Konnektori lõpp-punkti filtreerimine (eelversioon)

[See artikkel on väljalaskeeelne dokumentatsioon ja seda võidakse muuta.]

Konnektori lõpp-punkti filtreerimine võimaldab administraatoritel juhtida, milliste konkreetsete lõpp-punktidega saavad tegijad rakenduste, voogude või vestlusrobotite loomisel ühenduse luua. See on konfigureeritud andmepoliitikas ja see on saadaval ainult järgmiste konnektorite jaoks.

  • HTTP
  • HTTP koos Microsoft Entra ID-ga (AD)
  • HTTP veebihaak
  • SQL Server (hõlmab SQL Serveri konnektori kasutamist andmelaole juurdepääsuks Azure Synapse )
  • Azure Blob Storage
  • SMTP
  • Brauseri automatiseerimine
  • Kasutajaliidese automatiseerimine

Kui tegija ühendab oma rakenduse, voo või vestlusroboti blokeeritud lõpp-punktiga, kuvatakse andmepoliitika tõrketeade.

Hoiatus

Lõpp-punkti filtreerimise reeglid ei kehti keskkonnamuutujatele, kohandatud sisenditele ega käitusajal dünaamiliselt loodud lõpp-punktidele. Rakenduse, voo või vestlusroboti kujundajates hinnatakse ainult staatilisi lõpp-punkte. Lisateavet leiate teemast Teadaolevad piirangud.

Oluline

  • See on eelvaatefunktsioon.
  • Eelversioon funktsioonid ei ole tootmise jaoks mõeldud ja neil võivad olla piiratud funktsioonid. Need funktsioonid alluvad lisatingimustele ja on saadaval enne ametlikku väljalaset, nii et kliendid pääsevad varem juurde ja saavad tagasisidet.

Lõpp-punkti filtreerimise reeglite lisamine andmepoliitikatele

Andmepoliitikate lehe Eelehitatud konnektorid veerg Lõpp-punkti konfigureeritav näitab, kas konnektor toetab lõpp-punkti filtreerimise võimalust.

Lõpp-punkti saab konfigureerida lehel Valmiskonnektorid.

Kui veeru Lõpp-punkt konfigureeritav väärtus on Jah, saate seda võimalust kasutada tehes paremklõpsu ja valides siis Konnektori konfigureerimine>Konnektori lõpp-punktid.

Konnektori > konnektori lõpp-punktide konfigureerimine.

See avab külgpaneeli, kus saate määrata URL-i mustrite Luba või Keela järjestatud loendi. Loendi viimane rida on metamärgi (*) reegel, mis rakendub kõigile selle konnektori lõpp-punktidele. Vaikimisi * on muster seadistatud kui Luba uute andmepoliitikate jaoks, kuid saate selle sildistada kui Luba või Keela.

Määrake kohandatud konnektorite jaoks URL-i lubamise ja keelamise mustrite järjestatud loend.

Uute reeglite lisamine

Uute reeglite lisamiseks valige Lisa lõpp-punkt. Uued reeglid lisatakse mustriloendi lõppu eelviimase reeglina. Seda seetõttu, et * see on loendi viimane kirje. Siiski saate mustrite järjestust värskendada, kasutades ripploendit Järjestus või valides Nihuta üles või Nihuta alla.

Uute reeglite lisamiseks valige Lisa lõpp-punkt.

Pärast mustri lisamist saate seda redigeerida või kustutada, valides konkreetse rea ja seejärel valides käsu Kustuta.

Mustri kustutamine.

Pärast konnektori lõpp-punkti filtreerimisreeglite ja andmepoliitika salvestamist, kus need on määratletud, jõustatakse need kohe sihitud keskkondades. Järgmisel pildil on näide, kus tegija proovib ühendada oma pilvevoo HTTP-lõpp-punktiga, mis pole lubatud.

Andmepoliitika tõrge lõpp-punkti filtreerimise reeglite tõttu.

