Omówienie zabezpieczeń

System Windows 365 for Agents opiera się na architekturze stawiającej przede wszystkim bezpieczeństwo. Każda warstwa, od tożsamości i uwierzytelniania po ochronę przed zagrożeniami, zarządzanie danymi i możliwość inspekcji, została zaprojektowana w celu wymuszania zasad Zero Trust w obciążeniach agentów. Ta strona zawiera omówienie zabezpieczeń systemu Windows 365 dla agentów.

Każdy komputer w chmurze dla agentów jest połączony z usługą Microsoft Entra i zarejestrowany w usłudze Microsoft Intune, co zapewnia agentom tożsamość zarządzaną i stan urządzeń od pierwszego dnia. Usługa Windows 365 for Agents, ujawniona jako narzędzie MCP w ramach usługi Microsoft Agent 365, dziedziczy zabezpieczenia i ścieżkę audytu platformy, przy czym usługa Microsoft Defender zapewnia ochronę przed zagrożeniami, a usługa Microsoft Purview zapewnia nadzór nad danymi i widoczność zgodności w każdej akcji agenta.

Filary bezpieczeństwa w skrócie

Model zabezpieczeń systemu Windows 365 for Agents opiera się na pięciu filarach. Każdy filar dotyczy odrębnego wymiaru struktury Zero Trust stosowanej do obciążeń agentów.

Filar Działanie Dowiedz się więcej
Tożsamości Agenci używają dedykowanego konta użytkownika agenta usługi Microsoft Entra, oddzielonego od użytkowników. Tożsamość jest powiązana z sesją, a nie z urządzeniem. Usługa Microsoft Entra zapewnia ujednoliconą płaszczyznę kontroli tożsamości i zasad między agentami, komputerami w chmurze i sesjami. Tożsamość i zabezpieczenia: bezpieczeństwo z założenia
Uwierzytelnianie Uwierzytelnianie oparte na tokenach jest kryptograficznie powiązane z urządzeniem. Sesje są uwierzytelniane przy każdym połączeniu, z ciągłą weryfikacją przez cały cykl życia sesji przy użyciu tożsamości i sygnałów kontekstowych. Model uwierzytelniania agenta
Ochrona przed zagrożeniami Ochrona punktu końcowego w usłudze Microsoft Defender może być uruchamiana na komputerze w chmurze, zapewniając wykrywanie w czasie rzeczywistym, zaawansowane wykrywanie zagrożeń, monitorowanie usługi Defender for Cloud Apps i kontrolki just in time oparte na sygnałach ryzyka w czasie rzeczywistym. Ochrona przed zagrożeniami za pomocą usługi Microsoft Defender
Zarządzanie danymi Usługa Microsoft Purview rozszerza ochronę przed utratą danych punktu końcowego (DLP), zarządzanie stanem bezpieczeństwa danych (DSPM) dla sztucznej inteligencji i Eksploratora aktywności na obciążenia agentów, co zapewnia spójne zarządzanie poufnymi danymi niezależnie od tego, czy mają do nich dostęp użytkownicy, czy agenci. Zarządzanie danymi za pomocą usługi Microsoft Purview
Punkt odniesienia zabezpieczeń Plan bazowy zabezpieczeń systemu Windows 365 for Agents zawiera zalecany zestaw ustawień zabezpieczeń usługi Microsoft Intune dostosowany do usługi W365 dla komputerów w chmurze agentów. Pomaga organizacjom szybko ustanowić spójny stan zabezpieczeń, jednocześnie umożliwiając administratorom dostosowanie ustawień do wymagań biznesowych i wymagań dotyczących zgodności. Punkt odniesienia zabezpieczeń
Bezpieczeństwo sieci Globalny bezpieczny dostęp (GSA) rozszerza bezpieczeństwo sieci na komputery w chmurze agentów, kierując ruch internetowy przez profile zdefiniowane przez administratora. GSA monitoruje ruch sieciowy i pomaga chronić sesje agentów za pomocą filtrowania sieci i blokowania zagrożeń. Zabezpieczenia sieci dzięki globalnemu bezpiecznemu dostępowi (GSA)
Możliwość inspekcji Aplikacja Agent 365 zapewnia scentralizowane zarządzanie i możliwość inspekcji. Każda interakcja jest rejestrowana i korelowana w ramach tożsamości, dostępu i akcji. Zespoły zabezpieczeń mogą śledzić aktywność od żądania użytkownika, z którego pochodzi, przez wykonywanie przez agenta, po wynikające z tego działania. Zarządzanie i możliwość inspekcji

