opomba,
Dostop do te strani zahteva pooblastilo. Poskusite se vpisati alispremeniti imenike.
Dostop do te strani zahteva pooblastilo. Poskusite lahko spremeniti imenike.
Microsoft Power Platform ima bogat ekosistem povezovalnikov, ki temeljijo na Microsoft Entra ki pooblaščenim Microsoft Entra uporabnikom omogočajo gradnjo prepričljivih aplikacij in tokov, ki vzpostavljajo povezave s poslovnimi podatki, ki so na voljo prek teh podatkovnih shramb. Osamitev najemnika olajša skrbnikom zagotavljanje, da je te priključke mogoče varno in zaščiteno izkoristiti znotraj najemnika, hkrati pa čim bolj zmanjšajo tveganje nepooblaščenega filtriranja podatkov izven najemnika. Izolacija najemnikov omogoča skrbnikom, da učinkovito upravljajo premik podatkov najemnikov iz pooblaščenih virov podatkov do in od njihovega najemnika. Power Platform Microsoft Entra
Power Platform Izolacija najemnika se razlikuje od omejitve najemnika na ravni celotnega ID-ja. Microsoft Entra To ne vpliva na dostop na podlagi ID-ja zunaj domene . Microsoft Entra Power Platform Power Platform Izolacija najemnikov deluje samo za povezovalnike, ki uporabljajo preverjanje pristnosti na podlagi ID-ja, kot je Outlook ali Outlook. Microsoft Entra Office 365 SharePoint
Opozorilo
Obstaja znana težava s konektorjem , zaradi katere se pravilnik o izolaciji najemnikov ne uveljavlja za povezave, vzpostavljene s tem konektorjem.Azure DevOps Če vas skrbi vektor notranjega napada, priporočamo, da uporabo konektorja ali njegovih dejanj omejite z uporabo pravilnikov za podatke.
Privzeta konfiguracija pri izklopljeni izolaciji najemnikov omogoča nemoteno vzpostavitev povezav med najemniki, če uporabnik od najemnika A, ki vzpostavlja povezavo z najemnikom B, predloži ustrezne poverilnice. Power Platform Microsoft Entra Če želijo skrbniki dovoliti samo izbranemu nizu najemnikov, da vzpostavijo povezave z najemnikom ali iz njega, lahko vklopijo osamitev najemnika.
Če je osamitev najemnika vklopljena, so vsi najemniki omejeni. Dohodne (povezave z najemnikom od zunanjih najemnikov) in odhodne (povezave od najemnika do zunanjih najemnikov) povezave med najemniki so blokirane s strani Power Platform , tudi če uporabnik predloži veljavne poverilnice za Microsoft Entra-zaščiten vir podatkov. Za dodajanje izjem lahko uporabite pravila.
Skrbniki lahko določijo ekspliciten seznam dovoljenih najemnikov, ki jim želijo dovoliti dohodni, odhodni promet ali oboje, kar ob konfiguraciji zaobide kontrole izolacije najemnikov. Skrbniki lahko uporabijo poseben vzorec »*«, da dovolijo vse najemnike v določeni smeri, ko je vklopljena osamitev najemnika. Vse druge povezave med najemniki, razen tistih na seznamu dovoljenih, zavrne Power Platform.
Osamitev najemnika je mogoče konfigurirati v skrbniškem središču za Power Platform. Vpliva na aplikacije s platnom Power Platform in tokove Power Automate. Če želite nastaviti osamitev najemnika, morate biti skrbnik najemnika.
Možnost izolacije najemnikov v storitvi Power Platform je na voljo z dvema možnostma: enosmerno ali dvosmerno omejitvijo.
Razumevanje scenarijev izolacije najemnikov in njihovega vpliva
Preden začnete konfigurirati omejitve izolacije najemnikov, si oglejte naslednji seznam, da boste razumeli scenarije in vpliv izolacije najemnikov.
- Skrbnik želi vklopiti izolacijo najemnika.
- Skrbnika skrbi, da obstoječe aplikacije in poteki, ki uporabljajo povezave med najemniki, prenehajo delovati.
- Skrbnik se odloči, da bo omogočil izolacijo najemnika in dodal pravila izjem, da bi odpravil vpliv.
- Skrbnik zažene poročila o izolaciji med najemniki, da določi najemnike, ki jih je treba izvzeti. Več informacij: Vadnica: Ustvarjanje poročil o izolaciji med najemniki (predogled)
Dvosmerna izolacija najemnika (omejitev vhodne in odhodne povezave)
Dvosmerna izolacija najemnikov blokira poskuse vzpostavitve povezave z vašim najemnikom s strani drugih najemnikov. Poleg tega dvosmerna izolacija najemnikov blokira tudi poskuse vzpostavitve povezave med vašim najemnikom in drugimi najemniki.
