Consideracions de seguretat i governança en Power Platform

Alguns clients es pregunten com es pot fer que el Power Platform estigui disponible per al seu negoci més ampli i admesos per TI. La governança és la resposta. El seu objectiu és permetre que els grups empresarials es centrin en la solució de problemes empresarials de manera eficaç al complir amb els estàndards de TI i compliment de l'empresa. El contingut següent té com a objectiu estructurar temes que sovint s'associen amb el programari de governança i donar a conèixer les opcions disponibles per a cada tema pel que fa a la governança al Power Platform.

Tema Preguntes habituals relacionades amb cada tema que respon aquest contingut
Arquitectura
  • Quins són els conceptes i conceptes bàsics de Power Apps, Power Automate i Microsoft Dataverse?

  • Com encaixen aquestes construccions en el moment de disseny i d'execució?
Seguretat
  • Quines són les pràctiques recomanades per a les consideracions de disseny de seguretat?

  • Com puc utilitzar les nostres solucions existents de gestió d'usuaris i grups per gestionar els rols d'accés i seguretat a Power Apps?
Alerta i acció
  • Com es defineix el model de governança entre desenvolupadors ciutadans i els serveis de TI gestionats?

  • Com es defineix el model de governança entre les els administradors de TI centrals i de les unitats de negoci?

  • Com hauria d'enfocar la implementació dels entorns personalitzats a la meva organització?
Supervisió
  • Com s'estan capturant les dades de compliment/auditoria?

  • Com puc mesurar l'adopció i l'ús dins de la meva organització?

Arquitectura

El millor és familiaritzar-se amb els entorns com a primer pas per construir la història de gestió adequada per a la vostra empresa. Els entorns són els contenidors per a tots els recursos utilitzats per Power Apps, Power Automate i Dataverse. Entorns és una bona introducció, que hauria d'anar seguida de Què és Dataverse?, Tipus de Power Apps, Microsoft Power Automate, Connectors i Gateways.

Seguretat

Aquesta secció descriu els mecanismes que existeixen per controlar qui pot accedir a Power Apps en un entorn i accedir a les dades: llicències, entorns, rols d'entorn, Microsoft Entra ID, polítiques de dades i connectors d'administració que es poden utilitzar amb Power Automate.

Llicències

L'accés a Power Apps i Power Automate comença tenint una llicència. El tipus de llicència que un usuari té determina els actius i les dades als quals pot accedir. A la taula següent es descriuen les diferències en els recursos disponibles per a un usuari segons el tipus de pla, des d'un alt nivell. Els detalls granulars de les llicències es poden trobar a la visió general de lesllicències.

Pla Descripció
Microsoft 365 inclòs Això permet als usuaris ampliar SharePoint i altres actius d'Office que ja tenen.
Dynamics 365 inclòs Això permet als usuaris personalitzar i ampliar aplicacions de compromís amb el client (Dynamics 365 Sales, Dynamics 365 Customer Service, Dynamics 365 Field Service, Dynamics 365 Marketing i Dynamics 365 Project Service Automation), ja en tenen.
Pla Power Apps Això permet:
  • Fer els connectors empresarials i el Dataverse accessibles per a l'ús.
  • Que els usuaris utilitzin una lògica empresarial robusta en tots els tipus d'aplicacions i capacitats d'administració.
Comunitat del Power Apps Això permet a l'usuari utilitzar Power Apps, Power Automate, Dataverse i connectors personalitzats en un sol per a ús individual. No hi ha capacitat per compartir aplicacions.
Power Automate Gratuït Això permet als usuaris crear fluxos il·limitats i fer 750 execucions.
Pla Power Automate Vegeu Microsoft Power Apps i Microsoft Power Automate Guia de Llicències.

Entorns

Després que els usuaris tinguin les llicències, els entorns existeixen com a contenidors per a tots els recursos utilitzats per Power Apps, Power Automate i Dataverse. Els entorns es poden utilitzar per dirigir-se a diferents públics i/o per a diferents propòsits, com ara desenvolupament, proves i producció. Podeu trobar més informació a Descripció general dels entorns.

Protegiu les dades i la xarxa

  • Power Apps i Power Automate no proporcionen als usuaris accés a qualsevol actiu de dades al qual encara no tinguin accés. Els usuaris només han de tenir accés a les dades a les que realment requereixen l'accés.
  • Les polítiques de control d'accés a la xarxa també poden aplicar-se a Power Apps i Power Automate. Per a l'entorn, es pot bloquejar l'accés a un lloc des de dins d'una xarxa bloquejant la pàgina d'inici de sessió per evitar que es creïn connexions amb aquest lloc a Power Apps i Power Automate.
  • En un entorn, l'accés es controla en tres nivells: rols d'entorn, permisos de recursos per a Power Apps, Power Automate, etc., i rols de seguretat Dataverse (si s'ha provisionat una base de dades Dataverse).
  • Quan Dataverse es crea en un entorn, els Dataverse rols prenen el relleu per controlar la seguretat a l'entorn (i es migren tots els administradors i creadors de l'entorn).

