Descrição geral do agente de segurança (pré-visualização)

[Este artigo é uma documentação de pré-lançamento e está sujeito a alterações.]

Security agent é um assistente alimentado por IA integrado no espaço de trabalho Power Pages Security que ajuda os criadores a rever, configurar e reforçar a segurança dos seus sites Power Pages utilizando linguagem natural.

O agente apoia os cenários de segurança essenciais envolvidos na segurança de um site Power Pages, incluindo a revisão da postura de segurança, a configuração da autenticação e autorização, a gestão das definições de segurança da aplicação e a resolução de problemas comuns de segurança. As recomendações baseiam-se na configuração do seu site, para que possa tomar decisões informadas com base no seu ambiente em vez de orientações genéricas.

Importante

  • Esta é uma funcionalidade de pré-visualização.
  • As funcionalidades de pré-visualização não se destinam a utilização em produção e poderão ter funcionalidade restrita. Estas caraterísticas estão sujeitas aos termos de utilização suplementares e estão disponíveis antes do lançamento oficial para que os clientes possam obter acesso antecipado e fornecer feedback.

Para quaisquer alterações de configuração, o agente pede sempre a sua aprovação antes de fazer atualizações, para que continue a controlar a segurança do seu site.

Cenários de segurança

O agente de segurança suporta quatro cenários principais de segurança que abrangem as áreas centrais da proteção do site Power Pages.

Revisão da postura de segurança do local

Analise a segurança global do seu site numa única conversa. O agente analisa as definições de autenticação, configuração de autorização, definições de segurança, verificações de vulnerabilidades e configuração do local para identificar problemas como acesso excessivamente permissivo, exposição anónima de dados, configurações erradas de autenticação e falta de proteções de segurança. O agente prioriza as descobertas, explica-as em linguagem simples e fornece passos recomendados para remediação.

Exemplos de prompts:

  • Revise a segurança do meu site e diga-me as questões de maior prioridade.
  • Mostre-me tudo o que utilizadores anónimos podem aceder atualmente.
  • Resuma as minhas últimas conclusões de análise de segurança.
  • Verifique se as minhas definições de autenticação, autorização e segurança seguem as melhores práticas.
  • Identifique quaisquer funções ou permissões web que ofereçam acesso mais amplo do que o pretendido.
  • Reveja as permissões da minha página e da minha tabela e destaque eventuais inconsistências.
  • Verifique se tabelas sensíveis do Dataverse estão expostas através de permissões excessivamente permissivas.
  • Crie um relatório de postura de segurança que possa partilhar com a minha equipa.

Configuração de autorização

Configure como os utilizadores acedem às páginas do seu site e aos dados do Dataverse. O agente ajuda a criar e atualizar funções web, permissões de página e permissões de tabelas. Explica as definições de autorização existentes e recomenda o acesso de privilégios mínimos com base na configuração do seu site.

Exemplos de prompts:

  • Mostrar todas as funções Web e as páginas a que podem aceder.
  • Crie um papel web chamado CaseReviewer para utilizadores autenticados.
  • Restringa a página SupportCases para que apenas utilizadores com o papel de Revisor de Casos possam aceder a ela.
  • Crie uma permissão de tabela que permita ao papel de Revisor de Casos ler e criar incidentes.
  • Altere esta permissão da tabela de âmbito global para âmbito de contacto.
  • Remova o acesso anónimo desta permissão de tabela.
  • Liste todas as permissões de tabelas que não tenham quaisquer funções web atribuídas.
  • Pode um utilizador com RoleB e RoleC aceder ao TestC e submeter o TestForm?

Configuração e resolução de problemas da autenticação

Configure os fornecedores de autenticação, valide as definições de autenticação e diagnostique problemas comuns de início de sessão. O agente suporta Microsoft Entra ID, OpenID Connect e SAML 2.0, e recomenda atualizações de configuração para resolver problemas de autenticação.

