Duomenų saugojimas ir valdymas „Power Platform”

Power Platform tvarko tiek asmens duomenis , tiekklientų duomenis. Norėdami sužinoti daugiau apie asmeninius duomenis ir klientų duomenis, žr. „Microsoft“ patikimumo centrą.

Duomenų saugojimas

Nuomininkas Microsoft Entra saugo informaciją, susijusią su organizacija ir jos saugumu. Kai Microsoft Entra nuomotojas prisiregistruoja naudoti "Power Platform" tarnybas, nuomotojo pasirinktas makrokomandų regionas susiejamas su tinkamiausia Azure makrokomandų regiono geografija, kurioje yra "Power Platform" įdiegtis. "Power Platform" saugo kliento duomenis nuomotojo priskirtuose Azure makrokomandų regiono geografijoje arba namų geografinėje vietovėje, nebent organizacijos diegia tarnybas keliuose regionuose. Makro regiono geografija reiškia duomenų buvimo vietos ribą, atitinkančią tam tikros geografijos duomenų buvimo vietos įstatymus. Norėdami sužinoti apie regionus, pasiekiamus konkrečioje makrokomandų regiono geografijoje, žr. "Power Platform" ir Dynamics 365 makrokomandų regiono geografiją.

Jei esate administratorius, vietoj konkretaus duomenų centro regiono galite pasirinkti makrokomandų regiono geografinę sritį, pvz., Šiaurės Ameriką, Europą arba Asia-Pacific. Tada platforma automatiškai priskiria optimalų duomenų centro regioną pasirinktame makrokomandų regiono geografijoje, atsižvelgdama į pajėgumą, pasiekiamumą ir našumo aspektus. Šis metodas padeda užtikrinti labiau keičiamo dydžio, atsparesnę ir našesnę patirtį visiems klientams, kartu laikantis duomenų saugojimo įsipareigojimų. Išmanusis regiono pasirinkimas užtikrina, kad aplinka būtų optimalaus pajėgumo ir būklės regionuose, pagerinant veikimo laiką ir reagavimą.

Kai kurios organizacijos veikia visame pasaulyje. Pavyzdžiui, įmonės būstinė gali būti Jungtinėse Amerikos Valstijose, bet verslas vykdomas Australijoje. Norint laikytis vietinių taisyklių, gali reikėti, kad Australijoje būtų saugomi tam tikri "Power Platform" duomenys. Kai „Power Platform” paslaugos diegiamos daugiau nei vienoje „Azure” geografinėje vietovėje, jos vadinamos kelių geografinių objektų diegimu. Šiuo atveju namų makrokomandų geografinėje vietovėje saugomi tik su aplinka susiję metaduomenys. Visi tos aplinkos metaduomenys ir produkto duomenys saugomi nuotolinėje makrokomandų geografinėje vietovėje.

Power Platform paslaugos pasiekiamos tam tikrose "Azure" geografinėse vietovėse. Norėdami gauti daugiau informacijos apie tai, kur pasiekiamos "Power Platform" paslaugos, kur saugomi ir replikuojami jūsų duomenys atkuriamumo tikslais ir kaip jie naudojami, eikite į „Microsoft“ patikimumo centrą. Įsipareigojimai dėl neveikiančių klientų duomenų vietos yra nurodyti "„Microsoft“" internetinių paslaugų sąlygų duomenų apdorojimo sąlygose. „„Microsoft“” taip pat teikia duomenų centrus nepriklausomiems subjektams.

Duomenų tvarkymas

Šiame skyriuje apibrėžiama, „Power Platform” saugo, apdoroja ir perkelia klientų duomenis.

Neaktyvūs duomenys

Jei dokumentuose nenurodyta kitaip, klientų duomenys lieka pradiniame šaltinyje (pvz., „Dataverse” arba „SharePoint”). Power Platform programos saugomos "Azure" saugykloje kaip aplinkos dalis. Mobiliųjų programų duomenys užšifruojami ir saugomi "SQL Express". Daugeliu atvejų programos naudoja „Azure” saugyklą „Power Platform” paslaugų duomenims išsaugoti ir „Azure SQL” duomenų bazę paslaugų metaduomenims išsaugoti. Duomenys, kuriuos įveda taikomosios programos vartotojai, saugomi atitinkamame tarnybos duomenų šaltinyje, pvz., "Dataverse".

