Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Агент оптимизации условного доступа Microsoft Entra помогает убедиться, что все пользователи, приложения и удостоверения агентов защищены политиками условного доступа. Агент может рекомендовать новые политики и обновлять существующие политики на основе рекомендаций, согласованных с нулевым доверием и обучением Майкрософт. Агент также создает отчеты о проверке политики (предварительная версия), которые предоставляют аналитические сведения о пиках или спадах, которые могут указывать на неправильное настройку политики.
Агент оптимизации условного доступа оценивает такие политики, как:
- Требование многофакторной проверки подлинности (MFA).
- Применение элементов управления на основе устройств (соответствие устройств, политики защиты приложений и устройства, присоединенные к домену).
- Блокировка устаревшей аутентификации и потока кода устройства.
Агент также оценивает все существующие включенные политики, чтобы выявить потенциальную консолидацию аналогичных политик. Когда агент обнаруживает рекомендацию, вы можете поручить ему обновить соответствующую политику с помощью исправления в один щелчок.
Это важно
Интеграция с ServiceNow и запуски на основе действий в агенте оптимизации условного доступа сейчас доступны в предварительной версии. Эта информация относится к предварительному продукту, который может быть существенно изменен до выпуска. Корпорация Майкрософт не предоставляет никаких гарантий, выраженных или подразумеваемых, в отношении информации, предоставленной здесь.
Предпосылки
- У вас должна быть по крайней мере лицензия Microsoft Entra ID P1 .
- У вас должны быть доступны вычислительные единицы безопасности (SCU). В среднем каждый запуск агента потребляет менее одного SCU.
- У вас должна быть соответствующая роль Microsoft Entra.
- Роль администратора безопасности требуется для активации агента в первый раз.
- Роли Читатель сведений о безопасности и Глобальный читатель могут просматривать сведения об агенте и все рекомендации, но не могут предпринимать какие-либо действия.
- Роли администратора условного доступа и администратора безопасности могут просматривать агента и принимать меры по предложенным рекомендациям.
- Вы можете предоставить Conditional Access Administrators доступ к Microsoft Security Copilot, что даст вашим администраторам условного доступа возможность использовать агент.
- Дополнительные сведения о ролях см. в разделе Назначение доступа к Security Copilot.
- Для элементов управления на основе устройств требуются лицензии Microsoft Intune.
- Ознакомьтесь с безопасностью конфиденциальности и данных в Microsoft Security Copilot.
Ограничения
- После запуска агента невозможно остановить или приостановить выполнение. Выполнение может занять несколько минут.
- Для консолидации политик каждый агент оценивает 40 аналогичных пар политик.
- Мы рекомендуем запустить агент из Центра администрирования Microsoft Entra.
- Сканирование ограничено 24-часовым периодом.
- Невозможно настроить или переопределить предложения агента.
- Агент может просматривать до 300 пользователей и 150 приложений в одном запуске.
Принцип работы
Агент оптимизации условного доступа сканирует ваш тенант на наличие новых пользователей, приложений и удостоверений агентов, появившихся за последние 24 часа, и определяет, применимы ли к ним политики условного доступа. Если агент находит пользователей, приложения или удостоверения агентов, которые не охватывают политики условного доступа, он предлагает следующие шаги.
Следующим шагом может быть включение или изменение политики условного доступа. Вы можете просмотреть рекомендацию, как агент определил решение и что будет включать политика.
Каждый раз, когда агент запускается, он выполняет следующие действия. Эти начальные этапы сканирования не расходуют никаких SCU.
- Агент сканирует все политики условного доступа в вашем тенанте.
- Агент проверяет наличие пробелов в политике и может ли быть объединена любая политика.
- Агент проверяет предыдущие рекомендации, чтобы не предлагать то же правило повторно.
Если агент обнаруживает то, что он ранее не предлагал, он предпринимает следующие шаги. Эти действия агента используют SCU.
- Агент определяет разрыв политики или пару политик, которые можно объединить.
