IP ugunsmūris Power Platform vidē

IP ugunsmūris aizsargā jūsu organizācijas datus, nodrošinot, ka lietotāji var piekļūt Microsoft Dataverse tikai no atļautajām IP vietām. IP ugunsmūris analizē katra pieprasījuma IP adresi reāllaikā. Piemēram, varat ieslēgt IP ugunsmūri savā ražošanas Dataverse vidē un iestatīt atļautās IP adreses diapazonos, kas saistīti ar jūsu biroja atrašanās vietām, nevis jebkuru ārēju IP atrašanās vietu, piemēram, kafejnīcu. Ja lietotājs mēģina piekļūt organizācijas resursiem no kafejnīcas, Dataverse liedziet piekļuvi reāllaikā.

Diagramma, kas ilustrē IP ugunsmūra funkciju Dataverse.

Galvenās priekšrocības

IP ugunsmūra ieslēgšana savā Power Platform vidē piedāvā vairākas galvenās priekšrocības.

  • Mazināt iekšējos draudus, piemēram, datu izfiltrēšanu: ļaunprātīgs lietotājs, kurš mēģina lejupielādēt datus Dataverse , izmantojot klienta rīku, piemēram, Excel, vai Power BI no neatļautas IP atrašanās vietas, tiek bloķēts reāllaikā.
  • Novērst marķieru atkārtošanas uzbrukumus: ja lietotājs nozog piekļuves marķieru un mēģina to izmantot, lai piekļūtu Dataverse ārpus atļautajiem IP diapazoniem, Dataverse noliedz mēģinājumu reāllaikā.

IP ugunsmūra aizsardzība darbojas gan interaktīvos, gan neinteraktīvos scenārijos.

Kā darbojas IP ugunsmūris?

Kad tiek veikts Dataverse pieprasījums, pieprasījuma IP adrese tiek novērtēta reāllaikā, salīdzinot ar videi konfigurētajiem Power Platform IP diapazoniem. Ja IP adrese ir atļautajos diapazonos, pieprasījums ir atļauts. Ja IP adrese atrodas ārpus videi konfigurētajiem IP diapazoniem, IP ugunsmūris noraida pieprasījumu ar kļūdas ziņojumu: Pieprasījums, kuru mēģināt veikt, tiek noraidīts, jo piekļuve jūsu IP ir bloķēta. Lai iegūtu papildinformāciju, sazinieties ar administratoru.

Priekšnoteikumi

  • IP ugunsmūris ir pārvaldītas vides iezīme.
  • Lai iespējotu vai atspējotu IP ugunsmūri, jums ir jābūt administratora Power Platform lomai.

Iespējot IP ugunsmūri

IP ugunsmūri Power Platform vidē var iespējot, izmantojot Power Platform administrēšanas centru vai Dataverse OData API.

IP ugunsmūra iespējošana, izmantojot Power Platform administrēšanas centru

  1. Pierakstieties Power Platform administrēšanas centrā kā administrators.

  2. Navigācijas rūtī atlasiet Drošība.

  3. Rūtī Drošība atlasiet Identitāte un piekļuve.

  4. Lapā Identitātes un piekļuves pārvaldība atlasiet IP ugunsmūris.

  5. Rūtī IP ugunsmūra iestatīšana atlasiet vidi. Pēc tam atlasiet Iestatīt IP ugunsmūri.

  6. Rūtī Iestatīt IP ugunsmūri šai videi atlasiet IP ugunsmūris uz Ieslēgts.

  7. Sadaļā Atļautais IP adrešu saraksts norādiet atļautos IP diapazonus bezklases starpdomēnu maršrutēšanas (CIDR) formātā saskaņā ar RFC 4632. Ja jums ir vairāki IP diapazoni, atdaliet tos ar komatu. Šis lauks pieņem līdz 4 000 burtciparu rakstzīmēm un pieļauj ne vairāk kā 200 IP diapazonus. IPv6 adreses ir atļautas gan heksadecimālā, gan saspiestā formātā.

