Introducción al agente de seguridad (versión preliminar)

[Este artículo es documentación preliminar y está sujeto a cambios.]

El agente de seguridad es un asistente con tecnología de inteligencia artificial integrado en el área de trabajo de seguridad de Power Pages que ayuda a los creadores a revisar, configurar y reforzar la seguridad de sus sitios de Power Pages mediante lenguaje natural.

El agente permite abordar los principales escenarios de seguridad relacionados con la protección de un sitio de Power Pages, como la revisión del estado de seguridad, la configuración de la autenticación y la autorización, la administración de la configuración de seguridad de la aplicación y la resolución de problemas de seguridad comunes. Las recomendaciones se basan en la configuración del sitio, por lo que puede tomar decisiones informadas basadas en su entorno en lugar de en instrucciones genéricas.

Importante

  • Se trata de una característica en versión preliminar.
  • Las características en vista previa no se han diseñado para un uso de producción y pueden tener una funcionalidad restringida. Estas características están sujetas a condiciones de uso adicionales y están disponibles antes del lanzamiento oficial para que los clientes puedan tener un acceso anticipado y proporcionar comentarios.

Para cualquier cambio de configuración, el agente siempre solicita su aprobación antes de realizar actualizaciones, por lo que permanece en control de la seguridad del sitio.

Escenarios de seguridad

El agente de seguridad admite cuatro escenarios principales de seguridad que abarcan los ámbitos clave de la protección del sitio de Power Pages.

Revisión de la posición de seguridad del sitio

Revise la seguridad general del sitio en una sola conversación. El agente analiza la configuración de autenticación, la configuración de autorización, la configuración de seguridad, los resultados del examen de vulnerabilidades y la configuración del sitio para identificar problemas como el acceso excesivamente permisivo, la exposición de datos anónimos, las configuraciones incorrectas de autenticación y las protecciones de seguridad que faltan. El agente prioriza los resultados, los explica en lenguaje sin formato y proporciona los pasos de corrección recomendados.

Ejemplos de instrucciones:

  • Revise la seguridad de mi sitio y cuéntame los problemas de prioridad más alta.
  • Mostrarme todo lo que los usuarios anónimos pueden acceder actualmente.
  • Resuma mis hallazgos de análisis de seguridad más recientes.
  • Compruebe si mi configuración de autenticación, autorización y seguridad sigue los procedimientos recomendados.
  • Identifique los roles web o permisos que proporcionen acceso más amplio del previsto.
  • Revise mis permisos de página y tabla y resalte las incoherencias.
  • Compruebe si las tablas de Dataverse confidenciales se exponen a través de permisos excesivamente permisivos.
  • Cree un informe de posición de seguridad que pueda compartir con mi equipo.

Configuración de autorización

Configure cómo los usuarios acceden a las páginas del sitio y a los datos de Dataverse. El agente ayuda a crear y actualizar roles web, permisos de página y permisos de tabla. Explica la configuración de autorización existente y recomienda el acceso con privilegios mínimos en función de la configuración del sitio.

Ejemplos de instrucciones:

  • Mostrar todos los roles web y las páginas a las que pueden acceder.
  • Cree un rol web denominado CaseReviewer para los usuarios autenticados.
  • Restrinja la página SupportCases para que solo los usuarios con el rol CaseReviewer puedan acceder a él.
  • Cree un permiso para la tabla que permita al rol CaseReviewer leer y crear incidencias.
  • Cambie este permiso de tabla de Ámbito global a Ámbito de contacto.
  • Quite el acceso anónimo de este permiso para la tabla.
  • Enumere todos los permisos de tabla que no tengan asignados ningún rol web.
  • ¿Puede un usuario con RoleB y RoleC acceder a TestC y enviar TestForm?

Configuración y solución de problemas de autenticación

Configure proveedores de autenticación, valide la configuración de autenticación y diagnostique problemas comunes de inicio de sesión. El agente admite Microsoft Entra ID, OpenID Connect y SAML 2.0 y recomienda actualizaciones de configuración para resolver problemas de autenticación.