- Агент оценивает все предоставленные пользовательские инструкции.
- Агент создает новую политику в режиме только для отчета или предоставляет предложение по изменению политики, включая любую логику в пользовательских инструкциях.
Замечание
Для Security Copilot требуется, чтобы в вашем арендаторе была подготовлена как минимум одна SCU. Плата за этот SCU взимается ежемесячно, даже если вы не используете никаких SCU. Отключение агента не прекращает ежемесячное выставление счетов для SCU.
К предложениям политики агента относятся следующие:
- Требовать многофакторную проверку подлинности: агент определяет пользователей, которые не охватываются политикой условного доступа, требующей MFA, и может обновить политику.
- Требовать элементы управления на основе устройств: агент может применять элементы управления на основе устройств, такие как соответствие устройств, политики защиты приложений и присоединенные к домену устройства.
- Блокировать устаревшую проверку подлинности: учетные записи пользователей с устаревшей проверкой подлинности заблокированы для входа.
- Блокировать поток кода устройства: агент ищет политику, которая блокирует поток кода устройства.
- Рискованные пользователи: агент предлагает политику, требуемую безопасного изменения пароля для пользователей с высоким уровнем риска. Требуется лицензия Microsoft Entra ID P2.
- Рискованные входы в систему: агент предлагает политику, требующую многофакторную аутентификацию для входов в систему с высоким риском. Требуется лицензия Microsoft Entra ID P2.
- Рискованные агенты: Агент предлагает политику для блокировки аутентификации при входах с высоким риском. Требуется лицензия Microsoft Entra ID P2.
- Потоки с поддержкой агента (предварительная версия): агент предлагает политику блокировки потоков с поддержкой агента с высоким риском. Требуется лицензия Microsoft Entra ID P2.
- Консолидация политик: агент сканирует политику и определяет перекрывающиеся параметры. Например, если у вас несколько политик с одинаковыми элементами управления предоставлением, агент предлагает объединить эти политики в одну.
- Глубокий анализ. Агент оценивает политики, соответствующие ключевым сценариям, чтобы определить политики, имеющие больше рекомендуемого количества исключений (что приводит к непредвиденным пробелам в охвате) или без исключений (что приводит к возможной блокировке).
- Подробный анализ пробелов в защите MFA: Этот анализ выявляет пользователей, которые не защищены ни одной политикой условного доступа, требующей многофакторной аутентификации или стойкости аутентификации. Агент оценивает как включенные политики, так и политики в режиме "только отчеты" во всем вашем тенанте, чтобы определить, сколько пользователей не подпадают под действие MFA. Распространенные причины включают пользователей, исключенных из политик, не входящих в обязательные группы или оказавшихся вне действия пересекающихся политик из-за пробелов между ними. Анализ также предоставляет выборку затронутых пользователей, упорядоченную по недавней активности входа в систему, чтобы вы могли сначала изучить наиболее рискованные пробелы.
- Доступ с наименьшими привилегиями для идентификаторов агента (предварительная версия): Агент выявляет идентификаторы агента с неиспользуемыми или чрезмерными разрешениями Microsoft Graph. Затем рекомендуется применять минимальные привилегии, например удалять неиспользуемые разрешения или заменять широкие разрешения более конкретными.
Это важно
Агент не вносит никаких изменений в существующие политики, если администратор явно не утвердит предложение.
Все новые политики, которые предлагает агент, создаются в режиме только для отчетов.
Две политики можно объединить, если они отличаются не более чем двумя условиями или элементами управления.
Начало работы
Войдите в Центр администрирования Microsoft Entra в роли как минимум Администратора безопасности.
На новой домашней странице выберите "Перейти к агентам" из карточки уведомлений агента.
Вы также можете выбрать агентов Security Copilot в левом меню.
На плитке агента оптимизации условного доступа выберите "Просмотреть сведения".
Выберите «Запустить агент», чтобы начать первый запуск.