V tem primeru skrbnik najemnika dovoli dvosmerno izolacijo najemnika Contoso, medtem ko zunanji najemnik Fabrikam ni bil dodan na seznam dovoljenih.
Uporabniki, prijavljeni v najemnika Contoso, ne morejo vzpostaviti odhodnih povezav na podlagi ID-ja z viri podatkov v najemniku Fabrikam, kljub predložitvi ustreznih poverilnic za vzpostavitev povezave. Power Platform Microsoft Entra Microsoft Entra To je odhodna osamitev najemnika za najemnika Contoso.
Podobno uporabniki, prijavljeni v najemnika Fabrikam, ne morejo vzpostaviti vhodnih povezav na podlagi ID-ja z viri podatkov v najemniku Contoso, kljub predložitvi ustreznih poverilnic za vzpostavitev povezave. Power Platform Microsoft Entra Microsoft Entra To je dohodna osamitev najemnika za najemnika Contoso.
| Najemnik – ustvarjalec povezave | Najemnik – prijavljeni v povezavo | Ali je dostop dovoljen? |
|---|---|---|
| Contoso | Contoso | Da |
| Contoso (osamitev najemnika je vklopljena) | Fabrikam | Ne (odhodno) |
| Fabrikam | Contoso (osamitev najemnika je vklopljena) | Ne (dohodno) |
| Fabrikam | Fabrikam | Da |
opomba,
Poskus povezave, ki ga sproži gostujoči uporabnik iz svojega gostiteljskega najemnika in je namenjen virom podatkov znotraj istega gostiteljskega najemnika, ni ocenjen s pravili izolacije najemnika.
Izolacija najemnikov s seznami dovoljenih
Enosmerna izolacija najemnika ali dohodna izolacija blokira poskuse vzpostavitve povezave z vašim najemnikom s strani drugih najemnikov.
Scenarij: Seznam dovoljenih odhodnih sporočil – Fabrikam je dodan na seznam dovoljenih odhodnih sporočil najemnika Contoso.
V tem primeru skrbnik doda najemnika Fabrikam na seznam dovoljenih odhodnih sporočil, medtem ko je izolacija najemnikov vklopljena .
Uporabniki, prijavljeni v najemnika Contoso, lahko vzpostavijo odhodne povezave na podlagi ID-ja z viri podatkov v najemniku Fabrikam, če predložijo ustrezne poverilnice za vzpostavitev povezave. Power Platform Microsoft Entra Microsoft Entra Vzpostavitev odhodne povezave z najemnikom Fabrikam je dovoljena na podlagi konfiguriranega vnosa v seznamu dovoljenih storitev.
Vendar pa uporabniki, prijavljeni v najemnika Fabrikam, še vedno ne morejo vzpostaviti vhodnih povezav na podlagi ID-ja z viri podatkov v najemniku Contoso, kljub predložitvi ustreznih poverilnic za vzpostavitev povezave. Power Platform Microsoft Entra Microsoft Entra Vzpostavljanje dohodne povezave iz najemnika Fabrikam je še vedno prepovedano, čeprav je vnos na seznamu dovoljenih konfiguriran in dovoljuje odhodne povezave.
| Najemnik – ustvarjalec povezave | Najemnik – prijavljeni v povezavo | Ali je dostop dovoljen? |
|---|---|---|
| Contoso | Contoso | Da |
| Contoso (osamitev najemnika je vklopljena) Fabrikam je bil dodan na seznam dovoljenih odhodnih sporočil |
Fabrikam | Da |
| Fabrikam | Contoso (osamitev najemnika je vklopljena) Fabrikam je bil dodan na seznam dovoljenih odhodnih sporočil |
Ne (dohodno) |
| Fabrikam | Fabrikam | Da |
Scenarij: Dvosmerni seznam dovoljenih – Fabrikam je dodan na seznam dovoljenih za dohodno in odhodno pošto najemnika Contoso.
V tem primeru skrbnik doda najemnika Fabrikam na seznam dovoljenih vhodnih in odhodnih sporočil, medtem ko je izolacija najemnika vklopljena.
| Najemnik – ustvarjalec povezave | Najemnik – prijavljeni v povezavo | Ali je dostop dovoljen? |
|---|---|---|
| Contoso | Contoso | Da |
| Contoso (osamitev najemnika je vklopljena) Fabrikam je bil dodan na oba seznama dovoljenih |
Fabrikam | Da |
| Fabrikam | Contoso (osamitev najemnika je vklopljena) Fabrikam je bil dodan na oba seznama dovoljenih |
Da |
| Fabrikam | Fabrikam | Da |
Dovoli izolacijo najemnikov in konfiguriraj seznam dovoljenih
Odprite skrbniško središče za Power Platform.
V navigacijski plošči izberite Varnost.
