Datu aizsardzības un konfidencialitātes vadīklu izveide

Mūsdienu digitālajā vidē datu aizsardzība un privātuma nodrošināšana ir kritiski svarīga organizācijām, kas izmanto Power Platform , lai izveidotu un ieviestu biznesa lietojumprogrammas. Sensitīvu datu drošības un konfidencialitātes nodrošināšana ir normatīva prasība un kritisks faktors klientu uzticības saglabāšanā un organizācijas aktīvu aizsardzībā.

Šajā rakstā ir paskaidrotas galvenās datu aizsardzības un privātuma stratēģijas un labākā prakse Power Platform.

Datu aizsardzība

Datu aizsardzība ietver pasākumu ieviešanu, lai aizsargātu datus no nesankcionētas piekļuves, pārkāpumiem un citiem draudiem. Privātuma jomā galvenā uzmanība tiek pievērsta tam, lai nodrošinātu, ka personas un sensitīva informācija tiek apstrādāta saskaņā ar juridiskajām un normatīvajām prasībām un ka tiek ievērotas personu tiesības uz privātumu.

Datu rezidences vieta

Īrnieks glabā informāciju, kas attiecas uz organizāciju un tās drošību. Microsoft Entra Kad **nomnieks** reģistrējas **pakalpojumiem**, **nomnieka izvēlētā valsts vai reģions** tiek kartēts ar vispiemērotāko Azure ģeogrāfiju, kurā atrodas **izvietojums**. Microsoft Entra Power Platform Power Platform Power Platform glabā klientu datus nomniekam piešķirtajā Azure ģeogrāfiskajā atrašanās vietā (mājas ģeogrāfiskajā atrašanās vietā), ja vien organizācijas neizvieto pakalpojumus vairākos reģionos. Uzziniet vairāk par datu glabāšanu un pārvaldību Power Platform.

Starptautiskiem uzņēmumiem, kuru darbinieki un klienti ir izkaisīti visā pasaulē, ir iespējams izveidot un pārvaldīt vides, kas attiecas uz jūsu globālajiem reģioniem. Varat izveidot vidi citā reģionā, nevis tajā, kurā dzīvo jūsu nomnieks. Lokālas vides var nodrošināt lietotājiem tajā reģionā ātrāku piekļuvi datiem. Uzziniet vairāk par vairāku vides funkcijām vairāku vides izvietojumā.

Datu segregācija

Power Platform darbojas pakalpojumā Azure, tāpēc tas pēc savas būtības ir daudznomnieku pakalpojums. Vairāku klientu izvietojumi un virtuālās mašīnas koplieto vienu un to pašu fizisko aparatūru. Azure izmanto loģisko izolāciju, lai atdalītu katra klienta datus. Šī pieeja nodrošina daudzīrnieku pakalpojumu mērogojamību un ekonomiskās priekšrocības, vienlaikus nodrošinot, ka klienti nevar piekļūt viens otra datiem.

Uzziniet vairāk: Azure klientu datu aizsardzība

Datu šifrēšana

Dati ir organizācijas vērtīgākais resurss, un šifrēšana ir spēcīgākā aizsardzības līnija daudzslāņu datu drošības stratēģijā. Microsoft biznesa mākoņpakalpojumi un produkti izmanto šifrēšanu, lai aizsargātu klientu datus un palīdzētu tos pārvaldīt.

Power Platform pēc noklusējuma šifrē datus gan miera stāvoklī, gan pārsūtīšanas laikā ar spēcīgu Microsoft pārvaldītu atslēgu.

Papildinformācija:

Organizācijām, kurām nepieciešama lielāka kontrole pār datu drošību un atbilstību, klienta pārvaldītās atslēgas (CMK) aizsargā datus gan pārsūtīšanas laikā, gan miera stāvoklī, vienlaikus nodrošinot organizācijām kontroli pār savām šifrēšanas atslēgām, lai uzlabotu datu drošību. Visi klientu dati, kas tiek glabāti pakalpojumā Power Platform , pēc noklusējuma tiek šifrēti miera stāvoklī, izmantojot spēcīgas Microsoft pārvaldītas šifrēšanas atslēgas. Microsoft glabā un pārvalda jūsu datu bāzes šifrēšanas atslēgu, lai jums tas nebūtu jādara. Tomēr Power Platform nodrošina šo klienta pārvaldīto šifrēšanas atslēgu (CMK) jūsu papildu datu aizsardzības kontrolei, kur varat pats pārvaldīt datubāzes šifrēšanas atslēgu, kas ir saistīta ar jūsu Microsoft Dataverse vidi. Tas ļauj pēc pieprasījuma mainīt vai mainīt šifrēšanas atslēgu un liegt Microsoft piekļuvi jūsu klientu datiem, jebkurā laikā atsaucot atslēgas piekļuvi mūsu pakalpojumiem.

