inwentaryzacja agentów AI Microsoft 365
Ktoś zbudował agenta w jedno popołudnie. Agent czyta witrynę finansów.
Agenci przychodzą z produktami dostawców, powstają w Copilot Studio w jedno popołudnie i dziedziczą to, do czego sięgał ich twórca albo szablon - nikt świadomie tego nie nadał. W typowej dzierżawie zaczynającej wdrożenie Copilota znajdujemy już dziesiątki agentów, a garstka z nich może czytać setki tysięcy plików. 1Security zbiera każdego agenta Copilot, Entra i Foundry w jednej inwentaryzacji i liczy, per agent, użytkowników, pliki, witryny i skrzynki, do których naprawdę sięga - a gdy włączysz dostęp do zapisu, odbiera, blokuje albo nadaje te dostępy z tego samego wiersza, w oknie przeglądu.
- 4liczby zasięgu na agenta - użytkownicy, pliki, witryny i wiadomości, do których naprawdę ma dostęp
- 3źródła agentów zebrane w jedną listę - Copilot Studio, Entra Agent ID, Azure AI Foundry
- 9typów źródeł wiedzy rozwiązanych do prawdziwych witryn i skrzynek - SharePoint, OneDrive, Teams, poczta, strony WWW, łączniki Graph, Dataverse, osoby, spotkania
Problem
Nowa siła robocza, której nikt nie wdrożył
Agenci to tożsamości. Nikt ich nie zatrudnił, nikt ich nie przegląda, a uprawnienia trzymają, dopóki ktoś nie zauważy.
Osoba budująca agenta w Copilot Studio myśli o zadaniu, nie o kontroli dostępu. Agent dziedziczy to, do czego sięgał twórca, albo to, co zadeklarował szablon, a przepaść między "zrobiłem małego asystenta" a "to coś czyta witrynę finansów" jest niewidoczna z wnętrza narzędzia, które go stworzyło.
Czytanie manifestu tej przepaści nie zamyka. Zadeklarowane uprawnienie w rodzaju Sites.Read.All nazywa kategorię, nie skutek. Nadzór potrzebuje listy: które witryny, które pliki, ile z nich zawiera dane regulowane i którym kanałem dostęp przychodzi. Agenci przychodzą z kilku miejsc - Copilot Studio, Entra Agent ID, Azure AI Foundry, produkty dostawców - każde z własnym modelem i tagami. 1Security zbiera ich w jedną listę i dodaje zasięg.
1Security rozwiązuje to dla każdego agenta w dzierżawie, niezależnie czy pochodzi z Copilot Studio, Agent Builder, Entra Agent ID, Foundry czy produktu dostawcy, i trzyma szablony w polu widzenia - żeby jeden przegląd szablonu obejmował pięćdziesięciu agentów z niego wytłoczonych.
Co dostajesz
Każdy agent z tym, co naprawdę może czytać
Instancje są tam, gdzie zasięg jest prawdziwy. Szablony są tam, gdzie jeden przegląd obejmuje wielu agentów.
Spis
Każda instancja agenta w dzierżawie - dostarczona przez dostawcę, zbudowana przez pracownika albo dołączona do licencjonowanego produktu - z twórcą, szablonem i informacją, czy jej konto jest w ogóle włączone. Zwykle więcej, niż ktokolwiek w zespole bezpieczeństwa się spodziewał.
Zasięg w liczbach
Użytkownicy, pliki, witryny i wiadomości, do których każdy agent ma dostęp, plus flaga danych wrażliwych. Posortuj po plikach w zasięgu, a garstka agentów odpowiada za większość ekspozycji.
Kanał dostępu do plików
Przez aplikację, na całą dzierżawę, za zgodą admina albo zakresowe nadanie - albo brak; dostęp do poczty sklasyfikowany tak samo. Mechanizm dostępu, nie marketing.
