Поэтапное развертывание агента оптимизации условного доступа

Агент оптимизации условного доступа для Microsoft Entra включает поэтапное развертывание возможностей, помогающих организациям безопасно и эффективно развертывать новые политики условного доступа. Эта функция Microsoft Security Copilot в Microsoft Entra позволяет администраторам постепенно вводить политики, отслеживать их влияние и минимизировать нарушения. Эта поэтапная возможность развертывания обеспечивает постепенное развертывание новых политик, чтобы свести к минимуму вероятность широко распространенных нарушений для конечных пользователей и сократить потребность в ручном анализе и планировании, экономии недель усилий. Как и во всех аспектах агента оптимизации условного доступа, администраторы сохраняют полный контроль над изменениями политики, такими как выбор групп, темпы внедрения и развертывание. Четкое обоснование плана развертывания также предоставляется для обеспечения прозрачности.

В этой статье объясняется, как работает поэтапный процесс развертывания, описывает предварительные требования и описывает встроенные средства защиты, которые помогают обеспечить плавное развертывание.

Предпосылки

Принцип работы

Любая политика только для отчетов, которая применяется ко всем пользователям , имеет право на поэтапное развертывание. Агент может предложить план поэтапного развертывания для создаваемых политик или администраторы могут применить поэтапное развертывание к любой существующей политике только для отчетов, предназначенной для всех пользователей. Агент анализирует данные о входе и существующие политики безопасности для определения поэтапного плана внедрения.

Так как существует пять отдельных этапов плана развертывания, необходимо иметь по крайней мере пять групп для применения плана развертывания. Чтобы определить, какие группы следует использовать, агент просматривает группы, которые ранее или в настоящее время используются в политиках условного доступа. Агент смотрит на эти группы, чтобы узнать, как другие политики условного доступа повлияли на них, чтобы оценить потенциальное влияние. Агент смотрит на размер групп, а затем использует все эти факторы для назначения групп этапам, начиная с групп низкого влияния и заканчивая более высокими группами влияния.

В процессе поэтапного развертывания существует три шага:

  1. Агент определяет политику только для отчетов для поэтапного развертывания
  2. Администратор проверяет, редактирует и принимает план развертывания
  3. Администратор выполняет утвержденный план развертывания

Вы можете просмотреть группы, включенные в каждый этап, и внести изменения до и во время поэтапного развертывания. Когда начинается первый этап, создается новая политика, которая включается для групп, входящих в первый этап. Исходная политика режима только для отчетов остается нетронутой.

Агент распознает политику для поэтапного развертывания, предусмотренную только для отчетности.

Агент может предложить поэтапный план развертывания при создании новых политик или для любой существующей политики в режиме «только отчет», применяемой ко всем пользователям. Планы развертывания включают пять этапов, начиная с небольших, низких групп риска и прогресса в более крупных, высокоопасных группах. Есть несколько способов найти предложения по поэтапному развертыванию в центре администрирования Microsoft Entra:

  • Для политик, созданных агентом, найдите предлагаемое поэтапное развертывание в столбце Действия агента в списке предложений.

    Снимок экрана: рекомендации агента с выделенным типом поэтапного развертывания.

  • Для существующих политик в режиме «Только отчет» перейдите на вкладку Поэтапное развертывание на странице Условный доступ — Политики. Эта выделенная вкладка предоставляет полное представление жизненного цикла процесса поэтапного развертывания.

    Снимок экрана: страница политик условного доступа с выделенным меню поэтапного развертывания.

  • Используйте кнопку фильтра Показать политики, подходящие для поэтапного развертывания в списке политик условного доступа, чтобы найти политики, подходящие для поэтапного развертывания.

    Снимок экрана: список политик с выделенным типом поэтапного развертывания.

Администратор проверяет, редактирует и принимает план развертывания

Администраторы должны просмотреть сведения о плане, включая группы, включенные в каждый этап, сроки каждого этапа и способ выполнения плана.

  1. Войдите в центр администрирования Microsoft Entra по крайней мере как администратор безопасности.

  2. Перейдите к агенту оптимизации условного доступа или условному доступу — политики и выберите политику с предложением поэтапного развертывания.

    1. На странице "Условный доступ — политики" выберите "Создать план " на открываемой панели.
  3. На странице сведений о политике агента оптимизации условного доступа или после создания плана выберите этапы проверки.

    Снимок экрана предложения политики поэтапного развертывания.

  4. Выберите "Изменить группы ", чтобы изменить группы, включенные на этапе.

    Снимок экрана: этапы, которые можно изменить с выделенной кнопкой

  5. Нажмите кнопку "Запуск поэтапного развертывания " на панели сведений о политике или на странице сведений о поэтапном выпуске. Агент создает новую политику в режиме только для отчета.

