Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
As ACP (políticas avançadas de conector) fornecem a próxima geração de proteção do uso do conector no Power Platform. A ACP oferece uma abordagem moderna e flexível para gerenciar conectores certificados. Ele substitui o modelo de classificação Business, Non-Business e Blocked em políticas de dados clássicas por uma lista de permissões estrita que bloqueia todos os conectores por padrão.
Principais princípios de políticas avançadas de conector:
- Postura de negação padrão: todos os conectores e ações são bloqueados, a menos que seja explicitamente permitido. Novos conectores adicionados à plataforma são bloqueados automaticamente.
- Suporte por ambiente individual e grupos de ambiente: configure políticas diretamente em ambientes individuais ou implante em escala por meio de grupos de ambiente.
- Visibilidade em nível de ação: consulte gatilhos, ações internas e ações preteridas em todos os conectores certificados para tomar decisões de governança informadas.
- Imposição em tempo de design: os criadores são impedidos de usar conectores restritos durante a criação, não apenas no runtime.
- Modo somente ACP: opcionalmente, ignore totalmente a avaliação da política de dados clássica para uma postura de governança limpa.
Ao adotar políticas avançadas de conector, os administradores obtêm maior controle e granularidade na proteção e no gerenciamento do uso do conector, ao mesmo tempo em que aprimoram a governança geral de seus ambientes do Power Platform.
Importante
Atualmente, as políticas avançadas de conector se aplicam somente a conectores certificados. Conectores personalizados e conectores HTTP ainda não têm suporte. Eles são planejados como um tipo de regra separado no futuro. Para controlar conectores personalizados e conectores HTTP hoje em dia, continue usando políticas de dados clássicas.
Modos de imposição
Ao habilitar a ACP, você escolhe como ela funciona junto com suas políticas de dados clássicas existentes. Dois modos estão disponíveis:
- Modo misto (padrão): a ACP é executada junto com as políticas de dados clássicas e as configurações mais restritivas de ambas são impostas. Esse modo é o estado inicial quando você habilita o ACP pela primeira vez e é recomendado durante a migração. Para obter detalhes, consulte o modo misto de política de dados.
- Modo somente ACP: ACP torna-se o único avaliador de política. As políticas de dados clássicas são ignoradas, mas não excluídas para o escopo afetado. Escolha esse modo depois de migrar totalmente a governança do conector para a ACP. Para obter detalhes, consulte modo somente ACP.
Defina o modo de forma independente em um grupo de ambiente ou em um único ambiente.
Tipos de conector com suporte
As políticas avançadas de conectores são construídas sobre o catálogo de conectores certificados. O ACP não dá suporte a todos os tipos de conectores de políticas de dados clássicas.
| Tipo de conector | Suporte à ACP | Notes |
|---|---|---|
| Conectores certificados | Supported | Conectores internos e de terceiros certificados. Permissão/bloqueio total no nível do conector e no nível da ação. |
| Conectores MCP | Supported | O bloqueio no nível do servidor MCP está disponível. Consulte o gerenciamento de servidor MCP. |
| Conectores personalizados | Ainda não há suporte | Planejado como um tipo de regra separado em uma versão futura. Use políticas de dados clássicas para governança de conector personalizado. |
| Conectores HTTP | Ainda não há suporte | Planejado junto com o suporte ao conector personalizado. Use políticas de dados clássicas e filtragem de ponto de extremidade do conector para governança HTTP. |
| Conectores virtuais | Sem suporte | Conectores virtuais não têm suporte da ACP e não serão adicionados no futuro. Consulte a transição do conector virtual. |
Transição do conector virtual
Conectores virtuais são constructos somente de governança em políticas de dados clássicas que não se baseiam em uma API RESTful. O ACP foi projetado em torno do catálogo de conectores certificados e não dá suporte a conectores virtuais. Os seguintes caminhos de transição se aplicam:
- Conectores virtuais do Copilot Studio: esses conectores estão evoluindo para suas próprias regras de governança dedicadas, separadas da ACP. Os administradores devem continuar usando políticas de dados clássicas para Copilot Studio governança do conector virtual até que as novas regras estejam disponíveis.
