אחסון נתונים וממשל ב- Power Platform

Power Platform מעבד הן נתונים אישיים והן נתוני לקוחות. עיבוד זה כולל נתונים מ:

  • מחברים מותאמים אישית
  • Dataverse
  • Microsoft Dynamics 365 Remote Assist
  • Power Apps
  • Power Automate
  • Power Pages

לקבלת מידע נוסף אודות נתונים אישיים ונתוני לקוחות, עיין במרכז יחסי האמון של Microsoft.

מיקום נתונים

טננט של Microsoft Entra מאחסן מידע הרלוונטי לארגון ולאבטחה שלו. כאשר דייר Microsoft Entra נרשם לשירותי Power Platform, אזור המאקרו שנבחר של הדייר ממופה לגיאוגרפיה של אזור המאקרו המתאימה ביותר של Azure, שבה קיימת פריסה של Power Platform. Power Platform מאחסן נתוני לקוחות בגיאוגרפיית אזור המאקרו של Azure שהוקצתה לדייר, או home geo, אלא אם ארגונים פורסים שירותים באזורים מרובים. גיאוגרפיה של אזור מאקרו מייצגת את גבול תושבות הנתונים התואם לחוקי תושבות הנתונים עבור גיאוגרפיה נתונה. לקבלת מידע על האזורים הזמינים בגיאוגרפיה של אזור מאקרו ספציפי, ראה גיאוגרפיה של אזור מאקרו של Power Platform ו-Dynamics 365.

כמנהל מערכת, באפשרותך לבחור גיאוגרפיית מאקרו-אזור, כגון צפון אמריקה, אירופה או אזור Asia-Pacific במקום אזור מרכז נתונים ספציפי. לאחר מכן, הפלטפורמה מקצה באופן אוטומטי את אזור מרכז הנתונים האופטימלי בתוך אזור המאקרו שנבחר לפי שיקולי קיבולת, זמינות וביצועים. גישה זו מסייעת להבטיח חוויה מדרגית, גמישה וביצועית יותר עבור כל הלקוחות תוך התחשבות בהתחייבויות של תושבות נתונים. בחירת האזור החכם מבטיחה שסביבות ממוקמות באזורים עם קיבולת ותקינות מיטביים, תוך שיפור זמן הפעולה והתגובה.

לארגונים מסוימים יש נוכחות גלובלית. לדוגמה, יכול להיות שהעסק מבוסס בארצות הברית אבל עושה עסקים באוסטרליה. ייתכן שתצטרך לאחסן נתונים מסוימים של Power Platform באוסטרליה כדי לציית לתקנות המקומיות. מצב שבו השירותים של Power Platform פרוסים ביותר מאזור גיאוגרפי אחד של Azure, מכונה פריסה של ריבוי מיקומים גיאוגרפיים. במקרה זה, רק מטה-נתונים הקשורים לסביבה מאוחסנים במאקרו-גיאו הביתי. כל המטה-נתונים ונתוני המוצרים של סביבה זו מאוחסנים במאקרו-אזור הגיאוגרפי המרוחק.

השירותים של Power Platform זמינים באזורים גיאוגרפיים ספציפיים של Azure. לקבלת מידע נוסף אודות המקום שבו זמינים שירותי Power Platform, היכן הנתונים שלך מאוחסנים ומשוכפלים לצורך חוסן ואופן השימוש בהם, עבור אל Microsoft Trust Center. התחייבויות לגבי מיקום נתוני הלקוחות במצב מנוחה ניתן למצוא בתנאי עיבוד הנתונים של תנאי השירותים המקוונים של Microsoft. Microsoft מספקת גם מרכזי נתונים עבור ישויות ריבוניות.

טיפול בנתונים

סעיף זה מתאר כיצד Power Platform מאחסן, מעבד ומעביר נתוני לקוחות.

נתונים במצב מנוחה

אלא אם כן צוין אחרת בתיעוד, נתוני הלקוחות נשארים במקור המקורי שלהם (לדוגמה, Dataverse או SharePoint). יישומי Power Platform מאוחסנים ב- Azure Storage כחלק מסביבה. נתוני האפליקציה לנייד מוצפנים ומאוחסנים ב-SQL Express. ברוב המקרים, יישומים משתמשים ב- Azure Storage כדי לשמור נתוני שירות Power Platform וב- Azure SQL Database כדי לשמור מטה-נתונים של שירות. נתונים שמשתמשי יישום מזנים מאוחסנים במקור הנתונים המתאים עבור השירות, כגון Dataverse.

