inwentaryzacja agentów AI Microsoft 365

Ktoś zbudował agenta w jedno popołudnie. Agent czyta witrynę finansów.

Agenci przychodzą z produktami dostawców, powstają w Copilot Studio w jedno popołudnie i dziedziczą to, do czego sięgał ich twórca albo szablon - nikt świadomie tego nie nadał. W typowej dzierżawie zaczynającej wdrożenie Copilota znajdujemy już dziesiątki agentów, a garstka z nich może czytać setki tysięcy plików. 1Security zbiera każdego agenta Copilot, Entra i Foundry w jednej inwentaryzacji i liczy, per agent, użytkowników, pliki, witryny i skrzynki, do których naprawdę sięga - a gdy włączysz dostęp do zapisu, odbiera, blokuje albo nadaje te dostępy z tego samego wiersza, w oknie przeglądu.

  • 4
    liczby zasięgu na agenta - użytkownicy, pliki, witryny i wiadomości, do których naprawdę ma dostęp
  • 3
    źródła agentów zebrane w jedną listę - Copilot Studio, Entra Agent ID, Azure AI Foundry
  • 9
    typów źródeł wiedzy rozwiązanych do prawdziwych witryn i skrzynek - SharePoint, OneDrive, Teams, poczta, strony WWW, łączniki Graph, Dataverse, osoby, spotkania

Problem

Nowa siła robocza, której nikt nie wdrożył

Agenci to tożsamości. Nikt ich nie zatrudnił, nikt ich nie przegląda, a uprawnienia trzymają, dopóki ktoś nie zauważy.

Osoba budująca agenta w Copilot Studio myśli o zadaniu, nie o kontroli dostępu. Agent dziedziczy to, do czego sięgał twórca, albo to, co zadeklarował szablon, a przepaść między "zrobiłem małego asystenta" a "to coś czyta witrynę finansów" jest niewidoczna z wnętrza narzędzia, które go stworzyło.

Czytanie manifestu tej przepaści nie zamyka. Zadeklarowane uprawnienie w rodzaju Sites.Read.All nazywa kategorię, nie skutek. Nadzór potrzebuje listy: które witryny, które pliki, ile z nich zawiera dane regulowane i którym kanałem dostęp przychodzi. Agenci przychodzą z kilku miejsc - Copilot Studio, Entra Agent ID, Azure AI Foundry, produkty dostawców - każde z własnym modelem i tagami. 1Security zbiera ich w jedną listę i dodaje zasięg.

1Security rozwiązuje to dla każdego agenta w dzierżawie, niezależnie czy pochodzi z Copilot Studio, Agent Builder, Entra Agent ID, Foundry czy produktu dostawcy, i trzyma szablony w polu widzenia - żeby jeden przegląd szablonu obejmował pięćdziesięciu agentów z niego wytłoczonych.

Co dostajesz

Każdy agent z tym, co naprawdę może czytać

Instancje są tam, gdzie zasięg jest prawdziwy. Szablony są tam, gdzie jeden przegląd obejmuje wielu agentów.

  • Spis

    Każda instancja agenta w dzierżawie - dostarczona przez dostawcę, zbudowana przez pracownika albo dołączona do licencjonowanego produktu - z twórcą, szablonem i informacją, czy jej konto jest w ogóle włączone. Zwykle więcej, niż ktokolwiek w zespole bezpieczeństwa się spodziewał.

  • Zasięg w liczbach

    Użytkownicy, pliki, witryny i wiadomości, do których każdy agent ma dostęp, plus flaga danych wrażliwych. Posortuj po plikach w zasięgu, a garstka agentów odpowiada za większość ekspozycji.

  • Kanał dostępu do plików

    Przez aplikację, na całą dzierżawę, za zgodą admina albo zakresowe nadanie - albo brak; dostęp do poczty sklasyfikowany tak samo. Mechanizm dostępu, nie marketing.