- Conectores virtuais do Fluxo de Área de Trabalho: os conectores do Fluxo de Área de Trabalho estão fazendo a transição para conectores certificados. Uma vez certificado, você os gerencia por meio da ACP, como qualquer outro conector certificado.
Configurar uma política de conector avançada
Você pode configurar políticas avançadas de conector no nível do grupo de ambiente para implantação em massa ou diretamente em ambientes individuais para governança direcionada.
Importante
A ACP impõe uma lista de permissões estrita assim que você salvá-la (ambiente único) ou publicá-la (grupo de ambiente): todos os conectores que não são explicitamente permitidos são bloqueados. Antes de habilitar a ACP em larga escala, revise e defina primeiro os conectores permitidos para o escopo. Para validar o comportamento da política sem bloquear imediatamente os criadores, mantenha as políticas de dados clássicas em vigor e comece no modo misto em vez do modo somente ACP.
Configuração de grupo de ambiente
Para configurar uma política avançada de conector para um grupo de ambiente, conclua as seguintes etapas:
- Entre no centro de administração do Power Platform.
- No painel de navegação, selecione Gerenciar.
- No painel Gerenciar, selecione Grupos de ambiente.
- Na página Grupos de ambiente , selecione o grupo de ambiente em que você deseja aplicar a política.
- A página do grupo de ambientes é exibida. Selecione a guia Regras .
- Selecione Políticas avançadas de conector. O painel Políticas avançadas do conector é exibido.
- Defina a política. Lembre-se dos seguintes pontos:
- Por padrão, os conectores não bloqueáveis são pré-carregados conforme permitido.
- Para adicionar novos conectores, selecione Adicionar conectores para escolher entre todos os conectores certificados.
- Para remover os conectores, selecione-os e escolha Remover conector. Você pode remover qualquer conector para bloqueá-lo.
- Quando todos os conectores estiverem definidos conforme necessário, selecione Salvar.
- A página do grupo de ambientes é exibida novamente. Depois de atualizar todas as regras para seus requisitos, selecione Publicar regras na barra de comandos.
Durante a publicação, o sistema executa uma operação de ciclo de vida do ambiente em todos os ambientes que fazem parte do grupo. Essa operação aparece no histórico do ambiente como Atualizar Configurações do Ambiente Gerenciado e propaga a nova política de conector para a infraestrutura de tempo de design e runtime.
Configuração de ambiente único
Você também pode configurar uma política de conector avançado diretamente em um ambiente individual sem usar grupos de ambiente. Essa abordagem é ideal para governança direcionada em ambientes de alto risco, piloto ou regulamentados.
Para configurar uma política de conector avançada para um único ambiente:
- Entre no centro de administração do Power Platform.
- No painel de navegação, selecione Segurança.
- No painel Segurança, selecione Dados e privacidade.
- Selecione Políticas avançadas de conector.
- Defina a política usando o mesmo conector de permitir e bloquear controles da experiência do grupo de ambiente.
- Selecione Salvar para aplicar a política.
Note
Cada ambiente dá suporte a um máximo de uma política de conector avançado eficaz. Essa política é configurada diretamente no ambiente ou herdada de um grupo de ambientes. Remover uma regra de um grupo - incluindo uma política avançada de conector - não remove automaticamente essa regra dos ambientes individuais do grupo. A mesma regra se aplica quando você remove um ambiente de um grupo: os ambientes afetados mantêm sua última configuração ACP conhecida em vez de reverter automaticamente. Esse comportamento é intencional, pois evita uma falha de aplicação na qual os conectores poderiam acabar sendo desbloqueados inesperadamente. Para remover a imposição, vá para cada ambiente afetado e remova a política diretamente ou automatize a remoção em escala usando a API do Power Platform.
Status de política
Uma propriedade Status é exibida na parte superior de cada painel de política do conector avançado, indicando se a regra é aplicada ou não aplicada. Essa propriedade fornece aos administradores uma confirmação visual rápida do estado de implementação para o âmbito atual.