Power Platform מצפין כברירת מחדל את כל הנתונים שנשמרים באמצעות מפתחות המנוהלים על-ידי Microsoft. נתוני לקוחות המאוחסנים ב- Azure SQL Database מוצפנים במלואם באמצעות טכנולוגיית (TDE)‏ Transparent Data Encryption‏ של Azure SQL. נתוני לקוחות המאוחסנים באחסון Azure Blob מוצפנים באמצעות Azure Storage Encryption.

נתונים בעיבוד

הנתונים נמצאים בעיבוד כאשר הם נמצאים בשימוש כחלק מתרחיש אינטראקטיבי, או כאשר תהליך רקע, כגון ריענון, נוגע בנתונים אלה. Power Platform טוען נתונים שעוברים עיבוד לתוך שטח הזיכרון של עומסי עבודה של שירות אחד או יותר. כדי לאפשר את פעולת עומס העבודה, נתונים המאוחסנים בזיכרון אינם מוצפנים.

נתונים במעבר

Power Platform מצפין את כל תעבורת HTTP הנכנסת באמצעות TLS 1.2 ואילך. הפלטפורמה דוחה בקשות שמנסות להשתמש ב-TLS 1.1 או גרסה נמוכה יותר.

תכונות אבטחה מתקדמות

חלק מתכונות האבטחה המתקדמות של Power Platform דורשות רשיונות ספציפיים.

תגיות שירות

תגית שירות היא קבוצת קידומות של כתובות IP משירות Azure נתון. באפשרותך להשתמש בתגיות שירות כדי להגדיר בקרות גישה לרשת בקבוצות אבטחת רשת או ב- Azure Firewall.

תגיות שירות עוזרות לצמצם את המורכבות של עדכונים תכופים לכללי אבטחת הרשת. השתמש בתגיות שירות במקום בכתובות IP ספציפיות בעת יצירת כללי אבטחה המאפשרים או חוסמים תעבורה עבור השירות המתאים, לדוגמה.

Microsoft מנהלת את קידומות הכתובות בתג השירות ומעדכנת אותן אוטומטית כאשר הכתובות משתנות. לקבלת מידע נוסף, ראה טווחי IP ותגיות שירות של Azure - ענן ציבורי.

מדיניות נתונים

Power Platform כולל תכונות נרחבות של מדיניות נתונים כדי לסייע בניהול אבטחת נתונים.

הגבלת IP של Storage Shared Access Signature (SAS)

הערה

לפני הפעלת אחת משתי תכונות ה-SAS הללו, על הלקוחות לאפשר תחילה גישה לדומיין https://*.api.powerplatformusercontent.com, אחרת רוב הפונקציונליות של SAS לא תפעל.

ערכת תכונות זו היא פונקציונליות ספציפית לדיירים המגבילה אסימוני Storage Shared Access Signature ‏(SAS) ונשלטת באמצעות תפריט במרכז הניהול של Power Platform. הגדרה זו מגבילה מי, בהתבסס על IP‏ (IPv4 ו- IPv6), יכולים להשתמש באסימוני SAS ארגוניים.

תוכל למצוא הגדרות אלה בהגדרות פרטיות + אבטחה של סביבה במרכז הניהול. הפעל את האפשרות הפעלת כלל חתימת גישה משותפת (SAS) לאחסון המבוסס על כתובות IP.

מנהלי מערכת יכולים לבחור אחת מארבע האפשרויות הבאות עבור הגדרה זו:

אפשרות הגדרה Description
1 קישור IP בלבד הגדרה זו מגבילה את אסימוני SAS לכתובת ה-IP של המבקש.
2 חומת אש IP בלבד זה מגביל את השימוש במפתחות SAS להיות מוגבל רק לטווח שציין מנהל המערכת.
3 קישור IP וחומת אש זה מגביל את השימוש במפתחות SAS כך שיעבדו רק בטווח שצוין על ידי מנהל ורק לכתובת ה-IP של המבקש.
4 קישור IP או חומת אש מאפשר שימוש במפתחות SAS בטווח שצוין. אם הבקשה מגיעה מחוץ לטווח, מופעל IP Binding.

