Turvalisuse ja juhtimise kaalutlused Power Platform

Paljud kliendid mõtlevad, kuidas teha Power Platform kättesaadavaks nende laiemale äritegevusele koos IT-toega? Vastus on juhtimine. Selle eesmärk on võimaldada ärirühmadel keskenduda äriprobleemide tõhusale lahendamisele, olles kooskõlas IT ja ärinõuete standarditega. Järgmise sisu eesmärk on struktureerida teemasid, mida sageli seostatakse juhtimistarkvaraga, ja tõsta teadlikkust iga teema jaoks saadaolevatest võimalustest, mis on seotud Power Platform juhtimisega.

Kujundus Levinud küsimused, mis on seotud iga teemaga, mille jaoks on selles sisus vastus
Arhitektuur
  • Millised on Power Apps'i, Power Automate'i ja Microsoft Dataverse'i põhilised konstruktsioonid ja kontseptsioonid?

  • Kuidas sobivad need konstruktsioonid kokku kujundamise ja töötamise ajal?
Turvalisus
  • Millised on turbe kujundamise seisukohast parimad tavad?

  • Kuidas kasutada meie olemasolevaid kasutajate ja grupihalduse lahendusi, et hallata juurdepääsu ja turvarolle Power Apps'is?
Hoiatus ja toimingud
  • Kuidas määratleda juhtimismudelit kodanikest arendajate ja hallatud IT-teenuste vahel?

  • Kuidas määratleda juhtimismudelit keskse IT ja äriüksuse administraatorite vahel?

  • Kuidas läheneda mittevaikekeskkondade toetamisele ettevõttes?
Jälgimine
  • Kuidas jäädvustame vastavuse/auditi andmeid?

  • Kuidas saan mõõta ettevõttesisest kasutuselevõttu ja kasutust?

Arhitektuur

Ettevõtte õige juhtimistava loomise esimene samm on keskkondade tundmaõppimine. Keskkonnad on konteinerid kõigi ressursside jaoks, mida kasutavad Power Apps, Power Automate ja Dataverse. Environments Overview on hea sissejuhatus, millele peaks järgnema Mis on Dataverse?, Types of Power Apps, Microsoft Power Automate, Connectors ja On-premises Gateways.

Turvalisus

See jaotis kirjeldab mehhanisme, mis kontrollivad, kes saavad Power Apps'i keskkonnas ja andmetele ligi pääseda: litsentsid, keskkonnad, keskkonnarollid, Microsoft Entra ID, andmepoliitikad ja administraatori ühendused, mida saab kasutada Power Automate'iga.

Litsentsimine

Ligipääs Power Apps'ile ja Power Automate'ile algab litsentsi omamisest. Kasutaja litsentsi tüüp määratleb varad ja andmed, millele kasutajal on juurdepääs. Järgmises tabelis on kirjeldatud eri ressursse, mis on kasutajale saadaval olenevalt nende plaani tüübist. Üksikasjalikud litsentsimise üksikasjad leiate litsentsimise ülevaatest.

Plaan Kirjeldus
Microsoft 365 kaasatud See võimaldab kasutajatel laiendada SharePoint'i ja teisi Office'i varasid, mis neil juba olemas on.
Dynamics 365 sisaldab See võimaldab kasutajatel kohandada ja laiendada kliendisuhtluse rakendusi (Dynamics 365 Sales, Dynamics 365 Customer Service, Dynamics 365 Field Service, Dynamics 365 Marketing ja Dynamics 365 Project Service Automation), neil on juba olemas.
Power Apps plaan See võimaldab järgmist.
  • Ettevõtte konnektorite loomist ja kasutusvalmis teenust Dataverse.
  • Töökindla äriloogika kasutamist eri rakenduse tüüpide ja haldamise võimalustega.
Power Appsi kogukond See võimaldab kasutajal kasutada Power Apps'i, Power Automate'i, Dataverse'i ja kohandatud ühendusi individuaalseks kasutamiseks. Rakendusi ei saa ühiskasutada.
Power Automate Free See võimaldab kasutajatel luua piiramatult vooge ja teha 750 käitust.
Power Automate plaan Vaata Microsoft Power Apps ja Microsoft Power Automate Licensing Guide.