Подсказка

Вы можете приостановить развертывание или пометить развертывание завершенным в любое время.

Администратор выполняет утвержденный план развертывания

После запуска фазового развертывания агент поможет вам продвинуться вперед. Во время процесса развертывания поэтапное предложение может указывать, что действия не требуются, предлагать переход к следующему этапу или предлагать возврат к предыдущему состоянию. Руководство отображается как в списке предложений агента оптимизации условного доступа, так и в списке политик условного доступа. Обе политики указывают на то, что поэтапное развертывание выполняется.

Вам предоставлены несколько вариантов для управления поэтапным развертыванием. На каждом этапе агент отслеживает действия, связанные с политикой, чтобы убедиться, что ошибки или проблемы отсутствуют. Группы можно настроить для этапов, которые еще не начались. Перемещение между этапами или завершение развертывания выполняется с помощью кнопок в верхней части страницы.

  • Выберите "Перейти к следующему этапу ", чтобы перейти к каждому этапу развертывания.
  • Выберите откат к предыдущему этапу , чтобы отменить текущий этап и вернуться к предыдущему этапу.
  • Выберите Отметить развертывание как завершенное, чтобы применить новую политику ко всем группам и завершить развертывание.

Снимок экрана: поэтапное развертывание плана в режиме ручного выполнения.

Встроенные меры защиты

После начала поэтапного развертывания невозможно обновить элементы управления предоставлением политики. Если изменения вносятся в элементы управления предоставления, поэтапное развертывание отменяется. Если более 10% попыток входа блокируются новыми правилами на любом этапе, развертывание немедленно приостанавливается. Администратор получает уведомление и рекомендации по устранению неполадок, включая отчет, в котором указано, почему попытки входа завершились неудачей. Это указание всегда отображается, когда рекомендуется откат, помогая администраторам быстро выявлять и устранять проблемы перед возобновлением развертывания.

Сигналы, используемые для рекомендаций поэтапной группы развертывания

Чтобы обеспечить безопасное и эффективное развертывание политик условного доступа, агент оптимизации условного доступа анализирует несколько ключевых сигналов, чтобы рекомендовать лучшие группы для каждого этапа развертывания. Этот подход помогает свести к минимуму нарушения при максимальном охвате безопасности.

  • Размер группы и охват: агент учитывает размер каждой группы относительно общего числа пользователей. Начало с небольших репрезентативных групп позволяет безопаснее проводить тестирование, прежде чем переходить к более широким группам населения.
  • Историческая эффективность политик: агент анализирует, как пользователи в группе со временем взаимодействовали с существующими политиками.
    • Высокие показатели успешного выполнения показывают, что пользователи уже соответствуют требованиям безопасности.
    • Высокая доля блокировок может указывать на потенциальные проблемные места, которые нужно устранить перед жёстким внедрением.
    • Агент также анализирует частоту применения политик ко входам в систему участников группы.
  • Шаблоны использования: агент оценивает объем действий для каждой группы. Группы с высоким уровнем активности предоставляют больше точек данных для проверки, в то время как группы с низким уровнем активности могут не генерировать достаточно сигналов для уверенного пилотного проекта.
  • Существующие элементы управления безопасностью: агент определяет, какие типы элементов управления уже эффективны для группы, чтобы эффективно предлагать новые типы политик, уменьшая вероятность путаницы пользователя или блокировки.
  • Недавний административный контекст: агент рассматривает группы, которые недавно участвовали в изменениях политики или административных действиях, чтобы убедиться, что предложения являются текущими и отражают последние изменения организации, а не полагаться исключительно на определения статических групп.

Часто задаваемые вопросы

Как работает возможность поэтапного развертывания?

Выбрав группы, к которым применяется каждый этап, агент создает дубликат политики условного доступа, которая включает только группу первого этапа. Исходная политика условного доступа сохраняется в режиме только для отчетов и предназначена для всех пользователей, чтобы продолжить сбор данных. Когда развертывание переходит к следующему этапу, пакет групп добавляется в включенную политику условного доступа. Агент отслеживает, как каждый этап влияет на входы, связанные с этой политикой. Если частота успешного выполнения снижается ниже 90%, поэтапное развертывание останавливается, а включенная политика помещается обратно в режим только для отчетов. Затем вы можете просмотреть журналы, чтобы определить, почему вход в систему не удается, перед попыткой выполнить поэтапное развертывание снова.

Нужно ли включить поэтапное развертывание?

По умолчанию включена возможность поэтапного развертывания. Чтобы отключить его, перейдите на вкладку "Параметры " на странице агента оптимизации условного доступа. В разделе "Поэтапное развертывание" переключите переключатель на "Выкл.