Nota
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Power Platform procesa datos personales y datos de clientes. Este procesamiento incluye datos de:
- Conectores personalizados
- Dataverse
- Microsoft Dynamics 365 Remote Assist
- Power Apps
- Power Automate
- Power Pages
Para obtener más información sobre los datos personales y los datos de los clientes, consulte el Microsoft Trust Center.
Residencia de datos
Un tenant de Microsoft Entra almacena información que es relevante para una organización y su seguridad. Cuando un inquilino de Microsoft Entra se suscribe a los servicios de Power Platform, la macro región seleccionada por el inquilino se asigna a la geografía de macro región de Azure más adecuada donde existe una implementación de Power Platform. Power Platform almacena los datos de los clientes en la geografía de macrorregión de Azure asignada al tenant, o geografía principal, a menos que las organizaciones implementen servicios en varias regiones. Una macrorregión geográfica representa el límite de residencia de datos que se ajusta a las leyes de residencia de datos de una zona geográfica determinada. Para obtener información sobre las regiones disponibles en una geografía de macrorregión específica, consulte Geografía de macrorregión de Power Platform y Dynamics 365.
Como administrador, puede seleccionar una geografía de macrorregión, como Norteamérica, Europa o Asia-Pacífico, en lugar de una región específica del centro de datos. A continuación, la plataforma asigna automáticamente la región óptima del centro de datos dentro de la geografía de la macrorregión seleccionada en función de las consideraciones de capacidad, disponibilidad y rendimiento. Este enfoque ayuda a garantizar una experiencia más escalable, resistente y eficaz para todos los clientes, a la vez que sigue respetando los compromisos de residencia de datos. La selección de regiones inteligentes garantiza que los entornos se colocan en regiones con una capacidad y un estado óptimos, lo que mejora el tiempo de actividad y la capacidad de respuesta.
Algunas organizaciones tienen una presencia global. Por ejemplo, una empresa puede tener su sede en los Estados Unidos pero hacer negocios en Australia. Es posible que necesite que determinados datos de Power Platform se almacenen en Australia para cumplir las normativas locales. Cuando los servicios de Power Platform se implementan en más de una geografía de Azure, se denomina despliegue multigeo. En este caso, solo los metadatos relacionados con el entorno se almacenan en la macrogeo de origen. Todos los metadatos y los datos del producto de ese entorno se almacenan en la macrogeografía remota.
Los servicios de Power Platform se encuentran disponibles en determinadas geografías de Azure. Para obtener más información sobre dónde están disponibles los servicios de Power Platform, dónde se almacenan y replican los datos para garantizar la resiliencia y cómo se usan, vaya al Centro de confianza de Microsoft. Los compromisos sobre la ubicación de los datos de cliente en reposo se especifican en los Términos de procesamiento de datos de los Términos de los Servicios en Línea de Microsoft. Microsoft también proporciona centros de datos para entidades soberanas.
Manejo de datos
Esta sección describe cómo Power Platform almacena, procesa y transfiere datos de clientes.
Datos en reposo
A menos que se indique lo contrario en la documentación, los datos del cliente permanecen en su fuente original (por ejemplo, Dataverse o SharePoint). Las aplicaciones de Power Platform se almacenan en Azure Storage como parte de un entorno. Los datos de aplicaciones móviles se cifran y almacenan en SQL Express. En la mayoría de los casos, las aplicaciones usan Azure Storage para persistir datos de servicio de Power Platform y Azure SQL Database para conservar los metadatos de servicio. Los datos que introducen los usuarios de la aplicación se almacenan en el origen de datos correspondiente para el servicio, como Dataverse.
Power Platform cifra todos los datos persistentes de manera predeterminada con claves administradas por Microsoft. Los datos de los clientes almacenados en Azure SQL Database están totalmente cifrados con tecnología Cifrado de datos transparente (TDE) de Azure SQL. Los datos del cliente almacenados en Azure Blob Storage se cifran mediante Azure Storage Encryption.
Datos en procesamiento
Los datos están en proceso cuando se están utilizando como parte de un escenario interactivo o cuando un proceso en segundo plano, como la actualización, accede a ellos. Power Platform carga en el espacio de memoria los datos que se están procesando de una o más cargas de trabajo de servicio. Para facilitar la funcionalidad de la carga de trabajo, los datos que se almacenan en la memoria no se cifran.
Datos en tránsito
Power Platform cifra todo el tráfico HTTP entrante mediante TLS 1.2 o posterior. La plataforma rechaza las solicitudes que intentan usar TLS 1.1 o versiones anteriores.
