Märkus.
Juurdepääs sellele lehele nõuab autoriseerimist. Võite proovida sisse logida või kausta vahetada.
Juurdepääs sellele lehele nõuab autoriseerimist. Võite proovida kausta vahetada.
[See artikkel on väljalaskeeelne dokumentatsioon ja seda võidakse muuta.]
Konnektori lõpp-punkti filtreerimine võimaldab administraatoritel juhtida, milliste konkreetsete lõpp-punktidega saavad tegijad rakenduste, voogude või vestlusrobotite loomisel ühenduse luua. See on konfigureeritud andmepoliitikas ja see on saadaval ainult järgmiste konnektorite jaoks.
- HTTP
- HTTP koos Microsoft Entra ID-ga (AD)
- HTTP veebihaak
- SQL Server (hõlmab SQL Serveri konnektori kasutamist andmelaole juurdepääsuks Azure Synapse )
- Azure Blob Storage
- SMTP
- Brauseri automatiseerimine
- Kasutajaliidese automatiseerimine
Kui tegija ühendab oma rakenduse, voo või vestlusroboti blokeeritud lõpp-punktiga, kuvatakse andmepoliitika tõrketeade.
Hoiatus
Lõpp-punkti filtreerimise reeglid ei kehti keskkonnamuutujatele, kohandatud sisenditele ega käitusajal dünaamiliselt loodud lõpp-punktidele. Rakenduse, voo või vestlusroboti kujundajates hinnatakse ainult staatilisi lõpp-punkte. Lisateavet leiate teemast Teadaolevad piirangud.
Oluline
- See on eelvaatefunktsioon.
- Eelversioon funktsioonid ei ole tootmise jaoks mõeldud ja neil võivad olla piiratud funktsioonid. Need funktsioonid alluvad lisatingimustele ja on saadaval enne ametlikku väljalaset, nii et kliendid pääsevad varem juurde ja saavad tagasisidet.
Lõpp-punkti filtreerimise reeglite lisamine andmepoliitikatele
Andmepoliitikate lehe Eelehitatud konnektorid veerg Lõpp-punkti konfigureeritav näitab, kas konnektor toetab lõpp-punkti filtreerimise võimalust.
Kui veeru Lõpp-punkt konfigureeritav väärtus on Jah, saate seda võimalust kasutada tehes paremklõpsu ja valides siis Konnektori konfigureerimine>Konnektori lõpp-punktid.
See avab külgpaneeli, kus saate määrata URL-i mustrite Luba või Keela järjestatud loendi. Loendi viimane rida on metamärgi (*) reegel, mis rakendub kõigile selle konnektori lõpp-punktidele. Vaikimisi * on muster seadistatud kui Luba uute andmepoliitikate jaoks, kuid saate selle sildistada kui Luba või Keela.
Uute reeglite lisamine
Uute reeglite lisamiseks valige Lisa lõpp-punkt. Uued reeglid lisatakse mustriloendi lõppu eelviimase reeglina. Seda seetõttu, et * see on loendi viimane kirje. Siiski saate mustrite järjestust värskendada, kasutades ripploendit Järjestus või valides Nihuta üles või Nihuta alla.
Pärast mustri lisamist saate seda redigeerida või kustutada, valides konkreetse rea ja seejärel valides käsu Kustuta.
Pärast konnektori lõpp-punkti filtreerimisreeglite ja andmepoliitika salvestamist, kus need on määratletud, jõustatakse need kohe sihitud keskkondades. Järgmisel pildil on näide, kus tegija proovib ühendada oma pilvevoo HTTP-lõpp-punktiga, mis pole lubatud.
Teadaolevad piirangud
Lõpp-punkti filtreerimise reegleid ei jõustata käitusajal keskkonnamuutujatele, kohandatud sisenditele ja dünaamiliselt seotud lõpp-punktidele. Jõustatakse ainult staatilised lõpp-punktid, mis on projekteerimise ajal rakenduse, voo või vestlusroboti loomisel teada ja valitud. See tähendab, et SQL Serveri ja Azure'i bloobimälu konnektori lõpp-punkti filtreerimise reegleid ei jõustata, kui ühendused on autenditud Microsoft Entra ID-ga. Kahel järgmisel kuvatõmmisel koostab tegija pilvevoo, mis määratleb SQL Serveri ja andmebaasi muutujate sees, ning kasutab seejärel neid muutujaid ühenduse definitsiooni sisendina. Selle tulemusena ei hinnata lõpp-punkti filtreerimise reegleid ja pilvevoog käivitub edukalt.
