Brána firewall protokolu IP v prostředích Power Platform

Firewall IP adres chrání data vaší organizace tím, že zajišťuje, aby uživatelé měli přístup k Microsoft Dataverse pouze z povolených IP adres. IP firewall analyzuje IP adresu každého požadavku v reálném čase. Můžete například zapnout bránu firewall IP v produkčním prostředí Dataverse a nastavit povolené IP adresy v rozsazích přidružených k umístěním vaší kanceláře, a ne k žádnému externímu umístění IP adres, jako je kavárna. Pokud se uživatel pokusí získat přístup k organizačním zdrojům z kavárny, Dataverse zakáže přístup v reálném čase.

Diagram znázorňující funkci firewallu IP v prostředí Dataverse.

Klíčové výhody

Zapnutí brány firewall IP ve vašich prostředích Power Platform nabízí několik klíčových výhod.

  • Snížení vnitřních hrozeb, jako je exfiltrace dat: Uživatel se zlými úmysly, který se pokouší stáhnout data z Dataverse pomocí klientského nástroje, jako je Excel nebo Power BI z nepovoleného umístění IP, je v reálném čase zablokován.
  • Zabránění útokům přehrávání tokenu: Pokud uživatel ukradne přístupový token a pokusí se ho použít k přístupu k Dataverse z mimo povoleného rozsahu IP, Dataverse pokus zamítne v reálném čase.

Ochrana brány firewall IP funguje v interaktivních i neinteraktivních scénářích.

Jak IP firewall funguje?

Když je odeslána žádost do Dataverse, IP adresa žádosti je vyhodnocena v reálném čase podle rozsahů IP nakonfigurovaným pro prostředí Power Platform. Pokud je IP adresa v povoleném rozsahu, požadavek je povolen. Pokud je IP adresa mimo rozsahy IP nakonfigurované pro dané prostředí, IP firewall odmítne požadavek s chybovou zprávou: Požadavek, který se pokoušíte provést, je zamítnut, protože přístup k vaší IP je blokován. Další informace vám poskytne správce.

Předpoklady

  • IP firewall je funkce spravovaných prostředí.
  • Musíte mít roli správce Power Platform pro aktivaci a deaktivaci brány firewall IP.

Povolte bránu firewall IP

IP firewall můžete zapnout v prostředí Power Platform buď pomocí centra pro správu Power Platform nebo pomocí API Dataverse OData.

Zapnutí IP firewall pomocí centra pro správu Power Platform

  1. Jako správce se přihlaste do Centra pro správu Power Platform.

  2. V levém navigačním podokně vyberte Zabezpečení.

  3. V podokně Zabezpečení vyberte Identita a přístup.

  4. Na stránce Správa identit a přístupu vyberte Brána firewall IP.

  5. V podokně Nastavit IP firewall vyberte prostředí. Pak vyberte Nastavit IP firewall.

  6. V podokně Nastavit bránu firewall IP pro toto prostředí nastavte možnost Brána firewall IP na Zapnuto.

  7. V části Seznam povolených IP adres zadejte povolené rozsahy IP adres ve formátu CIDR (Classless Interdomain Routing) podle dokumentu RFC 4632. Pokud máte více rozsahů IP, oddělte je čárkou. Toto pole přijímá až 4000 alfanumerických znaků a umožňuje maximálně 200 rozsahů IP adres. Adresy IPv6 jsou povoleny v hexadecimálním i komprimovaném formátu.

  8. Podle potřeby vyberte další upřesňující nastavení:

    • Seznam povolených značek služeb: V seznamu vyberte značky služeb, které mohou obejít omezení brány firewall protokolu IP.
    • Povolit přístup důvěryhodným službám společnosti Microsoft: Toto nastavení umožňuje důvěryhodným službám společnosti Microsoft, jako je monitorování a uživatelská podpora, obejít omezení brány firewall IP pro přístup k prostředí Power Platform pomocí Dataverse. Ve výchozím nastavení povolena.
    • Povolit přístup všem uživatelům aplikace: Toto nastavení umožňuje všem uživatelům aplikace přístup třetí strany a první strany k rozhraním API Dataverse. Ve výchozím nastavení povolena. Pokud tuto hodnotu vymažete, budou zablokováni pouze uživatelé aplikací třetích stran.
    • Zapnutí brány IP firewall v režimu pouze auditu: Toto nastavení zapne IP firewall, ale povoluje požadavky bez ohledu na jejich IP adresu. Ve výchozím nastavení povolena.
    • IP adresy reverzní proxy: Pokud má vaše organizace nakonfigurované reverzní proxy, zadejte IP adresy oddělené čárkami. Nastavení reverzního proxy serveru se vztahuje jak na vazbu souborů cookie na základě IP, tak na IP firewall. Obraťte se na správce sítě a získejte IP adresy reverzního proxy.

