Gambaran keseluruhan ejen keselamatan (pratonton)

[Artikel ini merupakan dokumentasi prakeluaran dan tertakluk pada perubahan.]

Ejen keselamatan adalah pembantu berkuasa AI yang dibina dalam ruang kerja Power Pages Security yang membantu pembuat menyemak, mengkonfigurasi, dan mengukuhkan keselamatan laman Power Pages mereka dengan menggunakan bahasa semula jadi.

Ejen menyokong senario keselamatan teras yang terlibat dalam mengamankan laman Power Pages, termasuk menyemak kedudukan keselamatan, mengkonfigurasi pengesahan dan kebenaran, mengurus tetapan keselamatan aplikasi, dan menyelesaikan masalah keselamatan biasa. Cadangan adalah berdasarkan konfigurasi laman anda, jadi anda boleh membuat keputusan yang bijak berdasarkan persekitaran anda dan bukannya panduan biasa.

Penting

  • Ini adalah ciri pratonton.
  • Ciri pratonton bukan untuk kegunaan pengeluaran dan mungkin mempunyai kefungsian yang terbatas. Ciri-ciri ini tertakluk kepada syarat penggunaan tambahan, dan tersedia sebelum keluaran rasmi supaya pelanggan boleh mendapatkan access awal dan memberikan maklum balas.

Untuk sebarang perubahan konfigurasi, ejen sentiasa meminta kelulusan anda sebelum membuat kemas kini, supaya anda kekal mengawal keselamatan laman anda.

Senario keselamatan

Ejen keselamatan menyokong empat senario keselamatan utama yang meliputi kawasan teras perlindungan laman Power Pages.

Semakan postur keselamatan tapak

Semak keselamatan keseluruhan laman anda dalam satu perbualan. Ejen menganalisis tetapan pengesahan, konfigurasi kebenaran, tetapan keselamatan, penemuan imbasan kerentanan, dan konfigurasi tapak untuk mengenal pasti isu seperti akses yang terlalu permisif, pendedahan data tanpa nama, salah konfigurasi pengesahan, dan perlindungan keselamatan yang hilang. Ejen mengutamakan penemuan, menerangkannya dengan bahasa mudah, dan memberikan langkah pemulihan yang disyorkan.

Contoh arahan:

  • Semak keselamatan laman saya dan beritahu saya isu keutamaan tertinggi.
  • Tunjukkan semua yang pengguna tanpa nama boleh akses sekarang.
  • Ringkaskan penemuan imbasan keselamatan terkini saya.
  • Semak sama ada tetapan pengesahan, kebenaran, dan keselamatan saya mengikuti amalan terbaik.
  • Kenal pasti sebarang peranan web atau kebenaran yang menyediakan akses lebih luas daripada yang dimaksudkan.
  • Semak kebenaran halaman dan jadual saya serta tandakan sebarang ketidakkonsistenan.
  • Periksa sama ada jadual Dataverse sensitif didedahkan melalui kebenaran yang terlalu permisif.
  • Cipta laporan postur keselamatan yang boleh saya kongsi dengan pasukan saya.

Konfigurasi kebenaran

Konfigurasikan bagaimana pengguna mengakses halaman laman anda dan data Dataverse. Ejen membantu mencipta dan mengemas kini peranan web, kebenaran halaman, dan kebenaran jadual. Ia menerangkan tetapan kebenaran sedia ada dan mengesyorkan akses keistimewaan minimum berdasarkan konfigurasi laman anda.

Contoh arahan:

  • Tunjukkan semua peranan web dan halaman yang boleh mereka akses.
  • Cipta peranan web bernama CaseReviewer untuk pengguna yang telah disahkan.
  • Sekat halaman SupportCases supaya hanya pengguna dengan peranan CaseReviewer boleh mengaksesnya.
  • Cipta kebenaran jadual yang membolehkan peranan CaseReviewer membaca dan mencipta insiden.
  • Tukar kebenaran jadual ini daripada skop Global kepada skop Kenalan.
  • Buang kebenaran akses tanpa nama dari jadual ini.
  • Senaraikan semua kebenaran jadual yang tidak mempunyai sebarang peranan web yang ditetapkan.
  • Bolehkah pengguna dengan RoleB dan RoleC mengakses TestC dan menghantar TestForm?

Konfigurasi pengesahan dan penyelesaian masalah

Konfigurasikan penyedia pengesahan, sahkan tetapan pengesahan, dan diagnosis masalah log masuk yang biasa. Ejen menyokong Microsoft Entra ID, OpenID Connect, dan SAML 2.0, serta mengesyorkan kemas kini konfigurasi untuk menyelesaikan masalah pengesahan.

