Белешка
Приступ овој страници захтева ауторизацију. Можете покушати да се пријавите или промените директоријуме.
Приступ овој страници захтева ауторизацију. Можете покушати да промените директоријуме.
Купци имају захтеве за приватност података и усклађеност како би осигурали своје податке шифрирањем својих података у мировању. Ово обезбеђује податке од излагања у случају када је копија базе података украдена. Са енкрипцијом података у мировању, украдени подаци базе података су заштићени од враћања на други сервер без кључа за шифровање.
Сви подаци о клијентима који се налазе у Power Platform подразумевано су шифровани у мировању са јаким кључевима за шифровање којима управља Мицрософт. Мицрософт чува и управља кључем за шифровање базе података за све ваше податке, тако да не морате. Међутим , Повер Платформ обезбеђује овај кључ за шифровање (ЦМК) којим управља клијент за додатну контролу заштите података где можете самостално управљати кључем за шифровање базе података који је повезан са вашим < ДИЦТ__Мицрософт ⚐ Датаверсе > Мицрософт Датаверсе окружењем. Ово вам омогућава да ротирате или замените кључ за шифровање на захтев, а такође вам омогућава да спречите Мицрософтов приступ вашим корисничким подацима када у било ком тренутку опозовете кључни приступ нашим услугама.
Да бисте сазнали више о кључу којим Power Platform управља клијент, погледајте видео о кључу којим управља клијент.
Ове операције кључа за шифровање доступне су са кључем којим управља клијент (ЦМК):
- Креирајте РСА (RSA-HSM) кључ из вашег Азуре Кеи трезора.
- Креирајте политику предузећа Power Platform за свој кључ.
- Одобрите дозволу политици предузећа за приступ вашем трезору Power Platform кључева.
- Одобрите администратору Power Platform услуге да прочита политику предузећа.
- Примените кључ за шифровање у вашем окружењу.
- Врати / уклони ЦМК енкрипцију окружења на Мицрософт-управљани кључ.
- Промените кључ стварањем нове политике предузећа, уклањањем окружења из ЦМК и поново примените ЦМК са новом политиком предузећа.
- Лоцк ЦМК окружења укидањем ЦМК кључ трезор и / или кључне дозволе.
- Нанесите ЦМК кључ.
Тренутно, сви ваши подаци о клијентима који се чувају само у следећим апликацијама и услугама могу бити шифровани помоћу кључа којим управља клијент:
Комерцијални облак
- Dataverse (Прилагођена решења и Мицрософт услуге)
- Датаверсе &лт;c0&гт;
Цопилот за апликације засноване на моделу&лт;/c0&гт; - &лт;c0&гт;< ДИЦТ__Поwер ⚐ Аутомате > Поwер Аутомате &лт;/c0&гт;
- Ћаскање за < ДИЦТ__Дyнамицс ⚐ 365 > Дyнамицс 365
- &лт;c0&гт;< ДИЦТ__Дyнамицс ⚐ 365 ⚐ Салес > Дyнамицс 365 Салес &лт;/c0&гт;
- < ДИЦТ__Дyнамицс ⚐ 365 ⚐ Цустомер ⚐ Сервице > Дyнамицс 365 Цустомер Сервице
- &лт;c0&гт;< ДИЦТ__Дyнамицс ⚐ 365 ⚐ Цустомер ⚐ Инсигхтс ⚐-⚐ Дата > Дyнамицс 365 Цустомер Инсигхтс - Дата &лт;/c0&гт;
- < ДИЦТ__Дyнамицс ⚐ 365 ⚐ Фиелд ⚐ Сервице > Дyнамицс 365 Фиелд Сервице
- < ДИЦТ__Дyнамицс ⚐ 365 > Дyнамицс 365 Малопродаја
- < ДИЦТ__Дyнамицс ⚐ 365 ⚐ Финанце > Дyнамицс 365 Финанце (Финансије и операције)
- < ДИЦТ__Дyнамицс ⚐ 365 ⚐ Интеллигент ⚐ Ордер ⚐ Манагемент > Дyнамицс 365 Интеллигент Ордер Манагемент (Финансије и операције)
- < ДИЦТ__Дyнамицс ⚐ 365 ⚐ Пројецт ⚐ Оператионс > Дyнамицс 365 Пројецт Оператионс (Финансије и операције)
- < ДИЦТ__Дyнамицс ⚐ 365 ⚐ Супплy ⚐ Цхаин ⚐ Манагемент > Дyнамицс 365 Супплy Цхаин Манагемент (Финансије и операције)
- &лт;c0&гт;< ДИЦТ__Цопилот ⚐ Студио > Цопилот Студио &лт;/c0&гт;
Суверен облак - ГЦЦ Хигх
- Dataverse (Прилагођена решења и Мицрософт услуге)
- Датаверсе &лт;c0&гт;
Цопилот за апликације засноване на моделу&лт;/c0&гт; - Ћаскање за < ДИЦТ__Дyнамицс ⚐ 365 > Дyнамицс 365
- &лт;c0&гт;< ДИЦТ__Дyнамицс ⚐ 365 ⚐ Салес > Дyнамицс 365 Салес &лт;/c0&гт;
- < ДИЦТ__Дyнамицс ⚐ 365 ⚐ Цустомер ⚐ Сервице > Дyнамицс 365 Цустомер Сервице
- &лт;c0&гт;< ДИЦТ__Дyнамицс ⚐ 365 ⚐ Цустомер ⚐ Инсигхтс ⚐-⚐ Дата > Дyнамицс 365 Цустомер Инсигхтс - Дата &лт;/c0&гт;
- &лт;c0&гт;< ДИЦТ__Цопилот ⚐ Студио > Цопилот Студио &лт;/c0&гт;
Напомена
- Обратите се представнику за услуге које нису горе наведене за информације о кључној подршци којом управља клијент.