Power Platform pagal numatytuosius nustatymus užšifruoja visus išliekančius duomenis naudojant "„Microsoft“" valdomus raktus. „Azure SQL” duomenų bazėje saugomi klientų duomenys yra visiškai užšifruojami naudojant „Azure SQL” Skaidrią duomenų šifravimo (TDE) technologiją. „Azure Blob” saugykloje saugomi klientų duomenys šifruojami naudojant „Azure Storage Encryption”.

Apdorojami duomenys...

Duomenys apdorojami, kai jie naudojami kaip interaktyviojo scenarijaus dalis arba kai fone vyksta su jais susijęs procesas, pvz., atnaujinimas. „Power Platform” įkelia apdorojamus duomenis į vienos ar kelių paslaugų darbo krūvių atminties vietą. Siekiant palengvinti darbo krūvio funkcionalumą, atmintyje saugomi duomenys nėra užšifruojami.

Perduodami duomenys

"Power Platform" užšifruoja visą gaunamą HTTP srautą naudodama TLS 1.2 arba naujesnę versiją. Platforma atmeta užklausas, kurios bando naudoti TLS 1.1 arba mažesnę.

išplėstinės saugos funkcijos

Kai kurioms "Power Platform" išplėstinėms saugos funkcijoms reikalingos konkrečios licencijos.

Aptarnavimo žymė

Paslaugos žymė yra IP adreso priešdėlių grupė iš konkrečios "Azure" tarnybos. Galite naudoti aptarnavimo žymes tinklo prieigos kontrolei Tinklo saugumo grupėse arba „Azure Firewall” apibrėžti.

Tarnybos žymės padeda sumažinti dažnų tinklo saugos taisyklių naujinimų sudėtingumą. Kurdami saugos taisykles, kurios leidžia arba atmeta atitinkamos paslaugos srautą, vietoj konkrečių IP adresų naudokite tarnybos žymes.

"„Microsoft“" tvarko paslaugos žymoje esančius adresų priešdėlius ir automatiškai atnaujina juos keičiantis adresams. Daugiau informacijos rasite čia: „Azure“ IP intervalai ir paslaugų žymės – viešasis debesis.

Duomenų strategijos

"Power Platform" apima išsamias duomenų strategijos funkcijas , padedančias valdyti duomenų saugą.

Saugyklos bendrosios prieigos parašo (SAS) IP apribojimas

Pastaba.

Prieš aktyvuodami bet kurią iš šių SAS funkcijų, klientai pirmiausia turi suteikti prieigą prie https://*.api.powerplatformusercontent.com domeno, kitaip dauguma SAS funkcijų neveiks.

Šis funkcijų rinkinys yra specifinė nuomotojo funkcija, apribojanti saugyklos bendrosios prieigos parašo (SAS) atpažinimo ženklus ir valdoma administravimo centro Power Platform meniu. Šis parametras riboja, kas pagal IP (IPv4 ir IPv6) gali naudoti įmonės SAS atpažinimo ženklus.

Šiuos parametrus galite rasti aplinkos privatumo ir saugos parametruose administravimo centre. Įjunkite parinktį Įgalinti IP adresu pagrįstą saugyklos bendrinamos prieigos parašo (SAS) taisyklę .

Administratoriai gali pasirinkti vieną iš šių keturių šio parametro parinkčių:

Parinktis Nustatymas Aprašą
1 Tik IP susiejimas Šis parametras apriboja SAS raktus iki prašančio asmens IP.
2 Tik IP ugniasienė Tai apriboja SAS raktų naudojimą tik administratoriaus nurodytame diapazone.
3 IP susiejimas ir ugniasienė Tai apriboja SAS raktų naudojimą administratoriaus nurodytame diapazone ir tik užklausos teikėjo IP.
4 IP susiejimas arba ugniasienė Leidžia naudoti SAS raktus nurodytame diapazone. Jei užklausa gaunama iš už diapazono ribų, taikomas IP susiejimas.

Pastaba.