  8. Atlasiet citus papildu iestatījumus, ja nepieciešams:

    • Atļauto pakalpojumu tagu saraksts: sarakstā atlasiet pakalpojumu tagus, kas var apiet IP ugunsmūra ierobežojumus.
    • Atļaut piekļuvi Microsoft uzticamajiem pakalpojumiem: šis iestatījums ļauj Microsoft uzticamajiem pakalpojumiem, piemēram, pārraudzības un atbalsta lietotājam utt., apiet IP ugunsmūra ierobežojumus, lai piekļūtu videi Power Platform Dataverse. Iespējots pēc noklusējuma.
    • Atļaut piekļuvi visiem lietojumprogrammu lietotājiem: šis iestatījums ļauj visiem lietojumprogrammu lietotājiem trešās puses un pirmās puses piekļuvi Dataverse API. Iespējots pēc noklusējuma. Notīrot šo vērtību, tiek bloķēti tikai trešo pušu lietojumprogrammu lietotāji.
    • Iespējot IP ugunsmūri tikai audita režīmā: šis iestatījums iespējo IP ugunsmūri, bet atļauj pieprasījumus neatkarīgi no to IP adreses. Iespējots pēc noklusējuma.
    • Reversās starpniekservera IP adreses: ja jūsu organizācijā ir konfigurēti reversie starpniekserveri, ievadiet IP adreses, atdalot tās ar komatiem. Reversā starpniekservera iestatījums attiecas gan uz IP sīkfailu saistīšanu , gan IP ugunsmūri. Sazinieties ar tīkla administratoru, lai iegūtu reversās starpniekservera IP adreses.

    Piezīmes

    Reversais starpniekserveris ir jākonfigurē, lai pārsūtītajā galvenē nosūtītu lietotāja klienta IP adreses .

  9. Atlasiet vienumu Saglabāt.

IP ugunsmūra iespējošana vides grupas līmenī

Lai konfigurētu IP ugunsmūra iestatījumus vides grupas līmenī, veiciet tālāk norādītās darbības. Pierakstieties Power Platform administrēšanas centrā.

  1. Navigācijas rūtī atlasiet Drošība.

  2. Rūtī Drošība atlasiet Identitāte un piekļuve.

  3. Atlasiet IP ugunsmūra rūti.

  4. Parādītajā rūtī atlasiet cilni Vides grupas , kurai vēlaties lietot drošības iestatījumu. Pēc tam atlasiet Iestatīt IP ugunsmūri.

  5. Rūtī IP ugunsmūra iestatīšana atlasiet IP ugunsmūri uz Ieslēgts .

  6. Sadaļā Atļautais IP adrešu saraksts norādiet atļautos IP diapazonus bezklases starpdomēnu maršrutēšanas (CIDR) formātā saskaņā ar RFC 4632. Ja jums ir vairāki IP diapazoni, atdaliet tos ar komatu. Šis lauks pieņem līdz 4 000 burtciparu rakstzīmēm un pieļauj ne vairāk kā 200 IP diapazonus. IPv6 adreses ir atļautas gan heksadecimālā, gan saspiestā formātā.

  7. Atlasiet citus papildu iestatījumus, ja nepieciešams:

    • Atļauto pakalpojumu tagu saraksts: sarakstā atlasiet pakalpojumu tagus, kas var apiet IP ugunsmūra ierobežojumus.
    • Atļaut piekļuvi Microsoft uzticamajiem pakalpojumiem: šis iestatījums ļauj Microsoft uzticamajiem pakalpojumiem, piemēram, pārraudzības un atbalsta lietotājam utt., apiet IP ugunsmūra ierobežojumus, lai piekļūtu videi Power Platform Dataverse. Iespējots pēc noklusējuma.
    • Atļaut piekļuvi visiem lietojumprogrammu lietotājiem: šis iestatījums ļauj visiem lietojumprogrammu lietotājiem trešās puses un pirmās puses piekļuvi Dataverse API. Iespējots pēc noklusējuma. Notīrot šo vērtību, tiek bloķēti tikai trešo pušu lietojumprogrammu lietotāji.
    • Iespējot IP ugunsmūri tikai audita režīmā: šis iestatījums iespējo IP ugunsmūri, bet atļauj pieprasījumus neatkarīgi no to IP adreses. Iespējots pēc noklusējuma.
    • Reversās starpniekservera IP adreses: ja jūsu organizācijā ir konfigurēti reversie starpniekserveri, ievadiet IP adreses, atdalot tās ar komatiem. Reversā starpniekservera iestatījums attiecas gan uz IP sīkfailu saistīšanu , gan IP ugunsmūri. Sazinieties ar tīkla administratoru, lai iegūtu reversās starpniekservera IP adreses.
  8. Atlasiet vienumu Saglabāt.

