Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Windows 365 for Agents jest oparta na architekturze opartej na zabezpieczeniach. Każda warstwa od tożsamości i uwierzytelniania po ochronę przed zagrożeniami, zarządzanie danymi i możliwość inspekcji jest przeznaczona do wymuszania zasad Zero Trust między obciążeniami agentów. Ta strona zawiera omówienie zabezpieczeń Windows 365 for Agents.
Każdy komputer w chmurze dla agentów jest przyłączony Microsoft Entra i zarejestrowany Microsoft Intune, co zapewnia agentom tożsamość zarządzaną i stan urządzenia od pierwszego dnia. Uwidocznione jako narzędzie MCP w Microsoft Agent 365 Windows 365 for Agents dziedziczy ślad zabezpieczeń i inspekcji platformy, a Microsoft Defender zapewnia ochronę przed zagrożeniami, a usługa Microsoft Purview zapewnia widoczność ładu i zgodności danych w ramach każdej akcji agenta.
Filary zabezpieczeń w skrócie
Model zabezpieczeń dla Windows 365 for Agents jest podzielony na pięć filarów. Każdy filar dotyczy odrębnego wymiaru struktury Zero Trust stosowanej do obciążeń agentów.
| Filar | Co robi | Dowiedz się więcej |
|---|---|---|
| Tożsamości | Agenci używają dedykowanego konta użytkownika agenta Microsoft Entra, niezależnie od użytkowników ludzkich. Tożsamość jest powiązana z sesją, a nie urządzeniem. Microsoft Entra udostępnia ujednoliconą płaszczyznę kontroli tożsamości i zasad dla agentów, komputerów w chmurze i sesji. | Tożsamość i zabezpieczenia: bezpieczeństwo według projektu |
| Uwierzytelnianie | Uwierzytelnianie oparte na tokenach jest powiązane kryptograficznie z urządzeniem. Sesje są uwierzytelniane w każdym połączeniu z ciągłą weryfikacją w całym cyklu życia sesji przy użyciu sygnałów tożsamości i kontekstu. | Model uwierzytelniania agenta |
| Ochrona przed zagrożeniami | Ochrona punktu końcowego w usłudze Microsoft Defender można uruchamiać na komputerze w chmurze, zapewniając wykrywanie w czasie rzeczywistym, widoczność zaawansowanego wyszukiwania zagrożeń, monitorowanie Defender for Cloud Apps i kontrolki just in time oparte na sygnałach ryzyka w czasie rzeczywistym. | Ochrona przed zagrożeniami za pomocą Microsoft Defender |
| Zarządzanie danymi | Usługa Microsoft Purview rozszerza ochronę przed utratą danych punktów końcowych (DLP), zarządzanie stanem zabezpieczeń danych (DSPM) dla sztucznej inteligencji i Eksploratora aktywności na obciążenia agentów, co gwarantuje, że poufne dane są spójnie zarządzane przez użytkowników lub agentów. | Zarządzanie danymi za pomocą usługi Microsoft Purview |
| Zabezpieczenia sieci | Globalny bezpieczny dostęp (GSA) rozszerza zabezpieczenia sieci na komputery w chmurze agenta przez routing ruchu internetowego za pośrednictwem profilów zdefiniowanych przez administratora. Usługa GSA monitoruje ruch internetowy i pomaga chronić sesje agentów za pomocą filtrowania w Internecie i blokowania zagrożeń. | Zabezpieczenia sieci za pomocą globalnego bezpiecznego dostępu (GSA) |
| Możliwość inspekcji | Agent 365 zapewnia scentralizowany ład i możliwość inspekcji. Każda interakcja jest przechwytywane i skorelowane między tożsamościami, dostępem i akcjami. Zespoły zabezpieczeń mogą śledzić działanie na podstawie żądania użytkownika źródłowego za pośrednictwem wykonywania agenta i wynikających z tego akcji. | Nadzór i możliwość inspekcji |
zasady Zero Trust dla obciążeń agentów
Windows 365 for Agents stosuje zasady Zero Trust do każdej sesji agenta. Zero Trust zakłada brak niejawnego zaufania; każde żądanie jest weryfikowane przy użyciu sygnałów tożsamości, urządzenia i zasad, niezależnie od tego, skąd pochodzi żądanie lub do jakiego zasobu uzyskuje dostęp.
