Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Az IP-tűzfal védi a szervezeti adatokat azáltal, hogy biztosítja, hogy a felhasználók csak az engedélyezett IP-helyekről férhessenek hozzá Microsoft Dataverse . Az IP-tűzfal valós időben elemzi az egyes kérések IP-címét. Bekapcsolhatja például az IP-tűzfalat az éles Dataverse környezetben, és beállíthatja az engedélyezett IP-címeket az irodai helyekhez társított tartományokban, nem pedig külső IP-helyeken, például egy kávézóban. Ha egy felhasználó egy kávézóból próbál hozzáférni a szervezeti erőforrásokhoz, a Dataverse valós időben megtagadja a hozzáférést.
Legfontosabb előnyök
Az IP-tűzfal bekapcsolása a Power Platform-környezeteiben számos fontos előnnyel jár.
- Mérsékelje a belső fenyegetéseket, például az adatszivárgást: Az a rosszindulatú felhasználó, aki egy olyan ügyféleszköz használatával, mint az Excel vagy a Power BI, nem engedélyezett IP-helyről próbál adatokat letölteni a Dataverse-ből, valós időben blokkolva lesz.
- A jogkivonat-visszajátszási támadások megakadályozása: Ha egy felhasználó ellop egy hozzáférési jogkivonatot, és megpróbálja azt a Dataverse elérésére használni az engedélyezett IP-címtartományokon kívülről, a Dataverse valós időben megtagadja a kísérletet.
Az IP-tűzfal védelme interaktív és nem interaktív forgatókönyvekben is működik.
Hogyan működik az IP tűzfal?
Amikor egy kérés érkezik a Dataverse-hez, a rendszer valós időben összeveti a kérés IP-címét a Power Platform-környezethez konfigurált IP-címtartományokkal. Ha az IP-cím az engedélyezett tartományon belül van, a kérés engedélyezett. Ha az IP-cím kívül esik a környezethez konfigurált IP-címtartományokon, az IP-tűzfal hibaüzenettel utasítja el a kérést:A rendszer elutasítja a kérést, mivel az IP-címhez való hozzáférés le van tiltva. További információért forduljon a rendszergazdához.
Előfeltételek
- Az IP-tűzfal a felügyelt környezetek egyik funkciója.
- Az IP-tűzfal engedélyezéséhez vagy letiltásához Power Platform-rendszergazdai szerepkörrel kell rendelkeznie.
Az IP-tűzfal engedélyezése
Az IP-tűzfalat egy Power Platform-környezetben a Power Platform felügyeleti központja vagy a Dataverse OData API használatával engedélyezheti.
Az IP-tűzfal engedélyezése a Power Platform felügyeleti központban
Jelentkezzen be a felügyeleti központba Power Platform rendszergazdaként.
A navigációs ablakban válassza a Biztonság lehetőséget.
A Biztonság panelen válassza az Identitás és hozzáférés lehetőséget.
Az Identitás- és hozzáférés-kezelés lapon válassza az IP-tűzfal lehetőséget.
Az IP-tűzfal beállítása panelen válasszon ki egy környezetet. Ezután válassza az IP-tűzfal beállítása lehetőséget.
Az IP-tűzfal beállítása ehhez a környezethez panelen válassza az IP-tűzfal beállítást Be értékre.
Az IP-címek engedélyezett listája alattadja meg az engedélyezett IP-címtartományokat osztály nélküli tartományok közötti útválasztási (CIDR) formátumban az RFC 4632 szerint. Ha több IP-címtartománya van, vesszővel válassza el őket. Ez a mező legfeljebb 4 000 alfanumerikus karaktert fogad el, és legfeljebb 200 IP-címtartományt engedélyez. Az IPv6-címek hexadecimális és tömörített formátumban is engedélyezettek.
Szükség szerint válassza ki a többi speciális beállítást:
- Szolgáltatáscímkék engedélyezett listája: A listából válassza ki azokat a szolgáltatáscímkéket, amelyek megkerülhetik az IP-tűzfal korlátozásait.
