Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Organizace, které zpracovávají citlivé dokumenty, často potřebují vyvážit automatizaci, zabezpečení, dodržování předpisů a izolaci sítě. Tato referenční architektura ukazuje, jak používat služby Microsoft Power Platform, Azure Document Intelligence a Azure s připojením k privátní síti k automatizaci příjmu, zpracování, ověřování a ukládání dokumentů při ochraně citlivých dat.
Tip
Tento článek obsahuje ukázkový scénář a generalizovanou ukázkovou architekturu, která ukazuje, jak navrhovat zabezpečená řešení inteligentního zpracování dokumentů pomocí power platform, Azure podpory funkce Document Intelligence a virtuální sítě Power Platform. Příklad architektury je možné upravit pro mnoho různých scénářů a odvětví.
Schéma architektury
Workflow
Tento pracovní postup popisuje, jak Power Platform a služby Azure s izolací privátní sítě bezpečně přijímají, zpracovávají, ověřují a ukládají dokumenty.
Zabezpečený příjem dokumentů: Příjem dokumentů prostřednictvím vyhrazených Exchange Online poštovních schránek. Naplánované toky Power Automate používají mechanismus dotazování k načítání dokumentů, což zajišťuje jejich řízené a spolehlivé přijímání.
Orchestrace a vytváření kontextu: Power Automate extrahuje metadata a přílohy, filtruje nezpracovatelné artefakty a vytvoří kontext korelace, který se používá v průběhu životního cyklu zpracování.
Spouštění privátní sítě: Toky běží ve spravovaném prostředí, které používá podporu virtuální sítě pro Power Platform a umožňují privátní přístup ke službám Azure prostřednictvím privátních koncových bodů.
Zpracování back-endu prostřednictvím Azure Functions: Power Automate vyvolá zabezpečenou funkci Azure prostřednictvím vlastního konektoru, který používá přihlašovací údaje klienta OAuth 2.0. Funkce funguje jako brána pro veškeré zpracování back-endu.
Inteligentní zpracování dokumentů: Používejte Azure Document Intelligence pro klasifikaci dokumentů a extrakci dat. Zpracovávejte dlouho běžící operace asynchronně.
Ověření a vytvoření případu: Ověření a uchování extrahovaných dat v Dataverse, vytváření nebo aktualizace obchodních záznamů a případů
Zabezpečené úložiště dokumentů: Ukládání původních dokumentů a artefaktů ve službě SharePoint Online s přístupem řízeným prostřednictvím skupin zabezpečení Microsoft Entra ID.
Podřízené integrace: Podle potřeby aktivují další automatizace a integrace, včetně zabezpečené výměny souborů prostřednictvím Azure Blob Storage a místních systémů.
Odolnost a monitorování: Durable Azure Functions spravují dlouhotrvající procesy, opakování a zpracování chyb pomocí centralizovaného protokolování a auditování.
Components
Následující komponenty tvoří architekturu zabezpečeného zpracování dokumentů.
Platforma a identita
Microsoft Entra ID: Poskytuje centralizovanou identitu, ověřování a podmíněný přístup pro uživatele a aplikace. Nativní integrace s Power Platform umožňuje zabezpečený přístup uživatelů, ověřování instančního objektu služby a vynucování bezpečnostních zásad organizace.
Ingestion
Exchange Online Poštovní schránky: Poskytují bezpečnou a auditovatelnou hranici pro externí odeslání. Vyhrazené poštovní schránky fungují jako řízené koncové body příjmu dat pro příchozí dokumenty a požadavky.
Power Automate (princip dotazování): Plánované toky Power Automate monitorují poštovní schránky Exchange pomocí dotazování, aby zajistily spolehlivé zpracování, řízení throttlingu a předvídatelné spouštění. Tento přístup zabraňuje přívalu událostí z triggerů v reálném čase.
Orchestration
Power Automate: Funguje jako primární vrstva orchestrace, koordinuje příjem dokumentů, extrakci metadat, logiku ověřování, podřízené integrace a zpracování výjimek při delegování operací náročných na výpočetní prostředky na back-endové služby.
Vlastní konektor: Poskytuje bezpečnou abstraktní vrstvu mezi Power Automate a backendovými službami. Ověřování používá přihlašovací údaje klienta OAuth 2.0 a zajišťuje řízený a izolovaný přístup k rozhraním API v izolovaném prostředí.
