Übersicht über den Sicherheits-Agent (Vorschau)

[Dieser Artikel ist eine Vorabdokumentation und kann geändert werden.]

Der Sicherheits-Agent ist ein KI-basierter Assistent, der in den Power Pages Sicherheitsarbeitsbereich integriert ist, der den Entscheidungsträgern hilft, die Sicherheit ihrer Power Pages-Websites mithilfe natürlicher Sprache zu überprüfen, zu konfigurieren und zu stärken.

Der Agent unterstützt die wichtigsten Sicherheitsszenarien, die an der Sicherung einer Power Pages-Website beteiligt sind, einschließlich der Überprüfung des Sicherheitsstatus, der Konfiguration der Authentifizierung und Autorisierung, der Verwaltung von Anwendungssicherheitseinstellungen und der Problembehandlung allgemeiner Sicherheitsprobleme. Empfehlungen basieren auf der Konfiguration Ihrer Website, sodass Sie fundierte Entscheidungen basierend auf Ihrer Umgebung und nicht auf allgemeine Anleitungen treffen können.

Important

  • Dies ist eine Vorschaufunktion.
  • Vorschaufunktionen sind nicht für den Produktionsgebrauch gedacht und haben möglicherweise eine eingeschränkte Funktionalität. Für diese Features gelten ergänzende Nutzungsbedingungen. Die Features werden vor einer offiziellen Veröffentlichung zur Verfügung gestellt, sodass die Kundschaft frühzeitig Zugriff erhält und Feedback geben kann.

Bei Konfigurationsänderungen fordert der Agent immer Ihre Genehmigung an, bevor Sie Updates vornehmen, sodass Sie die Kontrolle über die Sicherheit Ihrer Website behalten.

Sicherheitsszenarien

Der Sicherheits-Agent unterstützt vier primäre Sicherheitsszenarien, die die Kernbereiche Power Pages Websiteschutz abdecken.

Überprüfung des Websitesicherheitsstatus

Überprüfen Sie die Gesamtsicherheit Ihrer Website in einer einzigen Unterhaltung. Der Agent analysiert Authentifizierungseinstellungen, Autorisierungskonfiguration, Sicherheitseinstellungen, Überprüfungsergebnisse für Sicherheitsrisiken und Standortkonfiguration, um Probleme zu identifizieren, z. B. übermäßig eingeschränkter Zugriff, anonyme Datenexposition, Authentifizierungsfehler und fehlende Sicherheitsvorkehrungen. Der Agent priorisiert Ergebnisse, erläutert sie in einfacher Sprache und stellt empfohlene Korrekturschritte bereit.

Beispielaufforderungen:

  • Überprüfen Sie die Sicherheit meiner Website, und teilen Sie mir die Probleme mit der höchsten Priorität mit.
  • Zeig mir alles, worauf anonyme Benutzer derzeit zugreifen können.
  • Fassen Sie meine neuesten Sicherheitsscanergebnisse zusammen.
  • Überprüfen Sie, ob meine Authentifizierungs-, Autorisierungs- und Sicherheitseinstellungen den bewährten Methoden entsprechen.
  • Identifizieren Sie alle Webrollen oder Berechtigungen, die einen breiteren Zugriff als beabsichtigt bieten.
  • Überprüfen Sie meine Seiten- und Tabellenberechtigungen, und heben Sie alle Inkonsistenzen hervor.
  • Überprüfen Sie, ob vertrauliche Dataverse-Tabellen durch übermäßig großzügige Berechtigungen offengelegt werden.
  • Erstellen Sie einen Sicherheitsstatusbericht, den ich für mein Team freigeben kann.

Konfigurieren der Autorisierung

Konfigurieren Sie, wie Benutzer auf die Seiten Und Dataverse-Daten Ihrer Website zugreifen. Der Agent hilft beim Erstellen und Aktualisieren von Webrollen, Seitenberechtigungen und Tabellenberechtigungen. Es erläutert vorhandene Autorisierungseinstellungen und empfiehlt basierend auf der Konfiguration Ihrer Website den Zugriff mit geringsten Berechtigungen.

Beispielaufforderungen:

  • Zeigen Sie alle Webrollen und die Seiten an, auf die sie zugreifen können.
  • Erstellen Sie eine Webrolle namens CaseReviewer für authentifizierte Benutzer.
  • Beschränken Sie die Seite "SupportCases", sodass nur Benutzer mit der Rolle CaseReviewer darauf zugreifen können.
  • Erstellen Sie eine Tabellenberechtigung, mit der die CaseReviewer-Rolle Vorfälle lesen und erstellen kann.
  • Ändern Sie diese Tabellenberechtigung aus dem globalen Bereich in den Bereich "Kontakt".
  • Entfernen Sie anonymen Zugriff aus dieser Tabellenberechtigung.
  • Listet alle Tabellenberechtigungen auf, denen keine Webrollen zugewiesen sind.
  • Kann ein Benutzer mit RoleB und RoleC auf TestC zugreifen und TestForm übermitteln?

Authentifizierungskonfiguration und Problembehandlung

Konfigurieren Sie Authentifizierungsanbieter, überprüfen Sie die Authentifizierungseinstellungen, und diagnostizieren Sie häufige Anmeldeprobleme. Der Agent unterstützt Microsoft Entra ID, OpenID Connect und SAML 2.0 und empfiehlt Konfigurationsupdates zum Beheben von Authentifizierungsproblemen.