- Hozzáférés engedélyezése a Microsoft megbízható szolgáltatásaihoz: Ez a beállítás lehetővé teszi, hogy a Microsoft megbízható szolgáltatásai, például a monitorozás és a támogatási felhasználó stb. megkerüljék az IP-tűzfal korlátozásait a Power Platform környezet eléréséhez Dataverse. Alapértelmezés szerint engedélyezve.
- Hozzáférés engedélyezése az összes alkalmazásfelhasználó számára: Ez a beállítás lehetővé teszi, hogy az összes alkalmazásfelhasználó harmadik féltől származó és belső hozzáférést kapjon az Dataverse API-khoz. Alapértelmezés szerint engedélyezve. Ha törli ezt az értéket, az csak a harmadik féltől származó alkalmazásfelhasználókat tiltja le.
- IP-tűzfal engedélyezése csak naplózási módban: Ez a beállítás engedélyezi az IP-tűzfalat, de az IP-címüktől függetlenül engedélyezi a kéréseket. Alapértelmezés szerint engedélyezve.
- Fordított proxy IP-címek: Ha a szervezet fordított proxykat konfigurált, adja meg az IP-címeket vesszővel elválasztva. A fordított proxybeállítás az IP-alapú cookie-kötésre és az IP-tűzfalra egyaránt vonatkozik. Forduljon a hálózati rendszergazdához a fordított proxy IP-címek beszerzéséhez.
Megjegyzés
A fordított proxyt úgy kell konfigurálni, hogy a felhasználók IP-címét a forwarded fejlécben továbbítsa.
Válassza a Mentés parancsot.
IP-tűzfal engedélyezése környezeti csoport szintjén
Az IP-tűzfal beállításainak környezeti csoport szinten történő konfigurálásához hajtsa végre az alábbi lépéseket. Jelentkezzen be a Power Platform felügyeleti központjába.
A navigációs ablakban válassza a Biztonság lehetőséget.
A Biztonság panelen válassza az Identitás és hozzáférés lehetőséget.
Válasszon ki egy IP-tűzfal panelt.
A megjelenő ablaktáblában válassza ki azt a Környezeti csoportok lapot, amelyre alkalmazni szeretné a biztonsági beállítást. Ezután válassza az IP-tűzfal beállítása lehetőséget.
Az IP-tűzfal beállítása panelen állítsa az IP-tűzfal lehetőséget Be értékre.
Az IP-címek engedélyezett listája alattadja meg az engedélyezett IP-címtartományokat osztály nélküli tartományok közötti útválasztási (CIDR) formátumban az RFC 4632 szerint. Ha több IP-címtartománya van, vesszővel válassza el őket. Ez a mező legfeljebb 4 000 alfanumerikus karaktert fogad el, és legfeljebb 200 IP-címtartományt engedélyez. Az IPv6-címek hexadecimális és tömörített formátumban is engedélyezettek.
Szükség szerint válassza ki a többi speciális beállítást:
- Szolgáltatáscímkék engedélyezett listája: A listából válassza ki azokat a szolgáltatáscímkéket, amelyek megkerülhetik az IP-tűzfal korlátozásait.
- Hozzáférés engedélyezése a Microsoft megbízható szolgáltatásaihoz: Ez a beállítás lehetővé teszi, hogy a Microsoft megbízható szolgáltatásai, például a monitorozás és a támogatási felhasználó stb. megkerüljék az IP-tűzfal korlátozásait a Power Platform környezet eléréséhez Dataverse. Alapértelmezés szerint engedélyezve.
- Hozzáférés engedélyezése az összes alkalmazásfelhasználó számára: Ez a beállítás lehetővé teszi, hogy az összes alkalmazásfelhasználó harmadik féltől származó és belső hozzáférést kapjon az Dataverse API-khoz. Alapértelmezés szerint engedélyezve. Ha törli ezt az értéket, az csak a harmadik féltől származó alkalmazásfelhasználókat tiltja le.
- IP-tűzfal engedélyezése csak naplózási módban: Ez a beállítás engedélyezi az IP-tűzfalat, de az IP-címüktől függetlenül engedélyezi a kéréseket. Alapértelmezés szerint engedélyezve.