Ejemplos de instrucciones:

  • Revise la configuración de autenticación de mi sitio y cuéntame qué está mal configurado.
  • Valide mi Microsoft Entra ID configuración de inicio de sesión y recomiende correcciones.
  • Valide la configuración de OpenID Connect.
  • Los usuarios hacen clic en Iniciar sesión, pero vuelven a la página de inicio de sesión. Ayúdame a identificar el problema.
  • Los usuarios se autentican correctamente, pero reciben acceso denegado después de iniciar sesión.
  • Configure este sitio para admitir cuentas locales y Microsoft Entra ID.
  • Establezca Microsoft Entra ID como opción de inicio de sesión predeterminada.
  • Ayúdame a investigar por qué el inicio de sesión se realiza correctamente para algunos usuarios, pero produce un error para otros.

Configuración de seguridad de la aplicación

Revise y configure las opciones de seguridad de nivel de aplicación, como la directiva de seguridad de contenido (CSP), los encabezados de seguridad HTTP, CORS, la configuración de cookies, la administración de sesiones y las configuraciones relacionadas con WAF.

Ejemplos de instrucciones:

  • Revise mi directiva de seguridad de contenido actual y recomiende mejoras.
  • Diagnosticar errores de directiva de seguridad de contenido que bloquean JavaScript o CSS.
  • Revise y reforzar mis encabezados de seguridad HTTP.
  • Se recomienda una configuración de CORS más segura.
  • Revise mi configuración de cookies de autenticación.
  • Actualice el tiempo de espera de sesión para los usuarios inactivos.
  • Compruebe si WAF está habilitado para mi sitio y explique el estado de protección actual.
  • Revise la configuración de seguridad de la aplicación y recomiende mejoras.

Funcionamiento del agente

Puede encontrar el agente de seguridad en el área de trabajo Seguridad de Power Pages Design Studio. Después de iniciar el panel de chat del agente de seguridad , describa lo que desea lograr mediante lenguaje natural. Algunas indicaciones de ejemplo incluyen:

  • Revise la seguridad de mi sitio.
  • Configure la autenticación de Microsoft Entra ID.
  • Crear permisos para el rol de ventas.
  • ¿Por qué no pueden iniciar sesión los usuarios?
  • Configure una directiva de seguridad de contenido.

El agente analiza la configuración del sitio, explica sus hallazgos y propone cambios de configuración cuando corresponda. Antes de aplicar cualquier cambio, solicita su aprobación y, una vez completado, confirma exactamente lo que se actualizó.

Grabación de pantalla que muestra el agente de seguridad en Power Pages Design Studio revisando y aplicando las instrucciones de configuración de seguridad.

procedimientos recomendados

Para obtener la mejor experiencia:

  • Use el agente de seguridad en entornos de desarrollo o prueba antes de promover cambios en producción.
  • Revise todos los cambios de configuración propuestos antes de aprobar acciones de escritura.
  • Use la experiencia conversacional para comprender los conceptos de seguridad y configurar el sitio.
  • Valide e implemente cambios aprobados mediante el proceso de ALM estándar de su organización.

Dado que las recomendaciones se basan en la configuración del sitio, la guía se adapta a su entorno en lugar de a los procedimientos recomendados de seguridad genéricos.

Además del agente de seguridad, el área de trabajo Seguridad incluye funcionalidades de seguridad automatizadas que ayudan a supervisar continuamente el sitio.

El examen de seguridad (versión preliminar) permite programar exámenes periódicos de vulnerabilidades que evalúan el sitio con las reglas de seguridad basadas en OWASP.

La supervisión del tráfico del sitio (versión preliminar) analiza continuamente los patrones de tráfico para detectar actividades sospechosas y posibles ataques.

Las conclusiones de ambas funcionalidades aparecen como alertas en la página Información general del área de trabajo Seguridad. Desde allí, puede revisar los detalles de la alerta, aplicar las acciones recomendadas directamente o abrir el agente de seguridad para comprender el problema y obtener instrucciones guiadas para su corrección.

Consulte también

Ejecutar la configuración avanzada del examen de seguridad(versión preliminar)