IP vatrozid u Power Platform okruženjima

IP vatrozid štiti podatke vaše tvrtke ili ustanove osiguravajući da korisnici mogu pristupiti Microsoft Dataverse samo s dopuštenih IP lokacija. IP vatrozid analizira IP adresu svakog zahtjeva u stvarnom vremenu. Na primjer, možete uključiti IP vatrozid u proizvodnom Dataverse okruženju i postaviti dopuštene IP adrese u rasponima povezanim s lokacijama vašeg ureda, a ne bilo koje vanjske IP lokacije, poput kafića. Ako korisnik pokuša pristupiti resursima tvrtke ili ustanove iz kafića,uskraćuje Dataverse pristup u stvarnom vremenu.

Dijagram koji prikazuje značajku IP vatrozida u Dataverse.

Ključne prednosti

Uključivanje IP vatrozida u vašim Power Platform okruženjima nudi nekoliko ključnih prednosti.

  • Ublažite unutarnje prijetnje kao što je eksfiltracija podataka: Zlonamjernom korisniku koji pokuša preuzeti podatke pomoću Dataverse klijentskog alata kao što je Excel ili Power BI s nedopuštene IP lokacije blokiran je da to učini u stvarnom vremenu.
  • Spriječite napade ponovnog igranja tokena: Ako korisnik ukrade pristupni token i pokuša ga koristiti za pristup Dataverse izvan dopuštenih IP raspona, Dataverse odbija pokušaj u stvarnom vremenu.

IP zaštita vatrozidom radi u interaktivnim i neinteraktivnim scenarijima.

Kako radi IP vatrozid?

Kada se pošalje Dataverse zahtjev, IP adresa zahtjeva procjenjuje se u stvarnom vremenu u odnosu na IP raspone konfigurirane za okruženje Power Platform . Ako je IP adresa u dopuštenim rasponima, zahtjev je dopušten. Ako je IP adresa izvan IP raspona konfiguriranih za okruženje, IP vatrozid odbija zahtjev s porukom o pogrešci: Zahtjev koji pokušavate poslati odbijen je jer je pristup vašem IP-u blokiran. Za više informacija obratite se administratoru.

Preduvjeti

  • IP vatrozid je značajka upravljanih okruženja.
  • Morate imati administratorsku Power Platform ulogu da biste omogućili ili onemogućili IP vatrozid.

Omogućite IP vatrozid

IP vatrozid možete omogućiti u Power Platform okruženju pomoću Power Platform centra za administratore ili OData API-ja Dataverse .

Omogućivanje IP vatrozida pomoću Power Platform centra za administratore

  1. Prijavite se u Power Platform centar za administratore kao administrator.

  2. U navigacijskom oknu odaberite Sigurnost.

  3. U oknu Sigurnost odaberite Identitet i pristup.

  4. Na stranici Upravljanje identitetom i pristupom odaberite IP vatrozid.

  5. U oknu Postavljanje IP vatrozida odaberite okruženje. Zatim odaberite Postavi IP vatrozid.

  6. U oknu Postavljanje IP vatrozida za ovo okruženje odaberite IP vatrozid na Uključeno.

  7. U odjeljku Dopušteni popis IP adresa navedite dopuštene raspone IP adresa u formatu međudomenskog usmjeravanja bez klase (CIDR) prema RFC 4632. Ako imate više IP raspona, odvojite ih zarezom. Ovo polje prihvaća do 4.000 alfanumeričkih znakova i dopušta najviše 200 IP raspona. IPv6 adrese dopuštene su i u heksadecimalnom i u komprimiranom formatu.

  8. Odaberite druge napredne postavke, prema potrebi:

    • Popis dopuštenih oznaka usluge: s popisa odaberite oznake usluga koje mogu zaobići ograničenja IP vatrozida.
    • Dopusti pristup Microsoftovim pouzdanim uslugama: Ova postavka omogućuje Microsoftovim pouzdanim uslugama kao što su nadzor i podrška korisnicima itd. da zaobiđu ograničenja IP vatrozida za pristup Power Platform okruženju Dataverse. Omogućeno prema zadanim postavkama.
    • Dopusti pristup svim korisnicima aplikacije: Ova postavka omogućuje svim korisnicima aplikacije pristup Dataverse API-jima treće strane i prve strane. Omogućeno prema zadanim postavkama. Ako izbrišete ovu vrijednost, ona blokira samo korisnike aplikacija trećih strana.
    • Omogući IP vatrozid u načinu rada samo za nadzor: Ova postavka omogućuje IP vatrozid, ali dopušta zahtjeve bez obzira na njihovu IP adresu. Omogućeno prema zadanim postavkama.
    • IP adrese obrnutog proxyja: ako vaša tvrtka ili ustanova ima konfigurirane obrnute proxyje, unesite IP adrese odvojene zarezima. Postavka obrnutog proxyja primjenjuje se i na povezivanje kolačića temeljeno na IP-u i na IP vatrozid. Obratite se administratoru mreže da biste dobili IP adrese obrnutog proxyja.

