Zabezpečené inteligentní zpracování dokumentů s podporou Azure Virtual Network

Organizace, které zpracovávají citlivé dokumenty, často potřebují vyvážit automatizaci, zabezpečení, dodržování předpisů a izolaci sítě. Tato referenční architektura ukazuje, jak používat služby Microsoft Power Platform, Azure Document Intelligence a Azure s připojením k privátní síti k automatizaci příjmu, zpracování, ověřování a ukládání dokumentů při ochraně citlivých dat.

Tip

Tento článek obsahuje ukázkový scénář a generalizovanou ukázkovou architekturu, která ukazuje, jak navrhovat zabezpečená řešení inteligentního zpracování dokumentů pomocí power platform, Azure podpory funkce Document Intelligence a virtuální sítě Power Platform. Příklad architektury je možné upravit pro mnoho různých scénářů a odvětví.

Schéma architektury

Diagram toku zabezpečeného zpracování dokumentů z Exchange Online poštovní schránky prostřednictvím Power Automate, vlastního konektoru, Azure Functions, funkce AI Document Intelligence, Dataverse, SharePoint a modelem řízené aplikace

Workflow

Tento pracovní postup popisuje, jak Power Platform a služby Azure s izolací privátní sítě bezpečně přijímají, zpracovávají, ověřují a ukládají dokumenty.

  1. Zabezpečený příjem dokumentů: Příjem dokumentů prostřednictvím vyhrazených Exchange Online poštovních schránek. Naplánované toky Power Automate používají mechanismus dotazování k načítání dokumentů, což zajišťuje jejich řízené a spolehlivé přijímání.

  2. Orchestrace a vytváření kontextu: Power Automate extrahuje metadata a přílohy, filtruje nezpracovatelné artefakty a vytvoří kontext korelace, který se používá v průběhu životního cyklu zpracování.

  3. Spouštění privátní sítě: Toky běží ve spravovaném prostředí, které používá podporu virtuální sítě pro Power Platform a umožňují privátní přístup ke službám Azure prostřednictvím privátních koncových bodů.

  4. Zpracování back-endu prostřednictvím Azure Functions: Power Automate vyvolá zabezpečenou funkci Azure prostřednictvím vlastního konektoru, který používá přihlašovací údaje klienta OAuth 2.0. Funkce funguje jako brána pro veškeré zpracování back-endu.

  5. Inteligentní zpracování dokumentů: Používejte Azure Document Intelligence pro klasifikaci dokumentů a extrakci dat. Zpracovávejte dlouho běžící operace asynchronně.

  6. Ověření a vytvoření případu: Ověření a uchování extrahovaných dat v Dataverse, vytváření nebo aktualizace obchodních záznamů a případů

  7. Zabezpečené úložiště dokumentů: Ukládání původních dokumentů a artefaktů ve službě SharePoint Online s přístupem řízeným prostřednictvím skupin zabezpečení Microsoft Entra ID.

  8. Podřízené integrace: Podle potřeby aktivují další automatizace a integrace, včetně zabezpečené výměny souborů prostřednictvím Azure Blob Storage a místních systémů.

  9. Odolnost a monitorování: Durable Azure Functions spravují dlouhotrvající procesy, opakování a zpracování chyb pomocí centralizovaného protokolování a auditování.

Components

Následující komponenty tvoří architekturu zabezpečeného zpracování dokumentů.

Platforma a identita

Microsoft Entra ID: Poskytuje centralizovanou identitu, ověřování a podmíněný přístup pro uživatele a aplikace. Nativní integrace s Power Platform umožňuje zabezpečený přístup uživatelů, ověřování instančního objektu služby a vynucování bezpečnostních zásad organizace.

Ingestion

Exchange Online Poštovní schránky: Poskytují bezpečnou a auditovatelnou hranici pro externí odeslání. Vyhrazené poštovní schránky fungují jako řízené koncové body příjmu dat pro příchozí dokumenty a požadavky.

Power Automate (princip dotazování): Plánované toky Power Automate monitorují poštovní schránky Exchange pomocí dotazování, aby zajistily spolehlivé zpracování, řízení throttlingu a předvídatelné spouštění. Tento přístup zabraňuje přívalu událostí z triggerů v reálném čase.

Orchestration

Power Automate: Funguje jako primární vrstva orchestrace, koordinuje příjem dokumentů, extrakci metadat, logiku ověřování, podřízené integrace a zpracování výjimek při delegování operací náročných na výpočetní prostředky na back-endové služby.

