1Security + Azure AI Foundry

Foundry uruchamia Twoich agentów. 1Security pokazuje, do czego sięgają - i co spalają.

Azure AI Foundry to miejsce, gdzie zespoły platformowe budują agentów produkcyjnych: modele, narzędzia, wiedza, wdrożenia. Czego żaden widok projektu nie pokazuje, to strona Microsoft 365 tych agentów - do których witryn SharePoint rozwiązują się ich źródła wiedzy, jakie dane wrażliwe w nich leżą i jaką tożsamością Entra każdy działa. 1Security przechodzi przez Twoje subskrypcje z dwiema rolami odczytu, dopasowuje każdego agenta Foundry do jego tożsamości Entra i wnosi jego instrukcje, narzędzia i źródła wiedzy na ten sam graf, co Twoich użytkowników i pliki. Nadaj też role metryk, a jego tokeny i dolary wylądują obok zasięgu.

  • 2 role
    Reader + Azure AI User - tyle potrzebuje odkrywanie po stronie Azure
  • 0
    licencji Microsoft 365 w grze - pokrycie Foundry to przypisanie roli w Azure
  • Ten sam dzień
    od nadania ról do pierwszej inwentaryzacji agentów Foundry z zasięgiem

Co robi Foundry

Warsztat, w którym powstają poważni agenci.

Trzy decyzje projektowe, które czynią Foundry wyborem zespołów platformowych - i powód, dla którego jego agenci zasługują na widoczność na poziomie floty.

  • Modele, narzędzia i wiedza w jednym miejscu

    Wdrożenia modeli, podpięcie narzędzi, indeksy wiedzy i ewaluacja w jednym projekcie. Foundry to miejsce, gdzie powstają agenci klasy produkcyjnej - ci, którzy będą działać jeszcze za trzy lata.

  • Agenci z prawdziwymi tożsamościami

    Agenci Foundry noszą tożsamości Entra Agent ID, więc każdy jest podmiotem, którego Twój katalog już zna - warunek wstępny, żeby trzymać agenta w tym samym standardzie, co konto.

  • Osadzeni na Twojej dzierżawie

    Osadzanie SharePoint i bazy wiedzy pozwalają agentowi Foundry odpowiadać z Twoich treści Microsoft 365, przyciętych do uprawnień pytającego - ta sama zdrowa decyzja projektowa, którą podjął Copilot.

Pytanie o flotę

Projekt pokazuje jednego agenta od środka. Kto widzi wszystkich?

Projekt Foundry pokazuje agenta od środka: jego model, instrukcje, połączenia. Nikt stojący wewnątrz jednego projektu nie widzi floty - ilu agentów istnieje we wszystkich subskrypcjach i projektach, którzy z nich osadzają się na SharePoint i co te źródła wiedzy naprawdę zawierają po rozwiązaniu do plików.

Sygnał inwentaryzacyjny leży po stronie Azure. Zapisy interakcji Foundry docierają do dziennika audytu Microsoft 365 jako szkielety samych promptów, więc skonfigurowana powierzchnia wiedzy - subskrypcje, konta AI, projekty, typowane połączenia, bazy wiedzy - to miejsce, z którego trzeba czytać spis agentów.

A wydatki leżą w trzecim miejscu: Azure Monitor mierzy tokeny per wdrożenie i model, Cost Management mierzy dolary per zasób. Nic z tego samo nie łączy się z tożsamością ani zasięgiem danych. To złączenie to dokładnie to, czego potrzebuje zespół bezpieczeństwa - i dokładnie to, czego nie trzyma żadna pojedyncza konsola.

Co dodaje 1Security

Każda subskrypcja przejrzana, każdy agent na grafie.

1Security czyta stronę Azure rolami odczytu, a stronę Microsoft 365 tą samą zgodą tylko do odczytu, co wszystko inne - i łączy obie.