Zpracování
Azure Functions: Implementuje logiku zpracování a orchestrace back-endu, která funguje jako zabezpečená brána rozhraní API a vrstva integrace. Azure Functions zpracovávají ověřování, směrování, opakované pokusy, dlouhotrvající operace a interakci s navazujícími službami.
Azure funkce Document Intelligence: Umožňuje inteligentní klasifikaci dokumentů a extrakci dat pomocí předem připravených a vlastních modelů. Zpracování se volá asynchronně z back-endových služeb, aby podporovalo škálovatelnost a dlouhotrvající úlohy.
Data a úložiště
Microsoft Dataverse: Slouží jako centrální datová platforma pro strukturovaná obchodní data, včetně případů, metadat a výsledků zpracování. Dataverse poskytuje integrované zabezpečení, audit a řízení přístupu na základě rolí.
SharePoint Online: Ukládá dokumenty bezpečně a udržuje propojení s přidruženými záznamy Dataverse. SharePoint poskytuje správu verzí, uchovávání a jemně odstupňované řízení přístupu pro artefakty dokumentu.
Azure Blob Storage: Podporuje zabezpečené scénáře výměny souborů a integrace, včetně interakce s podřízenými nebo místními systémy. Přístup je omezen prostřednictvím privátních koncových bodů a ověřování instančního objektu.
Zabezpečení a sítě
podpora Azure Virtual Network (VNet) pro Power Platform: Umožňuje Power Automate tokům spouštět podporované konektory v rámci delegovaných podsítí v Azure Virtual Network, což umožňuje privátní připojení ke službám Azure.
Privátní koncové body Azure: Zajistěte, aby služby Azure, jako jsou Azure Functions, Azure Storage a služby AI, byly dostupné pouze prostřednictvím privátních IP adres, čímž se eliminuje veřejná expozice.
Azure Key Vault: Poskytuje centralizované a zabezpečené úložiště tajných kódů, certifikátů a klíčů používaných aplikacemi a komponentami automatizace. Tajné klíče se vkládají za běhu pomocí spravovaných identit nebo instančních objektů.
ALM a zásady správného řízení
Azure DevOps Pipelines: Automatizuje sestavování, ověřování a nasazování řešení napříč prostředími pomocí kanálů YAML. Podporuje řízené povýšení, izolaci prostředí a opakovatelná nasazení, která odpovídají osvědčeným postupům správy životního cyklu aplikací Power Platform (ALM).
Uživatelské prostředí
Power Apps modelem řízené aplikace: Poskytuje zabezpečená uživatelská rozhraní podporující role pro správu případů, kontrolu dokumentů a interakci s obchodními daty. Modelem řízené aplikace automaticky respektují kontrolní mechanismy zabezpečení a auditování Služby Dataverse.
Podrobnosti scénáře
Tato architektura umožňuje zabezpečené, škálovatelné a automatizované zpracování vysoce citlivých finančních dokumentů a dokumentů souvisejících se zásadami pomocí Power Platform a služeb Azure.
Organizace v regulovaných odvětvích často spoléhají na příjem dokumentů založených na e-mailu od externích partnerů a zákazníků. Tyto organizace musí tyto dokumenty spolehlivě zpracovávat a současně splňovat přísné požadavky týkající se zabezpečení dat, izolace sítě, auditovatelnosti a dodržování předpisů. Ruční zpracování představuje provozní riziko, zpoždění a nekonzistentní výsledky, zejména pokud se objemy dokumentů zvyšují.
Tato architektura řeší tyto problémy implementací řízeného kanálu příjmu a zpracování dokumentů, který kombinuje orchestraci Power Automate, inteligentní zpracování dokumentů a zabezpečené back-endové služby hostované v rámci Azure Virtual Network. Všechny integrace se službami Azure se provádějí prostřednictvím privátních koncových bodů a zajišťují, aby citlivá data nebyla nikdy zpřístupněna veřejnému internetu.
K klasifikaci dokumentů a extrakci dat použijte Azure Document Intelligence. Pomocí Azure Functions můžete abstrahovat back-endové zpracování, centralizovat zabezpečení, ověřování a zpracování chyb. Ověřte a uložte extrahovaná data v Dataverse a umožněte tak strukturovanou správu případů, návaznou automatizaci a tvorbu sestav prostřednictvím aplikací Power Platform.
Tento přístup snižuje ruční úsilí, zlepšuje přesnost zpracování a vytváří opakovaně použitelný podnikový model pro zabezpečené zpracování dokumentů. Podporuje budoucí rozšiřitelnost, je v souladu s principy zabezpečení s nejnižšími oprávněními a poskytuje kompletní sledovatelnost napříč power platformou, Azure a službami identit.
