Агент оптимизации условного доступа Microsoft Entra

Агент оптимизации условного доступа Microsoft Entra помогает убедиться, что все пользователи, приложения и удостоверения агентов защищены политиками условного доступа. Агент может рекомендовать новые политики и обновлять существующие политики на основе рекомендаций, согласованных с нулевым доверием и обучением Майкрософт. Агент также создает отчеты о проверке политики (предварительная версия), которые предоставляют аналитические сведения о пиках или спадах, которые могут указывать на неправильное настройку политики.

Агент оптимизации условного доступа оценивает такие политики, как:

  • Требование многофакторной проверки подлинности (MFA).
  • Применение элементов управления на основе устройств (соответствие устройств, политики защиты приложений и устройства, присоединенные к домену).
  • Блокировка устаревшей аутентификации и потока кода устройства.

Агент также оценивает все существующие включенные политики, чтобы выявить потенциальную консолидацию аналогичных политик. Когда агент обнаруживает рекомендацию, вы можете поручить ему обновить соответствующую политику с помощью исправления в один щелчок.

Это важно

Интеграция с ServiceNow и запуски на основе действий в агенте оптимизации условного доступа сейчас доступны в предварительной версии. Эта информация относится к предварительному продукту, который может быть существенно изменен до выпуска. Корпорация Майкрософт не предоставляет никаких гарантий, выраженных или подразумеваемых, в отношении информации, предоставленной здесь.

Предпосылки

Ограничения

  • После запуска агента невозможно остановить или приостановить выполнение. Выполнение может занять несколько минут.
  • Для консолидации политик каждый агент оценивает 40 аналогичных пар политик.
  • Мы рекомендуем запустить агент из Центра администрирования Microsoft Entra.
  • Сканирование ограничено 24-часовым периодом.
  • Невозможно настроить или переопределить предложения агента.
  • Агент может просматривать до 300 пользователей и 150 приложений в одном запуске.

Принцип работы

Агент оптимизации условного доступа сканирует ваш тенант на наличие новых пользователей, приложений и удостоверений агентов, появившихся за последние 24 часа, и определяет, применимы ли к ним политики условного доступа. Если агент находит пользователей, приложения или удостоверения агентов, которые не охватывают политики условного доступа, он предлагает следующие шаги.

Следующим шагом может быть включение или изменение политики условного доступа. Вы можете просмотреть рекомендацию, как агент определил решение и что будет включать политика.

Каждый раз, когда агент запускается, он выполняет следующие действия. Эти начальные этапы сканирования не расходуют никаких SCU.

  1. Агент сканирует все политики условного доступа в вашем тенанте.
  2. Агент проверяет наличие пробелов в политике и может ли быть объединена любая политика.
  3. Агент проверяет предыдущие рекомендации, чтобы не предлагать то же правило повторно.

Если агент обнаруживает то, что он ранее не предлагал, он предпринимает следующие шаги. Эти действия агента используют SCU.

  1. Агент определяет разрыв политики или пару политик, которые можно объединить.
  2. Агент оценивает все предоставленные пользовательские инструкции.
  3. Агент создает новую политику в режиме только для отчета или предоставляет предложение по изменению политики, включая любую логику в пользовательских инструкциях.

Замечание

Для Security Copilot требуется, чтобы в вашем арендаторе была подготовлена как минимум одна SCU. Плата за этот SCU взимается ежемесячно, даже если вы не используете никаких SCU. Отключение агента не прекращает ежемесячное выставление счетов для SCU.

К предложениям политики агента относятся следующие:

  • Требовать многофакторную проверку подлинности: агент определяет пользователей, которые не охватываются политикой условного доступа, требующей MFA, и может обновить политику.
  • Требовать элементы управления на основе устройств: агент может применять элементы управления на основе устройств, такие как соответствие устройств, политики защиты приложений и присоединенные к домену устройства.
  • Блокировать устаревшую проверку подлинности: учетные записи пользователей с устаревшей проверкой подлинности заблокированы для входа.
  • Блокировать поток кода устройства: агент ищет политику, которая блокирует поток кода устройства.
  • Рискованные пользователи: агент предлагает политику, требуемую безопасного изменения пароля для пользователей с высоким уровнем риска. Требуется лицензия Microsoft Entra ID P2.
  • Рискованные входы в систему: агент предлагает политику, требующую многофакторную аутентификацию для входов в систему с высоким риском. Требуется лицензия Microsoft Entra ID P2.
  • Рискованные агенты: Агент предлагает политику для блокировки аутентификации при входах с высоким риском. Требуется лицензия Microsoft Entra ID P2.
  • Потоки с поддержкой агента (предварительная версия): агент предлагает политику блокировки потоков с поддержкой агента с высоким риском. Требуется лицензия Microsoft Entra ID P2.
  • Консолидация политик: агент сканирует политику и определяет перекрывающиеся параметры. Например, если у вас несколько политик с одинаковыми элементами управления предоставлением, агент предлагает объединить эти политики в одну.
  • Глубокий анализ. Агент оценивает политики, соответствующие ключевым сценариям, чтобы определить политики, имеющие больше рекомендуемого количества исключений (что приводит к непредвиденным пробелам в охвате) или без исключений (что приводит к возможной блокировке).
  • Подробный анализ пробелов в защите MFA: Этот анализ выявляет пользователей, которые не защищены ни одной политикой условного доступа, требующей многофакторной аутентификации или стойкости аутентификации. Агент оценивает как включенные политики, так и политики в режиме "только отчеты" во всем вашем тенанте, чтобы определить, сколько пользователей не подпадают под действие MFA. Распространенные причины включают пользователей, исключенных из политик, не входящих в обязательные группы или оказавшихся вне действия пересекающихся политик из-за пробелов между ними. Анализ также предоставляет выборку затронутых пользователей, упорядоченную по недавней активности входа в систему, чтобы вы могли сначала изучить наиболее рискованные пробелы.
  • Доступ с наименьшими привилегиями для идентификаторов агента (предварительная версия): Агент выявляет идентификаторы агента с неиспользуемыми или чрезмерными разрешениями Microsoft Graph. Затем рекомендуется применять минимальные привилегии, например удалять неиспользуемые разрешения или заменять широкие разрешения более конкретными.