הערה

מנהלי מערכת שבוחרים לאפשר חומת אש של IP (אפשרויות 2, 3 ו-4 המפורטות בטבלה לעיל) חייבים להזין גם את טווחי ה-IPv4 וגם את טווחי ה-IPv6 של הרשתות שלהם כדי להבטיח כיסוי נאות למשתמשים שלהם.

אזהרה

אפשרויות 1 ו- 3 משתמשות בקישור IP, שאינו פועל כראוי אם ללקוחות יש מאגרי IP, ‏Proxy הפוך או שערי תרגום כתובות רשת (NAT) המופעלים ברשתות שלהם. התוצאה היא שכתובת ה-IP של המשתמש משתנה לעתים קרובות מדי כדי שלמבקש תהיה כתובת IP זהה באופן מהימן בין פעולות הקריאה/כתיבה של ה-SAS.

אפשרויות 2 ו- 4 פועלות כמתוכנן.

מוצרים שאוכפים את IP Binding כשהם מופעלים:

  • Dataverse
  • Power Automate
  • מחברים מותאמים אישית
  • Power Apps

השפעה על חווית המשתמש

  • כאשר משתמש, שאינו עומד במגבלות כתובת ה-IP של הסביבה, פותח יישום: משתמשים מקבלים הודעת שגיאה שמציינת בעיית IP כללית.

  • כאשר משתמש שאכן עומד בהגבלות כתובת ה-IP פותח אפליקציה: האירועים הבאים מתרחשים:

    • המשתמשים עשויים לקבל באנר שייעלם במהירות המאפשר למשתמשים לדעת שהוגדרה הגדרת IP וליצור קשר עם המנהל לפרטים או לרענן כל דף שאיבד את החיבור.
    • באופן משמעותי יותר, בשל אימות ה-IP שבו משתמשת הגדרת אבטחה זו, פונקציונליות מסוימת עשויה לפעול לאט יותר מאשר אם הגדרת אבטחה זו הייתה מושבתת.

עדכון הגדרות באמצעות קוד

מנהלי מערכת יכולים להשתמש באוטומציה כדי להגדיר ולעדכן את הגדרת קשירת ה-IP לעומת הגדרת חומת האש, את טווח ה-IP שמופיע ברשימת ההיתרים ואת המתג הדו-מצבי רישום. למידע נוסף, ראו מדריך: יצירה, עדכון ופירוט של הגדרות ניהול סביבה.

רישום קריאות SAS

הגדרה זו מאפשרת לכל קריאות ה-SAS בתוך Power Platform להירשם ב-Purview. רישום זה מציג את המטה-נתונים הרלוונטיים עבור כל אירועי היצירה והשימוש וניתן להפעיל אותו ללא תלות בהגבלות SAS IP שמתוארות למעלה. שירותי Power Platform מוסיפים כעת קריאות SAS ב-2024.

שם השדה תיאור שדה
response.status_message מציין אם האירוע הצליח או לא: SASSuccess או SASAuthorizationError.
response.status_code מציין אם האירוע הצליח או לא: 200, 401 או 500.
ip_binding_mode מצב קישור IP מוגדר על ידי מנהל מערכת של דייר, אם הופעל. חל על אירועי יצירה של SAS בלבד.
admin_provided_ip_ranges טווחי IP שנקבעו על ידי מנהל מערכת הדייר, אם בכלל. חל על אירועי יצירה של SAS בלבד.
computed_ip_filters קבוצה סופית של מסנני IP מאוגדים ל-URI-ים של SAS על סמך מצב קשירת IP והטווחים שהוגדרו על ידי מנהל דייר. חל הן על אירועי יצירה והן על שימוש ב-SAS.
analytics.resource.sas.uri הנתונים שהייתה גישה אליהם או שנוצרו.
enduser.ip_address כתובת ה- IP הציבורית של המתקשר.
analytics.resource.sas.operation_id המזהה הייחודי מאירוע היצירה. חיפוש לפי זה מציג את כל אירועי השימוש והיצירה הקשורים לקריאות SAS מאירוע היצירה. ממופה לכותרת x-ms-sas-operation-id התגובה.
request.service_request_id מזהה ייחודי מהבקשה או התגובה שניתן להשתמש בו כדי לחפש רשומה בודדת. ממופה לכותרת x-ms-service-request-id התגובה.
version גירסה של סכמת הלוג הזו.
type תגובה כללית.
analytics.activity.name סוג הפעילות של האירוע הזה היה: יצירה או שימוש.
analytics.activity.id המזהה הייחודי של הרשומה ב-Purview.
analytics.resource.organization.id מזהה ארגון
analytics.resource.environment.id מזהה סביבה
analytics.resource.tenant.id מזהה דייר
enduser.id ה- GUID מ- Microsoft Entra ID של היוצר מאירוע היצירה.
enduser.principal_name ה-UPN/כתובת הדואר האלקטרוני של היוצר/ת. עבור אירועי שימוש זוהי תגובה כללית: "system@powerplatform".
enduser.role תגובה גנרית: רגיל לאירועי יצירה ומערכת לאירועי שימוש.

