Visão geral do agente de segurança (versão prévia)

[Este artigo é uma documentação de pré-lançamento e está sujeito a alterações.]

O agente de segurança é um assistente baseado em IA integrado ao workspace Power Pages Security que ajuda os criadores a revisar, configurar e fortalecer a segurança de seus sites Power Pages usando linguagem natural.

O agente dá suporte aos principais cenários de segurança envolvidos na proteção de um site Power Pages, incluindo a revisão da postura de segurança, a configuração de autenticação e autorização, o gerenciamento de configurações de segurança do aplicativo e a solução de problemas comuns de segurança. As recomendações são baseadas na configuração do seu site, para que você possa tomar decisões informadas com base em seu ambiente, em vez de diretrizes genéricas.

Importante

  • Esta é uma funcionalidade de pré-visualização.
  • Os recursos em versão preliminar não se destinam ao uso em produção e podem ter funcionalidade restrita. Esses recursos estão sujeitos a termos de uso complementares e estão disponíveis antes do lançamento oficial, de maneira que os clientes possam obter acesso antecipado e fazer comentários.

Para quaisquer alterações de configuração, o agente sempre solicita sua aprovação antes de fazer atualizações, para que você permaneça no controle da segurança do site.

Cenários de segurança

O agente de segurança oferece suporte a quatro principais cenários de segurança que abrangem as áreas centrais da proteção de sites do Power Pages.

Revisão da postura de segurança do site

Examine a segurança geral do seu site em uma única conversa. O agente analisa as configurações de autenticação, a configuração de autorização, as configurações de segurança, as descobertas de verificação de vulnerabilidades e a configuração do site para identificar problemas como acesso excessivamente permissivo, exposição anônima de dados, configurações incorretas de autenticação e proteções de segurança ausentes. O agente prioriza as descobertas, explica-as em linguagem simples e fornece etapas de correção recomendadas.

Prompts de exemplo:

  • Examine a segurança do meu site e diga-me os problemas de prioridade mais alta.
  • Mostre-me tudo o que os usuários anônimos podem acessar no momento.
  • Resumir minhas últimas descobertas de verificação de segurança.
  • Verifique se minhas configurações de autenticação, autorização e segurança seguem as práticas recomendadas.
  • Identifique quaisquer funções da Web ou permissões que forneçam acesso mais amplo do que o pretendido.
  • Examine minhas permissões de página e tabela e realce quaisquer inconsistências.
  • Verifique se as tabelas confidenciais do Dataverse são expostas por meio de permissões excessivamente permissivas.
  • Crie um relatório de postura de segurança que eu possa compartilhar com minha equipe.

Configuração de autorização

Configure como os usuários acessam as páginas do site e os dados do Dataverse. O agente ajuda a criar e atualizar funções web, permissões de página e permissões de tabela. Ele explica as configurações de autorização existentes e recomenda acesso de privilégios mínimos com base na configuração do seu site.

Prompts de exemplo:

  • Mostrar todas as funções da Web e as páginas que podem ser acessadas.
  • Crie uma função web chamada CaseReviewer para usuários autenticados.
  • Restrinja a página SupportCases para que somente usuários com a função CaseReviewer possam acessá-la.
  • Crie uma permissão de tabela que permita que a função CaseReviewer leia e crie incidentes.
  • Altere essa permissão de tabela do escopo Global para o escopo de Contato.
  • Remova o acesso anônimo desta permissão de tabela.
  • Liste todas as permissões de tabela que não têm nenhuma função Web atribuída.
  • Um usuário com RoleB e RoleC pode acessar TestC e enviar TestForm?

Configuração e solução de problemas de autenticação

Configure provedores de autenticação, valide as configurações de autenticação e diagnostice problemas comuns de entrada. O agente dá suporte a Microsoft Entra ID, OpenID Connect e SAML 2.0 e recomenda atualizações de configuração para resolver problemas de autenticação.