Keskkonnad

Pärast litsentside saamist eksisteerivad keskkonnad konteinerina kõigi Power Apps, Power Automate'i ja Dataverse'i kasutatavate ressursside jaoks. Keskkondi saab kasutada erinevate sihtrühmade sihtimiseks ja/või erinevatel eesmärkidel, näiteks arendamiseks, testimiseks ja tootmiseks. Lisateavet vt keskkondade ülevaade.

Andmete ja võrgu kaitsmine

  • Power Apps ja Power Automate dont annavad kasutajatele ligipääsu andmevaradele, millele neil juba ligipääsu pole. Kasutajatel peaks olema juurdepääs ainult sellistele andmetele, millele neil ka tegelikult juurdepääsu vaja on.
  • Võrgujuurdepääsu kontrolli poliitikad võivad kehtida ka Power Apps'ile ja Power Automate'ile. Keskkonna puhul saab blokeerida juurdepääsu saidile võrgu sees, blokeerides sisselogimislehe, et takistada ühenduste loomist selle saidiga Power Apps'is ja Power Automate'is.
  • Keskkonnas kontrollitakse ligipääsu kolmel tasandil: Keskkonna rollid, Ressursiõigused Power Apps, Power Automate jms jaoks ning Dataverse turvarollid (kui Dataverse'i andmebaas on loodud).
  • Kui keskkonnas luuakse fail Dataverse , siis võtavad keskkonna turvalisuse kontrolli üle rollid Dataverse (ja kõik keskkonna administraatorid ja loojad migreeritakse).

Iga rollitüübi jaoks toetatakse järgmisi põhimõtteid.

Keskkonna tüüp Roll Põhitüüp (Microsoft Entra ID)
Keskkond ilma teenuseta Dataverse Keskkonna roll Kasutaja, rühm, rentnik
Ressursi õigus: lõuendirakendus Kasutaja, rühm, rentnik
Ressursiluba: Power Automate, Custom Connector, Gateways, Connections1 Kasutaja, rühm
Keskkond koos Dataverse Keskkonna roll Kasutaja
Ressursi õigus: lõuendirakendus Kasutaja, rühm, rentnik
Ressursiluba: Power Automate, Custom Connector, Gateways, Connections1 Kasutaja, rühm
Dataversei roll (rakendub kõigile mudelipõhistele rakendustele ja komponentidele) Kasutaja

1 Ühiskasutusse saab anda vaid teatud ühendusi (nt SQL).

Märkus.

  • Vaikekeskkonnas antakse kõigile rentniku kasutajatele juurdepääs keskkonnalooja rollile.
  • Administraatori rolliga kasutajatel on administraatori juurdepääs kõikidele keskkondadele. Power Platform

KKK – Millised õigused eksisteerivad Microsoft Entra üürniku tasemel?

Täna saavad Microsoft Power Platform'i administraatorid teha järgmist:

  1. Laadi alla Power Apps & Power Automate'i litsentsiraport
  2. Andmepoliitika loomine, mille ulatus on ainult "Kõik keskkonnad" või mis hõlmab või välistab konkreetseid keskkondi
  3. Hallata ja määrata litsentse Office'i administreerimiskeskuse kaudu
  4. Pääseda juurde kõigile keskkonna, rakenduse ja voogude haldamise võimalustele, mis on saadaval rentniku kõigis keskkondades:
    • Power Apps Admin PowerShell cmdlets
    • Power Apps haldusühendused
  5. Juurdepääs Power Apps'i ja Power Automate'i administraatori analüütikale kõigi üürniku keskkondade kohta:

Võtame näiteks Microsoft Intune'i

Microsoft Intune'i kasutajad saavad Androidis ja iOS-is seadistada mobiilirakenduste kaitsepoliitikaid nii Power Apps'i kui ka Power Automate'i rakenduste jaoks. See juhend toob esile poliitika seadistamise Intune'i kaudu Power Automate'i jaoks.

