Microsoft Intune 中的 Vulnerability Remediation Agent

注意事項

此功能目前是公開預覽版。 欲了解更多資訊,請參閱 Microsoft Intune 的公開預覽版。

Intune Security Copilot 的漏洞修復代理利用 Microsoft Defender 弱點管理 資料來識別你受管理裝置上的常見漏洞與暴露 (CVE) 。 結果會優先進行修復,並包含逐步指引,指導你如何使用 Intune 來修復威脅。 此 Copilot 代理能協助您縮短調查、識別及修復威脅的時間,最終提升組織整體安全態勢。

當代理程式執行時,會分析 Microsoft Defender 弱點管理的資料,並提供優先排序的建議清單,這些建議會出現在 Intune 管理中心。 你可以深入每個建議,查看包括:

  • 相關漏洞 (CVE的數量)
  • 由副駕駛協助的總結影響分析
  • 建議動作
  • 受影響的系統
  • 暴露裝置
  • 潛在影響
  • 使用 Intune 修復問題的逐步指引

在你修復一個代理人建議後,可以標記為已應用,讓代理人保留一個紀錄,方便你追蹤修復行動的持續變化。

由於 CVE 細節及建議的修復指引會隨時間變動,後續執行可能會提供新的細節、裝置數量及修復步驟。 在管理後續威脅報告時,先前所採用解決方案的紀錄能協助你追蹤基於先前修復措施的具體風險變化。

提示

你可以從代理程式和端點安全節點,在 Intune 管理中心存取漏洞修復代理程式。 每條路徑都提供存取同一個代理的權限。 在本文件中,對其位置的引用 使用 代理節點。

本文內容:

  • 列出使用該代理人的先決條件
  • 解釋了代理的運作方式
  • 描述代理人身份模型
  • 會教你如何設定代理人
  • 告訴你如何移除該劑

如需了解 Intune 中其他 Security Copilot 代理及常見功能的資訊,請參閱 Security Copilot 代理在 Microsoft Intune 中。

必要條件

雲端需求

代理程式只支援公有雲。 它不支援政府雲。

執照要求

要在 Intune 中使用 Security Copilot 代理,您需要以下授權:

插件需求

外掛程式使 Security Copilot 代理能與 Microsoft 服務連接並執行專門操作。 此代理程式需要以下外掛:

如果你在 Intune 裡使用 Copilot,Intune 外掛已經啟用了。 了解更多關於插件的資訊

裝置平台需求

漏洞修復代理支援以下平台與應用程式的評估與建議:

  • Windows
  • Intune 中的應用程式

職務要求

設定和管理 代理人,請使用具有以下角色的帳號:

Intune 職務:

  • 讀操作員或自訂角色,具備以下權限:
    • 安全任務 / 閱讀
    • 行動應用程式 / 閱讀
    • 裝置配置 / 讀取
    • 組織 / 閱讀

Security Copilot 職務:


執行 代理程式,必須授權代理使用者以下權限。 請將這些權限分配到漏洞修復代理流程之外,也就是 Microsoft Entra 和 Microsoft Defender 管理中心。

Intune 職務:

  • 讀操作員或自訂角色,具備以下權限:
    • 行動應用程式 / 閱讀
    • 裝置配置 / 讀取

防守角色:

  • 代理使用者必須被分配與Microsoft Defender 全面偵測回應 RBAC 配置相符的權限:
    • 顆粒型RBAC: 自訂 RBAC 角色,權限等同於統一 RBAC 安全讀取器角色

查看 結果,請使用具有以下角色的帳號:

Intune 職務:

  • 讀操作員或自訂角色,具備以下權限:
    • 安全任務 / 閱讀
    • 行動應用程式 / 閱讀
    • 裝置配置 / 讀取
    • 組織 / 閱讀

重要事項

透過 Intune RBAC 角色分配的權限,在加入代理使用者後可能需要數分鐘才會生效。

代理人的運作原理

漏洞修復代理會自動評估,以識別並優先處理您受管理裝置上的漏洞。 以下為運作方式:

1. 資料收集 - 代理從Defender 弱點管理收集漏洞資料,分析常見漏洞與暴露 (CVE) 。

2. 分析與優先排序 - 代理會評估漏洞資料,並根據 CVSS 分數、暴露影響及裝置數量等因素優先排序威脅,優先聚焦於最關鍵的問題。

3. 修復指引 - 針對每個識別出的漏洞,代理會依 Intune 能力提供逐步修復指示,包括政策建議與設定指引。

4. 追蹤與報告 - 客服人員會維護建議的修復措施紀錄,並讓您追蹤已採用的解決方案隨時間變化,協助衡量資安改進成效。

代理人身份

漏洞修復代理程式使用 Microsoft Entra 代理身份,這是 Microsoft Entra ID 中的一種專門身份,使代理能安全且獨立運作。 在設定時,代理會在租戶的Entra目錄中配置代理身份 (及對應的代理使用者) 。 代理程式依照授權給此代理使用者的權限執行,而非以人類使用者帳號執行。

注意事項

如果您的代理目前使用人類使用者身份,您必須在人類使用者身份支援到期前轉換為代理身份。 關於截止日期、步驟及變更內容,請參見 「現有代理人向代理人身份的轉換」。

  • 代理行為僅限於分配給代理使用者的權限與範圍標籤。 設定完成後,您必須將所需權限委派給 Entra 和 Defender 管理中心的代理使用者。 關於所需權限清單,請參見 先決條件

