Przechowywanie danych i przechowywanie danych w Power Platform

Power Platform przetwarza zarówno dane osobowe, jak i dane klientów. Aby dowiedzieć się więcej na temat danych osobowych i danych klientów, zobacz centrum zaufania Microsoft.

Miejsce przechowywania danych

Dzierżawa Microsoft Entra przechowuje informacje istotne dla organizacji i jej bezpieczeństwa. Gdy dzierżawa Microsoft Entra zarejestruje się w usługach platformy Power Platform, wybrany region makr dzierżawy jest mapowy na najbardziej odpowiednią lokalizację geograficzną Azure regionów makr, w których istnieje wdrożenie platformy Power Platform. Platforma Power Platform przechowuje dane klientów w przypisanej Azure lokalizacji geograficznej regionu makr lub geograficznego domu, chyba że organizacje wdrażają usługi w wielu regionach. Obszar geograficzny makroregionu określa granicę rezydencji danych zgodną z przepisami dotyczącymi rezydencji danych dla danego obszaru. Aby dowiedzieć się więcej o regionach dostępnych w określonej lokalizacji geograficznej regionu makr, zobacz Power Platform i Dynamics 365 geografii regionów makr.

Jako administrator możesz wybrać lokalizację geograficzną regionu makr, taką jak Ameryka Północna, Europa lub Asia-Pacific zamiast określonego regionu centrum danych. Następnie platforma automatycznie przypisuje optymalny region centrum danych w wybranej lokalizacji geograficznej regionu makr na podstawie wydajności, dostępności i wydajności. Takie podejście pomaga zapewnić bardziej skalowalne, odporne i wydajne środowisko dla wszystkich klientów, zachowując jednocześnie przestrzeganie zobowiązań dotyczących rezydencji danych. Wybór inteligentnego regionu zapewnia, że środowiska są umieszczane w regionach z optymalną pojemnością i kondycją, poprawiając czas pracy i czas odpowiedzi.

Niektóre organizacje są obecne na całym świecie. Na przykład firma może mieć siedzibę w Stanach Zjednoczonych, ale prowadzić działalność w Australii. Może być konieczne przechowywanie pewnych danych platformy Power Platform w Australii w celu zachowania zgodności z lokalnymi przepisami. Kiedy usługi Power Platform są rozmieszczone w więcej niż jednej lokalizacji geograficznej Azure, jest to określane jako rozmieszczenie multi-geo. W takim przypadku tylko metadane związane ze środowiskiem są przechowywane w obszarze geograficznym makra macierzystego. Wszystkie metadane i dane produktów tego środowiska są przechowywane w zdalnym obszarze geograficznym makra.

Usługi Power Platform są dostępne w określonych lokalizacjach Azure. Aby uzyskać więcej informacji o tym, gdzie są dostępne usługi Power Platform, gdzie dane są przechowywane i replikowane na potrzeby odporności oraz jak są używane, przejdź do centrum zaufania Microsoft. Zobowiązania dotyczące lokalizacji danych magazynowanych klienta określają Warunki przetwarzania danych w Warunkach dotyczących witryny Microsoft Online Services. Microsoft udostępnia również centra danych dla suwerennych podmiotów.

Obsługa danych

Ta sekcja opisuje, w jaki sposób Power Platform przechowuje, przetwarza i przekazuje dane klientów.

Dane magazynowane

Jeśli dokumentacja nie stanowi inaczej, dane klienta pozostają w oryginalnym źródle (np. Dataverse lub SharePoint). Aplikacja Power Platform jest przechowywana w Azure Storage jako część środowiska. Dane aplikacji mobilnej są szyfrowane i przechowywane w SQL Express. W większości przypadków aplikacje używają Azure Storage do przechowywania danych usług Power Platform oraz Azure SQL Database do przechowywania metadanych usług. Dane wprowadzane przez użytkowników aplikacji są przechowywane w odpowiednim źródle danych dla usługi, takim jak Dataverse.

Power Platform domyślnie szyfruje wszystkie trwałe dane przy użyciu kluczy zarządzanych przez firmę Microsoft. Dane klientów przechowywane w bazach danych Azure SQL są w pełni szyfrowane przy użyciu technologii przezroczystego szyfrowania danych (TDE) Azure SQL. Dane klientów przechowywane w Magazynie obiektów blob Azure są szyfrowane przy użyciu szyfrowania magazynu Azure.

