Almacenamiento y gobernanza de datos en Power Platform

Power Platform procesa tanto los datos personales como los datos de los clientes. Para obtener más información sobre los datos personales y los datos de los clientes, consulte el Centro de confianza de Microsoft.

Residencia de datos

Un inquilino de Microsoft Entra almacena información que es relevante para una organización y su seguridad. Cuando un inquilino de Microsoft Entra se suscribe a los servicios de Power Platform, la región de macros seleccionada del inquilino se asigna a la ubicación geográfica de la región de macros más adecuada Azure donde existe una implementación de Power Platform. Power Platform almacena los datos de los clientes en la ubicación geográfica de la región de macros asignada Azure del inquilino o en la ubicación geográfica principal, a menos que las organizaciones implementen servicios en varias regiones. Una macrorregión geográfica representa el límite de residencia de datos que se ajusta a las leyes de residencia de datos de una zona geográfica determinada. Para obtener información sobre las regiones disponibles en una geografía específica de una región de macro, consulte Power Platform y Dynamics 365 geografía de la región de macros.

Como administrador, puede seleccionar una geografía de región de macros, como Norteamérica, Europa o Asia-Pacific en lugar de una región específica del centro de datos. A continuación, la plataforma asigna automáticamente la región óptima del centro de datos dentro de la geografía de la región de macro seleccionada en función de las consideraciones de capacidad, disponibilidad y rendimiento. Este enfoque ayuda a garantizar una experiencia más escalable, resistente y eficaz para todos los clientes, a la vez que sigue respetando los compromisos de residencia de datos. La selección de regiones inteligentes garantiza que los entornos se colocan en regiones con una capacidad y un estado óptimos, lo que mejora el tiempo de actividad y la capacidad de respuesta.

Algunas organizaciones tienen una presencia global. Por ejemplo, una empresa puede tener su sede en los Estados Unidos pero hacer negocios en Australia. Es posible que necesite que determinados datos de Power Platform se almacenen en Australia para cumplir las normativas locales. Cuándo los servicios de Power Platform se implementan en más de una geografía de Azure, se denomina despliegue multigeo. En este caso, solo los metadatos relacionados con el entorno se almacenan en la macro principal geográfica. Todos los metadatos y los datos del producto de ese entorno se almacenan en la macro remota geográfica.

Los servicios de Power Platform se encuentran disponibles en determinadas geografías de Azure. Para obtener más información sobre dónde están disponibles los servicios de Power Platform, dónde se almacenan y replican los datos para lograr resistencia y cómo se usa, vaya al Centro de confianza de Microsoft. Los compromisos sobre la ubicación de los datos de cliente en reposo se especifican en los Términos de procesamiento de datos de los Términos de los Servicios en Línea de Microsoft. Microsoft también proporciona centros de datos para entidades soberanas.

Manejo de datos

Esta sección describe cómo Power Platform almacena, procesa y transfiere datos de clientes.

Datos en reposo

A menos que se indique lo contrario en la documentación, los datos del cliente permanecen en su fuente original (por ejemplo, Dataverse o SharePoint). Las aplicaciones de Power Platform se almacenan en Azure Storage como parte de un entorno. Los datos de aplicaciones móviles se cifran y almacenan en SQL Express. En la mayoría de los casos, las aplicaciones usan Azure Storage para persistir datos de servicio de Power Platform y Azure SQL Database para conservar los metadatos de servicio. Los datos que escriben los usuarios de la aplicación se almacenan en el origen de datos correspondiente para el servicio, como Dataverse.

Power Platform cifra todos los datos persistentes de manera predeterminada con claves administradas por Microsoft. Los datos de los clientes almacenados en Azure SQL Database están totalmente cifrados con tecnología Cifrado de datos transparente (TDE) de Azure SQL. Los datos del cliente almacenados en Azure Blob Storage se cifran mediante Azure Storage Encryption.

Datos en procesamiento

Los datos están en proceso cuando se están utilizando como parte de un escenario interactivo o cuando un proceso en segundo plano, como la actualización, toca estos datos. Power Platform carga datos en procesamiento en el espacio de memoria de una o más cargas de trabajo de servicio. Para facilitar la funcionalidad de la carga de trabajo, los datos que se almacenan en la memoria no se cifran.

Datos en tránsito

Power Platform cifra todo el tráfico HTTP entrante mediante TLS 1.2 o posterior. La plataforma rechaza las solicitudes que intentan usar TLS 1.1 o versiones anteriores.

