Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Agen Pengoptimalan Akses Bersyarat Microsoft Entra membantu Anda memastikan bahwa semua pengguna, aplikasi, dan identitas agen dilindungi oleh kebijakan Akses Bersyarat. Agen dapat merekomendasikan kebijakan baru dan memperbarui kebijakan yang ada, berdasarkan praktik terbaik yang selaras dengan Zero Trust dan pembelajaran Microsoft. Agen juga membuat laporan tinjauan kebijakan (pratinjau), yang memberikan wawasan tentang lonjakan atau turunan yang mungkin menunjukkan kesalahan konfigurasi kebijakan.
Agen Pengoptimalan Akses Bersyarat mengevaluasi kebijakan seperti:
- Membutuhkan autentikasi multifaktor (MFA).
- Memberlakukan kontrol berbasis perangkat (kepatuhan perangkat, kebijakan perlindungan aplikasi, dan perangkat yang bergabung dengan domain).
- Memblokir autentikasi warisan dan alur kode perangkat.
Agen juga mengevaluasi semua kebijakan yang diaktifkan yang ada untuk mengusulkan potensi konsolidasi kebijakan serupa. Saat agen mengidentifikasi saran, Anda dapat meminta agen memperbarui kebijakan terkait dengan remediasi satu klik.
Penting
Integrasi ServiceNow dan eksekusi berbasis aktivitas di Agen Pengoptimalan Akses Bersyarat saat ini masih dalam pratinjau. Informasi ini berkaitan dengan produk prarilis yang mungkin dimodifikasi secara substansial sebelum rilis. Microsoft tidak memberikan jaminan, tersurat maupun tersirat, sehubungan dengan informasi yang diberikan di sini.
Prasyarat
- Anda harus memiliki setidaknya lisensi Microsoft Entra ID P1 .
- Anda harus memiliki unit komputasi keamanan (SCU) yang tersedia. Rata-rata, setiap agen yang dijalankan mengonsumsi kurang dari satu SCU.
- Anda harus memiliki peran yang sesuai di Microsoft Entra.
- Peran Administrator Keamanan diperlukan untuk mengaktifkan agen untuk pertama kalinya.
- Peran Pembaca Keamanan dan Pembaca Global dapat melihat agen dan saran apa pun, tetapi tidak dapat mengambil tindakan apa pun.
- Peran Administrator Akses Bersyarat dan Administrator Keamanan dapat melihat agen dan mengambil tindakan atas saran.
- Anda dapat menetapkan Administrator Akses Bersyarat dengan akses Microsoft Security Copilot, yang memberi Administrator Akses Bersyarat Anda kemampuan untuk menggunakan agen.
- Untuk informasi selengkapnya tentang peran, lihat Menetapkan akses Security Copilot.
- Kontrol berbasis perangkat memerlukan lisensi Microsoft Intune.
- Tinjau Privasi dan keamanan data di Microsoft Security Copilot.
Keterbatasan
- Setelah agen dimulai, Anda tidak dapat menghentikan atau menjeda eksekusi. Mungkin perlu waktu beberapa menit untuk berjalan.
- Untuk konsolidasi kebijakan, setiap agen yang dijalankan mengevaluasi 40 pasangan kebijakan serupa.
- Sebaiknya jalankan agen dari pusat admin Microsoft Entra.
- Pemindaian dibatasi hingga periode 24 jam.
- Anda tidak dapat menyesuaikan atau mengambil alih saran dari agen.
- Agen dapat meninjau hingga 300 pengguna dan 150 aplikasi dalam satu proses.
Cara kerjanya
Agen Pengoptimalan Akses Bersyarat memindai penyewa Anda untuk pengguna, aplikasi, dan identitas agen baru dari 24 jam terakhir dan menentukan apakah kebijakan Akses Bersyarat berlaku. Jika agen menemukan pengguna, aplikasi, atau identitas agen yang tidak dicakup oleh kebijakan Akses Bersyarat, agen tersebut menyediakan langkah berikutnya yang disarankan.
