Filtrování koncového bodu konektoru (Preview)

[Tento článek představuje předběžnou dokumentaci a může se změnit.]

Filtrování koncových bodů konektoru umožňuje správcům určit, ke kterým konkrétním koncovým bodům se mohou tvůrci připojit při vytváření aplikací, toků nebo chatovacích robotů. Konfiguruje se v rámci zásad dat a je k dispozici výhradně pro následující konektory:

  • HTTP
  • HTTP s Microsoft Entra ID (AD)
  • HTTP webhook
  • SQL Server (včetně použití SQL Server Connector pro přístup k datovému skladu Azure Synapse)
  • Azure Blob Storage
  • protokol SMTP
  • Automatizace prohlížeče
  • Automatizace uživatelského rozhraní

Když tvůrce připojí aplikaci, tok nebo chatbota k blokovanýmu koncovému bodu, zobrazí se mu chybová zpráva o zásadách dat.

Upozorňující

Pravidla filtrování koncových bodů se nevztahují na proměnné prostředí, vlastní vstupy ani žádný koncový bod dynamicky vytvořené za běhu. V návrhářích aplikací, toků nebo chatbotů jsou hodnoceny pouze statické koncové body. Další informace najdete v tématu Známá omezení.

Důležité

  • Toto je funkce ve verzi Preview.
  • Funkce ve verzi Preview nejsou určené pro produkční použití a můžou mít omezené funkce. Tyto funkce podléhají dodatečným podmínkám použití a jsou k dispozici před oficiálním vydáním, aby zákazníci mohli získat přednostní přístup a poskytnout zpětnou vazbu.

Přidejte pravidla filtrování koncových bodů do zásad dat

Sloupec Konfigurovatelný koncový bod na stránce Předem připravené konektory v zásadách dat indikuje, jestli je u konektoru podporovaná možnost filtrování koncových bodů.

Konfigurovatelný koncový bod na stránce Hotové konektory.

Pokud je hodnota sloupce Konfigurovatelný koncový bod je Ano, tuto možnost můžete použít kliknutím pravým tlačítkem a následným výběrem možnosti Konfigurovat konektor>Koncové body konektoru.

Konfigurovat konektor > Koncové body konektoru.

Otevře se boční panel, kde zadáte seřazený seznam šablon adres URL typu Povolit nebo Odepřít. Poslední řádek v seznamu je pravidlo pro zástupný znak (*), který se vztahuje na všechny koncové body v daném konektoru. Ve výchozím nastavení je vzorec * nastaven jako Povolit pro nové datové zásady, ale můžete jej označit jako Povolit nebo Odepřít.

Zadejte seřazený seznam vzorů adres URL Povolit a Zamítnout pro vlastní konektory.

Přidání nových pravidel

Nová pravidla můžete přidat výběrem možnosti Přidat koncový bod. Nová pravidla se přidají na konec seznamu vzorů jako druhé k poslednímu pravidlu. Je to proto, že * se jedná o poslední položku v seznamu. Pořadí vzorů však můžete aktualizovat pomocí rozevíracího seznamu Pořadí nebo výběrem možnosti Přesunout nahoru nebo Přesunout dolů.

Chcete-li přidat nová pravidla, vyberte možnost Přidat koncový bod.

Po přidání vzoru ho můžete upravit nebo odstranit tak, že vyberete konkrétní řádek a pak vyberete Odstranit.

Odstranit vzor.

Po uložení pravidel filtrování koncových bodů konektoru a zásad dat, kde jsou definované, se okamžitě vynucují v cílových prostředích. Následující obrázek ukazuje příklad, kdy se tvůrce pokouší připojit svůj cloudový tok ke koncovému bodu HTTP, který není povolen.

Chyba zásad dat kvůli pravidlům filtrování koncových bodů.

Známá omezení

  • Pravidla filtrování koncového bodu nejsou vynucena u proměnných prostředí, vlastních vstupů a dynamicky vázaných koncových bodů za běhu programu. Vynucují se pouze statické koncové body, které jsou známé a vybrané při vytváření aplikace, toku nebo chatovacího robota během návrhu. To znamená, že pravidla filtrování koncových bodů konektoru pro SQL Server a Azure Blob Storage se nevynucují, pokud se připojení ověřují pomocí Microsoft Entra ID. Na následujících dvou snímcích obrazovky vytvoří tvůrce cloudový tok, který definuje SQL Server a databázi uvnitř proměnných a pak tyto proměnné použije jako vstup do definice připojení. Proto se pravidla filtrování koncových bodů nevyhodnocují a cloudový tok se úspěšně spustí.

    Snímek obrazovky s tokem cloudu, který používá proměnné pro připojení k SQL

    Snímek obrazovky z úspěšného spuštění cloudového toku.

