Pertimbangan keamanan dan tata kelola di Power Platform

Banyak pelanggan ingin tahu Bagaimana Power Platform disediakan secara lebih luas untuk bisnisnya dan didukung oleh IT? Tata kelola adalah jawabannya. Hal ini bertujuan agar grup bisnis dapat fokus untuk menyelesaikan masalah bisnis secara efisien sekaligus mematuhi TI dan standar kepatuhan bisnis. Konten berikut ditujukan untuk tema struktur yang sering dikaitkan dengan perangkat lunak yang mengatur dan menghadirkan kesadaran terhadap kemampuan yang tersedia untuk setiap tema yang terkait dengan mengatur Power Platform.

Tema Pertanyaan umum yang terkait dengan setiap tema yang dijawab konten ini
Architecture
  • Apa saja konstruksi dasar dan konsep Power Apps, Power Automate, dan Microsoft Dataverse?

  • Bagaimana konstruk ini cocok bersama-sama pada waktu desain dan Runtime?
Keamanan
  • Apa Praktik terbaik untuk pertimbangan desain keamanan?

  • Bagaimana cara menggunakan solusi manajemen pengguna dan grup kami yang ada untuk mengelola peran akses dan keamanan di Power Apps?
Tindakan dan peringatan
  • Bagaimana cara menentukan model tata kelola antara pengembang warga dengan layanan TI terkelola?

  • Bagaimana cara menentukan model tata kelola antara IT pusat dan admin unit bisnis?

  • Bagaimana pendekatan dukungan untuk lingkungan non-default di organisasi saya?
Monitor
  • Bagaimana kami menangkap data kepatuhan/audit?

  • Bagaimana cara mengukur penerapan dan penggunaan dalam organisasi saya?

Architecture

Cara terbaik adalah membiasakan diri dengan lingkungan sebagai langkah pertama untuk membangun alur tata kelola yang tepat untuk perusahaan Anda. Lingkungan adalah wadah untuk seluruh sumber daya yang dipakai oleh Power Apps, Power Automate, dan Dataverse. Gambaran umum Environments adalah primer yang baik, yang harus diikuti oleh Apa itu Dataverse?, Jenis-Jenis Power Apps, Microsoft Power Automate, Connectors, dan Gateway On-premises.

Keamanan

Bagian ini menguraikan mekanisme yang ada untuk mengontrol siapa yang dapat mengakses Power Apps di lingkungan dan mengakses data: lisensi, lingkungan, peran lingkungan, ID Microsoft Entra, kebijakan data, dan konektor admin yang dapat digunakan dengan Power Automate.

Licensing

Akses ke Power Apps dan Power Automate dimulai dengan memiliki lisensi. Jenis lisensi yang dimiliki pengguna menentukan aset dan data yang dapat diakses pengguna. Tabel berikut menguraikan perbedaan sumber daya yang tersedia bagi pengguna berdasarkan jenis rencana mereka, dari tingkat tinggi. Detail terperinci lisensi dapat ditemukan di Gambaran umum lisensi.

Plan Deskripsi
Microsoft 365 Termasuk Ini memungkinkan pengguna untuk memperluas SharePoint dan aset Office lainnya yang sudah mereka miliki.
Dynamics 365 Disertakan Ini memungkinkan pengguna untuk menyesuaikan dan memperluas aplikasi keterlibatan pelanggan (Dynamics 365 Sales, Dynamics 365 Customer Service, Dynamics 365 Field Service, Dynamics 365 Pemasaran, dan Dynamics 365 Project Service Automation), mereka sudah memilikinya.
Paket Power Apps Hal ini memungkinkan:
  • Membuat konektor perusahaan dan Dataverse yang dapat diakses untuk digunakan.
  • Pengguna menggunakan logika bisnis kuat di seluruh jenis aplikasi dan kemampuan administrasi.
Komunitas Power Apps Ini memungkinkan pengguna untuk menggunakan Power Apps, Power Automate, Dataverse, dan konektor kustom dalam satu lingkungan untuk penggunaan individual. Tidak ada kemampuan untuk berbagi aplikasi.
Power Automate Versi Gratis Pilihan ini memungkinkan pengguna membuat alur tak terbatas dan melakukan 750 penjalanan.
Paket Power Automate Lihat Panduan Lisensi Microsoft Power Apps dan Microsoft Power Automate.