Это важно

Агент не вносит никаких изменений в существующие политики, если администратор явно не утвердит предложение.

Все новые политики, которые предлагает агент, создаются в режиме только для отчетов.

Две политики можно объединить, если они отличаются не более чем двумя условиями или элементами управления.

Начало работы

  1. Войдите в Центр администрирования Microsoft Entra в роли как минимум Администратора безопасности.

  2. На новой домашней странице выберите "Перейти к агентам" из карточки уведомлений агента.

    Вы также можете выбрать агентов Security Copilot в левом меню.

    Снимок экрана центра администрирования Microsoft Entra, на котором показан новый интерфейс работы с агентами Security Copilot.

  3. На плитке агента оптимизации условного доступа выберите "Просмотреть сведения".

    Снимок экрана: плитка агента условного доступа с выделенной кнопкой для просмотра сведений.

  4. Выберите «Запустить агент», чтобы начать первый запуск.

    Снимок экрана: кнопка запуска агента на панели агента оптимизации условного доступа.

На вкладке "Обзор " агента все предложения отображаются в поле "Последние предложения ". Затем можно просмотреть политику, определить влияние политики и применить изменения при необходимости. Дополнительные сведения см. в статье "Просмотр и применение предложений" агента оптимизации условного доступа.

Снимок экрана со сводкой агента и последними предложениями, с выделенными кнопками для просмотра предложений.

Settings

Агент включает несколько мощных параметров для расширения возможностей, что делает их уникальными для вашей организации. На вкладке "Параметры " можно настроить следующие возможности. Дополнительные сведения см. в разделе "Параметры агента оптимизации условного доступа".

  • Разрешить агенту запускаться автоматически каждые 24 часа.
  • Включите запуски на основе действий, чтобы агент запускался при возникновении соответствующих изменений в арендаторе (предварительная версия).
  • Установите агент для проверки изменений для пользователей и приложений.
  • Разрешить агенту создавать политики в режиме только для отчетов.
  • Разрешите агенту отправлять уведомления через Microsoft Teams.
  • Разрешите агенту создавать поэтапные планы развертывания.
  • Включите интеграцию с ServiceNow для автоматического создания билетов.
  • Предоставьте источники знаний агенту для предложений, относящихся к организации.

Встроенные интеграции

Агент оптимизации условного доступа может создавать предложения политики для организаций, использующих Intune для управления устройствами и глобального безопасного доступа для доступа к сети.

Интеграция Intune

Агент оптимизации условного доступа интегрируется с Intune:

  • Отслеживайте соответствие устройств и политики защиты приложений, настроенные в Intune.
  • Определите потенциальные пробелы в принудительном применении условного доступа.

Этот упреждающий и автоматизированный подход гарантирует, что политики условного доступа остаются в соответствии с целями безопасности организации и требованиями к соответствию требованиям. Предложения агента совпадают с другими предложениями политики, за исключением того, что Intune предоставляет часть сигнала агенту.

Предложения агента для сценариев Intune охватывают определенные группы пользователей и платформы (iOS или Android). Например, агент обнаруживает активную политику Intune для защиты приложений, нацеленную на группу Finance, но определяет, что отсутствует подходящая политика условного доступа, обеспечивающая применение защиты приложений. Агент создает политику только для отчетов, которая требует от пользователей доступа к ресурсам только через соответствующие приложения на устройствах iOS.

Чтобы определять политики соответствия устройств Intune и политики защиты приложений, агент должен быть запущен от имени Global Administrator или Conditional Access Administrator и Global Reader. Роли администратора условного доступа самой по себе недостаточно, чтобы агент мог создавать рекомендации Intune.