Langkah berikutnya mungkin dengan mengaktifkan atau mengubah kebijakan Akses Bersyarat. Anda dapat meninjau saran, cara agen mengidentifikasi solusi, dan apa saja yang akan dicakup dalam kebijakan.
Setiap kali agen berjalan, dibutuhkan langkah-langkah berikut. Langkah-langkah pemindaian awal ini tidak mengonsumsi SCU apa pun.
- Agen memindai semua kebijakan Akses Bersyarat di tenant Anda.
- Agen memeriksa kesenjangan kebijakan dan apakah ada kebijakan yang dapat digabungkan.
- Agen meninjau saran sebelumnya sehingga tidak akan menyarankan kebijakan yang sama lagi.
Jika agen mengidentifikasi sesuatu yang sebelumnya belum disarankannya, agen tersebut mengambil langkah-langkah berikut. Langkah-langkah tindakan agen ini menggunakan SCU.
- Agen mengidentifikasi kesenjangan kebijakan atau sepasang kebijakan yang dapat dikonsolidasikan.
- Agen mengevaluasi instruksi kustom apa pun yang Anda berikan.
- Agen membuat kebijakan baru dalam mode khusus laporan atau memberikan saran untuk mengubah kebijakan, termasuk logika apa pun dalam instruksi kustom.
Nota
Security Copilot mengharuskan setidaknya satu SCU diprovisikan di tenant Anda. SCU tersebut ditagih setiap bulan, bahkan jika Anda tidak menggunakan SCU apa pun. Menonaktifkan agen tidak menghentikan penagihan bulanan untuk SCU.
Saran kebijakan dari agen meliputi:
- Memerlukan MFA: Agen mengidentifikasi pengguna yang tidak tercakup oleh kebijakan Akses Bersyarat yang memerlukan MFA dan dapat memperbarui kebijakan.
- Memerlukan kontrol berbasis perangkat: Agen dapat menerapkan kontrol berbasis perangkat, seperti kepatuhan perangkat, kebijakan perlindungan aplikasi, dan perangkat yang bergabung dengan domain.
- Blokir autentikasi warisan: Akun pengguna dengan autentikasi warisan diblokir agar tidak masuk.
- Memblokir alur kode perangkat: Agen mencari kebijakan yang memblokir alur kode perangkat.
- Pengguna berisiko: Agen menyarankan kebijakan untuk mewajibkan perubahan kata sandi yang aman bagi pengguna berisiko tinggi. Memerlukan lisensi Microsoft Entra ID P2.
- Upaya masuk berisiko: agen menyarankan kebijakan untuk mewajibkan autentikasi multifaktor bagi upaya masuk berisiko tinggi. Memerlukan lisensi Microsoft Entra ID P2.
- Agen berisiko: Agen menyarankan kebijakan untuk memblokir autentikasi untuk upaya masuk berisiko tinggi. Memerlukan lisensi Microsoft Entra ID P2.
- Alur kerja berbantuan agen (pratinjau): Agen menyarankan kebijakan untuk memblokir alur kerja berbantuan agen yang berisiko tinggi. Memerlukan lisensi Microsoft Entra ID P2.
- Konsolidasi kebijakan: Agen memindai kebijakan Anda dan mengidentifikasi pengaturan yang tumpang tindih. Misalnya, jika Anda memiliki lebih dari satu kebijakan yang memiliki kontrol pemberian yang sama, agen menyarankan untuk mengonsolidasikan kebijakan tersebut menjadi satu.
- Analisis mendalam: Agen mengevaluasi kebijakan yang sesuai dengan skenario utama untuk mengidentifikasi kebijakan outlier yang memiliki lebih dari jumlah pengecualian yang direkomendasikan (mengarah ke kesenjangan tak terduga dalam cakupan) atau tidak ada pengecualian (yang mengarah ke kemungkinan penguncian).