  • Některé aplikace Power Apps, publikované před 1. říjnem 2020, je nutné znovu uveřejnit, aby byla vynucena pravidla akce konektoru zásad dat a pravidla koncového bodu. Následující skript umožňuje správcům a tvůrcům identifikovat aplikace, které je potřeba znovu publikovat, aby dodržovaly tato nová pravidla řízení zásad dat:

    Add-PowerAppsAccount
    
    $GranularDLPDate = Get-Date -Date "2020-10-01 00:00:00Z"
    
    ForEach ($app in Get-AdminPowerApp){
    
        $versionAsDate = [datetime]::Parse($app.LastModifiedTime)
    
        $olderApp = $versionAsDate -lt $GranularDLPDate
    
        $wasBackfilled = $app.Internal.properties.executionRestrictions -ne $null -and $app.Internal.properties.executionRestrictions.dataLossPreventionEvaluationResult -ne $null -and ![string]::IsNullOrEmpty($app.Internal.properties.executionRestrictions.dataLossPreventionEvaluationResult.lastAdvancedBackfillDate) 
    
        If($($olderApp -and !$wasBackfilled)){
            Write-Host "App must be republished to comply with granular data policy: " $app.AppName " "  $app.Internal.properties.displayName " " $app.Internal.properties.owner.email
        } 
        Else{ 
            Write-Host "App is already Granular data policy compliant: " $app.AppName 
        }
    }
    

Vstupní formáty a příklady koncového bodu

Každý konektor definuje koncový bod jinak a některé koncové body můžou být ve více formátech. Proto je nutné zadat koncové body ve všech možných formátech, abyste tvůrcům zabránili v jejich používání při vytváření aplikací a toků. Správci můžou zadat úplný název koncového bodu nebo použít vzor odpovídající zástupným znakem (*) a vytvořit pravidlo filtrování koncových bodů. Tato pravidla se zadávají a zobrazují v uspořádaném seznamu vzorů koncových bodů, což znamená, že se vyhodnocují vzestupně podle čísla. Poslední pravidlo pro jakýkoli daný konektor je vždy * Povolit nebo * Zakázat. Povolit je výchozí nastavení, které lze změnit na Zakázat.

Následující pokyny popisují, jak zadat koncové body konektoru při vytváření pravidel, kterými je povolíte nebo zakážete.

SQL Server

Výpis koncových bodů připojení SQL Serveru ve <Server_name, database_name> formátu Několik věcí, které je potřeba mít na paměti:

  • Tvůrci mohou zadat název serveru v různých formátech. Pokud chcete koncový bod vyřešit, zadejte ho ve všech možných formátech. Například mohou být místní instance ve formátu <machine_name\named_instance, database_name> nebo <IP address, custom port, database_name>. V takovém případě budete muset na koncový bod použít pravidla povolení nebo blokování v obou formátech. Příklad:

    • Blokovat WS12875676\Servername1,MktingDB
    • Blokovat 11.22.33.444,1401,MktingDB
  • Žádná zvláštní logika zpracovává relativní adresy jako localhost. Pokud tedy zablokujete *localhost*, zabráníte tvůrcům v používání jakýchkoli koncových bodů pomocí localhost coby součásti koncového bodu serveru SQL. Nezabrání jim to však v přístupu ke koncovému bodu pomocí absolutní adresy, pokud správce absolutní adresu také nezablokoval.

Tady je několik příkladů:

  • Povolit pouze instance serveru Azure SQL:

    1. Povolit *.database.windows.net*
    2. Zamítnout *
  • Povolit pouze určitý rozsah IP adres: (IP adresy, které nejsou povolené, je možné zadat tvůrcem ve <machine_name\named_instance> formátu.)

    1. Povolit 11.22.33*
    2. Zamítnout *

Dataverse

Koncové body dataverse jsou reprezentovány ID organizace, například 00aa00aa-bb11-cc22-dd33-44ee44ee44ee. Pamatujte, že pouze běžný konektor Dataverse je v současné době v rozsahu pro filtrování koncových bodů. Dynamika Dataverse a aktuální konektory Dataverse nejsou v rozsahu. Místní instanci Dataverse (také známou jako aktuální prostředí) nelze nikdy blokovat pro použití v prostředí. To znamená, že tvůrci můžou vždy přistupovat k aktuálnímu prostředí Dataverse v jakémkoli daném prostředí.

Proto pravidlo, které říká:

  1. Povolit 00aa00aa-bb11-cc22-dd33-44ee44ee44ee
  2. Zamítnout *

Ve skutečnosti znamená:

  1. Povolit Dataverse current environment
  2. Povolit 00aa00aa-bb11-cc22-dd33-44ee44ee44ee
  3. Zamítnout *

Povolení Dataverse current environment je vždy implicitně první pravidlo v seznamu filtrování koncových bodů pro jakékoli dané prostředí.