Administratoriai, pasirinkę leisti IP užkardą (2, 3 ir 4 parinktys, nurodytos aukščiau esančioje lentelėje), turi įvesti savo tinklų IPv4 ir IPv6 diapazonus, kad užtikrintų tinkamą vartotojų aprėptį.

Įspėjimas

1 ir 3 parinktys naudoja IP susiejimą, kuris neveikia tinkamai, jei klientai savo tinkluose naudoja IP telkinius, atvirkštinį tarpinį serverį arba tinklo adresų vertimą (NAT). Dėl to vartotojo IP adresas keičiasi per dažnai, kad užklausos teikėjas galėtų patikimai turėti tą patį IP tarp SAS skaitymo/rašymo operacijų.

2 ir 4 variantai veikia taip, kaip numatyta.

Produktai, įgalinantys IP susiejimą, kai įjungta:

  • Dataverse
  • Power Automate
  • Pasirinktinėms jungtims
  • Power Apps

Poveikis vartotojo patirčiai

  • Kai vartotojas, neatitinkantis aplinkos IP adresų apribojimų, atidaro programą: vartotojai gauna klaidos pranešimą, nurodantį bendrąją IP problemą.

  • Kai naudotojas, atitinkantis IP adreso apribojimus, atidaro programą: Įvyksta šie įvykiai:

    • Vartotojai gali gauti reklamjuostę, kuri greitai išnyks, pranešdama vartotojams, kad nustatytas IP nustatymas, ir susisiekti su administratoriumi dėl išsamesnės informacijos arba atnaujinti visus puslapius, kurie praranda ryšį.
    • Dar svarbiau, kad dėl IP tikrinimo, kurį naudoja šis saugos parametras, kai kurios funkcijos gali veikti lėčiau nei išjungus.

Programiškai atnaujinkite nustatymus

Administratoriai gali naudoti automatizavimą, kad nustatytų ir atnaujintų IP susiejimo ir užkardos parametrus, leidžiamą IP diapazoną ir perjungiklį Registravimas . Sužinokite daugiau mokymo programoje: aplinkos valdymo parametrų kūrimas, naujinimas ir sąrašas.

SAS skambučių registravimas

Šis nustatymas leidžia prisijungti prie "Purview" visų Power Platform SAS skambučių. Šis registravimas rodo atitinkamus visų kūrimo ir naudojimo įvykių metaduomenis ir gali būti įjungtas nepriklausomai nuo aukščiau nurodytų SAS IP apribojimų. Power Platform šiuo metu paslaugos priima SAS skambučius 2024 m.

Lauko pavadinimas Lauko aprašymas
response.status_message Nurodo, ar įvykis buvo sėkmingas, ar ne: SASSuccess arba SASAuthorizationError.
response.status_code Nurodo, ar įvykis buvo sėkmingas, ar ne: 200, 401 arba 500.
ip_binding_mode IP susiejimo režimas, kurį nustato nuomotojo administratorius, jei įjungtas. Taikoma tik SAS kūrimo įvykiams.
admin_provided_ip_ranges IP diapazonai, kuriuos nustato nuomotojo administratorius, jei yra. Taikoma tik SAS kūrimo įvykiams.
computed_ip_filters Galutinis IP filtrų rinkinys, susietas su SAS URI, pagrįstas IP susiejimo režimu ir nuomotojo administratoriaus nustatytais diapazonais. Taikoma ir SAS kūrimo, ir naudojimo įvykiams.
analytics.resource.sas.uri Duomenys, kuriuos bandyta pasiekti arba sukurti.
enduser.ip_address Viešasis skambinančiojo IP.
analytics.resource.sas.operation_id Unikalus kūrimo įvykio identifikatorius. Ieškant pagal tai rodomi visi naudojimo ir kūrimo įvykiai, susiję su SAS iškvietimais iš kūrimo įvykio. Susieta su atsakymo x-ms-sas-operation-id antrašte.
request.service_request_id Unikalus užklausos arba atsakymo identifikatorius, kurį galima naudoti ieškant vieno įrašo. Susieta su atsakymo x-ms-service-request-id antrašte.
version Šios žurnalo schemos versija.
type Bendras atsakymas.
analytics.activity.name Šio įvykio veiklos tipas: Kūrimas arba Naudojimas.
analytics.activity.id Unikalus įrašo ID programoje "Purview".
analytics.resource.organization.id Organizacijos ID
analytics.resource.environment.id Aplinkos ID
analytics.resource.tenant.id „“ nuomotojo ID
enduser.id GUID iš Microsoft Entra kūrėjo ID iš kūrimo įvykio.
enduser.principal_name Kūrėjo UPN / el. pašto adresas. Naudojimo įvykių atveju tai bendrasis atsakymas: "system@powerplatform".
enduser.role Bendrasis atsakymas: Reguliarus kūrimo įvykiams ir Sistema naudojimo įvykiams.