- Analisis mendalam analisis kesenjangan MFA: Analisis ini mengidentifikasi pengguna yang tidak dilindungi oleh kebijakan Akses Bersyarat apa pun yang memerlukan kekuatan MFA atau autentikasi. Agen mengevaluasi kebijakan yang diaktifkan dan kebijakan dalam mode laporan saja di seluruh tenant Anda untuk menghitung berapa banyak pengguna yang tidak tercakup oleh MFA. Penyebab umum termasuk pengguna yang dikecualikan dari kebijakan, hilang dari grup yang diperlukan, atau mengalami kesenjangan antara kebijakan yang tumpang tindih. Analisis ini juga menyediakan sampel pengguna yang terkena dampak, diprioritaskan oleh aktivitas masuk terbaru, sehingga Anda dapat menyelidiki celah risiko tertinggi terlebih dahulu.
- Akses hak istimewa paling minimal untuk identitas agen (pratinjau): Agen ini mengidentifikasi identitas agen dengan izin Microsoft Graph yang tidak digunakan atau memiliki hak istimewa berlebihan. Kemudian merekomendasikan penegakan hak istimewa paling sedikit, seperti menghapus izin yang tidak digunakan atau mengganti izin luas dengan izin yang lebih spesifik.
Penting
Agen tidak membuat perubahan apa pun pada kebijakan yang ada kecuali administrator secara eksplisit menyetujui saran tersebut.
Semua kebijakan baru yang disarankan agen dibuat dalam mode khusus laporan.
Dua kebijakan dapat dikonsolidasikan jika berbeda tidak lebih dari dua kondisi atau kontrol.
Memulai Langkah Pertama
Masuklah ke Pusat Admin Microsoft Entra sebagai setidaknya Administrator Keamanan.
Pada beranda baru, pilih Buka halaman agen dari kartu notifikasi agen.
Anda juga dapat memilih agen Security Copilot dari menu sebelah kiri.
Pada petak peta Agen Pengoptimalan Akses Bersyarat , pilih Tampilkan detail.
Pilih Mulai agen untuk memulai eksekusi pertama Anda.
Pada tab Gambaran Umum untuk agen, saran apa pun muncul di kotak Saran terbaru . Anda kemudian dapat meninjau kebijakan, menentukan dampak kebijakan, dan menerapkan perubahan jika diperlukan. Untuk informasi selengkapnya, lihat Meninjau dan menerapkan saran dari Agen Pengoptimalan Akses Bersyarat.
Pengaturan
Agen menyertakan beberapa pengaturan yang kuat untuk memperluas kemampuan sekaligus membuatnya unik untuk organisasi Anda. Anda dapat mengonfigurasi kemampuan berikut pada tab Pengaturan . Untuk informasi selengkapnya, lihat Pengaturan Agen Pengoptimalan Akses Bersyarat.
- Izinkan agen berjalan secara otomatis, setiap 24 jam.
- Aktifkan proses berbasis aktivitas untuk memicu agen saat terjadi perubahan tenant yang relevan (pratinjau).
- Atur agen untuk memeriksa perubahan pada pengguna dan aplikasi.
- Izinkan agen membuat kebijakan dalam mode khusus laporan.
- Izinkan agen untuk send notifikasi melalui Microsoft Teams.
- Izinkan agen membuat rencana peluncuran bertahap.
- Aktifkan integrasi dengan ServiceNow untuk pembuatan tiket otomatis.
- Berikan sumber pengetahuan kepada agen untuk saran khusus organisasi.
Integrasi bawaan
Agen Pengoptimalan Akses Bersyarat dapat membuat saran kebijakan untuk organisasi yang menggunakan Intune untuk manajemen perangkat dan Akses Aman Global untuk akses jaringan.
Integrasi Intune
Agen Pengoptimalan Akses Bersyarat terintegrasi dengan Intune untuk:
- Memantau kepatuhan perangkat dan kebijakan perlindungan aplikasi yang dikonfigurasi di Intune.