Przetwarzanie danych

Dane są przetwarzane, gdy są albo aktywnie używane przez jednego lub kilku użytkowników w ramach interaktywnego scenariusza, albo gdy taki proces w tle, na przykład odświeża dane. Power Platform ładuje przetwarzane dane do obszaru pamięci jednego lub większej liczby prac serwisowych. Aby ułatwić funkcjonalność obciążenia, dane przechowywane w pamięci nie są szyfrowane.

Dane w drodze

Platforma Power Platform szyfruje cały przychodzący ruch HTTP przy użyciu protokołu TLS 1.2 lub nowszego. Platforma odrzuca żądania, które próbują użyć protokołu TLS 1.1 lub starszego.

Zaawansowane funkcje bezpieczeństwa

Niektóre zaawansowane funkcje zabezpieczeń platformy Power Platform wymagają określonych licencji.

Tagi usługi

Znacznik usługi reprezentuje grupę prefiksów adresów IP z danej usługi Azure. Klienci mogą używać tagów usług w celu definiowania formantów dostępu do sieci w grupach zabezpieczeń sieciowych lub Azure Firewall.

Tagi usług pomagają zminimalizować złożoność częstych aktualizacji reguł zabezpieczeń sieci. Użyj tagów usługi zamiast określonych adresów IP podczas tworzenia reguł zabezpieczeń, które na przykład zezwalają na ruch lub odmawiają go dla odpowiedniej usługi.

Firma Microsoft zarządza prefiksami adresów obejmującymi ten tag i automatycznie aktualizuje tag usługi, gdy zmienią się adresy. Aby uzyskać więcej informacji, zobacz Zakresy IP i znaczniki usług Azure - chmura publiczna.

Zasady danych

Platforma Power Platform obejmuje rozbudowane funkcje zasad danych , które ułatwiają zarządzanie zabezpieczeniami danych.

Ograniczenie adresu IP podpisu udostępnionego (SAS) magazynu

Notatka

Przed aktywowaniem jednej z tych funkcji SAS klienci muszą najpierw zezwolić na dostęp do domeny https://*.api.powerplatformusercontent.com lub większość funkcji SAS nie zadziała.

Ten zestaw funkcji jest funkcją specyficzną dla dzierżawcy, która ogranicza tokeny sygnatury dostępu współdzielonego magazynu (SAS) i jest sterowana za pomocą menu w centrum administracyjnym Power Platform. To ustawienie ogranicza, kto na podstawie adresu IP (IPv4 i IPv6) może używać tokenów SAS przedsiębiorstwa.

Te ustawienia można znaleźć w ustawieniach prywatności i zabezpieczeń środowiska w centrum administracyjnym. Włącz opcję reguły Włącz sygnaturę dostępu współdzielonego (SAS) opartą na adresach IP .

Administratorzy mogą wybrać jedną z czterech opcji tego ustawienia:

Opcja Ustawienie Podpis
1 Tylko powiązanie IP To ustawienie ogranicza klucze sygnatury dostępu współdzielonego do adresu IP osoby żądającego.
2 Tylko zapora IP W ten sposób użycie kluczy SAS może działać tylko w określonym zakresie administratorów.
3 Powiązanie IP i zapora W ten sposób użycie kluczy SAS może działać w określonym zakresie administratorów i tylko na adres IP osoby żądającej.
100 Powiązanie IP lub zapora Umożliwia korzystanie z kluczy SAS w określonym zakresie. Jeśli żądanie pochodzi spoza zakresu, stosowane jest powiązanie IP.

Notatka

Administratorzy, którzy zdecydują się zezwolić na zaporę IP (opcje 2, 3 i 4 wymienione w tabeli powyżej), muszą wprowadzić oba zakresy adresów IPv4 i IPv6 swoich sieci, aby zapewnić odpowiedni zasięg dla swoich użytkowników.

Ostrzeżenie

Opcje 1 i 3 wykorzystują powiązanie adresów IP, które nie działa poprawnie, jeśli klienci mają w swoich sieciach włączone pule adresów IP, odwrotny serwer proxy lub bramy z translacją adresów sieciowych (NAT). Powoduje to, że adres IP użytkownika zmienia się zbyt często, aby klient mógł niezawodnie mieć ten sam adres IP między operacjami odczytu/zapisu sygnatury dostępu współdzielonego.

