Pastaba.
Prieigai prie šio puslapio reikalingas įgaliojimas. Galite bandyti prisijungti arba pakeisti katalogus.
Prieigai prie šio puslapio reikalingas įgaliojimas. Galite bandyti pakeisti katalogus.
[Šis straipsnis yra išankstinė dokumentacija ir gali būti keičiama.]
Jungties galinių punktų filtravimas leidžia administratoriams valdyti, prie kurių konkrečių galinių punktų kūrėjai gali prisijungti kurdami programas, srautus ar pokalbių robotus. Ji sukonfigūruota pagal duomenų strategiją ir pasiekiama tik šioms jungtims:
- HTTP
- HTTP su Microsoft Entra ID (AD)
- HTTP žiniatinklio kablys
- SQL serveris (įskaitant SQL serverio jungties naudojimą norint pasiekti Azure Synapse duomenų saugyklą)
- „Azure Blob Storage“
- SMTP
- Naršyklės automatizavimas
- Vartotojo sąsajos automatizavimas
Kai kūrėjas prijungia savo programą, srautą ar pokalbių robotą prie užblokuoto galinio punkto, jis mato duomenų strategijos klaidos pranešimą.
Įspėjimas
Galinių punktų filtravimo taisyklės netaikomos aplinkos kintamiesiems, pasirinktinėms įvestims ar bet kokiems galiniams punktams, dinamiškai sukurtiems vykdymo metu. Programos, srauto ar pokalbių roboto dizaineriuose vertinami tik statiniai galiniai punktai. Daugiau informacijos ieškokite Žinomi apribojimai.
Svarbu
- Tai yra peržiūros versijos funkcija.
- Peržiūros versija funkcijos nėra skirtos naudoti gamybai ir jų funkcijos gali būti apribotos. Šioms funkcijoms taikomos papildomos naudojimo sąlygos ir jos pasiekiamos prieš oficialų išleidimą, kad klientai galėtų gauti išankstinę prieigą ir pateikti atsiliepimų.
Galinių punktų filtravimo taisyklių įtraukimas į duomenų strategijas
Duomenų strategijų puslapyje Iš anksto sukurtos jungtys esančiame stulpelyje Konfigūruojamas galinis punktas nurodoma, ar palaikoma jungties galinio punkto filtravimo galimybė.
Jei stulpelio Galinis punktas konfigūruotinas reikšmė yra Taip, galite naudoti šią funkciją spustelėję dešiniu pelės mygtuku ir pasirinkę Konfigūruoti jungtį>Jungties galiniai punktai.
Atidaromas šoninis skydelis, kuriame nurodote tvarkingą Leisti arba Atmesti URL šablonų sąrašą. Paskutinė sąrašo eilutė yra pakaitos simbolio (*) taisyklė, taikoma visiems tos jungties galiniams punktams. Pagal numatytuosius nustatymus šablonas * nustatytas kaip Leisti naujas duomenų strategijas, tačiau galite jį pažymėti kaip Leisti arba Atmesti.
Naujų taisyklių įtraukimas
Galite įtraukti naujas taisykles pažymėdami Įtraukti galinį punktą. Naujos taisyklės įtraukiamos į šablonų sąrašo pabaigą kaip priešpaskutinė taisyklė. Taip yra todėl, kad * yra paskutinis sąrašo įrašas. Tačiau galite atnaujinti šablonų tvarką naudodami išplečiamąjį sąrašą Užsakymas arba pasirinkdami Perkelti aukštyn arba Perkelti žemyn.
Pridėję šabloną, galite jį redaguoti arba panaikinti pasirinkdami konkrečią eilutę ir pasirinkdami Naikinti.
Įrašius jungties galinių punktų filtravimo taisykles ir duomenų strategiją, kurioje jos apibrėžtos, jos akimirksniu įgyvendinamos tikslinėse aplinkose. Toliau pateiktame paveikslėlyje parodytas pavyzdys, kai kūrėjas bando prijungti savo debesies srautą prie neleistino HTTP galinio punkto.