- Fordított proxy IP-címek: Ha a szervezet fordított proxykat konfigurált, adja meg az IP-címeket vesszővel elválasztva. A fordított proxybeállítás az IP-alapú cookie-kötésre és az IP-tűzfalra egyaránt vonatkozik. Forduljon a hálózati rendszergazdához a fordított proxy IP-címek beszerzéséhez.
Válassza a Mentés parancsot.
Megjegyzés
A fordított proxyt úgy kell konfigurálni, hogy a felhasználók IP-címét a forwarded fejlécben továbbítsa.
A kiválasztott beállítások az adott környezeti csoport összes környezetére érvényesek.
IP-tűzfal engedélyezése az Dataverse OData API használatával
Az Dataverse OData API-val értékeket kérhet le és módosíthat egy Power Platform környezetben. Részletes útmutatásért lásd: Adatok lekérdezése a webes API használatával és Táblasorok frissítése és törlése a webes API használatával (Microsoft Dataverse).
Rugalmasan választhatja ki a kívánt eszközöket. Az alábbi dokumentáció segítségével lekérheti és módosíthatja az értékeket az Dataverse OData API-n keresztül:
- Az Insomnia használata a Dataverse Web API-val
- Gyors üzembe helyezés webes API PowerShell-lel és Visual Studio kóddal
Az IP-tűzfal konfigurálása az OData API használatával
PATCH https://{yourorg}.api.crm*.dynamics.com/api/data/v9.2/organizations({yourorgID})
HTTP/1.1
Content-Type: application/json
OData-MaxVersion: 4.0
OData-Version: 4.0
Hasznos adat
[
{
"enableipbasedfirewallrule": true,
"allowediprangeforfirewall": "18.205.0.0/24,21.200.0.0/16",
"enableipbasedfirewallruleinauditmode": true,
"allowedservicetagsforfirewall": "AppService,ActionGroup,ApiManagement,AppConfiguration,AppServiceManagement,ApplicationInsightsAvailability,AutonomousDevelopmentPlatform,AzureActiveDirectory,AzureAdvancedThreatProtection,AzureArcInfrastructure,AzureAttestation,AzureBackup,AzureBotService",
"allowapplicationuseraccess": true,
"allowmicrosofttrustedservicetags": true
}
]
enableipbasedfirewallrule– Engedélyezze a funkciót az érték igaz értékreállításával, vagy tiltsa le az érték hamis értékreállításával.allowediprangeforfirewall— Sorolja fel az engedélyezett IP-tartományokat. Adja meg őket CIDR-jelöléssel, vesszővel elválasztva.Fontos
Győződjön meg arról, hogy a szolgáltatáscímke-nevek pontosan megegyeznek az IP-tűzfal beállítási lapján láthatókkal. Ha bármilyen eltérés van, előfordulhat, hogy az IP-korlátozások nem működnek megfelelően.
enableipbasedfirewallruleinauditmode– A true érték csak naplózó módot, míg a false érték kikényszerítési módot jelez.allowedservicetagsforfirewall– Sorolja fel az engedélyezett szolgáltatáscímkéket, vesszővel elválasztva. Ha nem szeretne szolgáltatáscímkéket konfigurálni, hagyja meg az értéket null.allowapplicationuseraccess– Az alapértelmezett érték igaz .allowmicrosofttrustedservicetags– Az alapértelmezett érték igaz .
Fontos
Ha a Microsoft megbízható szolgáltatásainak hozzáférésének engedélyezése és a Hozzáférés engedélyezése az összes alkalmazásfelhasználó számára le van tiltva, előfordulhat, hogy egyes használt Dataverse szolgáltatások, például a Power Automate folyamatok, már nem működnek.
Az IP-tűzfal tesztelése
Tesztelje az IP-tűzfalat, hogy ellenőrizze, működik-e.
A környezet engedélyezett IP-címeinek listájában nem szereplő IP-címről keresse meg a Power Platform környezeti URI-t.