Opcje 2 i 4 działają zgodnie z przeznaczeniem.

Produkty, z których włączono powiązanie IP:

  • Dataverse
  • Power Automate
  • Łączniki niestandardowe
  • Power Apps

Wpływ na środowiska użytkownika

  • Gdy użytkownik, który nie spełnia ograniczeń adresów IP środowiska, otwiera aplikację: Użytkownicy otrzymują komunikat o błędzie, powołując się na ogólny problem z adresem IP.

  • Gdy użytkownik, który spełnia ograniczenia dotyczące adresu IP, otwiera aplikację: wystąpią następujące zdarzenia:

    • Użytkownicy mogą otrzymać banner, który szybko znika, poinformowanie użytkowników o ustawieniu adresu IP i skontaktowanie się z administratorem w celu uzyskania szczegółowych informacji lub odświeżenie wszystkich stron, które stracą połączenie.
    • Bardziej znacząco, ze względu na sprawdzanie poprawności adresu IP używanego przez to ustawienie zabezpieczeń, niektóre funkcje mogą działać dłużej niż wtedy, gdy zostało wyłączone.

Aktualizowanie ustawień programowo

Administratorzy mogą używać automatyzacji do ustawiania i aktualizowania zarówno powiązania adresów IP w porównaniu z ustawieniami zapory, zakresem adresów IP, które są na białej liście, oraz przełącznikiem Rejestrowania. Dowiedz się więcej: Samouczek: tworzenie, aktualizowanie i wyświetlanie listy ustawień zarządzania środowiskiem.

Rejestrowanie wywołań typu SAS

To ustawienie pozwala na rejestrowanie wszystkich wywołań SAS w ramach Power Platform w Purview. Rejestrowanie to wyświetla metadane odpowiednie dla wszystkich zdarzeń tworzenia i użycia oraz można je włączyć niezależnie od powyższych ograniczeń IP SAS. Usługi Power Platform obecnie dołączają wywołania DAD w 2024 roku.

Nazwa pola Opis pola
response.status_message Wskazuje, czy zdarzenie zakończyło się pomyślnie, czy nie: SASSuccess lub SASAuthorizationError.
response.status_code Wskazuje, czy zdarzenie zakończyło się pomyślnie, czy nie: 200, 401 lub 500.
ip_binding_mode Tryb powiązania ip ustawiony przez administratora dzierżawy, jeśli jest włączony. Dotyczy tylko zdarzeń tworzenia SAS.
admin_provided_ip_ranges W razie potrzeby zakresy IP ustawiane przez administratora dzierżawcy. Dotyczy tylko zdarzeń tworzenia SAS.
computed_ip_filters Ostatni zestaw filtrów IP powiązanych z adresami URL SAS w oparciu o tryb powiązania IP oraz zakresy ustawione przez administratora dzierżawcy. Ma zastosowanie zarówno do tworzenia, jak i używania zdarzeń tworzenia i użycia sas.
analytics.resource.sas.uri Dane, do których próbowano uzyskać dostęp lub które próbowano utworzyć.
enduser.ip_address Publiczny adres IP osoby dzwoniącej.
analytics.resource.sas.operation_id Unikatowy identyfikator ze zdarzenia tworzenia. Wyszukiwanie według tej wartości pokazuje wszystkie zdarzenia użycia i tworzenia związane z wywołaniami SAS ze zdarzenia tworzenia. Zamapowane na x-ms-sas-operation-id nagłówek odpowiedzi.
request.service_request_id Unikatowy identyfikator żądania lub odpowiedzi, może także służyć do wyszukiwania pojedynczego rekordu. Zamapowane na x-ms-service-request-id nagłówek odpowiedzi.
version Wersja tego schematu dziennika.
type Odpowiedź ogólna.
analytics.activity.name Typ działania tego zdarzenia: Tworzenie lub Użycie.
analytics.activity.id Uniaktowy identyfikator w usłudze Purview.
analytics.resource.organization.id Identyfikator organizacji
analytics.resource.environment.id Identyfikator środowiska
analytics.resource.tenant.id Identyfikator dzierżawy
enduser.id Identyfikator GUID z Microsoft Entra ID dla twórcy ze zdarzenia tworzenia.
enduser.principal_name UPN/adres e-mail twórcy. W przypadku zdarzeń użycia jest to ogólna odpowiedź: "system@powerplatform".
enduser.role Odpowiedź ogólna: Zwykły dla zdarzeń tworzenia i System dla zdarzeń użycia.