Žinomi apribojimai
Galinių punktų filtravimo taisyklės vykdymo metu netaikomos aplinkos kintamiesiems, pasirinktinėms įvestims ir dinamiškai susietiems galiniams punktams. Taikomi tik statiniai galiniai punktai, kurie yra žinomi ir pasirinkti kuriant programą, srautą ar pokalbių robotą projektavimo metu. Tai reiškia, kad "SQL Server" ir "Azure" dvejetainių objektų saugyklos jungties galinių punktų filtravimo taisyklės nevykdomos, jei ryšiai autentifikuojami naudojant "Microsoft Entra ID". Toliau pateiktose dviejose ekrano kopijose kūrėjas sukuria debesies srautą, kuris apibrėžia SQL serverį ir duomenų bazę kintamuosiuose, o tada naudoja šiuos kintamuosius kaip įvestį į ryšio apibrėžimą. Dėl to galinių punktų filtravimo taisyklės neįvertinamos, o debesies srautas sėkmingai vykdomas.
"Power Apps", paskelbtas iki 2020 m. spalio 1 d., turi būti iš naujo publikuotas, kad būtų vykdomos duomenų strategijos jungties veiksmų taisyklės ir galinio punkto taisyklės. Toliau pateiktas scenarijus leidžia administratoriams ir kūrėjams identifikuoti programas, kurias reikia iš naujo publikuoti, kad atitiktų šias naujas duomenų strategijos detalaus valdymo taisykles:
Add-PowerAppsAccount $GranularDLPDate = Get-Date -Date "2020-10-01 00:00:00Z" ForEach ($app in Get-AdminPowerApp){ $versionAsDate = [datetime]::Parse($app.LastModifiedTime) $olderApp = $versionAsDate -lt $GranularDLPDate $wasBackfilled = $app.Internal.properties.executionRestrictions -ne $null -and $app.Internal.properties.executionRestrictions.dataLossPreventionEvaluationResult -ne $null -and ![string]::IsNullOrEmpty($app.Internal.properties.executionRestrictions.dataLossPreventionEvaluationResult.lastAdvancedBackfillDate) If($($olderApp -and !$wasBackfilled)){ Write-Host "App must be republished to comply with granular data policy: " $app.AppName " " $app.Internal.properties.displayName " " $app.Internal.properties.owner.email } Else{ Write-Host "App is already Granular data policy compliant: " $app.AppName } }
Galinių punktų įvesties formatai ir pavyzdžiai
Kiekviena jungtis galinį punktą apibrėžia skirtingai, o kai kurie galiniai punktai gali būti kelių formatų. Todėl turite įvesti galinius punktus visais įmanomais formatais, kad kūrėjai negalėtų jų naudoti kurdami programas ir srautus. Administratoriai gali įvesti visą galinio punkto pavadinimą arba naudoti šablonų atitiktį su pakaitos simboliu (*), kad sukurtų galinio punkto filtravimo taisyklę. Šios taisyklės įvedamos ir pateikiamos suskirstytame galinių punktų modelių sąraše, o tai reiškia, kad jos vertinamos didėjančia tvarka pagal skaičių. Paskutinė bet kurios nurodytos jungties taisyklė visada * yra Leisti arba * Atmesti. Leisti yra numatytasis, kurį galima pakeisti į Atmesti.
Toliau pateikiamos rekomendacijos aprašo, kaip įvesti jungties galinius punktus kuriant jiems „leisti” arba „atmesti” taisykles.