Características de seguridad avanzadas

Algunas de las características de seguridad avanzada de Power Platform requieren licencias específicas.

Etiquetas de servicio

Una etiqueta de servicio es un grupo de direcciones IP de un servicio de Azure específico. Puede usar etiquetas de servicio para definir controles de acceso a la red en grupos de seguridad de red o Azure Firewall.

Las etiquetas de servicio ayudan a minimizar la complejidad de las actualizaciones frecuentes de las reglas de seguridad de red. Use etiquetas de servicio en lugar de direcciones IP específicas al crear reglas de seguridad que, por ejemplo, permitan o denieguen el tráfico para el servicio correspondiente.

Microsoft administra los prefijos de dirección en la etiqueta de servicio y lo actualiza automáticamente como cambio de direcciones. Para más información, vea Rangos de IP y etiquetas de servicio de Azure: nube pública.

Directivas de datos

Power Platform incluye amplias características de directivas de datos para ayudar a administrar la seguridad de los datos.

Restricción de IP de firma de acceso compartido (SAS) de almacenamiento

Nota

Antes de activar cualquiera de estas funciones de SAS, los clientes primero deben permitir el acceso al dominio de https://*.api.powerplatformusercontent.com o la mayoría de las funcionalidades de SAS no funcionarán.

Este conjunto de funciones es una funcionalidad específica del arrendatario que restringe los tokens de Firma de acceso compartido (SAS) de almacenamiento y se controla a través de un menú en el Centro de administración de Power Platform. Esta configuración restringe quién, en función de IP (IPv4 e IPv6), puede usar tokens de SAS empresariales.

Puede encontrar esta configuración en la configuración privacidad y seguridad de un entorno en el Centro de administración. Active la opción Habilitar dirección IP basada en firma de acceso compartido (SAS) de almacenamiento .

Los administradores pueden elegir una de estas cuatro opciones para esta configuración:

Opción Ajuste Description
1 Solo vinculación de IP Esta configuración restringe las claves SAS a la dirección IP del solicitante.
2 Solo cortafuegos IP Esto restringe el uso de claves SAS para que solo funcione dentro de un rango especificado por el administrador.
3 Enlace de IP y cortafuegos Esto restringe el uso de claves SAS para que solo funcione dentro de un rango especificado por el administrador y solo para la IP del solicitante.
4 Enlace de IP o cortafuegos Permite usar claves SAS dentro del rango especificado. Si la solicitud proviene de fuera del rango, se aplica IP Binding.

Nota

Los administradores que opten por permitir el firewall de IP (opciones 2, 3 y 4 enumeradas en la tabla anterior) deben introducir ambos rangos IPv4 e IPv6 de sus redes para garantizar una cobertura adecuada de sus usuarios.

Advertencia

Las opciones 1 y 3 usan enlace de IP, que no funciona correctamente si los clientes tienen puertas de enlace habilitadas para grupos de IP, proxy inverso o traducción de direcciones de red (NAT) dentro de sus redes. Esto hace que la dirección IP de un usuario cambie con demasiada frecuencia para que un solicitante tenga de manera confiable la misma IP entre las operaciones de lectura y escritura de la SAS.

Las opciones 2 y 4 funcionan según lo previsto.

Productos que imponen la vinculación de IP cuando están habilitados:

  • Dataverse
  • Power Automate
  • Conectores personalizados
  • Power Apps

Impacto en la experiencia del usuario

  • Cuando un usuario, que no cumple las restricciones de direcciones IP de un entorno, abre una aplicación: los usuarios reciben un mensaje de error que cita un problema de IP genérico.

  • Cuando un usuario que cumple con las restricciones de dirección IP abre una aplicación: ocurren los siguientes eventos:

    • Los usuarios pueden recibir un banner que desaparecerá rápidamente para informarles que se ha configurado una configuración de IP y comunicarse con el administrador para obtener detalles o actualizar cualquier página que pierda la conexión.
    • Más importante aún, debido a la validación de IP que utiliza esta configuración de seguridad, algunas funciones pueden funcionar más lentamente que si estuvieran desactivadas.

Actualizar la configuración mediante programación

Los administradores pueden usar la automatización para establecer y actualizar tanto la configuración de enlace de IP frente a la configuración del firewall, el rango de IP que está en la lista de permitidos y la alternancia de Registro. Más información en Tutorial: Crear, actualizar y enumerar configuraciones de administración de entornos.