Papildinformācija:

Datu politikas

Power Platform Datu politikas ir noteikumi un vadlīnijas, kas izstrādātas, lai aizsargātu sensitīvus datus ``vidē``. Power Platform Šīs politikas palīdz novērst neatļautu datu koplietošanu un pārsūtīšanu, kontrolējot datu plūsmu starp dažādiem savienotājiem un vidēm.

Datu politikas stratēģijas izveide ir ļoti svarīga, lai aizsargātu sensitīvu informāciju, nodrošinātu atbilstību normatīvajiem aktiem un mazinātu datu noplūdes un neatļautas datu koplietošanas riskus: Power Platform

Papildinformācija:

Vairāku nomnieku ienākošie un izejošie ierobežojumi

Nomnieka izolācija ir drošības līdzeklis, kas palīdz kontrolēt un ierobežot to, kā savienotāji, kas izmanto Microsoft Entra ID autentifikāciju, var piekļūt citu nomnieku datiem. Šī funkcija ir noderīga organizācijām, kurām ir jāuztur stingras datu robežas starp dažādiem meitasuzņēmumiem vai ārējiem partneriem.

Pēc noklusējuma nomnieku izolācija ir izslēgta, un savienotāji var piekļūt datiem starp nomniekiem, ja vien nav ieviestas citas datu politikas. Nomnieka izolācija attiecas uz visiem savienotājiem, kas izmanto ID autentifikāciju. Microsoft Entra

Konfigurējot nomnieka izolāciju, ņemiet vērā katra nomnieka īpašās datu piekļuves prasības un sadarbības vajadzības. Pārliecinieties, vai izolācijas iestatījumi atbilst jūsu organizācijas drošības politikām un atbilstības prasībām. Regulāri pārskatiet un atjauniniet izolācijas konfigurācijas, lai pielāgotos mainīgajām biznesa vajadzībām un drošības apdraudējumiem. Pareiza nomnieka izolācijas konfigurēšana palīdz novērst nesankcionētu piekļuvi datiem, samazina datu pārkāpumu risku un nodrošina, ka sensitīva informācija paliek paredzētajās robežās.

Tīkla drošība

Power Platform Pakalpojumu arhitektūra ļauj izveidot pilnīgus biznesa programmu risinājumus, kas izmanto datus gan no iekšējiem, gan ārējiem pakalpojumiem ar savienotājiem. Daudzi risinājumi veido savienojumu arī ar jūsu organizācijas lokālajiem un mākoņresursiem. Šajā sadaļā mēs izpētīsim tīkla drošības līdzekļus Power Platform un palīdzēsim jums uzzināt, kā iekļaut Power Platform pakalpojumus un risinājumus tīkla drošības noformējumā.

Tīkla pakalpojuma tagi

Power Platform ir mākoņa pakalpojums, kam nepieciešams savienojums ar internetu. Microsoft publicē IP, resursdatoru nosaukumu un pakalpojumu tagu kopu, kas apzīmē Power Platform pakalpojumus, kuriem varat atļaut piekļūt. Lai samazinātu uzbrukumu risku, konfigurējiet šīs vērtības ugunsmūros vai pievienojiet tās pārlūkprogrammas starpniekservera iestatījumiem, lai piekļūtu attiecīgajiem galapunktiem.

Pakalpojuma tags apzīmē IP adrešu prefiksu grupu no konkrēta Azure pakalpojuma. Microsoft pārvalda pakalpojuma tagā ietvertos adrešu prefiksus un automātiski atjaunina pakalpojuma tagu, mainoties adresēm, samazinot tīkla drošības kārtulu biežo atjauninājumu sarežģītību.

Skatiet pilnu pieejamo pakalpojumu tagu sarakstu, lai konfigurētu tīkla drošības kārtulas.