Azure Blob Storage

Koncové body služby Azure Blob Storage používají název účtu úložiště Azure.

protokol SMTP

Koncové body SMTP jsou uvedeny ve formátu <SMTP server address, port number>.

Následuje ukázkový scénář:

  1. Zamítnout smtp.gmail.com,587
  2. Povolit *

HTTP s Microsoft Entra ID, Webhook HTTP a konektory HTTP

Koncové body konektoru HTTP používají vzor adresy URL. Akce Získat webový prostředek protokolu HTTP s konektorem Microsoft Entra je mimo rozsah.

Tady je ukázkový scénář:

Povolte přístup pouze na stránku předplatného Azure v rámci https://management.azure.com/.

  1. Povolit https://management.azure.com/subscriptions*
  2. Zamítnout https://management.azure.com/*
  3. Zamítnout *

Automatizace prohlížeče

Tato funkce umožňuje řídit webové stránky, k nimž přistupuje desktopový tok v Power Automate pro desktopy. Koncové body jsou reprezentovány buď ve formátu URL, nebo ve formátu názvu webové stránky a pro dynamické porovnávání URL nebo názvů stránek můžete použít zástupné znaky. Ověření probíhá během akcí „Spustit webový prohlížeč“ nebo „Přejít na webovou stránku“ předtím, než desktopový tok pokračuje v interakcích s prohlížečem.

Poznámka

Filtrování koncových bodů se neověřuje, pokud jsou akce „Spustit webový prohlížeč“ nakonfigurovány tak, aby se připojily k oknu v popředí. V takových případech není akce blokována, pokud není odepřen přístup ke všem webovým stránkám.

Následuje ukázkový scénář:

Povolit přístup ke všem webovým stránkám kromě adresy URL https://www.contoso.com/ a jakékoli adresy URL nebo webové stránky obsahující řetězec powerplatform.

  1. Zamítnout https://www.contoso.com/
  2. Zamítnout *powerplatform*
  3. Povolit *

Automatizace uživatelského rozhraní

Tato funkce umožňuje definovat, se kterými aplikacemi a obrazovkami může desktopový tok interagovat v Power Automate pro desktopy. Koncové body se zadají pomocí názvu procesu aplikace. Pokud je název procesu ApplicationFrameHost, Java nebo Javaw – označující univerzální platformu Windows (UPW) nebo aplikaci Java, kde může stejný název sdílet více instancí – Power Automate pro desktop používá název procesu i zobrazovaný název okna k přesné identifikaci cíle. Pro flexibilní porovnávání jsou podporovány zástupné znaky.

Ověřování probíhá u jakékoli akce ve skupině automatizace uživatelského rozhraní. Zkontroluje atribut Proces (označený číslem 1 na obrázku) nebo atribut Name (označený číslem 2 na obrázku) v selektoru cílové obrazovky (jak je znázorněno šipkou na obrázku). Obvykle se k určení, jestli je interakce povolená, používá nadřazený prvek souvisejících prvků uživatelského rozhraní.

Selektor obrazovky

Pravidla filtrování koncových bodů se nevztahují na proměnné ani dynamicky vázané koncové body. Pokud výraz obsahuje cokoli jiného než literálový řetězec, filtrování se vynechá – potenciálně povolí přístup k omezeným argumentům konektoru. Standardní chování politiky je, že všechny politiky filtrování koncových bodů zahrnují základní pravidlo (Povolit * nebo Odepřít *), s výchozím nastavením Povolit * (Povolit vše).

  • Při použití možnosti Povolit * se dynamické hodnoty nefiltrují. Jakýkoli dynamický výraz obchází filtrování koncových bodů, i když jsou omezené konkrétní aplikace.
  • Při použití funkce Odepřít * jsou ve výchozím nastavení blokovány všechny dynamické hodnoty, čímž se zajistí přísnější vynucování.

Poznámka

  • Filtrování koncových bodů se nevynucuje, pokud příslušné atributy (proces nebo název) nejsou součástí selektoru.
  • Filtrování koncových bodů není podporováno u určitých prvků uživatelského rozhraní operačního systému Windows, včetně ikon na ploše, tlačítek na hlavním panelu a součástí v nabídce Start .

Tady je ukázkový scénář. Pokud chcete povolit přístup ke všem aplikacím a obrazovkám, s výjimkou těch, kde atribut Process nebo Name je buď přesně Kalkulačka , nebo obsahuje řetězec Java, byste nakonfigurovali následující pravidla:

  1. Zamítnout Calculator
  2. Zamítnout *Java*
  3. Povolit *

HTTP

Tato funkce umožňuje řídit koncové body, ke kterým má tok plochy přístup při použití akcí HTTP v Power Automate pro stolní počítače. Koncové body jsou definovány pomocí formátu adresy URL a pro flexibilní porovnávání dynamických adres URL můžete použít zástupné cardy.