Teadaolevad piirangud

  • Lõpp-punkti filtreerimise reegleid ei jõustata käitusajal keskkonnamuutujatele, kohandatud sisenditele ja dünaamiliselt seotud lõpp-punktidele. Jõustatakse ainult staatilised lõpp-punktid, mis on projekteerimise ajal rakenduse, voo või vestlusroboti loomisel teada ja valitud. See tähendab, et SQL Serveri ja Azure'i bloobimälu konnektori lõpp-punkti filtreerimise reegleid ei jõustata, kui ühendused on autenditud Microsoft Entra ID-ga. Kahel järgmisel kuvatõmmisel koostab tegija pilvevoo, mis määratleb SQL Serveri ja andmebaasi muutujate sees, ning kasutab seejärel neid muutujaid ühenduse definitsiooni sisendina. Selle tulemusena ei hinnata lõpp-punkti filtreerimise reegleid ja pilvevoog käivitub edukalt.

    Kuvatõmmis pilvevoost, mis kasutab SQL-iga ühenduse loomiseks muutujaid.

    Kuvatõmmis edukalt töötavast pilvevoost.

  • Enne 1. oktoobrit 2020 avaldatud Power Apps tuleb uuesti avaldada, et andmepoliitika konnektori toimingureeglid ja lõpp-punkti reeglid jõustataks. Järgmine skript võimaldab administraatoritel ja tegijatel tuvastada rakendused, mis tuleb nende uute andmepoliitika üksikasjalike juhtimisreeglite järgimiseks uuesti avaldada.

    Add-PowerAppsAccount
    
    $GranularDLPDate = Get-Date -Date "2020-10-01 00:00:00Z"
    
    ForEach ($app in Get-AdminPowerApp){
    
        $versionAsDate = [datetime]::Parse($app.LastModifiedTime)
    
        $olderApp = $versionAsDate -lt $GranularDLPDate
    
        $wasBackfilled = $app.Internal.properties.executionRestrictions -ne $null -and $app.Internal.properties.executionRestrictions.dataLossPreventionEvaluationResult -ne $null -and ![string]::IsNullOrEmpty($app.Internal.properties.executionRestrictions.dataLossPreventionEvaluationResult.lastAdvancedBackfillDate) 
    
        If($($olderApp -and !$wasBackfilled)){
            Write-Host "App must be republished to comply with granular data policy: " $app.AppName " "  $app.Internal.properties.displayName " " $app.Internal.properties.owner.email
        } 
        Else{ 
            Write-Host "App is already Granular data policy compliant: " $app.AppName 
        }
    }
    

Lõpp-punkti sisestusvormingud ja näited

Iga konnektor määratleb lõpp-punkti erinevalt ja mõned lõpp-punktid võivad olla mitmes vormingus. Seetõttu peate sisestama lõpp-punktid kõigis võimalikes vormingutes, et takistada tegijatel neid rakenduste ja voogude loomisel kasutamast. Administraatorid saavad sisestada lõpp-punkti täieliku nime või kasutada lõpp-punkti filtreerimisreegli loomiseks mustri sobitamist metamärgiga (*). Need reeglid sisestatakse ja esitatakse lõpp-punkti mustrite järjestatud loendis, mis tähendab, et neid hinnatakse arvu järgi kasvavas järjestuses. Iga konnektori viimane reegel on alati * Luba või * Keela. Luba on vaikeseade, mille saab muuta Keela.

Järgmised juhised kirjeldavad, kuidas sisestada konnektori lõpp-punktid, luues reeglid nende lubamiseks või keelamiseks.