Savienotājiem ir nepieciešama piekļuve izejošajām IP adresēm datu centra reģionā. Ja vide vai ugunsmūris bloķē šīs adreses, savienotāji nedarbosies. Lai gan lielākā daļa savienotāju izmanto HTTPS portu 443, daži var izmantot citus protokolus. Pārbaudiet konkrētās prasības izmantotajiem savienotājiem. IP adreses un pakalpojumu tagi atšķiras atkarībā no reģiona un vides, kurā atrodas programma vai plūsma. Skatiet pilnu IP adrešu un pakalpojumu tagu Power Platform sarakstu, lai pareizi iestatītu atļauto sarakstu.

Savienojuma izveide ar datu avotiem

Power Platform Izveido savienojumu un autentificējas ar datu avotiem, izmantojot dažādus savienotājus, kas nodrošina nevainojamu integrāciju ar ārējām sistēmām un pakalpojumiem.

Papildinformācija: Savienojuma izveide un autentifikācija ar datu avotiem

Virtuālā tīkla atbalsts

Izmantojot Azure virtuālā tīkla atbalstu Power Platform, varat integrēt Power Platform resursus savā virtuālajā tīklā, nepakļaujot tos publiskajā internetā. Virtuālā tīkla atbalsts izmanto Azure apakštīkla deleģēšanu , lai pārvaldītu izejošo datplūsmu no Power Platform izpildlaika. Izmantojot Azure apakštīkla deleģēšanu, tiek novērsta nepieciešamība aizsargāt resursus, kas ir pieejami internetā, lai tos integrētu Power Platform. Izmantojot virtuālā tīkla atbalstu, Power Platform komponenti var izsaukt jūsu uzņēmumam piederošos resursus tīklā neatkarīgi no tā, vai tie tiek viesoti Azure vai lokāli, un izmantot spraudņus un savienotājus, lai veiktu izejošos zvanus.

Lai mazinātu datu izfiltrēšanas risku, izmantojot spraudņus un savienotājus, varat izmantot tīkla drošību, lai aizsargātu gan ienākošo, gan izejošo datplūsmu. Power Platform atbalsta virtuālā tīkla (vNet) integrāciju gan savienotājiem, gan Dataverse spraudņiem, ieskaitot Microsoft Copilot Studio integrācijas, nodrošinot privātu, izejošo savienojamību no Power Platform jūsu vNet resursiem.

IP ugunsmūris Power Platform vidēm

IP ugunsmūra līdzeklis Power Platform nodrošina papildu drošības slāni, kontrolējot ienākošo trafiku jūsu Power Platform vidē. Šis līdzeklis ļauj administratoriem definēt un ieviest IP piekļuves vadīklas, nodrošinot, ka videi var piekļūt tikai autorizētas IP adreses. Ja tas ir iespējots, IP ugunsmūris reāllaikā novērtē katra pieprasījuma IP adresi un atļauj vai noliedz piekļuvi, pamatojoties uz konfigurētajiem IP diapazoniem.

Piemēram, ja iespējojat IP ugunsmūri un ierobežojat piekļuvi Dataverse tikai biroja tīkla IP adresēm, lietotāji nevar piekļūt Dataverse no citām atrašanās vietām. IP ugunsmūris arī novērš marķieru atkārtošanas uzbrukumus, nodrošinot, ka piekļuves marķierus nevar izmantot no nesankcionētām tīkla vietām. Jebkurš šāds pieprasījums neizdodas. Tā kā IP ugunsmūris darbojas tīkla slānī, tas ietekmē gan lietotnes, gan API, kas izmanto Dataverse. IP ugunsmūri var konfigurēt katrai videi, ļaujot noteikt, kurām vidēm nepieciešama stingrāka aizsardzība. Piemēram, varat atļaut neierobežotu piekļuvi izstrādes videi, vienlaikus ierobežojot piekļuvi testēšanas un ražošanas videi.

