 365 biztonsági vezérlőinek kombinálásával, amelyek teljes körűen Teljes felügyelet elvek szerint szabályozhatók. Minden felhőbeli számítógép Microsoft Entra csatlakozik, és Microsoft Intune regisztrálva van, így az ügynökök az első naptól kezdve felügyelt identitást és eszköztartást kapnak. A Agent 365-ben MCP-eszközként elérhetővé tett eszköz örökli a platform biztonsági és auditnaplóját, Microsoft Defender biztosít fenyegetésvédelmet, a Microsoft Purview pedig minden ügynökművelethez biztosítja az adatszabályozást és a megfelelőség láthatóságát.
Az ügynökök felhőbeli számítógépei a következők:
- Készletezett: Tevékenységenként dinamikusan hozzárendelve egy megosztott készletből.
- Állapot nélküli: Alaphelyzetbe állítás minden ügynökmunkamenet után, állapot nélkül
- Programozott: Ügynökök érhetik el, nem interaktív felhasználók.
Windows 365 for Agents minden ügynökmunkamenetbe integrálja az identitást, a hitelesítést és az eszközmegbízhatóságot, így minden művelet szabályozható, elkülönített és naplózható. Az identitásközpontú, Teljes felügyelet megközelítés használatával minden ügynökkérést identitás-, eszköz- és szabályzatjelek használatával érvényesít a rendszer, és a munkamenet teljes életciklusa során biztonsági vezérlőket alkalmaz.
Miért fontos itt az identitás?
Az identitás központi szerepet jelent a Windows 365 for Agents biztonságos, nagy léptékű automatizálásában.
| Képesség | Mit tesz lehetővé? |
|---|---|
| Biztonságos készletezés engedélyezése | Számos ügynök identitás megosztása nélkül osztja meg az infrastruktúrát. |
| Munkamenet-hatókörű hozzáférés | Minden kapcsolat hitelesítve van, és a szabályzatok szabályozva lesznek. |
| Támogatja a rövid élettartamú számítást | Az identitás a munkamenettel, nem az eszközzel utazik. |
| Kikényszeríti az elkülönítést | A munkamenetek függetlenek, és a használatok között alaphelyzetbe állnak. |
| Teljes naplózás | Minden művelet egy adott ügynök felhasználójának identitására vezet vissza. |
Ez a modell együttesen biztosítja, hogy az ügynökök nagy léptékben, a megosztott, dinamikus infrastruktúrán keresztül működjenek, miközben teljes mértékben szabályozva maradnak a vállalati biztonság és megfelelőség határain belül. Az ügynökök a hatékonyságukhoz szükséges hozzáférést kapják, ugyanabban a vállalati védőkorlátban, mint az emberi felhasználók.
Identitásintegráció Microsoft Entra
Microsoft Entra egységes identitás- és szabályzatvezérlő síkot biztosít az ügynökök között (lásd Microsoft Entra ügynökazonosító dokumentációt), a felhőalapú számítógépeket és a munkameneteket. A Windows 365 for Agents az ügynökökhöz nincs hozzárendelt dedikált eszköz. Ehelyett feladatonként kivesznek egy felhőbeli számítógépet a hozzárendelt felhőbeli PC-készletből, használják azt, majd a feladat befejezése után visszavesznek a készletbe, ami alaphelyzetbe állítást vált ki. Az ügynökfelhasználó identitása nem az eszközhöz, hanem a munkamenethez van kötve. A hitelesítés minden kapcsolaton újra létre lesz kapcsolva, és a hozzáférést a szabályzat folyamatosan szabályozza.
Ügynökidentitások
Minden ügynök dedikált Microsoft Entra ügynök felhasználói identitást használ, az emberi felhasználóktól függetlenül, és zökkenőmentesen hitelesíti magát jogkivonat-alapú folyamatokkal Windows 365 for Agents virtuális gépeken. Az erőforrás-hozzáférés explicit módon van hozzárendelve az egyes ügynökidentitásokhoz, és az életciklus-felügyelet (létrehozás, letiltás, naplózás) központilag van kezelve a Agent 365-ben. Ez a modell lehetővé teszi, hogy több ügynök osztozzon egy felhőalapú PC-készleten, miközben szigorú identitásszintű vezérlést, láthatóságot és auditnaplókat tart fenn. Az ügynökök soha nem használják fel és nem személyesítik meg a felhasználói hitelesítő adatokat, ami egyértelmű biztonsági határt biztosít. Windows 365 for Agents virtuális gépek csak ügynökalapúak, és szigorúan a programozott ügynök számítási feladataihoz vannak fenntartva, ami biztosítja, hogy csak az engedélyezett ügynökidentitások kezdeményezhessenek munkameneteket, futtathatnak feladatokat, vagy hozzáférhessenek az erőforrásokhoz. Ez a kialakítás erős elkülönítést biztosít az automatizált ügynökök és az emberi felhasználók között, ami tovább csökkenti a kockázatot, és biztonságos, naplózható határvonalat tart fenn.