Environments

Setelah pengguna memiliki lisensi, lingkungan ada sebagai kontainer untuk semua sumber daya yang digunakan oleh Power Apps, Power Automate, dan Dataverse. Lingkungan dapat digunakan untuk menargetkan audiens yang berbeda dan/atau untuk tujuan yang berbeda seperti pengembangan, pengujian, dan produksi. Informasi lebih lanjut dapat ditemukan di Ikhtisar lingkungan.

Mengamankan data dan jaringan

  • Power Apps dan Power Automate tidak memberi pengguna akses ke aset data yang mana pun yang belum mereka miliki. Pengguna hanya boleh memiliki akses ke data yang benar-benar diperlukan aksesnya.
  • Kebijakan kontrol Akses Jaringan juga dapat berlaku untuk Power Apps dan Power Automate. Untuk lingkungan, seseorang dapat memblokir akses ke situs dari dalam jaringan dengan memblokir halaman masuk untuk mencegah koneksi ke situs tersebut dibuat di Power Apps dan Power Automate.
  • Dalam lingkungan, akses dikontrol pada tiga tingkat: peran Environment, Izin sumber daya untuk Power Apps, Power Automate, dll. dan peran keamanan Dataverse (jika basis data Dataverse disediakan).
  • Bila Dataverse dibuat di lingkungan, peran Dataverse akan mengambil alih untuk mengontrol keamanan di lingkungan (dan semua admin dan pembuat lingkungan dimigrasi).

Prinsip berikut didukung untuk setiap jenis peran.

Jenis lingkungan Role Tipe Utama (Microsoft Entra ID)
Lingkungan tanpa Dataverse Peran Lingkungan Pengguna, grup, penyewa
Izin sumber daya: aplikasi kanvas Pengguna, grup, penyewa
Izin sumber daya: Power Automate, Konektor Kustom, Gateway, Koneksi1 Pengguna, grup
Lingkungan dengan Dataverse Peran Lingkungan Pengguna
Izin sumber daya: aplikasi kanvas Pengguna, grup, penyewa
Izin sumber daya: Power Automate, Konektor Kustom, Gateway, Koneksi1 Pengguna, grup
Peran Dataverse (berlaku untuk semua aplikasi dan komponen berbasis model) Pengguna

1 hanya sambungan tertentu (seperti SQL) dapat dibagi.

Note

  • Di lingkungan default, semua pengguna dalam penyewa diberi akses ke peran pembuat lingkungan.
  • Pengguna dengan peran Administrator Power Platform memiliki akses admin ke semua lingkungan.

FAQ - Izin apa yang ada di tingkat tenant Microsoft Entra?

Hari ini, admin Microsoft Power Platform dapat melakukan hal berikut:

  1. Unduh laporan lisensi Power Apps dan Power Automate
  2. Buat kebijakan data yang mencakup hanya 'Semua Lingkungan' atau dirancang untuk menyertakan/mengeluarkan lingkungan tertentu.
  3. Mengelola dan menetapkan lisensi melalui Pusat admin Office
  4. Akses semua kemampuan manajemen lingkungan, aplikasi, dan alur untuk semua lingkungan dalam penyewa yang tersedia melalui:
    • Cmdlet PowerShell untuk Admin Power Apps
    • konektor pengelolaan Power Apps
  5. Akses analitik admin Power Apps dan Power Automate untuk semua lingkungan dalam penyewa:

Pertimbangkan Microsoft Intune

Pelanggan dengan Microsoft Intune dapat mengatur kebijakan perlindungan aplikasi seluler untuk aplikasi Power Apps dan Power Automate di Android dan iOS. Panduan langkah demi langkah ini menyoroti penetapan kebijakan melalui Intune untuk Power Automate.

