Orchestry lanzó AI & Agents el 1 de septiembre de 2026 para la gobernanza de Microsoft 365. La nueva función Enterprise crea un inventario de todo el tenant a partir de varias fuentes de agentes de Microsoft 365, conecta cada agente con su responsable, contenido, accesos y dependencias de Power Platform, asigna una puntuación de riesgo con hallazgos concretos y permite que administradores autorizados eliminen un agente manteniendo su estado eliminado en el historial.
La consecuencia de gobernanza es práctica. Los agentes de Microsoft 365 pueden crearse en varias superficies administrativas y heredar acceso al contenido existente. Una lista de nombres no muestra qué información puede leer un agente, qué conector puede usar, quién es responsable ni si una medida correctiva quedó registrada.
Qué lanzó Orchestry
El artículo de producto describe una lista única que reúne datos de la administración de Microsoft 365, Power Platform, SharePoint y fuentes de agentes relacionadas con Teams. La lista incluye tipo, estado, creador, fecha de creación, alcance de publicación y hallazgos de gobernanza.
Para cada agente, el producto presenta:
- información de identidad y responsabilidad;
- fuentes de conocimiento y posible exposición de contenido;
- usuarios o grupos que pueden acceder al agente;
- entornos de Power Platform, políticas de prevención de pérdida de datos, conectores personalizados y soluciones;
- una puntuación de riesgo compuesta y los hallazgos individuales que la producen; y
- una acción de eliminación que conserva el agente retirado como registro histórico.
La empresa también describe un rol limitado AI & Agents Admin. Puede asignarse a personas o grupos sin otorgarles administración amplia de la plataforma. Los cambios de asignación quedan registrados. AI & Agents se está desplegando en el plan Enterprise, mientras que la evaluación de preparación para IA sigue disponible en otros planes. Orchestry afirma que la función utiliza las licencias Microsoft 365 E3 y E5 existentes.
Son declaraciones del producto y del proveedor. PR Newswire reproduce el anuncio de la empresa y confirma los detalles del lanzamiento, pero no es una prueba independiente de rendimiento. La evidencia pública no demuestra exhaustividad del descubrimiento, exactitud de la puntuación, fiabilidad de la eliminación ni resultados operativos en tenants representativos.
Por qué un inventario necesita contexto
Un inventario resulta útil cuando conecta al agente con su autoridad y exposición. El mismo nombre puede representar riesgos muy distintos según quién lo creó, qué contenido lee, qué herramientas usa y quién puede invocarlo.
| Campo del inventario | Razón de gobernanza |
|---|---|
| Responsable y fecha de creación | establece responsabilidad y permite revisar cambios de rol |
| Publicación y alcance de acceso | muestra quién puede invocar al agente |
| Fuentes de conocimiento | identifica contenido que el agente puede recuperar o exponer |
| Conector y entorno | revela sistemas externos y contexto de despliegue |
| Política de prevención de pérdida de datos | muestra qué restricciones de plataforma deberían aplicarse |
| Hallazgo y base de puntuación | permite examinar el motivo de una prioridad |
| Estado e historial de eliminación | conserva evidencia de corrección y cambio |
La puntuación debe orientar la atención, no sustituir el juicio. Un número compuesto puede ocultar una exposición grave o exagerar una combinación de condiciones menores. Los revisores necesitan hallazgos, umbrales, registros fuente y estado actual detrás de la puntuación.
Controles para un inventario de Microsoft 365
- Definir la cobertura de descubrimiento. Registrar qué tipos de agentes, entornos, sitios y estados del ciclo de vida se incluyen. Marcar objetos no compatibles o todavía no cubiertos en vez de asumir exhaustividad.
- Resolver responsables reales. Un creador puede haber salido, cambiado de equipo o creado el agente para otra unidad. Añadir responsable de negocio y técnico cuando las consecuencias sean distintas.
- Inspeccionar acceso heredado. Revisar enlaces anónimos, uso compartido para todo el tenant, herencia interrumpida, sitios sensibles y permisos a través del creador u otra conexión.
- Mapear conectores con capacidades. Un conector no es solo una dependencia técnica. Define qué datos puede leer el agente y qué acciones externas puede ejecutar.
- Separar visibilidad de autoridad. Quienes revisan riesgo no siempre necesitan administración amplia. Los roles limitados y las asignaciones registradas reducen privilegios innecesarios.
- Revisar acciones destructivas. Eliminar un agente requiere la identidad correcta, un objetivo claro, una explicación de impacto y evidencia de que se retiró el objeto previsto. Conservar decisión y resultado.
- Seguir el cambio. Nuevas fuentes, conectores, reglas de uso compartido, versiones y responsables pueden cambiar el riesgo después de la revisión inicial.
- Validar el modelo de riesgo. Muestrear puntuaciones altas y bajas, revisar umbrales, registrar desacuerdos y probar si la corrección cambia el hallazgo como se esperaba.
La guía de inventario de agentes de IA de Maetra explica cómo conectar agentes, repositorios, herramientas, acceso a datos, responsables y cambios. La guía de evidencia de auditoría de IA ayuda a conservar revisiones y correcciones.
Lo que sigue siendo incierto
Orchestry afirma que un tenant empresarial citado contenía más de 3.000 enlaces compartidos con cualquier persona antes de la corrección. Es un ejemplo comunicado por el proveedor, no una estimación general de prevalencia. No debe usarse para predecir la exposición de otro tenant.
Los materiales públicos no ofrecen un benchmark independiente sobre cobertura de descubrimiento, falsos positivos, tiempo de análisis, calibración de la puntuación o eliminación en todas las fuentes de agentes de Microsoft. El artículo también identifica trabajo futuro sobre análisis de contenido, políticas de revisión, gestión de acceso, uso y costes, y limpieza proactiva. Esos elementos de hoja de ruta no son funciones actuales sin confirmación separada.
Análisis de Maetra
La parte significativa del lanzamiento es el intento de unir descubrimiento, evidencia y acción. Los equipos necesitan algo más que un registro. Deben saber a qué accede cada agente, qué objetos de plataforma conceden ese acceso, quién responde por el resultado y qué cambió después de la revisión.
Un inventario creíble mantiene visible la incertidumbre. Si una fuente no está cubierta, un responsable no puede resolverse o una puntuación depende de análisis incompleto, el registro debe indicarlo. La gobernanza mejora cuando el inventario expone brechas y asigna responsables, no cuando un panel convierte descubrimiento incompleto en una cifra aparentemente precisa.