Szablony jako obiekt nadzoru
Wydawca, status weryfikacji, zadeklarowane uprawnienia i ile z nich kaskadowo spływa na instancje. Jeden niezweryfikowany szablon może być rodzicem pięćdziesięciu agentów.
Źródła wiedzy i możliwości
SharePoint, OneDrive, Teams, poczta, strony WWW, łączniki Graph, Dataverse, osoby i spotkania - a dla agentów Azure AI Foundry połączenia projektów i bazy wiedzy wyszukiwania - rozwiązane do prawdziwych witryn i skrzynek, plus czy agent może przeszukiwać sieć, uruchamiać kod, generować obrazy albo wykonywać akcje.
Bezpośrednie, odziedziczone, zablokowane
Każde atomowe uprawnienie ze swoim źródłem i flagą "zablokowane dla agentów" - widzisz, co agent dostał, co przejął i czego mu jawnie odmówiono.
Jak głęboko to sięga
Od "ma Sites.Read.All" do listy witryn
Otwórz agenta, a zakładki Pliki, Witryny, Użytkownicy i Wiadomości pokażą dokładnie, do czego sięga i którym kanałem albo źródłem wiedzy.
Bramka przed wdrożeniem: przefiltruj dostęp do plików na całą dzierżawę + dane wrażliwe w zasięgu. Każdy agent z tej listy może zacytować dane regulowane każdemu, kto z nim rozmawia. W średniej dzierżawie to zwykle krótka lista - i cały sens polega na tym, żeby zobaczyć ją, zanim pracownicy zaczną zadawać pytania.
Sprawdzenie łańcucha dostaw: w Szablonach przefiltruj niezweryfikowanych wydawców + z agentami. To niesprawdzone szablony firm trzecich, które już działają w Twojej dzierżawie, a liczba kaskadowych uprawnień mówi, ile każdy z nich przekazuje w dół.
Ryzyko czytaj-i-działaj: agenci z możliwością akcji + dostępem do poczty - profil, przy którym podrzucony prompt robi szkodę, bo agent wchłania niezaufaną treść, a potem na niej działa. 1Security nie zostawia tego ręcznemu przeglądowi: nowe pliki i wiadomości są skanowane pod kątem ładunków injection - nadpisań instrukcji, ukrytego tekstu, szablonów eksfiltracji - i flagowane w minuty po wylądowaniu, zanim agent się na nich osadzi, a werdykty Microsoftu z czasu wykonania przychodzą do tego jako natychmiastowe powiadomienia. Filtr służy do przeglądu agentów, którzy wykonaliby to, co mówi ładunek.
W praktyce
Jak układa się nadzorowane wdrożenie
Najpierw zasięg, potem zabezpieczenia, na końcu włączenie. Kolejność znaczy więcej niż narzędzia.
- 01
Zrób spis
Otwórz Agentów. Lista wpada z twórcą, szablonem, statusem i liczbami zasięgu - zwykle łącznie z agentami, o których nikt w zespole bezpieczeństwa nie wiedział.
- 02
Posortuj po plikach w zasięgu
Posortuj malejąco, dodaj filtr danych wrażliwych. W większości dzierżaw pięciu do dziesięciu agentów skupia większość ekspozycji; to pierwszy przegląd.
- 03
Napraw dane, nie tylko agenta
Większość nadmiernego zasięgu agentów to odziedziczone nadmiarowe udostępnianie. Wygaś linki dla każdego i przytnij uprawnienia witryn pod spodem, a każdy agent, który z nich dziedziczy, zostanie ograniczony za jednym razem.
- 04
Nadaj, odbierz, zablokuj - w oknie przeglądu
Ustaw uprawnienia, których agenci mieć nie mogą, odbierz nadanie albo zagnieżdżone członkostwo, które agent odziedziczył, albo nadaj wąski dostęp, którego naprawdę potrzebuje. Dostęp do zapisu to osobna zgoda; każda akcja idzie jako propozycja z domyślnym oknem 72 godzin, może trafić do właściciela zasobu i ląduje w jednym dzienniku akcji. Potem potwierdź, że blokada widnieje w wierszu obok uprawnień bezpośrednich i odziedziczonych - zabezpieczenie, którego nie sprawdziłeś, to dokument polityki.