  1. 01

    Odkrywanie w poprzek subskrypcji

    Przejście idzie: subskrypcje → konta AI → projekty → agenci, i dopasowuje każdego agenta do jego tożsamości Entra. Instrukcje i narzędzia są zapisywane z hashami dryfu, więc "ktoś zmienił prompt systemowy" to diff i powiadomienie, nie zagadka.

  2. 02

    Wiedza rozwiązana do treści

    Połączenia osadzania SharePoint i bazy wiedzy wyszukiwania są rozwiązywane do witryn i plików, które za nimi stoją, z typami danych wrażliwych w środku. Zastrzeż typ przed AI, a agent Foundry, który wciąż do niego sięga, jest naruszeniem na liście.

  3. 03

    Obserwowany jak każda inna tożsamość

    Każdy agent ma własną linię bazową anomalii, a detektor eskalacji osadzenia otwiera epizod, gdy źródło wiedzy rozszerza się na dane zastrzeżone. Ładunki injection podrzucone do witryn osadzania są flagowane, zanim agent je przeczyta.

  4. 04

    Tokeny i dolary, zmierzone

    Dodaj Monitoring Reader i Cost Management Reader, a tokeny promptów i odpowiedzi per wdrożenie i model, dolary per licznik i zużycie per przebieg z płaszczyzny danych projektu lądują w jednym rejestrze - trzymane jako historia dłuższa niż okno retencji Azure, obok liczby interakcji z dziennika audytu.

Jak to do siebie pasuje

Foundry buduje i uruchamia. 1Security mierzy i łączy.

Foundry pozostaje warsztatem: modele, wdrożenia, ewaluacja. 1Security podłącza się po stronie Azure rolami odczytu na subskrypcjach i projektach, a po stronie Microsoft 365 tą samą zgodą tylko do odczytu, która mapuje Twoich użytkowników, pliki i aplikacje. Obie połowy spotykają się na jednym grafie: agent, jego tożsamość Entra, zasięg wiedzy w witrynach i plikach, ludzie, którzy go używają, jego anomalie i wydatki. Bez zmian w SDK, bez niczego wdrażanego do Twoich projektów, niczego na ścieżce zapytań.

Powracające spotkanie

Którzy agenci Foundry sięgają do witryny finansów?

Zespół platformowy uruchamia dziesiątki agentów w kilku subskrypcjach. Bezpieczeństwo zadaje pytanie o flotę: którzy z nich sięgają do witryny finansów i co jeszcze pokrywają ich źródła wiedzy? Odpowiedź od środka Foundry oznacza otwieranie każdego projektu i ręczne czytanie każdego połączenia.

Z przejściem na miejscu to filtr: każdy agent Foundry, jego źródła wiedzy rozwiązane do witryn, typy danych wrażliwych w środku, posortowane po zasięgu. Edycja instrukcji pokazuje się jako dryf tego samego dnia, przypisana i z diffem.

A co kwartał w tym samym wierszu przychodzi druga liczba: tokeny i dolary per agent, obok zasięgu per agent - dwie kolumny, które decydują, którzy agenci zarabiają na siebie, a którzy byli eksperymentem, którego nikt nie wyłączył.

Status integracji

Na jakim etapie jest integracja.

Odkrywanie używa ARM z rolą Reader na subskrypcjach i rolą Azure AI User na projektach Foundry; definicje agentów i zużycie per przebieg pochodzą z płaszczyzny danych projektu, a bazy wiedzy z usługi wyszukiwania, na której żyją. Metryki tokenów dodają Monitoring Reader; dolary - Cost Management Reader. Wszystko tylko do odczytu, odwoływalne w Azure w każdej chwili, i nic z tego nie angażuje licencji Microsoft 365. Połowa Microsoft 365 - tożsamości, witryny, pliki, dziennik audytu - jedzie na standardowej zgodzie 1Security tylko do odczytu.

Policz swoich agentów Foundry, zanim zapyta o nich audyt.

Dwie role odczytu po stronie Azure i do końca dnia: każdy agent w Twoich subskrypcjach, do czego sięga w Microsoft 365 i co spala.

Albo trzymaj listę agentów w arkuszu per projekt.