    Piezīmes

    Reversais starpniekserveris ir jākonfigurē, lai pārsūtītajā galvenē nosūtītu lietotāja klienta IP adreses .

    Atlasītie iestatījumi tiek lietoti visām vidēm šajā vides grupā.

IP ugunsmūra iespējošana, izmantojot Dataverse OData API

Varat izmantot Dataverse OData API, lai izgūtu un modificētu vērtības Power Platform vidē. Detalizētus norādījumus skatiet sadaļā Datu vaicājums, izmantojot Web API un Tabulas rindu atjaunināšana un dzēšana, izmantojot Web API (Microsoft Dataverse).

Jums ir iespēja elastīgi izvēlēties vēlamos rīkus. Izmantojiet tālāk norādīto dokumentāciju, lai izgūtu un modificētu vērtības, Dataverse izmantojot OData API:

IP ugunsmūra konfigurēšana, izmantojot OData API



PATCH https://{yourorg}.api.crm*.dynamics.com/api/data/v9.2/organizations({yourorgID})
HTTP/1.1
Content-Type: application/json
OData-MaxVersion: 4.0
OData-Version: 4.0

Vērtumu



[
    {
        "enableipbasedfirewallrule": true,
        "allowediprangeforfirewall": "18.205.0.0/24,21.200.0.0/16",
        "enableipbasedfirewallruleinauditmode": true,
        "allowedservicetagsforfirewall": "AppService,ActionGroup,ApiManagement,AppConfiguration,AppServiceManagement,ApplicationInsightsAvailability,AutonomousDevelopmentPlatform,AzureActiveDirectory,AzureAdvancedThreatProtection,AzureArcInfrastructure,AzureAttestation,AzureBackup,AzureBotService",
        "allowapplicationuseraccess": true,
        "allowmicrosofttrustedservicetags": true
    }
]
  • enableipbasedfirewallrule - Iespējojiet līdzekli, iestatot vērtību uz true, vai atspējojiet to, iestatot vērtību false.

  • allowediprangeforfirewall — Uzskaitiet IP diapazonus, kas būtu jāatļauj. Norādiet tos CIDR apzīmējumā, atdalot ar komatu.

    Svarīgi

    Pārliecinieties, vai pakalpojuma tagu nosaukumi precīzi atbilst IP ugunsmūra iestatījumu lapā redzamajam. Ja pastāv neatbilstības, IP ierobežojumi var nedarboties pareizi.

  • enableipbasedfirewallruleinauditmode - Vērtība true norāda tikai audita režīmu, bet vērtība false norāda izpildes režīmu.

  • allowedservicetagsforfirewall - Uzskaitiet pakalpojumu tagus, kas būtu jāatļauj, atdalot ar komatu. Ja nevēlaties konfigurēt nevienu pakalpojuma tagu, atstājiet vērtību nulle.

  • allowapplicationuseraccess – Noklusējuma vērtība ir true.

  • allowmicrosofttrustedservicetags – Noklusējuma vērtība ir true.

Svarīgi

Ja ir atspējotas opcijas Atļaut piekļuvi Microsoft uzticamajiem pakalpojumiem un Atļaut piekļuvi visiem lietojumprogrammu lietotājiem , daži pakalpojumi Dataverse, piemēram, Power Automate plūsmas, var vairs nedarboties.

IP ugunsmūra pārbaude

Pārbaudiet IP ugunsmūri, lai pārbaudītu, vai tas darbojas.