SQL Server

Loetlege SQL Serveri ühenduse lõpp-punktid vormingus <Server_name, database_name> . Mõnda asja tuleb meeles pidada:

  • Tegijad saavad sisestada serveri nime erinevates vormingutes. Lõpp-punkti adresseerimiseks sisestage see kõigis võimalikes vormingutes. Näiteks asutusesisene eksemplarid võivad olla <machine_name\named_instance, database_name> või <IP address, custom port, database_name> vormingus. Sel juhul peate lõpp-punkti jaoks rakendama lubamis- või blokeerimisreegleid mõlemas vormingus. Näiteks:

    • Blokeeri WS12875676\Servername1,MktingDB
    • Blokeeri 11.22.33.444,1401,MktingDB
  • Ükski spetsiaalne loogika ei käsitle suhtelisi aadresse nagu localhost. Seega, kui blokeerite *localhost*, blokeerib see tegijatel SQL Serveri lõpp-punkti osana mis localhost tahes lõpp-punktide kasutamise. Kuid see ei takista neil absoluutaadressi abil lõpp-punktile juurde pääsemast, välja arvatud juhul, kui administraator on ka absoluutse aadressi blokeerinud.

Järgmiselt on toodud mõned näited.

  • Luba ainult Azure SQL Serveri eksemplarid:

    1. Luba *.database.windows.net*
    2. Keela *
  • Luba ainult kindel IP-vahemik: (Tegija saab endiselt vormingus <machine_name\named_instance> sisestada IP-aadressid, mis pole lubatud.)

    1. Luba 11.22.33*
    2. Keela *

Dataverse

Dataverse'i lõpp-punkte tähistab organisatsiooni ID, näiteks 00aa00aa-bb11-cc22-dd33-44ee44ee44ee. Pange tähele, et praegu on lõpp-punkti filtreerimise ulatuses ainult tavaline Dataverse konnektor. Dataverse Dünaamika ja Dataverse praegused konnektorid ei kuulu reguleerimisalasse. Samuti ei saa kohalikku Dataverse eksemplari (nimetatakse ka praeguseks keskkonnaks) mitte kunagi keskkonnas kasutamiseks blokeerida. See tähendab, et tegijad pääsevad alati juurde Dataverse'i praegusele keskkonnale mis tahes keskkonnas.

Seetõttu reegel, mis ütleb:

  1. Luba 00aa00aa-bb11-cc22-dd33-44ee44ee44ee
  2. Keela *

Tegelikult tähendab see:

  1. Luba Dataverse current environment
  2. Luba 00aa00aa-bb11-cc22-dd33-44ee44ee44ee
  3. Keela *

Luba Dataverse current environment on alati vaikimisi esimene reegel mis tahes keskkonna Dataverse lõpp-punkti filtreerimise loendis.

Azure Blob Storage

Azure'i bloobimälu lõpp-punktid kasutavad Azure'i salvestusruumi konto nime.

SMTP

SMTP-lõpp-punktid on esitatud <SMTP server address, port number> vormingus.

Siin on näide stsenaariumist:

  1. Keela smtp.gmail.com,587
  2. Luba *

HTTP koos Microsoft Entra ID-ga, HTTP Webhook ja HTTP-konnektorid

HTTP-konnektori lõpp-punktid kasutavad URL-i mustrit. Konnektoriga HTTP toiming Hangi veebiressurss Microsoft Entra on ulatusest väljas.

Siin on näide stsenaariumist:

Lubage juurdepääs ainult Azure'i kordustellimuste lehele asukohas https://management.azure.com/.

  1. Luba https://management.azure.com/subscriptions*
  2. Keela https://management.azure.com/*
  3. Keela *

Brauseri automatiseerimine

See funktsioon võimaldab teil juhtida veebilehti, millele töölauavoog Power Automate töölauarakenduses juurde pääseb. Lõpp-punktid on esitatud kas URL-i vormingus või veebilehe nime vormingus ning dünaamiliseks URL-i või lehenime vastendamiseks saate kasutada metamärke. Valideerimine toimub toimingute "Käivita veebibrauser" või "Mine veebilehele" ajal, enne kui töölauavoog jätkab brauseri interaktsioonidega.

Märkus.

Lõpp-punkti filtreerimist ei kinnitata, kui toimingud "Käivita veebibrauser" on konfigureeritud esiplaani aknale manustamiseks. Sellistel juhtudel toimingut ei blokeerita, välja arvatud juhul, kui juurdepääs kõigile veebilehtedele on keelatud.