Remover uma regra
As políticas avançadas de conector incluem um botão Remover regra para grupos de ambiente e ambientes únicos. Ao selecionar esse botão, você desabilita a ACP inteiramente para esse escopo e remove a imposição da política.
Importante
A remoção de uma regra no escopo do grupo de ambiente impede que o grupo gerencie essa regra, mas não remove a regra de ambientes que já a herdaram , incluindo uma política de conector avançada. Esses ambientes mantêm sua última configuração ACP aplicada. Para remover totalmente a imposição, remova a regra individualmente em cada ambiente afetado ou use a API do Power Platform para removê-la em vários ambientes em escala.
Dica
Anteriormente, você podia desabilitar a ACP apenas por meio da API ou adicionando todos os conectores conforme permitido, o que não era uma experiência intuitiva. O botão Remover regra oferece uma maneira prática de desativar a ACP quando for necessário.
Mais visibilidade e controle
Nas políticas de dados, os clientes não puderam ver gatilhos, ações internas ou se uma ação foi preterida. Ao adicionar essas etiquetas em todos os conectores certificados, os administradores podem tomar rapidamente a decisão de bloquear gatilhos específicos para uso ou desativar ações obsoletas e sem suporte do editor do conector.
Experiências de gerenciamento mais fáceis
Com base nos comentários do cliente, a experiência de gerenciamento é simplificada drasticamente, tornando a política uma lista de permissões estrita. Ao configurá-lo, você bloqueia todos os novos conectores. Se você configurar as ações permitidas em um determinado conector, nenhuma nova ação, gatilho ou ação interna será permitida. O conceito das categorias de negócios e não de negócios em políticas de dados não é apresentado, pois não foi considerado eficaz no gerenciamento de políticas.
Gerenciamento proativo de políticas
As políticas avançadas de conector estão disponíveis como parte de grupos e regras de ambiente, bem como em ambientes individuais. A API do Power Platform fornece APIs documentadas publicamente para que você possa criar cenários automatizados, como criar novas políticas, atualizar políticas e mover ambientes para grupos para gerenciamento em escala.
Para obter um passo a passo com exemplos em PowerShell, C# e Python, consulte Tutorial: Gerenciar políticas avançadas de conector programaticamente.
Gerenciamento de servidor do Protocolo de Contexto de Modelo (MCP)
As políticas avançadas de conector dão suporte à visibilidade e ao gerenciamento de servidores MCP (Model Context Protocol). Os servidores MCP são pontos de extremidade de conector especiais que expõem APIs habilitadas para MCP e recursos de ferramentas no Power Platform.
Dentro de políticas avançadas de conector, os administradores podem ver servidores MCP listados junto com outros tipos de conector e podem optar por bloquear um servidor MCP inteiro. No momento, o controle granular sobre ferramentas MCP individuais (pontos de extremidade e ações) em um servidor MCP não está disponível. Há suporte para bloquear todo o servidor MCP.
Modo misto de política de dados
As políticas avançadas de conector podem ser executadas no modo misto junto com as políticas de dados clássicas. Essa abordagem permite que você complemente as configurações para que as políticas de dados possam atingir controle de ação e filtragem de endpoint até que esses recursos se tornem nativos na ACP. Além disso, você pode usar a ACP para bloquear qualquer conector que não seja possível nas políticas de dados clássicas.
O modo misto é o estado padrão quando você habilita a ACP pela primeira vez: as políticas de dados clássicas continuam a ser avaliadas junto com sua nova política de conector avançado até que você alterne para o modo somente ACP.
No runtime, quando uma operação do conector é invocada, ela consulta a política efetiva para o ambiente de hospedagem atual. Essa consulta inclui uma política combinada que mescla as configurações mais restritivas das políticas de dados clássicas e da ACP para fornecer a imposição completa.
Dica
O modo misto é útil durante a migração de políticas de dados clássicas para ACP. Depois que sua organização adotar totalmente a ACP, considere habilitar o modo somente ACP para simplificar sua postura de governança e eliminar a complexidade de avaliação dupla.