Włącz rejestrowanie inspekcji w Purview

Aby dzienniki były wyświetlane w wystąpieniu usługi Purview, musisz najpierw wyrazić zgodę na to dla każdego środowiska, dla którego chcesz uzyskać dzienniki. To ustawienie może zostać zaktualizowane w centrum administracyjnym Power Platform przez administratora dzierżawy.

  1. Zaloguj się do centrum administracyjnego platformy Power Platform przy użyciu poświadczenia administratora dzierżawy.
  2. W okienku nawigacji wybierz pozycję Zarządzaj.
  3. W okienku Zarządzaj, wybierz Środowiska.
  4. Wybierz środowisko, dla którego chcesz włączyć rejestrowanie przez administratora.
  5. Wybierz Ustawienia na pasku poleceń.
  6. Wybierz Produkt>Prywatność i zabezpieczenia.
  7. W obszarze Ustawienia zabezpieczeń sygnatury dostępu współdzielonego magazynu (SAS) (wersja zapoznawcza) włącz funkcję Włącz rejestrowanie sygnatury dostępu współdzielonego w usłudze Purview .

Wyszukiwanie dzienników inspekcji

Administratorzy dzierżawy mogą używać usługi Purview do wyświetlania dzienników inspekcji emitowanych dla operacji sygnatury dostępu współdzielonego i mogą samodzielnie diagnozować błędy, które mogą być zwracane w przypadku problemów z weryfikacją adresów IP. Dzienniki usługi Purview są najbardziej niezawodnym rozwiązaniem.

Wykonaj poniższe kroki, aby zdiagnozować problemy lub lepiej zrozumieć wzorce użycia sygnatury dostępu współdzielonego w dzierżawie.

  1. Upewnij się, że rejestrowanie inspekcji jest włączone dla środowiska. Zobacz Włącz rejestrowanie inspekcji w Purview.

  2. Przejdź do portalu zgodności usługi Microsoft Purview i zaloguj się przy użyciu poświadczeń administratora dzierżawy.

  3. W lewym okienku nawigacji wybierz Inspekcja. Jeśli ta opcja nie jest dostępna, oznacza to, że zalogowany użytkownik nie ma uprawnień administratora do wykonywania zapytań dotyczących dzienników inspekcji.

  4. Wybierz datę i zakres czasu w UTC, aby wyszukać logi. Na przykład wtedy, gdy został zwrócony błąd 403 Forbidden z kodem błędu unauthorized_caller.

  5. Z listy rozwijanej Activities - friendly names wyszukaj operacje magazynu platformy Power Platform i wybierz pozycję Utworzono identyfikator URI sygnatury dostępu współdzielonego i Identyfikator URI używanej sygnatury dostępu współdzielonego.

  6. Określ słowo kluczowe w wyszukiwaniu słów kluczowych. Aby dowiedzieć się więcej o tym polu, zobacz Wprowadzenie do wyszukiwania w dokumentacji usługi Purview. W zależności od scenariusza możesz użyć wartości z dowolnego pola opisanego w powyższej tabeli, ale poniżej przedstawiono zalecane pola do wyszukiwania (w kolejności preferencji):

    • Wartość nagłówka x-ms-service-request-id odpowiedzi. Ta wartość filtruje wyniki do jednego zdarzenia tworzenia identyfikatora URI sygnatury dostępu współdzielonego lub jednego zdarzenia użycia identyfikatora URI sygnatury dostępu współdzielonego, w zależności od typu żądania, z którego pochodzi nagłówek. Jest to przydatne podczas badania błędu 403 Forbidden zwróconego użytkownikowi. Możesz również użyć go, aby pobrać powerplatform.analytics.resource.sas.operation_id wartość.
    • Wartość nagłówka x-ms-sas-operation-id odpowiedzi. Ta wartość filtruje wyniki do jednego zdarzenia tworzenia identyfikatora URI sygnatury dostępu współdzielonego i co najmniej jednego zdarzenia użycia dla tego identyfikatora URI sygnatury dostępu współdzielonego w zależności od tego, ile razy był uzyskiwany dostęp. Mapuje je na powerplatform.analytics.resource.sas.operation_id pole.
    • Pełny lub częściowy identyfikator URI sygnatury dostępu współdzielonego minus podpis. Może to spowodować zwrócenie wielu utworzonych identyfikatorów URI sygnatury dostępu współdzielonego i wielu zdarzeń użycia identyfikatora URI sygnatury dostępu współdzielonego, ponieważ istnieje możliwość, że ten sam identyfikator URI zostanie zażądany do wygenerowania tyle razy, ile jest to konieczne.
    • Adres IP nadawcy. Zwraca wszystkie zdarzenia tworzenia i użycia dla tego adresu IP.
    • Identyfikator środowiska. Może to spowodować zwrócenie dużego zestawu danych, które mogą obejmować wiele różnych ofert Power Platform, więc unikaj, jeśli to możliwe, lub rozważ zawężenie okna wyszukiwania.