Contoh arahan:

  • Semak tetapan pengesahan laman saya dan beritahu saya apa yang salah konfigurasi.
  • Sahkan tetapan log masuk Microsoft Entra ID saya dan cadangkan pembaikan.
  • Sahkan konfigurasi OpenID Connect saya.
  • Pengguna klik Log masuk tetapi kembali ke halaman log masuk. Bantu saya kenal pasti masalahnya.
  • Pengguna berjaya mengesahkan tetapi menerima Akses ditolak selepas log masuk.
  • Konfigurasikan laman ini untuk menyokong kedua-dua akaun tempatan dan Microsoft Entra ID.
  • Tetapkan Microsoft Entra ID sebagai pilihan log masuk lalai.
  • Bantu saya menyiasat mengapa log masuk berjaya untuk sesetengah pengguna tetapi gagal untuk yang lain.

Tetapan keselamatan aplikasi

Semak dan konfigurasikan tetapan keselamatan peringkat aplikasi termasuk Polisi Keselamatan Kandungan (CSP), header keselamatan HTTP, CORS, tetapan kuki, pengurusan sesi, dan konfigurasi berkaitan WAF.

Contoh arahan:

  • Semak Polisi Keselamatan Kandungan saya semasa dan cadangkan penambahbaikan.
  • Diagnosis ralat Polisi Keselamatan Kandungan yang menyekat JavaScript atau CSS.
  • Semak dan kukuhkan header keselamatan HTTP saya.
  • Cadangkan tetapan CORS yang lebih selamat.
  • Semak konfigurasi kuki pengesahan saya.
  • Kemas kini masa tamat sesi untuk pengguna tidak aktif.
  • Semak sama ada WAF diaktifkan untuk laman saya dan terangkan status perlindungan semasa.
  • Semak tetapan keselamatan aplikasi saya dan cadangkan penambahbaikan.

Bagaimana ejen berfungsi

Anda boleh mencari ejen keselamatan dalam ruang kerja Keselamatan Power Pages Design Studio. Selepas melancarkan panel sembang ejen Keselamatan , terangkan apa yang anda ingin capai menggunakan bahasa semula jadi. Contoh gesaan termasuk:

  • Semak keselamatan tapak saya.
  • Konfigurasikan pengesahan Microsoft Entra ID.
  • Cipta keizinan untuk peranan Jualan.
  • Mengapakah pengguna tidak boleh log masuk?
  • Konfigurasikan dasar keselamatan kandungan.

Ejen menganalisis konfigurasi tapak anda, menerangkan penemuannya dan mencadangkan perubahan konfigurasi jika sesuai. Sebelum menggunakan sebarang perubahan, ia meminta kelulusan anda dan, setelah selesai, mengesahkan dengan tepat perkara yang telah dikemas kini.

Rakaman skrin yang menunjukkan ejen Keselamatan dalam Power Pages Design Studio menyemak dan menerapkan panduan konfigurasi keselamatan.

Amalan terbaik

Untuk pengalaman terbaik:

  • Gunakan Agen Keselamatan dalam persekitaran pembangunan atau ujian sebelum mempromosikan perubahan kepada pengeluaran.
  • Semak semua perubahan konfigurasi yang dicadangkan sebelum meluluskan tindakan tulis.
  • Gunakan pengalaman perbualan untuk memahami konsep keselamatan serta mengkonfigurasi laman anda.
  • Sahkan dan laksanakan perubahan yang diluluskan menggunakan proses ALM standard organisasi anda.

Oleh kerana cadangan berasaskan konfigurasi tapak anda, panduan ini disesuaikan dengan persekitaran anda dan bukannya amalan terbaik keselamatan generik.

Sebagai tambahan kepada ejen Keselamatan, ruang kerja Keselamatan termasuk keupayaan keselamatan automatik yang membantu memantau tapak anda secara berterusan.

Imbasan keselamatan (pratonton) membolehkan anda menjadualkan imbasan kerentanan berulang yang menilai tapak anda terhadap peraturan keselamatan berasaskan OWASP.

Pemantauan trafik tapak (pratonton) secara berterusan menganalisis corak trafik untuk mengesan aktiviti yang mencurigakan dan serangan yang berpotensi.

Penemuan daripada kedua-dua keupayaan muncul sebagai makluman dalam halaman Gambaran Keseluruhan ruang kerja Keselamatan. Dari sana, anda boleh menyemak butiran amaran, mengambil tindakan yang disyorkan secara langsung atau membuka ejen Keselamatan untuk memahami isu dan menerima pemulihan berpandu.

Lihat juga

Jalankan imbasan keselamatanTetapan lanjutan (pratonton)