Pokud požadovaný koncový bod porušuje definovaná pravidla filtrování, akce se zablokuje a tok selže s porušením zásad.

Pravidla filtrování koncových bodů se vyhodnocují v pořadí na základě schémat povolení a zamítnutí nakonfigurovaných v zásadách ochrany před únikem informací.

Ukázkový scénář: Povolte přístup ke všem koncovým bodům s výjimkou adresy URL a jakékoli adresy URL https://www.contoso.com/ obsahující řetězec powerplatform.

  1. Zamítnout https://www.contoso.com/
  2. Zamítnout powerplatform
  3. Povolit *

Podpora prostředí PowerShell pro filtrování koncových bodů

Konfigurace pravidel filtrování koncových bodů pro zásady

Objekt, který obsahuje pravidla filtrování koncových bodů pro zásady, se nazývá konfigurace konektoru.

Objekt konfigurace konektoru má následující strukturu:

$ConnectorConfigurations = @{ 
  connectorActionConfigurations = @() # used for connector action rules
  endpointConfigurations = @( # array – one entry per 
    @{  
      connectorId # string
      endpointRules = @( # array – one entry per rule 
        @{ 
          order # number 
          endpoint # string
          behavior # supported values: Allow/Deny
        }
      ) 
    }
  ) 
}

Poznámky

  • Poslední pravidlo pro každý konektor musí vždy platit pro adresu URL * , aby se zajistilo, že se na všechny adresy URL vztahují pravidla.
  • Vlastnost pořadí pravidel pro jednotlivé spojnice musí používat čísla 1 až N, kde N je počet pravidel pro tento spojnice.

Načtení existujících konfigurací konektoru pro zásady dat

Get-PowerAppDlpPolicyConnectorConfigurations 

Vytvoření konfigurací konektorů pro datovou politiku

New-PowerAppDlpPolicyConnectorConfigurations

Aktualizace konfigurací konektoru pro datovou politiku

Set-PowerAppDlpPolicyConnectorConfigurations

Příklad:

Cíl:

Pro konektor serveru SQL:

  • Odepření databáze "testdatabase" serveru "myservername.database.windows.net"
  • Povolit všechny ostatní databáze serveru myservername.database.windows.net
  • Zamítnout všechny ostatní servery

Pro konektor SMTP:

  • Povolit Gmail (adresa serveru: smtp.gmail.com, port: 587)
  • Zamítnout všechny ostatní adresy

Pro konektor HTTP:

  • Povolit koncové body https://mywebsite.com/allowedPath1 a https://mywebsite.com/allowedPath2
  • Zamítnout všechny ostatní adresy URL

Poznámka

V následujících rutinách označuje PolicyName jedinečný identifikátor GUID. Načtěte identifikátor GUID politiky DLP spuštěním rutiny Get-DlpPolicy.

$ConnectorConfigurations = @{ 
  endpointConfigurations = @(
    @{  
      connectorId = "/providers/Microsoft.PowerApps/apis/shared_sql" 
      endpointRules = @(
        @{ 
          order = 1 
          endpoint = "myservername.database.windows.net,testdatabase" 
          behavior = "Deny"
        }, 
        @{ 
          order = 2 
          endpoint = "myservername.database.windows.net,*" 
          behavior = "Allow"
        }, 
        @{ 
          order = 3
          endpoint = "*" 
          behavior = "Deny"
        } 
      ) 
    }, 
    @{  
      connectorId = "/providers/Microsoft.PowerApps/apis/shared_smtp" 
      endpointRules = @(
        @{ 
          order = 1 
          endpoint = "smtp.gmail.com,587" 
          behavior = "Allow"
        }, 
        @{ 
          order = 2 
          endpoint = "*" 
          behavior = "Deny"
        } 
      ) 
    },
    @{  
      connectorId = "http" 
      endpointRules = @(
        @{ 
          order = 1 
          endpoint = "https://mywebsite.com/allowedPath1" 
          behavior = "Allow"
        }, 
        @{ 
          order = 2
          endpoint = "https://mywebsite.com/allowedPath2" 
          behavior = "Allow"
        }, 
        @{ 
          order = 3
          endpoint = "*" 
          behavior = "Deny"
        } 
      ) 
    } 
  ) 
}
New-PowerAppDlpPolicyConnectorConfigurations -TenantId $TenantId -PolicyName $PolicyName -NewDlpPolicyConnectorConfigurations $ConnectorConfigurations