Kebijakan yang direkomendasikan untuk agen otonom

Gunakan panduan ini untuk mengonfigurasi Akses Bersyarat untuk agen yang mengautentikasi dengan identitas mereka sendiri, tanpa pengguna yang masuk. Pola akses diketahui alur kredensial klien. Daripada bertindak atas nama pengguna, agen mengautentikasi dirinya sendiri dengan kredensialnya sendiri - ID klien yang dipadukan dengan sertifikat atau identitas terkelola yang dikelola oleh rancangan identitas agen. Pola akses ini berlaku dalam skenario berikut:

  • Agen otonom yang beroperasi secara independen:
    • Agen ini berjalan di latar belakang, menanggapi peristiwa, atau berjalan sesuai jadwal. Contoh umumnya adalah agen yang menghasilkan laporan harian dan mengirimkan hasilnya ke sekelompok karyawan. Dalam skenario ini, tidak ada pengguna yang ada, dan agen beroperasi sendiri.
  • Agen yang tidak selalu bertindak atas nama pengguna:
    • Terkadang agen beroperasi sepenuhnya sendiri. Misalnya, layanan SMS backend yang tidak dapat diakses oleh pengguna. Dalam skenario ini, alur OBO tidak berlaku dan agen mengakses sumber daya target dengan mengautentikasi langsung dengan identitasnya sendiri.
  • Agen yang diterbitkan di web untuk penggunaan publik:
    • Agen ini tidak mengautentikasi pengguna atau tidak mendukung pendelegasian konteks pengguna ke sumber daya hilir.

Dalam skenario tersebut, agen adalah orang yang meminta akses, dan subjek token akses yang dikeluarkan adalah identitas agen daripada pengguna. Akibatnya, cakupan kebijakan Akses Bersyarah berlaku untuk identitas agen, bukan pengguna.

Important

Sebelum mengonfigurasi kebijakan Akses Bersyarat, baca artikel Akses Bersyarat untuk agen. Ini mencakup alur autentikasi, batas layanan, dan batasan untuk memastikan Anda mencakup semua skenario dan data dan layanan perusahaan Anda terlindungi dengan baik.

Izinkan hanya agen tertentu untuk mengakses sumber daya

Terdapat dua skenario bisnis utama di mana kebijakan Akses Bersyarat dapat membantu Anda mengelola agen secara efektif. Dalam skenario pertama, Anda mungkin ingin memastikan bahwa hanya agen yang disetujui yang dapat mengakses sumber daya. Anda dapat melakukan ini dengan menandai agen dan sumber daya dengan atribut keamanan kustom yang ditargetkan dalam kebijakan Anda, atau dengan memilihnya secara manual menggunakan pemilih objek yang ditingkatkan.

Membuat kebijakan Akses Kondisional menggunakan pemilih objek yang diperbarui

Atau, organisasi dapat membuat kebijakan Akses Bersyarkat menggunakan pemilih objek yang ditingkatkan untuk memblokir semua agen kecuali yang ditinjau dan disetujui oleh organisasi Anda.

Pemilih objek yang ditingkatkan menggantikan daftar datar yang digunakan sebelumnya di bagian penugasan dan sumber daya target dalam konfigurasi kebijakan. Pengalaman baru dimaksudkan untuk menyederhanakan pemilihan item yang ingin Anda cakup dalam kebijakan.

  1. Masuk ke pusat admin Microsoft Entra sebagai setidaknya seorang Administrator Kebijakan Akses Bersyarat.
  2. Jelajahi Entra ID>Akses Bersyarat>Kebijakan.
  3. Pilih Kebijakan baru.
  4. Beri nama pada kebijakan Anda. Buat standar yang bermakna untuk nama kebijakan Anda.
  5. Di bawah Penugasan, pilih Pengguna, agen, atau identitas beban kerja.
    1. Di bawah Apa kebijakan ini berlaku untuk?, pilih Agen.
      1. Di bawah Sertakan, pilih Semua identitas agen.
      2. Di bawah Kecualikan:
        1. Pilih Pilih identitas agen individual.
        2. Menggunakan pemilih objek yang ditingkatkan, beralih antara tab Semua, Prinsip cetak biru Agen, dan identitas Agen untuk memilih cetak biru agen individu dan/atau identitas agen yang disetujui untuk digunakan di lingkungan Anda.
        3. Pilih Pilih.
  6. Di bawah Sumber daya target:
    1. Di bawah Sertakan, pilih Semua sumber daya (sebelumnya 'Semua aplikasi cloud').
  7. Di bawah Kontrol akses>Hibah:
    1. Pilih Blokir.
    2. Pilih Pilih.
  8. Konfirmasikan pengaturan Anda dan atur Aktifkan kebijakan ke Khusus Laporan.
  9. Pilih Buat untuk membuat kebijakan Anda.

