inwentaryzacja agentów AI Microsoft 365

Ktoś zbudował agenta w jedno popołudnie. Agent czyta witrynę finansów.

Agenci przychodzą z produktami dostawców, powstają w Copilot Studio w jedno popołudnie i dziedziczą to, do czego sięgał ich twórca albo szablon - nikt świadomie tego nie nadał. W typowej dzierżawie zaczynającej wdrożenie Copilota znajdujemy już dziesiątki agentów, a garstka z nich może czytać setki tysięcy plików. 1Security zbiera każdego agenta Copilot, Entra i Foundry w jednej inwentaryzacji i liczy, per agent, użytkowników, pliki, witryny i skrzynki, do których naprawdę sięga.

  • 4
    liczby zasięgu na agenta - użytkownicy, pliki, witryny i wiadomości, do których naprawdę ma dostęp
  • 3
    źródła agentów zebrane w jedną listę - Copilot Studio, Entra Agent ID, Azure AI Foundry
  • 9
    typów źródeł wiedzy rozwiązanych do prawdziwych witryn i skrzynek - SharePoint, OneDrive, Teams, poczta, strony WWW, łączniki Graph, Dataverse, osoby, spotkania

Problem

Nowa siła robocza, której nikt nie wdrożył

Agenci to tożsamości. Nikt ich nie zatrudnił, nikt ich nie przegląda, a uprawnienia trzymają, dopóki ktoś nie zauważy.

Osoba budująca agenta w Copilot Studio myśli o zadaniu, nie o kontroli dostępu. Agent dziedziczy to, do czego sięgał twórca, albo to, co zadeklarował szablon, a przepaść między "zrobiłem małego asystenta" a "to coś czyta witrynę finansów" jest niewidoczna z wnętrza narzędzia, które go stworzyło.

Czytanie manifestu tej przepaści nie zamyka. Zadeklarowane uprawnienie w rodzaju Sites.Read.All nazywa kategorię, nie skutek. Nadzór potrzebuje listy: które witryny, które pliki, ile z nich zawiera dane regulowane i którym kanałem dostęp przychodzi. Agenci przychodzą z kilku miejsc - Copilot Studio, Entra Agent ID, Azure AI Foundry, produkty dostawców - każde z własnym modelem i tagami. 1Security zbiera ich w jedną listę i dodaje zasięg.

1Security rozwiązuje to dla każdego agenta w dzierżawie, niezależnie czy pochodzi z Copilot Studio, Agent Builder, Entra Agent ID, Foundry czy produktu dostawcy, i trzyma szablony w polu widzenia - żeby jeden przegląd szablonu obejmował pięćdziesięciu agentów z niego wytłoczonych.

Co dostajesz

Każdy agent z tym, co naprawdę może czytać

Instancje są tam, gdzie zasięg jest prawdziwy. Szablony są tam, gdzie jeden przegląd obejmuje wielu agentów.

  • Spis

    Każda instancja agenta w dzierżawie - dostarczona przez dostawcę, zbudowana przez pracownika albo dołączona do licencjonowanego produktu - z twórcą, szablonem i informacją, czy jej konto jest w ogóle włączone. Zwykle więcej, niż ktokolwiek w zespole bezpieczeństwa się spodziewał.

  • Zasięg w liczbach

    Użytkownicy, pliki, witryny i wiadomości, do których każdy agent ma dostęp, plus flaga danych wrażliwych. Posortuj po plikach w zasięgu, a garstka agentów odpowiada za większość ekspozycji.

  • Kanał dostępu do plików

    Cała dzierżawa, delegowany za zgodą admina, jawne nadanie albo brak; dostęp do poczty sklasyfikowany tak samo. Mechanizm dostępu, nie marketing.

  • Szablony jako obiekt nadzoru

    Wydawca, status weryfikacji, zadeklarowane uprawnienia i ile z nich kaskadowo spływa na instancje. Jeden niezweryfikowany szablon może być rodzicem pięćdziesięciu agentów.