Võtke arvesse asukohapõhist tingimuslikku juurdepääsu

Klientidele, kellel on Microsoft Entra ID P1 või P2, saab tingimusliku juurdepääsu poliitikaid määratleda Azure'is Power Apps ja Power Automate jaoks. See võimaldab juurdepääsu lubamist või blokeerimist kasutaja/rühma, seadme või asukoha alusel.

Tingimusliku juurdepääsu poliitika loomine

  1. Logige rakendusse https://portal.azure.com sisse.
  2. Valige Tingimuslik juurdepääs.
  3. Valige + Uus poliitika.
  4. Vali valitud kasutajad ja rühmad.
  5. Valige Kõik pilverakendused>Kõik pilverakendused>Common Data Service, et kontrollida juurdepääsu Customer Engagementi rakendustele.
  6. Saate rakendada tingimusi (kasutajarisk, seadme platvormid, asukohad).
  7. Valige Loo.

Andmelekke vältimine andmepoliitikate abil

Andmepoliitikad jõustavad reeglid, mille jaoks konnektoreid saab koos kasutada, liigitades konnektorid kas ainult äriandmeteks või äriandmeteks pole lubatud. Lihtsalt öeldes, kui panete konnektori ainult äriandmete rühma, saab seda kasutada ainult koos teiste samasse rakendusse kuuluvate konnektoriga selles rühmas. Power Platformi administraatorid saavad määratleda poliitikaid, mis rakenduvad kõikides keskkondades.

KKK

K: Kas ma saan üürniku tasandil kontrollida, milline ühendus üldse saadaval on, näiteks Ei Dropboxile või Twitterile, aga jah SharePointile?

A: See on võimalik, kasutades konnektorite klassifitseerimis võimsuseid ja määrates blokeeritud klassifikaatori ühele või mitmele konnektorile, mida soovite kasutada. On olemas komplekt konnektoreid, mida ei saa blokeerida.

K. Kuidas jagada konnektoreid kasutajate vahel? Näiteks on Teamsi konnektor üldine konnektor, mida saab ühiskasutusse anda.

A: Pistikud on saadaval kõigile kasutajatele, välja arvatud premium- või kohandatud pistikud, mis vajavad kas eraldi litsentsi (premium-pistikud) või mida tuleb selgesõnaliselt jagada (kohandatud pistikud).

Hoiatus ja toiming

Lisaks jälgimisele soovivad paljud kliendid tellida tarkvara loomise, kasutamise või tervisega seotud sündmuste jälgimise, et nad teaksid, millal toiminguid teha. Selles jaotises kirjeldatakse mõningaid võimalusi sündmuste (käsitsi ja programmiliselt) vaatlemiseks ning sündmuse ilmnemisega käivitatud toimingute tegemiseks.

Loo Power Automate vooge, et teavitada oluliste auditisündmuste kohta

  1. Näiteks saab teavitusi rakendada, on Microsoft 365 turva- ja vastavusauditi logide tellimine.
  2. Seda saab teha kas veebihaagi kordustellimuse või pollimise abil. Kuid Power Automate'i lisamisega nendele hoiatustele saame pakkuda administraatoritele rohkem kui ainult e-posti teateid.