הפעל רישום ביקורת ב- Purview

כדי שיומני הרישום יוצגו במופע Purview שלך, תחילה עליך להפעיל זאת עבור כל סביבה שעבורה ברצונך להציג יומנים. הגדרה זו יכולה להתעדכן במרכז הניהול של Power Platform על-ידי מנהל מערכת של הדייר.

  1. היכנס למרכז הניהול של Power Platform עם אישורי מנהל דיירים.
  2. בחלונית הניווט, יש לבחור Manage.
  3. בחלונית ניהול, יש לבחור סביבות.
  4. יש לבחור את הסביבה שברצונך להפעיל רישום מנהל מערכת עבורה.
  5. בחר הגדרות בסרגל הפקודות.
  6. יש לבחור מוצר>פרטיות ואבטחה.
  7. תחת הגדרות אבטחה של חתימת גישה משותפת לאחסון (SAS)‏ (Preview), יש להפעיל את התכונה‏‫ הפיכת רישום SAS לזמין ב- Purview‬ .

חפש ביומני הביקורת

מנהלי דייר יכולים להשתמש ב-Purview כדי להציג יומני ביקורת הנפלטים עבור פעולות SAS, ויכולים לאבחן בעצמם שגיאות שעשויות להיות מוחזרות בשגיאות הקשורות לאימות IP. יומני Purview הם הפתרון האמין ביותר.

יש לבצע את השלבים הבאים כדי לאבחן בעיות או להבין טוב יותר את דפוסי השימוש ב- SAS בתוך ה-tenant שלך.

  1. ודא שרישום ביקורת מופעל עבור הסביבה. ראה הפעלת רישום ביקורת ב- Purview.

  2. יש לעבור אל פורטל התאימות של Microsoft Purview והיכנס באמצעות אישורי מנהל דייר.

  3. בחלונית הניווט השמאלית, בחר ביקורת. אם אפשרות זו אינה זמינה עבורך, פירוש הדבר שלמשתמש המחובר אין גישת מנהל מערכת כדי לגשת ליומני הביקורת.

  4. בחר את טווח התאריך והשעה ב-UTC כדי לחפש את היומנים. לדוגמה, כאשר הוחזרה שגיאת 403 Forbidden עם קוד שגיאה unauthorized_caller.

  5. מהרשימה הנפתחת Activities - friendly names, חפש את פעולות אחסון של Power Platform ובחר URI של SAS שנוצר ו-URI של SAS בשימוש.

  6. יש לציין מילת מפתח ב-חיפוש מילות מפתח. ראו את תחילת העבודה עם חיפוש בתיעוד של Purview לקבלת מידע נוסף על שדה זה. באפשרותך להשתמש בערך מכל אחד מהשדות המתוארים בטבלה לעיל, בהתאם לתרחיש שלך, אך להלן השדות המומלצים לחיפוש (לפי סדר העדפה):