    Napomena

    Obrnuti proxy mora biti konfiguriran za slanje IP adresa korisničkog klijenta u proslijeđenom zaglavlju.

  9. Odaberite Spremi.

Omogućivanje IP vatrozida na razini grupe okruženja

Da biste konfigurirali postavke IP vatrozida na razini grupe okruženja, dovršite sljedeće korake. Prijavite se u centar za administratore platforme Power Platform.

  1. U navigacijskom oknu odaberite Sigurnost.

  2. U oknu Sigurnost odaberite Identitet i pristup.

  3. Odaberite okno IP vatrozida.

  4. U oknu koje se prikaže odaberite karticu Grupe okruženja na koju želite primijeniti sigurnosnu postavku. Zatim odaberite Postavi IP vatrozid.

  5. U oknu Postavljanje IP vatrozida odaberite IP vatrozid na Uključeno.

  6. U odjeljku Dopušteni popis IP adresa navedite dopuštene raspone IP adresa u formatu međudomenskog usmjeravanja bez klase (CIDR) prema RFC 4632. Ako imate više IP raspona, odvojite ih zarezom. Ovo polje prihvaća do 4.000 alfanumeričkih znakova i dopušta najviše 200 IP raspona. IPv6 adrese dopuštene su i u heksadecimalnom i u komprimiranom formatu.

  7. Odaberite druge napredne postavke, prema potrebi:

    • Popis dopuštenih oznaka usluge: s popisa odaberite oznake usluga koje mogu zaobići ograničenja IP vatrozida.
    • Dopusti pristup Microsoftovim pouzdanim uslugama: Ova postavka omogućuje Microsoftovim pouzdanim uslugama kao što su nadzor i podrška korisnicima itd. da zaobiđu ograničenja IP vatrozida za pristup Power Platform okruženju Dataverse. Omogućeno prema zadanim postavkama.
    • Dopusti pristup svim korisnicima aplikacije: Ova postavka omogućuje svim korisnicima aplikacije pristup Dataverse API-jima treće strane i prve strane. Omogućeno prema zadanim postavkama. Ako izbrišete ovu vrijednost, ona blokira samo korisnike aplikacija trećih strana.
    • Omogući IP vatrozid u načinu rada samo za nadzor: Ova postavka omogućuje IP vatrozid, ali dopušta zahtjeve bez obzira na njihovu IP adresu. Omogućeno prema zadanim postavkama.
    • IP adrese obrnutog proxyja: ako vaša tvrtka ili ustanova ima konfigurirane obrnute proxyje, unesite IP adrese odvojene zarezima. Postavka obrnutog proxyja primjenjuje se i na povezivanje kolačića temeljeno na IP-u i na IP vatrozid. Obratite se administratoru mreže da biste dobili IP adrese obrnutog proxyja.
  8. Odaberite Spremi.

    Napomena

    Obrnuti proxy mora biti konfiguriran za slanje IP adresa korisničkog klijenta u proslijeđenom zaglavlju.

    Odabrane postavke primjenjuju se na sva okruženja u toj grupi okruženja.

Omogućivanje IP vatrozida pomoću OData API-ja Dataverse

Možete koristiti Dataverse OData API za dohvaćanje i izmjenu vrijednosti unutar okruženja Power Platform . Detaljne smjernice potražite u članku Upitanje podataka pomoću web-API-ja i Ažuriranje i brisanje redaka tablice pomoću web-API-ja (Microsoft Dataverse).

Imate fleksibilnost u odabiru alata koji vam se više sviđaju. Upotrijebite sljedeću dokumentaciju za dohvaćanje i izmjenu vrijednosti putem OData API-ja Dataverse :

Konfiguriranje IP vatrozida pomoću OData API-ja



PATCH https://{yourorg}.api.crm*.dynamics.com/api/data/v9.2/organizations({yourorgID})
HTTP/1.1
Content-Type: application/json
OData-MaxVersion: 4.0
OData-Version: 4.0

Korisna nosivost



[
    {
        "enableipbasedfirewallrule": true,
        "allowediprangeforfirewall": "18.205.0.0/24,21.200.0.0/16",
        "enableipbasedfirewallruleinauditmode": true,
        "allowedservicetagsforfirewall": "AppService,ActionGroup,ApiManagement,AppConfiguration,AppServiceManagement,ApplicationInsightsAvailability,AutonomousDevelopmentPlatform,AzureActiveDirectory,AzureAdvancedThreatProtection,AzureArcInfrastructure,AzureAttestation,AzureBackup,AzureBotService",
        "allowapplicationuseraccess": true,
        "allowmicrosofttrustedservicetags": true
    }
]
  • enableipbasedfirewallrule – Omogućite značajku postavljanjem vrijednosti na true ili je onemogućite postavljanjem vrijednosti na false.