Beispielaufforderungen:

  • Überprüfen Sie meine Websiteauthentifizierungseinrichtung, und teilen Sie mir mit, was falsch konfiguriert ist.
  • Überprüfen Sie meine Microsoft Entra ID Anmeldeeinstellungen, und empfehlen Sie Korrekturen.
  • Überprüfen Sie meine OpenID Connect-Konfiguration.
  • Benutzer klicken auf "Anmelden", kehren aber zur Anmeldeseite zurück. Helfen Sie mir, das Problem zu identifizieren.
  • Benutzer authentifizieren sich erfolgreich, erhalten jedoch zugriff verweigert, nachdem Sie sich angemeldet haben.
  • Konfigurieren Sie diese Website so, dass sowohl lokale Konten als auch Microsoft Entra ID unterstützt werden.
  • Legen Sie Microsoft Entra ID als Standardanmeldungsoption fest.
  • Helfen Sie mir, zu untersuchen, warum die Anmeldung für einige Benutzer erfolgreich ist, aber für andere fehlschlägt.

Anwendungssicherheitseinstellungen

Überprüfen und konfigurieren Sie Sicherheitseinstellungen auf Anwendungsebene, einschließlich Inhaltssicherheitsrichtlinie (Content Security Policy, CSP), HTTP-Sicherheitsheader, CORS, Cookie-Einstellungen, Sitzungsverwaltung und WAF-bezogene Konfigurationen.

Beispielaufforderungen:

  • Überprüfen Sie meine aktuelle Inhaltssicherheitsrichtlinie, und empfehlen Sie Verbesserungen.
  • Diagnose von Fehlern bei der Inhaltssicherheitsrichtlinie, die JavaScript oder CSS blockieren.
  • Überprüfen und stärken Sie meine HTTP-Sicherheitsheader.
  • Empfehlen Sie sicherere CORS-Einstellungen.
  • Überprüfen Sie meine Konfiguration für Authentifizierungs-Cookies.
  • Aktualisieren Sie das Sitzungstimeout für inaktive Benutzer.
  • Überprüfen Sie, ob WAF für meine Website aktiviert ist, und erläutern Sie den aktuellen Schutzstatus.
  • Überprüfen Sie meine Anwendungssicherheitseinstellungen, und empfehlen Sie Verbesserungen.

Funktionsweise des Agents

Sie finden den Sicherheits-Agent im Sicherheitsarbeitsbereich von Power Pages Design Studio. Beschreiben Sie nach dem Starten des Sicherheits-Agent-Chatbereichs , was Sie mit natürlicher Sprache erreichen möchten. Beispiele für Prompts:

  • Überprüfen Sie die Sicherheit meiner Website.
  • Konfigurieren sie Microsoft Entra ID Authentifizierung.
  • Erstellen Sie Berechtigungen für die Vertriebsrolle.
  • Warum können sich Benutzer nicht anmelden?
  • Konfigurieren sie eine Inhaltssicherheitsrichtlinie.

Der Agent analysiert die Konfiguration Ihrer Website, erläutert die Ergebnisse und schlägt gegebenenfalls Konfigurationsänderungen vor. Bevor Sie eine Änderung anwenden, fordert sie Ihre Genehmigung an und bestätigt nach Abschluss genau, was aktualisiert wurde.

Bildschirmaufnahme, die den Security-Agent in Power Pages Design Studio bei der Überprüfung und Anwendung von Anleitungen zur Sicherheitskonfiguration zeigt.

Bewährte Methoden

Für eine optimale Erfahrung:

  • Verwenden Sie den Sicherheits-Agent in Entwicklungs- oder Testumgebungen, bevor Sie Änderungen an der Produktion fördern.
  • Überprüfen Sie alle vorgeschlagenen Konfigurationsänderungen, bevor Sie Schreibaktionen genehmigen.
  • Verwenden Sie die dialogorientierte Benutzeroberfläche, um Sicherheitskonzepte zu verstehen sowie Ihre Website zu konfigurieren.
  • Überprüfen und Bereitstellen genehmigter Änderungen mithilfe des standardmäßigen ALM-Prozesses Ihrer Organisation.

Da Empfehlungen in der Konfiguration Ihrer Website verankert sind, ist die Anleitung auf Ihre Umgebung und nicht auf allgemeine bewährte Methoden für die Sicherheit zugeschnitten.

Zusätzlich zum Sicherheits-Agent umfasst der Sicherheitsarbeitsbereich automatisierte Sicherheitsfunktionen, die dazu beitragen, Ihre Website kontinuierlich zu überwachen.

Mit der Sicherheitsüberprüfung (Vorschau) können Sie wiederkehrende Sicherheitsrisikoüberprüfungen planen, die Ihre Website anhand von OWASP-basierten Sicherheitsregeln auswerten.

Die Überwachung von Websitedatenverkehr (Vorschau) analysiert kontinuierlich Datenverkehrsmuster, um verdächtige Aktivitäten und potenzielle Angriffe zu erkennen.

Ergebnisse aus beiden Funktionen werden als Warnungen auf der Seite "Übersicht" des Arbeitsbereichs "Sicherheit" angezeigt. Von dort aus können Sie die Warnungsdetails überprüfen, empfohlene Aktionen direkt ausführen oder den Sicherheitsmitarbeiter öffnen, um das Problem zu verstehen und eine geführte Behebung zu erhalten.

Siehe auch

Sicherheitsscan ausführenErweiterte Einstellungen (Vorschau)