Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
[Cet article est une documentation préliminaire et est susceptible d’être modifié.]
L’agent de sécurité est un assistant basé sur l’IA intégré à l’espace de travail de sécurité Power Pages qui aide les créateurs à examiner, configurer et renforcer la sécurité de leurs sites Power Pages à l’aide du langage naturel.
L’agent prend en charge les principaux scénarios de sécurité impliqués dans la sécurisation d’un site Power Pages, notamment l’examen de la posture de sécurité, la configuration de l’authentification et l’autorisation, la gestion des paramètres de sécurité des applications et la résolution des problèmes de sécurité courants. Les recommandations sont basées sur la configuration de votre site. Vous pouvez donc prendre des décisions éclairées en fonction de votre environnement plutôt que des conseils génériques.
Important
- Il s’agit d’une fonctionnalité en préversion.
- Les fonctionnalités d’évaluation ne sont pas destinées à une utilisation en production et peuvent être restreintes. Ces fonctionnalités sont soumises à des conditions d’utilisation supplémentaires, et sont disponibles avant une version officielle de telle sorte que les clients puissent tirer parti d’un accès anticipé et fournir leurs commentaires.
Pour toute modification de configuration, l’agent demande toujours votre approbation avant d’effectuer des mises à jour, de sorte que vous restez en contrôle de la sécurité de votre site.
Scénarios de sécurité
L’agent de sécurité prend en charge quatre scénarios de sécurité principaux qui couvrent les domaines principaux de la protection de site Power Pages.
Révision de la posture de sécurité du site
Passez en revue la sécurité globale de votre site dans une conversation unique. L’agent analyse les paramètres d’authentification, la configuration d’autorisation, les paramètres de sécurité, les résultats de l’analyse des vulnérabilités et la configuration du site pour identifier les problèmes tels que l’accès trop permissif, l’exposition anonyme des données, les mauvaises configurations d’authentification et les protections de sécurité manquantes. L’agent hiérarchise les résultats, les explique en langage brut et fournit des étapes de correction recommandées.
Exemples de prompts :
- Passez en revue la sécurité de mon site et dites-moi les problèmes de priorité les plus élevés.
- Affichez-moi tout ce que les utilisateurs anonymes peuvent accéder actuellement.
- Résumez mes derniers résultats d’analyse de sécurité.
- Vérifiez si mes paramètres d’authentification, d’autorisation et de sécurité suivent les meilleures pratiques.
- Identifiez les rôles web ou les autorisations qui fournissent un accès plus large que prévu.
- Passez en revue mes autorisations de page et de table et mettez en évidence toutes les incohérences.
- Vérifiez si les tables Dataverse sensibles sont exposées via des autorisations trop permissives.
- Créez un rapport de posture de sécurité que je peux partager avec mon équipe.
Configuration de l’autorisation
Configurez la façon dont les utilisateurs accèdent aux pages de votre site et aux données Dataverse. L’agent permet de créer et de mettre à jour des rôles web, des autorisations de page et des autorisations de table. Il explique les paramètres d’autorisation existants et recommande un accès avec privilèges minimum en fonction de la configuration de votre site.
Exemples de prompts :
- Affichez tous les rôles web et les pages auxquels ils peuvent accéder.
- Créez un rôle web nommé CaseReviewer pour les utilisateurs authentifiés.
- Limitez la page SupportCases afin que seuls les utilisateurs disposant du rôle CaseReviewer puissent y accéder.
- Créez une autorisation de table qui permet au rôle CaseReviewer de lire et de créer des incidents.
- Remplacez cette autorisation de table de l’étendue globale par l’étendue Contact.
- Supprimez l’accès anonyme de cette autorisation de table.
- Répertoriez toutes les autorisations de table qui n’ont pas de rôles web attribués.
- Un utilisateur avec RoleB et RoleC peut-il accéder à TestC et envoyer TestForm ?
Configuration de l’authentification et résolution des problèmes
Configurez les fournisseurs d’authentification, validez les paramètres d’authentification et diagnostiquez les problèmes de connexion courants. L’agent prend en charge Microsoft Entra ID, OpenID Connect et SAML 2.0 et recommande les mises à jour de configuration pour résoudre les problèmes d’authentification.