Enne 1. oktoobrit 2020 avaldatud Power Apps tuleb uuesti avaldada, et andmepoliitika konnektori toimingureeglid ja lõpp-punkti reeglid jõustataks. Järgmine skript võimaldab administraatoritel ja tegijatel tuvastada rakendused, mis tuleb nende uute andmepoliitika üksikasjalike juhtimisreeglite järgimiseks uuesti avaldada.
Add-PowerAppsAccount $GranularDLPDate = Get-Date -Date "2020-10-01 00:00:00Z" ForEach ($app in Get-AdminPowerApp){ $versionAsDate = [datetime]::Parse($app.LastModifiedTime) $olderApp = $versionAsDate -lt $GranularDLPDate $wasBackfilled = $app.Internal.properties.executionRestrictions -ne $null -and $app.Internal.properties.executionRestrictions.dataLossPreventionEvaluationResult -ne $null -and ![string]::IsNullOrEmpty($app.Internal.properties.executionRestrictions.dataLossPreventionEvaluationResult.lastAdvancedBackfillDate) If($($olderApp -and !$wasBackfilled)){ Write-Host "App must be republished to comply with granular data policy: " $app.AppName " " $app.Internal.properties.displayName " " $app.Internal.properties.owner.email } Else{ Write-Host "App is already Granular data policy compliant: " $app.AppName } }
Lõpp-punkti sisestusvormingud ja näited
Iga konnektor määratleb lõpp-punkti erinevalt ja mõned lõpp-punktid võivad olla mitmes vormingus. Seetõttu peate sisestama lõpp-punktid kõigis võimalikes vormingutes, et takistada tegijatel neid rakenduste ja voogude loomisel kasutamast. Administraatorid saavad sisestada lõpp-punkti täieliku nime või kasutada lõpp-punkti filtreerimisreegli loomiseks mustri sobitamist metamärgiga (*). Need reeglid sisestatakse ja esitatakse lõpp-punkti mustrite järjestatud loendis, mis tähendab, et neid hinnatakse arvu järgi kasvavas järjestuses. Iga konnektori viimane reegel on alati * Luba või * Keela. Luba on vaikeseade, mille saab muuta Keela.
Järgmised juhised kirjeldavad, kuidas sisestada konnektori lõpp-punktid, luues reeglid nende lubamiseks või keelamiseks.
SQL Server
Loetlege SQL Serveri ühenduse lõpp-punktid vormingus <Server_name, database_name> . Mõnda asja tuleb meeles pidada:
Tegijad saavad sisestada serveri nime erinevates vormingutes. Lõpp-punkti adresseerimiseks sisestage see kõigis võimalikes vormingutes. Näiteks asutusesisene eksemplarid võivad olla
<machine_name\named_instance, database_name>või<IP address, custom port, database_name>vormingus. Sel juhul peate lõpp-punkti jaoks rakendama lubamis- või blokeerimisreegleid mõlemas vormingus. Näiteks:- Blokeeri
WS12875676\Servername1,MktingDB - Blokeeri
11.22.33.444,1401,MktingDB
- Blokeeri
Ükski spetsiaalne loogika ei käsitle suhtelisi aadresse nagu
localhost. Seega, kui blokeerite*localhost*, blokeerib see tegijatel SQL Serveri lõpp-punkti osana mislocalhosttahes lõpp-punktide kasutamise. Kuid see ei takista neil absoluutaadressi abil lõpp-punktile juurde pääsemast, välja arvatud juhul, kui administraator on ka absoluutse aadressi blokeerinud.
Järgmiselt on toodud mõned näited.
Luba ainult Azure SQL Serveri eksemplarid:
- Luba
*.database.windows.net* - Keela
*
- Luba
Luba ainult kindel IP-vahemik: (Tegija saab endiselt vormingus
<machine_name\named_instance>sisestada IP-aadressid, mis pole lubatud.)- Luba
11.22.33* - Keela
*
- Luba
Dataverse
Dataverse'i lõpp-punkte tähistab organisatsiooni ID, näiteks 00aa00aa-bb11-cc22-dd33-44ee44ee44ee. Pange tähele, et praegu on lõpp-punkti filtreerimise ulatuses ainult tavaline Dataverse konnektor. Dataverse Dünaamika ja Dataverse praegused konnektorid ei kuulu reguleerimisalasse. Samuti ei saa kohalikku Dataverse eksemplari (nimetatakse ka praeguseks keskkonnaks) mitte kunagi keskkonnas kasutamiseks blokeerida. See tähendab, et tegijad pääsevad alati juurde Dataverse'i praegusele keskkonnale mis tahes keskkonnas.
Seetõttu reegel, mis ütleb:
- Luba
00aa00aa-bb11-cc22-dd33-44ee44ee44ee - Keela
*
Tegelikult tähendab see:
- Luba
Dataverse current environment - Luba
00aa00aa-bb11-cc22-dd33-44ee44ee44ee - Keela
*
Luba Dataverse current environment on alati vaikimisi esimene reegel mis tahes keskkonna Dataverse lõpp-punkti filtreerimise loendis.