    Ostrzeżenie

    Nie wyszukuj głównej nazwy użytkownika ani identyfikatora obiektu, ponieważ te wartości są propagowane tylko do zdarzeń tworzenia, a nie zdarzeń użycia.

  7. Wybierz pozycję Wyszukaj i poczekaj na wyświetlenie wyników.

    Nowe wyszukiwanie

Ostrzeżenie

Pozyskiwanie logów do usługi Purview może być opóźnione o maksymalnie godzinę lub dłużej, dlatego należy o tym pamiętać podczas wyszukiwania ostatnich zdarzeń.

Rozwiązywanie problemów z błędem 403 Forbidden/unauthorized_caller

Możesz użyć dzienników tworzenia i użycia, aby określić, dlaczego wywołanie spowoduje błąd 403 Forbidden z kodem błędu unauthorized_caller .

  1. Znajdź dzienniki w usłudze Purview zgodnie z opisem w poprzedniej sekcji. Rozważ użycie x-ms-service-request-id lub x-ms-sas-operation-id z nagłówków odpowiedzi jako słowa kluczowego wyszukiwania.
  2. Otwórz zdarzenie użycia, Używany URI SAS, i poszukaj pola powerplatform.analytics.resource.sas.computed_ip_filters w obszarze PropertyCollection. Ten zakres adresów IP jest używany przez wywołanie sygnatury dostępu współdzielonego do określenia, czy żądanie jest autoryzowane do kontynuowania, czy nie.
  3. Porównaj tę wartość z polem Adres IP logu, które powinno być wystarczające do określenia, dlaczego żądanie nie powiodło się.
  4. Jeśli uważasz, że wartość powerplatform.analytics.resource.sas.computed_ip_filters jest niepoprawna, przejdź do kolejnych kroków.
  5. Otwórz zdarzenie tworzenia, Utworzony URI SAS, wyszukując przy użyciu wartości nagłówka odpowiedzi x-ms-sas-operation-id (lub wartości pola powerplatform.analytics.resource.sas.operation_id z logu tworzenia).
  6. Pobierz wartość powerplatform.analytics.resource.sas.ip_binding_mode pola. Jeśli brakuje go lub jest pusty, oznacza to, że powiązanie adresu IP nie zostało włączone dla tego środowiska w czasie tego konkretnego żądania.
  7. Pobierz wartość powerplatform.analytics.resource.sas.admin_provided_ip_ranges pola. Jeśli brakuje go lub jest pusty, oznacza to, że zakresy zapory IP nie zostały określone dla tego środowiska w czasie tego konkretnego żądania.
  8. Pobierz wartość powerplatform.analytics.resource.sas.computed_ip_filters, która powinna być identyczna ze zdarzeniem użycia i jest pochodna na podstawie trybu powiązania adresów IP i zakresów zapory IP podanych przez administratora. Zobacz logikę wyprowadzania w temacie Przechowywanie danych i nadzór w Power Platform.

Te informacje pomagają administratorom dzierżawy korygować wszelkie błędy konfiguracji w ustawieniach powiązania adresów IP środowiska.

Ostrzeżenie

Zmiany ustawień środowiska dla powiązania SAS IP mogą zacząć działać po co najmniej 30 minutach. Może to być więcej, jeśli zespoły partnerskie mają własną pamięć podręczną.

Omówienie zabezpieczeń
Uwierzytelnianie w usługach platformy Power Platform
Nawiązywanie połączeń ze źródłami danych i uwierzytelnianie się w nich
Zabezpieczenia Power Platform — często zadawane pytania

Zobacz też