Агент конфигурации политики в Microsoft Intune

Агент конфигурации политики Intune использует генеративные функции искусственного интеллекта в Security Copilot. Это помогает ИТ-администраторам преобразовывать сложные требования и стандартные отраслевые документы в действенные параметры Intune.

Администраторы могут быстро создавать политики каталога параметров Intune, которые соответствуют базовым параметрам организации или нормативным требованиям, включая любые мероприятия по усилению защиты.

С помощью этого агента вы:

  • Отправьте документ или отраслевой тест производительности, и агент определит соответствующие параметры Intune.

    Вы можете отправить стандарты соответствия требованиям и общепринятые отраслевые тесты производительности, например руководства по технической реализации безопасности (STIG) и рекомендации Национального института стандартов и технологий (NIST).

  • Можно отправлять внутренние документы и базовые параметры, например политики безопасности организации или требования соответствия.

  • Получите соответствующие параметры конфигурации и полезные рекомендации на основе отправленных документов.

  • Можете настроить предложения для создания базового плана, подходящего для вашей среды. Например, если в вашей организации есть исключение из правила CIS, вы можете удалить это правило из окончательной политики.

Агент также помогает создать политику с помощью предложений и помогает настроить каждый параметр в соответствии с потребностями вашей организации. Эти предложения можно просмотреть и сохранить.

В этой статье:

  • Список предварительных требований к использованию агента
  • Объясняет, как работает агент
  • Настройка агента
  • В этой статье показано, как продлить или удалить агент

Сведения об использовании агента см. в статье Использование агента конфигурации политики.

Предварительные условия

Требования к облаку

Агент поддерживается только в общедоступном облаке. Не поддерживается в облаках для государственных организаций.

Требования к лицензированию

Для использования агентов Security Copilot в Microsoft Intune требуются следующие лицензии:

Требования к подключаемым модулям

Подключаемые модули позволяют агентам Security Copilot подключаться к службам Майкрософт и выполнять специализированные действия. Для этого агента требуется следующий подключаемый модуль:

Если вы используете Copilot в Intune, значит, подключаемый модуль Intune уже включен. Дополнительные сведения о подключаемых модулях.

Требования к платформе устройства

Эта функция поддерживает следующие платформы:

  • Windows

Требования к ролям

Чтобы включить и настроить агент, используйте учетную запись со следующими ролями:

Роли Security Copilot:

Роли Intune:


Чтобы использовать агент, создавать предложения и получать рекомендации по политике, используйте учетную запись со следующими ролями:

Роли Security Copilot:

Роли Intune:


Чтобы использовать агент, генерировать предложения, получать рекомендации по политикам и создавать политики, используйте учетную запись со следующими ролями:

Роли Security Copilot:

Роли Intune:

Принцип работы агента

Схема, показывающая различные этапы и стадии рабочего процесса агента конфигурации политики в Microsoft Intune.

На высоком уровне агент делает следующие действия.

  1. Прием входных данных: вы предоставляете агенту входные данные с требованиями вашей политики. Это может быть загруженный вами документ или прямой ввод текста, например All laptops must have BitLocker enabled with AES-256 encryption.

    Агент поддерживает настраиваемые документы и маркированные списки требований.

  2. Обработка и синтаксический анализ естественного языка: когда вы запускаете агент против введенных данных, он использует Security Copilot для анализа и сопоставления ввода. Он озвучивает язык и определяет индивидуальные параметры, описанные в тексте.

    Например, если в документе указано «Запретить использование запоминающих устройств USB», агент интерпретирует текст как требование к политике внешнего хранилища.

    Security Copilot настроен на распознавание общих заявлений политик и технических элементов управления из текстовых описаний. Он может работать со сложными формулировками или различными форматами.

  3. Сопоставление правил с параметрами Intune: Для каждого проанализированного требования агент пытается найти соответствующий параметр каталога параметров, который достигает этой цели. Агент использует встроенные знания о возможностях Intune, чтобы выбрать правильный параметр и значение параметра, соответствующие требованиям.

  4. Генерирует предложения по политике: агент компилирует результаты сопоставления в черновик профиля конфигурации Intune с рекомендуемыми параметрами.

  5. Проверка и подтверждение администратором. Прежде чем что-либо применить, вы просматриваете выходные данные агента. В Центре администрирования выберите предложение агента, чтобы просмотреть сведения. Может отобразится список рекомендуемых параметров (поддерживаемые сопоставления) и отдельные списки для неподдерживаемых или несопоставленных элементов.