  • Szablony jako obiekt nadzoru

    Wydawca, status weryfikacji, zadeklarowane uprawnienia i ile z nich kaskadowo spływa na instancje. Jeden niezweryfikowany szablon może być rodzicem pięćdziesięciu agentów.

  • Źródła wiedzy i możliwości

    SharePoint, OneDrive, Teams, poczta, strony WWW, łączniki Graph, Dataverse, osoby i spotkania - a dla agentów Azure AI Foundry połączenia projektów i bazy wiedzy wyszukiwania - rozwiązane do prawdziwych witryn i skrzynek, plus czy agent może przeszukiwać sieć, uruchamiać kod, generować obrazy albo wykonywać akcje.

  • Bezpośrednie, odziedziczone, zablokowane

    Każde atomowe uprawnienie ze swoim źródłem i flagą "zablokowane dla agentów" - widzisz, co agent dostał, co przejął i czego mu jawnie odmówiono.

Jak głęboko to sięga

Od "ma Sites.Read.All" do listy witryn

Otwórz agenta, a zakładki Pliki, Witryny, Użytkownicy i Wiadomości pokażą dokładnie, do czego sięga i którym kanałem albo źródłem wiedzy.

Bramka przed wdrożeniem: przefiltruj dostęp do plików na całą dzierżawę + dane wrażliwe w zasięgu. Każdy agent z tej listy może zacytować dane regulowane każdemu, kto z nim rozmawia. W średniej dzierżawie to zwykle krótka lista - i cały sens polega na tym, żeby zobaczyć ją, zanim pracownicy zaczną zadawać pytania.

Sprawdzenie łańcucha dostaw: w Szablonach przefiltruj niezweryfikowanych wydawców + z agentami. To niesprawdzone szablony firm trzecich, które już działają w Twojej dzierżawie, a liczba kaskadowych uprawnień mówi, ile każdy z nich przekazuje w dół.

Ryzyko czytaj-i-działaj: agenci z możliwością akcji + dostępem do poczty - profil, przy którym podrzucony prompt robi szkodę, bo agent wchłania niezaufaną treść, a potem na niej działa. 1Security nie zostawia tego ręcznemu przeglądowi: nowe pliki i wiadomości są skanowane pod kątem ładunków injection - nadpisań instrukcji, ukrytego tekstu, szablonów eksfiltracji - i flagowane w minuty po wylądowaniu, zanim agent się na nich osadzi, a werdykty Microsoftu z czasu wykonania przychodzą do tego jako natychmiastowe powiadomienia. Filtr służy do przeglądu agentów, którzy wykonaliby to, co mówi ładunek.

W praktyce

Jak układa się nadzorowane wdrożenie

Najpierw zasięg, potem zabezpieczenia, na końcu włączenie. Kolejność znaczy więcej niż narzędzia.

  1. 01

    Zrób spis

    Otwórz Agentów. Lista wpada z twórcą, szablonem, statusem i liczbami zasięgu - zwykle łącznie z agentami, o których nikt w zespole bezpieczeństwa nie wiedział.

  2. 02

    Posortuj po plikach w zasięgu

    Posortuj malejąco, dodaj filtr danych wrażliwych. W większości dzierżaw pięciu do dziesięciu agentów skupia większość ekspozycji; to pierwszy przegląd.

  3. 03

    Napraw dane, nie tylko agenta

    Większość nadmiernego zasięgu agentów to odziedziczone nadmiarowe udostępnianie. Wygaś linki dla każdego i przytnij uprawnienia witryn pod spodem, a każdy agent, który z nich dziedziczy, zostanie ograniczony za jednym razem.

  4. 04

    Nadaj, odbierz, zablokuj - w oknie przeglądu

    Ustaw uprawnienia, których agenci mieć nie mogą, odbierz nadanie albo zagnieżdżone członkostwo, które agent odziedziczył, albo nadaj wąski dostęp, którego naprawdę potrzebuje. Dostęp do zapisu to osobna zgoda; każda akcja idzie jako propozycja z domyślnym oknem 72 godzin, może trafić do właściciela zasobu i ląduje w jednym dzienniku akcji. Potem potwierdź, że blokada widnieje w wierszu obok uprawnień bezpośrednich i odziedziczonych - zabezpieczenie, którego nie sprawdziłeś, to dokument polityki.

