AIAGENT-004: El acceso a los agentes de Copilot está delimitado a grupos de seguridad
- Plataforma
- Entra ID / M365
- Categoría
- AI Agent Governance
- Severidad
- Medium
- Pilar de Zero Trust
- Identity (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Un agente de Copilot Studio autenticado sin grupos de seguridad autorizados es accesible para cualquier usuario autenticado del inquilino. Delimitar un agente a grupos de seguridad específicos limita su audiencia a quienes tienen una necesidad de negocio, aplicando el privilegio mínimo a quién puede invocar un agente y a los datos que este expone. Esta comprobación marca los agentes autenticados que no tienen configurados grupos de seguridad autorizados.
Valor recomendado
Los agentes autenticados que exponen datos sensibles están delimitados a grupos de seguridad autorizados específicos en lugar de a todos los usuarios autenticados
Remediación
Para los agentes que exponen datos sensibles, configure grupos de seguridad autorizados en la configuración de acceso del agente de modo que solo los miembros de esos grupos puedan interactuar con el agente. Deje el acceso a todo el inquilino solo para los agentes destinados deliberadamente a todo el personal.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| not-assessed | Not Assessed |
| unscoped | WARN |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-2, AC-3, AC-6