Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Windows 365 for Agents предоставляет среду выполнения для рабочих нагрузок агента путем объединения Microsoft Entra удостоверения, изоляции облачного компьютера и элементов управления безопасностью Microsoft 365, которые полностью регулируются принципами "Никому не доверяй". Каждый облачный компьютер Microsoft Entra присоединен и Microsoft Intune зарегистрирован, что дает агентам управляемое удостоверение и состояние устройства с первого дня. Предоставляемый в качестве средства MCP в Agent 365, он наследует журнал безопасности и аудита платформы, при этом Microsoft Defender обеспечивает защиту от угроз, а Microsoft Purview обеспечивает управление данными и контроль соответствия требованиям для каждого действия агента.
Облачные компьютеры для агентов:
- В пуле: динамически назначается из общего пула для каждой задачи.
- Без отслеживания состояния: сброс после каждого сеанса агента без переадресации состояния
- Программное: доступ к которым получают агенты, а не интерактивные пользователи.
Windows 365 for Agents интегрирует удостоверения, проверку подлинности и доверие устройства в каждый сеанс агента, что гарантирует, что все действия управляются, изолированы и доступны для аудита. При использовании подхода "Никому не доверяй" каждый запрос агента проверяется с помощью сигналов удостоверения, устройства и политики, а элементы управления безопасностью применяются на протяжении всего жизненного цикла сеанса.
Почему здесь важна идентификация
Идентификация является ключевым элементом Windows 365 for Agents обеспечения безопасной автоматизации в большом масштабе.
| Возможность | Что он включает |
|---|---|
| Включает безопасное объединение пулов | Многие агенты совместно используют инфраструктуру без совместного использования удостоверений. |
| Доступ на уровне сеанса | Каждое подключение проходит проверку подлинности и регулируется политикой. |
| Поддерживает временные вычисления | Удостоверение перемещается вместе с сеансом, а не с устройством. |
| Обеспечивает изоляцию | Сеансы являются независимыми и сбрасываются между использованием. |
| Полная возможность аудита | Каждое действие выполняет трассировку до удостоверения определенного пользователя агента. |
Вместе эта модель гарантирует, что агенты могут работать в большом масштабе в общей динамической инфраструктуре, сохраняя при этом полное управление в рамках корпоративных границ безопасности и соответствия требованиям. Агенты получают доступ, необходимый им, чтобы быть продуктивным, под теми же корпоративными ограничениями, что и ваши пользователи-люди.
Интеграция удостоверений с Microsoft Entra
Microsoft Entra предоставляет единую плоскость управления удостоверениями и политиками между агентами (см. документацию по Microsoft Entra ID для агентов), облачные компьютеры и сеансы. В Windows 365 for Agents агентам не назначено выделенное устройство. Вместо этого они проверка облачный компьютер из назначенного пула облачных компьютеров для каждой задачи, использовать его, а затем проверка его обратно в пул после завершения задачи, что активирует сброс. Удостоверение пользователя агента привязано к сеансу, а не к устройству. Проверка подлинности повторно выполняется при каждом подключении, а доступ постоянно регулируется политикой.
Удостоверения агента
Каждый агент использует выделенное удостоверение пользователя агента Microsoft Entra отдельно от пользователей-пользователей и легко проходит проверку подлинности с помощью потоков на основе маркеров в Windows 365 for Agents виртуальных машинах. Доступ к ресурсам явно назначается каждому удостоверению агента, при этом управление жизненным циклом (создание, отключение, аудит) централизованно управляется в Agent 365. Эта модель позволяет нескольким агентам совместно использовать пул облачных компьютеров, сохраняя строгий контроль на уровне удостоверений, видимость и журналы аудита. Агенты никогда не используют и не олицетворяют учетные данные пользователя, что обеспечивает четкую границу безопасности. Windows 365 for Agents виртуальные машины доступны только для агента и строго зарезервированы для рабочих нагрузок программного агента, что гарантирует, что только авторизованные удостоверения агента могут инициировать сеансы, выполнять задачи или получать доступ к ресурсам. Такая конструкция обеспечивает надежную изоляцию между автоматизированными агентами и пользователями-людьми, что еще больше снижает риск и поддерживает безопасную и проверяемую границу.
Применение политики на протяжении всего жизненного цикла
Применение политики охватывает жизненный цикл агента:
- Управление удостоверениями: Microsoft Entra в качестве централизованной плоскости удостоверений и политики.
- Назначение пула для агентов в Intune. Определяет, какие удостоверения агентов могут приобретать облачные компьютеры.
- Создание сеанса: Microsoft Entra условный доступ оценивает удостоверение и контекст перед разрешением подключения.
- Доступ к ресурсам. Подчиненные политики определяют, что агенты могут делать после подключения.
Этот подход держит агентов в пределах одних и те же корпоративных границ безопасности, что и пользователи-люди, даже в качестве программных автономных субъектов.
Windows 365 for Agents интегрируется с политиками условного доступа для удостоверений пользователей агента, чтобы обеспечить управление доступом на основе политик для удостоверений пользователей агента, которые обрабатываются так же, как и пользователи-люди.
С условным доступом:
- Доступ оценивается в режиме реального времени с помощью удостоверений и контекстных сигналов.
- Политики гарантируют, что агенты работают только в доверенных, соответствующих требованиям средах.
- Доступ может быть динамически разрешен, ограничен или заблокирован в зависимости от риска.
Такой подход позволяет:
- Принудительное применение условного доступа на основе соответствия устройств с помощью элементов управления предоставлением.
- Применяйте согласованные политики для агентов и пользователей.
Благодаря расширению "Никому не доверяй", помимо проверки подлинности, запрос каждого агента постоянно проверяется и регулируется. Вы можете явно заблокировать рискованные или неутвержденные агенты, что гарантирует, что только проверенные и соответствующие требованиям агенты могут получить доступ к ресурсам.
Комплексный журнал аудита
Поскольку пользователь-пользователь и пользователь агента имеют разные Microsoft Entra удостоверения, каждое действие правильно присваивается всей цепочке делегирования. Администраторы могут отслеживать запрос с момента, когда пользователь запрашивает агент через каждую задачу, выполняемую агентом от их имени, с действиями, связанными между:
- Agent 365: запрос исходного пользователя и выполнение задачи агента.
- Microsoft Entra журналы входа: события проверки подлинности как для пользователя-пользователя, так и для удостоверения пользователя агента.
- Microsoft Defender: сигналы угроз и события безопасности, связанные с сеансом.
- Microsoft Purview: действия по доступу к данным, обеспечению соответствия требованиям и управлению.
Это единое представление аудита предоставляет группам безопасности и соответствия требованиям единую согласованную запись о том, кто что инициировал, какой агент действовал и что сделал агент. Он сохраняет подотчетность, даже если работа делегирована автономным агентам.
Дополнительные сведения см. в статье Защита агентов ИИ в большом масштабе с помощью Microsoft Agent 365.
Дальнейшие действия
- Сведения о модели проверки подлинности агента.
- Сведения о жизненном цикле сеанса агента.