  • 如果目前代理身份出現無法解決的問題,你必須移除該代理並重新設定。 欲了解更多資訊,請參閱 移除代理人

重要事項

在你將所有必要權限委派給代理使用者之前,代理執行會被停用。 您必須指派必要的權限並通過執行 準備檢查 ,才能執行代理。

將現有代理人轉換為代理人身份

你在釋出代理身份前設置的現有代理實例,會以人類使用者身份執行。 你需要將這些代理人轉換成代理人身份。 以下是你需要知道的事項:

  • 截止日期 — 人工用戶身份驗證在代理身份發布後90天到期。 過了這個日期,未完成轉換的代理人無法參選。
  • 不再有人工使用者指派 — 90天過期後,無法再指定人類使用者身份、變更身份或續期人類使用者身份令牌。 當代幣續期訊息出現時,管理員會被指示切換到代理身份。
  • 永久變更 — 代理人切換為代理人身份後,無法回復為人類使用者身份。
  • 執行歷史會被保留 — 轉換成代理身份不會影響代理的執行歷史。

代理人頁面會出現橫幅,顯示仍使用人類使用者身份的代理人身份的可用性。

要從人類使用者身份切換到代理人身份:

  1. Microsoft Intune管理中心,前往預覽) 的代理漏洞>修復代理 (,選擇設定標籤。你必須擁有 Security Copilot 工作區擁有者角色,並且 Intune 能讀取權限。
  2. 選擇 建立新身份 以設定新的代理身份與代理使用者。 代理人會自動切換使用新身份。
  3. 將所需權限委派給 Entra 和 Defender 管理中心的代理使用者。 關於所需權限清單,請參見 先決條件
  4. 請使用 「執行準備檢查 」按鈕來確認權限是否正確授權。 欲了解更多資訊,請參閱 「運行準備檢查」。

運行準備檢查

在將所需權限委派給代理使用者後,使用 執行準備檢查 按鈕確認權限設定正確。 當準備檢查成功完成後, 執行按鈕及 排程執行選項將被啟用。

恢復已刪除的代理身份

如果代理人身份在 Entra 中不小心被刪除,請嘗試在 Entra 管理中心恢復。 如果無法恢復,你必須移除代理並重新設定以設定新的身份。

設定代理人

在設定過程中,代理會在租戶的Entra目錄中建立代理身份 (及對應的代理使用者) 。 設定頁面會顯示所需的權限、外掛和工作區資訊。 它包含訊息,強調在成功執行代理前必須委派權限。 要設定代理程式,你必須在 Prerequisites 裡列出設定與管理的權限。

設定代理人:

  1. Microsoft Intune 管理中心請前往>代理漏洞修復代理

  2. 總覽中,選擇 設定代理人。 此面板顯示代理的詳細資訊,包括所需的權限與外掛。

    一張顯示 Intune 管理中心首頁及漏洞修復代理圖塊的截圖。

  3. 檢視細節以確保需求已到位,然後選擇 啟動代理 關閉設定窗格並開始代理的第一次執行。

    一張顯示「設定漏洞修復代理」頁面和開始代理按鈕的截圖。

  4. 設定完成後,將所需權限委派給 Entra 和 Defender 管理中心的代理使用者。 關於所需權限清單,請參見 先決條件

    提示

    使用 「執行準備檢查 」按鈕,確認權限是否正確委派,然後再執行代理程式。 欲了解更多資訊,請參閱 「運行準備檢查」。

當設定完成並授權後,代理即可使用。 欲了解更多使用該代理程式的資訊,請參閱 「使用漏洞修復代理程式」。

操作考量

在執行漏洞修復代理程式前,請記得以下幾點:

  • 管理員必須手動啟動代理程式。 客服啟動後,沒有停止或暫停的選項。
  • 你只能在 Intune 管理中心啟動代理程式。
  • 相關的 CVE 包含 Windows 用戶端作業系統版本裝置的 CVE 數量,但不包含 Windows Server 版本的裝置。 根據 CVSS (通用漏洞評分系統(CVSS)的標準,CVE 分為低、中、高及嚴重) 等級。
  • 暴露的裝置清單只包含在 Entra 中發現且非 Windows Server 版本的裝置。
  • 代理程式在公開預覽版中不支援範圍標籤。

重要事項

存取 Intune 管理中心的管理員可以看到代理透過代理建議回報的資料。 即使資料不在管理員分配的 Intune 角色或範圍之外,也可能被看見。

移除該藥劑

如果代理人身份出現無法解決的問題,你必須移除代理人並重新設定以設定新的身份。 移除代理會從你的租戶中刪除目前的代理身份及其相關的代理使用者。

注意事項

對於仍使用人類使用者身份的代理,請參閱「 現有代理轉換至代理身份 」,了解身份到期與遷移資訊。

要移除藥劑:

  1. Microsoft Intune 管理中心,選擇代理。
  2. 選擇你想移除的代理實例。
  3. 選擇 移除代理 並確認移除。

移除後,代理人面板會回復到原始狀態。 管理員可以透過重複 設定流程來重新安裝代理程式。

後續步驟