Бележка
Достъпът до тази страница изисква удостоверяване. Можете да опитате да влезете или да промените директориите.
Достъпът до тази страница изисква удостоверяване. Можете да опитате да промените директориите.
Power Platform обработва както лични данни , така и данни на клиенти. За да научите повече за личните данни и клиентските данни, вж. центъра за сигурност на Microsoft.
Разположение на данни
Наемателят Microsoft Entra съхранява информация, свързана с организацията и нейната сигурност. Когато даден клиент на Microsoft Entra се запише за услугите на Power Platform, избраният регион с макроси на клиента се съпоставя с най-подходящия Azure географски регион с макроси, където съществува разполагане на Power Platform. Power Platform съхранява клиентските данни в географския регион или географското местоположение на региона с макроси на клиента, присвоени Azure от клиента, освен ако организациите не разполагат услуги в множество региони. Географията на макро регион представлява границата на пребиваване на данни, която съответства на законите за данни за дадена география. За да научите повече за регионите, налични в определена география на макрорегион, вижте Power Platform и Dynamics 365 географски региони с макроси.
Като администратор можете да изберете географски регион с макроси, като например Северна Америка, Европа или Asia-Pacific вместо конкретен регион на център за данни. След това платформата автоматично присвоява оптималния регион на центъра за данни в избрания географски регион на макроси въз основа на капацитета, достъпността и съображенията за производителност. Този подход помага да се осигури по-мащабируемо, устойчиво и ефективно изживяване за всички клиенти, като същевременно се спазват ангажиментите за пребиваване на данни. Интелигентният избор на региони гарантира, че средите се поставят в региони с оптимален капацитет и здраве, подобрявайки работното време и отзивчивостта.
Някои организации имат глобално присъствие. Например, фирма може да е със седалище в Съединените щати, но да прави бизнес в Австралия. Възможно е да са необходими определени данни на Power Platform, които да се съхраняват в Австралия, за да се съобразят с местните разпоредби. Когато Power Platform услугите се внедряват в повече от една география на Azure, това се нарича мулти-гео разгръщане. В този случай само метаданните, свързани със средата, се съхраняват в географското местоположение на домашния макрос. Всички метаданни и продуктови данни на тази среда се съхраняват в географското местоположение на отдалечените макроси.
Power Platform услугите са налични в определени географски райони на Azure. За повече информация относно това къде са налични услугите на Power Platform, където вашите данни се съхраняват и възпроизвеждат с цел устойчивост и как се използват, отидете в центъра за сигурност на Microsoft. Ангажиментите относно местоположението на клиентските данни в покой са в Условията за обработка на данни на Условията заонлайн услуги на Microsoft. Microsoft също така предоставя центрове за данни за суверенни субекти.
Обработка на данни
Този раздел описва как Power Platform съхранява, обработва и прехвърля клиентски данни.
Данни в покой
Освен ако не е посочено друго в документацията, клиентските данни остават в оригиналния си източник (например Dataverse или SharePoint). Power Platform приложенията се съхраняват в Azure Storage като част от среда. Данните от мобилното приложение се шифроват и съхраняват в SQL Express. В повечето случаи приложенията използват Azure Storage за запазване на Power Platform данни за услугата и Azure SQL база данни за запазване на метаданните на услугата. Данните, които потребителите въвеждат в приложението, се съхраняват в съответния източник на данни за услугата, като например Dataverse.
Power Platform шифрова всички запазени данни по подразбиране с помощта на ключове, управлявани от Microsoft. Клиентските данни, съхранявани в базата данни на Azure SQL, са напълно криптирани с помощта на технологията за прозрачно шифроване на данни (TDE) на Azure SQL. Данните на клиентите, съхранявани в хранилището Azure Blob, се криптират с помощта на Azure Storage Encryption.
Данни в процес на обработка
Данните са в процес на обработка, когато се използват като част от интерактивен сценарий или когато фонов процес, като например опресняване, ги докосне. Power Platform зарежда данни в процес на обработка в пространството на паметта на едно или повече натоварвания на услугата. За да се улесни функционалността на работното натоварване, данните, които се съхраняват в паметта, не са шифровани.
Транзитни данни
Power Platform шифрова целия входящ HTTP трафик с помощта на TLS 1.2 или по-нова версия. Платформата отхвърля искания, които се опитват да използват TLS 1.1 или по-ниска.
