IP-tűzfal a Power Platform-környezetekben

Az IP-tűzfal védi a szervezeti adatokat azáltal, hogy biztosítja, hogy a felhasználók csak az engedélyezett IP-helyekről férhessenek hozzá Microsoft Dataverse . Az IP-tűzfal valós időben elemzi az egyes kérések IP-címét. Bekapcsolhatja például az IP-tűzfalat az éles Dataverse környezetben, és beállíthatja az engedélyezett IP-címeket az irodai helyekhez társított tartományokban, nem pedig külső IP-helyeken, például egy kávézóban. Ha egy felhasználó egy kávézóból próbál hozzáférni a szervezeti erőforrásokhoz, a Dataverse valós időben megtagadja a hozzáférést.

Az IP-tűzfal funkcióját szemléltető ábra Dataverse.

Legfontosabb előnyök

Az IP-tűzfal bekapcsolása a Power Platform-környezeteiben számos fontos előnnyel jár.

  • Mérsékelje a belső fenyegetéseket, például az adatszivárgást: Az a rosszindulatú felhasználó, aki egy olyan ügyféleszköz használatával, mint az Excel vagy a Power BI, nem engedélyezett IP-helyről próbál adatokat letölteni a Dataverse-ből, valós időben blokkolva lesz.
  • A jogkivonat-visszajátszási támadások megakadályozása: Ha egy felhasználó ellop egy hozzáférési jogkivonatot, és megpróbálja azt a Dataverse elérésére használni az engedélyezett IP-címtartományokon kívülről, a Dataverse valós időben megtagadja a kísérletet.

Az IP-tűzfal védelme interaktív és nem interaktív forgatókönyvekben is működik.

Hogyan működik az IP tűzfal?

Amikor egy kérés érkezik a Dataverse-hez, a rendszer valós időben összeveti a kérés IP-címét a Power Platform-környezethez konfigurált IP-címtartományokkal. Ha az IP-cím az engedélyezett tartományon belül van, a kérés engedélyezett. Ha az IP-cím kívül esik a környezethez konfigurált IP-címtartományokon, az IP-tűzfal hibaüzenettel utasítja el a kérést:A rendszer elutasítja a kérést, mivel az IP-címhez való hozzáférés le van tiltva. További információért forduljon a rendszergazdához.

Előfeltételek

  • Az IP-tűzfal a felügyelt környezetek egyik funkciója.
  • Az IP-tűzfal engedélyezéséhez vagy letiltásához Power Platform-rendszergazdai szerepkörrel kell rendelkeznie.

Az IP-tűzfal engedélyezése

Az IP-tűzfalat egy Power Platform-környezetben a Power Platform felügyeleti központja vagy a Dataverse OData API használatával engedélyezheti.

Az IP-tűzfal engedélyezése a Power Platform felügyeleti központban

  1. Jelentkezzen be a felügyeleti központba Power Platform rendszergazdaként.

  2. A navigációs ablakban válassza a Biztonság lehetőséget.

  3. A Biztonság panelen válassza az Identitás és hozzáférés lehetőséget.

  4. Az Identitás- és hozzáférés-kezelés lapon válassza az IP-tűzfal lehetőséget.

  5. Az IP-tűzfal beállítása panelen válasszon ki egy környezetet. Ezután válassza az IP-tűzfal beállítása lehetőséget.

  6. Az IP-tűzfal beállítása ehhez a környezethez panelen válassza az IP-tűzfal beállítást Be értékre.

  7. Az IP-címek engedélyezett listája alattadja meg az engedélyezett IP-címtartományokat osztály nélküli tartományok közötti útválasztási (CIDR) formátumban az RFC 4632 szerint. Ha több IP-címtartománya van, vesszővel válassza el őket. Ez a mező legfeljebb 4 000 alfanumerikus karaktert fogad el, és legfeljebb 200 IP-címtartományt engedélyez. Az IPv6-címek hexadecimális és tömörített formátumban is engedélyezettek.