Co dodaje 1Security

Jedna populacja, jedna lista, z zasięgiem

Agenci powstają w kilku miejscach. 1Security nadzoruje ich jako jedną populację i dodaje to, co każdy naprawdę może czytać.

  • Agenci Copilot, Entra Agent ID, Azure AI Foundry - odkrywani przejściem przez Twoje subskrypcje i projekty Azure - i firm trzecich w jednej inwentaryzacji
  • Wolumen interakcji per agent z dziennika audytu, a tam gdzie agenci są rozliczani - importowane raporty kredytów i zmierzone krzywe tokenów z Azure
  • Konkretne pliki i witryny za zadeklarowanym zakresem uprawnień, policzone
  • Czy dane wrażliwe leżą w zasięgu każdego agenta
  • Szablony z weryfikacją wydawcy i uprawnieniami, które kaskadowo spływają na instancje
  • Uprawnienia bezpośrednie, odziedziczone i zablokowane pokazane osobno
  • Źródła wiedzy zadeklarowane per agent, rozwiązane do prawdziwych witryn i skrzynek
  • Agenci, których twórca odszedł albo których konto jest wyłączone, a którzy wciąż mają uprawnienia
  • Flagi możliwości - wyszukiwanie w sieci, interpreter kodu, generowanie obrazów, akcje
  • Nadawanie, odbieranie i blokowanie z tej samej listy, która zmierzyła zasięg - po zgodzie, w oknie przeglądu, z zapisem każdej akcji
  • Agenci zarejestrowani w Microsoft Agent 365 zostają przy swojej płaszczyźnie sterowania; zmierzony zasięg, zachowanie i ci niezarejestrowani są tutaj

Skala

Agenci mnożą się szybciej niż przeglądy

Szablon kopiuje się w sekundy. Nadzór działający per instancja przegrywa od razu, dlatego warstwa szablonów jest tu obiektem nadzoru, a nie dodatkiem. Liczby zasięgu pochodzą z tego samego grafu uprawnień, który już rozwiązuje użytkowników i aplikacje - tego, który działa w dzierżawach z ponad 40 milionami plików.

  • 2
    warstwy nadzorowane osobno - instancje agentów i szablony, z których pochodzą
  • Dzień 1
    agenci Entra Agent ID, Copilot Studio i warstwy aplikacji na licencjach, które już masz; Azure AI Foundry dołącza przez nadanie ról odczytu po stronie Azure
  • 0
    uprawnień do zapisu potrzebnych do spisu - blokady to świadomy drugi krok

Powiązane

Gdzie to pasuje

Zasięg agenta to zasięg odziedziczony. Niemal każde znalezisko na tym ekranie rozwiązuje się w uprawnieniach do plików i witryn pod spodem - dlatego rozmowa o AI i rozmowa o nadmiarowym udostępnianiu to ta sama rozmowa.

  • Bezpieczeństwo Copilot

    Co przeczytałby sam Microsoft 365 Copilot - ten sam problem od strony wdrożenia.

    Zobacz Copilot →
  • Zarządzanie aplikacjami

    Pozostałe tożsamości nieludzkie: aplikacje OAuth, dodatki i tożsamości zarządzane, z tym, jak każda sięga do danych.

    Zobacz aplikacje →
  • Uprawnienia do plików

    Warstwa, z której agent dziedziczy, i najszybsze miejsce, żeby go ograniczyć.

    Zobacz pliki →
  • Obok Microsoft Agent 365

    Jak inwentaryzacja wygląda obok płaszczyzny sterowania Microsoftu - na co odpowiada rejestr, na co zmierzony zasięg i co obejmuje która warstwa licencji.

    Zobacz to obok Agent 365 →
  • Rejestr agentów w centrum administracyjnym

    Co pokazuje All agents, jak wygląda półka sklepowa w prawdziwym tenancie i jak eksport rejestru staje się przeglądem.