Pertimbangkan akses bersyarat berdasarkan lokasi

Untuk pelanggan dengan Microsoft Entra ID P1 atau P2, kebijakan akses bersyarkat dapat ditentukan dalam Azure untuk Power Apps dan Power Automate. Hal ini memungkinkan pemberian atau memblokir akses berdasarkan: pengguna/grup, perangkat, lokasi.

Membuat kebijakan akses bersyarat

  1. Masuklah ke https://portal.azure.com.
  2. Pilih akses bersyarat.
  3. Pilih + kebijakan baru.
  4. Pilih pengguna dan grup yang dipilih.
  5. Pilih Semua aplikasi cloud>Semua aplikasi cloud>Common Data Service untuk mengontrol akses ke aplikasi Customer Engagement.
  6. Terapkan kondisi (risiko pengguna, platform perangkat, lokasi).
  7. Pilih Buat.

Mencegah kebocoran data dengan kebijakan data

Kebijakan data menetapkan aturan tentang konektor mana yang dapat digunakan bersama dengan mengklasifikasikan konektor sebagai "Hanya Data Bisnis" atau "Data Bisnis Tidak Diizinkan". Sederhananya, jika Anda memasukkan konektor dalam grup hanya data bisnis, maka hanya dapat digunakan dengan konektor lain dari grup tersebut di aplikasi yang sama. Admin Power Platform dapat menentukan kebijakan yang berlaku untuk semua lingkungan.

FAQ

T: Dapatkah saya mengontrol, pada tingkat penyewa, konektor mana yang sama sekali tersedia, misalnya Tidak ke Dropbox atau Twitter tetapi Ya untuk SharePoint?

A: Hal ini dapat dilakukan dengan memanfaatkan kemampuan klasifikasi konektor dan menetapkan pengklasifikasi Diblokir ke satu atau beberapa konektor yang ingin Anda cegah agar tidak digunakan. Terdapat serangkaian konektor yang tidak dapat diblokir.

Q: Bagaimana dengan berbagi konektor antara pengguna? Misalnya, konektor untuk Teams adalah konektor umum yang dapat dibagikan?

J: Konektor tersedia untuk semua pengguna kecuali konektor premium atau kustom, yang memerlukan lisensi lain (konektor premium) atau harus dibagikan secara eksplisit (konektor kustom)

Tindakan dan peringatan

Selain pemantauan, banyak pelanggan ingin berlangganan pembuatan perangkat lunak, penggunaan, atau aktivitas kesehatan sehingga mereka tahu Kapan melakukan tindakan. Bagian ini menguraikan beberapa cara untuk mengamati aktivitas (secara manual dan terprogram) dan melakukan tindakan yang dipicu oleh kejadian peristiwa.

Membangun alur Power Automate untuk memperingatkan peristiwa audit utama

  1. Contoh pemberitahuan yang dapat diterapkan adalah berlangganan log Audit Keamanan dan Kepatuhan Microsoft 365.
  2. Hal ini dapat dicapai baik melalui langganan webhook maupun pendekatan polling. Namun, dengan melampirkan Power Automate ke pemberitahuan ini, kami dapat memberi administrator lebih dari sekadar pemberitahuan email.