Setelah mengonfirmasi pengaturan Anda menggunakan dampak kebijakan atau mode khusus laporan, pindahkan tombol Aktifkan kebijakan dari Hanya Laporan ke Aktif.

Memblokir agen berisiko tinggi mengakses sumber daya organisasi

Dalam skenario kedua, organisasi dapat membuat kebijakan Akses Bersyariah untuk memblokir agen berisiko tinggi berdasarkan signal dari Perlindungan Microsoft Entra ID. Untuk detail tentang jenis deteksi risiko dan tindakan respons untuk agen, lihat Perlindungan Identitas untuk agen.

Langkah-langkah berikut membuat kebijakan Akses Bersyar untuk memblokir semua agen berisiko tinggi agar tidak mengakses sumber daya organisasi Anda.

  1. Masuk ke pusat admin Microsoft Entra sebagai setidaknya seorang Administrator Kebijakan Akses Bersyarat.
  2. Jelajahi Entra ID>Akses Bersyarat>Kebijakan.
  3. Pilih Kebijakan baru.
  4. Beri nama pada kebijakan Anda. Buat standar yang bermakna untuk nama kebijakan Anda.
  5. Di bawah Penugasan, pilih Pengguna, agen, atau identitas beban kerja.
    1. Di bawah Apa kebijakan ini berlaku untuk?, pilih Agen.
      1. Di bawah Sertakan, pilih Semua identitas agen.
  6. Di bawah Sumber daya target:
    1. Di bawah Sertakan, pilih Semua sumber daya (sebelumnya 'Semua aplikasi cloud').
  7. Di bawah Kondisi>Risiko Agen (Pratinjau), atur Konfigurasikan ke Ya.
    1. Di bawah Konfigurasikan tingkat risiko agen yang diperlukan agar kebijakan diberlakukan, pilih Tinggi. Panduan ini didasarkan pada rekomendasi Microsoft dan mungkin berbeda untuk setiap organisasi.
  8. Pada Kontrol akses>Pemberian Izin.
    1. Pilih Blokir.
    2. Pilih Pilih.
  9. Konfirmasikan pengaturan Anda dan atur Aktifkan kebijakan ke Khusus Laporan.
  10. Pilih Buat untuk mengaktifkan kebijakan Anda.

Setelah mengonfirmasi pengaturan Anda menggunakan dampak kebijakan atau mode khusus laporan, pindahkan tombol Aktifkan kebijakan dari Hanya Laporan ke Aktif.

Kebijakan untuk akun pengguna agen otonom

Beberapa agen otonom dapat beroperasi seperti pengguna dengan kotak surat, keanggotaan grup, dan identitas perusahaan mereka sendiri. Agen ini menggunakan akun pengguna agen alih-alih (atau selain) identitas agen.

Akses Bersyarat memperluas penerapan kebijakan ke agen otonom yang menyerupai pengguna ini. Administrator dapat:

  • Menargetkan semua pengguna agen atau memilih pengguna agen tertentu
  • Menerapkan kebijakan menggunakan atribut keamanan kustom
  • Menerapkan kondisi risiko agen untuk memblokir agen berisiko
  • Gunakan kondisi lingkungan eksekusi agen untuk menerapkan kebijakan pada agen yang berjalan pada endpoint
  • Menerapkan kepatuhan perangkat untuk agen yang berjalan di titik akhir terkelola (Windows 365 PC Cloud)
  • Menerapkan lokasi jaringan yang sesuai untuk agen dengan klien Akses Aman Global

