[이 문서는 시험판 설명서이며 변경될 수 있습니다.]
보안 에이전트는 제조업체가 자연어를 사용하여 Power Pages 사이트의 보안을 검토, 구성 및 강화하는 데 도움이 되는 Power Pages 보안 작업 영역에 기본 제공되는 AI 기반 도우미입니다.
에이전트는 보안 상태 검토, 인증 및 권한 부여 구성, 애플리케이션 보안 설정 관리 및 일반적인 보안 문제 해결을 포함하여 Power Pages 사이트 보안과 관련된 핵심 보안 시나리오를 지원합니다. 권장 사항은 사이트의 구성을 기반으로 하므로 일반적인 지침이 아닌 사용자 환경에 따라 정보에 입각한 결정을 내릴 수 있습니다.
Important
- 미리 보기 기능입니다.
- 프리뷰 기능은 프로덕션용이 아니며 기능이 제한될 수 있습니다. 이러한 기능은 추가 이용 약관의 적용을 받으며, 정식 출시 전에 제공되므로 고객이 조기에 사용해 보고 피드백을 제공할 수 있습니다.
구성 변경의 경우 에이전트는 업데이트를 하기 전에 항상 승인을 요청하므로 사이트의 보안을 계속 제어할 수 있습니다.
보안 시나리오
보안 에이전트는 Power Pages 사이트 보호의 핵심 영역을 다루는 네 가지 기본 보안 시나리오를 지원합니다.
사이트 보안 상태 검토
단일 대화에서 사이트의 전반적인 보안을 검토합니다. 에이전트는 인증 설정, 권한 부여 구성, 보안 설정, 취약성 검사 결과 및 사이트 구성을 분석하여 지나치게 허용되는 액세스, 익명 데이터 노출, 인증 잘못된 구성 및 누락된 보안 보호와 같은 문제를 식별합니다. 에이전트는 결과의 우선 순위를 지정하고, 일반 언어로 설명하고, 권장되는 수정 단계를 제공합니다.
예제 프롬프트:
- 내 사이트의 보안을 검토하고 가장 높은 우선 순위 문제를 알려주세요.
- 익명 사용자가 현재 액세스할 수 있는 모든 것을 보여 주세요.
- 최신 보안 검사 결과를 요약합니다.
- 내 인증, 권한 부여 및 보안 설정이 모범 사례를 따르는지 확인합니다.
- 의도한 것보다 더 광범위한 액세스를 제공하는 웹 역할 또는 권한을 식별합니다.
- 내 페이지 및 테이블 사용 권한을 검토하고 불일치를 강조 표시합니다.
- 중요한 Dataverse 테이블이 지나치게 허용되는 권한을 통해 노출되는지 확인합니다.
- 팀과 공유할 수 있는 보안 상태 보고서를 만듭니다.
권한 부여 구성
사용자가 사이트의 페이지 및 Dataverse 데이터에 액세스하는 방법을 구성합니다. 에이전트는 웹 역할, 페이지 권한 및 테이블 권한을 만들고 업데이트하는 데 도움이 됩니다. 기존 권한 부여 설정을 설명하고 사이트의 구성에 따라 최소 권한 액세스를 권장합니다.
예제 프롬프트:
- 액세스할 수 있는 모든 웹 역할 및 페이지를 표시합니다.
- 인증된 사용자를 위한 CaseReviewer라는 웹 역할을 만듭니다.
- CaseReviewer 역할이 있는 사용자만 액세스할 수 있도록 SupportCases 페이지를 제한합니다.
- CaseReviewer 역할이 인시던트를 읽고 만들 수 있도록 하는 테이블 권한을 만듭니다.
- 이 테이블 권한을 전역 범위에서 연락처 범위로 변경합니다.
- 이 테이블 권한에서 익명 액세스를 제거합니다.
- 할당된 웹 역할이 없는 모든 테이블 권한을 나열합니다.
- RoleB 및 RoleC를 사용하는 사용자가 TestC에 액세스하고 TestForm을 제출할 수 있나요?
인증 구성 및 문제 해결
인증 공급자를 구성하고, 인증 설정의 유효성을 검사하고, 일반적인 로그인 문제를 진단합니다. 에이전트는 Microsoft Entra ID, OpenID Connect 및 SAML 2.0을 지원하고 인증 문제를 해결하기 위해 구성 업데이트를 권장합니다.
