Microsoft 365 KI-Agenten Inventar

Jemand hat an einem Nachmittag einen Agenten gebaut. Er liest die Finanz-Website.

Agenten kommen mit Herstellerprodukten, werden von Mitarbeitern an einem Nachmittag in Copilot Studio gebaut und erben, was ihr Ersteller oder ihre Blaupause erreichen konnte - niemand hat es bewusst erteilt. In einem typischen Mandanten am Beginn eines Copilot-Rollouts finden wir bereits Dutzende Agenten, und eine Handvoll davon kann Hunderttausende Dateien lesen. 1Security führt jeden Copilot-, Entra- und Foundry-Agenten in einem Microsoft 365 KI-Agenten Inventar zusammen und zählt pro Agent die Benutzer, Dateien, Websites und Postfächer, die er tatsächlich erreicht - und entzieht, sperrt oder vergibt diesen Zugriff aus derselben Zeile hinter einem Prüffenster, sobald Sie den Schreibzugriff einschalten.

  • 4
    Reichweitenzahlen pro Agent - die Benutzer, Dateien, Websites und E-Mails, auf die er tatsächlich zugreifen kann
  • 3
    Agentenquellen in einer Liste zusammengeführt - Copilot Studio, Entra Agent ID, Azure AI Foundry
  • 9
    Wissensquellentypen, aufgelöst zu echten Websites und Postfächern - SharePoint, OneDrive, Teams, E-Mail, Websites, Graph-Connectors, Dataverse, Personen, Besprechungen

Das Problem

Eine neue Belegschaft, von niemandem eingearbeitet

Agenten sind Identitäten. Niemand hat sie eingestellt, niemand prüft sie, und sie behalten ihre Berechtigungen, bis es jemandem auffällt.

Wer in Copilot Studio einen Agenten baut, denkt an eine Aufgabe, nicht an Zugriffskontrolle. Der Agent erbt, was der Ersteller erreichen konnte oder was seine Blaupause deklariert hat, und die Lücke zwischen "ich habe einen kleinen Assistenten gebaut" und "dieses Ding kann die Finanz-Website lesen" ist aus dem Werkzeug heraus, das ihn erzeugt hat, unsichtbar.

Das Manifest zu lesen schließt diese Lücke nicht. Eine deklarierte Berechtigung wie Sites.Read.All benennt eine Kategorie, keine Konsequenz. Governance braucht die Liste: welche Websites, welche Dateien, wie viele davon regulierte Daten tragen und über welchen Kanal der Zugriff kommt. Agenten kommen aus mehreren Quellen - Copilot Studio, Entra Agent ID, Azure AI Foundry, Herstellerprodukte - jede mit eigenem Modell und eigenen Tags. 1Security führt sie in einer Liste zusammen und ergänzt die Reichweite.

1Security löst das für jeden Agenten im Mandanten auf, egal ob er aus Copilot Studio, Agent Builder, Entra Agent ID, Foundry oder einem Herstellerprodukt stammt, und behält die Blaupausen im Blick - damit eine Prüfung der Vorlage die fünfzig daraus gestanzten Agenten abdeckt.

Was Sie bekommen

Jeder Agent mit dem, was er tatsächlich lesen kann

Instanzen sind der Ort, an dem Reichweite real ist. Blaupausen sind der Ort, an dem eine Prüfung viele Agenten abdeckt.

  • Die Bestandsaufnahme

    Jede Agenteninstanz im Mandanten - vom Hersteller geliefert, von Mitarbeitern gebaut oder mit einem lizenzierten Produkt gebündelt - mit Ersteller, Blaupause und der Angabe, ob ihr Konto überhaupt aktiviert ist. Meist mehr, als irgendjemand im Sicherheitsteam erwartet hat.

  • Reichweite in Zahlen

    Benutzer, Dateien, Websites und E-Mails, auf die jeder Agent zugreifen kann, plus ein Kennzeichen für sensible Daten. Nach erreichbaren Dateien sortiert, entfällt der Großteil der Exposition auf eine Handvoll Agenten.

  • Dateizugriffskanal

    App-gestützt, mandantenweit, mit Admin-Zustimmung oder als begrenzte Erteilung - oder keiner; E-Mail-Zugriff genauso klassifiziert. Der Mechanismus des Zugriffs, nicht das Marketing.