    Poznámka:

    Reverzní proxy musí být nakonfigurována tak, aby odesílala IP adresy klientů v hlavičce Forwarded.

  9. Zvolte Uložit.

Povolte bránu firewall IP na úrovni skupiny prostředí

Pokud chcete nakonfigurovat nastavení brány firewall protokolu IP na úrovni skupiny prostředí, proveďte následující kroky. Přihlaste se k centru pro správu Power Platform.

  1. V levém navigačním podokně vyberte Zabezpečení.

  2. V podokně Zabezpečení vyberte Identita a přístup.

  3. Vyberte panel brány firewall IP.

  4. V zobrazeném podokně vyberte kartu Skupiny prostředí, na kterou chcete použít nastavení zabezpečení. Poté vyberte Nastavit bránu firewall IP.

  5. V podokně Nastavit bránu firewall IP vyberte možnost Brána firewall IP na Zapnuto.

  6. V části Seznam povolených IP adres zadejte povolené rozsahy IP adres ve formátu CIDR (Classless Interdomain Routing) podle dokumentu RFC 4632. Pokud máte více rozsahů IP, oddělte je čárkou. Toto pole přijímá až 4000 alfanumerických znaků a umožňuje maximálně 200 rozsahů IP adres. Adresy IPv6 jsou povoleny v hexadecimálním i komprimovaném formátu.

  7. Podle potřeby vyberte další upřesňující nastavení:

    • Seznam povolených značek služeb: V seznamu vyberte značky služeb, které mohou obejít omezení brány firewall protokolu IP.
    • Povolit přístup důvěryhodným službám společnosti Microsoft: Toto nastavení umožňuje důvěryhodným službám společnosti Microsoft, jako je monitorování a uživatelská podpora, obejít omezení brány firewall IP pro přístup k prostředí Power Platform pomocí Dataverse. Ve výchozím nastavení povolena.
    • Povolit přístup všem uživatelům aplikace: Toto nastavení umožňuje všem uživatelům aplikace přístup třetí strany a první strany k rozhraním API Dataverse. Ve výchozím nastavení povolena. Pokud tuto hodnotu vymažete, budou zablokováni pouze uživatelé aplikací třetích stran.
    • Zapnutí brány IP firewall v režimu pouze auditu: Toto nastavení zapne IP firewall, ale povoluje požadavky bez ohledu na jejich IP adresu. Ve výchozím nastavení povolena.
    • IP adresy reverzní proxy: Pokud má vaše organizace nakonfigurované reverzní proxy, zadejte IP adresy oddělené čárkami. Nastavení reverzního proxy serveru se vztahuje jak na vazbu souborů cookie na základě IP, tak na IP firewall. Obraťte se na správce sítě a získejte IP adresy reverzního proxy.
  8. Zvolte Uložit.

    Poznámka:

    Reverzní proxy musí být nakonfigurována tak, aby odesílala IP adresy klientů v hlavičce Forwarded.

    Vybraná nastavení se použijí na všechna prostředí v dané skupině prostředí.

Zapnutí IP firewall pomocí API Dataverse OData

Rozhraní API Dataverse OData můžete použít k získání a upravování hodnot v prostředí Power Platform. Podrobné pokyny naleznete v tématu Dotazování na data pomocí webového rozhraní API a Aktualizace a odstraňování řádků tabulky pomocí webového rozhraní API (Microsoft Dataverse).

Máte možnost si vybrat nástroje, které preferujete. Pomocí následující dokumentace můžete načíst a upravit hodnoty prostřednictvím rozhraní OData API Dataverse:

Konfigurace IP firewall pomocí API OData



PATCH https://{yourorg}.api.crm*.dynamics.com/api/data/v9.2/organizations({yourorgID})
HTTP/1.1
Content-Type: application/json
OData-MaxVersion: 4.0
OData-Version: 4.0

Datová část



[
    {
        "enableipbasedfirewallrule": true,
        "allowediprangeforfirewall": "18.205.0.0/24,21.200.0.0/16",
        "enableipbasedfirewallruleinauditmode": true,
        "allowedservicetagsforfirewall": "AppService,ActionGroup,ApiManagement,AppConfiguration,AppServiceManagement,ApplicationInsightsAvailability,AutonomousDevelopmentPlatform,AzureActiveDirectory,AzureAdvancedThreatProtection,AzureArcInfrastructure,AzureAttestation,AzureBackup,AzureBotService",
        "allowapplicationuseraccess": true,
        "allowmicrosofttrustedservicetags": true
    }
]
  • enableipbasedfirewallrule – Zapněte funkci nastavením hodnoty na true nebo ji deaktivujte nastavením hodnoty na false.