Considerations
Tyto aspekty implementují pilíře Well-Architected Power Platform, sadu hlavních principů, které zlepšují kvalitu úloh. Další informace najdete v Microsoft Power Platform Well-Architected.
Reliability
Oddělení orchestrace a zpracování zajišťuje, že přechodné selhání v podřízených službách (Document Intelligence, Azure Functions, externí systémy) nenaruší příjem dat.
Ingestování e-mailů založených na dotazování zabraňuje zmeškaným událostem a snižuje závislost na triggerech v reálném čase.
Zásady opakování, časového limitu a zpracování chyb jsou centralizované v rámci Azure Functions a Power Automate pro podporu řízeného opětovného zpracování.
Vzory asynchronního zpracování (včetně trvalých funkcí tam, kde je to možné) podporují dlouhotrvající analýzu dokumentů bez blokování pracovních postupů.
Vysokou dostupnost poskytují spravované služby, včetně Power Automate, Dataverse, Azure Functions a Služby Azure AI.
Zabezpečení
Microsoft Entra ID poskytuje centralizovanou správu identit, ověřování a podmíněný přístup pro uživatele a instanční objekty.
Přístup s nejnižšími oprávněními se vynucuje napříč toky Power Automate, vlastními konektory a službami Azure pomocí registrací aplikací a omezených oprávnění.
Podpora Virtual Network pro Power Platform zajišťuje, že se automatizace spouští v rámci hranic privátní sítě.
Privátní koncové body zabraňují veřejnému vystavení služeb Azure Functions, účtů úložiště a služeb AI.
Tajné kódy a přihlašovací údaje jsou bezpečně uložené v Azure Key Vault a vloženy za běhu.
Zabezpečení a auditování na základě role dataverse poskytují jemně odstupňované řízení přístupu a úplnou sledovatelnost přístupu a změn dat.
Efektivita provozu
Jasné oddělení zodpovědností mezi orchestrací (Power Automate) a zpracováním (Azure Functions) zjednodušuje údržbu a řešení potíží.
Vzor centralizované back-endové brány zabraňuje nekontrolovanému nárůstu konektorů a zajišťuje konzistentní ověřování, protokolování a vynucování zásad.
Azure DevOps kanály YAML automatizují sestavování, ověřování a nasazování řešení napříč prostředími a podporují opakovatelné a řízené verze.
Konfigurace specifická pro prostředí, jako jsou verze modelu a koncové body, se spravuje prostřednictvím proměnných prostředí, což snižuje ruční změny.
Kompletní monitorování je povolené prostřednictvím historie spuštění Power Platform, protokolování Azure a možností auditu nativních pro platformu.
Efektivita výkonu
Náročné výpočetní úlohy, jako je klasifikace dokumentů, optické rozpoznávání znaků (optické rozpoznávání znaků) a logika ověřování, se přesměrují na Azure Functions a nespustí se v rámci Power Automate.
Asynchronní zpracování zlepšuje propustnost a brání dosažení limitů spuštění toku.
Ingestování na základě dotazování poskytuje předvídatelné vzorce zatížení a zabraňuje nárůstům triggerů.
Dataverse se používá pro strukturovaná obchodní data, zatímco dokumenty jsou uložené v SharePoint a Blob Storage za účelem optimalizace nákladů na úložiště a výkonu.
Privátní sítě snižují latenci mezi Power Platform a službami Azure.
Optimalizace uživatelské zkušenosti
Power Apps modelem řízené aplikace poskytují zabezpečená uživatelská prostředí podporující role, která automaticky respektují zabezpečení služby Dataverse.
Postupy s člověkem v rozhodovací smyčce snižují kognitivní zátěž tím, že uživatelům umožňují zasáhnout pouze v případě potřeby.
Jasné případy a přidružení dokumentů zlepšují sledovatelnost a použitelnost pro provozní týmy.
Konzistentní chování automatizace napříč prostředími zlepšuje spolehlivost a snižuje nejasnosti uživatelů.
Odpovědná AI
Nelze použít.
Tato architektura používá Azure funkce Document Intelligence pro klasifikaci a extrakci dokumentů a nezahrnuje generující funkce AI.
Contributors
Microsoft udržuje tento článek. Tento článek napsali následující přispěvatelé.
Hlavní autoři:
- Meenakshi Gupta, hlavní technik