    • הערך של כותרת x-ms-service-request-id התגובה. ערך זה מסנן את התוצאות לאירוע יצירת URI אחד של SAS או לאירוע שימוש אחד ב- SAS URI, בהתאם לסוג הבקשה שממנה מגיעה הכותרת. אפשרות זו שימושית בעת חקירת שגיאת 403 'אסור' שהוחזרה למשתמש. באפשרותך גם להשתמש בו כדי לאחזר גם את הערך powerplatform.analytics.resource.sas.operation_id.
    • הערך של כותרת x-ms-sas-operation-id התגובה. ערך זה מסנן את התוצאות לאירוע יצירת URI אחד של SAS ולאירוע שימוש אחד או יותר עבור אותו URI של SAS, בהתאם למספר הפעמים שניגשו אליו. הוא ממופה לשדה powerplatform.analytics.resource.sas.operation_id.
    • SAS URI מלא או חלקי, ללא החתימה. הדבר עשוי להחזיר אירועי יצירה רבים של SAS URI ואירועי שימוש רבים ב- SAS URI, מכיוון שניתן לבקש את אותו URI ליצירה כמה פעמים, לפי הצורך.
    • כתובת IP של המתקשר. פונקציה זו מחזירה את כל אירועי היצירה והשימוש עבור כתובת IP ההיא.
    • מזהה סביבה. פעולה זו עשויה להחזיר קבוצה גדולה של נתונים שיכולה להתפרש על פני שירותי Power Platform רבים ושונים, לכן מומלץ להימנע מכך במידת האפשר או לשקול לצמצם את חלון החיפוש.

    אזהרה

    אל תחפש את User Principal Name או מזהה אובייקט משום שערכים אלה מופצים רק לאירועי יצירה, ולא לאירועי שימוש.

  7. יש לבחור חיפוש ולהמתין להופעת התוצאות.

    חיפוש חדש

אזהרה

קליטת יומן ב-Purview עשויה להתעכב עד שעה או יותר, לכן זכור זאת בעת חיפוש אירועים אחרונים.

פתרון בעיות בשגיאת 403 Forbidden/unauthorized_caller

באפשרותך להשתמש ביומני יצירה ושימוש כדי לקבוע מדוע קריאה תגרום לשגיאת 403 Forbidden עם קוד השגיאה unauthorized_caller.

  1. חיפוש יומנים ב- Purview כמתואר במקטע הקודם. מומלץ לשקול שימוש ב- x-ms-service-request-id או ב- x-ms-sas-operation-id מכותרות התגובות כמילת המפתח לחיפוש.
  2. יש לפתוח את אירוע השימוש, SAS URI בשימוש, ולחפש את השדה powerplatform.analytics.resource.sas.computed_ip_filters תחת PropertyCollection. טווח IP זה הוא מה ששיחת SAS משתמשת בו כדי לקבוע אם הבקשה מורשית להמשיך או לא.
  3. יש להשוות ערך זה לשדה כתובת ה- IP של היומן, אשר אמור להספיק כדי לקבוע מדוע הבקשה נכשלה.
  4. אם נראה לך שהערך של powerplatform.analytics.resource.sas.computed_ip_filters שגוי, יש להמשיך לשלבים הבאים.
  5. יש לפתוח את אירוע היצירה, SAS URI שנוצר, על-ידי חיפוש באמצעות ערך כותרת התגובה x-ms-sas-operation-id (או הערך של שדה powerplatform.analytics.resource.sas.operation_id מיומן היצירה).
  6. קבל את הערך של השדה powerplatform.analytics.resource.sas.ip_binding_mode. אם הוא חסר או ריק, פירוש הדבר ש-IP binding לא אופשר עבור סביבה זו בזמן הבקשה הספציפית.
  7. קבל את הערך של powerplatform.analytics.resource.sas.admin_provided_ip_ranges. אם הוא חסר או ריק, פירוש הדבר טווחי חומת האש של ה- IP לא צוינו עבור סביבה זו בזמן הבקשה הספציפית.
  8. קבל את הערך של powerplatform.analytics.resource.sas.computed_ip_filters, שאמור להיות זהה לאירוע השימוש ונגזר בהתבסס על מצב קשירת IP וטווחי חומת אש של IP שסופקו על-ידי מנהל המערכת. עיין בלוגיקת הגזירה ב-אחסון נתונים וממשל ב-Power Platform.

מידע זה מסייע למנהלי דייר לתקן כל תצורה שגויה בהגדרות קשירת IP של הסביבה.

אזהרה

שינויים בהגדרות הסביבה עבור קשירת SAS IP עשויים להימשך לפחות 30 דקות עד שייכנסו לתוקף. הדבר יכול להיות יותר אם לצוותים שותפים יש מטמון משלהם.

מבט כולל על אבטחה
אימות מול שירותי Power Platform
חיבור ואימות למקורות נתונים
שאלות נפוצות בנושא אבטחה ב- Power Platform

ראו גם