Разширени функции за сигурност
Някои от разширените функции за защита на Power Platform изискват конкретни лицензи.
Сервизен етикети
Етикетът на услугата е група от префикси на IP адреси от конкретна услуга на Azure. Можете да използвате сервизни тагове, за да дефинирате контроли за мрежов достъп в Групи за мрежова сигурност или Azure Firewall.
Етикетите на услуги помагат за намаляване на сложността на честите актуализации на правилата за защита на мрежата. Използвайте етикети на услуги вместо конкретни IP адреси, когато създавате правила за защита, които например разрешават или отказват трафик за съответната услуга.
Microsoft управлява префиксите на адресите в етикета на услугата и автоматично го актуализира при промяна на адресите. За повече информация вижте Диапазони на IP адреси и етикети на услуги на Azure - Публичен облак.
Правила за данни
Power Platform включва обширни функции за правила за данни , които помагат за управлението на защитата на данните.
IP ограничение на подпис за споделен достъп (SAS) за съхранение
Бележка
Преди да активират някоя от тези функции на SAS, клиентите трябва първо да разрешат достъп до домейна https://*.api.powerplatformusercontent.com , в противен случай повечето функции на SAS няма да работят.
Този набор от функции е специфична за клиента функционалност, която ограничава маркерите за подпис на споделен достъп (SAS) за съхранение (SAS) и се управлява чрез меню в центъра Power Platform заадминистриране. Тази настройка ограничава кой въз основа на IP (IPv4 и IPv6) може да използва корпоративни SAS токени.
Можете да намерите тези настройки в настройките за поверителност и защита в центъра за администриране на дадена среда. Включете опцията за правилото Разрешаване на правило за подпис за споделен достъп (SAS) на базата на IP адрес .
Администраторите могат да изберат една от тези четири опции за тази настройка:
| Опция | Настройка | Описание |
|---|---|---|
| 1 | Само IP обвързване | Тази настройка ограничава SAS клавишите до IP адреса на искащия. |
| 2 | Само IP защитна стена | Това ограничава използването на SAS ключове за работа само в рамките на определен от администратора диапазон. |
| 3 | IP обвързване и защитна стена | Това ограничава използването на SAS ключове за работа в рамките на зададен от администратора диапазон и само до IP адреса на заявителя. |
| 4 | IP обвързване или защитна стена | Позволява използването на SAS ключове в рамките на зададения диапазон. Ако заявката идва извън обхвата, се прилага IP обвързване. |
Бележка
Администраторите, които изберат да разрешат IP защитна стена (опции 2, 3 и 4, изброени в таблицата по-горе), трябва да въведат както IPv4, така и IPv6 диапазоните на своите мрежи, за да осигурят правилно покритие на своите потребители.
Предупреждение
Опции 1 и 3 използват IP обвързване, което не работи правилно, ако клиентите имат разрешени IP пулове, обратен прокси сървър или преобразуване на мрежови адреси (NAT), използвани в техните мрежи. Това води до твърде често промяна на IP адреса на потребителя, за да може заявителят надеждно да има един и същ IP между операциите за четене/запис на SAS.
Варианти 2 и 4 работят по предназначение.
Продукти, налагащи IP обвързване, когато е активирано:
- Dataverse
- Power Automate
- Персонализирани конектори
- Power Apps
Въздействие върху потребителското изживяване
Когато потребител, който не отговаря на ограниченията за IP адреса на средата, отваря приложение: Потребителите получават съобщение за грешка, което цитира общ IP проблем.
Когато потребител, който отговаря на ограниченията за IP адрес, отвори приложение: Възникват следните събития:
- Потребителите могат да получат банер, който бързо ще изчезне, уведомявайки потребителите, че е зададена настройка за IP и да се свържат с администратора за подробности или да опреснят всички страници, които загубят връзка.
- По-важното е, че поради IP валидирането, което използва тази настройка за сигурност, някои функции може да работят по-бавно, отколкото ако са изключени.
Програмно актуализиране на настройките
Администраторите могат да използват автоматизация, за да задават и актуализират както настройката на IP обвързването, така и настройката на защитната стена, IP диапазона, който е разрешен, и превключвателя за регистриране . Научете повече в Урок: Създаване, актуализиране и изброяване на настройките за управление на средата.