  • allowediprangeforfirewall — Navedite raspone IP-ova koji bi trebali biti dopušteni. Navedite ih u CIDR notaciji, odvojene zarezom.

    Važno

    Provjerite odgovaraju li nazivi oznaka usluge točno onome što vidite na stranici postavki IP vatrozida. Ako postoji odstupanje, IP ograničenja možda neće ispravno funkcionirati.

  • enableipbasedfirewallruleinauditmode – Vrijednost true označava način rada samo za reviziju, dok vrijednost false označava način provedbe.

  • allowedservicetagsforfirewall – Navedite oznake usluga koje bi trebale biti dopuštene, odvojene zarezom. Ako ne želite konfigurirati oznake usluga, ostavite vrijednost null.

  • allowapplicationuseraccess – Zadana vrijednost je true.

  • allowmicrosofttrustedservicetags – Zadana vrijednost je true.

Važno

Kada su opcije Dopusti pristup Microsoftovim pouzdanim servisima i Dopusti pristup svim korisnicima aplikacija onemogućene, neki servisi koji koriste Dataverse, kao što Power Automate su tijekovi, možda više neće funkcionirati.

Testiranje IP vatrozida

Trebali biste testirati IP vatrozid kako biste provjerili radi li.

  1. S IP adrese koja nije na popisu dopuštenih IP adresa za okruženje pronađite Power Platform URI okruženja.

    Vaš zahtjev treba odbiti s porukom koja kaže: "Zahtjev koji pokušavate poslati odbijen je jer je pristup vašem IP-u blokiran. Za više informacija obratite se administratoru."

  2. S IP adrese koja se nalazi na popisu dopuštenih IP adresa za okruženje dođite do Power Platform URI-ja okruženja.

    Trebali biste imati pristup okruženju koje je definirano vašom sigurnosnom ulogom.

Prvo biste trebali testirati IP vatrozid u testnom okruženju, a zatim način rada samo za nadzor u proizvodnom okruženju prije nego što nametnete IP vatrozid u proizvodnom okruženju.

Napomena

Prema zadanim postavkama, krajnja točka TDS-a uključena je unutar okruženja Power Platform .

Filtriranje SPN-a za korisnike aplikacija

Značajka IP vatrozida omogućuje Power Platform administratorima da ograniče pristup okruženjima na temelju raspona IP adresa. Za scenarije u kojima određeni korisnici aplikacije (glavni nazivi usluge ili SPN-ovi) moraju zaobići ta ograničenja, možete omogućiti filtriranje SPN-a pomoću pristupa koji se temelji na API-ju.

Koraci za omogućavanje filtriranja SPN-a

  1. Dodajte korisnika aplikacije. Ako već nije dodan, dodajte korisnika aplikacije u ciljno okruženje i dodijelite odgovarajuće sigurnosne uloge. Primjer: Dodajte korisnika aplikacije s ID-om 123 i imenom TestSPN u okruženje i dodijelite potrebne uloge
  2. Dohvatite ID korisnika sustava. Upotrijebite sljedeći poziv API-ja da biste dohvatili za systemuserid korisnika aplikacije:


GET https://{root-url}/api/data/v9.0/systemusers?$filter=applicationid eq {application-id}&$select=systemuserid
HTTP/1.1
Content-Type: application/json
OData-MaxVersion: 4.0
OData-Version: 4.0
  1. Popis dopuštenih korisnika aplikacije.


POST https://{yourorg}.api.crm*.dynamics.com/api/data/v9.2/systemusers(SystemuserID)
HTTP/1.1
Content-Type: application/json
OData-MaxVersion: 4.0
OData-Version: 4.0

Korisna nosivost

[
    {
        "isallowedbyipfirewall": true
    }
]
  1. Konfigurirajte postavke IP vatrozida u PPAC-u. Idite u Power Platform centar za administratore (PPAC) i konfigurirajte postavke IP vatrozida. Provjerite je li opcija "Dopusti pristup svim korisnicima aplikacije" poništena da biste provodili filtriranje.