„SQL Server“
Išvardinkite SQL serverio ryšio galinius punktus <Server_name, database_name> formatu. Atkreipkite dėmesį į šiuos dalykus:
Kūrėjai gali įvesti serverio pavadinimą įvairiais formatais. Norėdami adresuoti galinį punktą, įveskite jį visais įmanomais formatais. Pavyzdžiui, vietiniai egzemplioriai gali būti
<machine_name\named_instance, database_name>arba<IP address, custom port, database_name>formatu. Tokiu atveju galiniam punktui turite taikyti abiejų formatų leidimo arba blokavimo taisykles. Pavyzdžiui:- Blokuoti
WS12875676\Servername1,MktingDB - Blokuoti
11.22.33.444,1401,MktingDB
- Blokuoti
Jokia speciali logika neapdoroja santykinių adresų, pvz.
localhost, . Todėl, jei užblokuosite*localhost*, jis užblokuos kūrėjus, kad jie negalėtų naudoti jokių galinių punktų, naudodamilocalhostkaip SQL serverio galinio punkto dalį. Tačiau tai netrukdo jiems pasiekti galinio taško naudojant absoliutųjį adresą, nebent absoliutųjį adresą taip pat užblokavo administratorius.
Štai keli pavyzdžiai:
Leisti tik „Azure” SQL serverio egzempliorius:
- Leisti
*.database.windows.net* - Atmesti
*
- Leisti
Leisti tik konkretų IP diapazoną: (Neleistinus IP adresus kūrėjas
<machine_name\named_instance>vis tiek gali įvesti formatu.)- Leisti
11.22.33* - Atmesti
*
- Leisti
Dataverse
"Dataverse" galinius punktus nurodo organizacijos ID, pvz., 00aa00aa-bb11-cc22-dd33-44ee44ee44ee. Atkreipkite dėmesį, kad šiuo metu galinio punkto filtravimas taikomas tik įprastai Dataverse jungčiai. Dataverse dinamika ir Dataverse dabartinės jungtys nepatenka į taikymo sritį. Be to, niekada negalima blokuoti vietinio „Dataverse” egzemplioriaus (dar vadinamo dabartine aplinka) naudojimui aplinkoje. Tai reiškia, kad kūrėjai visada gali pasiekti dabartinę "Dataverse" aplinką bet kurioje aplinkoje.
Todėl taisyklė, kuri sako:
- Leisti
00aa00aa-bb11-cc22-dd33-44ee44ee44ee - Atmesti
*
Iš tikrųjų reiškia:
- Leisti
Dataverse current environment - Leisti
00aa00aa-bb11-cc22-dd33-44ee44ee44ee - Atmesti
*
Leisti Dataverse current environment visada yra netiesioginė pirmoji taisyklė „Dataverse” galinių punktų filtravimo sąraše bet kuriai nurodytai aplinkai.
„Azure Blob Storage“
"Azure" dvejetainių objektų saugyklos galiniai punktai naudoja "Azure" saugyklos paskyros pavadinimą.
SMTP
SMTP galiniai punktai pateikiami <SMTP server address, port number> formatu.
Toliau pateikiamas scenarijaus pavyzdys.
- Atmesti
smtp.gmail.com,587 - Leisti
*
HTTP su Microsoft Entra ID, "HTTP Webhook" ir HTTP jungtimis
HTTP jungties galiniai punktai naudoja URL šabloną. Veiksmas Gauti žiniatinklio išteklių , skirtas HTTP su Microsoft Entra jungtimi, nepatenka į taikymo sritį.
Štai scenarijaus pavyzdys:
Leisti pasiekti tik „Azure” prenumeratų puslapį adresu https://management.azure.com/.
- Leisti
https://management.azure.com/subscriptions* - Atmesti
https://management.azure.com/* - Atmesti
*
Naršyklės automatizavimas
Ši funkcija leidžia valdyti tinklalapius, kuriuos darbalaukio srautas pasiekia "Power Automate", skirtoje darbalaukiui. Galiniai punktai pateikiami URL formatu arba tinklalapio pavadinimo formatu, o dinaminiam URL arba puslapio pavadinimo atitikčiai galite naudoti pakaitos simbolius. Tikrinimas atliekamas atliekant veiksmus "Paleisti žiniatinklio naršyklę" arba "Eiti į tinklalapį" prieš darbalaukio srautui tęsiant naršyklės sąveikas.
Pastaba.