Exemplos de prompts:

  • Revise a minha configuração de autenticação do local e diga-me o que está mal configurado.
  • Valide as minhas definições de login do Microsoft Entra ID e recomende soluções.
  • Validar a minha configuração do OpenID Connect.
  • Os utilizadores clicam em Iniciar sessão, mas voltam à página de iniciação de sessão. Ajuda-me a identificar o problema.
  • Os utilizadores autenticam-se com sucesso, mas recebem o acesso negado após iniciar sessão.
  • Configure este site para suportar tanto contas locais como o Microsoft Entra ID.
  • Defina o Microsoft Entra ID como opção padrão de iniciar sessão.
  • Ajuda-me a investigar porque é que o login tem sucesso para alguns utilizadores mas falha para outros.

Definições de segurança da aplicação

Revise e configure definições de segurança ao nível da aplicação, incluindo Política de Segurança de Conteúdo (CSP), cabeçalhos de segurança HTTP, CORS, definições de cookies, gestão de sessões e configurações relacionadas com WAF.

Exemplos de prompts:

  • Revê a minha Política de Segurança de Conteúdos atual e recomenda melhorias.
  • Diagnosticar erros na Política de Segurança de Conteúdos que bloqueiam JavaScript ou CSS.
  • Revê e reforça os meus cabeçalhos de segurança HTTP.
  • Recomendo definições de CORS mais seguras.
  • Revê a configuração dos meus cookies de autenticação.
  • Atualize o timeout da sessão para utilizadores inativos.
  • Verifique se o WAF está ativado para o meu site e explique o estado atual da proteção.
  • Rever as definições de segurança da minha aplicação e recomendar melhorias.

Como funciona o agente

Pode encontrar o agente de segurança no espaço de trabalho de segurança do Power Pages Design Studio. Depois de lançar o painel de chat dos agentes de Segurança , descreva o que pretende alcançar usando linguagem natural. Exemplos de prompts incluem:

  • Verifique a segurança do meu site.
  • Configure a autenticação do Microsoft Entra ID.
  • Crie permissões para a função de Vendas.
  • Porque é que os utilizadores não conseguem iniciar sessão?
  • Configure uma Política de Segurança de Conteúdos.

O agente analisa a configuração do seu site, explica as suas conclusões e propõe alterações de configuração quando apropriado. Antes de aplicar qualquer alteração, pede a sua aprovação e, uma vez concluída, confirma exatamente o que foi atualizado.

Gravação de ecrã mostrando o agente de Segurança no Power Pages Design Studio a rever e aplicar orientações de configuração de segurança.

Melhores práticas

Para a melhor experiência:

  • Use o agente de segurança em ambientes de desenvolvimento ou testes antes de promover alterações em produção.
  • Revise todas as alterações de configuração propostas antes de aprovar ações de escrita.
  • Use a experiência conversacional para compreender conceitos de segurança e configurar o seu site.
  • Valide e implemente as alterações aprovadas utilizando o processo ALM padrão da sua organização.

Como as recomendações estão fundamentadas na configuração do seu site, as orientações são adaptadas ao seu ambiente em vez das melhores práticas genéricas de segurança.

Além do agente de Segurança, o espaço de trabalho de Segurança inclui capacidades de segurança automatizadas que ajudam a monitorizar continuamente o seu site.

A análise de segurança (pré-visualização) permite-lhe agendar análises recorrentes de vulnerabilidades que avaliam o seu site de acordo com as regras de segurança baseadas no OWASP.

A monitorização do tráfego do local (preview) analisa continuamente os padrões de tráfego para detetar atividades suspeitas e potenciais ataques.

As conclusões de ambas as capacidades aparecem como alertas na página de Visão Geral do espaço de trabalho de Segurança. A partir daí, pode rever os detalhes do alerta, tomar as ações recomendadas diretamente ou abrir o agente de Segurança para compreender o problema e receber uma remediação orientada.

Consulte também

Executar análise de segurançaDefinições avançadas (pré-visualização)