Loo vajalikud poliitikad Power Apps'i, Power Automate'i ja PowerShell'i abil

  1. Need PowerShelli cmdletid annavad administraatoritele täieliku kontrolli vajalike juhtimispoliitikate automatiseerimiseks.
  2. Power Platform for Admins V2 (eelvaade) ja Power Automate Management ühendused pakuvad sama kontrollitaset, kuid lisavad laiendatavust ja lihtsust, kasutades Power Apps ja Power Automate.
  3. Vaadake Power Platform üle halduse ja juhtimise head tavad ning kaaluge tippkeskuse (CoE) alustuskomplekti häälestamist.
  4. Halduskonnektorite kiireks loomiseks kasutage seda blogi ja rakenduse malli.
  5. Lisaks tasub tutvuda Community Apps Gallery jagatud sisuga, siin on veel üks näide administratiivsest kogemusest, mis on loodud Power Apps ja administraatori ühenduste abil.

KKK

Probleem Praegu saavad kõik kasutajad, kellel on Microsoft E3 litsents, luua rakendusi vaikimisi keskkonnas. Näiteks saate valitud rühmale lubada keskkonna koostaja õigused. Kümme inimest rakenduste loomiseks?

Soovitus

PowerShelli cmdlet-käsud ja halduskonnektorid pakuvad administraatoritele täielikku paindlikkust ja kontrolli oma organisatsiooni jaoks soovitud poliitikate koostamiseks.

Jälgimine

On hästi arusaadav, et jälgimine on tarkvara mastaapse haldamise kriitiline aspekt. See osa toob esile mõned viisid, kuidas saada ülevaadet Power Apps'i ja Power Automate'i arendusest ja kasutamisest.

Kontrolljälje ülevaatamine

Activity logimine Power Apps on integreeritud Office Security and Compliance Centeriga, et tagada põhjalik logimine Microsofti teenused Dataverse'is ja Microsoft 365. Office pakub nende andmete kohta päringu tegemiseks API-t, mida kasutavad praegu paljud SIEM-i hankijad, et kasutada aruandluseks tegevuste logimise andmeid.

Vaata Power Apps ja Power Automate'i litsentsiraportit

  1. Logige sisse Power Platformi halduskeskusesse.
  2. Valige navigeerimispaanil Litsentsimine .
  3. Licensing paneelil valige Power Automate või Power Apps info ülevaatamiseks.

Teavet saate vaadata järgmise kohta.

  • Aktiivne kasutaja ja rakenduse kasutus – kui palju kasutajaid rakendust kasutab ja kui tihti?
  • Asukoht – kus kasutatakse?
  • Konnektorite teenuse jõudlus
  • Tõrgetest teatamine – millistes rakenduses esineb kõige rohkem tõrkeid
  • Kasutuses olevad vood tüübi ja kuupäeva järgi
  • Loodud vood tüübi ja kuupäeva järgi
  • Rakendusetaseme audit
  • Teenuseseisund
  • Kasutatud konnektorid

Litsentseeritud kasutajate kuvamine

Saad alati vaadata üksikute kasutajate litsentse Microsoft 365 halduskeskus'is, uurides konkreetseid kasutajaid.

Määratud kasutajalitsentside eksportimiseks võite kasutada ka järgmist PowerShelli käsku.

Get-AdminPowerAppLicenses -OutputFilePath '<licenses.csv>'

Ekspordib kõik määratud kasutajalitsentsid (Power Apps ja Power Automate) sinu üürnikus tabelvaatesse .csv faili. Eksporditud fail sisaldab nii iseteeninduse registreerimise sisemisi prooviplaane kui ka plaane, mis pärinevad Microsoft Entra ID-st. Sisemised prooviplaanid ei ole Microsoft 365 halduskeskus administraatoritele nähtavad.

Suure hulga Power Platformi kasutajatega rentnike puhul võib eksportimine võtta aega.

Keskkonnas kasutatud rakenduse ressursside vaatamine

  1. Logige sisse Power Platformi halduskeskusesse.
  2. Valige navigeerimispaanil Halda .
  3. Valige paanil Haldamine Keskkonnad .
  4. Valige lehel Keskkonnad keskkond.
  5. Vaadake jaotises Ressursid üle keskkonnas kasutatavate rakenduste loend.