Registro de llamadas SAS

Esta configuración permite que todas las llamadas SAS dentro de Power Platform se registren en Purview. Este registro muestra los metadatos relevantes para todos los eventos de creación y uso y se puede habilitar independientemente de las restricciones de IP de SAS anteriores. Los servicios de Power Platform están incorporando actualmente llamadas SAS en 2024.

Nombre de campo Descripción del campo
response.status_message Indica si el evento se realizó correctamente o no: SASSuccess o SASAuthorizationError.
response.status_code Indica si el evento se realizó correctamente o no: 200, 401 o 500.
ip_binding_mode Modo de enlace de IP establecido por un administrador de inquilinos, si está activado. Se aplica únicamente a eventos de creación de SAS.
admin_provided_ip_ranges Rangos de IP establecidos por un administrador de inquilinos, si corresponde. Se aplica únicamente a eventos de creación de SAS.
computed_ip_filters Conjunto final de filtros de IP vinculados a URI de SAS según el modo de enlace de IP y los rangos establecidos por un administrador de inquilinos. Se aplica tanto a eventos de creación como de uso de SAS.
analytics.resource.sas.uri Los datos a los que se intentaba acceder o crear.
enduser.ip_address La IP pública del autor de la llamada.
analytics.resource.sas.operation_id El identificador único del evento de creación. La búsqueda mediante esto muestra todos los eventos de uso y creación relacionados con las llamadas SAS desde el evento de creación. Asignado al encabezado de x-ms-sas-operation-id respuesta.
request.service_request_id Identificador único de la solicitud o respuesta y se puede utilizar para buscar un registro único. Asignado al encabezado de x-ms-service-request-id respuesta.
version Versión de este esquema de registro.
type Respuesta genérica.
analytics.activity.name El tipo de actividad de este evento fue: Creación o Uso.
analytics.activity.id Identificador único del registro en Purview.
analytics.resource.organization.id Id. de org.
analytics.resource.environment.id Id. de entorno
analytics.resource.tenant.id Id. de inquilino
enduser.id El GUID de Microsoft Entra ID del creador del evento de creación.
enduser.principal_name UPN/dirección de correo electrónico del creador. Para los eventos de uso, se trata de una respuesta genérica: "system@powerplatform".
enduser.role Respuesta genérica: Regular para eventos de creación y Sistema para eventos de uso.

Activar el registro de auditoría Purview

Para que los registros se muestren en su instancia de Purview, primero debe optar por participar para cada entorno para el que desee obtener registros. Esta configuración puede ser actualizada en el centro de administración de Power Platform por un administrador de inquilinos.

  1. Inicie sesión en el Centro de administración de Power Platform con credenciales de administrador de inquilinos.
  2. En el panel de navegación, seleccione Administrar.
  3. En el panel Administrar, seleccione Entornos.
  4. Seleccione el entorno para el que desea activar el registro de administrador.
  5. Seleccione Configuración en la barra de comandos.
  6. Seleccione Producto>Privacidad y seguridad.
  7. En Configuración de seguridad de firma de acceso compartido (SAS) de almacenamiento (versión preliminar), active la característica Habilitar registro de SAS en Purview.

Búsqueda de registros de auditoría

Los administradores de inquilinos pueden usar Purview para ver los registros de auditoría emitidos para las operaciones de SAS y pueden autodiagnosticar errores que se pueden devolver en problemas de validación de IP. Los registros de Purview son la solución más confiable.

Use los pasos siguientes para diagnosticar problemas o comprender mejor los patrones de uso de SAS en su entidad.

  1. Asegúrese de que el registro de auditoría esté activado para el entorno. Consulte Activar el registro de auditoría Purview.

  2. Vaya al Portal de cumplimiento de Microsoft Purview e inicie sesión con las credenciales de administrador de inquilinos.

  3. En el panel de navegación izquierdo, seleccione Auditoría. Si esta opción no está disponible para usted, significa que el usuario que inició sesión no tiene acceso de administrador para consultar los registros de auditoría.

  4. Seleccione el intervalo de fecha y hora en UTC para buscar registros. Por ejemplo, cuando se devolvió un error 403 Forbidden con un código de error unauthorized_caller.

  5. En la Activities - friendly names lista desplegable, busque operaciones de almacenamiento de Power Platform y seleccione URI de SAS creado y URI de SAS usado.