Zasady Zero Trust dla obciążeń agentów

Usługa Windows 365 for Agents stosuje zasady modelu Zero Trust do każdej sesji agenta. Model Zero Trust nie zakłada niejawnego zaufania; każde żądanie jest weryfikowane przy użyciu sygnałów tożsamości, urządzeń i zasad, niezależnie od tego, skąd pochodzi żądanie ani do jakiego zasobu uzyskuje dostęp.

Zasada Jakie to ma zastosowanie do usługi Windows 365 for Agents
Weryfikuj jawnie Każda sesja agenta jest uwierzytelniana za pośrednictwem usługi Microsoft Entra przy użyciu poświadczeń opartych na tokenach powiązanych z urządzeniem. Dostęp warunkowy ocenia tożsamość i kontekst oraz zezwala na dostęp agenta tylko ze zgodnych urządzeń.
Korzystanie z dostępu z najmniejszymi uprawnieniami Dostęp do zasobów jest jawnie przypisywany do każdej tożsamości agenta. Przypisanie puli w usłudze Intune określa, które tożsamości agentów mogą uzyskać komputery w chmurze. Zasady podrzędne określają, co agenci mogą robić po nawiązaniu połączenia. Zasady dostępu warunkowego mogą jawnie blokować dostęp do zasobów tożsamości agentów.
Przyjmij naruszenie Komputery w chmurze są bezstanowe i resetowane po każdej sesji agenta, co gwarantuje, że żadne poświadczenia nie są trwałe, a zaufanie nie jest przenoszone między obciążeniami. Każda sesja odbywa się w dedykowanym, odizolowanym środowisku. Microsoft Defender zapewnia ciągłe wykrywanie zagrożeń, a usługa Microsoft Purview monitoruje dostęp do danych.

Jak zabezpieczenia obejmują cykl życia agenta

Mechanizmy kontroli zabezpieczeń są wplecione w każdą fazę cyklu życia sesji agenta. Od momentu aprowizacji komputera w chmurze do momentu jego zresetowania i zwrócenia do puli tożsamość, zasady i ochrona są stale wymuszane.

Faza cyklu życia Efekt Mechanizmy kontroli zabezpieczeń
Przygotowanie Pule komputerów w chmurze są aprowizowane, konfigurowane i udostępniane do użytku przez agenta. Administratorzy IT definiują pule z obrazami, regionami i rozmiarem. Każdy komputer w chmurze jest dołączony do usługi Microsoft Entra i zarejestrowany w usłudze Intune. Można wdrożyć czujnik Ochrona punktu końcowego w usłudze Microsoft Defender.
Nabyć Komputer w chmurze jest zarezerwowany dla określonego rozmówcy i sesji. Przypisanie puli określa, które tożsamości agentów są autoryzowane.
Nawiązywanie połączeń Ustanawiana jest uwierzytelniona sesja i zostają udostępnione możliwości. Usługa Microsoft Entra wystawia i weryfikuje tokeny. Dostęp warunkowy ocenia sygnały dotyczące tożsamości, urządzeń i zasad. Tokeny są kryptograficznie powiązane z urządzeniem.
Działaj Agent obsługuje komputer w chmurze z opcjonalną obserwacją człowieka. Zasady zabezpieczeń urządzeń usługi Intune są wymuszane przez system Windows i przeglądarkę Microsoft Edge w celu ochrony środowiska komputera w chmurze, natomiast dostęp warunkowy usługi Microsoft Entra zabezpiecza dostęp do zasobów. Microsoft Defender zapewnia monitorowanie w czasie rzeczywistym, usługa Microsoft Purview zarządza danymi, a wszystkie akcje są w pełni kontrolowane i przypisywane.
Wydanie Sesja zostanie zakończona, komputer w chmurze zostanie zresetowany, a pojemność powróci do puli. Wszystkie poświadczenia i tokeny zostaną zniszczone. Komputer w chmurze powraca do aprowizowanego punktu odniesienia. Dzienniki inspekcji zostały ukończone.

Następne kroki