| Zasady | Jak ma to zastosowanie do Windows 365 for Agents |
|---|---|
| Jawne weryfikowanie | Każda sesja agenta jest uwierzytelniona za pośrednictwem Microsoft Entra przy użyciu poświadczeń powiązanych z urządzeniami opartych na tokenach. Dostęp warunkowy ocenia tożsamość i kontekst oraz umożliwia dostęp agenta tylko ze zgodnych urządzeń. |
| Korzystanie z dostępu z najniższymi uprawnieniami | Dostęp do zasobów jest jawnie przypisywany do każdej tożsamości agenta. Przypisanie puli w Intune określa, które tożsamości agentów mogą uzyskiwać komputery w chmurze. Zasady podrzędne definiują, co agenci mogą zrobić po nawiązaniu połączenia. Zasady dostępu warunkowego mogą jawnie blokować dostęp tożsamości agentów do zasobów. |
| Załóżmy, że naruszenie | Komputery w chmurze są bezstanowe i resetowane po każdej sesji agenta, co gwarantuje, że żadne poświadczenia nie będą się powtarzać, a relacja zaufania nie będzie mieć relacji między obciążeniami. Każda sesja jest uruchamiana w dedykowanym, izolowanym środowisku. Microsoft Defender zapewnia ciągłe wykrywanie zagrożeń, a usługa Microsoft Purview monitoruje dostęp do danych. |
Jak zabezpieczenia obejmują cykl życia agenta
Mechanizmy kontroli zabezpieczeń są wpleciony w każdą fazę cyklu życia sesji agenta. Od momentu aprowizowania komputera w chmurze do momentu jego zresetowania i powrotu do puli, tożsamość, zasady i ochrona są stale wymuszane.
| Faza cyklu życia | Efekt | Mechanizmy kontroli zabezpieczeń |
|---|---|---|
| Przygotowanie | Pule komputerów w chmurze są aprowizowane, konfigurowane i udostępniane do użycia przez agenta. | Administratorzy IT definiują pule z obrazami, regionami i rozmiarem. Każdy komputer w chmurze jest przyłączony do Microsoft Entra i Intune zarejestrowany. Można wdrożyć czujnik Ochrona punktu końcowego w usłudze Microsoft Defender. |
| Nabyć | Komputer w chmurze jest zarezerwowany dla określonego obiektu wywołującego i sesji. | Przypisanie puli określa, które tożsamości agenta są autoryzowane. |
| Nawiązywanie połączeń | Ustanawiana jest uwierzytelniona sesja, a możliwości stają się dostępne. | Microsoft Entra problemy i weryfikuje tokeny. Dostęp warunkowy ocenia sygnały tożsamości, urządzenia i zasad. Tokeny są kryptograficznie powiązane z urządzeniem. |
| Ustawy | Agent obsługuje komputer w chmurze z opcjonalną obserwacją człowieka. | Intune zasady zabezpieczeń urządzeń są wymuszane przez systemy Windows i Microsoft Edge w celu ochrony środowiska komputera w chmurze, a Microsoft Entra dostęp warunkowy chroni dostęp do zasobów. Microsoft Defender zapewnia monitorowanie w czasie rzeczywistym, usługa Microsoft Purview zarządza danymi, a wszystkie akcje są w pełni poddawane inspekcji i przypisywane. |
| Wydanie | Sesja kończy się, komputer w chmurze jest resetowany, a pojemność powraca do puli. | Wszystkie poświadczenia i tokeny są niszczone. Komputer z chmurą powraca do aprowizowanego punktu odniesienia. Dzienniki inspekcji są finalizowane. |
Następne kroki
- Dowiedz się więcej o tożsamości i zabezpieczeniach w Windows 365 for Agents.