Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
I criteri di accesso condizionale per le identità degli agenti consentono di controllare il modo in cui gli agenti di intelligenza artificiale accedono alle risorse aziendali. Man mano che l'organizzazione distribuisce più agenti, sono necessari criteri destinati agli agenti corretti, valutare i segnali corretti e applicare i controlli corretti. Per altre informazioni sul funzionamento dei criteri di accesso condizionale per gli agenti per diversi scenari, vedere Criteri di accesso condizionale per gli agenti.
Questo articolo illustra ogni sezione del generatore di criteri di accesso condizionale per gli agenti:
- Selezione degli agenti a cui si applicano i criteri
- Scelta delle risorse di destinazione
- Configurazione delle condizioni
- Impostazione dei controlli di accesso.
Ogni sezione si basa su quella precedente per formare un criterio completo.
Prerequisiti
- Uno dei piani di licenza seguenti:
- Microsoft 365 E7, che include Agent 365 e Famiglia di prodotti Microsoft Entra, per fornire la governance delle identità utente e agente.
- Licenza Microsoft Agent 365 abbinata a almeno Microsoft Entra P1 o Microsoft 365 E3.
- Amministratore dell'accesso condizionale per creare e gestire i criteri di accesso condizionale
- Almeno un'identità dell'agente registrata nel tenant
Creare criteri di accesso condizionale per le identità dell'agente
I criteri destinati alle identità degli agenti introducono opzioni di assegnazione, condizioni e limitazioni di controllo specifiche, diverse da quelle dei criteri destinati agli utenti.
- Configurare i criteri per l'accesso dell'agente autonomo
- Configurare i criteri per l'accesso per conto di un agente
Per creare un nuovo criterio di accesso condizionale per le identità dell'agente:
- Accedi al Centro Amministrativo Microsoft Entra come almeno un Amministratore di Accesso Condizionale .
- Passare a Entra ID>Accesso Condizionale>Politiche.
- Selezionare Nuovi criteri.
- Dai un nome alla tua politica. Definire uno standard significativo per i nomi delle policy.
Assignments
La prima configurazione specifica dell'agente consiste nel selezionare gli agenti a cui si applicano i criteri.
- In Assegnazioni selezionare Utenti, agenti (anteprima) o identità del carico di lavoro.
- In Che cosa si applica questo criterio selezionare Agenti.
- Selezionare l'opzione di identità dell'agente per lo scenario:
- Tutte le identità degli agenti: Applica il criterio a tutte le identità degli agenti nel tenant.
- Tutti gli utenti dell'agente (anteprima): applica i criteri all'account utente di ogni agente nel tenant.
- Selezionare identità agente: scegliere singoli agenti o selezionare gli agenti in base agli attributi di sicurezza personalizzati.
- Selezionare utenti agente (anteprima): scegliere gli account utente dei singoli agenti o selezionare gli account utente degli agenti in base agli attributi di sicurezza personalizzati.
Considerazioni per la selezione delle assegnazioni degli agenti
Quando si selezionano le assegnazioni degli agenti, tenere presenti i dettagli importanti seguenti:
- I criteri destinati a tutti gli utenti non includono gli account utente dell'agente.
- L'opzione utenti agente si riferisce agli account utente degli agenti. Questa opzione è attualmente disponibile in anteprima.
- I criteri basati su agente si applicano quando gli agenti accedono alle risorse usando la propria identità, non per conto di un utente.
- Se si seleziona un blueprint, vengono automaticamente incluse tutte le identità degli agenti che ne derivano, comprese quelle aggiunte in futuro. Per altre informazioni su come individuare i modelli di identità degli agenti, vedi Accesso condizionale per le identità degli agenti: Modelli di identità degli agenti.
Risorse mirate
Le risorse di destinazione definiscono le risorse protette dai criteri quando gli agenti tentano di accedervi. La selezione delle risorse di destinazione per i criteri dell'agente segue gli stessi principi della destinazione delle risorse per i criteri utente. La risorsa deve avere un'applicazione aziendale (entità servizio) nel tenant Microsoft Entra ID. Questo requisito si applica indipendentemente dal modello di accesso ai dati o dal tipo di risorsa, inclusi Microsoft Graph, server MCP, strumenti Open API e strumenti personalizzati compilati. Per altre informazioni, vedere Assegnare risorse tramite l'accesso condizionale.