  6. Especifique una palabra clave en Búsqueda de palabras clave. Consulte Introducción a la búsqueda en la documentación de Purview para obtener más información sobre este campo. Puede usar un valor de cualquiera de los campos descritos en la tabla anterior en función de su escenario, pero a continuación se muestran los campos recomendados para buscar (en orden de preferencia):

    • Valor del encabezado de x-ms-service-request-id respuesta. Este valor filtra los resultados a un evento de creación de URI de SAS o a un evento de uso de URI de SAS, en función del tipo de solicitud del que procede el encabezado. Es útil cuando se investiga un error 403 Forbidden devuelto al usuario. También puede usarlo para obtener el powerplatform.analytics.resource.sas.operation_id valor.
    • Valor del encabezado de x-ms-sas-operation-id respuesta. Este valor filtra los resultados a un evento de creación de URI de SAS y uno o varios eventos de uso para ese URI de SAS en función de cuántas veces se obtuvo acceso. Se asigna al powerplatform.analytics.resource.sas.operation_id campo.
    • URI de SAS completo o parcial, menos la firma. Esto puede devolver muchas creaciones de URI de SAS y muchos eventos de uso de URI de SAS, ya que es posible que se solicite la generación del mismo URI tantas veces como sea necesario.
    • Dirección IP de la persona que llama. Devuelve todos los eventos de creación y uso de esa IP.
    • ID de entorno. Esto podría devolver un gran conjunto de datos que pueden abarcar muchas ofertas diferentes de Power Platform, así que evítelo si es posible o considera reducir la ventana de búsqueda.

    Advertencia

    No busque el nombre principal de usuario ni el identificador de objeto porque esos valores solo se propagan a los eventos de creación, no a los eventos de uso.

  7. Seleccione Buscar y espere a que aparezcan los resultados.

    Una nueva búsqueda

Advertencia

La ingesta de registros en Purview puede retrasarse hasta una hora o más, así que téngalo en cuenta al buscar eventos recientes.

Solución de problemas del error 403 Forbidden/unauthorized_caller

Puede usar registros de creación y uso para determinar por qué una llamada daría como resultado un error 403 Forbidden con un código de error unauthorized_caller.

  1. Busque registros en Purview como se describe en la sección anterior. Considere la posibilidad de usar x-ms-service-request-id o x-ms-sas-operation-id de los encabezados de respuesta como palabra clave de búsqueda.
  2. Abra el evento de uso, URI de SAS usado y busque el campo powerplatform.analytics.resource.sas.computed_ip_filters en PropertyCollection. Este intervalo IP es lo que usa la llamada SAS para determinar si la solicitud está autorizada para continuar o no.
  3. Compare este valor con el campo Dirección IP del registro, que debería ser suficiente para determinar por qué falló la solicitud.
  4. Si cree que el valor de powerplatform.analytics.resource.sas.computed_ip_filters es incorrecto, continúe con los siguientes pasos.
  5. Abra el evento de creación, URI de SAS creada, buscando utilizando el valor del encabezado de respuesta x-ms-sas-operation-id (o el valor del campo powerplatform.analytics.resource.sas.operation_id del registro de creación).
  6. Obtenga el valor del campo powerplatform.analytics.resource.sas.ip_binding_mode. Si falta o está vacío, significa que el enlace de IP no estaba activado para ese entorno en el momento de esa solicitud concreta.
  7. Obtenga el valor del campo powerplatform.analytics.resource.sas.admin_provided_ip_ranges. Si falta o está vacío, significa que los rangos de firewall de IP no estaban especificados para ese entorno en el momento de esa solicitud concreta.
  8. Obtenga el valor de powerplatform.analytics.resource.sas.computed_ip_filters, que debe ser idéntico al evento de uso y se deriva en función del modo de enlace de IP y los rangos de firewall de IP proporcionados por el administrador. Consulte la lógica de derivación en Almacenamiento y gobernanza de datos en Power Platform.

Esta información ayuda a los administradores del inquilino a corregir cualquier error de configuración en la configuración de enlace de IP del entorno.

Advertencia

Los cambios en la configuración del entorno para el enlace IP de SAS pueden tardar al menos 30 minutos en surtir efecto. Podría ser más si los equipos de partners tienen su propia caché.

Información general sobre seguridad
Autenticación en los servicios de Power Platform
Conexión y autenticación a orígenes de datos
Preguntas frecuentes sobre seguridad de Power Platform

Consulte también