Características de seguridad avanzadas
Algunas de las características de seguridad avanzada de Power Platform requieren licencias específicas.
Service Tag
Una etiqueta de servicio es un grupo de prefijos de direcciones IP de un servicio de Azure específico. Puede usar etiquetas de servicio para definir controles de acceso a la red en grupos de seguridad de red o Azure Firewall.
Las etiquetas de servicio ayudan a minimizar la complejidad de las actualizaciones frecuentes de las reglas de seguridad de red. Use etiquetas de servicio en lugar de direcciones IP específicas al crear reglas de seguridad que, por ejemplo, permitan o denieguen el tráfico para el servicio correspondiente.
Microsoft administra los prefijos de dirección en la etiqueta de servicio y lo actualiza automáticamente a medida que cambian las direcciones. Para más información, vea Rangos de IP y etiquetas de servicio de Azure: nube pública.
Políticas de datos
Power Platform incluye amplias características de directivas de datos para ayudar a administrar la seguridad de los datos.
Restricción de IP de firma de acceso compartido (SAS) de Storage
Nota
Antes de activar cualquiera de estas funciones de SAS, los clientes primero deben permitir el acceso al dominio https://*.api.powerplatformusercontent.com o la mayoría de las funcionalidades de SAS no funcionarán.
Este conjunto de funciones es una funcionalidad específica del inquilino que restringe los tokens de firma de acceso compartido (SAS) de Storage y se controla a través de un menú en el Centro de administración de Power Platform. Esta configuración restringe quién, en función de IP (IPv4 e IPv6), puede usar tokens SAS de empresa.
Puede encontrar esta configuración en la configuración privacidad y seguridad de un entorno en el Centro de administración. Active la opción Habilitar dirección IP basada en firma de acceso compartido (SAS) de almacenamiento .
Los administradores pueden elegir una de estas cuatro opciones para esta configuración:
| Opción | Configuración | Descripción |
|---|---|---|
| 1 | Solo vinculación por IP | Esta configuración restringe las claves SAS a la dirección IP del solicitante. |
| 2 | Solo cortafuegos de IP | Esto restringe el uso de claves SAS para que solo funcione dentro de un rango especificado por un administrador. |
| 3 | Vinculación de IP y cortafuegos | Esto restringe el uso de claves SAS para que solo funcione dentro de un rango especificado por el administrador y solo para la IP del solicitante. |
| 4 | Vinculación de IP o cortafuegos | Permite usar claves SAS dentro del rango especificado. Si la solicitud proviene de fuera del rango, se aplica IP Binding. |
Nota
Los administradores que opten por permitir el firewall de IP (opciones 2, 3 y 4 enumeradas en la tabla anterior) deben introducir ambos rangos IPv4 e IPv6 de sus redes para garantizar una cobertura adecuada de sus usuarios.
Advertencia
Las opciones 1 y 3 usan IP Binding, que no funciona correctamente si los clientes tienen pools de IP, proxy inverso o puertas de enlace con traducción de direcciones de red (NAT) habilitadas y utilizadas dentro de sus redes. Esto hace que la dirección IP de un usuario cambie con demasiada frecuencia para que un solicitante tenga de manera confiable la misma IP entre las operaciones de lectura y escritura de la SAS.
Las opciones 2 y 4 funcionan según lo previsto.
Productos que imponen la vinculación de IP cuando está habilitada:
- Dataverse
- Power Automate
- Conectores personalizados
- Power Apps
Impacto en la experiencia del usuario
Cuando un usuario, que no cumple las restricciones de direcciones IP de un entorno, abre una aplicación: los usuarios reciben un mensaje de error que cita un problema de IP genérico.
Cuando un usuario que cumple con las restricciones de dirección IP abre una aplicación: ocurren los siguientes eventos:
- Los usuarios pueden recibir un banner que desaparecerá rápidamente para informarles de que se ha configurado un ajuste de IP y para indicarles que se comuniquen con el administrador para obtener más detalles o que actualicen cualquier página que pierda la conexión.
- Más importante aún, debido a la validación de IP que utiliza esta configuración de seguridad, algunas funciones pueden funcionar más lentamente que si esta estuviera desactivada.
Actualizar la configuración de forma programática
Los administradores pueden usar la automatización para establecer y actualizar tanto la opción de vinculación de IP o de firewall, el rango de IP que está en la lista de permitidos y la alternancia de Registro. Más información en Tutorial: Crear, actualizar y enumerar configuraciones de administración de entornos.
