Επισκόπηση πράκτορα ασφαλείας (προεπισκόπηση)

[Αυτό το άρθρο αποτελεί τεκμηρίωση προέκδοσης και ενδέχεται να αλλάξει.]

Ο παράγοντας ασφαλείας είναι ένας βοηθός που λειτουργεί με τεχνητή νοημοσύνη και είναι ενσωματωμένος στον χώρο εργασίας Power Pages Ασφαλείας και βοηθά τους δημιουργούς να εξετάζουν, να ρυθμίζουν και να ενισχύουν την ασφάλεια των τοποθεσιών Power Pages τους χρησιμοποιώντας φυσική γλώσσα.

Ο παράγοντας υποστηρίζει τα βασικά σενάρια ασφαλείας που εμπλέκονται στην ασφάλεια μιας τοποθεσίας Power Pages, όπως η αναθεώρηση της στάσης ασφαλείας, η ρύθμιση παραμέτρων ελέγχου ταυτότητας και εξουσιοδότησης, η διαχείριση ρυθμίσεων ασφαλείας εφαρμογών και η αντιμετώπιση συνηθισμένων προβλημάτων ασφάλειας. Οι προτάσεις βασίζονται στη διαμόρφωση του ιστότοπού σας, ώστε να μπορείτε να λαμβάνετε τεκμηριωμένες αποφάσεις με βάση το περιβάλλον σας αντί για γενικές οδηγίες.

Σημαντικό

  • Αυτή είναι μια δυνατότητα προεπισκόπησης.
  • Οι δυνατότητες προεπισκόπησης δεν προορίζονται για χρήση στην παραγωγή και μπορεί να έχουν περιορισμένη λειτουργικότητα. Αυτές οι δυνατότητες υπόκεινται σε συμπληρωματικούς όρους χρήσης και διατίθενται πριν από μια επίσημη κυκλοφορία, έτσι ώστε οι πελάτες να μπορούν να αποκτήσουν πρώιμη πρόσβαση και να παρέχουν σχόλια.

Για οποιεσδήποτε αλλαγές ρύθμισης παραμέτρων, ο παράγοντας ζητά πάντα την έγκρισή σας πριν από την πραγματοποίηση ενημερώσεων, ώστε να παραμένετε στον έλεγχο της ασφάλειας της τοποθεσίας σας.

Σενάρια ασφαλείας

Ο παράγοντας ασφαλείας υποστηρίζει τέσσερα κύρια σενάρια ασφαλείας που καλύπτουν τις βασικές περιοχές της προστασίας Power Pages τοποθεσίας.

Ανασκόπηση της κατάστασης ασφάλειας ιστότοπου

Ελέγξτε τη συνολική ασφάλεια της τοποθεσίας σας σε μία συνομιλία. Ο παράγοντας αναλύει τις ρυθμίσεις ελέγχου ταυτότητας, τη ρύθμιση παραμέτρων εξουσιοδότησης, τις ρυθμίσεις ασφαλείας, τα ευρήματα σάρωσης ευπάθειας και τη ρύθμιση παραμέτρων τοποθεσίας για τον εντοπισμό ζητημάτων όπως η υπερβολικά επιτρεπτή πρόσβαση, η ανώνυμη έκθεση δεδομένων, οι λανθασμένες ρυθμίσεις παραμέτρων ελέγχου ταυτότητας και η προστασία ασφαλείας που λείπουν. Ο παράγοντας δίνει προτεραιότητα στα ευρήματα, τα εξηγεί σε απλή γλώσσα και παρέχει συνιστώμενα βήματα αποκατάστασης.

Παραδείγματα προτροπών:

  • Εξετάστε την ασφάλεια της τοποθεσίας μου και πείτε μου τα ζητήματα με την υψηλότερη προτεραιότητα.
  • Εμφάνιση όλων των όσων έχουν πρόσβαση οι ανώνυμοι χρήστες αυτήν τη στιγμή.
  • Συνοψίστε τα πιο πρόσφατα ευρήματα σάρωσης ασφαλείας.
  • Ελέγξτε εάν οι ρυθμίσεις ελέγχου ταυτότητας, εξουσιοδότησης και ασφάλειας ακολουθούν τις βέλτιστες πρακτικές.
  • Προσδιορίστε τυχόν ρόλους web ή δικαιώματα που παρέχουν ευρύτερη πρόσβαση από την προβλεπόμενη.
  • Εξετάστε τα δικαιώματα σελίδας και πίνακα και επισημάνετε τυχόν ασυνέπειες.
  • Ελέγξτε εάν ευαίσθητοι πίνακες Dataverse εκτίθενται μέσω υπερβολικά επιτρεπτών δικαιωμάτων.
  • Δημιουργία αναφοράς στάσης ασφαλείας που μπορώ να θέσω σε κοινή χρήση με την ομάδα μου.