Siin on näide stsenaariumist:

Lubage juurdepääs kõigile veebilehtedele, välja arvatud URL https://www.contoso.com/ ja stringi powerplatform sisaldav URL või veebileht.

  1. Keela https://www.contoso.com/
  2. Keela *powerplatform*
  3. Luba *

Kasutajaliidese automatiseerimine

See funktsioon võimaldab teil määratleda, milliste rakenduste ja ekraanidega töölauavoog saab Power Automate töölauarakenduses suhelda. Lõpp-punktid määratakse rakenduse protsessi nime abil. Kui protsessi nimi on ApplicationFrameHost, Java või Javaw – mis näitab universaalset Windowsi platvormi (UWP) või Java-rakendust, kus mitmel eksemplaril võib olla sama nimi –, kasutab Power Automate töölaua jaoks sihtmärgi täpseks tuvastamiseks nii protsessi nime kui ka akna kuvatavat nime. Metamärke toetatakse paindlikuks sobitamiseks.

Valideerimine toimub kasutajaliidese automatiseerimise rühma mis tahes toimingu puhul. See kontrollib sihitud ekraani valijas atribuuti Protsess (tähistatud pildil numbriga 1) või atribuuti Name (tähistatud pildil numbriga 2) (nagu on näidatud pildil oleva noolega). Tavaliselt kasutatakse seotud kasutajaliidese elementide emaelemente, et teha kindlaks, kas interaktsioon on lubatud.

Ekraani valija

Lõpp-punkti filtreerimise reeglid ei kehti muutujatele ega dünaamiliselt seotud lõpp-punktidele. Kui avaldis sisaldab midagi muud peale sõnasõnalise stringi, siis filtreerimisest mööda minnakse, mis võib lubada juurdepääsu piiratud konnektori argumentidele. Poliitika vaikekäitumine on see, et kõik lõpp-punkti filtreerimispoliitikad sisaldavad põhireeglit (Luba * või Keela *), vaikimisi on Luba * (Luba kõik).

  • Kui kasutatakse suvandit Luba * : dünaamilisi väärtusi ei filtreerita. Iga dünaamiline avaldis läheb lõpp-punkti filtreerimisest mööda, isegi kui konkreetsed rakendused on piiratud.
  • Kui kasutatakse nuppu Keela * : kõik dünaamilised väärtused on vaikimisi blokeeritud, tagades rangema jõustamise.

Märkus.

  • Lõpp-punkti filtreerimist ei jõustata, kui asjakohased atribuudid (Protsess või Nimi) pole valija osa.
  • Lõpp-punkti filtreerimist ei toetata teatud Windowsi operatsioonisüsteemi kasutajaliidese elementide (sh töölauaikoonide, tegumiriba nuppude ja menüü Start komponentide) puhul.

Siin on näide stsenaariumist. Juurdepääsu lubamiseks kõigile rakendustele ja ekraanidele, välja arvatud need, kus atribuut Protsess või Nimi on kas täpselt Kalkulaator või sisaldab stringi Java, konfigureerige järgmised reeglid.

  1. Keela Calculator
  2. Keela *Java*
  3. Luba *

HTTP

See funktsioon võimaldab sul kontrollida lõpp-punkte, kuhu töölaua voog pääseb ligi, kui kasutatakse HTTP toiminguid Power Automate for Desktopis. Lõpp-punktid on määratletud URL-vormingus ning dünaamiliste URL-ide paindlikuks sobitamiseks saab kasutada wildcard'e.

Kui soovitud lõpp-punkt rikub määratletud filtreerimisreegleid, blokeeritakse tegevus ja voog ebaõnnestub poliitika rikkumisega.

Lõpp-punkti filtreerimise reegleid hinnatakse järjekorras, tuginedes andmekaotuse ennetamise (DLP) poliitikas konfigureeritud lubamise ja keeldumise mustritele.

Näide: Luba ligipääs kõigile lõpp-punktidele peale URL-i https://www.contoso.com/ ja iga URL-i, mis sisaldab stringi powerplatform.