- Identifikasi potensi kesenjangan dalam penerapan Conditional Access.
Pendekatan proaktif dan otomatis ini memastikan bahwa kebijakan Akses Bersyarat tetap selaras dengan tujuan keamanan organisasi dan persyaratan kepatuhan. Saran agen sama dengan saran kebijakan lainnya, kecuali bahwa Intune memberikan bagian dari sinyal kepada agen.
Saran agen untuk skenario Intune mencakup grup dan platform pengguna tertentu (iOS atau Android). Misalnya, agen mengidentifikasi kebijakan Intune yang aktif untuk perlindungan aplikasi yang menargetkan grup Keuangan, tetapi menentukan bahwa tidak ada kebijakan Akses Bersyarat yang memadai yang menerapkan perlindungan aplikasi. Agen membuat kebijakan khusus laporan yang mengharuskan pengguna mengakses sumber daya hanya melalui aplikasi yang sesuai pada perangkat iOS.
Untuk mengidentifikasi kepatuhan perangkat Intune dan kebijakan perlindungan aplikasi, agen harus dijalankan sebagai Administrator Global atau Administrator Akses Bersyarat dan Pembaca Global. Peran Administrator Akses Bersyarat saja tidak memadai agar agen dapat memberikan saran Intune.
Integrasi Akses Aman Global
Akses Internet Microsoft Entra dan Akses Privat Microsoft Entra (secara kolektif dikenal sebagai Akses Aman Global) terintegrasi dengan Agen Pengoptimalan Akses Bersyarat untuk memberikan saran khusus untuk kebijakan akses jaringan organisasi Anda. Saran Aktifkan kebijakan baru untuk memberlakukan persyaratan akses jaringan Akses Aman Global membantu Anda menyelaraskan kebijakan Akses Aman Global yang menyertakan lokasi jaringan dan aplikasi yang dilindungi.
Dengan integrasi ini, agen mengidentifikasi pengguna atau grup yang tidak tercakup oleh kebijakan Akses Bersyarat untuk memerlukan akses ke sumber daya perusahaan hanya melalui saluran Akses Aman Global yang disetujui. Kebijakan ini mengharuskan pengguna untuk terhubung ke sumber daya perusahaan dengan menggunakan jaringan Akses Aman Global yang aman organisasi sebelum mengakses aplikasi dan data perusahaan. Pengguna yang terhubung dari jaringan yang tidak dikelola atau tidak tepercaya diminta untuk menggunakan klien Akses Aman Global atau gateway web. Anda dapat meninjau log masuk untuk memverifikasi koneksi yang sesuai.
Integrasi Pertahanan Microsoft
Microsoft Defender terintegrasi dengan Agen Pengoptimalan Akses Bersyarat untuk membantu mengubah pola serangan identitas berulang menjadi peningkatan postur Akses Bersyarat. Alih-alih bereaksi terhadap insiden individu, Defender menganalisis sinyal yang relevan dengan identitas di seluruh penyelidikan dan pemberitahuan, lalu menggabungkannya selama jendela waktu tetap. Agregasi ini menyoroti teknik-teknik yang berulang dan kohor pengguna yang menjadi sasaran dalam merespons insiden-insiden individual.
Untuk setiap pola konsolidasi, Defender menghasilkan wawasan ancaman terstruktur yang memberikan konteks agen untuk mengevaluasi postur. Defender hanya menyediakan konteks ancaman; yang tidak menyertakan logika remediasi atau menentukan kebijakan Akses Bersyarat mana yang harus diubah.
Agen mengevaluasi setiap temuan berdasarkan kebijakan Akses Bersyarat penyewa yang ada untuk menentukan apakah penguatan postur keamanan perlu dilakukan. Untuk meminimalkan keluasan kebijakan, agen dapat merekomendasikan untuk memodifikasi kebijakan yang ada atau membuat kebijakan khusus laporan baru ketika tidak ada kebijakan yang sesuai. Rekomendasi mencakup alasan dan konteks pengguna yang terpengaruh sehingga admin dapat meninjau perubahan sebelum menyetujuinya. Jika cakupan yang ada sudah mencakup risiko tersebut, agen tidak menampilkan rekomendasi.