Co dodaje 1Security
Jedna populacja, jedna lista, z zasięgiem
Agenci powstają w kilku miejscach. 1Security nadzoruje ich jako jedną populację i dodaje to, co każdy naprawdę może czytać.
- Agenci Copilot, Entra Agent ID, Azure AI Foundry - odkrywani przejściem przez Twoje subskrypcje i projekty Azure - i firm trzecich w jednej inwentaryzacji
- Wolumen interakcji per agent z dziennika audytu, a tam gdzie agenci są rozliczani - importowane raporty kredytów i zmierzone krzywe tokenów z Azure
- Konkretne pliki i witryny za zadeklarowanym zakresem uprawnień, policzone
- Czy dane wrażliwe leżą w zasięgu każdego agenta
- Szablony z weryfikacją wydawcy i uprawnieniami, które kaskadowo spływają na instancje
- Uprawnienia bezpośrednie, odziedziczone i zablokowane pokazane osobno
- Źródła wiedzy zadeklarowane per agent, rozwiązane do prawdziwych witryn i skrzynek
- Agenci, których twórca odszedł albo których konto jest wyłączone, a którzy wciąż mają uprawnienia
- Flagi możliwości - wyszukiwanie w sieci, interpreter kodu, generowanie obrazów, akcje
- Nadawanie, odbieranie i blokowanie z tej samej listy, która zmierzyła zasięg - po zgodzie, w oknie przeglądu, z zapisem każdej akcji
- Agenci zarejestrowani w Microsoft Agent 365 zostają przy swojej płaszczyźnie sterowania; zmierzony zasięg, zachowanie i ci niezarejestrowani są tutaj
Skala
Agenci mnożą się szybciej niż przeglądy
Szablon kopiuje się w sekundy. Nadzór działający per instancja przegrywa od razu, dlatego warstwa szablonów jest tu obiektem nadzoru, a nie dodatkiem. Liczby zasięgu pochodzą z tego samego grafu uprawnień, który już rozwiązuje użytkowników i aplikacje - tego, który działa w dzierżawach z ponad 40 milionami plików.
- 2warstwy nadzorowane osobno - instancje agentów i szablony, z których pochodzą
- Dzień 1agenci Entra Agent ID, Copilot Studio i warstwy aplikacji na licencjach, które już masz; Azure AI Foundry dołącza przez nadanie ról odczytu po stronie Azure
- 0uprawnień do zapisu potrzebnych do spisu - blokady to świadomy drugi krok
Powiązane
Gdzie to pasuje
Zasięg agenta to zasięg odziedziczony. Niemal każde znalezisko na tym ekranie rozwiązuje się w uprawnieniach do plików i witryn pod spodem - dlatego rozmowa o AI i rozmowa o nadmiarowym udostępnianiu to ta sama rozmowa.
Bezpieczeństwo Copilot
Co przeczytałby sam Microsoft 365 Copilot - ten sam problem od strony wdrożenia.
Zobacz Copilot →Zarządzanie aplikacjami
Pozostałe tożsamości nieludzkie: aplikacje OAuth, dodatki i tożsamości zarządzane, z tym, jak każda sięga do danych.
Zobacz aplikacje →Uprawnienia do plików
Warstwa, z której agent dziedziczy, i najszybsze miejsce, żeby go ograniczyć.
Zobacz pliki →Obok Microsoft Agent 365
Jak inwentaryzacja wygląda obok płaszczyzny sterowania Microsoftu - na co odpowiada rejestr, na co zmierzony zasięg i co obejmuje która warstwa licencji.
Zobacz to obok Agent 365 →Rejestr agentów w centrum administracyjnym
Co pokazuje All agents, jak wygląda półka sklepowa w prawdziwym tenancie i jak eksport rejestru staje się przeglądem.