Регистриране на SAS повиквания
Тази настройка позволява всички SAS повиквания в Power Platform рамките на Purview да бъдат влезли в Purview. Това регистриране показва съответните метаданни за всички събития за създаване и използване и може да бъде активирано независимо от горните ограничения на SAS IP. Power Platform в момента услугите се включват на SAS обаждания през 2024 г.
| Име на полето | Описание на полето |
|---|---|
response.status_message |
Показва дали събитието е успешно, или не: SASSuccess или SASAuthorizationError. |
response.status_code |
Показва дали събитието е успешно, или не: 200, 401 или 500. |
ip_binding_mode |
Режим на обвързване на IP, зададен от администратор на клиент, ако е включен. Важи само за събития за създаване на SAS. |
admin_provided_ip_ranges |
IP диапазони, зададени от администратор на клиент, ако има такива. Важи само за събития за създаване на SAS. |
computed_ip_filters |
Краен набор от IP филтри, обвързани с SAS URI адреси, въз основа на режима на обвързване на IP адресите и диапазоните, зададени от администратор на клиента. Прилага се както за събития за създаване, така и за използване на SAS. |
analytics.resource.sas.uri |
Данните, които се опитват да бъдат достъпни или създадени. |
enduser.ip_address |
Публичният IP адрес на повикващия. |
analytics.resource.sas.operation_id |
Уникалният идентификатор от събитието за създаване. Търсенето по това показва всички събития за използване и създаване, свързани със SAS извикванията от събитието за създаване. Съпоставено с заглавката на отговора x-ms-sas-operation-id . |
request.service_request_id |
Уникален идентификатор от заявката или отговора и може да се използва за търсене на един запис. Съпоставено с заглавката на отговора x-ms-service-request-id . |
version |
Версия на тази регистрационна схема. |
type |
Общ отговор. |
analytics.activity.name |
Видът дейност на това събитие беше: Създаване или Използване. |
analytics.activity.id |
Уникален идентификатор на записа в Purview. |
analytics.resource.organization.id |
ИД на организация |
analytics.resource.environment.id |
ИД на среда |
analytics.resource.tenant.id |
ИД на клиент |
enduser.id |
GUID от Microsoft Entra ID на създателя от събитието за създаване. |
enduser.principal_name |
UPN/имейл адреса на създателя. За събития за използване това е общ отговор: "system@powerplatform". |
enduser.role |
Общ отговор: Редовен за събития за създаване и Система за събития за използване. |
Включване на регистрирането на проверка на Purview
За да могат регистрационните файлове да се показват във вашия екземпляр на Purview, първо трябва да се включите в него за всяка среда, за която искате регистрационни файлове. Тази настройка може да бъде актуализирана в центъра за Power Platform администриране от администратор на клиент.
- Влезте в администраторския център на Power Platform с администраторски данни за наематели.
- В навигационния екран изберете Управление.
- В екрана Управление изберете Среди.
- Изберете средата, за която искате да включите администраторското регистриране.
- Изберете Настройки в командната лента.
- Изберете Поверителност на продукта>+ Сигурност.
- Под Настройки за защита на подпис за споделен достъп (SAS) (преглед) включете функцията Разрешаване на SAS регистриране в Purview .
Търсене в регистрационни файлове за одит
Администраторите на клиенти могат да използват Purview, за да преглеждат регистрационните файлове за проверка, издадени за SAS операции, и могат сами да диагностицират грешки, които могат да бъдат върнати при проблеми с проверката на IP. Регистрационните файлове на Purview са най-надеждното решение.
Използвайте следните стъпки, за да диагностицирате проблеми или да разберете по-добре моделите на използване на SAS във вашия клиент.
Уверете се, че регистрирането на одита е включено за средата. Вижте Включване на регистрирането на проверка на Purview.
Отидете в портала за съответствие на Microsoft Purview и влезте с идентификационни данни на администратор на клиент.
В левия навигационен екран изберете Проверка. Ако тази опция не е налична за вас, това означава, че влезлият потребител няма администраторски достъп до регистрационните файлове за проверка на заявките.
Изберете периода от дата и час в UTC, за да търсите регистрационни файлове. Например, когато е върната забранена грешка 403 с unauthorized_caller код за грешка.
