Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В общедоступной предварительной версии агент проверки изменений Microsoft Intune использует генеративный ИИ Microsoft Security Copilot для оценки запросов на утверждение нескольких администраторов для сценариев PowerShell на устройствах Windows. Он предоставляет рекомендации на основе рисков и контекстную аналитику, помогающую администраторам понять поведение сценариев и связанные с ними риски. Эти сведения помогают администраторам Intune быстрее принимать обоснованные решения об утверждении или отклонении запросов.
Чтобы генерировать эти рекомендации, агент агрегирует сигналы из нескольких источников:
- Управление уязвимостями в Microsoft Defender для аналитики угроз
- Microsoft - Entra ID - для риска идентификации
- Microsoft Intune — для запросов утверждения несколькими администраторами и исторический контекст аналогичных запросов
Агент анализирует эти сигналы для оценки потенциального риска, связанного с каждым запросом, а затем предоставляет полезную информацию для поддержки безопасного и эффективного управления изменениями.
Предварительные условия
Требования к облаку
Агент поддерживается только в общедоступном облаке. Не поддерживается в облаках для государственных организаций.
Требования к лицензированию
Чтобы использовать агентов Security Copilot в Microsoft Intune, ваша организация должна соответствовать определенным лицензионным требованиям.
Требуемые лицензии:
- Подписка на Microsoft Intune (план 1)
- Microsoft Entra ID P2
- Управление уязвимостями в Microsoft Defender
- Microsoft Security Copilot с достаточным количеством единиц безопасности (SCU)
Требования к подключаемым модулям
Подключаемые модули позволяют агентам Security Copilot подключаться к службам Майкрософт и выполнять специализированные действия.
Агенту проверки изменений требуются следующие подключаемые модули:
Требования к платформе и сценарии
Агент поддерживает оценку и рекомендации для следующих платформ и сценариев:
- Windows
- Сценарии PowerShell в Intune
Требования к ролям
Требования к роли различаются в зависимости от того, настраиваете ли вы агент или используете его, а также от конкретных выполняемых действий.
Чтобы включить и настроить агент проверки изменений, используйте учетную запись со следующими ролями:
Роли Entra:
- Администратор Intune
- Читатель сведений о безопасности
- Рискованный пользователь Entra / Identity (чтение) — это разрешение сопоставляется с унифицированным состоянием безопасности RBAC / риском идентификации / рискованными пользователями (чтение).
Роли Defender - Роли управления доступом на основе ролей Defender (RBAC) зависят от реализации Defender XDR:
Единый RBAC: назначьте считыватель безопасности Microsoft Entra ID учетной записи удостоверения агента. Эта роль предоставляет доступ только для чтения к данным управления уязвимостями Defender и автоматически обеспечивает определение области группы устройств.
Детализированный RBAC: назначьте пользовательскую роль RBAC с разрешениями, эквивалентными роли единого пользователя чтения безопасности RBAC. Например, вы можете:
- Просмотр данных - Управление уязвимостями Defender - это разрешение сопоставляется с унифицированным разрешением RBAC "Состояние безопасности" / "Управление состоянием" / "Управление уязвимостями (чтение)".
Дополнительные сведения о сопоставлении разрешений для роли единого пользователя чтения безопасности RBAC см. в статье Доступ к глобальным ролям Microsoft Entra в статье Сопоставление единого управления доступом на основе ролей (RBAC) в Microsoft Defender XDR в документации Defender.
Убедитесь, что удостоверение агента ограничено в Microsoft Defender для включения всех соответствующих групп устройств. Агент не может получить доступ к устройствам за пределами назначенной области или сообщить о них.
Роли Security Copilot:
Чтобы использовать агент, войдите с помощью учетной записи со следующими ролями:
Роли Intune:
- Оператор только для чтения или настраиваемая роль с эквивалентными разрешениями.
Роли Entra:
Роли защитника
- Для использования агента требуется такой же доступ, как и для его включения и настройки .
Роли Security Copilot:
Принцип работы агента
Агент проверки изменений работает с использованием удостоверения учетной записи администратора Intune и запускается вручную при запуске администратором.