  1. No IP adreses, kas nav vides atļauto IP adrešu sarakstā, pārlūkojiet savas Power Platform vides URI.

    Jūsu pieprasījums ir jānoraida ar ziņojumu, kurā teikts: "Pieprasījums, kuru mēģināt veikt, tiek noraidīts, jo piekļuve jūsu IP ir bloķēta. Lai iegūtu papildinformāciju, sazinieties ar administratoru."

  2. No IP adreses, kas ir atļauto IP adrešu sarakstā videi, pārlūkojiet savas Power Platform vides URI.

    Jums ir jābūt piekļuvei videi, ko definē jūsu drošības loma.

Vispirms jāpārbauda IP ugunsmūris testa vidē, pēc tam tikai audita režīms ražošanas vidē, pirms IP ugunsmūra ieviešanas ražošanas vidē.

Piezīmes

Pēc noklusējuma TDS galapunkts ir ieslēgts Power Platform vidē.

SPN filtrēšana lietojumprogrammu lietotājiem

IP ugunsmūra līdzeklis Power Platform ļauj administratoriem ierobežot piekļuvi videi, pamatojoties uz IP adrešu diapazoniem. Scenārijos, kad noteiktiem lietojumprogrammu lietotājiem (pakalpojumu pamatnosaukumiem vai SPN) ir jāapiet šie ierobežojumi, varat iespējot SPN filtrēšanu, izmantojot API pieeju.

Darbības, lai iespējotu SPN filtrēšanu

  1. Pievienojiet lietojumprogrammas lietotāju. Ja tas vēl nav pievienots, pievienojiet lietojumprogrammas lietotāju mērķa videi un piešķiriet atbilstošās drošības lomas. Piemērs: pievienojiet vidē programmas lietotāju ar ID 123 un nosaukumu TestSPN un piešķiriet nepieciešamās lomas
  2. Izgūstiet sistēmas lietotāja ID. Izmantojiet šādu API izsaukumu, lai iegūtu lietojumprogrammas systemuserid lietotājam:


GET https://{root-url}/api/data/v9.0/systemusers?$filter=applicationid eq {application-id}&$select=systemuserid
HTTP/1.1
Content-Type: application/json
OData-MaxVersion: 4.0
OData-Version: 4.0
  1. Atļaut lietojumprogrammas lietotāju.


POST https://{yourorg}.api.crm*.dynamics.com/api/data/v9.2/systemusers(SystemuserID)
HTTP/1.1
Content-Type: application/json
OData-MaxVersion: 4.0
OData-Version: 4.0

Vērtumu

[
    {
        "isallowedbyipfirewall": true
    }
]
  1. Konfigurējiet IP ugunsmūra iestatījumus PPAC. Pārejiet uz Power Platform administrēšanas centru (PPAC) un konfigurējiet IP ugunsmūra iestatījumus. Pārliecinieties, vai opcija "Atļaut piekļuvi visiem lietojumprogrammu lietotājiem" nav atzīmēta, lai ieviestu filtrēšanu.

IP ugunsmūra licencēšanas prasības

IP ugunsmūris tiek ieviests tikai vidēs, kas ir aktivizētas pārvaldītām vidēm. Pārvaldītās vides ir iekļautas kā pilnvara savrupās Power Apps, Power Automate, Microsoft Copilot Studio, Power Pages un Dynamics 365 licencēs, kas piešķir premium lietošanas tiesības. Uzziniet vairāk par pārvaldītas vides licencēšanu, izmantojot Microsoft Power Platform licencēšanas pārskatu.

Turklāt, lai piekļūtu IP ugunsmūra izmantošanai, Dataverse lietotājiem vidē, kur tiek ieviests IP ugunsmūris, ir nepieciešams kāds no šiem abonementiem:

  • Microsoft 365 vai Office 365 A5/E5/G5
  • Microsoft 365 A5/E5/F5/G5 atbilstība
  • Microsoft 365 F5 drošība un atbilstība
  • Microsoft 365 A5/E5/F5/G5 informācijas aizsardzība un pārvaldība
  • Microsoft 365 A5/E5/F5/G5 iekšējā riska pārvaldība

Papildinformācija par Microsoft 365 licencēm

Bieži uzdotie jautājumi (BUJ)

Ko aptver Power Platform IP ugunsmūris?

