Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Użyj dostępu warunkowego, aby chronić agenta, który uzyskuje dostęp do zasobów za pośrednictwem własnego konta użytkownika agenta, zamiast (lub oprócz) tożsamości agenta. Ten wzorzec dostępu obsługuje agentów, którzy potrzebują skrzynki pocztowej, dostępu do czatu lub mogą uczestniczyć we współpracy przepływów pracy jako członek zespołu.
W tym wzorcu dostępu podmiot tokenu dostępu jest kontem użytkownika agenta. W związku z tym zasady dostępu warunkowego dotyczą konta użytkownika agenta, a nie jego tożsamości agenta.
Przed rozpoczęciem zapoznaj się z wymaganiami dotyczącymi licencjonowania, roli, użytkownika agenta, urządzenia i sieci.
Wymagania wstępne
- Jeden z następujących planów licencji:
- Microsoft 365 E7, który obejmuje Agent 365 i Pakiet Microsoft Entra, aby zapewnić zarządzanie tożsamościami użytkowników i agentów.
- licencja Microsoft Agent 365 sparowana z co najmniej Microsoft Entra P1 lub Microsoft 365 E3.
- Co najmniej rola administratora dostępu warunkowego .
- Konto użytkownika agenta połączone z tożsamością agenta.
- Na potrzeby zgodności urządzeń agent działający na zarządzanym przez usługę Intune urządzeniu Windows 365 Cloud PC for Agents.
- W przypadku zgodnych zasad sieciowych agent działający na zarządzanym przez usługę Intune komputerze w chmurze Windows 365 dla agentów z zainstalowanym klientem globalnego bezpiecznego dostępu.
Ważna
Określanie wartości docelowej użytkownika agenta jest w wersji zapoznawczej. Zasady skierowane do wszystkich użytkowników nie obejmują kont użytkowników-agentów. Dołączanie i wykluczanie oparte na grupach nie są również obsługiwane w przypadku kont użytkowników agenta. Wybierz „wszystkich użytkowników agenta”, wybierz poszczególnych użytkowników agenta lub użyj niestandardowych atrybutów zabezpieczeń.
Zasady, które dotyczą tożsamości agenta, nie mają zastosowania do konta użytkownika agenta. Jeśli agent używa również własnej tożsamości agenta, utwórz oddzielne zasady dla tego wzorca dostępu. Aby uzyskać więcej informacji, zobacz Zabezpieczanie agentów autonomicznych przy użyciu dostępu warunkowego.
Tworzenie zasad dla użytkowników agentów
Dostęp warunkowy rozszerza wymuszanie zasad na tych agentów autonomicznych przypominających użytkownika. Administratorzy mogą:
- Określanie celu wszystkich użytkowników agentów lub wybieranie określonych użytkowników agentów
- Stosowanie zasad przy użyciu atrybutów zabezpieczeń niestandardowych
- Stosowanie warunków ryzyka agenta w celu blokowania ryzykownych agentów
- Użyj warunku środowiska wykonawczego agenta, aby ograniczyć zakres zasad do agentów działających w punktach końcowych
- Wymuszanie zgodności urządzeń dla agentów uruchomionych w zarządzanych punktach końcowych (komputery Windows 365 w chmurze)
- Wymuszanie zgodnych lokalizacji sieciowych dla agentów działających na zarządzanych punktach końcowych (Windows 365 komputerach w chmurze) przy użyciu klienta globalnego bezpiecznego dostępu
Aby utworzyć zasady dostępu warunkowego dla użytkowników agentów, użyj następujących ustawień:
- Przypisania: W przepływie dostępu dla agenta token dostępu jest wydawany użytkownikom agenta (podmiotowi tokenu), dlatego przypisujesz zasady agentom lub ich szablonowi tożsamości agenta.
- Zasoby docelowe: wybierz zasoby, do których agent musi uzyskać dostęp.
- Warunki: określ, czy zasady mają być stosowane, gdy agent jest na określonym poziomie ryzyka. Na przykład restrykcyjne zasady dla agentów, którzy są narażeni na wysokie ryzyko. Aby uzyskać więcej informacji, zobacz Id Protection for agents (Ochrona identyfikatorów agentów).
- Kontrola dostępu: ponieważ ten agent uzyskuje dostęp do zasobów przy użyciu własnej tożsamości, nie ma możliwości naprawy i jedyną dostępną opcją jest zablokowanie dostępu.
Blokowanie ryzykownych kont użytkowników agenta
Utwórz zasady blokujące konta użytkowników agenta, gdy Ochrona Microsoft Entra ID wykrywa średnie lub wysokie ryzyko agenta. Ryzyko agenta jest w wersji zapoznawczej.
- Zaloguj się do centrum administracyjnego Microsoft Entra jako co najmniej Administrator Dostępu Warunkowego.
- Przejdź do Entra ID>Warunkowy dostęp>Zasady.
- Wybierz pozycję Nowe zasady.
- Podaj nazwę zasad.
- W obszarze Przypisania wybierz pozycję Użytkownicy, agenci lub tożsamości obciążeń.
- W obszarze Do czego mają zastosowanie te zasady?, wybierz pozycję Agenci.
- W obszarze Uwzględnij wybierz pozycję Wszyscy użytkownicy agentów (wersja zapoznawcza).
- W obszarze Zasoby docelowe>uwzględnij wybierz pozycję Wszystkie zasoby (wcześniej "Wszystkie aplikacje w chmurze") .
- W obszarze Warunki>Ryzyko agenta (wersja zapoznawcza) ustaw wartość Konfiguruj na Tak.
- Wybierz Średnie i Wysokie.
- W obszarze Kontrole dostępu>Udziel wybierz pozycję Blokuj, a następnie wybierz pozycję Wybierz.