Kérését el kell utasítani egy üzenettel, amely így szól: "A kérelem elutasításra kerül, mivel az IP-címéhez való hozzáférés le van tiltva. További információért forduljon a rendszergazdához."
A környezet engedélyezett IP-címeinek listájában szereplő IP-címről keresse meg a Power Platform környezeti URI-t.
Hozzáféréssel kell rendelkeznie a biztonsági szerepkör által meghatározott környezethez.
Először tesztelje az IP-tűzfalat a tesztkörnyezetben, majd a csak naplózási módot éles környezetben, mielőtt kényszerítené az IP-tűzfalat az éles környezetben.
Megjegyzés
Alapértelmezés szerint a TDS-végpont be van kapcsolva a Power Platform környezetben.
SPN-szűrés az alkalmazás felhasználói számára
Az IP-tűzfal funkció Power Platform lehetővé teszi a rendszergazdák számára, hogy IP-címtartományok alapján korlátozzák a környezetekhez való hozzáférést. Azokban az esetekben, amikor egyes alkalmazásfelhasználóknak (szolgáltatásneveknek [Service Principal Names, SPN-eknek]) meg kell kerülniük e korlátozásokat, API-alapú megközelítéssel engedélyezheti az SPN-szűrést.
Az SPN-szűrés engedélyezésének lépései
- Adja hozzá az alkalmazás felhasználóját. Ha még nincs hozzáadva, adja hozzá az alkalmazás felhasználóját a célkörnyezethez, és rendelje hozzá a megfelelő biztonsági szerepköröket. Példa: Adja hozzá a 123-as azonosítójú és TestSPN nevű alkalmazásfelhasználót a környezethez, és rendelje hozzá a szükséges szerepköröket
- Kérje le a rendszer felhasználói azonosítóját.
Az alkalmazásfelhasználóhoz tartozó
systemuseridlekéréséhez használja a következő API-hívást:
GET https://{root-url}/api/data/v9.0/systemusers?$filter=applicationid eq {application-id}&$select=systemuserid
HTTP/1.1
Content-Type: application/json
OData-MaxVersion: 4.0
OData-Version: 4.0
- Engedélyezze az alkalmazás felhasználóját.
POST https://{yourorg}.api.crm*.dynamics.com/api/data/v9.2/systemusers(SystemuserID)
HTTP/1.1
Content-Type: application/json
OData-MaxVersion: 4.0
OData-Version: 4.0
Hasznos adat
[
{
"isallowedbyipfirewall": true
}
]
- Konfigurálja az IP-tűzfal beállításait a PPAC-ban. Lépjen a Power Platform felügyeleti központba (PPAC), és állítsa be az IP-tűzfal beállításait. Győződjön meg arról, hogy a "Hozzáférés engedélyezése az alkalmazás összes felhasználója számára" beállítás nincs bejelölve a szűrés kényszerítéséhez.
Az IP-tűzfal licencelési követelményei
Az IP-tűzfal csak azokon a környezeteken érvényesül, amelyekben engedélyezték a felügyelt környezeteket. A felügyelt környezetek jogosultságként szerepelnek az önálló Power Apps, Power Automate, Microsoft Copilot Studio, Power Pages és Dynamics 365 licencekben, amelyek prémium szintű használati jogosultságot biztosítanak. További információ a felügyelt környezetek licencelásáról a Microsoft Power Platform licencelési áttekintésével.
Emellett a Dataverse IP-tűzfalának használatához való hozzáféréshez azoknak a felhasználóknak, akik olyan környezetekben dolgoznak, ahol az IP-tűzfal érvényben van, az alábbi előfizetések egyikével kell rendelkezniük:
- Microsoft 365 vagy Office 365 A5 csomag/E5/G5
- Microsoft 365 A5 csomag/E5/F5/G5 Megfelelőség
- Microsoft 365 F5 biztonság és megfelelőség
- Microsoft 365 A5 csomag/E5/F5/G5 információvédelem és adatkezelés
- Microsoft 365 A5 csomag/E5/F5/G5 belső kockázatkezelés
További információ a Microsoft 365 licencekről
Gyakran ismételt kérdések (GYIK)
Mire terjed ki az IP-tűzfal a Power Platformban?