Bangun kebijakan yang Anda butuhkan dengan Power Apps, Power Automate, dan PowerShell

  1. Cmdlet PowerShell ini menempatkan kontrol penuh di tangan admin untuk mengotomatisasi kebijakan tata kelola yang diperlukan.
  2. Konektor Power Platform for Admins V2 (Pratinjau) dan Power Automate Management memberikan tingkat kontrol yang sama tetapi dengan ekstensibilitas tambahan dan kemudahan penggunaan dengan menggunakan Power Apps dan Power Automate.
  3. Tinjau praktik terbaik tata kelola dan admin Power Platform dan pertimbangkan untuk menyiapkan Starter Kit Center of Excellence (CoE).
  4. Gunakan peningkatan blog dan template aplikasi dengan cepat di konektor administrasi.
  5. Selain itu, ada baiknya memeriksa konten yang dibagikan di Community Apps Gallery, berikut adalah contoh lain dari pengalaman administratif yang dibangun menggunakan konektor Power Apps dan admin.

FAQ

Problem Saat ini, semua pengguna dengan lisensi Microsoft E3 dapat membuat aplikasi di lingkungan Default. Bagaimana kita dapat mengaktifkan hak pembuat lingkungan ke grup pilihan, misalnya. Sepuluh orang untuk membuat aplikasi?

Rekomendasi

cmdlet PowerShell dan konektor manajemen memberikan fleksibilitas penuh dan kontrol kepada administrator untuk membangun kebijakan yang mereka inginkan untuk organisasi mereka.

Monitor

Dapat dipahami dengan baik bahwa pemantauan adalah aspek penting dalam mengelola perangkat lunak dalam skala besar. Bagian ini menyoroti beberapa cara untuk mendapatkan wawasan tentang pengembangan dan penggunaan Power Apps dan Power Automate.

Meninjau jejak audit

Aktivitas pengelogan untuk Power Apps terintegrasi dengan Pusat Keamanan dan Kepatuhan Office untuk pengelogan komprehensif di seluruh layanan Microsoft seperti Dataverse dan Microsoft 365. Office menyediakan API untuk meminta data ini, yang saat ini digunakan oleh banyak vendor SIEM untuk menggunakan data pencatatan aktivitas untuk pelaporan.

Menampilkan laporan lisensi Power Apps dan Power Automate

  1. Masuk ke pusat admin Power Platform.
  2. Di panel navigasi, pilih Perizinan.
  3. Di panel Licensing, pilih Power Automate atau Power Apps untuk meninjau informasi.

Anda bisa mendapatkan informasi tentang yang berikut:

  • Penggunaan aplikasi dan pengguna aplikasi aktif-berapa banyak pengguna yang menggunakan aplikasi dan seberapa sering?
  • Lokasi-di mana penggunaan?
  • Kinerja layanan konektor
  • Pelaporan kesalahan – yang merupakan aplikasi paling rawan kesalahan
  • Alur yang digunakan berdasarkan jenis dan tanggal
  • Alur yang dibuat berdasarkan jenis dan tanggal
  • Audit tingkat aplikasi
  • Service Health
  • Konektor yang digunakan

Melihat pengguna yang berlisensi

Anda selalu dapat melihat lisensi pengguna individual di pusat admin Microsoft 365 dengan menelusuri pengguna tertentu.

Anda juga dapat menggunakan perintah PowerShell berikut untuk mengekspor lisensi pengguna yang ditetapkan.

Get-AdminPowerAppLicenses -OutputFilePath '<licenses.csv>'

Mengekspor semua lisensi pengguna yang ditetapkan (Power Apps dan Power Automate) di penyewa Anda ke dalam tampilan tabular .csv file. File yang diekspor berisi paket uji coba internal pendaftaran layanan mandiri dan paket yang bersumber dari Microsoft Entra ID. Rencana uji coba internal tidak terlihat oleh admin di pusat admin Microsoft 365.

Ekspor dapat memakan waktu lama untuk penyewa dengan pengguna Power Platform berjumlah besar.

Melihat sumber daya aplikasi yang digunakan di lingkungan

  1. Masuk ke pusat admin Power Platform.
  2. Di panel navigasi, pilih Kelola.
  3. Di panel Kelola, pilih Lingkungan.
  4. Pada halaman Lingkungan , pilih lingkungan.
  5. Di bagian Sumber Daya , tinjau daftar aplikasi yang digunakan di lingkungan.