opomba,
Dostop do te strani zahteva pooblastilo. Poskusite se vpisati alispremeniti imenike.
Dostop do te strani zahteva pooblastilo. Poskusite lahko spremeniti imenike.
[Ta članek je del predizdajne dokumentacije in se lahko spremeni.]
Varnostni agent je pomočnik, ki uporablja tehnologijo AI in je vgrajen v delovni prostor Power Pages Security, ki nosilcem pomaga pregledati, konfigurirati in okrepiti varnost njihovih spletnih mest Power Pages z naravnim jezikom.
Posrednik podpira osnovne varnostne scenarije, ki so vključeni v zaščito mesta Power Pages, vključno s pregledovanjem varnostne objave, konfiguriranjem preverjanja pristnosti in avtorizacije, upravljanjem varnostnih nastavitev aplikacije in odpravljanjem pogostih varnostnih težav. Priporočila temeljijo na konfiguraciji spletnega mesta, zato lahko sprejemate premišljene odločitve na podlagi okolja in ne splošnih navodil.
Pomembno
- To je funkcija predogleda.
- Predogledne različice funkcij niso za komercialno uporabo in njihovo delovanje je lahko omejeno. Za te funkcije veljajo dodatni pogoji uporabe in so na voljo pred uradno izdajo, da lahko stranke dostopajo do njih prej in podajo povratne informacije. ...
Za vse spremembe konfiguracije agent vedno zahteva vašo odobritev, preden izvede posodobitve, tako da imate nadzor nad varnostjo spletnega mesta.
Varnostni scenariji
Varnostni agent podpira štiri glavne varnostne scenarije, ki pokrivajo osnovna področja zaščite Power Pages spletnih strani.
Pregled varnostne drže lokacije
Preglejte splošno varnost spletnega mesta v enem pogovoru. Posrednik analizira nastavitve preverjanja pristnosti, konfiguracijo avtorizacije, varnostne nastavitve, ugotovitve pregleda ranljivosti in konfiguracijo mesta, da prepozna težave, kot so preveč pristranski dostop, anonimna izpostavljenost podatkov, napačna konfiguracija preverjanja pristnosti in manjkajoče varnostne zaščite. Posrednik določi prioriteto za ugotovitve, jih razloži v preprostem jeziku in ponudi priporočene korake popravkov.
Primeri pozivov:
- Preglejte varnost mojega mesta in mi povejte težave z najvišjo prioriteto.
- Pokaži mi vse, do kar lahko trenutno dostopajo anonimni uporabniki.
- Povzemite moje najnovejše ugotovitve varnostnega pregleda.
- Preverite, ali moje nastavitve preverjanja pristnosti, avtorizacije in varnosti sledijo najboljšim praksam.
- Določite vse spletne vloge ali dovoljenja, ki omogočajo širši dostop, kot je bilo predvideno.
- Preglejte dovoljenja za stran in tabelo ter označite morebitne nedoslednosti.
- Preverite, ali so občutljive tabele Dataverse izpostavljene prek preveč permisivnih dovoljenj.
- Ustvarite poročilo o varnostni posture, ki ga lahko dam v skupno rabo s svojo ekipo.
Konfiguracija avtorizacije
Konfigurirajte, kako uporabniki dostopajo do strani vašega mesta in podatkov dataverse. Posrednik pomaga ustvariti in posodobiti spletne vloge, dovoljenja strani in dovoljenja za tabelo. V članku so razložene obstoječe nastavitve avtorizacije in na podlagi konfiguracije spletnega mesta priporoča dostop z najmanjšimi pravicami.
Primeri pozivov:
- Pokaži vse spletne vloge in strani, do katere lahko dostopajo.
- Ustvarite spletno vlogo z imenom CaseReviewer za uporabnike s preverjeno pristnostjo.
- Omejite stran SupportCases, tako da lahko do njih dostopajo le uporabniki z vlogo CaseReviewer.
- Ustvarite dovoljenje za tabelo, ki omogoča, da vloga CaseReviewer bere in ustvarja dogodke.
- Spremenite dovoljenje tabele iz globalnega obsega v obseg stika.
- Odstranite anonimni dostop iz dovoljenja za tabelo.
- Navedite vsa dovoljenja tabele, ki nimajo dodeljenih spletnih vlog.
- Ali lahko uporabnik z vlogoB in vlogoC dostopa do testc in pošlje TestForm?