Sesijas nolaupīšanas ekspluatācijas novēršana Dataverse

Novēršiet sesijas Dataverse nolaupīšanas ekspluatāciju, izmantojot IP adreses sīkfailu saistīšanu. Pieņemsim, ka ļaunprātīgs lietotājs kopē derīgu sesijas sīkfailu no autorizēta datora, kurā ir iespējota sīkfailu IP sasaiste. Pēc tam lietotājs mēģina izmantot sīkfailu citā datorā, lai iegūtu nesankcionētu piekļuvi Dataverse. Dataverse reāllaikā salīdzina sīkfaila izcelsmes IP adresi ar pieprasījumu iesniegušā datora IP adresi. Ja tie atšķiras, mēģinājums tiek bloķēts un tiek parādīts kļūdas ziņojums.

Savienojuma izveide ar lokālajiem resursiem

Lokālā vārteja ļauj Power Platform mākoņprogrammām un automatizācijām droši izmantot lokālos resursus. Vārteju var izmantot, lai izveidotu savienojumu ar lokālajiem datiem no tādiem avotiem kā failu sistēma, DB2, Oracle, SAP ERP, SQL Server utt SharePoint. Vārteja izmanto Azure pārraidi , lai nodrošinātu drošu piekļuvi lokālajiem resursiem. Azure Relay var droši pakļaut tīklā esošos pakalpojumus publiskajam mākonim, neatverot ugunsmūra portu. Vārteja izmanto šos izejošos portus: TCP 443, 5671, 5672 un 9350–9354. Vārtejai nav nepieciešami ienākošie porti.

Viena vārteja var ļaut vairākiem lietotājiem piekļūt vairākiem datu avotiem. Varat kontrolēt, kas var instalēt lokālo datu vārteju jūsu nomniekā, bet ne vides līmenī.

Vārtejas un tās savienojumu drošību pārvalda tālāk norādītās vārtejas lomas.

  • Administrators: jebkuram lietotājam, kurš instalē vārteju, automātiski tiek piešķirta administratora loma. Administrators var pārvaldīt un atjaunināt vārteju, izveidot savienojumus ar datu avotiem, pārvaldīt piekļuvi visiem savienojumiem un pārvaldīt citus vārtejas lietotājus.
  • Savienojuma veidotājs: vārtejā var izveidot un pārbaudīt savienojumus, bet nevar to pārvaldīt vai atjaunināt, kā arī pievienot vai noņemt citus lietotājus.
  • Savienojuma veidotājs ar koplietošanu: jums ir tādas pašas atļaujas kā savienojuma veidotājam, kā arī varat koplietot vārteju ar citiem lietotājiem.

Savienojumiem, kurus izveidojat Power Apps un Power Automate, varat ierobežot savienojumu tipus, kas ir pieejami lietotājiem, piešķirot lomu. Izmantojiet standarta tīkla vadīklas vārtejas serverī, lai ierobežotu datu avotus, kuriem vārteja var piekļūt. Klasteru vārtejas var padarīt tās uzticamākas un ātrākas kritiskām biznesa vajadzībām. Izmantojiet dažādus klasterus dažādiem mērķiem, piemēram, lietojumprogrammu dzīves cikla atbalstam, organizācijas sadalīšanai vai pakalpojumu izolēšanai. Šī pieeja palīdz izpildīt dažādas atbilstības vai drošības prasības dažādiem datu avotiem.

Izmantojot virtuālo tīklu, Power BI datu vārtejas un datu plūsmas var Power Platform izveidot savienojumu ar datu pakalpojumiem Azure virtuālajā tīklā, neizmantojot lokālo datu vārteju virtuālajā mašīnā virtuālajā tīklā. Atrodiet atbalstītos datu pakalpojumus datu kopām Power BI un atbalstītos datu avotus Power Platform datu plūsmām.

Azure ExpressRoute piedāvā uzlabotu veidu, kā izveidot lokālo tīklu ar Microsoft mākoņpakalpojumiem, izmantojot privāto savienojamību. Varat izmantot vienu ExpressRoute savienojumu, lai piekļūtu vairākiem tiešsaistes pakalpojumiem, piemēram Power Platform, Dynamics 365 Microsoft 365 un Azure, nešķērsojot publisko internetu. ExpressRoute ir nepieciešama rūpīga plānošana un konfigurēšana, un ExpressRoute pakalpojums un savienojamības nodrošinātājs maksā vairāk.

Microsoft piekļuves klientu datiem pārvaldība, izmantojot klientu bloķēšanas lodziņu

Customer Lockbox ļauj Microsoft inženieriem īslaicīgi piekļūt savām vidēm, lai palīdzētu atrisināt kritiskus atbalsta pieprasījumus.