"Purview" audito registravimo įjungimas

Kad žurnalai būtų rodomi jūsų "Purview" egzemplioriuje, pirmiausia turite jį pasirinkti kiekvienoje aplinkoje, kuriai norite žurnalų. Šį parametrą Power Platform administravimo centre gali atnaujinti nuomotojo administratorius.

  1. Prisijunkite prie "Power Platform" administravimo centro naudodami nuomotojo administratoriaus kredencialus.
  2. Naršymo srityje pasirinkite Valdyti.
  3. Srityje Valdyti pasirinkite Aplinkos.
  4. Pasirinkite aplinką, kurioje norite įjungti administratoriaus registravimą.
  5. Komandų juostoje pasirinkite Nustatymai .
  6. Pasirinkite Produkto>privatumas + sauga.
  7. Dalyje Saugyklos bendrosios prieigos parašo (SAS) saugos parametrai (peržiūra) įjunkite funkciją Įgalinti SAS registravimą Purview .

Ieškoti audito žurnalų

Nuomotojų administratoriai gali naudoti "Purview", kad peržiūrėtų SAS operacijų audito žurnalus, ir patys diagnozuoti klaidas, kurios gali būti pateiktos IP tikrinimo problemose. "Purview" rąstai yra patikimiausias sprendimas.

Atlikite toliau nurodytus veiksmus, kad diagnozuotumėte problemas arba geriau suprastumėte SAS naudojimo modelius nuomotojuje.

  1. Įsitikinkite, kad audito registravimas įjungtas aplinkoje. Žr . "Purview" audito registravimo įjungimas.

  2. Eikite į "Microsoft Purview" atitikties portalą ir prisijunkite naudodami nuomotojo administratoriaus kredencialus.

  3. Kairiojoje naršymo srityje pasirinkite Auditas. Jei ši parinktis jums nepasiekiama, tai reiškia, kad prisijungęs vartotojas neturi administratoriaus prieigos prie užklausų audito žurnalų.

  4. Pasirinkite datos ir laiko intervalą UTC, kad ieškotumėte žurnalų. Pavyzdžiui, kai buvo grąžinta klaida 403 Forbidden su unauthorized_caller klaidos kodu.

  5. Išplečiamajame Activities - friendly names sąraše ieškokite "Power Platform" saugyklos operacijų ir pasirinkite Sukurta SAS URI ir Naudojama SAS URI.

  6. Nurodykite raktinį žodį raktinių žodžių paieškoje . Norėdami sužinoti daugiau apie šį lauką, žr . Ieškos pradžia "Purview" dokumentacijoje. Galite naudoti reikšmę iš bet kurio iš anksčiau pateiktoje lentelėje aprašytų laukų, atsižvelgdami į scenarijų, tačiau toliau pateikiami rekomenduojami laukai, kuriuose reikia ieškoti (pirmenybių tvarka):