  • allowediprangeforfirewall – Seznam rozsahů IP adres, které by měly být povoleny. Uveďte je v notaci CIDR, oddělené čárkou.

    Důležité

    Ujistěte se, že názvy značek služby přesně odpovídají tomu, co vidíte na stránce nastavení brány firewall IP. Pokud dojde k nějaké nesrovnalosti, omezení IP nemusí fungovat správně.

  • enableipbasedfirewallruleinauditmode – Hodnota true označuje režim pouze pro audit, zatímco hodnota false označuje režim vynucení.

  • allowedservicetagsforfirewall – Seznam značek služeb, které by měly být povoleny, oddělené čárkou. Pokud nechcete konfigurovat žádné značky služby, nechte hodnotu prázdnou.

  • allowapplicationuseraccess – Výchozí hodnota je true.

  • allowmicrosofttrustedservicetags – Výchozí hodnota je true.

Důležité

Když jsou možnosti Povolit přístup pro důvěryhodné služby společnosti Microsoft a Povolit přístup všem uživatelům aplikace deaktivovány, některé služby, které používají Dataverse, jako toky Power Automate, nemusí již fungovat.

Testování brány IP firewall

Měli byste otestovat IP firewall a ověřit, že funguje.

  1. Z adresy IP, která není v seznamu povolených adres IP pro dané prostředí, přejděte na svou URI prostředí Power Platform.

    Váš požadavek by měl být odmítnut zprávou, která říká: „Požadavek, který se pokoušíte provést, je zamítnut, protože přístup k vaší IP je blokován. Další informace vám poskytne správce.“

  2. Z adresy IP, která je v seznamu povolených adres IP pro dané prostředí, přejděte na identifikátor URI prostředí Power Platform.

    Měli byste mít přístup k prostředí, které je definováno vaší rolí zabezpečení.

Firewall IP byste měli nejprve otestovat v testovacím prostředí a poté v produkčním prostředí použít režim pouze auditu, než firewall IP uplatníte v produkčním prostředí.

Poznámka:

Ve výchozím stavu je koncový bod TDS zapnutý v rámci prostředí Power Platform.

Filtrování SPN pro uživatele aplikací

Funkce brány firewall IP umožňuje správcům Power Platform omezit přístup k prostředím na základě rozsahů IP adres. V případě scénářů, kdy konkrétní uživatelé aplikací (hlavní názvy služeb nebo SPN) potřebují tato omezení obejít, můžete zapnout filtrování hlavního názvu služby (SPN) pomocí přístupu založeného na rozhraní API.

Postup, jak povolit filtrování SPN

  1. Přidejte uživatele aplikace. Pokud ještě není přidaný, přidejte uživatele aplikace do cílového prostředí a přiřaďte příslušné role zabezpečení. Příklad: Přidejte do prostředí uživatele aplikace s ID 123 a názvem TestSPN a přiřaďte potřebné role
  2. Načtěte ID uživatele systému. K načtení systemuserid pro uživatele aplikace použijte následující volání rozhraní API:


GET https://{root-url}/api/data/v9.0/systemusers?$filter=applicationid eq {application-id}&$select=systemuserid
HTTP/1.1
Content-Type: application/json
OData-MaxVersion: 4.0
OData-Version: 4.0
  1. Přidejte uživatele aplikace na seznam povolených.


POST https://{yourorg}.api.crm*.dynamics.com/api/data/v9.2/systemusers(SystemuserID)
HTTP/1.1
Content-Type: application/json
OData-MaxVersion: 4.0
OData-Version: 4.0

Datová část

[
    {
        "isallowedbyipfirewall": true
    }
]
  1. Nakonfigurujte nastavení brány firewall IP v PPAC. Přejděte do Centra pro správu Power Platformy (PPAC) a nakonfigurujte nastavení brány firewall IP. Ujistěte se, že není zaškrtnutá možnost "Povolit přístup všem uživatelům aplikace", aby se vynutilo filtrování.