Lockbox ir šādas pamatiespējas:

  • Administratori var izvēlēties, kuras Microsoft Dataverse datu bāzes ir jāaizsargā ar lockbox.
  • Retos gadījumos, kad korporācijai Microsoft ir īslaicīgi jāpiekļūst datiem ar slēdzeni aizsargātā datu bāzē, lai atrisinātu kritisku problēmu, administratori tiek informēti un var apmeklēt Power Platform administrēšanas centru, lai apstiprinātu vai noraidītu pieprasījumu.

Kad piekļuve ir piešķirta korporācijai Microsoft, visas darbības, kas tiek veiktas ar bloķēšanas lodziņu aizsargātā datu bāzē pagaidu piekļuves periodā, tiek ierakstītas un padarītas pieejamas jūsu organizācijai kā SQL audita žurnāli. Šos žurnālus var eksportēt uz Azure datu ezeru turpmākai analīzei.

Kontrolēšana, kuras programmas ir atļautas jūsu vidē

Aizsargājiet pret datu izfiltrēšanu, kontrolējot, kuras programmas var darboties jūsu Dataverse vidē. Šie drošības pasākumi novērš sensitīvas informācijas nesankcionētu noņemšanu, palīdzot jūsu uzņēmumam saglabāt nepārtrauktību un ievērot noteikumus. Uzziniet vairāk par lietotņu piekļuves kontroli.

Aizsargājiet sensitīvu informāciju, izmantojot datu maskēšanu

Scenārijiem, kuros tiek izmantota personu identificējoša informācija (PII), piemēram, kredītkaršu numuri vai sociālās apdrošināšanas numuri, izveidojiet datu maskēšanas kārtulas , lai aizsargātu organizācijas un klientu sensitīvos datus. Izmantojot datu maskēšanu, ko dēvē arī par deidentifikāciju vai slēpšanu, sensitīvie dati tiek aizstāti ar maskētām virknēm, lai paslēptu sākotnējās vērtības. Tikai autorizēti lietotāji var piekļūt nemaskētiem datiem, pa vienam ierakstam, nodrošinot, ka dati tiek apstrādāti ar vislielāko konfidencialitāti. Aizsargājiet savus datus, izmantojot esošu, iepriekš definētu kārtulu, vai izveidojiet savu risinājumu.

Microsoft Purview izmantošana datu atklāšanai un klasificēšanai

Microsoft Purview integrācija nodrošina Microsoft Dataverse jaudīgas drošības iespējas. Izmantojot Microsoft Purview datu karti, jūs varat gūt labumu no automatizētas datu atklāšanas un sensitīvu datu klasifikācijas, iegūt dziļāku izpratni par savu biznesa lietojumprogrammu datu īpašumu, aizsargāt datus un uzlabot risku un atbilstību.

Izmantojot Microsoft Purview, varat izveidot atjauninātu skatu par visiem datu avotiem, tostarp datiem jūsu Power Platform Dataverse vidē. Microsoft Purview kārto jūsu datu līdzekļus pēc iebūvētām vai pielāgotām kategorijām, lai palīdzētu jums saprast, kādi dati ir jūsu veidotāju Dataverse vidē. Piemēram, Microsoft Purview norāda, vai veidotājs ir pievienojis sensitīvus datus, piemēram, valsts ID vai kredītkaršu numurus. Pēc tam varat norādīt veidotājam, kā mainīt datus, lai ievērotu jūsu politikas, vai izmantot aizsardzības pasākumus, lai tos aizsargātu.

Dataverse drošība

Viena no galvenajām iezīmēm Dataverse ir elastīgais drošības modelis, kuru varat pielāgot dažādām biznesa vajadzībām. Drošības Dataverse modelis ir pieejams tikai tad, ja jūsu vidē ir Dataverse datu bāze. Kā drošības speciālists varat izveidot visu drošības modeli pats, taču, iespējams, jums būs jāpārbauda, vai tas atbilst jūsu organizācijas datu drošības prasībām.

