Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Примечание.
Этот компонент находится в состоянии общедоступной предварительной версии. Дополнительные сведения см. в статье Общедоступная предварительная версия в Microsoft Intune.
Агент по устранению уязвимостей для Security Copilot в Intune использует данные из службы управления уязвимостями в Управлении уязвимостями в Microsoft Defender для выявления распространенных уязвимостей и рисков (CVE) на управляемых устройствах. Результаты имеют приоритет для исправления и включают пошаговые инструкции, которые помогут вам использовать Intune для устранения угрозы. Этот агент Copilot поможет вам сократить время, необходимое для расследования, идентификации и устранения угроз, что в конечном итоге повысит общий уровень безопасности вашей организации.
При запуске агент анализирует данные из управления уязвимостями в Microsoft Defender и предоставляет список предложений с приоритетами, которые отображаются в Центре администрирования Intune. Вы можете детализировать каждое предложение, чтобы просмотреть сведения, которые включают:
- Количество ассоциированных уязвимостей (CVE)
- Обобщенный анализ воздействия с помощью Copilot
- Рекомендуемые действия
- Затронутые системы
- Открытые устройства
- Возможное влияние
- Пошаговые инструкции по исправлению проблемы с помощью Intune
После исправления предложения агента его можно пометить как примененное, чтобы у агента сохранилась запись, которую можно использовать для отслеживания действий по исправлению с течением времени.
Так как сведения о CVE и рекомендуемые инструкции по исправлению могут со временем меняться, последующие запуски агента могут предоставить новые сведения, количество устройств и шаги по исправлению. При управлении последующими отчетами об угрозах запись ранее примененных решений может помочь отслеживать изменения конкретных рисков на основе предыдущих исправлений.
Совет
Доступ к агенту устранения уязвимостей можно получить в Центре администрирования Intune как с узлов агентов, так и с узлов безопасности конечной точки. Каждый путь предоставляет доступ к одному и тому же агенту. В этой документации ссылки на его расположение содержат узел "Агенты ".
В этой статье:
- Список предварительных требований к использованию агента
- Объясняет, как работает агент
- Описывает модель удостоверений агента
- Настройка агента
- Удаление агента
Сведения о других агентах Security Copilot в Intune и общих функциях см. в разделе Агенты Security Copilot в Microsoft Intune.
Предварительные условия
Требования к облаку
Агент поддерживает только общедоступное облако. Она не поддерживает облака для государственных организаций.
Требования к лицензированию
Для использования агентов Security Copilot в Intune вам потребуются следующие лицензии:
- Подписка на Microsoft Intune (план 1)
- Microsoft Security Copilot с достаточным количеством единиц безопасности (SCU)
- Управление уязвимостями в Microsoft Defender — эта возможность предоставляется автономным Microsoft Defender для конечной точки P2 или управлением уязвимостями Defender.
Требования к подключаемым модулям
Подключаемые модули позволяют агентам Security Copilot подключаться к службам Майкрософт и выполнять специализированные действия. Для этого агента требуются следующие подключаемые модули:
Если вы используете Copilot в Intune, подключаемый модуль Intune уже включен. Дополнительные сведения о подключаемых модулях.
Требования к платформе устройства
Агент по устранению уязвимостей поддерживает оценку и рекомендации для следующих платформ и приложений:
- Windows
- Приложения в Intune
Требования к ролям
Для настройки агента и управления им используйте учетную запись со следующими ролями:
Роли Intune:
- Оператор только для чтения или пользовательская роль со следующими разрешениями:
- Задачи безопасности / чтение
- Мобильные приложения / чтение
- Конфигурации устройств / чтение
- Организация / чтение
Роли Security Copilot:
Для запуска агента пользователю агента должны быть делегированы следующие разрешения. Назначьте эти разрешения вне потока агента по устранению уязвимостей в Центрах администрирования Microsoft Entra и Microsoft Defender.
Роли Intune:
- Оператор только для чтения или пользовательская роль со следующими разрешениями:
- Мобильные приложения / чтение
- Конфигурации устройств / чтение
Роли защитника:
- Пользователю агента должны быть назначены разрешения, соответствующие конфигурациям RBAC Microsoft Defender XDR:
- Гранулярный RBAC: Настраиваемая роль RBAC с разрешениями, эквивалентными роли единого пользователя чтения безопасности RBAC
Для просмотра результатов используйте учетную запись со следующими ролями:
Роли Intune:
- Оператор только для чтения или пользовательская роль со следующими разрешениями:
- Задачи безопасности / чтение
- Мобильные приложения / чтение
- Конфигурации устройств / чтение
- Организация / чтение
Важно!