Szabályzatkényszerítés az életciklus során
A szabályzatkényszerítés az ügynök életciklusára terjed ki:
- Identitásvezérlés: Microsoft Entra központosított identitás- és szabályzatsíkként.
- Készlet-hozzárendelés az ügynökökhöz a Intune: Meghatározza, hogy mely ügynökidentitások szerezhetik be a felhőbeli számítógépeket.
- Munkamenet-létesítés: Microsoft Entra a feltételes hozzáférés kiértékeli az identitást és a környezetet a kapcsolat engedélyezése előtt.
- Erőforrás-hozzáférés: Az alsóbb rétegbeli szabályzatok határozzák meg, hogy az ügynökök milyen műveleteket végezhetnek a csatlakozás után.
Ez a megközelítés az ügynököket ugyanazon a vállalati biztonsági határon belül tartja, mint az emberi felhasználók, még programozott, autonóm szereplőkként is.
Windows 365 for Agents integrálható feltételes hozzáférési szabályzatokkal az ügynök felhasználói identitásaihoz, hogy házirendalapú hozzáférés-vezérlést kényszerítsen ki az ügynök felhasználói identitásaihoz, ugyanúgy kezelve, mint az emberi felhasználókat.
Feltételes hozzáféréssel:
- A hozzáférés kiértékelése valós időben történik identitás és környezetfüggő jelek használatával.
- A szabályzatok biztosítják, hogy az ügynökök csak megbízható, megfelelő környezetekben fussanak.
- A hozzáférés a kockázat alapján dinamikusan engedélyezhető, korlátozható vagy letiltható.
Ez a megközelítés a következőket teszi lehetővé:
- Feltételes hozzáférés kényszerítése az eszközmegfelelés alapján engedélyezési vezérlőkkel.
- Konzisztens szabályzatok alkalmazása ügynökökre és emberi felhasználókra egyaránt.
A Teljes felügyelet hitelesítésen túli kiterjesztésével minden ügynök kérését folyamatosan ellenőrzi és szabályozza. Explicit módon letilthatja a kockázatos vagy nem jóváhagyott ügynököket, ami biztosítja, hogy csak az ellenőrzött és a megfelelő ügynökök férhessenek hozzá az erőforrásokhoz.
Teljes körű auditnapló
Mivel az emberi felhasználó és az ügynökfelhasználók mindegyike különböző Microsoft Entra identitásokkal rendelkezik, a teljes delegálási lánc minden művelete helyesen van megadva. A rendszergazdák attól a pillanattól kezdve nyomon követhetik a kéréseket, hogy egy emberi felhasználó minden olyan feladaton keresztül megkéri az ügynököt, amelyet az ügynök a nevében végez, és a tevékenységek a következő tevékenységek között kapcsolódnak:
- Agent 365: Az eredeti felhasználó kérése és az ügynök feladatvégrehajtása.
- Microsoft Entra bejelentkezési naplók: Az emberi felhasználó és az ügynök felhasználói identitásának hitelesítési eseményei.
- Microsoft Defender: A munkamenethez kapcsolódó fenyegetésjelek és biztonsági események.
- Microsoft Purview: Adathozzáférés, megfelelőség és szabályozási tevékenység.
Ez az egységes naplózási nézet egyetlen, koherens nyilvántartást ad a biztonsági és megfelelőségi csapatoknak arról, hogy ki mit kezdeményezett, melyik ügynök járt el, és mit tett az ügynök. Megőrzi az elszámoltathatóságot, még akkor is, ha a munkát autonóm ügynököknek delegálják.
További információkért lásd: AI-ügynökök védelme nagy méretekben Microsoft Agent 365 használatával.
Következő lépések
- Tudnivalók az ügynökhitelesítési modellről.
- Tudnivalók az ügynök munkamenet-életciklusáról.