    Przeczytaj przewodnik po rejestrze →

FAQ

Pytania, które zespoły zadają najpierw

Którzy agenci są objęci?

Agenci Copilot zbudowani w Copilot Studio lub Agent Builder, agenci Entra Agent ID - w tym wcześniejsza generacja istniejąca jako otagowane jednostki usługi - oraz agenci dostawców dołączeni do licencjonowanego produktu. Agenci Azure AI Foundry mają własną ścieżkę odkrywania: 1Security przechodzi przez Twoje subskrypcje Azure i projekty Foundry, dopasowuje każdego agenta do jego tożsamości Entra i zabiera ze sobą jego instrukcje, narzędzia i źródła wiedzy. Inwentaryzacja obejmuje ich niezależnie od tego, gdzie powstali.

Czy potrzebujemy specjalnej licencji?

Nie. Agenci Entra Agent ID, Copilot Studio, deklaratywni agenci Copilota i warstwy aplikacji przychodzą przez standardowe połączenie tylko do odczytu, na licencjach, które już masz. Azure AI Foundry sięga głębiej jednym dodatkowym krokiem po stronie Azure - dwie role odczytu na subskrypcjach i projektach - a to przypisanie roli, nie licencja. Tam, gdzie konkretna kontrola przechodzi przez Microsoft Agent 365, jak blokada pakietu agenta deklaratywnego ze sklepu, 1Security trzyma się licencji, którą masz, a inwentaryzacja wprost mówi, z której warstwy pochodzi każdy agent.

Czym jest szablon?

Wzorcem, z którego wytłaczana jest instancja agenta. Jeden jego przegląd - wydawca, weryfikacja, zadeklarowane uprawnienia, ile ich kaskadowo spływa - obejmuje każdą instancję z niego utworzoną, a to jedyny sposób, żeby nadzór nadążał za tworzeniem agentów.

Czy naprawdę mogę zabronić agentowi czegoś czytać?

Tak, gdy włączysz dostęp do zapisu - to osobna zgoda, której sam spis nigdy nie potrzebuje. Uprawnienia można blokować dla agentów, a blokada jest weryfikowalna w wierszu agenta obok uprawnień bezpośrednich i odziedziczonych. Możesz też zastrzec typ danych wrażliwych przed AI: każdy agent, który wciąż może do niego sięgnąć, jest na żywej liście naruszeń, a deklaracja jest zapisana z autorem i datą. Trwalszą poprawką jest usunięcie nadmiarowego udostępniania pod spodem - odebranie nadania albo zagnieżdżonego członkostwa, zamknięcie udostępniania na zewnątrz, wygaszenie linków dla każdego - bo to ogranicza każdego agenta naraz. Każda z tych akcji idzie jako propozycja w oknie przeglądu, opcjonalnie do właściciela zasobu, i trafia do jednego dziennika akcji.

Jak to się ma do Microsoft Agent 365?

Agent 365 to płaszczyzna sterowania dla agentów, których rejestrujesz - tożsamość, cykl życia, zasady. 1Security to warstwa pomiaru pod spodem: do czego każdy agent naprawdę sięga, rozwiązane do plików, witryn i skrzynek, jak się zachowuje względem własnej linii bazowej, kto go używa - i ci agenci, których nikt nie zarejestrował, a których rejestr z definicji nie pokaże. Działają razem.

Co się dzieje z agentami, których twórca odszedł?

Działają dalej. Osieroceni agenci mają własny filtr, a właściwe podejście jest takie jak do osieroconego konta usługi: znajdź właściciela albo wycofaj - z tym samym oknem przeglądu co każda inna akcja.

Zrób spis przed wdrożeniem.

Podłącz w trybie tylko do odczytu, a każdy agent w dzierżawie pojawi się tego samego dnia razem ze swoim zasięgiem - łącznie z tymi zbudowanymi w jedno popołudnie.

Albo dowiedz się, co agent czyta, z wygenerowanej odpowiedzi.