Az IP-tűzfal minden olyan Power Platform-környezetben támogatott, amely Dataverse-t tartalmaz.
Mennyi időn belül lép életbe az IP-címlista módosítása?
Az engedélyezett IP-címek vagy tartományok listájának módosításai általában körülbelül 5–10 percen belül lépnek életbe.
Működik ez a funkció valós időben?
Az IP tűzfal védelem valós időben működik. Mivel a funkció a hálózati rétegben működik, a hitelesítési kérelem befejezése után kiértékeli a kérést.
Engedélyezve van ez a funkció alapértelmezés szerint minden környezetben?
Az IP-tűzfal alapértelmezés szerint nincs engedélyezve. A Power Platform rendszergazdájának engedélyeznie kell a felügyelt környezetekhez.
Mi az a csak ellenőrzési mód?
Csak auditálási módban az IP-tűzfal azonosítja a környezet felé hívásokat kezdeményező IP-címeket, és mindegyiket engedélyezi, függetlenül attól, hogy engedélyezett tartományba esnek-e vagy sem. Ez hasznos lehet, amikor korlátozásokat állít be egy Power Platform-környezetben. Javasoljuk, hogy legalább egy hétig engedélyezze a csak naplózási módot, és csak az auditnaplók alapos áttekintése után tiltsa le.
Ez a funkció minden környezetben elérhető?
Az IP-tűzfal csak felügyelt környezetekhez érhető el.
Korlátozva van az IP-cím szövegmezőben hozzáadható IP-címek száma?
Legfeljebb 200 IP-címtartományt adhat hozzá CIDR formátumban az RFC 4632 szerint, vesszővel elválasztva.
Mi a teendő, ha a Dataverse felé irányuló kérések sikertelenek lesznek?
Az IP-tűzfal IP-címtartományainak helytelen konfigurációja okozhatja ezt a problémát. Az IP-címtartományokat megtekintheti és ellenőrizheti az IP-tűzfal beállításai oldalon. Javasoljuk, hogy a kényszerítés előtt kapcsolja be az IP-tűzfalat csak naplózási módban.
Hogyan letölthetem az auditnaplót csak naplózási módhoz?
Az Dataverse OData API-val töltse le az auditnapló adatait JSON formátumban. Az auditnapló API formátuma a következő:
https://[orgURI]/api/data/v9.1/audits?$select=createdon,changedata,action&$filter=action%20eq%20118&$orderby=createdon%20desc&$top=1
- Cserélje le [orgURI] a Dataverse környezeti URI-t.
- Állítsa a művelet értékét 118-ra ehhez az eseményhez.
- Állítsa be a visszaadni kívánt elemek számát a top=1 mezőben, vagy adja meg a visszaküldeni kívánt számot.
A Power Automate-folyamataim nem a várt módon működnek, miután beállítottam az IP-tűzfalat a Power Platform-környezetemben. Mi a teendő?
Az IP-tűzfal beállításaiban engedélyezze a Felügyelt összekötők kimenő IP-címei listábanfelsorolt szolgáltatáscímkéket.
Helyesen konfiguráltam a fordított proxycímet, de az IP-tűzfal nem működik. Mi a teendő?
Győződjön meg arról, hogy a fordított proxy úgy van konfigurálva, hogy elküldje az ügyfél IP-címét a továbbított fejlécben.
Az IP-tűzfal naplózási funkciója nem működik a környezetemben. Mi a teendő?
Az IP-tűzfal auditnaplói nem érhetők el azokban a bérlőkben, amelyeknél engedélyezve vannak az ügyfél által kezelt titkosítási kulcsok (BYOK). Javasoljuk, hogy migráljon egy ügyfél által felügyelt kulcsra.
Az IP-tűzfal támogatja az IPv6 IP-tartományokat?
Igen, az IP-tűzfal támogatja az IPv6 IP-tartományokat.