Registro de llamadas a SAS
Esta configuración permite que todas las llamadas SAS dentro de Power Platform se registren en Purview. Este registro muestra los metadatos relevantes para todos los eventos de creación y uso y se puede habilitar independientemente de las restricciones de IP de SAS anteriores. Los servicios de Power Platform integrarán las llamadas SAS en 2024.
| Nombre de campo | Descripción del campo |
|---|---|
response.status_message |
Indica si el evento se realizó correctamente o no: SASSuccess o SASAuthorizationError. |
response.status_code |
Indica si el evento se realizó correctamente o no: 200, 401 o 500. |
ip_binding_mode |
Modo de enlace de IP establecido por un administrador del inquilino, si está activado. Se aplica únicamente a eventos de creación de SAS. |
admin_provided_ip_ranges |
Rangos de IP establecidos por un administrador del inquilino, si corresponde. Se aplica únicamente a eventos de creación de SAS. |
computed_ip_filters |
Conjunto final de filtros de IP vinculados a URI de SAS según el modo de enlace de IP y los rangos establecidos por un administrador del inquilino. Se aplica tanto a eventos de creación como de uso de SAS. |
analytics.resource.sas.uri |
Los datos a los que se intentaba acceder o que se intentaban crear. |
enduser.ip_address |
La IP pública del origen de la llamada. |
analytics.resource.sas.operation_id |
El identificador único del evento de creación. La búsqueda mediante esto muestra todos los eventos de uso y creación relacionados con las llamadas SAS a partir del evento de creación. Asignado al encabezado de respuesta x-ms-sas-operation-id. |
request.service_request_id |
Identificador único de la solicitud o respuesta y se puede utilizar para buscar un registro único. Asignado al encabezado de la respuesta x-ms-service-request-id. |
version |
Versión de este esquema del registro. |
type |
Respuesta genérica. |
analytics.activity.name |
El tipo de actividad de este evento fue: Creación o Uso. |
analytics.activity.id |
Identificador único del registro en Purview. |
analytics.resource.organization.id |
ID de la organización |
analytics.resource.environment.id |
ID de entorno |
analytics.resource.tenant.id |
ID de inquilino |
enduser.id |
El GUID de Microsoft Entra ID del creador del evento de creación. |
enduser.principal_name |
UPN/dirección de correo electrónico del creador. Para los eventos de uso, se trata de una respuesta genérica: "system@powerplatform". |
enduser.role |
Respuesta genérica: Regular para eventos de creación y System para eventos de uso. |
Activar el registro de auditoría Purview
Para que los registros se muestren en su instancia de Purview, primero debe habilitarlo para cada entorno del que desee obtener registros. Esta configuración puede ser actualizada en el centro de administración de Power Platform por un administrador del inquilino.
- Inicie sesión en el Centro de administración de Power Platform con credenciales de administrador de inquilinos.
- En el panel de navegación, seleccione Administrar.
- En el panel Administrar, seleccione Entornos.
- Seleccione el entorno para el que desea activar el registro de administrador.
- Seleccione Configuración en la barra de comandos.
- Seleccione Producto>Privacidad y seguridad.
- En Configuración de seguridad de firma de acceso compartido (SAS) de almacenamiento (versión preliminar), active la característica Habilitar registro de SAS en Purview.
Buscar registros de auditoría
Los administradores del inquilino pueden usar Purview para ver los registros de auditoría emitidos para las operaciones de SAS y pueden diagnosticar por sí mismos los errores que pueden devolverse debido a problemas de validación de IP. Los registros de Purview son la solución más confiable.
Utilice los pasos siguientes para diagnosticar problemas o comprender mejor los patrones de uso de SAS en su inquilino.
Asegúrese de que el registro de auditoría esté activado para el entorno. Consulte Activar el registro de auditoría de Purview.
Vaya al portal de cumplimiento de Microsoft Purview e inicie sesión con las credenciales de administrador del inquilino.
En el panel de navegación izquierdo, seleccione Auditoría. Si esta opción no está disponible para usted, significa que el usuario que inició sesión no tiene acceso de administrador para consultar los registros de auditoría.
Seleccione el intervalo de fecha y hora en UTC para buscar registros. Por ejemplo, cuando se devolvió un error 403 Forbidden con un código de error unauthorized_caller.