Интеграция глобального безопасного доступа

Интернет-доступ Microsoft Entra и Частный доступ Microsoft Entra (коллективно известный как глобальный безопасный доступ) интегрируются с агентом оптимизации условного доступа, чтобы предоставить предложения, относящиеся к политикам доступа к сети вашей организации. Предложение Включить новую политику для применения требований к сетевому доступу Global Secure Access помогает привести политики Global Secure Access, включающие сетевые расположения и защищённые приложения, в соответствие.

С помощью этой интеграции агент определяет пользователей или группы, которые не охватываются политикой условного доступа, чтобы требовать доступ к корпоративным ресурсам только через утвержденные каналы глобального безопасного доступа. Эта политика требует, чтобы пользователи подключались к корпоративным ресурсам с помощью безопасной сети глобального безопасного доступа организации перед доступом к корпоративным приложениям и данным. Пользователям, которые подключаются из неуправляемых или ненадежных сетей, предлагается использовать клиент глобального безопасного доступа или веб-шлюз. Журналы входа можно просмотреть, чтобы проверить соответствующие подключения.

Интеграция Microsoft Defender

Microsoft Defender интегрируется с агентом Conditional Access Optimization, помогая преобразовывать повторяющиеся схемы атак на идентификационные данные в улучшения конфигурации условного доступа. Вместо того чтобы реагировать на отдельные инциденты, Defender анализирует сигналы, связанные с идентификацией, по данным расследований и оповещений, а затем агрегирует их за фиксированный промежуток времени. Эта агрегация предоставляет повторяющиеся методы и целевые пользователи, реагирующие на отдельные инциденты.

Для каждого объединённого шаблона Defender создает структурированное представление об угрозе, которое предоставляет агенту контекст для оценки уровня защищённости. Defender предоставляет только контекст угроз; он не включает логику исправления или решает, какую политику условного доступа изменить.

Агент сопоставляет каждый вывод с существующими политиками условного доступа арендатора, чтобы определить, требуется ли усиление уровня защищенности. Чтобы свести к минимуму развертывание политики, агент может рекомендовать изменить существующую политику или создать новую политику только для отчетов, если соответствующая политика не существует. Рекомендации включают обоснование и контекст затронутых пользователей, чтобы администраторы могли просматривать изменения перед утверждением. Если существующее покрытие уже устраняет риск, агент подавляет рекомендацию.

Рекомендации, созданные на основе аналитики угроз Defender, отображаются в списке с меткой оповещения Связано с Defender. Сведения о рекомендации включают раздел аналитики Defender с контекстом, на основе которого она была сформирована, и в зависимости от имеющихся у вас разрешений в Microsoft Defender вы можете перейти к связанным оповещениям или инцидентам. Администратор всегда проверяет и утверждает рекомендации, сформированные Defender, прежде чем вступит в силу какое-либо изменение политики.

Удаление агента

Если вы больше не хотите использовать агент оптимизации условного доступа, выберите "Удалить агент" в верхней части окна агента. Существующие данные (действие агента, предложения и метрики) удаляются, но все политики, созданные или обновленные на основе предложений агента, остаются неизменными. Ранее примененные предложения остаются неизменными, поэтому вы можете продолжать использовать политики, созданные или измененные агентом.

Предоставление отзывов

Чтобы отправить отзыв об агенте в Microsoft, нажмите кнопку Отправить отзыв в Microsoft в верхней части окна агента.

FAQs

Когда следует использовать агент оптимизации условного доступа и Copilot Chat?

Агент оптимизации условного доступа и Microsoft Copilot Chat предоставляют различные аналитические сведения о политиках условного доступа. В следующей таблице сравниваются две функции.

Scenario Агент оптимизации условного доступа Копилот Чат
Универсальные сценарии
Конфигурация для конкретного клиента
Продвинутое мышление
Аналитика по запросу
Интерактивное устранение неполадок
Непрерывная оценка политики
Автоматизированные предложения по улучшению
Рекомендации по настройке центра сертификации (ЦС)
Конкретные сценарии
Упреждающая идентификация незащищенных пользователей или приложений
Применение MFA и других базовых элементов управления для всех пользователей
Непрерывный мониторинг и оптимизация политик ЦС
Изменения политики с одним щелчком
Проверка существующих политик и назначений ЦС ("Применяются ли политики к Алисе?")
Устранение неполадок с доступом пользователя (Почему Алиса запрашивала MFA?")

Я активировал агент, но статус активности — Fail. Что происходит?

Возможно, вы активировали агент до Microsoft Ignite 2025, используя учетную запись, для которой требовалась активация роли через управление привилегированными пользователями (PIM). Когда агент попытался запуститься, возникла ошибка, так как учетная запись в тот момент не имела необходимых разрешений. Агент оптимизации условного доступа, активированный после 17 ноября 2025 г., больше не использует удостоверение пользователя, который активировал его.

Эту проблему можно устранить, перейдя на Microsoft Entra ID для агентов. Выберите "Создать удостоверение агента " из баннерного сообщения на странице агента или в разделе "Разрешения " параметров агента.