Azure Blob Storage
Azure'i bloobimälu lõpp-punktid kasutavad Azure'i salvestusruumi konto nime.
SMTP
SMTP-lõpp-punktid on esitatud <SMTP server address, port number> vormingus.
Siin on näide stsenaariumist:
- Keela
smtp.gmail.com,587 - Luba
*
HTTP koos Microsoft Entra ID-ga, HTTP Webhook ja HTTP-konnektorid
HTTP-konnektori lõpp-punktid kasutavad URL-i mustrit. Konnektoriga HTTP toiming Hangi veebiressurss Microsoft Entra on ulatusest väljas.
Siin on näide stsenaariumist:
Lubage juurdepääs ainult Azure'i kordustellimuste lehele asukohas https://management.azure.com/.
- Luba
https://management.azure.com/subscriptions* - Keela
https://management.azure.com/* - Keela
*
Brauseri automatiseerimine
See funktsioon võimaldab teil juhtida veebilehti, millele töölauavoog Power Automate töölauarakenduses juurde pääseb. Lõpp-punktid on esitatud kas URL-i vormingus või veebilehe nime vormingus ning dünaamiliseks URL-i või lehenime vastendamiseks saate kasutada metamärke. Valideerimine toimub toimingute "Käivita veebibrauser" või "Mine veebilehele" ajal, enne kui töölauavoog jätkab brauseri interaktsioonidega.
Märkus.
Lõpp-punkti filtreerimist ei kinnitata, kui toimingud "Käivita veebibrauser" on konfigureeritud esiplaani aknale manustamiseks. Sellistel juhtudel toimingut ei blokeerita, välja arvatud juhul, kui juurdepääs kõigile veebilehtedele on keelatud.
Siin on näide stsenaariumist:
Lubage juurdepääs kõigile veebilehtedele, välja arvatud URL https://www.contoso.com/ ja stringi powerplatform sisaldav URL või veebileht.
- Keela
https://www.contoso.com/ - Keela
*powerplatform* - Luba
*
Kasutajaliidese automatiseerimine
See funktsioon võimaldab teil määratleda, milliste rakenduste ja ekraanidega töölauavoog saab Power Automate töölauarakenduses suhelda. Lõpp-punktid määratakse rakenduse protsessi nime abil. Kui protsessi nimi on ApplicationFrameHost, Java või Javaw – mis näitab universaalset Windowsi platvormi (UWP) või Java-rakendust, kus mitmel eksemplaril võib olla sama nimi –, kasutab Power Automate töölaua jaoks sihtmärgi täpseks tuvastamiseks nii protsessi nime kui ka akna kuvatavat nime. Metamärke toetatakse paindlikuks sobitamiseks.
Valideerimine toimub kasutajaliidese automatiseerimise rühma mis tahes toimingu puhul. See kontrollib sihitud ekraani valijas atribuuti Protsess (tähistatud pildil numbriga 1) või atribuuti Name (tähistatud pildil numbriga 2) (nagu on näidatud pildil oleva noolega). Tavaliselt kasutatakse seotud kasutajaliidese elementide emaelemente, et teha kindlaks, kas interaktsioon on lubatud.
Lõpp-punkti filtreerimise reeglid ei kehti muutujatele ega dünaamiliselt seotud lõpp-punktidele. Kui avaldis sisaldab midagi muud peale sõnasõnalise stringi, siis filtreerimisest mööda minnakse, mis võib lubada juurdepääsu piiratud konnektori argumentidele. Poliitika vaikekäitumine on see, et kõik lõpp-punkti filtreerimispoliitikad sisaldavad põhireeglit (Luba * või Keela *), vaikimisi on Luba * (Luba kõik).
- Kui kasutatakse suvandit Luba * : dünaamilisi väärtusi ei filtreerita. Iga dünaamiline avaldis läheb lõpp-punkti filtreerimisest mööda, isegi kui konkreetsed rakendused on piiratud.
- Kui kasutatakse nuppu Keela * : kõik dünaamilised väärtused on vaikimisi blokeeritud, tagades rangema jõustamise.
Märkus.
- Lõpp-punkti filtreerimist ei jõustata, kui asjakohased atribuudid (Protsess või Nimi) pole valija osa.
- Lõpp-punkti filtreerimist ei toetata teatud Windowsi operatsioonisüsteemi kasutajaliidese elementide (sh töölauaikoonide, tegumiriba nuppude ja menüü Start komponentide) puhul.
Siin on näide stsenaariumist. Juurdepääsu lubamiseks kõigile rakendustele ja ekraanidele, välja arvatud need, kus atribuut Protsess või Nimi on kas täpselt Kalkulaator või sisaldab stringi Java, konfigureerige järgmised reeglid.
