Gambaran umum agen keamanan (pratinjau)

[Artikel ini adalah dokumentasi prarilis dan dapat berubah.]

Agen keamanan adalah asisten bertenaga AI yang dibangun ke dalam ruang kerja Power Pages Security yang membantu pembuat meninjau, mengonfigurasi, dan memperkuat keamanan situs Power Pages mereka dengan menggunakan bahasa alami.

Agen mendukung skenario keamanan inti yang terlibat dalam mengamankan situs Power Pages, termasuk meninjau postur keamanan, mengonfigurasi autentikasi dan otorisasi, mengelola pengaturan keamanan aplikasi, dan memecahkan masalah keamanan umum. Rekomendasi didasarkan pada konfigurasi situs Anda, sehingga Anda dapat membuat keputusan berdasarkan informasi berdasarkan lingkungan Anda daripada panduan umum.

Important

  • Ini adalah fitur pratinjau.
  • Fitur pratinjau tidak dimaksudkan untuk digunakan dalam produksi dan fungsinya mungkin terbatas. Fitur-fitur ini tunduk pada ketentuan penggunaan tambahan, dan tersedia sebelum rilis resmi sehingga pelanggan dapat memperoleh akses awal dan memberikan umpan balik.

Untuk setiap perubahan konfigurasi, agen selalu meminta persetujuan Anda sebelum membuat pembaruan, sehingga Anda tetap mengontrol keamanan situs Anda.

Skenario keamanan

Agen keamanan mendukung empat skenario keamanan utama yang mencakup area inti perlindungan situs Power Pages.

Tinjauan postur keamanan situs

Tinjau keamanan keseluruhan situs Anda dalam satu percakapan. Agen menganalisis pengaturan autentikasi, konfigurasi otorisasi, pengaturan keamanan, temuan pemindaian kerentanan, dan konfigurasi situs untuk mengidentifikasi masalah seperti akses yang terlalu permisif, paparan data anonim, kesalahan konfigurasi autentikasi, dan perlindungan keamanan yang hilang. Agen memprioritaskan temuan, menjelaskannya dalam bahasa biasa, dan menyediakan langkah-langkah remediasi yang direkomendasikan.

Contoh perintah:

  • Tinjau keamanan situs saya dan beri tahu saya masalah prioritas tertinggi.
  • Tampilkan semua yang dapat diakses pengguna anonim saat ini.
  • Ringkas temuan pemindaian keamanan terbaru saya.
  • Periksa apakah pengaturan autentikasi, otorisasi, dan keamanan saya mengikuti praktik terbaik.
  • Identifikasi peran web atau izin apa pun yang menyediakan akses yang lebih luas dari yang dimaksudkan.
  • Tinjau izin halaman dan tabel saya, lalu tandai inkonsistensi apa pun.
  • Periksa apakah tabel Dataverse sensitif diekspos melalui izin yang terlalu permisif.
  • Buat laporan postur keamanan yang dapat saya bagikan dengan tim saya.

Konfigurasi otorisasi

Konfigurasikan cara pengguna mengakses halaman situs dan data Dataverse Anda. Agen membantu membuat dan memperbarui peran web, izin halaman, dan izin tabel. Ini menjelaskan pengaturan otorisasi yang ada dan merekomendasikan akses hak istimewa paling sedikit berdasarkan konfigurasi situs Anda.

Contoh perintah:

  • Perlihatkan semua peran web dan halaman yang dapat mereka akses.
  • Buat peran web bernama CaseReviewer untuk pengguna terautentikasi.
  • Batasi halaman SupportCases sehingga hanya pengguna dengan peran CaseReviewer yang dapat mengaksesnya.
  • Buat izin tabel yang memungkinkan peran CaseReviewer untuk membaca dan membuat insiden.
  • Ubah izin tabel ini dari cakupan global menjadi cakupan kontak.
  • Hapus akses anonim dari izin tabel ini.
  • Cantumkan semua izin tabel yang tidak memiliki peran web apa pun yang ditetapkan.
  • Dapatkah pengguna dengan RoleB dan RoleC mengakses TestC dan mengirimkan TestForm?

Konfigurasi autentikasi dan pemecahan masalah

Konfigurasikan penyedia autentikasi, validasi pengaturan autentikasi, dan diagnosis masalah masuk umum. Agen mendukung Microsoft Entra ID, OpenID Connect, dan SAML 2.0, dan merekomendasikan pembaruan konfigurasi untuk mengatasi masalah autentikasi.