Dataverse Izmanto drošības lomas , lai grupētu atļaujas. Šīs lomas var piešķirt lietotājiem vai Dataverse darba grupām un struktūrvienībām. Lietotāji, kas pieder grupai vai struktūrvienībai, pārmanto šīs grupas lomu. Galvenais drošības jēdziens Dataverse ir tāds, ka privilēģijas ir kumulatīvas un papildinošas. Ja piešķirat plašu piekļuvi dažiem datiem, vēlāk nevarēsit ierobežot piekļuvi noteiktai to daļai. Dataverse Darba grupas var būt saistītas ar Microsoft Entra ID drošības grupām vai Microsoft 365 grupām. Kad asociācija ir izveidota, sistēma automātiski pārvalda komandas locekļus Dataverse . Pirmo reizi, kad lietotājs izmanto programmu, kas ir atkarīga no šīs drošības, sistēma pievieno viņu komandai Dataverse .

Dataverse Drošības lomas var darboties tā, it kā tās būtu piešķirtas tieši lietotājam. Šis iestatījums piešķir lietotājam privilēģijas lietotāja līmenī, izmantojot dalību darba grupā Dataverse . Lai vienkāršotu iestatīšanu, koplietojiet audekla programmu ar Microsoft Entra ID drošības grupu un atlasiet Dataverse drošības lomas, kas nepieciešamas, lai izmantotu programmu. Sistēma izveido jums komandu Dataverse un saista to ar Microsoft Entra ID drošības grupu. Jaunā darba grupa saņem arī jūsu atlasītās Dataverse drošības lomas. Šī pieeja vienkāršo administrēšanas pieredzi un palīdz pārvaldīt lietotāju drošību ar mazāku manuālu darbu.

Dataverse Drošība ir sarežģīta, un tai ir nepieciešama sadarbība starp lietojumprogrammu veidotājiem, drošības komandu un lietotāju administratoru komandu. Pirms to lietošanas savā vidē ir jāplāno un jāpaziņo par visām būtiskajām izmaiņām.

Uzziniet vairāk par drošības jēdzieniem šeit Dataverse.

Konfidencialitāte

Jūsu dati ir jūsu uzņēmums, un jūs varat tiem piekļūt, modificēt vai dzēst jebkurā laikā. Microsoft neizmantos jūsu datus bez jūsu piekrišanas. Ar jūsu piekrišanu mēs izmantojam jūsu datus, lai sniegtu tikai jūsu izvēlētos pakalpojumus. Mēs apstrādājam jūsu datus, pamatojoties uz jūsu piekrišanu un saskaņā ar mūsu stingrajām politikām un procedūrām. Mēs nekopīgojam jūsu datus ar reklāmdevēju atbalstītiem pakalpojumiem, kā arī neizmantojam tos tādiem mērķiem kā mārketinga izpēte vai reklamēšana. Uzziniet vairāk par to, kā Microsoft kategorizē datus tiešsaistes pakalpojumu piegādē.

Mēs uzskatām, ka jums ir jākontrolē savi dati. Uzziniet, kā mēs apstrādājam valsts un tiesībaizsardzības iestāžu datu pieprasījumus.

Kā klients jūs esat atbildīgs par datu klasifikāciju, identitātes pārvaldību un atbilstošu drošības lomu piešķiršanu datu aizsardzībai.

Papildinformācija: Microsoft konfidencialitāte.

Nobeigums

Visbeidzot, stabilas datu aizsardzības nodrošināšana ir Power Platform klientu un Microsoft kopīga atbildība. Tas ietver visu pieejamo drošības līdzekļu rūpīgu izvērtēšanu un konfigurāciju atlasi, kas atbilst jūsu organizācijas drošības politikām un atbilstības prasībām. Novērtējot konkrētās vajadzības un riskus, kas saistīti ar jūsu vidi, varat ieviest pielāgotus drošības pasākumus, kas aizsargā sensitīvus datus, novērš nesankcionētu piekļuvi un uztur atbilstību normatīvajiem aktiem. Regulāri jāpārskata un jāatjaunina drošības konfigurācijas, lai pielāgotos mainīgajiem apdraudējumiem un mainīgajām biznesa vajadzībām.

Nākamās darbības

Pārskatiet šīs sērijas detalizētos rakstus, lai vēl vairāk uzlabotu savu drošības stāvokli:

Pēc rakstu pārskatīšanas pārskatiet drošības kontrolsarakstu, lai nodrošinātu, ka Power Platform izvietojumi ir izturīgi, noturīgi un saskaņoti ar labāko praksi.