На вкладке "Обзор " агента все предложения отображаются в поле "Последние предложения ". Затем можно просмотреть политику, определить влияние политики и применить изменения при необходимости. Дополнительные сведения см. в статье "Просмотр и применение предложений" агента оптимизации условного доступа.
Settings
Агент включает несколько мощных параметров для расширения возможностей, что делает их уникальными для вашей организации. На вкладке "Параметры " можно настроить следующие возможности. Дополнительные сведения см. в разделе "Параметры агента оптимизации условного доступа".
- Разрешить агенту запускаться автоматически каждые 24 часа.
- Включите запуски на основе действий, чтобы агент запускался при возникновении соответствующих изменений в арендаторе (предварительная версия).
- Установите агент для проверки изменений для пользователей и приложений.
- Разрешить агенту создавать политики в режиме только для отчетов.
- Разрешите агенту отправлять уведомления через Microsoft Teams.
- Разрешите агенту создавать поэтапные планы развертывания.
- Включите интеграцию с ServiceNow для автоматического создания билетов.
- Предоставьте источники знаний агенту для предложений, относящихся к организации.
Встроенные интеграции
Агент оптимизации условного доступа может создавать предложения политики для организаций, использующих Intune для управления устройствами и глобального безопасного доступа для доступа к сети.
Интеграция Intune
Агент оптимизации условного доступа интегрируется с Intune:
- Отслеживайте соответствие устройств и политики защиты приложений, настроенные в Intune.
- Определите потенциальные пробелы в принудительном применении условного доступа.
Этот упреждающий и автоматизированный подход гарантирует, что политики условного доступа остаются в соответствии с целями безопасности организации и требованиями к соответствию требованиям. Предложения агента совпадают с другими предложениями политики, за исключением того, что Intune предоставляет часть сигнала агенту.
Предложения агента для сценариев Intune охватывают определенные группы пользователей и платформы (iOS или Android). Например, агент обнаруживает активную политику Intune для защиты приложений, нацеленную на группу Finance, но определяет, что отсутствует подходящая политика условного доступа, обеспечивающая применение защиты приложений. Агент создает политику только для отчетов, которая требует от пользователей доступа к ресурсам только через соответствующие приложения на устройствах iOS.
Чтобы определять политики соответствия устройств Intune и политики защиты приложений, агент должен быть запущен от имени Global Administrator или Conditional Access Administrator и Global Reader. Роли администратора условного доступа самой по себе недостаточно, чтобы агент мог создавать рекомендации Intune.
Интеграция глобального безопасного доступа
Интернет-доступ Microsoft Entra и Частный доступ Microsoft Entra (коллективно известный как глобальный безопасный доступ) интегрируются с агентом оптимизации условного доступа, чтобы предоставить предложения, относящиеся к политикам доступа к сети вашей организации. Предложение Включить новую политику для применения требований к сетевому доступу Global Secure Access помогает привести политики Global Secure Access, включающие сетевые расположения и защищённые приложения, в соответствие.
С помощью этой интеграции агент определяет пользователей или группы, которые не охватываются политикой условного доступа, чтобы требовать доступ к корпоративным ресурсам только через утвержденные каналы глобального безопасного доступа. Эта политика требует, чтобы пользователи подключались к корпоративным ресурсам с помощью безопасной сети глобального безопасного доступа организации перед доступом к корпоративным приложениям и данным. Пользователям, которые подключаются из неуправляемых или ненадежных сетей, предлагается использовать клиент глобального безопасного доступа или веб-шлюз. Журналы входа можно просмотреть, чтобы проверить соответствующие подключения.
Интеграция Microsoft Defender
Microsoft Defender интегрируется с агентом Conditional Access Optimization, помогая преобразовывать повторяющиеся схемы атак на идентификационные данные в улучшения конфигурации условного доступа. Вместо того чтобы реагировать на отдельные инциденты, Defender анализирует сигналы, связанные с идентификацией, по данным расследований и оповещений, а затем агрегирует их за фиксированный промежуток времени. Эта агрегация предоставляет повторяющиеся методы и целевые пользователи, реагирующие на отдельные инциденты.