Les entitats amb seguretat assignada següents s'admeten per a cada tipus de funció.

Tipus d’entorn Funció Tipus de principal (Microsoft Entra ID)
Entorn sense el Dataverse Funció de l'entorn Usuari, grup, inquilí
Permís de recursos: aplicació del llenç Usuari, grup, inquilí
Permís de recursos: Power Automate, Connector personalitzat, Passarel·les, Connexions1 Usuari, grup
Entorn amb Dataverse Funció de l'entorn User
Permís de recursos: aplicació del llenç Usuari, grup, inquilí
Permís de recursos: Power Automate, Connector personalitzat, Passarel·les, Connexions1 Usuari, grup
Funció del Dataverse (s'aplica a totes les aplicacions i components basats en models) User

1Només es poden compartir certes connexions (com ara l'SQL).

Nota

  • En l'entorn per defecte, es concedirà a tots els usuaris d'un inquilí accés a la funció de fabricant de l'entorn.
  • Els usuaris amb la funció d'administrador tenen accés d'administrador Power Platform a tots els entorns.

Preguntes freqüents - Quins permisos existeixen a nivell de llogater de Microsoft Entra?

Avui dia, els administradors de Microsoft Power Platform poden fer el següent:

  1. Descarrega les Power Apps i Informe de llicències de Power Automate
  2. Crear una política de dades només a "Tots els entorns" o a incloure o excloure entorns específics
  3. Administrar i assignar llicències mitjançant el centre d'administració de l'Office
  4. Accediu a totes les funcionalitats d'administració de l'entorn, de l'aplicació i del flux per a tots els entorns de l'inquilí disponibles mitjançant:
    • Cmdlets PowerShell d'Power Apps Admin
    • Connectors de gestió de Power Apps
  5. Accedeix a les analítiques d'administració de Power Apps i Power Automate per a tots els entorns del llogater:

Considereu Microsoft Intune

Els clients amb Microsoft Intune poden establir polítiques de protecció d'aplicacions mòbils tant per a Power Apps com per a Power Automate a Android i iOS. Aquesta guia destaca l'establiment d'una política a través d'Intune per a Power Automate.

Considereu l'accés condicional basat en la ubicació

Per als clients amb Microsoft Entra ID P1 o P2, es poden definir polítiques d'accés condicional a Azure per a Power Apps i Power Automate. Això permet concedir o bloquejar l'accés segons: usuari/grup, dispositiu, ubicació.

Crear una norma d'accés condicional

  1. Inicieu la sessió a https://portal.azure.com.
  2. Seleccioneu Accés condicional.
  3. Seleccioneu + Norma nova.
  4. Seleccioneu els usuaris i grups seleccionats.
  5. Seleccioneu Totes les aplicacions al núvol>Totes les aplicacions al núvol>Common Data Service per controlar l'accés a les aplicacions del Customer Engagement.
  6. Aplicar condicions (risc d'usuari, plataformes de dispositius, ubicacions).
  7. Seleccioneu Crea.

Evitar la fuita de dades amb polítiques de dades

Les normes de dades apliquen regles per a les quals els connectors es poden utilitzar junts classificant els connectors com a només dades empresarials o No es permet cap dada empresarial. Simplement, si poseu un connector al grup només de dades de l'empresa, només es pot utilitzar amb altres connectors d'aquest grup a la mateixa aplicació. Els administradors del Power Platform poden definir les normes que s'apliquen a tots els entorns.

P+F

P: Puc controlar, a nivell de llogat, quin connector està disponible, per exemple, no a Dropbox o Twitter però sí a SharePoint?

R: Això és possible utilitzant les capacitats de classificació dels connectors i assignant el classificador Bloquejat a un o més connectors que voleu evitar que s'utilitzin. Hi ha un conjunt de connectors que no es poden bloquejar.

P: Què passa amb l'ús compartit de connectors entre usuaris? Per exemple, el connector del Teams és un connector general que es pot compartir?

R: Els connectors estan disponibles per a tots els usuaris, excepte els connectors premium o personalitzats, que necessiten una altra llicència (connectors premium) o s'han de compartir explícitament (connectors personalitzats)

Alerta i acció

A més de la supervisió, molts clients volen subscriure's a esdeveniments de creació, ús o salut de programari perquè sàpiguen quan realitzar una acció. Aquesta secció descriu unes quantes maneres d'observar esdeveniments (manualment i programàticament) i dur a terme accions provocades per l'ocurrència d'un esdeveniment.