  8. Szükség szerint válassza ki a többi speciális beállítást:

    • Szolgáltatáscímkék engedélyezett listája: A listából válassza ki azokat a szolgáltatáscímkéket, amelyek megkerülhetik az IP-tűzfal korlátozásait.
    • Hozzáférés engedélyezése a Microsoft megbízható szolgáltatásaihoz: Ez a beállítás lehetővé teszi, hogy a Microsoft megbízható szolgáltatásai, például a monitorozás és a támogatási felhasználó stb. megkerüljék az IP-tűzfal korlátozásait a Power Platform környezet eléréséhez Dataverse. Alapértelmezés szerint engedélyezve.
    • Hozzáférés engedélyezése az összes alkalmazásfelhasználó számára: Ez a beállítás lehetővé teszi, hogy az összes alkalmazásfelhasználó harmadik féltől származó és belső hozzáférést kapjon az Dataverse API-khoz. Alapértelmezés szerint engedélyezve. Ha törli ezt az értéket, az csak a harmadik féltől származó alkalmazásfelhasználókat tiltja le.
    • IP-tűzfal engedélyezése csak naplózási módban: Ez a beállítás engedélyezi az IP-tűzfalat, de az IP-címüktől függetlenül engedélyezi a kéréseket. Alapértelmezés szerint engedélyezve.
    • Fordított proxy IP-címek: Ha a szervezet fordított proxykat konfigurált, adja meg az IP-címeket vesszővel elválasztva. A fordított proxybeállítás az IP-alapú cookie-kötésre és az IP-tűzfalra egyaránt vonatkozik. Forduljon a hálózati rendszergazdához a fordított proxy IP-címek beszerzéséhez.

    Megjegyzés

    A fordított proxyt úgy kell konfigurálni, hogy a felhasználók IP-címét a forwarded fejlécben továbbítsa.

  9. Válassza a Mentés parancsot.

IP-tűzfal engedélyezése környezeti csoport szintjén

Az IP-tűzfal beállításainak környezeti csoport szinten történő konfigurálásához hajtsa végre az alábbi lépéseket. Jelentkezzen be a Power Platform felügyeleti központjába.

  1. A navigációs ablakban válassza a Biztonság lehetőséget.

  2. A Biztonság panelen válassza az Identitás és hozzáférés lehetőséget.

  3. Válasszon ki egy IP-tűzfal panelt.

  4. A megjelenő ablaktáblában válassza ki azt a Környezeti csoportok lapot, amelyre alkalmazni szeretné a biztonsági beállítást. Ezután válassza az IP-tűzfal beállítása lehetőséget.

  5. Az IP-tűzfal beállítása panelen állítsa az IP-tűzfal lehetőséget Be értékre.

  6. Az IP-címek engedélyezett listája alattadja meg az engedélyezett IP-címtartományokat osztály nélküli tartományok közötti útválasztási (CIDR) formátumban az RFC 4632 szerint. Ha több IP-címtartománya van, vesszővel válassza el őket. Ez a mező legfeljebb 4 000 alfanumerikus karaktert fogad el, és legfeljebb 200 IP-címtartományt engedélyez. Az IPv6-címek hexadecimális és tömörített formátumban is engedélyezettek.

  7. Szükség szerint válassza ki a többi speciális beállítást:

    • Szolgáltatáscímkék engedélyezett listája: A listából válassza ki azokat a szolgáltatáscímkéket, amelyek megkerülhetik az IP-tűzfal korlátozásait.
    • Hozzáférés engedélyezése a Microsoft megbízható szolgáltatásaihoz: Ez a beállítás lehetővé teszi, hogy a Microsoft megbízható szolgáltatásai, például a monitorozás és a támogatási felhasználó stb. megkerüljék az IP-tűzfal korlátozásait a Power Platform környezet eléréséhez Dataverse. Alapértelmezés szerint engedélyezve.
    • Hozzáférés engedélyezése az összes alkalmazásfelhasználó számára: Ez a beállítás lehetővé teszi, hogy az összes alkalmazásfelhasználó harmadik féltől származó és belső hozzáférést kapjon az Dataverse API-khoz. Alapértelmezés szerint engedélyezve. Ha törli ezt az értéket, az csak a harmadik féltől származó alkalmazásfelhasználókat tiltja le.
    • IP-tűzfal engedélyezése csak naplózási módban: Ez a beállítás engedélyezi az IP-tűzfalat, de az IP-címüktől függetlenül engedélyezi a kéréseket. Alapértelmezés szerint engedélyezve.
    • Fordított proxy IP-címek: Ha a szervezet fordított proxykat konfigurált, adja meg az IP-címeket vesszővel elválasztva. A fordított proxybeállítás az IP-alapú cookie-kötésre és az IP-tűzfalra egyaránt vonatkozik. Forduljon a hálózati rendszergazdához a fordított proxy IP-címek beszerzéséhez.
  8. Válassza a Mentés parancsot.