  • Źródła wiedzy i możliwości

    SharePoint, OneDrive, Teams, poczta, strony WWW, łączniki Graph, Dataverse, osoby i spotkania rozwiązane do prawdziwych witryn i skrzynek - plus czy agent może przeszukiwać sieć, uruchamiać kod, generować obrazy albo wykonywać akcje.

  • Bezpośrednie, odziedziczone, zablokowane

    Każde atomowe uprawnienie ze swoim źródłem i flagą "zablokowane dla agentów" - widzisz, co agent dostał, co przejął i czego mu jawnie odmówiono.

Jak głęboko to sięga

Od "ma Sites.Read.All" do listy witryn

Otwórz agenta, a zakładki Pliki, Witryny, Użytkownicy i Wiadomości pokażą dokładnie, do czego sięga i którym kanałem albo źródłem wiedzy.

Bramka przed wdrożeniem: przefiltruj dostęp do plików na całą dzierżawę + dane wrażliwe w zasięgu. Każdy agent z tej listy może zacytować dane regulowane każdemu, kto z nim rozmawia. W średniej dzierżawie to zwykle krótka lista - i cały sens polega na tym, żeby zobaczyć ją, zanim pracownicy zaczną zadawać pytania.

Sprawdzenie łańcucha dostaw: w Szablonach przefiltruj niezweryfikowanych wydawców + z agentami. To niesprawdzone szablony firm trzecich, które już działają w Twojej dzierżawie, a liczba kaskadowych uprawnień mówi, ile każdy z nich przekazuje w dół.

Ryzyko czytaj-i-działaj: agenci z możliwością akcji + dostępem do poczty. To połączenie, przy którym prompt injection przestaje być teorią - agent może wchłonąć niezaufaną treść, a potem coś z nią zrobić. Zasługuje na inny przegląd niż streszczacz stron WWW.

W praktyce

Jak układa się nadzorowane wdrożenie

Najpierw zasięg, potem zabezpieczenia, na końcu włączenie. Kolejność znaczy więcej niż narzędzia.

  1. 01

    Zrób spis

    Otwórz Agentów. Lista wpada z twórcą, szablonem, statusem i liczbami zasięgu - zwykle łącznie z agentami, o których nikt w zespole bezpieczeństwa nie wiedział.

  2. 02

    Posortuj po plikach w zasięgu

    Posortuj malejąco, dodaj filtr danych wrażliwych. W większości dzierżaw pięciu do dziesięciu agentów skupia większość ekspozycji; to pierwszy przegląd.

  3. 03

    Napraw dane, nie tylko agenta

    Większość nadmiernego zasięgu agentów to odziedziczone nadmiarowe udostępnianie. Wygaś linki dla każdego i przytnij uprawnienia witryn pod spodem, a każdy agent, który z nich dziedziczy, zostanie ograniczony za jednym razem.

  4. 04

    Zablokuj, potem sprawdź

    Ustaw uprawnienia, których agenci mieć nie mogą, i potwierdź, że blokada widnieje w wierszu obok uprawnień bezpośrednich i odziedziczonych. Zabezpieczenie, którego nie sprawdziłeś, to dokument polityki.

Co dodaje 1Security

Jedna populacja, jedna lista, z zasięgiem

Agenci powstają w kilku miejscach. 1Security nadzoruje ich jako jedną populację i dodaje to, co każdy naprawdę może czytać.

  • Agenci Copilot, Entra Agent ID, Azure AI Foundry i firm trzecich w jednej inwentaryzacji
  • Konkretne pliki i witryny za zadeklarowanym zakresem uprawnień, policzone
  • Czy dane wrażliwe leżą w zasięgu każdego agenta
  • Szablony z weryfikacją wydawcy i uprawnieniami, które kaskadowo spływają na instancje
  • Uprawnienia bezpośrednie, odziedziczone i zablokowane pokazane osobno
  • Źródła wiedzy zadeklarowane per agent, rozwiązane do prawdziwych witryn i skrzynek
  • Agenci, których twórca odszedł albo których konto jest wyłączone, a którzy wciąż mają uprawnienia
  • Flagi możliwości - wyszukiwanie w sieci, interpreter kodu, generowanie obrazów, akcje

Skala

Agenci mnożą się szybciej niż przeglądy

Szablon kopiuje się w sekundy. Nadzór działający per instancja przegrywa od razu, dlatego warstwa szablonów jest tu obiektem nadzoru, a nie dodatkiem. Liczby zasięgu pochodzą z tego samego grafu uprawnień, który już rozwiązuje użytkowników i aplikacje - tego, który działa w dzierżawach z ponad 40 milionami plików.