Для каждого объединённого шаблона Defender создает структурированное представление об угрозе, которое предоставляет агенту контекст для оценки уровня защищённости. Defender предоставляет только контекст угроз; он не включает логику исправления или решает, какую политику условного доступа изменить.
Агент сопоставляет каждый вывод с существующими политиками условного доступа арендатора, чтобы определить, требуется ли усиление уровня защищенности. Чтобы свести к минимуму развертывание политики, агент может рекомендовать изменить существующую политику или создать новую политику только для отчетов, если соответствующая политика не существует. Рекомендации включают обоснование и контекст затронутых пользователей, чтобы администраторы могли просматривать изменения перед утверждением. Если существующее покрытие уже устраняет риск, агент подавляет рекомендацию.
Рекомендации, созданные на основе аналитики угроз Defender, отображаются в списке с меткой оповещения Связано с Defender. Сведения о рекомендации включают раздел аналитики Defender с контекстом, на основе которого она была сформирована, и в зависимости от имеющихся у вас разрешений в Microsoft Defender вы можете перейти к связанным оповещениям или инцидентам. Администратор всегда проверяет и утверждает рекомендации, сформированные Defender, прежде чем вступит в силу какое-либо изменение политики.
Удаление агента
Если вы больше не хотите использовать агент оптимизации условного доступа, выберите "Удалить агент" в верхней части окна агента. Существующие данные (действие агента, предложения и метрики) удаляются, но все политики, созданные или обновленные на основе предложений агента, остаются неизменными. Ранее примененные предложения остаются неизменными, поэтому вы можете продолжать использовать политики, созданные или измененные агентом.
Предоставление отзывов
Чтобы отправить отзыв об агенте в Microsoft, нажмите кнопку Отправить отзыв в Microsoft в верхней части окна агента.
FAQs
Когда следует использовать агент оптимизации условного доступа и Copilot Chat?
Агент оптимизации условного доступа и Microsoft Copilot Chat предоставляют различные аналитические сведения о политиках условного доступа. В следующей таблице сравниваются две функции.
| Scenario | Агент оптимизации условного доступа | Копилот Чат |
|---|---|---|
| Универсальные сценарии | ||
| Конфигурация для конкретного клиента | ✅ | |
| Продвинутое мышление | ✅ | |
| Аналитика по запросу | ✅ | |
| Интерактивное устранение неполадок | ✅ | |
| Непрерывная оценка политики | ✅ | |
| Автоматизированные предложения по улучшению | ✅ | |
| Рекомендации по настройке центра сертификации (ЦС) | ✅ | ✅ |
| Конкретные сценарии | ||
| Упреждающая идентификация незащищенных пользователей или приложений | ✅ | |
| Применение MFA и других базовых элементов управления для всех пользователей | ✅ | |
| Непрерывный мониторинг и оптимизация политик ЦС | ✅ | |
| Изменения политики с одним щелчком | ✅ | |
| Проверка существующих политик и назначений ЦС ("Применяются ли политики к Алисе?") | ✅ | ✅ |
| Устранение неполадок с доступом пользователя (Почему Алиса запрашивала MFA?") | ✅ |
Я активировал агент, но статус активности — Fail. Что происходит?
Возможно, вы активировали агент до Microsoft Ignite 2025, используя учетную запись, для которой требовалась активация роли через управление привилегированными пользователями (PIM). Когда агент попытался запуститься, возникла ошибка, так как учетная запись в тот момент не имела необходимых разрешений. Агент оптимизации условного доступа, активированный после 17 ноября 2025 г., больше не использует удостоверение пользователя, который активировал его.
Эту проблему можно устранить, перейдя на Microsoft Entra ID для агентов. Выберите "Создать удостоверение агента " из баннерного сообщения на странице агента или в разделе "Разрешения " параметров агента.