Notă
Accesul la această pagină necesită autorizare. Puteți încerca să vă conectați sau să modificați directoarele.
Accesul la această pagină necesită autorizare. Puteți încerca să modificați directoarele.
[Acest articol este documentație de prelansare și poate suferi modificări.]
Filtrarea punctelor finale ale conectorului permite administratorilor să controleze la ce puncte finale specifice se pot conecta producătorii atunci când construiesc aplicații, fluxuri sau roboți de chat. Este configurat într-o politică de date și este disponibil exclusiv pentru următorii conectori:
- HTTP
- HTTP cu ID (AD) Microsoft Entra
- Webhook HTTP
- SQL Server (include utilizarea conectorului SQL Server pentru accesarea depozitului de date) Azure Synapse
- Azure Blob Storage
- SMTP
- Automatizarea browserului
- Automatizarea interfeței de utilizare
Când un producător își conectează aplicația, fluxul sau chatbot-ul la un punct final blocat, vede un mesaj de eroare privind politica de date.
Avertisment
Regulile de filtrare a punctelor finale nu se aplică variabilelor de mediu, intrărilor particularizate sau oricărui punct final creat dinamic în timpul execuției. Doar punctele finale statice sunt evaluate în designerii de aplicații, fluxuri sau chatbot-uri. Pentru mai multe informații, consultați *Limitări cunoscute* .
Important
- Aceasta este o caracteristică de previzualizare.
- Caracteristicile în regim de previzualizare nu sunt destinate utilizării în producție și pot avea funcționalități restricționate. Aceste funcții sunt supuse termenilor de utilizare suplimentari și sunt disponibile înainte de o lansare oficială, astfel încât clienții să poată avea acces anticipat și să poată oferi feedback.
Adăugați reguli de filtrare a punctelor finale la politicile de date
Coloana Configurabil punct final de pe pagina Conectori preconstruite din Politici de date indică dacă capacitatea de filtrare a punctelor finale este acceptată pentru conector.
Dacă valoarea coloanei Punct final configurabil este Da, puteți utiliza această capacitate făcând clic dreapta și apoi selectând Configurați conectorul>Puncte finale ale conectorului.
Aceasta deschide un panou lateral în care specificați o listă ordonată de modele URL Permiteți sau Refuzați. Ultimul rând din listă este o regulă pentru caracterul metacaracter (*) care se aplică tuturor punctelor finale din acel conector. În mod implicit, modelul * este configurat ca Permiteți pentru noi politici de date, dar îl puteți eticheta ca Permitere sau Refuzare.
Adăugați reguli noi
Puteți adăuga reguli noi selectând Adăugați un punct final. Regulile noi sunt adăugate la sfârșitul listei de modele ca penultima regulă. Acest lucru se datorează faptului că * este ultima intrare din listă. Totuși, puteți actualiza ordinea modelelor utilizând lista derulantă Ordine sau selectând Mutare în sus sau Mutare în jos.
După adăugarea unui model, îl puteți edita sau șterge selectând un anumit rând și apoi selectând Ștergere.
După ce salvați regulile de filtrare a punctelor finale ale conectorului și politica de date în care sunt definite, acestea sunt aplicate instantaneu în mediile vizate. Imaginea următoare arată un exemplu în care un producător încearcă să-și conecteze fluxul cloud la un punct final HTTP care nu este permis.
Limitări cunoscute
Regulile de filtrare a punctelor finale nu sunt aplicate variabilelor de mediu, intrărilor personalizate și punctelor finale legate dinamic în timpul execuției. Sunt aplicate numai punctele finale statice care sunt cunoscute și selectate atunci când construiți o aplicație, un flux sau un chatbot în timpul proiectării. Aceasta înseamnă că regulile de filtrare a punctelor finale ale conectorului pentru SQL Server și Azure Blob Storage nu sunt aplicate dacă conexiunile sunt autentificate cu Microsoft Entra ID. În următoarele două capturi de ecran, un producător construiește un flux cloud care definește SQL Server și baza de date din interiorul variabilelor, apoi utilizează acele variabile ca intrare pentru definiția conexiunii. Ca urmare, regulile de filtrare a punctelor finale nu sunt evaluate, iar fluxul cloud se execută cu succes.
