Panoramica dell'agente di sicurezza (anteprima)

[Questo articolo è una documentazione preliminare ed è soggetto a modifiche.]

L'agente di sicurezza è un assistente basato sull'intelligenza artificiale integrato nell'area di lavoro Power Pages Security che consente agli autori di esaminare, configurare e rafforzare la sicurezza dei siti Power Pages usando il linguaggio naturale.

L'agente supporta gli scenari di sicurezza principali coinvolti nella protezione di un sito di Power Pages, tra cui la revisione del comportamento di sicurezza, la configurazione dell'autenticazione e l'autorizzazione, la gestione delle impostazioni di sicurezza delle applicazioni e la risoluzione dei problemi di sicurezza comuni. Le raccomandazioni sono basate sulla configurazione del sito, quindi è possibile prendere decisioni informate in base all'ambiente in uso anziché indicazioni generiche.

Importante

  • Si tratta di una funzionalità di anteprima.
  • Le funzionalità di anteprima non sono destinate ad essere utilizzate per la produzione e sono soggette a restrizioni. Queste funzionalità sono soggette a condizioni per l'utilizzo supplementari e sono disponibili prima del rilascio ufficiale in modo che i clienti possano ottenere un accesso anticipato e fornire feedback.

Per eventuali modifiche alla configurazione, l'agente richiede sempre l'approvazione prima di apportare aggiornamenti, in modo da mantenere il controllo della sicurezza del sito.

Scenari di sicurezza

L'agente di sicurezza supporta quattro scenari di sicurezza principali che coprono le aree principali della protezione del sito Power Pages.

Revisione del comportamento di sicurezza del sito

Esaminare la sicurezza complessiva del sito in una singola conversazione. L'agente analizza le impostazioni di autenticazione, la configurazione dell'autorizzazione, le impostazioni di sicurezza, i risultati dell'analisi delle vulnerabilità e la configurazione del sito per identificare i problemi, ad esempio l'accesso eccessivamente permissivo, l'esposizione anonima dei dati, le configurazioni di autenticazione e le protezioni di sicurezza mancanti. L'agente assegna priorità ai risultati, li spiega in linguaggio normale e fornisce i passaggi consigliati per la correzione.

Prompt di esempio:

  • Esaminare la sicurezza del sito e segnalare i problemi di priorità più alta.
  • Mostra tutto ciò che gli utenti anonimi possono attualmente accedere.
  • Riepilogare i risultati più recenti dell'analisi della sicurezza.
  • Controllare se le impostazioni di autenticazione, autorizzazione e sicurezza seguono le procedure consigliate.
  • Identificare i ruoli Web o le autorizzazioni che forniscono un accesso più ampio rispetto a quello previsto.
  • Esaminare le autorizzazioni di pagina e tabella ed evidenziare eventuali incoerenze.
  • Controllare se le tabelle dataverse sensibili vengono esposte tramite autorizzazioni eccessivamente permissive.
  • Creare un report sulla postura di sicurezza che è possibile condividere con il team.

Configurazione dell'autorizzazione

Configurare il modo in cui gli utenti accedono alle pagine del sito e ai dati di Dataverse. L'agente consente di creare e aggiornare ruoli Web, autorizzazioni di pagina e autorizzazioni di tabella. Illustra le impostazioni di autorizzazione esistenti e consiglia l'accesso con privilegi minimi in base alla configurazione del sito.

Prompt di esempio:

  • Mostra tutti i ruoli Web e le pagine a cui possono accedere.
  • Creare un ruolo Web denominato CaseReviewer per gli utenti autenticati.
  • Limitare la pagina SupportCases in modo che solo gli utenti con il ruolo CaseReviewer possano accedervi.
  • Crea un'autorizzazione per la tabella che consente al ruolo CaseReviewer di leggere e creare incidenti.
  • Modificare l'autorizzazione di questa tabella dall'ambito globale all'ambito contatto.
  • Rimuovere l'accesso anonimo da questa autorizzazione di tabella.
  • Elencare tutte le autorizzazioni per le tabelle a cui non sono assegnati ruoli Web.
  • Un utente con RoleB e RoleC può accedere a TestC e inviare TestForm?

Configurazione e risoluzione dei problemi di autenticazione

Configurare provider di autenticazione, convalidare le impostazioni di autenticazione e diagnosticare i problemi di accesso comuni. L'agente supporta Microsoft Entra ID, OpenID Connect e SAML 2.0 e consiglia gli aggiornamenti della configurazione per risolvere i problemi di autenticazione.