На высоком уровне агент выполняет следующие действия при каждом запуске:
Агрегирование сигналов — агент начинает с агрегирования сигналов из следующих источников:
- Управление уязвимостями в Microsoft Defender для аналитики угроз
- Microsoft Entra ID — для риска идентификации
- Microsoft Intune — для запросов утверждения несколькими администраторами и исторический контекст аналогичных запросов
Оценка - агент оценивает сценарии Windows PowerShell для запросов утверждения несколькими администраторами с помощью предопределенной логики, встроенной в конфигурацию агента.
Рекомендации — агент просматривает и предоставляет рекомендации для максимум 10 запросов за запуск.
Предложения — это только предложения . Утверждение или отклонение запроса остается за администратором Intune.
В первом столбце списка рекомендаций представлены рекомендуемые дальнейшие действия, за которыми следует имя запроса. Возможные действия:
- Approve — запрос с низким уровнем риска; вероятно, безопасно одобрить.
- Reject - Запрос с высоким риском; не должны быть утверждены.
- Требуется дополнительная информация. Не удалось полностью оценить риск. Этот запрос требует дальнейшей проверки.
Каждая рекомендация включает в себя дополнительные сведения, объясняющие:
- Обоснование рекомендации агента.
- Для чего предназначен сценарий.
- Подробный список факторов, которые агент рассмотрел в рамках своего процесса.
Удостоверение агента
Агент работает под удостоверением и разрешениями учетной записи администратора Intune, использованной во время установки. Действия агента ограничены разрешениями этой учетной записи, и удостоверение обновляется при каждом запуске. Если агент не работает в течение 90 дней подряд, срок действия его проверки подлинности истекает, а последующие запуски завершаются ошибкой до его возобновления. Чтобы сохранить функциональность, обновите удостоверение агента до истечения 90-дневного срока.
Эксплуатационные соображения
Перед первой настройкой и запуском агента ознакомьтесь со следующими рекомендациями:
- Администратор должен вручную запустить агент. После запуска нет возможности остановить или приостановить его.
- Агент можно запустить только из Центра администрирования Microsoft Intune.
- Сведения о сеансе на портале Microsoft Security Copilot видны только пользователю, настроившему агент.
- Агент проверяет и предоставляет рекомендации для максимум 10 запросов за запуск.
- Для каждого контекста клиента или пользователя поддерживается только один экземпляр агента.
Настройка агента
Агент работает под удостоверением и разрешениями учетной записи администратора Intune, использованной во время установки. Его операции ограничены разрешениями этой учетной записи, и удостоверение обновляется при каждом запуске. Любые изменения в разрешениях учетной записи влияют на возможности агента при ее следующем запуске.
Чтобы настроить агент проверки изменений:
В Центре администрирования Microsoft Intune перейдите в раздел "Агенты>изменения агента" Проверить агенты.
В разделе "Обзор" выберите "Настроить агент", чтобы открыть панель агента проверки изменений.
В области агента проверки изменений перечислены необходимые разрешения и подробные сведения о требованиях к настройке. После выполнения требований выберите агента "Запуска".
Агент работает до тех пор, пока не завершит оценку и не отобразит результаты на вкладке Обзор. По завершении запуска агент готов к использованию.
Дополнительные сведения об использовании агента см. в статье Использование агента проверки изменений.
Удаление агента
При удалении агента удаляются все созданные связанные данные, включая предложения и действия. Ранее примененные предложения остаются без изменений.
Действия по удалению экземпляра агента:
- В Центре администрирования Microsoft Intune выберите Агенты.
- Выберите экземпляр агента, который нужно удалить.
- Выберите "Удалить агент" и подтвердите удаление.
После удаления:
- Панель агента вернется в исходное состояние.
- Администратор может переустановить агент позже, повторив процесс установки.
Помогите сформировать будущее агентов Intune
Присоединяйтесь к нашему форуму отзывов об агентах Intune, чтобы делиться идеями и влиять на будущие возможности Microsoft Intune.
Зарегистрируйтесь и узнайте больше: https://aka.ms/IntuneAgentsForum