  1. Keela https://www.contoso.com/
  2. Keela powerplatform
  3. Luba *

PowerShelli tugi lõpp-punkti filtreerimiseks

Lõpp-punkti filtreerimisreeglite seadistamine poliitika jaoks

Objekti, mis sisaldab poliitika lõpp-punkti filtreerimise reegleid, nimetatakse konnektori konfiguratsioonideks.

Konnektori konfiguratsioonide objektil on järgmine struktuur:

$ConnectorConfigurations = @{ 
  connectorActionConfigurations = @() # used for connector action rules
  endpointConfigurations = @( # array – one entry per 
    @{  
      connectorId # string
      endpointRules = @( # array – one entry per rule 
        @{ 
          order # number 
          endpoint # string
          behavior # supported values: Allow/Deny
        }
      ) 
    }
  ) 
}

Märkmed

  • Iga konnektori viimane reegel peab alati kehtima URL-ile * , et reeglid hõlmaksid kõiki URL-e.
  • Iga konnektori reeglite atribuut järjestus peab kasutama numbreid 1 kuni N, kus N on selle konnektori reeglite arv.

Andmepoliitika olemasolevate konnektorikonfiguratsioonide toomine

Get-PowerAppDlpPolicyConnectorConfigurations 

Andmepoliitika jaoks konnektori konfiguratsioonide loomine

New-PowerAppDlpPolicyConnectorConfigurations

Andmepoliitika konnektori konfiguratsioonide värskendamine

Set-PowerAppDlpPolicyConnectorConfigurations

Näide

Eesmärk:

SQL Serveriga ühenduse loomiseks tehke järgmist.

  • Keela serveri "myservername.database.windows.net" andmebaas "testdatabase"
  • Luba kõik muud serveri "myservername.database.windows.net" andmebaasid
  • Keela kõik muud serverid

SMTP-konnektori jaoks tehke järgmist.

  • Luba Gmail (serveri aadress: smtp.gmail.com, port: 587)
  • Keela kõik muud aadressid

HTTP-konnektori jaoks tehke järgmist.

  • Luba lõpp-punktid https://mywebsite.com/allowedPath1 ja https://mywebsite.com/allowedPath2
  • Keela kõik muud URL-id

Märkus.

Järgmises cmdlet-käsus viitab PolicyName kordumatule GUID-le. Tooge andmepoliitika GUID, käivitades cmdlet-käsu Get-DlpPolicy .

$ConnectorConfigurations = @{ 
  endpointConfigurations = @(
    @{  
      connectorId = "/providers/Microsoft.PowerApps/apis/shared_sql" 
      endpointRules = @(
        @{ 
          order = 1 
          endpoint = "myservername.database.windows.net,testdatabase" 
          behavior = "Deny"
        }, 
        @{ 
          order = 2 
          endpoint = "myservername.database.windows.net,*" 
          behavior = "Allow"
        }, 
        @{ 
          order = 3
          endpoint = "*" 
          behavior = "Deny"
        } 
      ) 
    }, 
    @{  
      connectorId = "/providers/Microsoft.PowerApps/apis/shared_smtp" 
      endpointRules = @(
        @{ 
          order = 1 
          endpoint = "smtp.gmail.com,587" 
          behavior = "Allow"
        }, 
        @{ 
          order = 2 
          endpoint = "*" 
          behavior = "Deny"
        } 
      ) 
    },
    @{  
      connectorId = "http" 
      endpointRules = @(
        @{ 
          order = 1 
          endpoint = "https://mywebsite.com/allowedPath1" 
          behavior = "Allow"
        }, 
        @{ 
          order = 2
          endpoint = "https://mywebsite.com/allowedPath2" 
          behavior = "Allow"
        }, 
        @{ 
          order = 3
          endpoint = "*" 
          behavior = "Deny"
        } 
      ) 
    } 
  ) 
}
New-PowerAppDlpPolicyConnectorConfigurations -TenantId $TenantId -PolicyName $PolicyName -NewDlpPolicyConnectorConfigurations $ConnectorConfigurations