Per i server MCP personalizzati, aprire gli strumenti basati su API o altri tipi di strumenti personalizzati, registrare lo strumento come applicazione in Microsoft Entra ID ed esporre le relative autorizzazioni. Per altre informazioni, vedere Come configurare un'applicazione per esporre un'API Web.
- In Risorse di destinazione, seleziona le risorse da proteggere.
- In Includi selezionare una delle opzioni seguenti:
- Tutte le risorse dell'agente: applica i criteri quando gli agenti accedono a qualsiasi risorsa specifica dell'agente.
- Tutte le risorse (in precedenza "Tutte le app cloud"): applica i criteri quando gli agenti accedono a qualsiasi risorsa protetta da Microsoft Entra ID.
- Selezionare le risorse: scegliere risorse specifiche a cui l'agente deve accedere.
Rete
Le impostazioni di rete controllano l'accesso dell'agente in base alla posizione in cui vengono eseguite, ad esempio macchine virtuali ospitate nel cloud o endpoint con un client di accesso sicuro globale. Questa opzione è disponibile solo quando il criterio è destinato a Tutti gli utenti dell'agente (anteprima) e Selezionare gli utenti dell'agente (anteprima).
La rete conforme funziona per gli account utente degli agenti negli endpoint perché l'ambiente ospitato può avere un client di accesso sicuro globale installato. Il client Global Secure Access fornisce il segnale di posizione di rete valutato da Conditional Access. Gli agenti in esecuzione nell'infrastruttura cloud senza un client di accesso sicuro globale non possono fornire questo segnale.
- In Rete, imposta Configura su Sì per abilitare le opzioni del percorso di rete.
- In Includi selezionare una delle opzioni seguenti:
Conditions
Le condizioni sono i segnali che l'accesso condizionale valuta quando si decide se applicare un criterio. Le condizioni disponibili dipendono dal fatto che il criterio si applichi alle identità degli agenti, agli account utente degli agenti o agli utenti nei flussi OBO.
Non tutti gli agenti funzionano allo stesso modo. Alcuni agenti vengono eseguiti direttamente dal cloud, in modo simile alle applicazioni SaaS (ad esempio, gli agenti ospitati di Copilot Studio), senza alcun dispositivo associato. Altri vengono eseguiti su endpoint gestiti. Questa distinzione determina quali controlli di accesso condizionale possono essere applicati. Per altre informazioni sugli agenti, vedere Che è Windows 365 per Agents?.
La conformità dei dispositivi e i controlli di rete basati sulla conformità dipendono da segnali che solo un endpoint può fornire. Un CLOUD PC registrato in Microsoft Intune può dimostrare la conformità. Un agente in esecuzione direttamente dal cloud come un servizio gestito non ha alcun dispositivo da controllare, quindi un criterio che richiede la conformità del dispositivo lo blocca senza percorso di correzione.
Gli amministratori con accesso a Protezione ID possono valutare il rischio dell'agente come parte di un criterio di accesso condizionale. Il rischio agente mostra la probabilità che un agente venga compromesso. Per altre informazioni, vedere Protezione ID per gli agenti.
Condizioni per le identità degli agenti
Quando un'identità dell'agente è inclusa in un criterio (tutte le identità dell'agente o singole identità dell'agente selezionate), l'unica condizione disponibile è Rischio dell'agente (anteprima). Per altre informazioni, vedere Protezione ID per gli agenti.
- In Condizioni impostare Configura su Sì
- Selezionare i livelli di rischio dell'agente (alto, medio, basso) necessari per applicare i criteri.
Condizioni per gli account utente degli agenti
Quando si selezionano come destinazione gli account utente degli agenti in Accesso condizionale, sono disponibili le condizioni seguenti. Queste condizioni non si applicano alle identità dell'agente o ai progetti di identità dell'agente. Per informazioni di riferimento sulla condizione completa, vedere Accesso condizionale: Condizioni.
- Rischio agente (anteprima): valutare se l'agente è probabilmente compromesso e applicare decisioni di accesso basate sul rischio.