  • 2
    warstwy nadzorowane osobno - instancje agentów i szablony, z których pochodzą
  • 1
    licencja Agent 365 na łączącym adminie odblokowuje katalog agentów Copilot; agenci Entra nie potrzebują nic więcej
  • 0
    uprawnień do zapisu potrzebnych do spisu - blokady to świadomy drugi krok

Powiązane

Gdzie to pasuje

Zasięg agenta to zasięg odziedziczony. Niemal każde znalezisko na tym ekranie rozwiązuje się w uprawnieniach do plików i witryn pod spodem - dlatego rozmowa o AI i rozmowa o nadmiarowym udostępnianiu to ta sama rozmowa.

  • Bezpieczeństwo Copilot

    Co przeczytałby sam Microsoft 365 Copilot - ten sam problem od strony wdrożenia.

    Zobacz Copilot
  • Zarządzanie aplikacjami

    Pozostałe tożsamości nieludzkie: aplikacje OAuth, dodatki i tożsamości zarządzane, z tym, jak każda sięga do danych.

    Zobacz aplikacje
  • Uprawnienia do plików

    Warstwa, z której agent dziedziczy, i najszybsze miejsce, żeby go ograniczyć.

    Zobacz pliki

FAQ

Pytania, które zespoły zadają najpierw

Którzy agenci są objęci?

Agenci Copilot zbudowani w Copilot Studio lub Agent Builder, agenci Entra Agent ID - w tym budowani w Azure AI Foundry i wcześniejsza generacja istniejąca jako otagowane jednostki usługi - oraz agenci dostawców dołączeni do licencjonowanego produktu. Inwentaryzacja obejmuje ich niezależnie od tego, gdzie powstali.

Czy potrzebujemy specjalnej licencji?

Agenci z backendu Entra nie potrzebują nic ponad standardowe połączenie tylko do odczytu. Katalog agentów Copilot odczytujemy z licencją Agent 365 - wystarczy jedna licencja, około 15 USD za użytkownika miesięcznie osobno, na koncie admina, które łączy 1Security. Bez niej 1Security mówi to wprost i nadal skanuje stronę Entra.

Czym jest szablon?

Wzorcem, z którego wytłaczana jest instancja agenta. Jeden jego przegląd - wydawca, weryfikacja, zadeklarowane uprawnienia, ile ich kaskadowo spływa - obejmuje każdą instancję z niego utworzoną, a to jedyny sposób, żeby nadzór nadążał za tworzeniem agentów.

Czy naprawdę mogę zabronić agentowi czegoś czytać?

Tak. Uprawnienia można blokować dla agentów, a blokada jest weryfikowalna w wierszu agenta obok uprawnień bezpośrednich i odziedziczonych. Trwalszą poprawką jest usunięcie nadmiarowego udostępniania pod spodem, bo to ogranicza każdego agenta naraz.

Co się dzieje z agentami, których twórca odszedł?

Działają dalej. Osieroceni agenci mają własny filtr, a właściwe podejście jest takie jak do osieroconego konta usługi: znajdź właściciela albo wycofaj - z tym samym oknem przeglądu co każda inna akcja.

Zrób spis przed wdrożeniem.

Podłącz w trybie tylko do odczytu, a każdy agent w dzierżawie pojawi się tego samego dnia razem ze swoim zasięgiem - łącznie z tymi zbudowanymi w jedno popołudnie.

Albo dowiedz się, co agent czyta, z wygenerowanej odpowiedzi.