    На этом этапе следует:

    • Просмотр сведений — вы можете углубиться в каждый рекомендуемый параметр, чтобы прочитать обоснование и внести изменения. Например, агент может предложить пароль длиной 14 символов, так как в базовом плане указано at least 12.
    • Удалить или исключить — если есть определенные предложения, которые вы не хотите реализовывать, их можно удалить, сказав агенту создать политику конфигурации устройства.
    • Признайте неподдерживаемые элементы - для любых требований, которые Intune не может выполнить, задокументируйте, как вы планируете их обработать, или подтвердите их. Роль агента заключается в информировании и в том, чтобы убедиться, что вы знаете о любых пробелах.
  6. Создание политики: После подтверждения предложений вы можете создать новый профиль конфигурации со всеми рекомендуемыми параметрами. Эта политика каталога параметров не применяется до тех пор, пока вы не назначите ее, как и любая политика Intune, созданная вручную.

    На этом этапе политика является обычной политикой Intune. Вы можете назначить ее соответствующим группам и переименовать политику.

  7. Развертывание и мониторинг: после назначения политики устройства начнут создавать отчеты с новыми параметрами. Работа агента завершена, пока вы не запустите его снова.

Удостоверение агента

Агент работает под удостоверением и разрешениями учетной записи, использованной во время настройки. Действия ограничены разрешениями этой учетной записи, и удостоверение обновляется при каждом запуске. Таким образом, любые изменения в разрешениях учетной записи влияют на возможности агента при ее следующем запуске.

Рекомендуется войти в систему с ролью владельца Security Copilot, чтобы настроить агент. Некоторые роли могут автоматически получить необходимые разрешения. Дополнительные сведения см. в разделе Роли Security Copilot.

Настройка агента

Прежде чем включить агент:

  • Администратор должен вручную запустить агент. После запуска нет возможности остановить или приостановить работу агента.
  • Агент можно запустить только из Центра администрирования Microsoft Intune.
  • Сведения о сеансе на портале Microsoft Security Copilot видны только пользователю, настроившему агент.
  • Для каждого клиента поддерживается только один экземпляр агента.

Чтобы настроить агент, выполните следующие действия.

  1. В Центре администрирования Microsoft Intune выберите Агенты>Агент конфигурации политики.

  2. В разделе "Обзор" выберите "Настроить агент".

    На панели агента настройки политики перечислены разрешения, необходимые для настройки агента, и предоставлена дополнительная информация о требованиях к установке.

  3. Выберите "Настроить агент".

По завершении работы агент готов к использованию. Дополнительные сведения об использовании агента см. в статье Использование агента конфигурации политики.

Продление агента

Если вы не используете агент в течение 90 дней, срок действия авторизации агента истекает, а его запуск не завершается ошибкой до повторной проверки подлинности. Вы можете обновить проверку подлинности агента в любое время.

По мере приближения истечения срока действия Intune отображает предупреждение на странице обзора агента, которое могут видеть все владельцы Copilot и участники Copilot. Предупреждение предлагает обновить удостоверение агента.

Чтобы повторно авторизовать удостоверение агента, выберите Продлить проверку подлинности. При продлении проверки подлинности агента агент автоматически использует учетные данные, с помощью которых выполнен вход. Если вы не хотите использовать учетные данные для входа, перейдите на вкладку >"Параметры агента>" Выберите другое удостоверение.

После продления баннер с предупреждением исчезает, а всплывающее уведомление подтверждает успешное продление.

Снимок экрана: экран изменения удостоверения агента конфигурации политики в Microsoft Intune.

Удаление агента

При удалении агента удаляются все созданные связанные данные, включая предложения и действия. Ранее примененные предложения остаются без изменений.

Действия по удалению экземпляра агента:

  1. В Центре администрирования Microsoft Intune выберите Агенты.
  2. Выберите экземпляр агента, который нужно удалить.
  3. Выберите "Удалить агент" и подтвердите удаление.

После удаления:

  • Панель агента вернется в исходное состояние.
  • Администратор может переустановить агент позже, повторив процесс установки.

Помогите сформировать будущее агентов Intune

Присоединяйтесь к нашему форуму отзывов об агентах Intune, чтобы делиться идеями и влиять на будущие возможности Microsoft Intune.

Зарегистрируйтесь и узнайте больше: https://aka.ms/IntuneAgentsForum