Zahtjevi za licenciranje za IP vatrozid

IP vatrozid se primjenjuje samo na okruženja koja su aktivirana za upravljana okruženja. Upravljana okruženja uključena su kao ovlaštenje u samostalnim Power Apps, Power Automate, Microsoft Copilot Studio, Power Pages i Dynamics 365 licencama koje daju premium prava korištenja. Saznajte više o licenciranju upravljanog okruženja u pregledu licenciranja za Microsoft Power Platform.

Osim toga, pristup korištenju IP vatrozida za Dataverse zahtijeva da korisnici u okruženjima u kojima se provodi IP vatrozid imaju jednu od sljedećih pretplata:

  • Microsoft 365 ili Office 365 A5/E5/G5
  • Usklađenost sa sustavom Microsoft 365 A5/E5/F5/G5
  • Microsoft 365 F5 – sigurnost i usklađenost
  • Zaštita podataka i upravljanje za Microsoft 365 A5/E5/F5/G5
  • Microsoft 365 A5/E5/F5/G5 – upravljanje internim rizicima

Saznajte više o Microsoft 365 licencama

Često postavljana pitanja (FAQ)

Što pokriva Power Platform IP vatrozid?

IP vatrozid podržan je u bilo kojem Power Platform okruženju koje uključuje Dataverse.

Koliko brzo promjena popisa IP adresa stupa na snagu?

Promjene popisa dopuštenih IP adresa ili raspona obično stupaju na snagu za otprilike 5 – 10 minuta.

Funkcionira li ova značajka u stvarnom vremenu?

IP zaštita vatrozidom radi u stvarnom vremenu. Budući da značajka radi na mrežnom sloju, procjenjuje zahtjev nakon što je zahtjev za provjeru autentičnosti dovršen.

Je li ova značajka omogućena u svim okruženjima prema zadanim postavkama ?

IP vatrozid nije omogućen prema zadanim postavkama. Administrator Power Platforme mora ga omogućiti za upravljana okruženja.

Što je način rada samo za reviziju?

U načinu rada samo za reviziju, IP vatrozid identificira IP adrese koje upućuju pozive u okruženje i dopušta ih sve, bez obzira jesu li u dopuštenom rasponu ili ne. Korisno je kada konfigurirate ograničenja za Power Platform okruženje. Preporučujemo da omogućite način rada samo za nadzor najmanje tjedan dana i onemogućite ga tek nakon pažljivog pregleda zapisnika nadzora.

Je li ova značajka dostupna u svim okruženjima?

IP vatrozid dostupan je samo za upravljana okruženja .

Postoji li ograničenje broja IP adresa koje mogu dodati u tekstni okvir IP adrese?

Možete dodati do 200 raspona IP adresa u CIDR formatu prema RFC 4632, odvojenih zarezima.

Što trebam učiniti ako zahtjevi Dataverse počnu propadati?

Netočna konfiguracija IP raspona za IP vatrozid možda uzrokuje ovaj problem. Raspone IP adresa možete provjeriti na stranici s postavkama IP vatrozida. Preporučujemo da uključite IP vatrozid u načinu rada samo za nadzor prije nego što ga provedete.

Kako mogu preuzeti zapisnik nadzora za način rada samo za nadzor?

Upotrijebite Dataverse OData API za preuzimanje podataka zapisnika nadzora u JSON formatu. Format API-ja zapisnika revizije je:

https://[orgURI]/api/data/v9.1/audits?$select=createdon,changedata,action&$filter=action%20eq%20118&$orderby=createdon%20desc&$top=1

  • Zamijenite [orgURI] URI-jem Dataverse okruženja.
  • Postavite vrijednost akcije na 118 za ovaj događaj.
  • Postavite broj stavki koje želite vratiti u top=1 ili odredite broj koji želite vratiti.

Moji Power Automate tijekovi ne rade kako se očekivalo nakon konfiguriranja IP vatrozida u mom Power Platform okruženju. Što trebam učiniti?

U postavkama IP vatrozida dopustite oznake usluge navedene u odlaznim IP adresama upravljanih poveznika.

Ispravno sam konfigurirao obrnutu proxy adresu, ali IP vatrozid ne radi. Što trebam učiniti?

Provjerite je li vaš obrnuti proxy konfiguriran za slanje IP adrese klijenta u proslijeđenom zaglavlju.

Funkcija revizije IP vatrozida ne funkcionira u mom okruženju. Što trebam učiniti?

IP firewall auditni zapisi nisu podržani u tenantima koji su uključeni za enkripciju doning-your-own-key (BYOK). Preporučujemo da prijeđete na ključ kojim upravlja korisnik.

Podržava li IP vatrozid IPv6 IP raspone?

Da, IP vatrozid podržava IPv6 IP raspone.

Sljedeći koraci

Sigurnost u Microsoft Dataverse