chore(ms-ai-architect): refresh KB high-bucket — 49 files [skip-docs]
KB-currency refresh (high priority, 2026-06-19) via /architect:kb-update. 49 high-prioritets governance/security/monitoring-filer re-verifisert mot Microsoft Learn (MCP) — delegert til 8 parallelle Opus-subagenter gruppert etter delt kilde, verifisert i hovedkontekst (diff-review + tester). Hovedendringer (faktuelle korreksjoner + currency): - MITRE ATLAS-IDer korrigert (supply-chain): AML.T0050 -> AML.T0018.000 (Poison AI Model); AML.T0020 = Poison Training Data; T1195 Supply Chain Compromise. Gamle IDer var utdaterte (verifisert mot MCSB v2 AI-1). - OTel-sampling presisert (distributed-tracing): adaptive sampling = klassisk App Insights SDK; OTel-distroen sampler IKKE by default (fixed-rate/ rate-limited maa konfigureres); Functions parent-based sampling er default. - MCSB v2 AI-kontroller AI-1 -> AI-7 (risk-taxonomy three-pillar, scoring- framework, rubrics, red-team, adversarial); Defender for Cloud AI threat protection + AI-SPM (GA). - AI gateway (APIM) multi-provider: Anthropic Messages API v2-tiers, Google Vertex, unified model API (preview), MCP/A2A, Foundry-integrasjon; eksakte policy-navn (llm-emit-token-metric maks 5 dims, llm-semantic-cache-*, score-threshold = avstand, MS-eks. 0.15). - Purview Enterprise AI apps inkl. Anthropic Claude (Enterprise) + ChatGPT Enterprise; Security Dashboard for AI (Agent 365-inventar, MCP-servere, tredjepartsmodeller; Security Reader minimumsrolle). - Entra Agent ID: CA-lisenskrav (Entra ID P1/P2 + Agent 365), CA-scoping per tilgangsmoenster (on-behalf-of/app-only/agent-as-user), CA-grenser, connector-permissions som API-permissions. - Copilot DLP: Block SITs in web search (GA, Performing Web Searches) + Block external email (preview) som prompt injection-vern. - Azure AI Language PII: tre feature-typer, GA-API 2026-05-01; NOIdentityNumber bekreftet dedikert kategori for norske foedselsnummer. - Foundry Tools-rename forsterket paa tvers; alle 49 Last updated -> 2026-06-19. Discovery: 500 kandidater (alle Databricks-stoey) -> kun registry-kandidater, ingen nye skills/-filer -> 389-telling uendret. validate 239 PASS, kb-integrity 115/115 (262 orphan-warnings uendret), gitleaks clean. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01REiKFhP4w6xGXXqWKpPCJJ
This commit is contained in:
parent
41b390b38d
commit
25bcb74d9a
49 changed files with 304 additions and 235 deletions
|
|
@ -1,7 +1,7 @@
|
|||
# Zero Trust Architecture Applied to AI Services
|
||||
|
||||
**Kategori:** AI Security Engineering
|
||||
**Sist oppdatert:** 2026-05
|
||||
**Sist oppdatert:** 2026-06-19
|
||||
**Målgruppe:** Arkitekter som skal sikre AI-tjenester med Zero Trust-prinsipper
|
||||
|
||||
## Introduksjon
|
||||
|
|
@ -113,7 +113,7 @@ az role assignment create \
|
|||
|
||||
**Viktig begrensning:** Managed Identity-tokens caches i opptil 24 timer. Hvis du endrer gruppetilhørighet eller roller, kan det ta flere timer før endringene trer i kraft. Bruk **App Roles** i stedet for grupper for raskere propagering.
|
||||
|
||||
**Nøkkelbasert autentisering frarådes:** Microsoft anbefaler nå eksplisitt å **unngå API-nøkler** for Azure AI Services i produksjon. Bruk alltid `DefaultAzureCredential` / Managed Identity. Azure AI Foundry (Foundry Tools) bruker samme `DefaultAzureCredential`-mønster på tvers av alle AI-tjenester. *(Verified MCP 2026-04)*
|
||||
**Nøkkelbasert autentisering frarådes:** Microsoft anbefaler nå eksplisitt å **unngå API-nøkler** for Azure AI Services i produksjon. Bruk alltid `DefaultAzureCredential` / Managed Identity. Azure AI Foundry (Foundry resource — tidligere «Foundry Tools», `kind=AIServices`) bruker samme `DefaultAzureCredential`-mønster på tvers av alle AI-tjenester. *(Verified MCP 2026-06)*
|
||||
|
||||
### 3. Endpoint Verification for AI
|
||||
|
||||
|
|
@ -888,10 +888,10 @@ Logging & Monitoring:
|
|||
### Videre lesning
|
||||
|
||||
**Microsoft Learn:**
|
||||
- [Zero Trust deployment plan with Microsoft 365](https://learn.microsoft.com/en-us/security/zero-trust/) — Inkluderer nå dedikert **Copilots**-seksjon med Zero Trust-veiledning for M365 Copilot og Copilot Studio *(Verified MCP 2026-04)*
|
||||
- [Zero Trust Guidance Center](https://learn.microsoft.com/en-us/security/zero-trust/) — Hub organisert etter teknologipilarer (Identity, Endpoints, Applications, Data, Infrastructure, Networks, Visibility/automation) og forretningsscenarioer; inkluderer nå et dedikert **«Protect AI and data»**-scenario (`security-adoption-scenario-secure-ai`) med Zero Trust-veiledning for AI *(Verified MCP 2026-06)*
|
||||
- [Apply Zero Trust principles to Azure services](https://learn.microsoft.com/en-us/security/zero-trust/apply-zero-trust-azure-services-overview)
|
||||
- [Azure AI security baseline](https://learn.microsoft.com/en-us/security/benchmark/azure/baselines/azure-openai-security-baseline) — Reflekterer Microsoft Cloud Security Benchmark (MCSB) v1.0; sjekk om nyere versjon er tilgjengelig *(Verified MCP 2026-04)*
|
||||
- [Secure Future Initiative (SFI)](https://learn.microsoft.com/en-us/security/zero-trust/) — Microsofts SFI integrert i Zero Trust-hubben; gir kontekst for Microsofts sikkerhetsinvesteringer
|
||||
- [Secure Future Initiative (SFI)](https://learn.microsoft.com/en-us/security/zero-trust/sfi/secure-future-initiative-overview) — Microsofts SFI er en del av Zero Trust-hubben (egen «SFI patterns and best practices»-seksjon); gir kontekst for Microsofts sikkerhetsinvesteringer *(Verified MCP 2026-06)*
|
||||
|
||||
**Whitepapers:**
|
||||
- "Zero Trust Architecture" (NIST SP 800-207)
|
||||
|
|
@ -904,7 +904,7 @@ Logging & Monitoring:
|
|||
|
||||
## Kilder
|
||||
|
||||
Denne guiden er basert på følgende Microsoft Learn-dokumentasjon (sist verifisert 2026-04):
|
||||
Denne guiden er basert på følgende Microsoft Learn-dokumentasjon (sist verifisert 2026-06-19):
|
||||
|
||||
1. [Secure networks with SASE, Zero Trust, and AI](https://learn.microsoft.com/en-us/security/zero-trust/deploy/networks) — Offisiell Zero Trust nettverksguide
|
||||
2. [How to configure Azure OpenAI with managed identities](https://learn.microsoft.com/en-us/azure/foundry-classic/openai/how-to/managed-identity) — Managed Identity-konfigurasjon for Azure OpenAI
|
||||
|
|
|
|||
Loading…
Add table
Add a link
Reference in a new issue