Untuk membuat kebijakan Akses Kondisional bagi agen yang beroperasi menggunakan identitas mereka sendiri, gunakan pengaturan berikut:

  • Penetapan: Dalam alur akses agen, token akses diterbitkan kepada identitas agen (subjek token), sehingga Anda menetapkan kebijakan kepada agen atau blueprint identitas agen mereka.
  • Sumber daya target: Pilih sumber daya yang perlu diakses agen.
  • Kondisi: Konfigurasikan apakah agen berisiko. Untuk informasi selengkapnya, lihat Perlindungan ID untuk agen.
  • Kontrol akses: Karena agen ini mengakses sumber daya dengan identitasnya sendiri, tidak ada remediasi dan satu-satunya opsi yang tersedia adalah memblokir akses.

Memblokir akun pengguna agen berisiko

Kebijakan ini memblokir agen otonom yang beroperasi sebagai pengguna saat Perlindungan Microsoft Entra ID mendeteksi risiko sedang atau tinggi.

  1. Masuk ke pusat admin Microsoft Entra sebagai setidaknya seorang Administrator Kebijakan Akses Bersyarat.
  2. Jelajahi Entra ID>Akses Bersyarat>Kebijakan.
  3. Pilih Kebijakan baru.
  4. Beri nama pada kebijakan Anda. Buat standar yang bermakna untuk nama kebijakan Anda.
  5. Di bawah Penugasan, pilih Pengguna, agen, atau identitas beban kerja.
    1. Di bawah Apa kebijakan ini berlaku untuk?, pilih Agen.
      1. Di bagian Sertakan, pilih Semua pengguna agen (Pratinjau).
  6. Di bawah Sumber daya target:
    1. Di bawah Sertakan, pilih Semua sumber daya (sebelumnya 'Semua aplikasi cloud').
  7. Di bawah Kondisi>Risiko Agen (Pratinjau), atur Konfigurasikan ke Ya.
    1. Di bawah Konfigurasikan tingkat risiko agen yang diperlukan agar kebijakan diberlakukan, pilih Sedang dan Tinggi.
  8. Pada Kontrol akses>Pemberian Izin.
    1. Pilih Blokir.
    2. Pilih Pilih.
  9. Konfirmasikan pengaturan Anda dan atur Aktifkan kebijakan ke Khusus Laporan.
  10. Pilih Buat untuk mengaktifkan kebijakan Anda.

Memerlukan perangkat yang sesuai untuk akun pengguna agen

Beberapa agen otonom adalah agen yang menggunakan komputer. Agen ini mengoperasikan lingkungan desktop untuk menyelesaikan tugas, mirip dengan cara pengguna manusia berinteraksi dengan aplikasi. Mereka biasanya berjalan pada PC Cloud Windows 365 khusus untuk Agen, yang merupakan perangkat Windows yang dikelola Intune. Karena Cloud PC adalah endpoint yang dikelola, status kepatuhannya dapat dievaluasi melalui Akses Bersyarat seperti halnya laptop karyawan.

Namun, tidak semua agen berjalan di perangkat endpoint. Agen yang berjalan langsung di infrastruktur Microsoft tidak memiliki perangkat terkait. Kebijakan yang dicakup oleh kondisi ini tidak berlaku untuk agen cloud-native tersebut, sehingga mencegah pemblokiran yang tidak diinginkan.

Kondisi Lingkungan eksekusi Agen (Pratinjau) mengatasi hal ini dengan membatasi agar kebijakan hanya berlaku saat sesi pengguna agen dimulai dari endpoint. Agen cloud-native yang tidak memiliki perangkat sepenuhnya dikecualikan dari evaluasi.

Note

Agen secara teknis dapat berjalan pada komputer apa pun. Tetapi pemeriksaan kepatuhan perangkat memerlukan pendaftaran Intune, yang hari ini hanya didukung di PC Cloud Windows 365 untuk Agen. Tanpa kondisi lingkungan eksekusi Agen yang membatasi cakupan kebijakan ini, agen yang berjalan di infrastruktur cloud akan diblokir tanpa cara untuk mematuhinya.