Power Apps publicate înainte de 1 octombrie 2020 trebuie să fie republicate pentru ca regulile de acțiune ale conectorului de politică de date și regulile de punct final să fie aplicate. Următorul script permite administratorilor și producătorilor să identifice aplicațiile care trebuie republicate pentru a respecta aceste noi reguli de control granular al politicii de date:
Add-PowerAppsAccount $GranularDLPDate = Get-Date -Date "2020-10-01 00:00:00Z" ForEach ($app in Get-AdminPowerApp){ $versionAsDate = [datetime]::Parse($app.LastModifiedTime) $olderApp = $versionAsDate -lt $GranularDLPDate $wasBackfilled = $app.Internal.properties.executionRestrictions -ne $null -and $app.Internal.properties.executionRestrictions.dataLossPreventionEvaluationResult -ne $null -and ![string]::IsNullOrEmpty($app.Internal.properties.executionRestrictions.dataLossPreventionEvaluationResult.lastAdvancedBackfillDate) If($($olderApp -and !$wasBackfilled)){ Write-Host "App must be republished to comply with granular data policy: " $app.AppName " " $app.Internal.properties.displayName " " $app.Internal.properties.owner.email } Else{ Write-Host "App is already Granular data policy compliant: " $app.AppName } }
Formate și exemple de intrare a punctului final
Fiecare conector definește un punct final în mod diferit, iar unele puncte finale pot fi în mai multe formate. Prin urmare, trebuie să introduceți puncte finale în toate formatele posibile pentru a împiedica producătorii să le folosească atunci când creați aplicații și fluxuri. Administratorii pot introduce numele complet al punctului final sau pot utiliza potrivirea modelului cu caracterul metacaracter (*) pentru a crea o regulă de filtrare a punctelor finale. Aceste reguli sunt introduse și prezentate într-o listă ordonată de modele de puncte finale, ceea ce înseamnă că sunt evaluate în ordine crescătoare după număr. Ultima regulă pentru orice conector dat este întotdeauna * Permite sau * Refuză. Setarea implicită este Permite, care poate fi modificată în Refuz.
Următoarele instrucțiuni descriu cum să introduceți punctele finale ale conectorului în timp ce creați reguli pentru a le permite sau a le refuza.
SQL Server
Listați punctele finale de conexiune SQL Server în <Server_name, database_name> format. Câteva lucruri de reținut:
Producătorii pot introduce numele serverului în diferite formate. Pentru a adresa un punct final, introduceți-l în toate formatele posibile. De exemplu, instanțele locale pot fi în format
<machine_name\named_instance, database_name>sau<IP address, custom port, database_name>. În acest caz, trebuie să aplicați reguli de permitere sau blocare în ambele formate pentru un endpoint. De exemplu:- Blocați
WS12875676\Servername1,MktingDB - Blocați
11.22.33.444,1401,MktingDB
- Blocați
Nicio logică specială nu gestionează adrese relative precum
localhost. Prin urmare, dacă blocați*localhost*, acest lucru împiedică producătorii să utilizeze orice endpoint-uri prin utilizarealocalhostca parte a endpoint-ului SQL Server. Totuși, acest lucru nu îi împiedică să acceseze endpoint-ul utilizând adresa absolută, cu excepția cazului în care adresa absolută a fost, de asemenea, blocată de administrator.
Iată câteva exemple:
Permiteți numai instanțe Azure SQL Server:
- Permiteți
*.database.windows.net* - Refuzați
*
- Permiteți
Permiteți doar un anumit interval de adrese IP: (Adresele IP care nu sunt permise pot fi introduse în continuare de producător în
<machine_name\named_instance>format.)- Permiteți
11.22.33* - Refuzați
*
- Permiteți
Dataverse
Punctele finale Dataverse sunt reprezentate de ID-ul organizației, cum ar fi 00aa00aa-bb11-cc22-dd33-44ee44ee44ee. Rețineți că numai conectorul obișnuit este în prezent inclus în domeniul de aplicare al filtrării endpointurilor. Dataverse Dataverse Conectorii dinamici și curent nu sunt în domeniul de aplicare. Dataverse De asemenea, instanța locală a Dataverse (cunoscută și sub numele de mediul actual) nu poate fi niciodată blocată pentru a fi utilizată într-un mediu. Aceasta înseamnă că producătorii pot accesa oricând mediul curent Dataverse în orice mediu dat.
Prin urmare, o regulă care spune:
- Permiteți
00aa00aa-bb11-cc22-dd33-44ee44ee44ee - Refuzați
*
De fapt înseamnă:
- Permiteți
Dataverse current environment - Permiteți
00aa00aa-bb11-cc22-dd33-44ee44ee44ee - Refuzați
*
Permiteți Dataverse current environment este întotdeauna implicit prima regulă din lista de filtrare Dataverse a punctelor finale pentru orice mediu dat.