    Megjegyzés

    A fordított proxyt úgy kell konfigurálni, hogy a felhasználók IP-címét a forwarded fejlécben továbbítsa.

    A kiválasztott beállítások az adott környezeti csoport összes környezetére érvényesek.

IP-tűzfal engedélyezése az Dataverse OData API használatával

Az Dataverse OData API-val értékeket kérhet le és módosíthat egy Power Platform környezetben. Részletes útmutatásért lásd: Adatok lekérdezése a webes API használatával és Táblasorok frissítése és törlése a webes API használatával (Microsoft Dataverse).

Rugalmasan választhatja ki a kívánt eszközöket. Az alábbi dokumentáció segítségével lekérheti és módosíthatja az értékeket az Dataverse OData API-n keresztül:

Az IP-tűzfal konfigurálása az OData API használatával



PATCH https://{yourorg}.api.crm*.dynamics.com/api/data/v9.2/organizations({yourorgID})
HTTP/1.1
Content-Type: application/json
OData-MaxVersion: 4.0
OData-Version: 4.0

Hasznos adat



[
    {
        "enableipbasedfirewallrule": true,
        "allowediprangeforfirewall": "18.205.0.0/24,21.200.0.0/16",
        "enableipbasedfirewallruleinauditmode": true,
        "allowedservicetagsforfirewall": "AppService,ActionGroup,ApiManagement,AppConfiguration,AppServiceManagement,ApplicationInsightsAvailability,AutonomousDevelopmentPlatform,AzureActiveDirectory,AzureAdvancedThreatProtection,AzureArcInfrastructure,AzureAttestation,AzureBackup,AzureBotService",
        "allowapplicationuseraccess": true,
        "allowmicrosofttrustedservicetags": true
    }
]
  • enableipbasedfirewallrule – Engedélyezze a funkciót az érték igaz értékreállításával, vagy tiltsa le az érték hamis értékreállításával.

  • allowediprangeforfirewall — Sorolja fel az engedélyezett IP-tartományokat. Adja meg őket CIDR-jelöléssel, vesszővel elválasztva.

    Fontos

    Győződjön meg arról, hogy a szolgáltatáscímke-nevek pontosan megegyeznek az IP-tűzfal beállítási lapján láthatókkal. Ha bármilyen eltérés van, előfordulhat, hogy az IP-korlátozások nem működnek megfelelően.

  • enableipbasedfirewallruleinauditmode – A true érték csak naplózó módot, míg a false érték kikényszerítési módot jelez.

  • allowedservicetagsforfirewall – Sorolja fel az engedélyezett szolgáltatáscímkéket, vesszővel elválasztva. Ha nem szeretne szolgáltatáscímkéket konfigurálni, hagyja meg az értéket null.

  • allowapplicationuseraccess – Az alapértelmezett érték igaz .

  • allowmicrosofttrustedservicetags – Az alapértelmezett érték igaz .

Fontos

Ha a Microsoft megbízható szolgáltatásainak hozzáférésének engedélyezése és a Hozzáférés engedélyezése az összes alkalmazásfelhasználó számára le van tiltva, előfordulhat, hogy egyes használt Dataverse szolgáltatások, például a Power Automate folyamatok, már nem működnek.

Az IP-tűzfal tesztelése

Tesztelje az IP-tűzfalat, hogy ellenőrizze, működik-e.

  1. A környezet engedélyezett IP-címeinek listájában nem szereplő IP-címről keresse meg a Power Platform környezeti URI-t.