- Nuance Конверзацијски ИВР и садржај добродошлице произвођача искључени су из шифровања кључа којим управља клијент.
- Поставке везе за конекторе и даље се шифрирају кључем којим управља Мицрософт.
- Поставке окружења Повер Платформ и даље се шифрирају помоћу кључа којим се управља Мицрософт .
- Конфигурисани ЦМК не шифрира податке послате из Цопилот Студија као део евидентирања безбедносне ревизије Агент 365.
- < ДИЦТ__Поwер ⚐ Аппс > Поwер Аппс приказна имена, описи и метаподаци везе и даље се шифрирају кључем којим управља Мицрософт.
- Линк за резултате преузимања и други подаци произведени спровођењем провере решења током провере решења и даље се шифрирају кључем којим управља Мицрософт.
Окружења са финансијским и оперативним апликацијама у којима Power Platform је омогућена интеграција такође могу бити шифрована. Финансијска и оперативна окружења без Power Platform интеграције настављају да користе подразумевани кључ којим управља Мицрософт за шифровање података. Сазнајте више у Шифровање у апликацијама за финансије и операције.
Увод у кључ којим управља купац
Са кључем којим управља клијент, администратори могу да обезбеде сопствени кључ за шифровање са сопственог < ДИЦТ__Азуре ⚐ Кеy ⚐ Ваулт > Азуре Кеy Ваулт на услуге складиштења Повер Платформ како би шифрирали своје податке о клијентима. Мицрософт нема директан приступ вашим < ДИЦТ__Азуре ⚐ Кеy ⚐ Ваулт > Азуре Кеy Ваулт . Да би услуге Повер Платформ приступиле кључу за шифровање са вашег < ДИЦТ__Азуре ⚐ Кеy ⚐ Ваулт > Азуре Кеy Ваулт , администратор креира политику предузећа Повер Платформ, која упућује на кључ за шифровање и одобрава овој политици предузећа приступ за читање кључа из вашег < ДИЦТ__Азуре ⚐ Кеy ⚐ Ваулт > Азуре Кеy Ваулт .
Администратор Power Platform услуга може затим додати Dataverse окружења у политику предузећа како би започео шифровање свих података о клијентима у окружењу помоћу кључа за шифровање. Администратори могу да промене кључ за шифровање окружења креирањем друге политике предузећа и додају окружење (након уклањања) у нову политику предузећа. Ако окружење више не треба да буде шифровано помоћу кључа којим управља клијент, администратор може уклонити окружење Dataverse из политике предузећа да би вратио шифровање података назад у кључ којим управља Мицрософт.
Администратор може закључати кључна окружења којима управља клијент тако што ће укинути приступ кључу из политике предузећа и откључати окружења враћањем приступа кључу. Додатне информације: Закључавање окружења укидањем трезора кључева и / или приступа дозволама за кључеве
Да би се поједноставили кључни задаци управљања, задаци су подељени у три главне области:
- Креирајте кључ за шифровање.
- Креирајте политику предузећа и одобрите приступ.
- Управљајте енкрипцијом окружења.
Упозорење
Када су окружења закључана, никоме не може приступити, укључујући Мицрософт подршку. Окружења која су закључана постају онемогућена и може доћи до губитка података.
