安全性概觀

Windows 365 for Agents 是以安全性第一的架構為基礎所建置。 從身分識別和驗證到威脅防護、資料治理和可稽核性的每一層,都旨在跨代理程式工作負載強制執行零信任原則。 本頁提供 Windows 365 for Agents 的安全性概觀。

每個代理程式雲端電腦都已加入 Microsoft Entra 並註冊 Microsoft Intune,從第一天起便為代理程式提供受控身分識別和裝置狀態。 作為 Microsoft Agent 365 中的 MCP 工具公開,Windows 365 for Agents 繼承平台的安全性和稽核記錄,其中 Microsoft Defender 提供威脅防護,而 Microsoft Purview 則提供每個代理程式動作的資料控管和合規性可見度。

安全性支柱概覽

Windows 365 for Agents 的安全性模型是圍繞五個支柱進行組織。 每個支柱都解決了應用於代理工作負載的零信任框架的不同維度。

柱子 功能 深入了解
身分識別 代理程式使用與人類使用者分開的專用 Microsoft Entra 代理程式使用者帳戶。 身分識別繫結至工作階段,而不是裝置。 Microsoft Entra 提供跨代理程式、雲端電腦和工作階段的統一身分識別和原則控制平面。 身分識別與安全性:設計安全
驗證 權杖型驗證會以密碼編譯方式繫結至裝置。 工作階段會在每個連線上進行驗證,並在整個工作階段生命週期中使用身分識別和內容訊號進行持續驗證。 代理程式驗證模型
威脅防護 適用於端點的 Microsoft Defender 可以在雲端電腦上執行,提供即時偵測、進階搜捕可見度、Defender for Cloud Apps 監視,以及根據即時風險訊號的即時控制。 使用 Microsoft Defender 進行威脅防護
資料管理 Microsoft Purview 將端點資料外洩防護 (DLP) 、AI 的資料安全性狀態管理 (DSPM) ,以及活動總管延伸至代理程式工作負載,確保無論是使用者或代理程式存取,敏感性資料都能得到一致的控管。 使用 Microsoft Purview 進行資料控管
安全性基準 Windows 365 for Agents 安全性基準提供一組專為 W365 for Agent 雲端電腦量身打造的建議 Microsoft Intune 安全性設定。 它可協助組織快速建立一致的安全性態勢,同時允許系統管理員自訂設定以符合其業務和合規性需求。 安全性基準
網路安全性 全域安全存取 (GSA) 透過系統管理員定義的設定檔路由網際網路流量,將網路安全性延伸至代理程式雲端電腦。 GSA 監視網路流量,並透過 Web 篩選和威脅封鎖協助保護代理工作階段。 使用 Global Secure Access (GSA) 的網路安全性
可稽核性 Agent 365 提供集中式治理和可稽核性。 每個互動都會被捕獲並跨身分識別、存取和操作相互關聯。 安全性團隊可以追蹤從原始使用者要求到代理程式的執行和產生的動作的活動。 治理和可稽核性

代理工作負載的零信任原則

Windows 365 for Agents 會將零信任原則套用至每個代理程式工作階段。 零信任假設沒有隱含信任; 每個要求都會使用身分識別、裝置和原則訊號來驗證,無論要求源自何處或存取何種資源。

原則 它如何套用至 Windows 365 for Agents
明確驗證 每個代理程式工作階段都會透過 Microsoft Entra 使用權杖型、裝置繫結認證進行驗證。 條件式存取會評估身分識別和內容,並只允許代理程式從符合規範的裝置存取。
使用最低權限存取 資源存取權已明確指派給每個客服專員身分識別。 Intune 中的集區指派會決定哪些代理程式身分識別可以取得雲端電腦。 下游原則定義代理程式在連線後可以執行的動作。 條件式存取原則可以明確封鎖代理程式身分識別存取資源。
假設有安全性缺口 雲端電腦為無狀態狀態,並在每個代理程式工作階段之後重設,這可確保不會持續存在任何認證,而且工作負載之間不會有任何信任。 每個會話都會在專用的隔離環境中執行。 Microsoft Defender 提供持續的威脅偵測,而 Microsoft Purview 會監視資料存取。

安全性如何跨越代理程式生命週期

安全性控制融入代理工作階段生命週期的每個階段。 從佈建雲端電腦到重設並返回集區的那一刻,系統會持續強制執行身分識別、原則和保護。

生命週期階段 發生的情況 安全性控制項
準備 雲端電腦集區已佈建、設定,並可供代理程式使用。 IT 系統管理員會使用映像、區域和大小來定義集區。 每部雲端電腦都已加入 Microsoft Entra 並註冊 Intune。 可以部署適用於端點的 Microsoft Defender 感應器。
取得 雲端電腦是為特定呼叫者和工作階段保留的。 集區指派決定授權的客服專員身分識別。
連線 已建立已驗證的工作階段,且功能將可供使用。 Microsoft Entra 會發行並驗證權杖。 條件式存取會評估身分識別、裝置和原則訊號。 權杖會以密碼編譯方式繫結至裝置。
採取行動 代理操作雲端 PC,並可選擇人工觀察。 Intune 裝置安全性原則由 Windows 和 Microsoft Edge 強制執行,以保護雲端電腦環境,而 Microsoft Entra 條件式存取則會保護資源存取。 Microsoft Defender 提供即時監視,Microsoft Purview 會控管資料,而且所有動作都會進行全面稽核和歸屬。
發行 工作階段結束,雲端電腦重設,容量返回集區。 所有認證和權杖都會被銷毀。 雲端電腦會返回其佈建的基準。 稽核記錄已完成。

後續步驟