Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Windows 365 for Agents построен на архитектуре, в первую очередь, для обеспечения безопасности. Каждый уровень от идентификации и проверки подлинности до защиты от угроз, управления данными и возможности аудита предназначен для применения принципов "Никому не доверяй" в рабочих нагрузках агента. На этой странице представлены общие сведения о безопасности Windows 365 for Agents.
Каждый облачный компьютер для агентов Microsoft Entra присоединен и Microsoft Intune зарегистрирован, что дает агентам управляемое удостоверение и состояние устройства с первого дня. Предоставляемый как средство MCP в Microsoft Agent 365, Windows 365 for Agents наследует журнал безопасности и аудита платформы, при этом Microsoft Defender обеспечивает защиту от угроз, а Microsoft Purview обеспечивает управление данными и контроль соответствия требованиям для каждого действия агента.
Краткий обзор основных аспектов безопасности
Модель безопасности для Windows 365 for Agents организована вокруг пяти основных компонентов. Каждый компонент посвящен отдельному измерению платформы "Никому не доверяй", применяемой к рабочим нагрузкам агента.
| Основа | Что делает | Дополнительные сведения |
|---|---|---|
| Удостоверение | Агенты используют выделенную учетную запись Microsoft Entra агента отдельно от пользователей-пользователей. Удостоверение привязано к сеансу, а не к устройству. Microsoft Entra предоставляет единую плоскость управления удостоверениями и политиками для агентов, облачных компьютеров и сеансов. | Идентификация и безопасность: безопасная разработка |
| Проверка подлинности | Проверка подлинности на основе маркеров криптографически привязана к устройству. Сеансы проходят проверку подлинности при каждом подключении с непрерывной проверкой на протяжении всего жизненного цикла сеанса с помощью сигналов идентификации и контекста. | Модель проверки подлинности агента |
| Защита от угроз | Microsoft Defender для конечной точки могут выполняться на облачном компьютере, обеспечивая обнаружение в реальном времени, видимость расширенной охоты, мониторинг Defender for Cloud Apps и JIT-элементы управления на основе сигналов риска в реальном времени. | Защита от угроз с помощью Microsoft Defender |
| Управление данными | Microsoft Purview расширяет возможности защиты от потери данных конечных точек (DLP), управления состоянием безопасности данных (DSPM) для ИИ и Обозреватель действий на рабочие нагрузки агента, что гарантирует согласованное управление конфиденциальными данными независимо от того, обращаются ли пользователи или агенты. | Управление данными с помощью Microsoft Purview |
| Сетевая безопасность | Глобальный безопасный доступ (GSA) расширяет сетевую безопасность для облачных компьютеров агента, перенаправляя интернет-трафик через профили, определяемые администратором. GSA отслеживает веб-трафик и помогает защитить сеансы агента с помощью веб-фильтрации и блокировки угроз. | Безопасность сети с помощью глобального безопасного доступа (GSA) |
| Возможность аудита | Agent 365 обеспечивает централизованное управление и возможность аудита. Каждое взаимодействие фиксируется и сопоставляется между удостоверениями, доступом и действиями. Команды безопасности могут отслеживать действия из исходного запроса пользователя через выполнение агента и результирующие действия. | Управление и возможность аудита |
Принципы "Никому не доверяй" для рабочих нагрузок агента
Windows 365 for Agents применяет принципы "Никому не доверяй" к каждому сеансу агента. "Никому не доверяй" предполагается отсутствие неявного доверия; Каждый запрос проверяется с помощью сигналов идентификации, устройства и политики независимо от того, откуда исходит запрос и к какому ресурсу он обращается.
| Принцип | Как это относится к Windows 365 for Agents |
|---|---|
| Выполняйте проверку явным образом. | Каждый сеанс агента проходит проверку подлинности через Microsoft Entra с учетными данными на основе маркеров, привязанными к устройству. Условный доступ оценивает удостоверение и контекст и разрешает доступ агенту только с соответствующих устройств. |
| Использование доступа с минимальными привилегиями | Доступ к ресурсам явно назначается каждому удостоверению агента. Назначение пула в Intune определяет, какие удостоверения агента могут приобретать облачные компьютеры. Подчиненные политики определяют, что агенты могут делать после подключения. Политики условного доступа могут явно блокировать доступ к ресурсам удостоверениям агента. |
| Предполагайте наличие бреши в системе безопасности | Облачные компьютеры без отслеживания состояния и сбрасываются после каждого сеанса агента, что гарантирует, что учетные данные не сохраняются, а доверие не будет переноситься между рабочими нагрузками. Каждый сеанс выполняется в выделенной изолированной среде. Microsoft Defender обеспечивает непрерывное обнаружение угроз, а Microsoft Purview отслеживает доступ к данным. |
Как безопасность охватывает жизненный цикл агента
Элементы управления безопасностью вплетены в каждый этап жизненного цикла сеанса агента. С момента подготовки облачного компьютера до момента его сброса и возврата в пул, удостоверение, политика и защита постоянно применяются.
| Этап жизненного цикла | Что происходит | Средства контроля безопасности |
|---|---|---|
| Подготовка | Пулы облачных компьютеров подготавливаются, настраиваются и становятся доступными для использования агентом. | ИТ-администраторы определяют пулы с образами, регионами и размером. Каждый облачный компьютер Microsoft Entra присоединен и Intune зарегистрирован. Можно развернуть датчик Microsoft Defender для конечной точки. |
| Приобрести | Облачный компьютер зарезервирован для определенного вызывающего абонента и сеанса. | Назначение пула определяет, какие удостоверения агентов авторизованы. |
| Связь | Устанавливается сеанс, прошедший проверку подлинности, и становятся доступными возможности. | Microsoft Entra проблемы и проверки маркеров. Условный доступ оценивает сигналы идентификации, устройства и политики. Маркеры криптографически привязаны к устройству. |
| Действие | Агент управляет облачным компьютером с необязательным наблюдением человека. | Intune политики безопасности устройств применяются Windows и Microsoft Edge для защиты среды облачного компьютера, а Microsoft Entra условный доступ защищает доступ к ресурсам. Microsoft Defender обеспечивает мониторинг в режиме реального времени, Microsoft Purview управляет данными, а все действия полностью проверяются и приписываются. |
| Выпуск | Сеанс завершается, облачный компьютер сбрасывается, и емкость возвращается в пул. | Все учетные данные и маркеры будут уничтожены. Облачный компьютер возвращается к подготовленному базовому плану. Журналы аудита завершены. |