- Ambienti di esecuzione dell'agente (anteprima): criteri di ambito per le sessioni dell'account utente dell'agente avviate dagli endpoint.
- Piattaforme per dispositivi: limitare gli agenti a sistemi operativi specifici. Si applica solo agli agenti in esecuzione nei dispositivi endpoint.
- Filtro per i dispositivi: limitare gli agenti a specifici dispositivi approvati dall'amministratore. Si applica solo agli agenti in esecuzione nei dispositivi endpoint.
- Rete: imporre posizioni di rete conformi. Si applica solo agli agenti sugli endpoint con un client di accesso sicuro globale.
Tenere presenti i dettagli importanti seguenti quando si selezionano le condizioni per gli account utente degli agenti:
- Le condizioni "Piattaforme del dispositivo" e "Filtro per i dispositivi" richiedono informazioni sul dispositivo e si applicano solo agli agenti in esecuzione negli endpoint, inclusi i dispositivi locali e le macchine virtuali ospitate nel cloud.
- Poiché le opzioni 'agent user' sono in anteprima, queste condizioni devono essere considerate anche come funzionalità di anteprima.
- La condizione "Rete" è disponibile solo per gli agenti in esecuzione su endpoint con un client Global Secure Access.
Ambienti di esecuzione dell'agente
Configurare restrizioni in base alla posizione in cui viene eseguito l'agente utente. La condizione Ambienti di esecuzione agente (anteprima) consente agli amministratori di definire l'ambito di un criterio da applicare solo quando la sessione dell'account utente dell'agente viene avviata da un endpoint. Quando un criterio usa questa condizione, gli agenti che non sono in esecuzione su un dispositivo vengono esclusi dalla valutazione, evitando blocchi involontari.
- In Condizioni impostare Configura su Sì per abilitare gli ambienti di esecuzione dell'agente.
- In Includi selezionare gli ambienti di esecuzione applicabili agli agenti:
Piattaforme per dispositivi
Applicare i criteri alle piattaforme del dispositivo selezionate.
- In Piattaforme del dispositivo impostare Configura su Sì per abilitare la selezione della piattaforma del dispositivo.
- In Includi selezionare le piattaforme per dispositivi applicabili agli agenti:
- Qualsiasi dispositivo
- Selezionare le piattaforme per dispositivi: Android, iOS, Windows Phone, Windows, macOS, Linux
Filtrare per dispositivi
Configurare un filtro per applicare i criteri a dispositivi specifici.
- In Filtro per i dispositivi impostare Configura su Sì per abilitare il filtro dei dispositivi.
- Selezionare se includere i dispositivi filtrati nei criteri o Escludere i dispositivi filtrati dai criteri.
- Usare il generatore di regole o la casella di testo della sintassi delle regole per creare o modificare la regola di filtro.
Controlli di accesso
I controlli di accesso determinano cosa accade quando vengono soddisfatte le condizioni. Per ulteriori informazioni, vedere Come configurare i controlli di concessione.
Controlli per le identità degli agenti
- Blocca l'accesso: l'unica opzione disponibile per le identità dell'agente, perché non è possibile correggere in modo interattivo.
Controlli per gli utenti dell'agente
- Blocca l'accesso: nega l'accesso dell'account utente dell'agente alle risorse.
-
Concedere l'accesso con:
-
Richiedi che il dispositivo sia contrassegnato come conforme: richiede che gli agenti vengano eseguiti su dispositivi conformi gestiti da Intune, ad esempio PC cloud Windows 365 per gli agenti. Per altre informazioni, vedereChe è Windows 365 per Agents?.
-
Richiedi che il dispositivo sia contrassegnato come conforme: richiede che gli agenti vengano eseguiti su dispositivi conformi gestiti da Intune, ad esempio PC cloud Windows 365 per gli agenti. Per altre informazioni, vedereChe è Windows 365 per Agents?.
Importante
Gli agenti in esecuzione direttamente nell'infrastruttura cloud potrebbero non fornire segnali di conformità dei dispositivi. Per evitare il blocco involontario, applica i criteri di conformità dei dispositivi solo agli agenti in esecuzione sugli endpoint usando la condizione Agent execution environments.