    Kérését el kell utasítani egy üzenettel, amely így szól: "A kérelem elutasításra kerül, mivel az IP-címéhez való hozzáférés le van tiltva. További információért forduljon a rendszergazdához."

  2. A környezet engedélyezett IP-címeinek listájában szereplő IP-címről keresse meg a Power Platform környezeti URI-t.

    Hozzáféréssel kell rendelkeznie a biztonsági szerepkör által meghatározott környezethez.

Először tesztelje az IP-tűzfalat a tesztkörnyezetben, majd a csak naplózási módot éles környezetben, mielőtt kényszerítené az IP-tűzfalat az éles környezetben.

Megjegyzés

Alapértelmezés szerint a TDS-végpont be van kapcsolva a Power Platform környezetben.

SPN-szűrés az alkalmazás felhasználói számára

Az IP-tűzfal funkció Power Platform lehetővé teszi a rendszergazdák számára, hogy IP-címtartományok alapján korlátozzák a környezetekhez való hozzáférést. Azokban az esetekben, amikor egyes alkalmazásfelhasználóknak (szolgáltatásneveknek [Service Principal Names, SPN-eknek]) meg kell kerülniük e korlátozásokat, API-alapú megközelítéssel engedélyezheti az SPN-szűrést.

Az SPN-szűrés engedélyezésének lépései

  1. Adja hozzá az alkalmazás felhasználóját. Ha még nincs hozzáadva, adja hozzá az alkalmazás felhasználóját a célkörnyezethez, és rendelje hozzá a megfelelő biztonsági szerepköröket. Példa: Adja hozzá a 123-as azonosítójú és TestSPN nevű alkalmazásfelhasználót a környezethez, és rendelje hozzá a szükséges szerepköröket
  2. Kérje le a rendszer felhasználói azonosítóját. Az alkalmazásfelhasználóhoz tartozó systemuserid lekéréséhez használja a következő API-hívást:


GET https://{root-url}/api/data/v9.0/systemusers?$filter=applicationid eq {application-id}&$select=systemuserid
HTTP/1.1
Content-Type: application/json
OData-MaxVersion: 4.0
OData-Version: 4.0
  1. Engedélyezze az alkalmazás felhasználóját.


POST https://{yourorg}.api.crm*.dynamics.com/api/data/v9.2/systemusers(SystemuserID)
HTTP/1.1
Content-Type: application/json
OData-MaxVersion: 4.0
OData-Version: 4.0

Hasznos adat

[
    {
        "isallowedbyipfirewall": true
    }
]
  1. Konfigurálja az IP-tűzfal beállításait a PPAC-ban. Lépjen a Power Platform felügyeleti központba (PPAC), és állítsa be az IP-tűzfal beállításait. Győződjön meg arról, hogy a "Hozzáférés engedélyezése az alkalmazás összes felhasználója számára" beállítás nincs bejelölve a szűrés kényszerítéséhez.

Az IP-tűzfal licencelési követelményei

Az IP-tűzfal csak azokon a környezeteken érvényesül, amelyekben engedélyezték a felügyelt környezeteket. A felügyelt környezetek jogosultságként szerepelnek az önálló Power Apps, Power Automate, Microsoft Copilot Studio, Power Pages és Dynamics 365 licencekben, amelyek prémium szintű használati jogosultságot biztosítanak. További információ a felügyelt környezetek licencelásáról a Microsoft Power Platform licencelési áttekintésével.

Emellett a Dataverse IP-tűzfalának használatához való hozzáféréshez azoknak a felhasználóknak, akik olyan környezetekben dolgoznak, ahol az IP-tűzfal érvényben van, az alábbi előfizetések egyikével kell rendelkezniük:

  • Microsoft 365 vagy Office 365 A5 csomag/E5/G5
  • Microsoft 365 A5 csomag/E5/F5/G5 Megfelelőség
  • Microsoft 365 F5 biztonság és megfelelőség
  • Microsoft 365 A5 csomag/E5/F5/G5 információvédelem és adatkezelés
  • Microsoft 365 A5 csomag/E5/F5/G5 belső kockázatkezelés

További információ a Microsoft 365 licencekről

Gyakran ismételt kérdések (GYIK)

Mire terjed ki az IP-tűzfal a Power Platformban?