Galinių punktų filtravimas nepatvirtinamas, kai veiksmai "Paleisti žiniatinklio naršyklę" sukonfigūruoti taip, kad būtų pridėti prie priekinio plano lango. Tokiais atvejais veiksmas neblokuojamas, nebent uždraudžiama prieiga prie visų tinklalapių.
Toliau pateikiamas scenarijaus pavyzdys.
Leiskite prieigą prie visų tinklalapių, išskyrus URL https://www.contoso.com/ ir bet kokį URL ar tinklalapį, kuriame yra eilutė powerplatform.
- Atmesti
https://www.contoso.com/ - Atmesti
*powerplatform* - Leisti
*
Vartotojo sąsajos automatizavimas
Ši funkcija leidžia nustatyti, su kuriomis programomis ir ekranais darbalaukio srautas gali sąveikauti "Power Automate", skirtoje darbalaukiui. Galiniai punktai nurodomi naudojant programos proceso pavadinimą. Kai proceso pavadinimas yra "ApplicationFrameHost","Java" arba "Javaw", nurodantis universalią "Windows" platformą (UWP) arba "Java" programą, kurioje keli egzemplioriai gali turėti tą patį pavadinimą, "Power Automate", skirta staliniams kompiuteriams, naudoja ir proceso pavadinimą, ir lango rodomą pavadinimą, kad tiksliai identifikuotų paskirtį. Pakaitos simboliai palaikomi lanksčiam gretinimui.
Tikrinamas bet kuris vartotojo sąsajos automatizavimo grupės veiksmas. Jis patikrina atributą "Process " (pažymėtą skaičiumi 1 paveikslėlyje) arba atributą "Name " (pažymėtą skaičiumi 2 paveikslėlyje) tikslinio ekrano parinkiklyje (kaip parodyta rodykle paveikslėlyje). Paprastai susijusių vartotojo sąsajos elementų pirminis naudojamas norint nustatyti, ar sąveika leidžiama.
Galinių punktų filtravimo taisyklės netaikomos kintamiesiems arba dinamiškai susietiems galiniams punktams. Jei išraiškoje yra ne literalinė eilutė, filtravimas apeinamas, todėl gali būti suteikta prieiga prie apribotų jungčių argumentų. Numatytasis strategijos veikimas yra toks, kad visos galinių punktų filtravimo strategijos apima pagrindinę taisyklę (Leisti * arba Atmesti *), numatytąją reikšmę Leisti * (Leisti viską).
- Kai naudojama Leisti * : dinaminės reikšmės nefiltruojamos. Bet kokia dinaminė išraiška apeina galinių punktų filtravimą, net jei konkrečios programos yra apribotos.
- Kai naudojamas Uždrausti * : visos dinaminės reikšmės blokuojamos pagal numatytuosius nustatymus, užtikrinant griežtesnį vykdymą.
Pastaba.
- Galinių punktų filtravimas netaikomas, jei atitinkami atributai (Procesas arba Pavadinimas) nėra parinkiklio dalis.
- Galinių punktų filtravimas nepalaikomas tam tikriems "Windows" operacinės sistemos vartotojo sąsajos elementams, įskaitant darbalaukio piktogramas, užduočių juostos mygtukus ir meniu Pradėti esančius komponentus.
Štai pavyzdinis scenarijus. Norėdami suteikti prieigą prie visų programų ir ekranų, išskyrus tuos, kuriuose atributas Process arba Name yra tiksliai Calculator arba yra eilutė Java, turite sukonfigūruoti šias taisykles:
- Atmesti
Calculator - Atmesti
*Java* - Leisti
*
HTTP
Ši funkcija leidžia valdyti galinius punktus, kuriuos darbalaukio srautas gali pasiekti naudojant HTTP veiksmus "Power Automate for Desktop". Galiniai punktai apibrėžiami naudojant URL formatą, o galite naudoti pakaitos simbolius, kad galėtumėte lanksčiai atitikti dinaminius URL.
Jei prašomas galinis punktas pažeidžia nustatytas filtravimo taisykles, veiksmas užblokuojamas ir srautas nepavyksta dėl strategijos pažeidimo.