От падащия
Activities - friendly namesсписък потърсете Операции за съхранение в Power Platform и изберете Създаден SAS URI и Използван SAS URI.Посочете ключова дума в Търсене по ключови думи. Вижте Първи стъпки с търсенето в документацията на Purview, за да научите повече за това поле. Можете да използвате стойност от някое от полетата, описани в таблицата по-горе, в зависимост от вашия сценарий, но по-долу са препоръчителните полета за търсене (по реда на предпочитание):
- Стойността на заглавката на
x-ms-service-request-idотговора. Тази стойност филтрира резултатите до едно събитие за създаване на SAS URI или до едно събитие за използване на SAS URI в зависимост от това от кой тип искане е заглавката. Това е полезно при разследване на грешка 403 Prohibited, върната на потребителя. Можете също да го използвате, за да вземетеpowerplatform.analytics.resource.sas.operation_idстойността. - Стойността на заглавката на
x-ms-sas-operation-idотговора. Тази стойност филтрира резултатите до едно събитие за създаване на SAS URI и едно или повече събития за използване за този SAS URI в зависимост от това колко пъти е бил достъпен. То се съпоставя с полетоpowerplatform.analytics.resource.sas.operation_id. - Пълен или частичен SAS URI, минус подпис. Това може да върне много създаване на SAS URI и много събития за използване на SAS URI, тъй като е възможно един и същ URI да бъде поискан за генериране толкова пъти, колкото е необходимо.
- IP адрес на обаждащия се. Връща всички събития за създаване и използване за този IP.
- Идентификационен номер на околната среда. Това може да върне голям набор от данни, които могат да обхващат много различни предложения, Power Platform така че избягвайте, ако е възможно, или помислете за стесняване на прозореца за търсене.
Предупреждение
Не търсете основно потребителско име или ИД на обект, защото тези стойности се разпространяват само до събития за създаване, а не до събития за използване.
- Стойността на заглавката на
Изберете Търсене и изчакайте да се покажат резултатите.
Предупреждение
Приемането на вход в Purview може да се забави с до час или повече, така че имайте това предвид, когато търсите скорошни събития.
Отстраняване на неизправности 403 Забранено/unauthorized_caller грешка
Можете да използвате регистрационни файлове за създаване и използване, за да определите защо повикването ще доведе до забранена грешка 403 с код за грешка unauthorized_caller .
- Намерете регистрационни файлове в Purview, както е описано в предишния раздел. Помислете за използване на x-ms-service-request-id или x-ms-sas-operation-id от заглавките на отговора като ключова дума за търсене.
- Отворете събитието за използване, Used SAS URI и потърсете полето powerplatform.analytics.resource.sas.computed_ip_filters под PropertyCollection. Този IP диапазон е това, което SAS извикването използва, за да определи дали заявката е разрешена да продължи или не.
- Сравнете тази стойност с полето IP адрес на регистрационния файл, което би трябвало да е достатъчно, за да определите защо заявката е неуспешна.
- Ако смятате, че стойността на powerplatform.analytics.resource.sas.computed_ip_filters е неправилна, продължете със следващите стъпки.
- Отворете събитието за създаване, Created SAS URI, като потърсите с помощта на стойността на заглавката на отговора x-ms-sas-operation-id (или стойността на полето powerplatform.analytics.resource.sas.operation_id от регистрационния файл за създаване).
- Вземете стойността на powerplatform.analytics.resource.sas.ip_binding_mode поле. Ако липсва или е празен, това означава, че IP обвързването не е било включено за тази среда по време на тази конкретна заявка.
- Вземете стойността на powerplatform.analytics.resource.sas.admin_provided_ip_ranges. Ако липсва или е празен, това означава, че диапазоните на IP защитната стена не са били посочени за тази среда по време на тази конкретна заявка.
- Вземете стойността на powerplatform.analytics.resource.sas.computed_ip_filters, която трябва да е идентична със събитието за използване и се извлича въз основа на режима на обвързване на IP и предоставените от администратора диапазони на IP защитната стена. Вижте логиката на извличане в Съхранение и управление на данни в Power Platform.
Тази информация помага на администраторите на клиенти да коригират всяка неправилна конфигурация в настройките за обвързване на IP на средата.
Предупреждение
Промените в настройките на средата за обвързване на SAS IP може да отнемат поне 30 минути, за да влязат в сила. Може да е повече, ако партньорските екипи имат собствен кеш.
Свързани статии
Преглед на сигурността
Удостоверяване на Power Platform услугите
Свързване и удостоверяване към източници на данни
Power Platform Често задавани въпроси за сигурността