Azure Blob Storage
Punctele finale Azure Blob Storage utilizează numele contului de stocare Azure.
SMTP
Punctele finale SMTP sunt reprezentate în format <SMTP server address, port number>.
Iată un exemplu de scenariu:
- Refuzați
smtp.gmail.com,587 - Permiteți
*
HTTP cu ID, Webhook HTTP și conectori HTTP Microsoft Entra
Punctele finale ale conectorului HTTP utilizează un model URL. Acțiunea *Obține resursă web* a conectorului HTTP cu *este în afara domeniului de aplicare*. Microsoft Entra
Iată un exemplu de scenariu:
Permiteți accesul doar la pagina de abonamente Azure https://management.azure.com/.
- Permiteți
https://management.azure.com/subscriptions* - Refuzați
https://management.azure.com/* - Refuzați
*
Automatizarea browserului
Această caracteristică vă permite să controlați paginile web pe care le accesează un flux desktop în Power Automate pentru desktop. Punctele finale sunt reprezentate fie în format URL, fie în format nume pagină web și puteți utiliza wildcard-uri pentru potrivirea dinamică a URL-ului sau a numelui paginii. Validarea are loc în timpul acțiunilor "Lansare browser web" sau "Accesare pagină web" înainte ca un flux desktop să continue cu interacțiunile cu browserul.
Notă
Filtrarea endpoint-urilor nu este validată atunci când acțiunile „Lansare browser web” sunt configurate să se atașeze la fereastra din prim-plan. În astfel de cazuri, acțiunea nu este blocată decât dacă este refuzat accesul la toate paginile web.
Iată un exemplu de scenariu:
Permiteți accesul la toate paginile web, cu excepția adresei URL https://www.contoso.com/ și a oricărei adrese URL sau pagini web care conține șirul powerplatform.
- Refuzați
https://www.contoso.com/ - Refuzați
*powerplatform* - Permiteți
*
Automatizarea interfeței de utilizare
Această caracteristică vă permite să definiți aplicațiile și ecranele cu care poate interacționa un flux desktop în Power Automate pentru desktop. Punctele finale sunt specificate utilizând numele procesului aplicației. Când numele procesului este ApplicationFrameHost, Java sau Javaw, indicând o platformă universală Windows (UWP) sau o aplicație Java în care mai multe instanțe pot partaja același nume, Power Automate pentru desktop utilizează atât numele procesului, cât și numele afișat al ferestrei pentru a identifica cu precizie ținta. Metacaracterele sunt acceptate pentru potrivirea flexibilă.
Validarea are loc pentru orice acțiune din grupul de automatizare a interfeței de utilizare. Verifică atributul Proces (indicat de numărul 1 din imagine) sau atributul Nume (indicat de numărul 2 din imagine) în selectorul ecranului vizat (așa cum arată săgeata din imagine). De obicei, părintele elementelor UI asociate este utilizat pentru a determina dacă interacțiunea este permisă.
Regulile de filtrare a punctelor finale nu se aplică variabilelor sau punctelor finale legate dinamic. Dacă o expresie include altceva decât un șir literal, filtrarea este ocolită, permițând accesul la argumentele conectorului restricționat. Comportamentul implicit al politicii este că toate politicile de filtrare a punctelor finale includ o regulă de bază (Permiteți * sau Refuzați *), implicit la Permiteți * (Permiteți toate).
- Când este utilizat Permiteți * : Valorile dinamice nu sunt filtrate. Orice expresie dinamică ocolește filtrarea punctelor finale, chiar dacă anumite aplicații sunt restricționate.
- Când este utilizat Deny * : Toate valorile dinamice sunt blocate în mod implicit, asigurând o aplicare mai strictă.
Notă
- Filtrarea punctelor finale nu este aplicată dacă atributele relevante (Proces sau Nume) nu fac parte din selector.
- Filtrarea punctelor finale nu este acceptată pentru anumite elemente ale interfeței de utilizare ale sistemului de operare Windows, inclusiv pictogramele desktopului, butoanele din bara de activități și componentele din meniul Start .