Prompt di esempio:

  • Esaminare la configurazione dell'autenticazione del sito e indicare cosa è configurato in modo errato.
  • Verificare le impostazioni di accesso a Microsoft Entra ID e suggerire le correzioni necessarie.
  • Convalidare la configurazione di OpenID Connect.
  • Gli utenti fanno clic su Accedi ma tornano alla pagina di accesso. Aiutami a identificare il problema.
  • Gli utenti si autenticano correttamente, ma dopo aver effettuato l'accesso viene loro negato l'accesso.
  • Configurare questo sito per supportare sia gli account locali che i Microsoft Entra ID.
  • Impostare Microsoft Entra ID come opzione di accesso predefinita.
  • Aiutami a indagare sul motivo per cui l'accesso ha esito positivo per alcuni utenti, ma ha esito negativo per altri utenti.

Impostazioni di sicurezza delle applicazioni

Esaminare e configurare le impostazioni di sicurezza a livello di applicazione, tra cui Content Security Policy (CSP), intestazioni di sicurezza HTTP, CORS, impostazioni dei cookie, gestione delle sessioni e configurazioni correlate a WAF.

Prompt di esempio:

  • Esaminare i criteri di sicurezza dei contenuti correnti e consigliare miglioramenti.
  • Diagnosticare gli errori dei criteri di sicurezza del contenuto che bloccano JavaScript o CSS.
  • Esaminare e rafforzare le intestazioni di sicurezza HTTP.
  • Consigliare impostazioni CORS più sicure.
  • Esaminare la configurazione del cookie di autenticazione.
  • Aggiornare il timeout della sessione per gli utenti inattivi.
  • Controllare se WAF è abilitato per il sito personale e spiegare lo stato di protezione corrente.
  • Esaminare le impostazioni di sicurezza dell'applicazione e consigliare miglioramenti.

Funzionamento dell'agente

È possibile trovare l'agente di sicurezza nell'area di lavoro Sicurezza di Power Pages Design Studio. Dopo aver avviato il pannello della chat dell'agente di sicurezza , descrivere le operazioni da eseguire usando il linguaggio naturale. Alcuni prompt di esempio includono:

  • Controlla la sicurezza del mio sito.
  • Configurare l'autenticazione Microsoft Entra ID.
  • Crea le autorizzazioni per il ruolo Vendite.
  • Perché gli utenti non possono accedere?
  • Configurare criteri di sicurezza del contenuto.

L'agente analizza la configurazione del sito, ne spiega i risultati e propone le modifiche di configurazione dove appropriato. Prima di applicare qualsiasi modifica, richiede l'approvazione e, una volta completata, conferma esattamente ciò che è stato aggiornato.

Registrazione dello schermo che mostra l'agente di sicurezza in Power Pages Progettazione Studio rivedendo e applicando le linee guida per la configurazione della sicurezza.

Procedure consigliate

Per un'esperienza ottimale:

  • Usare l'agente di sicurezza negli ambienti di sviluppo o test prima di promuovere le modifiche all'ambiente di produzione.
  • Esaminare tutte le modifiche di configurazione proposte prima di approvare le azioni di scrittura.
  • Usare l'esperienza di conversazione per comprendere i concetti di sicurezza e configurare il sito.
  • Convalidare e distribuire le modifiche approvate usando il processo ALM standard dell'organizzazione.

Poiché le raccomandazioni sono contenute nella configurazione del sito, le linee guida sono personalizzate per l'ambiente invece delle procedure consigliate per la sicurezza generica.

Oltre all'agente di sicurezza, l'area di lavoro Sicurezza include funzionalità di sicurezza automatizzate che consentono di monitorare continuamente il sito.

L'analisi della sicurezza (anteprima) consente di pianificare analisi ricorrenti delle vulnerabilità che valutano il sito rispetto alle regole di sicurezza basate su OWASP.

Il monitoraggio del traffico del sito (anteprima) analizza continuamente i modelli di traffico per rilevare attività sospette e potenziali attacchi.

I risultati di entrambe le funzionalità vengono visualizzati come avvisi nella pagina Panoramica dell'area di lavoro Sicurezza. Da qui è possibile esaminare i dettagli dell'avviso, eseguire direttamente le azioni consigliate o aprire l'agente di sicurezza per comprendere il problema e ricevere una correzione guidata.

Vedere anche

Eseguire l'analisi della sicurezzaImpostazioni avanzate (anteprima)