- Ustaw zasadę włączania na Tylko raportowanie.
- Wybierz Utwórz.
Po potwierdzeniu ustawień przy użyciu trybu wpływu polityki lub trybu tylko do raportowania, przenieś przełącznik Włącz politykę z pozycji Tylko raportowanie do pozycji Włączenie.
Wymaganie zgodnego urządzenia
Niektórzy użytkownicy agentów to agenci korzystający z komputera. Ci agenci obsługują środowisko pulpitu w celu wykonywania zadań, podobnie jak interakcja użytkownika ludzkiego z aplikacjami. Użyj tych zasad dla agenta, który działa w zarządzanym punkcie końcowym, takim jak Windows 365 Cloud PC for Agents. Warunek Środowiska wykonywania agenta (wersja zapoznawcza) ogranicza zasady do sesji użytkownika agenta rozpoczynających się od punktów końcowych. Agenty, które nie działają na urządzeniu, są wykluczane z oceny.
Należy pamiętać, że nie wszyscy agenci działają w punktach końcowych. Agenci działający bezpośrednio w infrastrukturze Microsoft nie mają skojarzonego urządzenia. Zasady objęte zakresem tego warunku nie mają zastosowania do tych agentów natywnych dla chmury, co uniemożliwia niezamierzone blokowanie.
- Zaloguj się do centrum administracyjnego Microsoft Entra jako co najmniej Administrator Dostępu Warunkowego.
- Przejdź do Entra ID>Warunkowy dostęp>Zasady.
- Wybierz pozycję Nowe zasady.
- Podaj nazwę zasad.
- W obszarze Przypisania wybierz pozycję Użytkownicy, agenci lub tożsamości obciążeń.
- W obszarze Do czego mają zastosowanie te zasady?, wybierz pozycję Agenci.
- W obszarze Uwzględnij wybierz pozycję Wszyscy użytkownicy agentów (wersja zapoznawcza).
- W obszarze Do czego mają zastosowanie te zasady?, wybierz pozycję Agenci.
- W obszarze Zasoby docelowe>uwzględnij wybierz pozycję Wszystkie zasoby (wcześniej "Wszystkie aplikacje w chmurze") .
- W obszarze Warunki>Środowiska wykonywania agenta (wersja zapoznawcza) ustaw wartość Konfiguruj na Tak.
- W sekcji Uwzględnij wybierz pozycję Sesje użytkowników inicjowane przez agenta na punktach końcowych.
- W obszarze Kontrola dostępu>Nadawanie, wybierz pozycję Nadanie dostępu.
- Wybierz pozycję Wymagaj, aby urządzenie było oznaczone jako zgodne, a następnie wybierz pozycję Wybierz.
- Ustaw zasadę włączania na Tylko raportowanie.
- Wybierz Utwórz.
Po potwierdzeniu ustawień przy użyciu trybu wpływu polityki lub trybu tylko do raportowania, przenieś przełącznik Włącz politykę z pozycji Tylko raportowanie do pozycji Włączenie.
Note
Agent może działać technicznie na dowolnej maszynie. Zgodność urządzeń wymaga rejestracji w usłudze Intune, która obecnie jest obsługiwana tylko na komputerach w chmurze Windows 365 dla agentów. Bez warunku środowisk wykonywania agenta, który ogranicza zakres stosowania tej zasady, agenci działający w infrastrukturze chmurowej są blokowani bez możliwości zapewnienia zgodności.
Wymaganie zgodnej sieci
Użyj tej zasady, aby wymagać, by agenci uruchomieni na punktach końcowych łączyli się za pośrednictwem zgodnej sieci przy użyciu Global Secure Access. Klient udostępnia sygnał lokalizacji sieciowej, który ocenia dostęp warunkowy. Dotyczy to agentów uruchamianych w zarządzanym punkcie końcowym, takich jak Windows 365 Cloud PC for Agents.
- Zaloguj się do centrum administracyjnego firmy Microsoft Entra jako co najmniej administrator dostępu warunkowego.
- Przejdź do Entra ID>Warunkowy dostęp>Zasady.
- Wybierz pozycję Nowe zasady.
- Podaj nazwę zasad.
- W obszarze Przypisania wybierz pozycję Użytkownicy, agenci lub tożsamości obciążeń.
- W obszarze Do czego mają zastosowanie te zasady?, wybierz pozycję Agenci.
- W obszarze Uwzględnij wybierz pozycję Wszyscy użytkownicy agentów (wersja zapoznawcza).
- W obszarze Zasoby docelowe>uwzględnij wybierz pozycję Wszystkie zasoby (wcześniej "Wszystkie aplikacje w chmurze") .
- W obszarze Warunki>Środowiska wykonywania agenta (wersja zapoznawcza) ustaw wartość Konfiguruj na Tak.
- W sekcji Uwzględnij wybierz pozycję Sesje użytkowników inicjowane przez agenta na punktach końcowych.
- W obszarze Kontrola dostępu>Nadawanie, wybierz pozycję Nadanie dostępu.
- Wybierz pozycję Wymagaj zgodnej sieci, a następnie wybierz pozycję Wybierz.
- Ustaw zasadę włączania na Tylko raportowanie.
- Wybierz Utwórz.
Po potwierdzeniu ustawień przy użyciu trybu wpływu polityki lub trybu tylko do raportowania, przenieś przełącznik Włącz politykę z pozycji Tylko raportowanie do pozycji Włączenie.
Note
Użyj warunku Środowiska wykonywania agenta (wersja zapoznawcza), aby ograniczyć zakres tych zasad tylko do sesji opartych na punkcie końcowym. Bez tego warunku agenci chmurowi bez klienta Global Secure Access są blokowani, bez możliwości zapewnienia zgodności.