Exemples de prompts :
- Passez en revue la configuration de l’authentification de mon site et dites-moi ce qui est mal configuré.
- Validez mes paramètres de connexion Microsoft Entra ID et recommandez des correctifs.
- Validez ma configuration OpenID Connect.
- Les utilisateurs cliquent sur Se connecter, mais retournent à la page de connexion. Aidez-moi à identifier le problème.
- Les utilisateurs s’authentifient correctement, mais reçoivent l’accès refusé après la connexion.
- Configurez ce site pour prendre en charge les comptes locaux et les Microsoft Entra ID.
- Définissez Microsoft Entra ID comme option de connexion par défaut.
- Aidez-moi à examiner pourquoi la connexion réussit pour certains utilisateurs, mais échoue pour d’autres.
Paramètres de sécurité des applications
Passez en revue et configurez les paramètres de sécurité au niveau de l’application, notamment la stratégie de sécurité de contenu (CSP), les en-têtes de sécurité HTTP, CORS, les paramètres de cookie, la gestion de session et les configurations liées au WAF.
Exemples de prompts :
- Passez en revue ma stratégie de sécurité du contenu actuelle et recommandez des améliorations.
- Diagnostiquer les erreurs de stratégie de sécurité de contenu bloquant JavaScript ou CSS.
- Passez en revue et renforcez mes en-têtes de sécurité HTTP.
- Recommandez des paramètres CORS plus sécurisés.
- Passez en revue la configuration de mon cookie d’authentification.
- Mettez à jour le délai d’expiration de session pour les utilisateurs inactifs.
- Vérifiez si waf est activé pour mon site et expliquez l’état de protection actuel.
- Passez en revue les paramètres de sécurité de mon application et recommandez des améliorations.
Fonctionnement de l’agent
Vous trouverez l’agent de sécurité dans l’espace de travail Sécurité de Power Pages Design Studio. Après avoir lancé le panneau de conversation de l’agent de sécurité , décrivez ce que vous souhaitez accomplir à l’aide du langage naturel. Voici quelques exemples d'instructions :
- Passez en revue la sécurité de mon site.
- Configurez l’authentification Microsoft Entra ID.
- Créez des autorisations pour le rôle Ventes.
- Pourquoi les utilisateurs ne peuvent-ils pas se connecter ?
- Configurez une stratégie de sécurité de contenu.
L’agent analyse la configuration de votre site, explique ses résultats et propose des modifications de configuration le cas échéant. Avant d’appliquer une modification, elle demande votre approbation et, une fois terminée, confirme exactement ce qui a été mis à jour.
Bonnes pratiques
Pour une expérience optimale :
- Utilisez l’agent de sécurité dans les environnements de développement ou de test avant de promouvoir les modifications apportées à la production.
- Passez en revue toutes les modifications de configuration proposées avant d’approuver les actions d’écriture.
- Utilisez l’expérience conversationnelle pour comprendre les concepts de sécurité et configurer votre site.
- Validez et déployez les modifications approuvées à l’aide du processus ALM standard de votre organisation.
Étant donné que les recommandations sont ancrées dans la configuration de votre site, les conseils sont adaptés à votre environnement plutôt qu’aux meilleures pratiques de sécurité génériques.
Fonctionnalités de sécurité associées
Outre l’agent de sécurité, l’espace de travail Sécurité inclut des fonctionnalités de sécurité automatisées qui permettent de surveiller en permanence votre site.
L’analyse de sécurité (préversion) vous permet de planifier des analyses de vulnérabilité périodiques qui évaluent votre site par rapport aux règles de sécurité basées sur OWASP.
La surveillance du trafic de site (préversion) analyse en continu les modèles de trafic pour détecter les activités suspectes et les attaques potentielles.
Les résultats des deux fonctionnalités apparaissent sous forme d’alertes dans la page Vue d’ensemble de l’espace de travail Sécurité. À partir de là, vous pouvez consulter les détails de l’alerte, effectuer des actions recommandées directement ou ouvrir l’agent de sécurité pour comprendre le problème et recevoir une correction guidée.