  • Blaupausen als Governance-Objekt

    Herausgeber, Verifizierungsstatus, deklarierte Berechtigungen und wie viele davon auf Instanzen kaskadieren. Eine nicht verifizierte Blaupause kann Elternteil von fünfzig Agenten sein.

  • Wissensquellen und Fähigkeiten

    SharePoint, OneDrive, Teams, E-Mail, Websites, Graph-Connectors, Dataverse, Personen und Besprechungen - und für Azure AI Foundry-Agenten die Projektverbindungen und Such-Wissensbasen -, aufgelöst zu echten Websites und Postfächern, plus ob der Agent das Web durchsuchen, Code ausführen, Bilder erzeugen oder Aktionen auslösen kann.

  • Direkt, geerbt, blockiert

    Jede atomare Berechtigung mit ihrer Quelle und dem Kennzeichen "für Agenten blockiert" - so sehen Sie, was ein Agent bekommen hat, was er aufgesammelt hat und was Sie ihm ausdrücklich verweigert haben.

Wie tief es geht

Von "hat Sites.Read.All" zu einer Liste von Websites

Öffnen Sie einen Agenten, und die Registerkarten Dateien, Websites, Benutzer und E-Mails zeigen genau, was er erreicht und über welchen Kanal oder welche Wissensquelle.

Das Tor vor dem Rollout: Dateizugriff mandantenweit + sensible Daten in Reichweite filtern. Jeder Agent auf dieser Liste kann regulierte Inhalte jedem zitieren, der mit ihm chattet. In einem mittleren Mandanten ist es meist eine kurze Liste - und der ganze Sinn ist, sie zu sehen, bevor Mitarbeiter Fragen stellen.

Die Lieferkettenprüfung: in Blaupausen nicht verifizierte Herausgeber + mit Agenten filtern. Das sind ungeprüfte Vorlagen Dritter, die bereits in Ihrem Mandanten laufen, und die Zahl der kaskadierenden Berechtigungen sagt, wie viel jede davon nach unten weitergibt.

Lesen-und-handeln-Risiko: Agenten mit der Fähigkeit Aktionen + E-Mail-Zugriff - das Profil, bei dem ein eingeschleuster Prompt Schaden anrichtet, weil der Agent nicht vertrauenswürdige Inhalte aufnimmt und dann danach handelt. 1Security überlässt das keiner manuellen Prüfung: Neue Dateien und E-Mails werden auf Injection-Payloads geprüft - überschreibende Anweisungen, versteckten Text, Exfiltrationsvorlagen - und Minuten nach dem Eintreffen markiert, bevor ein Agent darauf aufsetzt; Microsofts eigene Laufzeit-Verdikte kommen obendrein als Sofortbenachrichtigungen an. Der Filter dient der Prüfung der Agenten, die ausführen würden, was ein Payload sagt.

In der Praxis

Wie ein kontrollierter Rollout abläuft

Erst Reichweite, dann Leitplanken, dann Freischaltung. Die Reihenfolge zählt mehr als das Werkzeug.

  1. 01

    Bestandsaufnahme machen

    Öffnen Sie Agenten. Die Liste erscheint mit Ersteller, Blaupause, Status und Reichweitenzahlen - typischerweise einschließlich Agenten, von denen niemand im Sicherheitsteam wusste.

  2. 02

    Nach erreichbaren Dateien sortieren

    Absteigend sortieren, den Filter für sensible Daten setzen. In den meisten Mandanten halten fünf bis zehn Agenten den Großteil der Exposition; das ist die erste Prüfung.

  3. 03

    Die Daten reparieren, nicht nur den Agenten

    Der Großteil überzogener Agentenreichweite ist geerbtes Oversharing. Lassen Sie die "Jeder"-Links ablaufen und stutzen Sie die Website-Berechtigungen darunter, und jeder Agent, der davon erbt, ist auf einen Schlag begrenzt.

  4. 04

    Vergeben, entziehen, sperren - hinter einem Prüffenster

    Legen Sie fest, welche Berechtigungen Agenten nicht halten dürfen, entziehen Sie die Zuweisung oder verschachtelte Mitgliedschaft, die ein zu weit reichender Agent geerbt hat, oder vergeben Sie den begrenzten Zugriff, den er wirklich braucht. Schreibzugriff ist eine eigene Einwilligung; jede Aktion läuft als Vorschlag mit standardmäßig 72 Stunden, kann an den Besitzer der Ressource gehen und landet in einem Protokoll. Prüfen Sie danach, dass die Blockierung in der Zeile neben direkten und geerbten Berechtigungen erscheint - eine Leitplanke, die Sie nicht verifiziert haben, ist ein Richtliniendokument.