  1. Masuk ke pusat admin Microsoft Entra sebagai setidaknya seorang Administrator Kebijakan Akses Bersyarat.
  2. Jelajahi Entra ID>Akses Bersyarat>Kebijakan.
  3. Pilih Kebijakan baru.
  4. Beri nama pada kebijakan Anda. Buat standar yang bermakna untuk nama kebijakan Anda.
  5. Di bawah Penugasan, pilih Pengguna, agen, atau identitas beban kerja.
    1. Di bawah Apa kebijakan ini berlaku untuk?, pilih Agen.
      1. Di bagian Sertakan, pilih Semua pengguna agen (Pratinjau).
  6. Di bawah Sumber daya target:
    1. Di bawah Sertakan, pilih Semua sumber daya (sebelumnya 'Semua aplikasi cloud').
  7. Di bawah Kondisi>Lingkungan eksekusi agen (Pratinjau), atur Konfigurasikan menjadi Ya.
    1. Di bawah Sertakan, pilih Sesi pengguna agen yang dimulai dari titik akhir.
  8. Pada Kontrol akses>Pemberian Izin.
    1. Pilih Berikan akses.
    2. Pilih Memerlukan agar perangkat ditandai sebagai mematuhi.
    3. Pilih Pilih.
  9. Konfirmasikan pengaturan Anda dan atur Aktifkan kebijakan ke Khusus Laporan.
  10. Pilih Buat untuk mengaktifkan kebijakan Anda.

Setelah mengonfirmasi pengaturan Anda menggunakan dampak kebijakan atau mode khusus laporan, pindahkan tombol Aktifkan kebijakan dari Hanya Laporan ke Aktif.

Memerlukan jaringan yang sesuai untuk akun pengguna agen

Mirip dengan kepatuhan perangkat, Anda dapat mengharuskan agen yang berjalan di titik akhir untuk terhubung melalui jaringan yang sesuai menggunakan Akses Aman Global. Klien Global Secure Access yang diinstal pada perangkat endpoint menyediakan sinyal lokasi jaringan yang digunakan oleh Conditional Access untuk evaluasi.

Gunakan kondisi Lingkungan eksekusi agen (Pratinjau) untuk membatasi cakupan kebijakan ini hanya pada sesi berbasis endpoint. Tanpa kondisi ini, agen cloud-native tanpa klien Global Secure Access akan diblokir dan tidak memiliki cara untuk memenuhi kepatuhan.

  1. Masuk ke pusat admin Microsoft Entra sebagai setidaknya seorang Administrator Kebijakan Akses Bersyarat.
  2. Jelajahi Entra ID>Akses Bersyarat>Kebijakan.
  3. Pilih Kebijakan baru.
  4. Beri nama pada kebijakan Anda. Buat standar yang bermakna untuk nama kebijakan Anda.
  5. Di bawah Penugasan, pilih Pengguna, agen, atau identitas beban kerja.
    1. Di bawah Apa kebijakan ini berlaku untuk?, pilih Agen.
      1. Di bagian Sertakan, pilih Semua pengguna agen (Pratinjau).
  6. Di bawah Sumber daya target:
    1. Di bawah Sertakan, pilih Semua sumber daya (sebelumnya 'Semua aplikasi cloud').
  7. Di bawah Kondisi>Lingkungan eksekusi agen (Pratinjau), atur Konfigurasikan menjadi Ya.
    1. Di bawah Sertakan, pilih Sesi pengguna agen yang dimulai dari titik akhir.
  8. Pada Kontrol akses>Pemberian Izin.
    1. Pilih Berikan akses.
    2. Pilih Perlu jaringan yang sesuai.
    3. Pilih Pilih.
  9. Konfirmasikan pengaturan Anda dan atur Aktifkan kebijakan ke Khusus Laporan.
  10. Pilih Buat untuk mengaktifkan kebijakan Anda.

Setelah mengonfirmasi pengaturan Anda menggunakan dampak kebijakan atau mode khusus laporan, pindahkan tombol Aktifkan kebijakan dari Hanya Laporan ke Aktif.