Galinių punktų filtravimo taisyklės vertinamos eilės tvarka, atsižvelgiant į leidimo ir atmetimo modelius, sukonfigūruotus duomenų praradimo prevencijos (DLP) strategijoje.
Scenarijaus pavyzdys: suteikti prieigą prie visų galinių punktų, išskyrus URL https://www.contoso.com/ ir bet kokį URL, kuriame yra eilutė powerplatform.
- Atmesti
https://www.contoso.com/ - Atmesti
powerplatform - Leisti
*
„PowerShell” palaikymas galinių punktų filtravimui
Galinių punktų filtravimo strategijos taisyklių konfigūravimas
Objektas, kuriame yra strategijos galinio punkto filtravimo taisyklės, vadinamas jungties konfigūracijomis.
Jungties konfigūracijų objektas turi tokią struktūrą:
$ConnectorConfigurations = @{
connectorActionConfigurations = @() # used for connector action rules
endpointConfigurations = @( # array – one entry per
@{
connectorId # string
endpointRules = @( # array – one entry per rule
@{
order # number
endpoint # string
behavior # supported values: Allow/Deny
}
)
}
)
}
Pastabos
- Paskutinė kiekvienos jungties taisyklė visada turi būti taikoma URL
*, kad būtų užtikrinta, kad taisyklės būtų taikomos visiems URL. - Kiekvienos jungties taisyklių ypatybėje turi būti naudojami skaičiai nuo 1 iki N, kur N yra tos jungties taisyklių skaičius.
Esamų duomenų strategijos jungčių konfigūracijų nuskaitymas
Get-PowerAppDlpPolicyConnectorConfigurations
Duomenų strategijos jungčių konfigūracijų kūrimas
New-PowerAppDlpPolicyConnectorConfigurations
Duomenų strategijos jungčių konfigūracijų naujinimas
Set-PowerAppDlpPolicyConnectorConfigurations
Pavyzdys
Tikslas:
SQL serverio jungčiai:
- Uždrausti serverio "myservername.database.windows.net" duomenų bazę "testdatabase"
- Leisti visas kitas serverio "myservername.database.windows.net" duomenų bazes
- Atmesti visus kitus serverius
SMTP jungčiai:
- Leisti „Gmail” (serverio adresas: smtp.gmail.com, prievadas: 587)
- Atmesti visus kitus adresus
HTTP jungčiai:
- Leisti galinius taškus
https://mywebsite.com/allowedPath1irhttps://mywebsite.com/allowedPath2 - Atmesti visus kitus URL
Pastaba.
Toliau pateiktuose „cmdlet”, PolicyName reiškia unikalų GUID. Gaukite duomenų strategijos GUID paleisdami cmdlet Get-DlpPolicy .
$ConnectorConfigurations = @{
endpointConfigurations = @(
@{
connectorId = "/providers/Microsoft.PowerApps/apis/shared_sql"
endpointRules = @(
@{
order = 1
endpoint = "myservername.database.windows.net,testdatabase"
behavior = "Deny"
},
@{
order = 2
endpoint = "myservername.database.windows.net,*"
behavior = "Allow"
},
@{
order = 3
endpoint = "*"
behavior = "Deny"
}
)
},
@{
connectorId = "/providers/Microsoft.PowerApps/apis/shared_smtp"
endpointRules = @(
@{
order = 1
endpoint = "smtp.gmail.com,587"
behavior = "Allow"
},
@{
order = 2
endpoint = "*"
behavior = "Deny"
}
)
},
@{
connectorId = "http"
endpointRules = @(
@{
order = 1
endpoint = "https://mywebsite.com/allowedPath1"
behavior = "Allow"
},
@{
order = 2
endpoint = "https://mywebsite.com/allowedPath2"
behavior = "Allow"
},
@{
order = 3
endpoint = "*"
behavior = "Deny"
}
)
}
)
}
New-PowerAppDlpPolicyConnectorConfigurations -TenantId $TenantId -PolicyName $PolicyName -NewDlpPolicyConnectorConfigurations $ConnectorConfigurations