Was 1Security hinzufügt

Eine Population, eine Liste, mit Reichweite

Agenten entstehen an mehreren Stellen. 1Security verwaltet sie als eine Population und ergänzt, was jeder tatsächlich lesen kann.

  • Copilot-, Entra Agent ID-, Azure AI Foundry- (entdeckt durch das Durchlaufen Ihrer Azure-Abonnements und -Projekte) und Drittanbieter-Agenten in einem Inventar
  • Interaktionsvolumen pro Agent aus dem Überwachungsprotokoll, mit importierten Credit-Berichten und gemessenen Azure-Token-Kurven, wo Agenten abgerechnet werden
  • Die konkreten Dateien und Websites hinter einem deklarierten Berechtigungsbereich, gezählt
  • Ob sensible Daten in der Reichweite jedes Agenten liegen
  • Blaupausen mit Herausgeberüberprüfung und den Berechtigungen, die auf Instanzen kaskadieren
  • Direkte, geerbte und blockierte Berechtigungen getrennt dargestellt
  • Pro Agent deklarierte Wissensquellen, aufgelöst zu echten Websites und Postfächern
  • Agenten, deren Ersteller gegangen oder deren Konto deaktiviert ist, die aber weiterhin Berechtigungen halten
  • Fähigkeitskennzeichen - Websuche, Code-Interpreter, Bilderzeugung, Aktionen
  • Vergeben, entziehen und sperren aus derselben Liste, die die Reichweite gemessen hat - nach Einwilligung, hinter einem Prüffenster, jede Aktion protokolliert
  • In Microsoft Agent 365 registrierte Agenten behalten ihre Steuerungsebene; gemessene Reichweite, Verhalten und die nicht registrierten liegen hier

Skalierung

Agenten vermehren sich schneller als Prüfungen

Eine Blaupause ist in Sekunden kopiert. Governance pro Instanz verliert sofort - deshalb ist die Vorlagenebene hier ein Governance-Objekt und kein Nachgedanke. Die Reichweitenzahlen kommen aus demselben Berechtigungsgraphen, der bereits Benutzer und Apps auflöst - dem, der auf Mandanten mit über 40 Millionen Dateien läuft.

  • 2
    getrennt verwaltete Ebenen - Agenteninstanzen und die Blaupausen, aus denen sie stammen
  • Tag 1
    Entra Agent ID-, Copilot Studio- und App-Ebene-Agenten mit den Lizenzen, die Sie besitzen; Azure AI Foundry kommt über eine Leserollen-Zuweisung auf der Azure-Seite hinzu
  • 0
    Schreibberechtigungen nötig für die Bestandsaufnahme - Blockierungen sind ein bewusster zweiter Schritt

Verwandt

Wo das hineinpasst

Agentenreichweite ist geerbte Reichweite. Fast jeder Befund auf diesem Bildschirm löst sich in den Datei- und Website-Berechtigungen darunter auf - deshalb sind das KI-Gespräch und das Oversharing-Gespräch dasselbe Gespräch.

  • Copilot-Sicherheit

    Was Microsoft 365 Copilot selbst lesen würde - die Rollout-Sicht auf dasselbe Problem.

    Copilot ansehen →
  • App-Governance

    Die anderen nichtmenschlichen Identitäten: OAuth-Apps, Add-Ins und verwaltete Identitäten, mit dem Weg, auf dem jede an Daten kommt.

    Apps ansehen →
  • Dateiberechtigungen

    Die Ebene, von der ein Agent erbt, und der schnellste Ort, ihn zu begrenzen.

    Dateien ansehen →
  • Neben Microsoft Agent 365

    Wie das Inventar neben Microsofts Steuerungsebene steht - was ein Register beantwortet, was gemessene Reichweite beantwortet und was welche Lizenzebene abdeckt.

    Neben Agent 365 ansehen →
  • Das Agenten-Register im Admin Center

    Was All agents zeigt, wie das Ladenregal in einem echten Mandanten aussieht und wie der Registerexport zum Review wird.