Prompts de exemplo:

  • Examine a configuração de autenticação do meu site e diga-me o que está configurado incorretamente.
  • Valide minhas configurações de login do Microsoft Entra ID e recomende correções.
  • Valide minha configuração do OpenID Connect.
  • Os usuários clicam em Entrar, mas retornam à página de entrada. Ajude-me a identificar o problema.
  • Os usuários se autenticam com êxito, mas recebem o Access negado após a entrada.
  • Configure este site para dar suporte a contas locais e Microsoft Entra ID.
  • Defina Microsoft Entra ID como a opção de entrada padrão.
  • Ajude-me a investigar por que a entrada é bem-sucedida para alguns usuários, mas falha para outros.

Configurações de segurança do aplicativo

Examine e defina as configurações de segurança no nível do aplicativo, incluindo A Política de Segurança de Conteúdo (CSP), cabeçalhos de segurança HTTP, CORS, configurações de cookie, gerenciamento de sessão e configurações relacionadas ao WAF.

Prompts de exemplo:

  • Examine minha Política de Segurança de Conteúdo atual e recomende melhorias.
  • Diagnosticar erros de Política de Segurança de Conteúdo bloqueando JavaScript ou CSS.
  • Examine e fortaleça meus cabeçalhos de segurança HTTP.
  • Recomenda configurações de CORS mais seguras.
  • Examine minha configuração de cookie de autenticação.
  • Atualize o tempo limite da sessão para usuários inativos.
  • Verifique se o WAF está habilitado para meu site e explique o status de proteção atual.
  • Examine as configurações de segurança do meu aplicativo e recomende melhorias.

Como o agente funciona

Você pode encontrar o agente de segurança no espaço de trabalho Segurança do Power Pages Design Studio. Depois de iniciar o painel de chat do agente de segurança , descreva o que você deseja realizar usando o idioma natural. Os prompts de exemplo incluem:

  • Examine a segurança do meu site.
  • Configure a autenticação do Microsoft Entra ID.
  • Crie permissões para a função Vendas.
  • Por que os usuários não podem entrar?
  • Configurar uma política de segurança de conteúdo.

O agente analisa a configuração do site, explica suas descobertas e propõe alterações de configuração quando apropriado. Antes de aplicar qualquer alteração, ela solicita sua aprovação e, uma vez concluída, confirma exatamente o que foi atualizado.

Gravação de tela mostrando o agente de segurança no Power Pages Design Studio revisando e aplicando diretrizes de configuração de segurança.

Práticas recomendadas

Para obter a melhor experiência:

  • Use o agente de segurança em ambientes de desenvolvimento ou teste antes de promover alterações na produção.
  • Examine todas as alterações de configuração propostas antes de aprovar ações de gravação.
  • Use a experiência de conversa para entender os conceitos de segurança, bem como configurar seu site.
  • Valide e implante alterações aprovadas usando o processo de ALM padrão da sua organização.

Como as recomendações estão fundamentadas na configuração do seu site, as diretrizes são adaptadas ao seu ambiente, em vez de práticas recomendadas de segurança genéricas.

Além do agente de segurança, o espaço de trabalho Segurança inclui recursos automatizados de segurança que ajudam a monitorar seu site continuamente.

A verificação de segurança (versão prévia) permite agendar verificações de vulnerabilidade recorrentes que avaliam seu site em relação às regras de segurança baseadas em OWASP.

O monitoramento de tráfego do site (versão prévia) analisa continuamente os padrões de tráfego para detectar atividades suspeitas e possíveis ataques.

Os resultados de ambos os recursos aparecem como alertas na página Visão geral do espaço de trabalho de Segurança. A partir daí, você pode examinar os detalhes do alerta, executar ações recomendadas diretamente ou abrir o agente de segurança para entender o problema e receber a correção guiada.

Consulte também

Executar configurações avançadas de verificação de segurança(versão prévia)