Захтеви за лиценцирање за кључ којим управља клијент
Кључна политика којом управља клијент примењује се само у окружењима која се активирају за управљана окружења. Управљана окружења су укључена као право у самосталним лиценцама за < ДИЦТ__Поwер ⚐ Аппс > Поwер Аппс , < ДИЦТ__Поwер ⚐ Аутомате > Поwер Аутомате , < ДИЦТ__Мицрософт ⚐ Цопилот ⚐ Студио > Мицрософт Цопилот Студио , < ДИЦТ__Поwер ⚐ Пагес > Поwер Пагес и < ДИЦТ__Дyнамицс ⚐ 365 > Дyнамицс 365 које дају премиум права коришћења. Сазнајте више о
Поред тога, приступ коришћењу кључа којим управља клијент за < ДИЦТ__Мицрософт ⚐ Поwер ⚐ Платформ > Мицрософт Поwер Платформ и < ДИЦТ__Дyнамицс ⚐ 365 > Дyнамицс 365 захтева од корисника у окружењима у којима се примењује политика кључа за шифровање да имају једну од ових претплата:
- < ДИЦТ__Мицрософт ⚐ 365 > Мицрософт 365 или < ДИЦТ__Оффице ⚐ 365 > Оффице 365 A5 / E5 / G5
- < ДИЦТ__Мицрософт ⚐ 365 > Мицрософт 365 A5 / E5 / F5 / G5 Усаглашеност
- < ДИЦТ__Мицрософт ⚐ 365 > Мицрософт 365 F5 безбедност &амп; Усаглашеност
- < ДИЦТ__Мицрософт ⚐ 365 > Мицрософт 365 A5 / E5 / F5 / G5 < ДИЦТ__Информатион ⚐ Протецтион > Информатион Протецтион и управљање
- < ДИЦТ__Мицрософт ⚐ 365 > Мицрософт 365 A5 / E5 / F5 / G5 Инсајдерско управљање ризицима
Сазнајте више о овим лиценцама.
Разумети потенцијални ризик када управљате кључем
Као и у случају било које критичне пословне апликације, морате веровати особљу у организацији који имају администраторски ниво приступа. Пре него што будете могли да користите функцију за управљање кључевима, треба да разумете ризик када управљате кључевима за шифровање базе података. Могуће је да злонамерни администратор (особа којој је одобрен или је стекао приступ на нивоу администратора са намером да нашкоди безбедности или пословним процесима организације) који ради у вашој организацији може да користи функцију управљања кључевима да креира кључ и користи га за закључавање окружења у станару.
Размотрите следећу секвенцу догађаја.
Злонамерни администратор трезора кључева креира кључ и политику предузећа на Азуре порталу. Администратор < ДИЦТ__Азуре ⚐ Кеy ⚐ Ваулт > Азуре Кеy Ваулт одлази у Повер Платформ админ центар и додаје окружења у политику предузећа. Злонамерни администратор се затим враћа на Азуре портал и опозива кључни приступ политици предузећа, чиме закључава сва окружења. То узрокује прекиде у пословању јер сва окружења постају недоступна, а ако се овај догађај не реши, то јест, кључни приступ је обновљен, подаци о окружењу могу бити потенцијално изгубљени.
Напомена
- < ДИЦТ__Азуре ⚐ Кеy ⚐ Ваулт > Азуре Кеy Ваулт има уграђене заштитне мере које помажу у враћању кључа, који захтевају&лт;c0&гт;Софт Делете&лт;/c0&гт; и &лт;c1&гт;Пурге заштиту&лт;/c1&гт; омогућена подешавања трезора кључева.
- Још једна заштитна мјера коју треба узети у обзир јесте да се осигура раздвајање задатака у којима администратор < ДИЦТ__Азуре ⚐ Кеy ⚐ Ваулт > Азуре Кеy Ваулт не добија приступ администраторском центру Повер Платформ-а.
Раздвајање дужности ради ублажавања ризика
Овај одељак описује кључне функције којима управља клијент и за које је одговорна свака администраторска улога. Раздвајање ових задатака помаже у ублажавању ризика који је повезан са кључевима којима управљају клијенти.
Задаци администратора < ДИЦТ__Азуре ⚐ Кеy ⚐ Ваулт > Азуре Кеy Ваулт и Повер Платформ / < ДИЦТ__Дyнамицс ⚐ 365 > Дyнамицс 365 услуга
Да бисте омогућили кључеве којима управљају купци, прво администратор трезора кључева креира кључ у трезору кључева Азуре и креира политику предузећа Повер Платформ. Када се креира политика предузећа, креира се посебан < ДИЦТ__Мицрософт ⚐ Ентра ⚐ ИД > Мицрософт Ентра ИД управљани идентитет. Затим , администратор трезора кључева се враћа у трезор кључева Азуре и даје приступ политици предузећа / управљаном идентитету кључу за шифровање.