- Keela
Calculator - Keela
*Java* - Luba
*
HTTP
See funktsioon võimaldab sul kontrollida lõpp-punkte, kuhu töölaua voog pääseb ligi, kui kasutatakse HTTP toiminguid Power Automate for Desktopis. Lõpp-punktid on määratletud URL-vormingus ning dünaamiliste URL-ide paindlikuks sobitamiseks saab kasutada wildcard'e.
Kui soovitud lõpp-punkt rikub määratletud filtreerimisreegleid, blokeeritakse tegevus ja voog ebaõnnestub poliitika rikkumisega.
Lõpp-punkti filtreerimise reegleid hinnatakse järjekorras, tuginedes andmekaotuse ennetamise (DLP) poliitikas konfigureeritud lubamise ja keeldumise mustritele.
Näide: Luba ligipääs kõigile lõpp-punktidele peale URL-i https://www.contoso.com/ ja iga URL-i, mis sisaldab stringi powerplatform.
- Keela
https://www.contoso.com/ - Keela
powerplatform - Luba
*
PowerShelli tugi lõpp-punkti filtreerimiseks
Lõpp-punkti filtreerimisreeglite seadistamine poliitika jaoks
Objekti, mis sisaldab poliitika lõpp-punkti filtreerimise reegleid, nimetatakse konnektori konfiguratsioonideks.
Konnektori konfiguratsioonide objektil on järgmine struktuur:
$ConnectorConfigurations = @{
connectorActionConfigurations = @() # used for connector action rules
endpointConfigurations = @( # array – one entry per
@{
connectorId # string
endpointRules = @( # array – one entry per rule
@{
order # number
endpoint # string
behavior # supported values: Allow/Deny
}
)
}
)
}
Märkmed
- Iga konnektori viimane reegel peab alati kehtima URL-ile
*, et reeglid hõlmaksid kõiki URL-e. - Iga konnektori reeglite atribuut järjestus peab kasutama numbreid 1 kuni N, kus N on selle konnektori reeglite arv.
Andmepoliitika olemasolevate konnektorikonfiguratsioonide toomine
Get-PowerAppDlpPolicyConnectorConfigurations
Andmepoliitika jaoks konnektori konfiguratsioonide loomine
New-PowerAppDlpPolicyConnectorConfigurations
Andmepoliitika konnektori konfiguratsioonide värskendamine
Set-PowerAppDlpPolicyConnectorConfigurations
Näide
Eesmärk:
SQL Serveriga ühenduse loomiseks tehke järgmist.
- Keela serveri "myservername.database.windows.net" andmebaas "testdatabase"
- Luba kõik muud serveri "myservername.database.windows.net" andmebaasid
- Keela kõik muud serverid
SMTP-konnektori jaoks tehke järgmist.
- Luba Gmail (serveri aadress: smtp.gmail.com, port: 587)
- Keela kõik muud aadressid
HTTP-konnektori jaoks tehke järgmist.
- Luba lõpp-punktid
https://mywebsite.com/allowedPath1jahttps://mywebsite.com/allowedPath2 - Keela kõik muud URL-id
Märkus.
Järgmises cmdlet-käsus viitab PolicyName kordumatule GUID-le. Tooge andmepoliitika GUID, käivitades cmdlet-käsu Get-DlpPolicy .
$ConnectorConfigurations = @{
endpointConfigurations = @(
@{
connectorId = "/providers/Microsoft.PowerApps/apis/shared_sql"
endpointRules = @(
@{
order = 1
endpoint = "myservername.database.windows.net,testdatabase"
behavior = "Deny"
},
@{
order = 2
endpoint = "myservername.database.windows.net,*"
behavior = "Allow"
},
@{
order = 3
endpoint = "*"
behavior = "Deny"
}
)
},
@{
connectorId = "/providers/Microsoft.PowerApps/apis/shared_smtp"
endpointRules = @(
@{
order = 1
endpoint = "smtp.gmail.com,587"
behavior = "Allow"
},
@{
order = 2
endpoint = "*"
behavior = "Deny"
}
)
},
@{
connectorId = "http"
endpointRules = @(
@{
order = 1
endpoint = "https://mywebsite.com/allowedPath1"
behavior = "Allow"
},
@{
order = 2
endpoint = "https://mywebsite.com/allowedPath2"
behavior = "Allow"
},
@{
order = 3
endpoint = "*"
behavior = "Deny"
}
)
}
)
}
New-PowerAppDlpPolicyConnectorConfigurations -TenantId $TenantId -PolicyName $PolicyName -NewDlpPolicyConnectorConfigurations $ConnectorConfigurations