Perguntas difíceis
Perguntas difíceis (e respostas delimitadas)
O laboratório está validado? Não há evidência de tenant anexada nesta revisão. Fonte oficial, código implementado, teste offline e resultado observado são estados diferentes. Núcleo: D02 básica/D11/D01 nativa/D05 um cliente/D12 básica.
GA ou E7 garantem que funciona aqui? Não. Confirmar licença atribuída, plano, papel, cloud/região, rollout e integração. E7 é opção, não achado do tenant. GCC e outras clouds têm restrições por serviço; conferir a service description. Custos de runtime continuam separados.
Por que houve block sem alerta? RTP custom usa detection type/agent scope. Alertas near-real-time são de audit; agentes cobertos por regra block não geram esses alertas. Procurar behavior e tentativa correlacionada. Incidente/custom detection não é efeito automático do block.
Block de uma instância para todas? Não. D10 seleciona uma instância e testa seus canais suportados, com outra instância de controle. MCP compartilhado/CA são controles distintos. Não prometer encerrar runtimes externos ou tokens existentes.
O APIM já substitui o Tooling Gateway? Não. D05 núcleo usa BYO pelo Agent 365 Tooling Gateway em um cliente. APIM/Tools Gateway exige qualificar registro, consent, autenticação MI/backend e filtro MCP por tool. Chamada direta não prova governança MAC.
O GSA controla toda navegação do Copilot Studio? Não. Forwarding por ambiente e enforcement no baseline profile tenant-wide, só conectores suportados. Bing/public websites/Wikipedia e LLM estão fora; MCP stdio não gera tráfego. Endpoint TLS/QUIC é outro ensaio.
Purview trata qualquer agente como usuário automaticamente? Não. O contrato vale para instâncias/integrações elegíveis e interações específicas. Compartilhar o arquivo explicitamente e conceder VIEW/EXTRACT quando criptografado. DLP human↔agent tem canais definidos; SDK/Copilot Studio precisam de integração própria. Conteúdo novo não herda label automaticamente. Reset não libera holds nem apaga e-mails.
Detecta qualquer Node.js ou device unmanaged? Não. Local Agents limita detecção/bloqueio a tipos catalogados em Windows Intune. Alguns tipos só são detectados; outros compartilham runtime e o bloqueio pode afetar todos os processos desse tipo. Isso não é descoberta universal.
HTTP 200 significa Activity aceita? Precisa migrar SDK?
Não. Verificar rejeições, partialSuccess, tenant_not_licensed e a raiz invoke_agent atribuída ao appId da instância.
O fluxo D11 é AgentID S2S; baggage não troca identidade. O SDK existente segue suportado; migração não é requisito.
Usar fixture para falha de licença, nunca retirar licenças do tenant.
preferredTransport indica bloqueado? E dashboard vazio? Não: é protocolo. D12 usa API Agent365 packages, sem hunting; campo ausente é indisponível, não zero. Copilot Agent Dashboard exige ≥50 Copilot atribuídas e atividade; Agent 365 Dashboard exige também Agent 365 e elegibilidade.
Isso comprova OWASP, NIST, ISO ou conformidade legal? São mapeamentos e cobertura planejada, sem certificação. Os atos são narrativa; NIST oficial é GOVERN/MAP/MEASURE/MANAGE. Assessments/scores não são parecer legal. Fontes técnicas principais estão em cada demo, conferidas nos trechos indicados em 2026-09-30.