Muistiinpano
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää kirjautua sisään tai vaihtaa hakemistoa.
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää vaihtaa hakemistoa.
[Tämä artikkeli on esijulkaisuasiakirja, ja se voi muuttua.]
Tietoturva-agentti on Power Pages Security -työtilaan rakennettu tekoälyavusteinen avustaja, joka auttaa tekijöitä tarkistamaan, määrittämään ja vahvistamaan Power Pages sivustojensa suojausta luonnollisella kielellä.
Agentti tukee keskeisiä suojausskenaarioita, jotka liittyvät Power Pages-sivuston suojaamiseen, kuten suojaustilan tarkistamiseen, todentamisen ja valtuutuksen määrittämiseen, sovelluksen suojausasetusten hallintaan ja yleisten suojausongelmien vianmääritykseen. Suositukset perustuvat sivustosi määrityksiin, joten voit tehdä tietoon perustuvia päätöksiä ympäristösi perusteella yleisten ohjeiden sijaan.
Tärkeää
- Tämä on esiversiotoiminto.
- Esiversio-ominaisuuksia ei ole tarkoitettu tuotantokäyttöön, ja niiden toiminnot saattavat olla rajoitettuja. Näihin toimintoihin sovelletaan lisäkäyttöehtoja ja ne ovat käytettävissä ennen virallista julkaisua, jotta asiakkaat voivat käyttää niitä aikaisessa vaiheessa ja antaa palautetta.
Määritysten muutosten osalta agentti pyytää aina hyväksyntääsi ennen päivitysten tekemistä, joten pysyt sivustosi suojauksen hallinnassa.
Suojausskenaariot
Suojausagentti tukee neljää ensisijaista suojausskenaariota, jotka kattavat Power Pages sivuston suojauksen ydinalueet.
Sivuston suojauksen tilan tarkistus
Tarkastele sivustosi yleistä suojausta yksittäisessä keskustelussa. Agentti analysoi todennusasetuksia, valtuutusmäärityksiä, suojausasetuksia, haavoittuvuustarkistushavaintoja ja sivuston määritystä tunnistaakseen ongelmia, kuten liian sallitun käytön, anonyymin tietojen altistumisen, todentamisen virheelliset asetukset ja puuttuvat suojaukset. Agentti priorisoi löydökset, selittää ne tavallisella kielellä ja tarjoaa suositeltuja korjausvaiheita.
Esimerkkikehotteet:
- Tarkista sivustoni suojaus ja kerro minulle tärkeimmät ongelmat.
- Näytä kaikki, mitä anonyymit käyttäjät voivat tällä hetkellä käyttää.
- Tiivistä viimeisimmän tietoturvatarkistuksen havainnot.
- Tarkista, noudattavatko todennus-, valtuutus- ja suojausasetukset parhaita käytäntöjä.
- Tunnista verkkoroolit tai käyttöoikeudet, jotka tarjoavat laajemman käyttöoikeuden kuin aiotaan.
- Tarkastele sivun ja taulukon käyttöoikeuksia ja korosta epäjohdonmukaisuuksia.
- Tarkista, näkyvätkö arkaluontoiset Dataverse-taulukot yli sallittujen käyttöoikeuksien kautta.
- Luo suojausraportti, jonka voin jakaa tiimilleni.
Valtuutusmääritys
Määritä, miten käyttäjät käyttävät sivustosi sivuja ja Dataverse-tietoja. Agentti auttaa luomaan ja päivittämään verkkorooleja, sivun käyttöoikeuksia ja taulukon käyttöoikeuksia. Se selittää olemassa olevat valtuutusasetukset ja suosittelee pienintä käyttöoikeutta sivustosi määrityksiin perustuen.
Esimerkkikehotteet:
- Näytä kaikki verkkoroolit ja sivut, joita he voivat käyttää.
- Luo todennetuille käyttäjille verkkorooli nimeltä CaseReviewer.
- Rajoita SupportCases-sivua, jotta vain käyttäjät, joilla on CaseReviewer-rooli, voivat käyttää sitä.
- Luo taulukon käyttöoikeus, jonka avulla CaseReviewer-rooli voi lukea ja luoda tapauksia.
- Muuta tämän taulukon käyttöoikeus yleisestä laajuudesta yhteyshenkilölaajuuteen.
- Poista anonyymi käyttöoikeus tämän taulukon käyttöoikeudesta.
- Luettele kaikki taulukon käyttöoikeudet, joille ei ole määritetty verkkorooleja.
- Voiko käyttäjä, jolla on RoleB- ja RoleC-käyttöoikeus, käyttää TestC:tä ja lähettää TestFormin?