Ρύθμιση παραμέτρων εξουσιοδότησης

Ρυθμίστε τον τρόπο με τον οποίο οι χρήστες αποκτούν πρόσβαση στις σελίδες της τοποθεσίας σας και στα δεδομένα του Dataverse. Ο παράγοντας σάς βοηθά να δημιουργήσετε και να ενημερώσετε ρόλους Web, δικαιώματα σελίδων και δικαιώματα πίνακα. Εξηγεί τις υπάρχουσες ρυθμίσεις εξουσιοδότησης και συνιστά πρόσβαση με τα ελάχιστα δικαιώματα με βάση τη ρύθμιση παραμέτρων της τοποθεσίας σας.

Παραδείγματα προτροπών:

  • Εμφανίστε όλους τους ρόλους web και τις σελίδες στις οποίες μπορούν να έχουν πρόσβαση.
  • Δημιουργήστε έναν ρόλο web με την ονομασία CaseReviewer για εξουσιοδοτημένους χρήστες.
  • Περιορίστε τη σελίδα SupportCases, ώστε να έχουν πρόσβαση σε αυτή μόνο οι χρήστες με τον ρόλο CaseReviewer.
  • Δημιουργήστε ένα δικαίωμα πίνακα που επιτρέπει στον ρόλο CaseReviewer την ανάγνωση και τη δημιουργία περιστατικών.
  • Αλλάξτε αυτό το δικαίωμα πίνακα από Καθολική εμβέλεια σε Εμβέλεια επαφής.
  • Καταργήστε την ανώνυμη πρόσβαση από αυτό το δικαίωμα πίνακα.
  • Παραθέστε όλα τα δικαιώματα πίνακα που δεν έχουν εκχωρημένους ρόλους Web.
  • Μπορεί ένας χρήστης με RoleB και RoleC να αποκτήσει πρόσβαση στον TestC και να υποβάλει το TestForm;

Ρύθμιση παραμέτρων ελέγχου ταυτότητας και αντιμετώπιση προβλημάτων

Ρυθμίστε τις παραμέτρους των υπηρεσιών παροχής ελέγχου ταυτότητας, επικυρώστε τις ρυθμίσεις ελέγχου ταυτότητας και διαγνώσετε συνήθη προβλήματα εισόδου. Ο παράγοντας υποστηρίζει Microsoft Entra ID, OpenID Connect και SAML 2.0 και συνιστά ενημερώσεις παραμέτρων για την επίλυση προβλημάτων ελέγχου ταυτότητας.

Παραδείγματα προτροπών:

  • Εξετάστε τη ρύθμιση ελέγχου ταυτότητας της τοποθεσίας μου και πείτε μου τι δεν έχει ρυθμιστεί σωστά.
  • Επικυρώστε τις ρυθμίσεις εισόδου Microsoft Entra ID μου και προτείνετε επιδιορθώσεις.
  • Επικυρώστε τη ρύθμιση παραμέτρων του OpenID Connect.
  • Οι χρήστες κάνουν κλικ στην επιλογή Είσοδος, αλλά επιστρέφουν στη σελίδα εισόδου. Βοήθησέ με να αναγνωρίσω το πρόβλημα.
  • Ο έλεγχος ταυτότητας των χρηστών ολοκληρώθηκε με επιτυχία, αλλά η πρόσβαση δεν επιτρέπεται μετά την είσοδο.
  • Ρυθμίστε τις παραμέτρους αυτής της τοποθεσίας ώστε να υποστηρίζουν τοπικούς λογαριασμούς και Microsoft Entra ID.
  • Ορίστε Microsoft Entra ID ως την προεπιλεγμένη επιλογή εισόδου.
  • Βοηθήστε με να διερευνήσω γιατί η είσοδος είναι επιτυχής για ορισμένους χρήστες, αλλά αποτυγχάνει για άλλους χρήστες.

Ρυθμίσεις ασφαλείας εφαρμογών

Εξετάστε και ρυθμίστε τις παραμέτρους ασφάλειας σε επίπεδο εφαρμογής, συμπεριλαμβανομένης της Πολιτικής ασφαλείας περιεχομένου (CSP), των κεφαλίδων ασφαλείας HTTP, της CORS, των ρυθμίσεων cookie, της διαχείρισης περιόδων λειτουργίας και των ρυθμίσεων παραμέτρων που σχετίζονται με το WAF.