Konfiguracija avtentikacije in odpravljanje težav
Konfigurirajte ponudnike preverjanja pristnosti, preverite veljavnost nastavitev preverjanja pristnosti in diagnosticirate pogoste težave z vpisom. Posrednik podpira Microsoft Entra ID, OpenID Connect in SAML 2.0 ter priporoča posodobitve konfiguracije za odpravljanje težav s preverjanjem pristnosti.
Primeri pozivov:
- Preglejte nastavitev preverjanja pristnosti mesta in mi povejte, kaj je narobe konfigurirano.
- Preverite veljavnost Microsoft Entra ID vpisa in priporočamo popravke.
- Preverite veljavnost konfiguracije povezave OpenID.
- Uporabniki kliknejo Vpis, vendar se vrnejo na stran za vpis. Pomagajte mi prepoznati težavo.
- Uporabniki uspešno preverijo pristnost, vendar prejmejo dostop zavrnjen po vpisu.
- Konfigurirajte to mesto tako, da bo podpiralo lokalne račune in Microsoft Entra ID.
- Nastavite Microsoft Entra ID kot privzeto možnost vpisa.
- Pomagajte mi raziskati, zakaj je vpis za nekatere uporabnike uspešen, drugi pa ne.
Nastavitve varnosti aplikacij
Preglejte in konfigurirajte varnostne nastavitve na ravni aplikacije, vključno s pravilnikom o varnosti vsebine (CSP), varnostnimi glavami HTTP, CORS, nastavitvami piškotkov, upravljanjem sej in konfiguracijami, povezanimi z WAF.
Primeri pozivov:
- Preglejte moj trenutni pravilnik varnosti vsebine in priporočamo izboljšave.
- Diagnosticiranje napak varnostnega pravilnika vsebine, ki blokirajo JavaScript ali CSS.
- Preglejte in izboljšajte glave varnosti HTTP.
- Priporočamo varnejše nastavitve CORS.
- Preglejte konfiguracijo piškotkov za preverjanje pristnosti.
- Posodobite časovno omejitev seje za nedejavne uporabnike.
- Preverite, ali je WAF omogočen za moje spletno mesto, in razložite trenutno stanje zaščite.
- Preglejte varnostne nastavitve programa in priporočite izboljšave.
Kako deluje agent
Varnostnega agenta najdete v varnostnem delovnem prostoru programa Power Pages Design Studio. Po zagonu podokna za klepet posrednika za varnost opišite, kaj želite doseči z naravnim jezikom. Primeri izzivov vključujejo:
- Preverite varnost moje strani.
- Konfigurirajte avtentikacijo Microsoft Entra ID.
- Ustvarite dovoljenja za prodajno vlogo.
- Zakaj se uporabniki ne morejo prijaviti?
- Nastavite politiko varnosti vsebine.
Agent analizira konfiguracijo vaše lokacije, pojasni ugotovitve in predlaga spremembe konfiguracije, kjer je to primerno. Pred uvedbo kakršnekoli spremembe zahteva vašo odobritev in po zaključku natančno potrdi, kaj je bilo posodobljeno.
Najboljši postopki
Za najboljšo izkušnjo:
- Preden spodbujate spremembe v proizvodnji, uporabite varnostnega agenta v razvojnem ali testnih okoljih.
- Preglejte vse predlagane spremembe konfiguracije, preden odobrite dejanja pisanja.
- Uporabite izkušnjo pogovora, če želite razumeti varnostne koncepte in konfigurirati spletno mesto.
- Preverite veljavnost in uvedite odobrene spremembe s standardnim procesom ALM organizacije.
Ker so priporočila podprta v konfiguraciji spletnega mesta, so navodila prilagojena vašemu okolju in ne splošnim najboljšim praksam glede varnosti.
Sorodne varnostne zmogljivosti
Poleg varnostnega agenta varnostni delovni prostor vključuje tudi avtomatizirane varnostne zmogljivosti, ki pomagajo neprekinjeno spremljati vašo lokacijo.
Varnostni pregled (predogled) vam omogoča načrtovanje ponavljajočih se pregledov ranljivosti, ki ocenjujejo vašo stran glede na varnostna pravila, ki temeljijo na OWASP.
Spremljanje prometa na spletnem mestu (predogled) neprekinjeno analizira prometne vzorce, da zazna sumljive aktivnosti in morebitne napade.
Ugotovitve obeh zmogljivosti se prikazujejo kot opozorila na strani Pregled delovnega prostora Varnost. Od tam lahko pregledate podrobnosti opozorila, neposredno izvedete priporočene ukrepe ali odprete varnostnega agenta, da razumete težavo in prejmete vodeno rešitev.