Contoh perintah:

  • Tinjau penyiapan autentikasi situs saya dan beri tahu saya apa yang salah dikonfigurasi.
  • Validasi pengaturan masuk Microsoft Entra ID saya dan rekomendasikan perbaikan.
  • Validasi konfigurasi OpenID Connect saya.
  • Pengguna mengklik Masuk tetapi kembali ke halaman masuk. Bantu saya mengidentifikasi masalah.
  • Pengguna berhasil mengautentikasi tetapi menerima Akses ditolak setelah masuk.
  • Konfigurasikan situs ini untuk mendukung akun lokal dan Microsoft Entra ID.
  • Atur Microsoft Entra ID sebagai opsi masuk default.
  • Bantu saya menyelidiki mengapa proses masuk berhasil untuk beberapa pengguna tetapi gagal untuk pengguna lain.

Pengaturan keamanan aplikasi

Tinjau dan konfigurasikan pengaturan keamanan tingkat aplikasi termasuk Kebijakan Keamanan Konten (CSP), header keamanan HTTP, CORS, pengaturan cookie, manajemen sesi, dan konfigurasi terkait WAF.

Contoh perintah:

  • Tinjau Kebijakan Keamanan Konten saya saat ini dan rekomendasikan penyempurnaan.
  • Mendiagnosis kesalahan Kebijakan Keamanan Konten yang memblokir JavaScript atau CSS.
  • Tinjau dan perkuat header keamanan HTTP saya.
  • Merekomendasikan pengaturan CORS yang lebih aman.
  • Tinjau konfigurasi cookie autentikasi saya.
  • Perbarui batas waktu sesi untuk pengguna yang tidak aktif.
  • Periksa apakah WAF diaktifkan untuk situs saya dan jelaskan status perlindungan saat ini.
  • Tinjau pengaturan keamanan aplikasi saya dan rekomendasikan peningkatan.

Cara kerja agen

Anda dapat menemukan agen keamanan di ruang kerja Keamanan Power Pages Design Studio. Setelah meluncurkan panel obrolan agen Keamanan , jelaskan apa yang ingin Anda capai menggunakan bahasa alami. Contoh perintah meliputi:

  • Tinjau keamanan situs saya.
  • Konfigurasikan autentikasi Microsoft Entra ID.
  • Buat izin akses untuk peran Sales.
  • Mengapa pengguna tidak dapat masuk?
  • Mengonfigurasi Kebijakan Keamanan Konten.

Agen menganalisis konfigurasi situs Anda, menjelaskan temuannya, dan mengusulkan perubahan konfigurasi jika sesuai. Sebelum menerapkan perubahan apa pun, ia meminta persetujuan Anda dan, setelah selesai, mengonfirmasi dengan tepat apa yang diperbarui.

Perekaman layar memperlihatkan agen Keamanan di Power Pages Design Studio meninjau dan menerapkan panduan konfigurasi keamanan.

Praktik terbaik

Untuk pengalaman terbaik:

  • Gunakan Agen keamanan dalam lingkungan pengembangan atau pengujian sebelum mempromosikan perubahan pada produksi.
  • Tinjau semua perubahan konfigurasi yang diusulkan sebelum menyetujui tindakan tulis.
  • Gunakan pengalaman percakapan untuk memahami konsep keamanan serta mengonfigurasi situs Anda.
  • Validasi dan sebarkan perubahan yang disetujui menggunakan proses ALM standar organisasi Anda.

Karena rekomendasi didasarkan pada konfigurasi situs Anda, panduan tersebut disesuaikan dengan lingkungan Anda, bukan praktik terbaik keamanan yang bersifat umum.

Selain agen Keamanan, ruang kerja Keamanan menyertakan kemampuan keamanan otomatis yang membantu terus memantau situs Anda.

Pemindaian keamanan (pratinjau) memungkinkan Anda menjadwalkan pemindaian kerentanan berulang yang mengevaluasi situs Anda terhadap aturan keamanan berbasis OWASP.

Pemantauan lalu lintas situs (pratinjau) terus menganalisis pola lalu lintas untuk mendeteksi aktivitas mencurigakan dan potensi serangan.

Temuan dari kedua kemampuan muncul sebagai pemberitahuan di halaman Gambaran Umum ruang kerja Keamanan. Dari sana, Anda dapat meninjau detail peringatan, langsung mengambil tindakan yang direkomendasikan, atau membuka agen keamanan untuk memahami masalah dan mendapatkan panduan remediasi.

Baca juga

Jalankan pemindaian keamananPengaturan tingkat lanjut (pratinjau)