Vlastní konektor: Poskytuje bezpečnou abstraktní vrstvu mezi Power Automate a backendovými službami. Ověřování používá přihlašovací údaje klienta OAuth 2.0 a zajišťuje řízený a izolovaný přístup k rozhraním API v izolovaném prostředí.

Zpracování

Azure Functions: Implementuje logiku zpracování a orchestrace back-endu, která funguje jako zabezpečená brána rozhraní API a vrstva integrace. Azure Functions zpracovávají ověřování, směrování, opakované pokusy, dlouhotrvající operace a interakci s navazujícími službami.

Azure funkce Document Intelligence: Umožňuje inteligentní klasifikaci dokumentů a extrakci dat pomocí předem připravených a vlastních modelů. Zpracování se volá asynchronně z back-endových služeb, aby podporovalo škálovatelnost a dlouhotrvající úlohy.

Data a úložiště

Microsoft Dataverse: Slouží jako centrální datová platforma pro strukturovaná obchodní data, včetně případů, metadat a výsledků zpracování. Dataverse poskytuje integrované zabezpečení, audit a řízení přístupu na základě rolí.

SharePoint Online: Ukládá dokumenty bezpečně a udržuje propojení s přidruženými záznamy Dataverse. SharePoint poskytuje správu verzí, uchovávání a jemně odstupňované řízení přístupu pro artefakty dokumentu.

Azure Blob Storage: Podporuje zabezpečené scénáře výměny souborů a integrace, včetně interakce s podřízenými nebo místními systémy. Přístup je omezen prostřednictvím privátních koncových bodů a ověřování instančního objektu.

Zabezpečení a sítě

podpora Azure Virtual Network (VNet) pro Power Platform: Umožňuje Power Automate tokům spouštět podporované konektory v rámci delegovaných podsítí v Azure Virtual Network, což umožňuje privátní připojení ke službám Azure.

Privátní koncové body Azure: Zajistěte, aby služby Azure, jako jsou Azure Functions, Azure Storage a služby AI, byly dostupné pouze prostřednictvím privátních IP adres, čímž se eliminuje veřejná expozice.

Azure Key Vault: Poskytuje centralizované a zabezpečené úložiště tajných kódů, certifikátů a klíčů používaných aplikacemi a komponentami automatizace. Tajné klíče se vkládají za běhu pomocí spravovaných identit nebo instančních objektů.

ALM a zásady správného řízení

Azure DevOps Pipelines: Automatizuje sestavování, ověřování a nasazování řešení napříč prostředími pomocí kanálů YAML. Podporuje řízené povýšení, izolaci prostředí a opakovatelná nasazení, která odpovídají osvědčeným postupům správy životního cyklu aplikací Power Platform (ALM).

Uživatelské prostředí

Power Apps modelem řízené aplikace: Poskytuje zabezpečená uživatelská rozhraní podporující role pro správu případů, kontrolu dokumentů a interakci s obchodními daty. Modelem řízené aplikace automaticky respektují kontrolní mechanismy zabezpečení a auditování Služby Dataverse.

Podrobnosti scénáře

Tato architektura umožňuje zabezpečené, škálovatelné a automatizované zpracování vysoce citlivých finančních dokumentů a dokumentů souvisejících se zásadami pomocí Power Platform a služeb Azure.

Organizace v regulovaných odvětvích často spoléhají na příjem dokumentů založených na e-mailu od externích partnerů a zákazníků. Tyto organizace musí tyto dokumenty spolehlivě zpracovávat a současně splňovat přísné požadavky týkající se zabezpečení dat, izolace sítě, auditovatelnosti a dodržování předpisů. Ruční zpracování představuje provozní riziko, zpoždění a nekonzistentní výsledky, zejména pokud se objemy dokumentů zvyšují.

Tato architektura řeší tyto problémy implementací řízeného kanálu příjmu a zpracování dokumentů, který kombinuje orchestraci Power Automate, inteligentní zpracování dokumentů a zabezpečené back-endové služby hostované v rámci Azure Virtual Network. Všechny integrace se službami Azure se provádějí prostřednictvím privátních koncových bodů a zajišťují, aby citlivá data nebyla nikdy zpřístupněna veřejnému internetu.

K klasifikaci dokumentů a extrakci dat použijte Azure Document Intelligence. Pomocí Azure Functions můžete abstrahovat back-endové zpracování, centralizovat zabezpečení, ověřování a zpracování chyb. Ověřte a uložte extrahovaná data v Dataverse a umožněte tak strukturovanou správu případů, návaznou automatizaci a tvorbu sestav prostřednictvím aplikací Power Platform.