    Zum Register-Leitfaden →

FAQ

Fragen, die Teams zuerst stellen

Welche Agenten sind abgedeckt?

Copilot-Agenten aus Copilot Studio oder Agent Builder, Entra Agent ID-Agenten - einschließlich der früheren Generation, die als getaggte Dienstprinzipale existiert - und vom Hersteller gelieferte Agenten, die mit einem lizenzierten Produkt kommen. Azure AI Foundry-Agenten haben ihren eigenen Entdeckungspfad: 1Security durchläuft Ihre Azure-Abonnements und Foundry-Projekte, ordnet jeden Agenten seiner Entra-Identität zu und bringt seine Anweisungen, Werkzeuge und Wissensquellen mit. Das Inventar erfasst sie unabhängig davon, wo sie erstellt wurden.

Brauchen wir eine besondere Lizenz?

Nein. Entra Agent ID-, Copilot Studio-, deklarative Copilot- und App-Ebene-Agenten kommen über die standardmäßige schreibgeschützte Verbindung, auf den Lizenzen, die Sie besitzen. Azure AI Foundry geht mit einem zusätzlichen Schritt auf der Azure-Seite tiefer - zwei Leserollen auf den Abonnements und Projekten -, was eine Rollenzuweisung ist, keine Lizenz. Wo eine bestimmte Kontrolle über Microsoft Agent 365 läuft, etwa das Sperren des Store-Pakets eines deklarativen Agenten, folgt 1Security der Lizenz, die Sie besitzen, und das Inventar sagt offen, aus welcher Ebene jeder Agent stammt.

Was ist eine Blaupause?

Die Vorlage, aus der eine Agenteninstanz gestanzt wird. Sie einmal zu prüfen - Herausgeber, Verifizierung, deklarierte Berechtigungen, wie viele davon kaskadieren - deckt jede daraus erzeugte Instanz ab; nur so hält Agenten-Governance mit der Agentenerstellung Schritt.

Kann ich einen Agenten wirklich daran hindern, etwas zu lesen?

Ja, sobald der Schreibzugriff eingeschaltet ist - eine eigene Einwilligung, die die Bestandsaufnahme nie braucht. Berechtigungen lassen sich für Agenten blockieren, und die Blockierung ist in der Agentenzeile neben den direkten und geerbten Berechtigungen nachprüfbar. Sie können außerdem einen sensiblen Informationstyp für KI sperren: Jeder Agent, der ihn noch erreichen kann, steht als Verstoß auf einer Live-Liste, und die Erklärung wird mit Person und Datum festgehalten. Die dauerhaftere Lösung ist, das zugrunde liegende Oversharing zu beseitigen - die Zuweisung oder verschachtelte Mitgliedschaft entziehen, die externe Freigabe der Website schließen, "Jeder"-Links ablaufen lassen -, denn das begrenzt alle Agenten auf einmal. Jede dieser Aktionen läuft als Vorschlag in einem Prüffenster, auf Wunsch an den Besitzer der Ressource, und wird in einem Protokoll festgehalten.

Wie verhält sich das zu Microsoft Agent 365?

Agent 365 ist die Steuerungsebene für die Agenten, die Sie registrieren - Identität, Lebenszyklus, Richtlinien. 1Security ist die Messschicht darunter: worauf jeder Agent tatsächlich zugreift, aufgelöst zu Dateien, Websites und Postfächern, wie er sich gegen seine eigene Baseline verhält, wer ihn nutzt - und die Agenten, die niemand registriert hat und die ein Register naturgemäß nicht zeigen kann. Beides läuft zusammen.

Was passiert mit Agenten, deren Ersteller gegangen ist?

Sie arbeiten weiter. Verwaiste Agenten haben ihren eigenen Filter, und die richtige Behandlung ist dieselbe wie bei einem verwaisten Dienstkonto: einen Verantwortlichen finden oder stilllegen - hinter demselben Prüffenster wie jede andere Aktion.

Machen Sie die Bestandsaufnahme vor dem Rollout.

Verbinden Sie schreibgeschützt, und jeder Agent im Mandanten erscheint noch am selben Tag mit seiner Reichweite - einschließlich derer, die an einem Nachmittag gebaut wurden.

Oder erfahren Sie aus einer generierten Antwort, was ein Agent lesen kann.