V podoknu Varnost izberite Identiteta in dostop .
Na strani Upravljanje identitete in dostopa izberite Izolacija najemnika.
Če želite omogočiti izolacijo najemnikov, vklopite možnost Omeji povezave med najemniki .
Če želite omogočiti komunikacijo med najemniki, v podoknu Izolacija najemnikov izberite Dodaj izjeme .
Če je izolacija najemnika Izklopljena, lahko še vedno dodate ali uredite seznam izjem. Vendar pa seznami izjem niso uveljavljeni, dokler ne vklopite izolacije najemnikov.
Na spustnem seznamu Dovoljena smer izberite smer vnosa na seznamu dovoljenih.
V polje ID najemnika vnesite vrednost dovoljenega najemnika kot domeno najemnika ali ID najemnika. Ko je vnos shranjen, se doda na seznam dovoljenih skupaj z drugimi dovoljenimi najemniki. Če za dodajanje vnosa na seznam dovoljenih uporabite domeno najemnika, skrbniško središče samodejno izračuna ID najemnika. Power Platform
Kot poseben znak »*« lahko označite, da so vsi najemniki dovoljeni v določeni smeri, ko je vklopljena izolacija najemnikov.
Izberite možnost Shrani.
opomba,
- Za ogled in nastavitev pravilnika o izolaciji najemnika morate imeti skrbniško vlogo. Power Platform
- Če želite zagotoviti, da izolacija najemnikov med uporabo ne blokira nobenih klicev, vklopite izolacijo najemnikov, dodajte novo pravilo za najemnike, nastavite ID najemnika na »*« in dovoljeno smer nastavite na dohodne klice in odhodne klice .
- Zaradi tehničnih omejitev je prag za pravila 500.
Vse operacije seznama dovoljenih, kot so dodajanje, urejanje in brisanje, lahko izvajate, ko je izolacija najemnika vklopljena ali izklopljena. Vnosi na seznamu dovoljenih vplivajo na delovanje povezave, ko je izolacija najemnika izklopljena, saj so dovoljene vse povezave med najemniki.
Vpliv na aplikacije in poteke v času načrtovanja
Uporabniki, ki ustvarijo ali uredijo vir, na katerega vpliva pravilnik o izolaciji najemnika, vidijo povezano sporočilo o napaki. Na primer, ustvarjalci vidijo naslednjo napako, ko uporabljajo povezave med najemniki v aplikaciji, ki jo blokirajo pravilniki o izolaciji najemnikov. Power Apps Aplikacija ne doda povezave.
Podobno se ustvarjalcem prikaže naslednja napaka, ko poskušajo shraniti tok, ki uporablja povezave v toku, ki ga blokirajo pravilniki o izolaciji najemnikov. Power Automate Sam tok se shrani, vendar je označen kot »Začasno ustavljen« in se ne izvede, razen če ustvarjalec odpravi kršitev pravilnika o preprečevanju izgube podatkov (DLP).
Vpliv na aplikacije in poteke med izvajanjem
Kot skrbnik se lahko kadar koli odločite, da boste spremenili pravilnike o osamitvi najemnika za svoje najemnike. Če so bile aplikacije in tokovi ustvarjeni in izvedeni v skladu s prejšnjim pravilnikom o osamitvi najemnika, lahko kakršne koli spremembe pravilnika negativno vplivajo na nekatere od njih. Aplikacije ali poteki, ki kršijo pravilnik o izolaciji najemnikov, se ne izvajajo uspešno. Na primer, zgodovina izvajanja znotraj Power Automate označuje, da izvajanje toka ni bilo uspešno. Poleg tega se z izbiro neuspelega zagona prikažejo podrobnosti o napaki.
Za obstoječe tokove, ki se ne izvajajo uspešno zaradi najnovejšega pravilnika o osamitvi najemnika, zgodovina izvajanja znotraj Power Automate označuje, da izvajanje toka ni bilo uspešno.
Če izberete neuspešen zagon, se prikažejo podrobnosti o neuspešnem zagonu poteka.
opomba,
Traja približno eno uro, da se najnovejše spremembe pravilnika o osamitvi najemnikov ocenijo glede na aktivne aplikacije in tokove. Ta sprememba ni takojšnja.
Znane težave
Azure DevOps Priključek uporablja Microsoft Entra avtentikacijo kot ponudnika identitete, vendar uporablja svoj lasten OAuth tok in STS za avtorizacijo in izdajo žetona. Ker žeton, vrnjen iz toka ADO na podlagi konfiguracije tega konektorja, ne izvira iz ID-ja, se pravilnik o izolaciji najemnika ne uveljavlja. Microsoft Entra Kot blažilni ukrep priporočamo uporabo drugih vrst pravilnikov za podatke, s katerimi omejite uporabo povezovalnika ali njegovih dejanj. ...