Az IP-tűzfal minden olyan Power Platform-környezetben támogatott, amely Dataverse-t tartalmaz.

Mennyi időn belül lép életbe az IP-címlista módosítása?

Az engedélyezett IP-címek vagy tartományok listájának módosításai általában körülbelül 5–10 percen belül lépnek életbe.

Működik ez a funkció valós időben?

Az IP tűzfal védelem valós időben működik. Mivel a funkció a hálózati rétegben működik, a hitelesítési kérelem befejezése után kiértékeli a kérést.

Engedélyezve van ez a funkció alapértelmezés szerint minden környezetben?

Az IP-tűzfal alapértelmezés szerint nincs engedélyezve. A Power Platform rendszergazdájának engedélyeznie kell a felügyelt környezetekhez.

Mi az a csak ellenőrzési mód?

Csak auditálási módban az IP-tűzfal azonosítja a környezet felé hívásokat kezdeményező IP-címeket, és mindegyiket engedélyezi, függetlenül attól, hogy engedélyezett tartományba esnek-e vagy sem. Ez hasznos lehet, amikor korlátozásokat állít be egy Power Platform-környezetben. Javasoljuk, hogy legalább egy hétig engedélyezze a csak naplózási módot, és csak az auditnaplók alapos áttekintése után tiltsa le.

Ez a funkció minden környezetben elérhető?

Az IP-tűzfal csak felügyelt környezetekhez érhető el.

Korlátozva van az IP-cím szövegmezőben hozzáadható IP-címek száma?

Legfeljebb 200 IP-címtartományt adhat hozzá CIDR formátumban az RFC 4632 szerint, vesszővel elválasztva.

Mi a teendő, ha a Dataverse felé irányuló kérések sikertelenek lesznek?

Az IP-tűzfal IP-címtartományainak helytelen konfigurációja okozhatja ezt a problémát. Az IP-címtartományokat megtekintheti és ellenőrizheti az IP-tűzfal beállításai oldalon. Javasoljuk, hogy a kényszerítés előtt kapcsolja be az IP-tűzfalat csak naplózási módban.

Hogyan letölthetem az auditnaplót csak naplózási módhoz?

Az Dataverse OData API-val töltse le az auditnapló adatait JSON formátumban. Az auditnapló API formátuma a következő:

https://[orgURI]/api/data/v9.1/audits?$select=createdon,changedata,action&$filter=action%20eq%20118&$orderby=createdon%20desc&$top=1

  • Cserélje le [orgURI] a Dataverse környezeti URI-t.
  • Állítsa a művelet értékét 118-ra ehhez az eseményhez.
  • Állítsa be a visszaadni kívánt elemek számát a top=1 mezőben, vagy adja meg a visszaküldeni kívánt számot.

A Power Automate-folyamataim nem a várt módon működnek, miután beállítottam az IP-tűzfalat a Power Platform-környezetemben. Mi a teendő?

Az IP-tűzfal beállításaiban engedélyezze a Felügyelt összekötők kimenő IP-címei listábanfelsorolt szolgáltatáscímkéket.

Helyesen konfiguráltam a fordított proxycímet, de az IP-tűzfal nem működik. Mi a teendő?

Győződjön meg arról, hogy a fordított proxy úgy van konfigurálva, hogy elküldje az ügyfél IP-címét a továbbított fejlécben.

Az IP-tűzfal naplózási funkciója nem működik a környezetemben. Mi a teendő?

Az IP-tűzfal auditnaplói nem érhetők el azokban a bérlőkben, amelyeknél engedélyezve vannak az ügyfél által kezelt titkosítási kulcsok (BYOK). Javasoljuk, hogy migráljon egy ügyfél által felügyelt kulcsra.

Az IP-tűzfal támogatja az IPv6 IP-tartományokat?

Igen, az IP-tűzfal támogatja az IPv6 IP-tartományokat.

További lépések

Biztonság a Microsoft Dataverse-ben