Modo somente ACP
O modo somente ACP permite que os administradores ignorem totalmente a avaliação da política de dados clássica e confiem apenas em políticas avançadas para governança do conector. Você pode habilitar esse modo no nível do grupo de ambiente e no nível de ambiente único.
Quando você habilita o modo somente ACP:
- O mecanismo de política avalia apenas as regras ACP para os ambientes afetados.
- Todas as políticas de dados clássicas são ignoradas para esses ambientes, mesmo que ainda estejam configuradas.
- As configurações de política de dados não são excluídas. Elas permanecem aplicáveis, mas não são exigidas enquanto o modo somente ACP estiver ativo.
Importante
Use o modo exclusivo da ACP para organizações que já migraram totalmente a governança do conector para a ACP e desejam eliminar a complexidade de operar simultaneamente sistemas de políticas.
Por que usar o modo somente ACP?
Executar políticas de dados clássicas e ACP lado a lado (modo misto) pode criar confusão para administradores e criadores. As violações de política podem vir de qualquer sistema, tornando mais difícil entender e solucionar problemas de comportamento de imposição. O modo somente de ACP proporciona uma separação clara ao consolidar a governança em uma estrutura de políticas única.
Habilitar o modo somente ACP
Você pode configurar o modo somente ACP:
- Em um grupo de ambiente: na guia Regras do grupo de ambiente, habilite a regra somente políticas de conector avançadas. Essa configuração se aplica a todos os ambientes do grupo.
- Em um único ambiente: nas configurações deprivacidade e dados de > do ambiente, habilite a opção somente políticas de conector avançado. Essa configuração se aplica somente a esse ambiente.
Imposição do tempo de design
As políticas avançadas de conector dão suporte à imposição de tempo de design, que captura violações de política enquanto os criadores estão criando seus aplicativos, fluxos e agentes, não apenas em runtime. Quando um criador tenta usar um conector bloqueado ou uma ação durante a experiência de criação, ele recebe uma mensagem de erro clara indicando a violação da política.
A imposição de tempo de design está sendo distribuída entre maker portals na seguinte ordem:
- Power Automate maker portal – disponibilizado primeiro
- Copilot Studio — após Power Automate
- Power Apps maker portal — após Copilot Studio
Importante
Cada liberação do maker portal com a imposição de tempo de design para a ACP marca a disponibilidade geral da ACP para essa carga de trabalho. Até que o suporte em tempo de design esteja disponível em um determinado maker portal, a ACP opera como uma imposição somente de runtime para essa carga de trabalho.
A imposição de tempo de design fornece mensagens de violação consistentes nas seguintes superfícies:
- Flow Checker no Power Automate.
- Notificações por email enviadas aos criadores quando violações são detectadas.
- Respostas de erro de API retornadas pelo endpoint de avaliação da política.
Essa abordagem de deslocamento para a esquerda reduz a confusão do criador, ultrapassando os limites da política no início do processo de desenvolvimento, eliminando o cenário em que os criadores criam e publicam recursos apenas para descobrir violações em runtime.
Limitações conhecidas
Embora as políticas avançadas de conector ofereçam funcionalidades robustas, considere as seguintes limitações:
- Somente conectores certificados: a ACP atualmente dá suporte apenas a conectores certificados. O conector personalizado e o suporte ao conector HTTP são planejados para uma data futura como um tipo de regra separado.
- Conectores virtuais: o ACP não dá suporte a conectores virtuais e não os oferecerá suporte no futuro. Para caminhos de migração, consulte a transição do conector virtual.
- Ambientes gerenciados e conectores não desbloqueáveis: no modo de ambiente único, o ACP funciona em ambientes gerenciados e ambientes não gerenciados para que todos os clientes que usam políticas de dados clássicas possam migrar para a ACP sem custo adicional. No entanto, em ambientes não gerenciados, os conectores não desbloqueáveis permanecem não desbloqueáveis. Em ambientes gerenciados (grupo único ou de ambiente), você pode bloquear qualquer conector ou qualquer ação, incluindo aqueles que não são desbloqueáveis em políticas de dados clássicas.