IP ugunsmūris tiek atbalstīts jebkurā Power Platform vidē, kas ietver Dataverse.

Cik drīz stājas spēkā izmaiņas IP adrešu sarakstā?

Atļauto IP adrešu vai diapazonu saraksta izmaiņas parasti stājas spēkā aptuveni 5–10 minūšu laikā.

Vai šī funkcija darbojas reālajā laikā?

IP ugunsmūra aizsardzība darbojas reāllaikā. Tā kā funkcija darbojas tīkla slānī, tā novērtē pieprasījumu pēc autentifikācijas pieprasījuma pabeigšanas.

Vai šī funkcija ir iespējota pēc noklusējuma visās vidēs?

IP ugunsmūris pēc noklusējuma nav iespējots. Power Platform administratoram tas ir jāiespējo pārvaldītām vidēm.

Kas ir tikai audita režīms?

Tikai audita režīmā IP ugunsmūris identificē IP adreses, kas veic zvanus uz vidi, un atļauj tās visas neatkarīgi no tā, vai tās atrodas atļautajā diapazonā vai nē. Tas ir noderīgi, konfigurējot vides ierobežojumus Power Platform . Ieteicams iespējot tikai audita režīmu vismaz nedēļu un atspējot to tikai pēc rūpīgas audita žurnālu pārskatīšanas.

Vai šis līdzeklis ir pieejams visās vidēs?

IP ugunsmūris ir pieejams tikai pārvaldītām vidēm .

Vai ir ierobežots IP adrešu skaits, ko var pievienot tekstlodziņā IP adrese?

CIDR formātā varat pievienot līdz 200 IP adrešu diapazoniem saskaņā ar RFC 4632, atdalot tos ar komatiem.

Kā rīkoties, ja pieprasījumi Dataverse sāk neizdoties?

Šo problēmu var izraisīt nepareiza IP ugunsmūra IP diapazonu konfigurācija. IP diapazonus var pārbaudīt un pārbaudīt IP ugunsmūra iestatījumu lapā. Pirms tā ieviešanas ieteicams ieslēgt IP ugunsmūri tikai audita režīmā.

Kā lejupielādēt audita žurnālu tikai audita režīmā?

Izmantojiet Dataverse OData API, lai lejupielādētu audita žurnāla datus JSON formātā. Audita žurnāla API formāts ir šāds:

https://[orgURI]/api/data/v9.1/audits?$select=createdon,changedata,action&$filter=action%20eq%20118&$orderby=createdon%20desc&$top=1

  • Aizstāt [orgURI] ar Dataverse vides URI.
  • Šim notikumam iestatiet darbības vērtību uz 118 .
  • Iestatiet atgriežamo vienumu skaitu top=1 vai norādiet atgriežamo skaitu.

Manas Power Automate plūsmas nedarbojas, kā paredzēts pēc IP ugunsmūra konfigurēšanas manā Power Platform vidē. Ko darīt?

IP ugunsmūra iestatījumos atļaujiet pakalpojuma tagus, kas norādīti sadaļā Pārvaldīto savienotāju izejošo IP adreses.

Esmu pareizi konfigurējis reverso starpniekservera adresi, bet IP ugunsmūris nedarbojas. Ko darīt?

Pārliecinieties, vai reversais starpniekserveris ir konfigurēts, lai nosūtītu klienta IP adresi pārsūtītajā galvenē.

IP ugunsmūra audita funkcionalitāte nedarbojas manā vidē. Ko darīt?

IP ugunsmūra audita žurnāli netiek atbalstīti nomniekos, kuros ir iespējotas BYOK (BYOK) šifrēšanas atslēgas. Ieteicams migrēt uz klienta pārvaldītu atslēgu.

Vai IP ugunsmūris atbalsta IPv6 IP diapazonus?

Jā, IP ugunsmūris atbalsta IPv6 IP diapazonus.

Nākamās darbības

Drošība Microsoft Dataverse