Разрешения, назначенные через роль RBAC в Intune, могут вступить в силу через несколько минут после добавления агентного пользователя в группу.
Принцип работы агента
Агент по исправлению уязвимостей выполняет автоматическую оценку для выявления уязвимостей и определения их приоритетности на управляемых устройствах. Вот как это работает:
1. Сбор данных - Агент собирает данные об уязвимостях из Управления уязвимостями Defender, анализируя общие уязвимости и риски (CVE) на управляемых устройствах.
2. Анализ и расстановка приоритетов — агент оценивает данные об уязвимости и ранжирует угрозы на основе таких факторов, как оценка CVSS, воздействие уязвимости и количество устройств, чтобы в первую очередь сосредоточиться на наиболее важных проблемах.
3. Руководство по исправлению. Для каждой обнаруженной уязвимости агент предоставляет пошаговые инструкции по устранению, адаптированные к возможностям Intune, включая рекомендации по политике и руководство по настройке.
4. Отслеживание и отчетность — агент ведет учет предлагаемых исправлений и позволяет отслеживать примененные решения с течением времени, помогая оценивать усилия по улучшению безопасности.
Удостоверение агента
Агент по устранению уязвимостей использует удостоверение агента Microsoft Entra, специализированное удостоверение в Microsoft Entra ID, которое позволяет агенту работать безопасно и независимо. Во время установки агент подготавливает агентское удостоверение (и соответствующего агентного пользователя) в каталоге Entra вашего клиента. Агент выполняется с правами доступа, делегированными этому пользователю-агенту, а не под учетной записью пользователя-человека.
Примечание.
Если в настоящее время агент использует удостоверение пользователя-человека, необходимо перейти на удостоверение агента до истечения срока поддержки удостоверений пользователей-человека. Крайний срок, шаги и изменения см. в статье Перевод существующих агентов на агентное удостоверение.
Поведение агента ограничено разрешениями и тегом области, назначенными его пользователю агента. После настройки необходимо делегировать необходимые разрешения пользователю с агентом в Центрах администрирования Entra и Defender. Список необходимых разрешений см. в разделе "Предварительные требования".
Если с текущим удостоверением агента возникла проблема, которую не удается устранить, агент необходимо удалить и снова его настроить. Дополнительные сведения см. в разделе "Удаление агента".
Важно!
До тех пор, пока вы не делегируете все необходимые разрешения пользователю агента, запуск агента будет отключен. Вы должны назначить необходимые разрешения и пройти проверку готовности к запуску , прежде чем запускать агент.
Перевод существующих агентов на удостоверение агента
Существующие экземпляры агента, настроенные до выпуска удостоверения агента, выполняются под удостоверением пользователя-человека. Вам необходимо перевести эти агенты в агентное удостоверение. Вот что вам необходимо знать:
- Крайний срок — проверка подлинности удостоверения пользователя-человека истекает через 90 дней после выпуска удостоверения агента. После этой даты агенты, которые не были перенесены, не смогут работать.
- Больше не нужно назначать пользователей-людей — по истечении 90-дневного срока действия параметры назначения удостоверения-человека, изменения удостоверения или продления токена удостоверения пользователя будут недоступны. При появлении сообщения об обновлении токена администраторам предлагается вместо этого переключиться на удостоверение агента.
- Постоянное изменение — после переключения агента на удостоверение агента он не может отменить изменения до удостоверения пользователя-человека.
- История выполнения сохраняется — переход к удостоверению агента не влияет на журнал выполнения агента.
На странице агента появится баннер, уведомляющий о доступности удостоверения агента для агентов, которые по-прежнему используют удостоверение пользователя-человека.
Чтобы переключиться с удостоверения пользователя на удостоверение физического лица, выполните следующие действия.
- В Центре администрирования Microsoft Intune перейдите в раздел агентов> «Агент по устранению уязвимостей» (предварительная версия) и выберите вкладку «Параметры». У вас должны быть роль владельца рабочей области Security Copilot и разрешения на чтение Intune.