Rekomendasi yang dihasilkan dari wawasan ancaman Defender muncul dalam daftar dengan tag Pemberitahuan tertaut ke Defender. Detail rekomendasi tersebut mencakup bagian insight Defender beserta konteks yang mendasarinya, dan bergantung pada izin Microsoft Defender yang Anda miliki, Anda dapat membuka peringatan atau insiden terkait. Admin selalu meninjau dan menyetujui rekomendasi berbasis Defender sebelum perubahan kebijakan berlaku.
Penghapusan agen
Jika Anda tidak lagi ingin menggunakan Agen Pengoptimalan Akses Bersyarat, pilih Hapus agen di bagian atas jendela agen. Data yang ada (aktivitas agen, saran, dan metrik) dihapus, tetapi kebijakan apa pun yang dibuat atau diperbarui berdasarkan saran agen tetap utuh. Saran yang diterapkan sebelumnya tetap tidak berubah, sehingga Anda dapat terus menggunakan kebijakan yang dibuat atau dimodifikasi agen.
Memberikan umpan balik
Untuk memberikan umpan balik ke Microsoft tentang agen, gunakan tombol Umpan balik Microsoft di bagian atas jendela agen.
FAQs
Kapan saya harus menggunakan Agen Pengoptimalan Akses Bersyarat vs. Copilot Chat?
Agen Pengoptimalan Akses Bersyarat dan Microsoft Copilot Chat memberikan wawasan yang berbeda tentang kebijakan Akses Bersyarat Anda. Tabel berikut membandingkan dua fitur tersebut.
| Scenario | Agen Pengoptimalan Akses Bersyarat | Obrolan Copilot |
|---|---|---|
| Skenario generik | ||
| Konfigurasi khusus penyewa | ✅ | |
| Penalaran tingkat lanjut | ✅ | |
| Wawasan sesuai permintaan | ✅ | |
| Pemecahan masalah interaktif | ✅ | |
| Penilaian kebijakan berkelanjutan | ✅ | |
| Saran peningkatan otomatis | ✅ | |
| Panduan tentang praktik dan konfigurasi terbaik otoritas sertifikat (CA) | ✅ | ✅ |
| Skenario tertentu | ||
| Identifikasi proaktif pengguna atau aplikasi yang tidak terlindungi | ✅ | |
| Penerapan MFA dan kontrol garis besar lainnya untuk semua pengguna | ✅ | |
| Pemantauan dan pengoptimalan kebijakan CA berkelanjutan | ✅ | |
| Perubahan kebijakan satu klik | ✅ | |
| Tinjau kebijakan dan penugasan CA yang ada ("Kebijakan apakah berlaku untuk Alice?") | ✅ | ✅ |
| Memecahkan masalah akses pengguna ("Mengapa Alice diminta untuk MFA?") | ✅ |
Saya mengaktifkan agen, tetapi status aktivitas gagal. Apa yang terjadi?
Ada kemungkinan Anda mengaktifkan agen sebelum Microsoft Ignite 2025 dengan menggunakan akun yang memerlukan aktivasi peran dengan Privileged Identity Management (PIM). Jadi ketika agen mencoba untuk menjalankan, itu gagal karena akun tidak memiliki izin yang diperlukan pada saat itu. Agen Pengoptimalan Akses Bersyarat yang diaktifkan setelah 17 November 2025, tidak lagi menggunakan identitas pengguna yang mengaktifkannya.
Anda dapat mengatasi masalah ini dengan bermigrasi ke ID Agen Microsoft Entra. Pilih Buat identitas agen dari pesan banner di halaman agen atau bagian Izin dari pengaturan agen.