Iată un exemplu de scenariu. Pentru a permite accesul la toate aplicațiile și ecranele, cu excepția celor în care atributul Proces sau Nume este fie exact Calculator, fie conține șirul Java, ar trebui să configurați următoarele reguli:
- Refuzați
Calculator - Refuzați
*Java* - Permiteți
*
HTTP
Această funcție îți permite să controlezi punctele finale la care un flux desktop poate avea acces atunci când folosește acțiuni HTTP în Power Automate for Desktop. Endpoint-urile sunt definite folosind formatul URL, iar tu poți folosi wildcard-uri pentru potrivirea flexibilă a URL-urilor dinamice.
Dacă punctul final solicitat încalcă regulile de filtrare definite, acțiunea este blocată, iar fluxul eșuează în urma unei încălcări a politicii.
Regulile de filtrare a endpoint-urilor sunt evaluate în ordine, pe baza tiparelor de permitere și refuz configurate în politica de prevenire a pierderii datelor (DLP).
Exemplu de scenariu: Permiteți accesul la toate punctele finale, cu excepția URL-ului https://www.contoso.com/ și a oricărui URL care conține șirul powerplatform.
- Refuzați
https://www.contoso.com/ - Refuzați
powerplatform - Permiteți
*
Asistență PowerShell pentru filtrarea punctelor finale
Configurați regulile de filtrare ale punctelor finale pentru o politică
Obiectul care conține reguli de filtrare a punctelor finale pentru o politică se numește configurații ale conectorului.
Obiectul configurații conector are următoarea structură:
$ConnectorConfigurations = @{
connectorActionConfigurations = @() # used for connector action rules
endpointConfigurations = @( # array – one entry per
@{
connectorId # string
endpointRules = @( # array – one entry per rule
@{
order # number
endpoint # string
behavior # supported values: Allow/Deny
}
)
}
)
}
Note
- Ultima regulă pentru fiecare conector trebuie să se aplice întotdeauna la adresa URL
*pentru a se asigura că toate adresele URL sunt acoperite de reguli. - Proprietatea order a regulilor pentru fiecare conector trebuie să folosească numerele de la 1 la N, unde N este numărul de reguli pentru acel conector.
Regăsirea configurațiilor de conector existente pentru o politică de date
Get-PowerAppDlpPolicyConnectorConfigurations
Creați configurații de conector pentru o politică de date
New-PowerAppDlpPolicyConnectorConfigurations
Actualizarea configurațiilor conectorului pentru o politică de date
Set-PowerAppDlpPolicyConnectorConfigurations
Exemplu
Țintă:
Pentru conectorul SQL Server:
- Refuzați baza de date "testdatabase" a serverului "myservername.database.windows.net"
- Permiteți toate celelalte baze de date ale serverului "myservername.database.windows.net"
- Refuzați toate celelalte servere
Pentru conectorul SMTP:
- Permiteți Gmail (adresa serverului: smtp.gmail.com, port: 587)
- Refuzați toate celelalte adrese
Pentru conectorul HTTP:
- Permite puncte finale
https://mywebsite.com/allowedPath1șihttps://mywebsite.com/allowedPath2 - Refuzați toate celelalte adrese URL
Notă
În următorul cmdlet, PolicyName se referă la GUID-ul unic. Preluați GUID-ul politicii de date rulând cmdletul Get-DlpPolicy .
$ConnectorConfigurations = @{
endpointConfigurations = @(
@{
connectorId = "/providers/Microsoft.PowerApps/apis/shared_sql"
endpointRules = @(
@{
order = 1
endpoint = "myservername.database.windows.net,testdatabase"
behavior = "Deny"
},
@{
order = 2
endpoint = "myservername.database.windows.net,*"
behavior = "Allow"
},
@{
order = 3
endpoint = "*"
behavior = "Deny"
}
)
},
@{
connectorId = "/providers/Microsoft.PowerApps/apis/shared_smtp"
endpointRules = @(
@{
order = 1
endpoint = "smtp.gmail.com,587"
behavior = "Allow"
},
@{
order = 2
endpoint = "*"
behavior = "Deny"
}
)
},
@{
connectorId = "http"
endpointRules = @(
@{
order = 1
endpoint = "https://mywebsite.com/allowedPath1"
behavior = "Allow"
},
@{
order = 2
endpoint = "https://mywebsite.com/allowedPath2"
behavior = "Allow"
},
@{
order = 3
endpoint = "*"
behavior = "Deny"
}
)
}
)
}
New-PowerAppDlpPolicyConnectorConfigurations -TenantId $TenantId -PolicyName $PolicyName -NewDlpPolicyConnectorConfigurations $ConnectorConfigurations