Παραδείγματα προτροπών:

  • Εξετάστε την τρέχουσα πολιτική ασφάλειας περιεχομένου μου και προτείνετε βελτιώσεις.
  • Διάγνωση σφαλμάτων πολιτικής ασφαλείας περιεχομένου που αποκλείουν JavaScript ή CSS.
  • Εξετάστε και ενισχύστε τις κεφαλίδες ασφαλείας HTTP μου.
  • Προτείνετε πιο ασφαλείς ρυθμίσεις CORS.
  • Ελέγξτε τη ρύθμιση παραμέτρων του cookie αυθεντικοποίησης μου.
  • Ενημερώστε το χρονικό όριο περιόδου λειτουργίας για τους ανενεργούς χρήστες.
  • Ελέγξτε αν το WAF είναι ενεργοποιημένο για την τοποθεσία μου και εξηγήστε την τρέχουσα κατάσταση προστασίας.
  • Εξετάστε τις ρυθμίσεις ασφαλείας της εφαρμογής μου και προτείνετε βελτιώσεις.

Πώς λειτουργεί ο παράγοντας

Μπορείτε να βρείτε τον παράγοντα ασφαλείας στον χώρο εργασίας Ασφαλείας του Power Pages Design Studio. Μετά την εκκίνηση του πίνακα συνομιλίας του παράγοντα ασφαλείας , περιγράψτε τι θέλετε να επιτύχετε χρησιμοποιώντας φυσική γλώσσα. Παραδείγματα προτροπών περιλαμβάνουν:

  • Ελέγξτε την ασφάλεια της τοποθεσίας μου.
  • Ρυθμίστε τις παραμέτρους ελέγχου ταυτότητας Microsoft Entra ID.
  • Δημιουργήστε δικαιώματα για τον ρόλο Πωλήσεις.
  • Γιατί δεν είναι δυνατή η είσοδος των χρηστών;
  • Ρυθμίστε τις παραμέτρους μιας πολιτικής ασφάλειας περιεχομένου.

Ο παράγοντας αναλύει τη ρύθμιση παραμέτρων της τοποθεσίας σας, εξηγεί τα ευρήματά της και προτείνει αλλαγές ρύθμισης παραμέτρων όπου χρειάζεται. Πριν εφαρμόσει οποιαδήποτε αλλαγή, ζητά την έγκρισή σας και, μόλις ολοκληρωθεί η διαδικασία, επιβεβαιώνει τι ακριβώς ενημερώθηκε.

Εγγραφή οθόνης που εμφανίζει τον παράγοντα ασφαλείας στο Power Pages Design Studio, εξετάζοντας και εφαρμόζοντας οδηγίες ρύθμισης παραμέτρων ασφαλείας.

Βέλτιστες πρακτικές

Για την καλύτερη δυνατή εμπειρία:

  • Χρησιμοποιήστε τον παράγοντα ασφαλείας σε περιβάλλοντα ανάπτυξης ή δοκιμής πριν από την προώθηση των αλλαγών στην παραγωγή.
  • Εξετάστε όλες τις προτεινόμενες αλλαγές ρύθμισης παραμέτρων πριν από την έγκριση ενεργειών εγγραφής.
  • Χρησιμοποιήστε την εμπειρία συνομιλίας για να κατανοήσετε τις έννοιες ασφαλείας, καθώς και να ρυθμίσετε τις παραμέτρους της τοποθεσίας σας.
  • Επικυρώστε και αναπτύξτε εγκεκριμένες αλλαγές χρησιμοποιώντας την τυπική διαδικασία ALM του οργανισμού σας.

Επειδή οι προτάσεις γειώνονται στη διαμόρφωση του ιστότοπού σας, οι οδηγίες προσαρμόζονται στο περιβάλλον σας αντί για γενικές βέλτιστες πρακτικές ασφαλείας.

Εκτός από τον Παράγοντα ασφαλείας, ο χώρος εργασίας ασφαλείας περιλαμβάνει αυτοματοποιημένες δυνατότητες ασφάλειας που σας βοηθούν να παρακολουθείτε συνεχώς την τοποθεσία σας.

Η Σάρωση ασφαλείας (προεπισκόπηση) σάς επιτρέπει να προγραμματίζετε επαναλαμβανόμενες σαρώσεις ευπάθειας που αξιολογούν την τοποθεσία σας σε σχέση με τους κανόνες ασφαλείας που βασίζονται στο OWASP.

Η παρακολούθηση της κυκλοφορίας τοποθεσίας (προεπισκόπηση) αναλύει συνεχώς μοτίβα κυκλοφορίας για τον εντοπισμό ύποπτης δραστηριότητας και πιθανών επιθέσεων.

Τα ευρήματα και από τις δύο δυνατότητες εμφανίζονται ως ειδοποιήσεις στη σελίδα Επισκόπηση του χώρου εργασίας Ασφάλεια. Από εκεί, μπορείτε να εξετάσετε τις λεπτομέρειες της ειδοποίησης, να πραγματοποιήσετε απευθείας προτεινόμενες ενέργειες ή να ανοίξετε τον παράγοντα ασφαλείας για να κατανοήσετε το ζήτημα και να λάβετε καθοδηγούμενη αποκατάσταση.

Δείτε επίσης

Εκτέλεση της σάρωσης ασφαλείαςΡυθμίσεις για προχωρημένους (προεπισκόπηση)