Tento přístup snižuje ruční úsilí, zlepšuje přesnost zpracování a vytváří opakovaně použitelný podnikový model pro zabezpečené zpracování dokumentů. Podporuje budoucí rozšiřitelnost, je v souladu s principy zabezpečení s nejnižšími oprávněními a poskytuje kompletní sledovatelnost napříč power platformou, Azure a službami identit.

Considerations

Tyto aspekty implementují pilíře Well-Architected Power Platform, sadu hlavních principů, které zlepšují kvalitu úloh. Další informace najdete v Microsoft Power Platform Well-Architected.

Reliability

  • Oddělení orchestrace a zpracování zajišťuje, že přechodné selhání v podřízených službách (Document Intelligence, Azure Functions, externí systémy) nenaruší příjem dat.

  • Ingestování e-mailů založených na dotazování zabraňuje zmeškaným událostem a snižuje závislost na triggerech v reálném čase.

  • Zásady opakování, časového limitu a zpracování chyb jsou centralizované v rámci Azure Functions a Power Automate pro podporu řízeného opětovného zpracování.

  • Vzory asynchronního zpracování (včetně trvalých funkcí tam, kde je to možné) podporují dlouhotrvající analýzu dokumentů bez blokování pracovních postupů.

  • Vysokou dostupnost poskytují spravované služby, včetně Power Automate, Dataverse, Azure Functions a Služby Azure AI.

Zabezpečení

  • Microsoft Entra ID poskytuje centralizovanou správu identit, ověřování a podmíněný přístup pro uživatele a instanční objekty.

  • Přístup s nejnižšími oprávněními se vynucuje napříč toky Power Automate, vlastními konektory a službami Azure pomocí registrací aplikací a omezených oprávnění.

  • Podpora Virtual Network pro Power Platform zajišťuje, že se automatizace spouští v rámci hranic privátní sítě.

  • Privátní koncové body zabraňují veřejnému vystavení služeb Azure Functions, účtů úložiště a služeb AI.

  • Tajné kódy a přihlašovací údaje jsou bezpečně uložené v Azure Key Vault a vloženy za běhu.

  • Zabezpečení a auditování na základě role dataverse poskytují jemně odstupňované řízení přístupu a úplnou sledovatelnost přístupu a změn dat.

Efektivita provozu

  • Jasné oddělení zodpovědností mezi orchestrací (Power Automate) a zpracováním (Azure Functions) zjednodušuje údržbu a řešení potíží.

  • Vzor centralizované back-endové brány zabraňuje nekontrolovanému nárůstu konektorů a zajišťuje konzistentní ověřování, protokolování a vynucování zásad.

  • Azure DevOps kanály YAML automatizují sestavování, ověřování a nasazování řešení napříč prostředími a podporují opakovatelné a řízené verze.

  • Konfigurace specifická pro prostředí, jako jsou verze modelu a koncové body, se spravuje prostřednictvím proměnných prostředí, což snižuje ruční změny.

  • Kompletní monitorování je povolené prostřednictvím historie spuštění Power Platform, protokolování Azure a možností auditu nativních pro platformu.

Efektivita výkonu

  • Náročné výpočetní úlohy, jako je klasifikace dokumentů, optické rozpoznávání znaků (optické rozpoznávání znaků) a logika ověřování, se přesměrují na Azure Functions a nespustí se v rámci Power Automate.

  • Asynchronní zpracování zlepšuje propustnost a brání dosažení limitů spuštění toku.

  • Ingestování na základě dotazování poskytuje předvídatelné vzorce zatížení a zabraňuje nárůstům triggerů.

  • Dataverse se používá pro strukturovaná obchodní data, zatímco dokumenty jsou uložené v SharePoint a Blob Storage za účelem optimalizace nákladů na úložiště a výkonu.

  • Privátní sítě snižují latenci mezi Power Platform a službami Azure.

Optimalizace uživatelské zkušenosti

  • Power Apps modelem řízené aplikace poskytují zabezpečená uživatelská prostředí podporující role, která automaticky respektují zabezpečení služby Dataverse.

  • Postupy s člověkem v rozhodovací smyčce snižují kognitivní zátěž tím, že uživatelům umožňují zasáhnout pouze v případě potřeby.

  • Jasné případy a přidružení dokumentů zlepšují sledovatelnost a použitelnost pro provozní týmy.

  • Konzistentní chování automatizace napříč prostředími zlepšuje spolehlivost a snižuje nejasnosti uživatelů.

Odpovědná AI

Nelze použít.
Tato architektura používá Azure funkce Document Intelligence pro klasifikaci a extrakci dokumentů a nezahrnuje generující funkce AI.

Contributors

Microsoft udržuje tento článek. Tento článek napsali následující přispěvatelé.

Hlavní autoři: