Ескертпе
Бұл бетке кіру үшін қатынас шегін айқындау қажет. Жүйеге кіруді немесе каталогтарды өзгертуді байқап көруге болады.
Бұл бетке кіру үшін қатынас шегін айқындау қажет. Каталогтарды өзгертуді байқап көруге болады.
IP брандмауэр ұйымдық деректеріңізді пайдаланушыларға Microsoft Dataverse рұқсат етілген IP орындарынан ғана қол жеткізуге мүмкіндік беру арқылы қорғайды. IP брандмауэр нақты уақытта әрбір сұраудың IP мекенжайын талдайды. Мысалы, өндірістік Dataverse ортаңызда IP брандмауэрін қосып, рұқсат етілген IP мекенжайларын кофехана сияқты кез келген сыртқы IP мекенжайына емес, кеңсе орындарымен байланысты ауқымдарға орнатуға болады. Пайдаланушы кофеханадан ұйымдық ресурстарға кіруге әрекеттенсе, Dataverse нақты уақытта кіруге тыйым салады.
Негізгі артықшылықтар
Power Platform орталарыңызда IP брандмауэрін қосу бірнеше негізгі артықшылықтар береді.
- Деректерді эксфильтрациялау сияқты инсайдерлік қауіптерді азайту: Dataverse Excel сияқты клиент құралын пайдаланып немесе Power BI рұқсат етілмеген IP орнынан деректерді жүктеп алуға әрекеттенетін зиянды пайдаланушыға нақты уақытта бұғатталады.
- Токенді қайталау шабуылдарына жол бермеу: Пайдаланушы рұқсат таңбалауышын ұрлап, оны рұқсат етілген IP ауқымдарынан Dataverse сыртқы кіру үшін пайдалануға әрекеттенсе, Dataverse нақты уақытта әрекетті жоққа шығарады.
IP брандмауэрін қорғау интерактивті және интерактивті емес сценарийлерде жұмыс істейді.
IP брандмауэр қалай жұмыс істейді?
Сұраныс Dataverse жіберілгенде, сұраудың IP мекенжайы Power Platform орта үшін конфигурацияланған IP ауқымдарына қарсы нақты уақытта бағаланады. Егер IP мекенжайы рұқсат етілген ауқымдарда болса, сұрауға рұқсат етіледі. Егер IP мекенжайы орта үшін конфигурацияланған IP ауқымдарынан тыс болса, IP брандмауэр қате туралы хабармен сұрауды қабылдамайды: Сіз жасағыңыз келген сұрау қабылданбады, себебі IP мекенжайыңызға кіру бұғатталған. Қосымша ақпарат алу үшін әкімшіңізге хабарласыңыз.
Алғышарттар
- IP брандмауэрі басқарылатын орталардың ерекшелігі болып табылады.
- IP брандмауэрін қосу немесе өшіру үшін сізде Power Platform әкімші рөлі болуы керек.
IP брандмауэрін қосыңыз
IP брандмауэрін Power Platform ортасында Power Platform басқару орталығын немесе Dataverse OData API пайдалану арқылы қосуға болады.
Power Platform басқару орталығы арқылы IP брандмауэрін қосыңыз
Power Platform басқару орталығына әкімші ретінде кіріңіз.
Шарлау тақтасында Қауіпсіздік таңдаңыз.
Қауіпсіздік тамасында Идентификатор және кіру таңдаңыз.
Сәйкестендіру және кіруді басқару бетінде IP брандмауэр таңдаңыз.
IP брандмауэрін орнату тамасында ортаны таңдаңыз. Содан кейін IP брандмауэрін орнату таңдаңыз.
Осы ортаға арналған IP брандмауэрін орнату тамасында IP брандмауэрҚосулы опциясын таңдаңыз.
Рұқсат етілген IP мекенжайларының тізімі астында RFC 4632 сәйкес класссыз доменаралық маршруттау (CIDR) пішімінде рұқсат етілген IP ауқымдарын көрсетіңіз. Бірнеше IP ауқымы болса, оларды үтірмен бөліңіз. Бұл өріс 4000-ға дейін әріптік-цифрлық таңбаны қабылдайды және ең көбі 200 IP ауқымына рұқсат береді. IPv6 мекенжайларына он алтылық және қысылған пішімде рұқсат етіледі.
Сәйкесінше басқа қосымша параметрлерді таңдаңыз:
- Қызметтік тегтердің рұқсат етілген тізімі: Тізімнен IP брандмауэр шектеулерін айналып өтетін қызмет тегтерін таңдаңыз.
- Microsoft сенімді қызметтеріне кіруге рұқсат ету: Бұл параметр бақылау және қолдау көрсету пайдаланушысына т.б. сияқты Microsoft сенімді қызметтерін қосады. арқылы Power Platform ортасына кіру үшін IP брандмауэр шектеулерін айналып өту Dataverse. Әдепкі бойынша қосулы.
- Қолданбаның барлық пайдаланушыларына рұқсат беру: Бұл параметр барлық қолданба пайдаланушыларына үшінші және бірінші тараптың Dataverse API-ге қатынасуына мүмкіндік береді. Әдепкі бойынша қосулы. Бұл мәнді өшірсеңіз, ол тек үшінші тарап қолданбасының пайдаланушыларын блоктайды.
- IP брандмауэрін тек аудит режимінде қосу: Бұл параметр IP брандмауэрін қосады, бірақ олардың IP мекенжайына қарамастан сұрауларға рұқсат береді. Әдепкі бойынша қосулы.
- Кері прокси IP мекенжайлары: ұйымыңызда кері прокси конфигурацияланған болса, IP мекенжайларын үтірмен бөліп енгізіңіз. Кері прокси параметрі IP негізіндегі cookie файлына және IP брандмауэріне қолданылады. Кері прокси IP мекенжайларын алу үшін желі әкімшісіне хабарласыңыз.
Ескертпе
Кері прокси пайдаланушы клиентінің IP мекенжайларын қайта жіберілген тақырыбында жіберу үшін конфигурациялануы керек.
Сақтау опциясын таңдаңыз.
Орташа топ деңгейінде IP брандмауэрін қосыңыз
Орташа топ деңгейінде IP брандмауэр параметрлерін конфигурациялау үшін келесі қадамдарды орындаңыз. Power Platform басқару орталығынакіріңіз.
Шарлау тақтасында Қауіпсіздік таңдаңыз.
Қауіпсіздік тамасында Идентификатор және кіру таңдаңыз.
IP брандмауэр тақтасын таңдаңыз.
Көрсетілген аумақта қауіпсіздік параметрі қолданылатын Орта топтары қойындысын таңдаңыз. Содан кейін IP брандмауэрін орнату таңдаңыз.
IP брандмауэрін орнату тақтасында IP брандмауэрҚосулы опциясын таңдаңыз.
Рұқсат етілген IP мекенжайларының тізімі астында RFC 4632 сәйкес класссыз доменаралық маршруттау (CIDR) пішімінде рұқсат етілген IP ауқымдарын көрсетіңіз. Бірнеше IP ауқымы болса, оларды үтірмен бөліңіз. Бұл өріс 4000-ға дейін әріптік-цифрлық таңбаны қабылдайды және ең көбі 200 IP ауқымына рұқсат береді. IPv6 мекенжайларына он алтылық және қысылған пішімде рұқсат етіледі.
Сәйкесінше басқа қосымша параметрлерді таңдаңыз:
- Қызметтік тегтердің рұқсат етілген тізімі: Тізімнен IP брандмауэр шектеулерін айналып өтетін қызмет тегтерін таңдаңыз.
- Microsoft сенімді қызметтеріне кіруге рұқсат ету: Бұл параметр бақылау және қолдау көрсету пайдаланушысына т.б. сияқты Microsoft сенімді қызметтерін қосады. арқылы Power Platform ортасына кіру үшін IP брандмауэр шектеулерін айналып өту Dataverse. Әдепкі бойынша қосулы.
- Қолданбаның барлық пайдаланушыларына рұқсат беру: Бұл параметр барлық қолданба пайдаланушыларына үшінші және бірінші тараптың Dataverse API-ге қатынасуына мүмкіндік береді. Әдепкі бойынша қосулы. Бұл мәнді өшірсеңіз, ол тек үшінші тарап қолданбасының пайдаланушыларын блоктайды.
- IP брандмауэрін тек аудит режимінде қосу: Бұл параметр IP брандмауэрін қосады, бірақ олардың IP мекенжайына қарамастан сұрауларға рұқсат береді. Әдепкі бойынша қосулы.
- Кері прокси IP мекенжайлары: ұйымыңызда кері прокси конфигурацияланған болса, IP мекенжайларын үтірмен бөліп енгізіңіз. Кері прокси параметрі IP негізіндегі cookie файлына және IP брандмауэріне қолданылады. Кері прокси IP мекенжайларын алу үшін желі әкімшісіне хабарласыңыз.
Сақтау опциясын таңдаңыз.
Ескертпе
Кері прокси пайдаланушы клиентінің IP мекенжайларын қайта жіберілген тақырыбында жіберу үшін конфигурациялануы керек.
Таңдалған параметрлер сол орта тобындағы барлық орталарға қолданылады.
Dataverse OData API арқылы IP брандмауэрін қосыңыз
Dataverse OData API интерфейсін Power Platform ортасындағы мәндерді шығарып алу және өзгерту үшін пайдалануға болады. Егжей-тегжейлі нұсқаулық алу үшін Web API арқылы сұрау деректерін және Web API (Microsoft Dataverse) арқылы кесте жолдарын жаңарту және жою бөлімін қараңыз.
Сізге ұнайтын құралдарды таңдау икемділігі бар. Dataverse OData API арқылы мәндерді шығарып алу және өзгерту үшін келесі құжаттаманы пайдаланыңыз:
- Insomnia қолданбасын Dataverse Web API арқылы пайдаланыңыз
- PowerShell және Visual Studio коды бар Quick Start Web API
OData API арқылы IP брандмауэрін конфигурациялаңыз
PATCH https://{yourorg}.api.crm*.dynamics.com/api/data/v9.2/organizations({yourorgID})
HTTP/1.1
Content-Type: application/json
OData-MaxVersion: 4.0
OData-Version: 4.0
Пайдалы жүк
[
{
"enableipbasedfirewallrule": true,
"allowediprangeforfirewall": "18.205.0.0/24,21.200.0.0/16",
"enableipbasedfirewallruleinauditmode": true,
"allowedservicetagsforfirewall": "AppService,ActionGroup,ApiManagement,AppConfiguration,AppServiceManagement,ApplicationInsightsAvailability,AutonomousDevelopmentPlatform,AzureActiveDirectory,AzureAdvancedThreatProtection,AzureArcInfrastructure,AzureAttestation,AzureBackup,AzureBotService",
"allowapplicationuseraccess": true,
"allowmicrosofttrustedservicetags": true
}
]
enableipbasedfirewallrule– Мәнді true етіп орнату арқылы мүмкіндікті қосыңыз немесе мәнді жалған мәніне орнату арқылы оны өшіріңіз.allowediprangeforfirewall— Рұқсат етілетін IP ауқымдарының тізімін көрсетіңіз. Оларды үтірмен бөлінген CIDR белгілеуімен қамтамасыз етіңіз.Маңызды
Қызметтік тег атаулары IP брандмауэрінің параметрлер бетінде көргендеріңізге дәл сәйкес келетініне көз жеткізіңіз. Қандай да бір сәйкессіздік болса, IP шектеулері дұрыс жұмыс істемеуі мүмкін.
enableipbasedfirewallruleinauditmode– true мәні тек тексеру режимін көрсетеді, ал false мәні орындау режимін көрсетеді.allowedservicetagsforfirewall– Рұқсат етілетін қызмет тегтерін үтірмен бөліп көрсетіңіз. Кез келген қызмет тегтерін конфигурациялағыңыз келмесе, мәнді бос қалдырыңыз.allowapplicationuseraccess– Әдепкі мән true болып табылады.allowmicrosofttrustedservicetags– Әдепкі мән true болып табылады.
Маңызды
Microsoft сенімді қызметтеріне рұқсат беру және Барлық қолданба пайдаланушылары үшін рұқсат беру өшірілгенде, Dataverseағындары сияқты Power Automate пайдаланатын кейбір қызметтер енді жұмыс істемеуі мүмкін.
IP брандмауэрін тексеріңіз
Оның жұмыс істеп тұрғанын тексеру үшін IP брандмауэрін тексеру керек.
Орта үшін рұқсат етілген IP мекенжайлар тізімінде жоқ IP мекенжайынан Power Platform ортаңыздың URI мекенжайына өтіңіз.
Сұрауыңызды қабылдамау керек, онда «Сіз жасағыңыз келген сұрау қабылданбады, себебі сіздің IP-ге кіру бұғатталған. Қосымша ақпарат алу үшін әкімшіңізге хабарласыңыз."
Ортаға арналған рұқсат етілген IP мекенжайлар тізіміндегі IP мекенжайынан Power Platform ортаңыздың URI мекенжайына өтіңіз.
Қауіпсіздік рөліңізбен анықталған ортаға қатынасыңыз болуы керек.
IP брандмауэрін Өндіріс ортаңызда қолданудан бұрын алдымен сынақ ортаңызда IP брандмауэрін, содан кейін Өндіріс ортасында тек тексеру режимін тексеруіңіз керек.
Ескертпе
Әдепкі бойынша, TDS соңғы нүктесі ортаның ішінде Power Platform қосылады.
Қолданба пайдаланушылары үшін SPN сүзгісі
Power Platform ішіндегі IP брандмауэр мүмкіндігі әкімшілерге IP мекенжайларының ауқымдарына негізделген орталарға кіруді шектеуге мүмкіндік береді. Арнайы қолданба пайдаланушылары (қызметтің негізгі атаулары немесе SPNs) осы шектеулерді айналып өту қажет сценарийлер үшін API негізіндегі тәсілді пайдаланып SPN сүзуін қосуға болады.
SPN сүзгісін қосу қадамдары
- Қолданба пайдаланушысын қосыңыз. Әлі қосылмаған болса, қолданба пайдаланушысын мақсатты ортаға қосып, сәйкес қауіпсіздік рөлдерін тағайындаңыз. Мысал: 123 идентификаторы бар қолданба пайдаланушысын қосыңыз және ортаға TestSPN атауын беріңіз және қажетті рөлдерді тағайындаңыз
- Жүйенің пайдаланушы идентификаторын шығарып алыңыз.
Қолданба пайдаланушысы үшін
systemuseridалу үшін келесі API қоңырауын пайдаланыңыз:
GET https://{root-url}/api/data/v9.0/systemusers?$filter=applicationid eq {application-id}&$select=systemuserid
HTTP/1.1
Content-Type: application/json
OData-MaxVersion: 4.0
OData-Version: 4.0
- Қолданба пайдаланушысына рұқсат беру тізімі.
POST https://{yourorg}.api.crm*.dynamics.com/api/data/v9.2/systemusers(SystemuserID)
HTTP/1.1
Content-Type: application/json
OData-MaxVersion: 4.0
OData-Version: 4.0
Пайдалы жүк
[
{
"isallowedbyipfirewall": true
}
]
- PPAC жүйесінде IP брандмауэр параметрлерін конфигурациялаңыз. Power Platform Басқару орталығына (PPAC) өтіп, IP брандмауэр параметрлерін конфигурациялаңыз. Сүзуді енгізу үшін «Барлық қолданба пайдаланушылары үшін рұқсат беру» опциясының құсбелгісі алынбағанына көз жеткізіңіз.
IP брандмауэріне лицензиялық талаптар
IP брандмауэрі тек басқарылатын орталар үшін іске қосылған орталарға ғана қолданылады. Басқарылатын орталар жеке Power Apps, Power Automate, Microsoft Copilot Studio, Power Pages және Dynamics 365 лицензияларында құқық ретінде енгізілген, олар премиум пайдалану құқықтарын береді. Басқарылатын орта лицензиялау туралы Microsoft Power Platform үшін Лицензиялау шолуынан көбірек біліңіз.
Сонымен қатар, Dataverse үшін IP брандмауэрін пайдалану рұқсаты IP брандмауэрі күшіне енген орталардағы пайдаланушылардан мына жазылымдардың біріне ие болуын талап етеді:
- Microsoft 365 немесе Office 365 A5/Е5/G5
- Microsoft 365 A5/E5/F5/G5 талаптарына сәйкестік
- Microsoft 365 F5 қауіпсіздік және сәйкестік
- Microsoft 365 A5/E5/F5/G5 ақпаратын қорғау және басқару
- Microsoft 365 A5/E5/F5/G5 ішкі ақпарат ағыны тәуекелдерін басқару
Microsoft 365 лицензиялар туралы қосымша ақпарат алыңыз
Жиі қойылатын сұрақтар (ЖҚС)
IP брандмауэр Power Platform ішінде нені қамтиды?
IP брандмауэріне Power Platform кіретін кез келген Dataverseортада қолдау көрсетіледі.
IP мекенжайлар тізімін өзгерту қаншалықты тез күшіне енеді?
Рұқсат етілген IP мекенжайларының немесе ауқымдарының тізіміндегі өзгерістер әдетте шамамен 5-10 минут ішінде күшіне енеді.
Бұл мүмкіндік нақты уақытта жұмыс істей ме?
IP брандмауэрін қорғау нақты уақытта жұмыс істейді. Мүмкіндік желі деңгейінде жұмыс істейтіндіктен, аутентификация сұрауы аяқталғаннан кейін сұрауды бағалайды.
Бұл мүмкіндік барлық орталарда әдепкі бойынша қосылған ба?
IP брандмауэр әдепкі бойынша қосылмаған. Power Platform әкімшісі оны басқарылатын орталар үшін қосуы керек.
Тек аудит режимі дегеніміз не?
Тек аудит режимінде IP брандмауэр ортаға қоңырау шалатын IP мекенжайларын анықтайды және рұқсат етілген ауқымда болса да, жоқ па, барлығына рұқсат береді. Бұл Power Platform ортадағы шектеулерді конфигурациялағанда пайдалы. Тек тексеру режимін кемінде бір апта бойы қосуды және оны аудит журналдарын мұқият қарап шыққаннан кейін ғана өшіруді ұсынамыз.
Бұл мүмкіндік барлық орталарда қолжетімді ме?
IP брандмауэрі тек басқарылатын орталарға қолжетімді.
IP мекенжайы мәтін жолағына қоса алатын IP мекенжайларының санына шектеу бар ма?
Үтірмен бөлінген RFC 4632 сәйкес CIDR пішімінде 200-ге дейін IP мекенжайлар ауқымын қосуға болады.
Dataverse сұраулар сәтсіз аяқталса, не істеуім керек?
IP брандмауэріне арналған IP ауқымдарының қате конфигурациясы бұл мәселені тудыруы мүмкін. IP брандмауэр параметрлері бетінде IP ауқымдарын тексеруге және тексеруге болады. IP брандмауэрін іске қоспас бұрын Тек Тексеру режимінде қосуды ұсынамыз.
Тек аудит режимі үшін аудит журналын қалай жүктеп алуға болады?
JSON пішіміндегі аудит журналының деректерін жүктеп алу үшін Dataverse OData API пайдаланыңыз. Аудит журналының API форматы:
https://[orgURI]/api/data/v9.1/audits?$select=createdon,changedata,action&$filter=action%20eq%20118&$orderby=createdon%20desc&$top=1
- [orgURI] ортасының URI-мен Dataverse ауыстырыңыз.
- Осы оқиға үшін әрекет мәнін 118 деп орнатыңыз.
- Қайтарылатын элементтер санын top=1 немесе қайтарғыңыз келетін санды белгілеңіз.
Менің ортадағы IP брандмауэрін теңшегеннен кейін менің Power Automate ағындарым күтілгендей жұмыс істемейді. Power Platform Не істеуім керек?
IP брандмауэр параметрлерінде Басқарылатын қосқыштар шығыс IP мекенжайлары бөлімінде тізімделген қызмет тегтеріне рұқсат етіңіз.
Мен кері прокси мекенжайын дұрыс конфигурацияладым, бірақ IP брандмауэр жұмыс істемейді. Не істеуім керек?
Қайта жіберілген тақырыпта клиенттің IP мекенжайын жіберу үшін кері прокси конфигурацияланғанын тексеріңіз.
IP брандмауэрінің аудит функциясы менің ортамда жұмыс істемейді. Не істеуім керек?
IP брандмауэр аудитінің журналдары тіркелгендерде қолдау таппайды, олар өз кілтіңді алып келу (BYOK) шифрлау кілттері қосылған. Клиент басқаратын кілтке көшуді ұсынамыз.
IP брандмауэр IPv6 IP ауқымдарын қолдайды ма?
Иә, IP брандмауэр IPv6 IP ауқымдарын қолдайды.