En la
Activities - friendly nameslista desplegable, busque operaciones de almacenamiento de Power Platform y seleccione URI de SAS creado y URI de SAS usado.Especifique una palabra clave en Búsqueda de palabras clave. Consulte Introducción a la búsqueda en la documentación de Purview para obtener más información sobre este campo. Puede usar un valor de cualquiera de los campos descritos en la tabla anterior en función de su escenario, pero a continuación se muestran los campos recomendados para buscar (en orden de preferencia):
- Valor del encabezado de respuesta
x-ms-service-request-id. Este valor filtra los resultados a un evento de creación de URI de SAS o a un evento de uso de URI de SAS, en función del tipo de solicitud del que procede el encabezado. Es útil cuando se investiga un error 403 Forbidden devuelto al usuario. También puede usarlo para obtener el valorpowerplatform.analytics.resource.sas.operation_id. - Valor del encabezado de respuesta
x-ms-sas-operation-id. Este valor filtra los resultados a un evento de creación de URI de SAS y uno o varios eventos de uso para ese URI de SAS en función de cuántas veces se obtuvo acceso. Se asigna al campopowerplatform.analytics.resource.sas.operation_id. - URI de SAS completo o parcial, menos la firma. Esto puede devolver muchas creaciones de URI de SAS y muchos eventos de uso de URI de SAS, ya que es posible que se solicite la generación del mismo URI tantas veces como sea necesario.
- Dirección IP del llamante. Devuelve todos los eventos de creación y uso de esa IP.
- ID de entorno. Esto podría devolver un gran conjunto de datos que pueden abarcar muchas ofertas diferentes de Power Platform, así que evítelo si es posible o considere reducir la ventana de búsqueda.
Advertencia
No busque el nombre principal de usuario ni el identificador de objeto porque esos valores solo se propagan a los eventos de creación, no a los eventos de uso.
- Valor del encabezado de respuesta
Seleccione Buscar y espere a que aparezcan los resultados.
Advertencia
La ingesta de registros en Purview puede retrasarse hasta una hora o más, así que téngalo en cuenta al buscar eventos recientes.
Solución de problemas del error 403 Forbidden/unauthorized_caller
Puede usar registros de creación y uso para determinar por qué una llamada da como resultado un error 403 Forbidden con un código de error unauthorized_caller.
- Busque registros en Purview como se describe en la sección anterior. Considere la posibilidad de usar como palabra clave de búsqueda cualquiera de estos encabezados de respuesta: x-ms-service-request-id o x-ms-sas-operation-id.
- Abra el evento de uso, URI de SAS usado y busque el campo powerplatform.analytics.resource.sas.computed_ip_filters en PropertyCollection. Este intervalo IP es lo que usa la llamada SAS para determinar si la solicitud está autorizada para continuar o no.
- Compare este valor con el campo Dirección IP del registro, que debería ser suficiente para determinar por qué falló la solicitud.
- Si cree que el valor de powerplatform.analytics.resource.sas.computed_ip_filters es incorrecto, continúe con los siguientes pasos.
- Abra el evento de creación, URI de SAS creada, buscando utilizando el valor del encabezado de respuesta x-ms-sas-operation-id (o el valor del campo powerplatform.analytics.resource.sas.operation_id del registro de creación).
- Obtenga el valor del campo powerplatform.analytics.resource.sas.ip_binding_mode. Si falta o está vacío, significa que el enlace de IP no estaba activado para ese entorno en el momento de esa solicitud concreta.
- Obtenga el valor del campo powerplatform.analytics.resource.sas.admin_provided_ip_ranges. Si falta o está vacío, significa que los rangos de firewall de IP no estaban especificados para ese entorno en el momento de esa solicitud concreta.
- Obtenga el valor de powerplatform.analytics.resource.sas.computed_ip_filters, que debe ser idéntico al evento de uso y se deriva en función del modo de enlace de IP y los rangos de firewall de IP proporcionados por el administrador. Consulte la lógica de derivación en Almacenamiento y gobernanza de datos en Power Platform.
Esta información ayuda a los administradores del tenant a corregir cualquier error de configuración en la configuración de enlace IP del entorno.
Advertencia
Los cambios en la configuración del entorno para el enlace IP de SAS pueden tardar al menos 30 minutos en surtir efecto. Podría ser más si los equipos de partners tienen su propia caché.
Artículos relacionados
Información general sobre seguridad
Autenticarse en los servicios de Power Platform
Conectarse y autenticarse en orígenes de datos
Preguntas frecuentes sobre seguridad de Power Platform