예제 프롬프트:
- 내 사이트 인증 설정을 검토하고 잘못 구성된 내용을 알려주세요.
- Microsoft Entra ID 로그인 설정의 유효성을 검사하고 수정을 권장합니다.
- OpenID Connect 구성의 유효성을 검사합니다.
- 사용자는 로그인을 클릭하지만 로그인 페이지로 돌아갑니다. 문제를 식별할 수 있도록 도와주세요.
- 사용자가 성공적으로 인증하지만 로그인 후 액세스가 거부되었습니다.
- 로컬 계정과 Microsoft Entra ID 모두 지원하도록 이 사이트를 구성합니다.
- Microsoft Entra ID 기본 로그인 옵션으로 설정합니다.
- 일부 사용자에 대해 로그인이 성공하지만 다른 사용자에게는 실패하는 이유를 조사하는 데 도움이 됩니다.
애플리케이션 보안 설정
CSP(콘텐츠 보안 정책), HTTP 보안 헤더, CORS, 쿠키 설정, 세션 관리 및 WAF 관련 구성을 포함한 애플리케이션 수준 보안 설정을 검토하고 구성합니다.
예제 프롬프트:
- 현재 콘텐츠 보안 정책을 검토하고 개선 사항을 권장합니다.
- JavaScript 또는 CSS를 차단하는 콘텐츠 보안 정책 오류를 진단합니다.
- HTTP 보안 헤더를 검토하고 강화합니다.
- 더 안전한 CORS 설정을 권장합니다.
- 인증 쿠키 구성을 검토합니다.
- 비활성 사용자의 세션 시간 제한을 업데이트합니다.
- 내 사이트에 WAF가 설정되어 있는지 확인하고 현재 보호 상태를 설명합니다.
- 내 애플리케이션 보안 설정을 검토하고 개선 사항을 권장합니다.
에이전트 작동 방식
Power Pages Design Studio의 보안 작업 영역에서 보안 에이전트를 찾을 수 있습니다. 보안 에이전트 채팅 패널을 시작한 후 자연어를 사용하여 수행하려는 작업을 설명합니다. 프롬프트 예제는 다음과 같습니다.
- 내 사이트의 보안을 검토합니다.
- Microsoft Entra ID 인증을 구성합니다.
- Sales 역할에 대한 사용 권한을 만듭니다.
- 사용자가 로그인할 수 없는 이유는 무엇인가요?
- 콘텐츠 보안 정책을 구성합니다.
에이전트는 사이트의 구성을 분석하고, 그 결과를 설명하고, 적절한 경우 구성 변경을 제안합니다. 변경 내용을 적용하기 전에 승인을 요청하고 완료되면 업데이트된 내용을 정확하게 확인합니다.
모범 사례
최적의 사용 환경을 위해:
- 변경 사항을 프로덕션에 반영하기 전에 개발 또는 테스트 환경에서 보안 에이전트를 사용하세요.
- 쓰기 작업을 승인하기 전에 제안된 모든 구성 변경 내용을 검토합니다.
- 대화형 환경을 사용하여 보안 개념을 이해하고 사이트를 구성합니다.
- 조직의 표준 ALM 프로세스를 사용하여 승인된 변경 내용의 유효성을 검사하고 배포합니다.
권장 사항은 사이트 구성에 기반하므로 일반적인 보안 모범 사례가 아닌 사용자 환경에 맞게 지침이 조정됩니다.
관련 보안 기능
보안 작업 영역에는 보안 에이전트 외에도 사이트를 지속적으로 모니터링하는 데 도움이 되는 자동화된 보안 기능이 포함되어 있습니다.
보안 검색(미리 보기) 을 사용하면 OWASP 기반 보안 규칙에 따라 사이트를 평가하는 되풀이 취약성 검사를 예약할 수 있습니다.
사이트 트래픽 모니터링(미리 보기) 은 지속적으로 트래픽 패턴을 분석하여 의심스러운 활동 및 잠재적인 공격을 감지합니다.
두 기능의 결과는 보안 작업 영역의 개요 페이지에 경고로 표시됩니다. 여기에서 경고 세부 정보를 검토하거나, 권장 작업을 직접 수행하거나, 보안 에이전트를 열어 문제를 이해하고 안내된 수정을 받을 수 있습니다.