Licenční požadavky pro bránu firewall IP

Brána firewall IP se vynucuje jenom v prostředích, která jsou aktivovaná pro spravovaná prostředí. Spravovaná prostředí jsou zahrnutá jako oprávnění v samostatných Power Apps, Power Automate, Microsoft Copilot Studio, Power Pages a Dynamics 365 licencích, které poskytují práva na využití úrovně Premium. Další informace o licencování spravovaného prostředí najdete v přehledu licencování pro Microsoft Power Platform.

Kromě toho přístup k používání brány firewall IP pro Dataverse vyžaduje, aby uživatelé v prostředích, kde je brána firewall IP vynucována, měli jedno z těchto předplatných:

  • Microsoft 365 nebo Office 365 A5/E5/G5
  • Dodržování předpisů Microsoft 365 A5/E5/F5/G5
  • Zabezpečení a dodržování předpisů Microsoft 365 F5
  • Microsoft 365 A5/E5/F5/G5 Ochrana a správa informací
  • Správa insiderských rizik Microsoft 365 A5/E5/F5/G5

Další informace o licencích Microsoft 365

Nejčastější dotazy

Co pokrývá IP firewall v Power Platform?

IP firewall je podporován v jakémkoli prostředí Power Platform včetně Dataverse.

Za jak dlouho se změna v seznamu IP adres projeví?

Změny v seznamu povolených IP adres nebo rozsahů se obvykle projeví přibližně za 5–10 minut.

Funguje tato funkce v reálném čase?

Ochrana IP firewallem funguje v reálném čase. Vzhledem k tomu, že funkce funguje na síťové vrstvě, vyhodnocuje požadavek až po dokončení požadavku na ověření.

Je tato funkce ve výchozím nastavení aktivní ve všech prostředích?

IP firewall není ve výchozím nastavení zapnutý. Správce Power Platform ho musí povolit pro spravovaná prostředí.

Co je režim pouze pro audit?

V režimu pouze auditu IP firewall identifikuje IP adresy, které volají do prostředí, a povolí je všechny, ať už jsou v povoleném rozsahu, nebo ne. Je to užitečné, když konfigurujete omezení v prostředí Power Platform. Doporučujeme zapnout režim pouze auditu alespoň na týden a deaktivovat ho až po pečlivé kontrole protokolů auditu.

Je tato funkce k dispozici ve všech prostředích?

Funkce brány firewall IP je k dispozici pouze u spravovaných prostředí.

Existuje omezení počtu IP adres, které mohu přidat do textového pole IP adresa?

Můžete přidat až 200 rozsahů IP adres ve formátu CIDR podle RFC 4632 oddělených čárkami.

Co mám dělat, když žádosti Dataverse začnou selhávat?

Tento problém může způsobovat nesprávná konfigurace rozsahů IP pro bránu firewall IP. Rozsahy adres IP můžete zkontrolovat a ověřit na stránce nastavení brány firewall IP. Doporučujeme, abyste před vynucením zapnuli IP firewall v režimu pouze auditování.

Jak stáhnu protokol auditu pro režim „pouze audit“?

Ke stažení dat protokolu auditu ve formátu JSON použijte rozhraní API Dataverse OData. Formát rozhraní API protokolu auditu je následující:

https://[orgURI]/api/data/v9.1/audits?$select=createdon,changedata,action&$filter=action%20eq%20118&$orderby=createdon%20desc&$top=1

  • Nahraďte [orgURI] za URI prostředí Dataverse.
  • Pro tuto událost nastavte hodnotu akce na 118.
  • Nastavte počet položek, které chcete vrátit v top=1 nebo zadejte počet, který chcete vrátit.

Moje toky Power Automate po konfiguraci IP firewallu v mém prostředí Power Platform nefungují podle očekávání. Co mám dělat?

V nastavení brány firewall IP povolte značky služeb uvedené v části Odchozí adresy IP spravovaných konektorů.

Správně jsem nakonfiguroval adresu reverzní proxy, ale IP firewall nefunguje. Co mám dělat?

Zkontrolujte, zda je váš reverzní proxy nakonfigurován k odesílání adresy IP klienta v předávané hlavičce.

Funkce auditu brány firewall IP v mém prostředí nefunguje. Co mám dělat?

Protokoly auditu brány firewall IP nejsou podporovány u klientů, kteří mají zapnuté šifrovací klíče přinesení vlastního klíče (BYOK). Doporučujeme migrovat na klíč spravovaný zákazníkem.

Podporuje brána firewall IP rozsahy IP adres IPv6?

Ano, brána firewall IP podporuje rozsahy IP adres IPv6.

Další kroky

Zabezpečení v Microsoft Dataverse