Przeczytaj przewodnik po rejestrze →
FAQ
Pytania, które zespoły zadają najpierw
Którzy agenci są objęci?
Agenci Copilot zbudowani w Copilot Studio lub Agent Builder, agenci Entra Agent ID - w tym wcześniejsza generacja istniejąca jako otagowane jednostki usługi - oraz agenci dostawców dołączeni do licencjonowanego produktu. Agenci Azure AI Foundry mają własną ścieżkę odkrywania: 1Security przechodzi przez Twoje subskrypcje Azure i projekty Foundry, dopasowuje każdego agenta do jego tożsamości Entra i zabiera ze sobą jego instrukcje, narzędzia i źródła wiedzy. Inwentaryzacja obejmuje ich niezależnie od tego, gdzie powstali.
Czy potrzebujemy specjalnej licencji?
Nie. Agenci Entra Agent ID, Copilot Studio, deklaratywni agenci Copilota i warstwy aplikacji przychodzą przez standardowe połączenie tylko do odczytu, na licencjach, które już masz. Azure AI Foundry sięga głębiej jednym dodatkowym krokiem po stronie Azure - dwie role odczytu na subskrypcjach i projektach - a to przypisanie roli, nie licencja. Tam, gdzie konkretna kontrola przechodzi przez Microsoft Agent 365, jak blokada pakietu agenta deklaratywnego ze sklepu, 1Security trzyma się licencji, którą masz, a inwentaryzacja wprost mówi, z której warstwy pochodzi każdy agent.
Czym jest szablon?
Wzorcem, z którego wytłaczana jest instancja agenta. Jeden jego przegląd - wydawca, weryfikacja, zadeklarowane uprawnienia, ile ich kaskadowo spływa - obejmuje każdą instancję z niego utworzoną, a to jedyny sposób, żeby nadzór nadążał za tworzeniem agentów.
Czy naprawdę mogę zabronić agentowi czegoś czytać?
Tak, gdy włączysz dostęp do zapisu - to osobna zgoda, której sam spis nigdy nie potrzebuje. Uprawnienia można blokować dla agentów, a blokada jest weryfikowalna w wierszu agenta obok uprawnień bezpośrednich i odziedziczonych. Możesz też zastrzec typ danych wrażliwych przed AI: każdy agent, który wciąż może do niego sięgnąć, jest na żywej liście naruszeń, a deklaracja jest zapisana z autorem i datą. Trwalszą poprawką jest usunięcie nadmiarowego udostępniania pod spodem - odebranie nadania albo zagnieżdżonego członkostwa, zamknięcie udostępniania na zewnątrz, wygaszenie linków dla każdego - bo to ogranicza każdego agenta naraz. Każda z tych akcji idzie jako propozycja w oknie przeglądu, opcjonalnie do właściciela zasobu, i trafia do jednego dziennika akcji.
Jak to się ma do Microsoft Agent 365?
Agent 365 to płaszczyzna sterowania dla agentów, których rejestrujesz - tożsamość, cykl życia, zasady. 1Security to warstwa pomiaru pod spodem: do czego każdy agent naprawdę sięga, rozwiązane do plików, witryn i skrzynek, jak się zachowuje względem własnej linii bazowej, kto go używa - i ci agenci, których nikt nie zarejestrował, a których rejestr z definicji nie pokaże. Działają razem.
Co się dzieje z agentami, których twórca odszedł?
Działają dalej. Osieroceni agenci mają własny filtr, a właściwe podejście jest takie jak do osieroconego konta usługi: znajdź właściciela albo wycofaj - z tym samym oknem przeglądu co każda inna akcja.
Zrób spis przed wdrożeniem.
Podłącz w trybie tylko do odczytu, a każdy agent w dzierżawie pojawi się tego samego dnia razem ze swoim zasięgiem - łącznie z tymi zbudowanymi w jedno popołudnie.
Albo dowiedz się, co agent czyta, z wygenerowanej odpowiedzi.