    • Atsakymo x-ms-service-request-id antraštės reikšmė. Ši reikšmė filtruoja rezultatus į vieną SAS URI kūrimo įvykį arba vieną SAS URI naudojimo įvykį, atsižvelgiant į tai, iš kurio užklausos tipo yra antraštė. Tai naudinga tiriant vartotojui grąžintą 403 Forbidden klaidą. Ją taip pat galite naudoti reikšmei sugriebti powerplatform.analytics.resource.sas.operation_id .
    • Atsakymo x-ms-sas-operation-id antraštės reikšmė. Ši reikšmė filtruoja rezultatus į vieną SAS URI kūrimo įvykį ir vieną ar daugiau to SAS URI naudojimo įvykių, atsižvelgiant į tai, kiek kartų jis buvo pasiekiamas. Jis susieja su lauku powerplatform.analytics.resource.sas.operation_id .
    • Visas arba dalinis SAS URI, atėmus parašą. Tai gali grąžinti daug SAS URI kūrinių ir daug SAS URI naudojimo įvykių, nes to paties URI gali būti prašoma generuoti tiek kartų, kiek reikia.
    • Skambinančiojo IP adresas. Pateikia visus to IP kūrimo ir naudojimo įvykius.
    • Aplinkos ID. Tai gali pateikti didelį duomenų rinkinį, kuris gali apimti daugybę skirtingų pasiūlymų Power Platform, todėl, jei įmanoma, venkite arba apsvarstykite galimybę susiaurinti paieškos langą.

    Įspėjimas

    Neieškokite sistemos vartotojo vardo arba objekto ID, nes šios reikšmės platinamos tik kūrimo įvykiams, o ne naudojimo įvykiams.

  7. Pasirinkite Ieškoti ir palaukite, kol pasirodys rezultatai.

    Nauja paieška

Įspėjimas

Prisijungimo įtraukimas į "Purview" gali būti atidėtas iki valandos ar ilgiau, todėl turėkite tai omenyje ieškodami naujausių įvykių.

403 uždraustos / unauthorized_caller klaidos trikčių šalinimas

Galite naudoti kūrimo ir naudojimo žurnalus, kad nustatytumėte, kodėl skambutis sukels 403 uždraustą klaidą su unauthorized_caller klaidos kodu.

  1. Raskite žurnalus programoje "Purview", kaip aprašyta ankstesniame skyriuje. Apsvarstykite galimybę naudoti x-ms-service-request-id arba x-ms-sas-operation-id iš atsakymų antraščių kaip ieškos raktažodį.
  2. Atidarykite naudojimo įvykį,Naudotas SAS URI ir ieškokite lauko powerplatform.analytics.resource.sas.computed_ip_filters dalyje PropertyCollection. Šis IP diapazonas yra tai, ką SAS skambutis naudoja nustatyti, ar užklausa yra įgaliota tęsti, ar ne.
  3. Palyginkite šią reikšmę su žurnalo lauku IP adresas , kurio turėtų pakakti norint nustatyti, kodėl užklausa nepavyko.
  4. Jei manote, kad powerplatform.analytics.resource.sas.computed_ip_filters reikšmė neteisinga, tęskite kitus veiksmus.
  5. Atidarykite kūrimo įvykį,Created SAS URI, ieškodami naudodami x-ms-sas-operation-id atsakymo antraštės reikšmę (arba lauko powerplatform.analytics.resource.sas.operation_id reikšmę iš kūrimo žurnalo).
  6. Gaukite powerplatform.analytics.resource.sas.ip_binding_mode lauko reikšmę . Jei jo trūksta arba jis tuščias, tai reiškia, kad IP susiejimas nebuvo įjungtas toje aplinkoje tos konkrečios užklausos metu.
  7. Gaukite powerplatform.analytics.resource.sas.admin_provided_ip_ranges vertę. Jei jo trūksta arba jis tuščias, tai reiškia, kad IP ugniasienės diapazonai nebuvo nurodyti toje aplinkoje tos konkrečios užklausos metu.
  8. Gaukite powerplatform.analytics.resource.sas.computed_ip_filters reikšmę, kuri turėtų būti identiška naudojimo įvykiui ir gaunama pagal IP susiejimo režimą ir administratoriaus pateiktus IP užkardos diapazonus. Žr. išvedimo logiką dalyje Duomenų saugykla ir valdymas Power Platform.

Ši informacija padeda nuomotojo administratoriams ištaisyti bet kokią klaidingą aplinkos IP susiejimo parametrų konfigūraciją.

Įspėjimas

SAS IP susiejimo aplinkos parametrų pakeitimai gali įsigalioti mažiausiai 30 minučių. Gali būti daugiau, jei partnerių komandos turėtų savo talpyklą.

Saugos apžvalga
Autentifikavimas Power Platform tarnybose
Prisijungimas prie duomenų šaltinių ir autentifikavimas
Power Platform DUK apie saugumą

Taip pat žr.