Todentamisen määritys ja vianmääritys
Määritä todentamispalvelut, vahvista todennusasetukset ja diagnosoi yleisiä kirjautumisongelmia. Agentti tukee Microsoft Entra ID, OpenID Connectia ja SAML 2.0:aa ja suosittelee määrityspäivityksiä todentamisongelmien ratkaisemiseksi.
Esimerkkikehotteet:
- Tarkista sivuston todentamisen määritykset ja kerro, mitä on määritetty väärin.
- Vahvista Microsoft Entra ID kirjautumisasetukset ja suosittele korjauksia.
- Vahvista OpenID Connect -määritykseni.
- Käyttäjät napsauttavat Kirjaudu sisään, mutta palaavat kirjautumissivulle. Auta tunnistamaan ongelma.
- Käyttäjät todentavat onnistuneesti, mutta saavat käyttöoikeuden, joka on estetty sisäänkirjautumisen jälkeen.
- Määritä tämä sivusto tukemaan sekä paikallisia tilejä että Microsoft Entra ID.
- Määritä kirjautumisen oletusasetukseksi Microsoft Entra ID.
- Auta minua tutkimaan, miksi kirjautuminen onnistuu joillekin käyttäjille, mutta ei toisille.
Sovelluksen suojausasetukset
Tarkastele ja määritä sovellustason suojausasetuksia, kuten sisältösuojauskäytäntö (CSP), HTTP-suojausotsikot, CORS, evästeasetukset, istunnon hallinta ja WAF:hen liittyvät kokoonpanot.
Esimerkkikehotteet:
- Tarkista nykyinen sisällön suojauskäytäntö ja suosittele parannuksia.
- Diagnosoi sisällön suojauskäytännön virheet, jotka estävät JavaScriptin tai CSS:n käytön.
- Tarkista ja vahvista HTTP-suojausotsikoita.
- Suosittelemme turvallisempia CORS-asetuksia.
- Tarkista todentamisevästeen määritykseni.
- Päivitä passiivisten käyttäjien istunnon aikakatkaisu.
- Tarkista, onko WAF käytössä sivustossani, ja selvitä nykyinen suojaustila.
- Tarkista sovellukseni suojausasetukset ja suosittele parannuksia.
Miten agentti toimii?
Voit etsiä tietoturva-agentin Power Pages Design Studion suojaustyötilasta. Kun olet käynnistänyt Tietoturva-agentin keskustelupaneelin, kuvaile, mitä haluat saavuttaa luonnollisella kielellä. Esimerkkejä aiheista ovat:
- Tarkista sivustoni suojaus.
- Microsoft Entra ID todentamisen määrittäminen.
- Luo myyntiroolin käyttöoikeudet.
- Miksi käyttäjät eivät voi kirjautua sisään?
- Sisällön suojauskäytännön määrittäminen.
Agentti analysoi sivustosi määritykset, selittää sen havainnot ja ehdottaa määritysmuutoksia tarvittaessa. Ennen kuin muutokset otetaan käyttöön, se pyytää hyväksyntääsi ja vahvistaa valmistumisen jälkeen täsmälleen, mitä päivitettiin.
Parhaat käytännöt
Saat parhaan käyttökokemuksen seuraavasti:
- Käytä suojausagenttia kehitys- tai testiympäristöissä ennen tuotantoon tehtyjen muutosten ylentämistä.
- Tarkista kaikki ehdotetut kokoonpanomuutokset ennen kirjoitustoimintojen hyväksymistä.
- Keskustelukokemuksen avulla voit ymmärtää suojauskäsitteitä ja määrittää sivustosi.
- Vahvista ja ota käyttöön hyväksyttyjä muutoksia käyttämällä organisaatiosi vakiomuotoista ALM-prosessia.
Koska suositukset perustuvat sivustosi määrityksiin, ohjeet on räätälöity ympäristöösi yleisten suojausta koskevien parhaiden käytäntöjen sijaan.
Liittyvät suojausominaisuudet
Tietoturva-agentin lisäksi suojaustyötila sisältää automatisoituja suojausominaisuuksia, joiden avulla voit jatkuvasti valvoa sivustoasi.
Suojauksen tarkistuksen (esikatselu) avulla voit ajoittaa toistuvia haavoittuvuustarkistuksia, jotka arvioivat sivustosi OWASP-pohjaisten suojaussääntöjen mukaisesti.
Sivuston liikenteen valvonta (esikatselu) analysoi jatkuvasti liikennemalleja epäilyttävän toiminnan ja mahdollisten hyökkäysten havaitsemiseksi.
Molempien toimintojen havainnot näkyvät hälytyksinä Suojaus-työtilan Yleiskatsaus-sivulla . Sieltä voit tarkastella ilmoituksen tietoja, tehdä suositeltuja toimia suoraan tai avata tietoturva-agentin, jotta ymmärrät ongelman ja saat ohjattua korjausta.