Els fluxos de Build Power Automate alerten sobre esdeveniments clau d'auditoria

  1. Un exemple d'alerta que es pot implementar és subscriure's als registres d'auditoria de seguretat i compliment de Microsoft 365.
  2. Això es pot aconseguir a través d'una subscripció al webhook o un enfocament de sondeig. Tanmateix, adjuntant Power Automate a aquestes alertes, podem oferir als administradors més que només alertes per correu electrònic.

Construeix les polítiques que necessites amb Power Apps, Power Automate i PowerShell

  1. Aquests cmdlets del PowerShell situen el control total en mans dels administradors per automatitzar les normes de governança necessàries.
  2. Els connectors Power Platform for Admins v2 (Previsualització) i Power Automate Management ofereixen el mateix nivell de control però amb extensibilitat i facilitat d'ús addicionals mitjançant l'ús de Power Apps i Power Automate.
  3. Reviseu les pràctiques Power Platform recomanades d'administració i governança i considereu la possibilitat de configurar el kit d'inici delcentre d'excel·lència (CoE).
  4. Utilitzeu aquesta plantilla de blog i d'aplicació per posar-vos al dia amb rapidesa sobre connectors d'administració.
  5. A més, val la pena consultar el contingut compartit a la Galeria d'Aplicacions Comunitàries, aquí tens un altre exemple d'una experiència administrativa construïda amb connectors de Power Apps i administradors.

P+F

Problema Actualment, tots els usuaris amb Microsoft llicències de l'E3 poden crear aplicacions en l'entorn per defecte. Com podem habilitar els drets de creador d'entorns a un grup determinat, per exemple. Deu persones per crear apps?

Recomanació

Els cmdlets del PowerShell i els connectors d'administració proporcionen flexibilitat i control totals als administradors per crear les polítiques que volen per a la seva organització.

Supervisió

S'entén bé que la supervisió és un aspecte crític de la gestió del programari a escala. Aquesta secció destaca algunes maneres d'obtenir informació sobre el desenvolupament i ús de Power Apps i Power Automate.

Revisar la pista d'auditoria

Registre d'activitats per a Power Apps està integrat amb el centre de Seguretat i Compliment d'Office per a un registre exhaustiu a Microsoft services com Dataverse i Microsoft 365. L'Office proporciona una API per consultar aquestes dades, que actualment utilitzen molts proveïdors de SIEM per utilitzar les dades del Registre d'activitat per als informes.

Consulta l'informe de llicències de Power Apps i Power Automate

  1. Inicieu la sessió al Centre d'administració del Power Platform.
  2. A la subfinestra de navegació, seleccioneu Llicències.
  3. Al panell Llicències, seleccioneu Power Automate o Power Apps per revisar la informació.

Podeu obtenir la informació sobre els següents elements:

  • Usuari actiu i ús de l'aplicació: quants usuaris utilitzen una aplicació i amb quina freqüència?
  • Ubicació: on és l'ús?
  • Rendiment del servei dels connectors
  • Informes d'error: quines són les aplicacions més propenses a errors
  • Fluxos en ús per tipus i data
  • Fluxos creats per tipus i data
  • Auditoria a nivell d'aplicació
  • Service Health
  • Connectors utilitzats

Veure quins usuaris tenen llicència

Sempre pots mirar les llicències d'usuari individuals al Microsoft 365 admin center analitzant usuaris específics.

També podeu utilitzar l'ordre del PowerShell següent per exportar llicències d'usuari assignades.

Get-AdminPowerAppLicenses -OutputFilePath '<licenses.csv>'

Exporta totes les llicències d'usuari assignades (Power Apps i Power Automate) al teu llogater a una vista taular .csv fitxer. El fitxer exportat conté tant plans interns de prova d'autoservei per a registre com plans provinents de Microsoft Entra ID. Els plans interns de prova no són visibles per als administradors al Microsoft 365 admin center.

L'exportació pot tardar una estona per a inquilins amb un gran nombre d'usuaris del Power Platform.

Visualitzar els recursos de l'aplicació utilitzats en un entorn

  1. Inicieu la sessió al Centre d'administració del Power Platform.
  2. A la subfinestra de navegació, seleccioneu Administra.
  3. A la subfinestra Administra , seleccioneu Entorns.
  4. A la pàgina Entorns , seleccioneu un entorn.
  5. A la secció Recursos , reviseu la llista d'aplicacions utilitzades a l'entorn.