- Выберите "Создать новое удостоверение ", чтобы подготовить новое агентное удостоверение и агентного пользователя. Агент автоматически переключится на использование нового удостоверения.
- Делегируйте необходимые разрешения пользователю агента в Центрах администрирования Entra и Defender. Список необходимых разрешений см. в разделе "Предварительные требования".
- Используйте кнопку "Проверка готовности к выполнению ", чтобы убедиться в правильном делегировании разрешений. Дополнительные сведения см. в статье "Запуск проверки готовности".
Запуск проверки готовности
После делегирования необходимых разрешений пользователю агента нажмите кнопку "Проверка готовности к запуску ", чтобы убедиться, что разрешения настроены правильно. После успешного завершения проверки готовности активируются кнопка "Выполнить" и параметр для планирования запусков.
Восстановление удаленного удостоверения агента
Если удостоверение агента случайно удалено в Entra, попробуйте восстановить его в Центре администрирования Entra. Если восстановление невозможно, необходимо удалить агент и снова настроить его, чтобы предоставить новое удостоверение.
Настройка агента
Во время установки агент создает агентное удостоверение (и соответствующего агентного пользователя) в каталоге Entra вашего клиента. На странице настройки отображаются необходимые разрешения, подключаемые модули и сведения о рабочей области. Он включает сообщения, в которых подчеркивается необходимость делегирования разрешений перед успешным запуском агента. Чтобы настроить агент, необходимо иметь разрешения, перечисленные в разделе "Настройка и управление " в разделе "Предварительные требования".
Настройка агента:
В Центре администрирования Microsoft Intune перейдите в раздел «Агенты> поустранению уязвимостей».
В разделе "Обзор" выберите "Настроить агент". На этой панели отображаются подробные сведения об агенте, включая необходимые разрешения и подключаемые модули.
Просмотрите сведения, чтобы убедиться в наличии требований, а затем выберите "Запустить агент ", чтобы закрыть панель настройки и запустить первый агент.
После завершения настройки делегируйте необходимые разрешения агентному пользователю в Центрах администрирования Entra и Defender. Список необходимых разрешений см. в разделе "Предварительные требования".
Совет
Используйте кнопку "Проверка готовности к запуску ", чтобы проверить правильное делегирование разрешений перед запуском агента. Дополнительные сведения см. в статье "Запуск проверки готовности".
После завершения настройки и делегирования разрешений агент готов к использованию. Дополнительные сведения об использовании агента см. в статье Использование агента по устранению уязвимостей.
Эксплуатационные соображения
Перед запуском агента по устранению уязвимостей учитывайте следующее:
- Администратор должен вручную запустить агент. После запуска агента нет возможности остановить или приостановить его.
- Агент можно запустить только в Центре администрирования Intune.
- Связанные CVE содержат количество CVE на устройствах с выпусками клиентской операционной системы Windows, но не включают устройства с выпусками Windows Server. CVE классифицируются как низкие, средние, высокие и критические по шкале CVSS (Common Vulnerability Scoring System).
- Список открытых устройств включает только устройства, найденные в Entra, которые не являются выпусками Windows Server.
- Агент не поддерживает теги областей в общедоступной предварительной версии.
Важно!
Администраторы, имеющие доступ к Центру администрирования Intune, могут видеть данные, сообщаемые агентом через рекомендации агента. Эти данные могут быть видны, даже если они находятся за пределами назначенных администратору ролей или областей Intune.
Удаление агента
Если возникает проблема с удостоверением агента, которую невозможно устранить, необходимо удалить агент и снова настроить его, чтобы предоставить новое удостоверение. При удалении агента текущее удостоверение агента и связанный с ним пользователь агента удаляются из клиента.
Примечание.
Сведения об истечении срока действия и миграции удостоверений для агентов, которые по-прежнему используют удостоверение пользователя-человека, см. в разделе "Преобразование существующих агентов в удостоверение агента ".
Удаление агента
- В Центре администрирования Microsoft Intune выберите Агенты.
- Выберите экземпляр агента, который нужно удалить.
- Выберите "Удалить агент" и подтвердите удаление.
После удаления панель агента возвращается в исходное состояние. Администратор может переустановить агент позже, повторив процесс установки.