Администратор трезора кључева затим одобрава одговарајућем администратору Повер Платформ / < ДИЦТ__Дyнамицс ⚐ 365 > Дyнамицс 365 сервиса приступ за читање политике предузећа. Када се одобри дозвола за читање, администратор услуге Повер Платформ / < ДИЦТ__Дyнамицс ⚐ 365 > Дyнамицс 365 може да оде у Повер Платформ Админ Центер и дода окружења у политику предузећа. Сви додани подаци о клијентима окружења се затим шифрирају кључем којим управља клијент повезан са овом политиком предузећа.
Предуслови
- Претплата на
Азуре која укључује < ДИЦТ__Азуре ⚐ Кеy ⚐ Ваулт > Азуре Кеy Ваулт или < ДИЦТ__Азуре ⚐ Кеy ⚐ Ваулт > Азуре Кеy Ваулт управљане хардверске сигурносне модуле. - < ДИЦТ__Мицрософт ⚐ Ентра ⚐ ИД > Мицрософт Ентра ИД са:
- Дозвола сарадника за < ДИЦТ__Мицрософт ⚐ Ентра > Мицрософт Ентра претплату.
- Дозвола за креирање < ДИЦТ__Азуре ⚐ Кеy ⚐ Ваулт > Азуре Кеy Ваулт и кључа.
- Приступ за креирање групе ресурса. Ово је потребно за постављање трезора кључева.
Креирајте кључ и одобрите приступ користећи < ДИЦТ__Азуре ⚐ Кеy ⚐ Ваулт > Азуре Кеy Ваулт
Администратор < ДИЦТ__Азуре ⚐ Кеy ⚐ Ваулт > Азуре Кеy Ваулт обавља ове задатке у
- Креирајте
Азуре плаћену претплату и < ДИЦТ__Кеy ⚐ Ваулт > Кеy Ваулт . Игноришите овај корак ако већ имате претплату која укључује < ДИЦТ__Азуре ⚐ Кеy ⚐ Ваулт > Азуре Кеy Ваулт . - Идите на < ДИЦТ__Азуре ⚐ Кеy ⚐ Ваулт > Азуре Кеy Ваулт сервис и креирајте кључ. Додатне информације: Креирање кључа у сефу кључева
- Омогућите услугу политике предузећа Повер Платформ за претплату на Азуре . Урадите то само једном. Више информација: &лт;c0&гт;Омогућите услугу политика предузећа Повер Платформ за претплату на
Азуре &лт;/c0&гт; - Креирајте политику предузећа Power Platform . Више информација: Креирајте политику предузећа
- Одобрите дозволе за политику предузећа за приступ трезору кључева. Више информација: Доделите дозволе за политику предузећа за приступ кључном трезору
- Дајте Повер Платформ и < ДИЦТ__Дyнамицс ⚐ 365 > Дyнамицс 365 администраторима дозволу да читају политику предузећа. Више информација: Доделите администраторску Power Platform привилегију да чита политику предузећа
Повер Платформ / < ДИЦТ__Дyнамицс ⚐ 365 > Дyнамицс 365 сервис админ Задаци Повер Платформ админ центра
Предуслов
Повер Платформ администратор мора бити додељен или Повер Платформ или < ДИЦТ__Дyнамицс ⚐ 365 > Дyнамицс 365 Сервице администратору < ДИЦТ__Мицрософт ⚐ Ентра > Мицрософт Ентра улози.
Управљајте енкрипцијом окружења у Power Platform админ центру
Администратор Power Platform управља кључним задацима којима управља клијент који се односе на окружење у Power Platform админ центру.
- Додајте окружења Power Platform у политику предузећа за шифровање података помоћу кључа којим управља клијент. Више информација: Додајте окружење у политику предузећа за шифровање података
- Уклоните окружења из политике предузећа да бисте вратили енкрипцију у кључ којим управља Мицрософт. Додатне информације: Уклоните окружења из политике да бисте се вратили на Мицрософт управљани кључ
- Промените кључ уклањањем окружења из старе политике предузећа и додавањем окружења новој политици предузећа. Више информација: Креирајте кључ за шифровање и одобрите приступ
- Ако користите ранију функцију кључа за шифровање који се самостално управља, можете мигрирати свој кључ на кључ којим управља клијент. Сазнајте више у Управљање кључем за шифровање којим управља клијент.
Креирајте кључ за шифровање и одобрите приступ
Креирајте Азуре плаћену претплату и трезор кључева
У Азуре , извршите следеће кораке:
Креирајте Паи-ас-иоу-го или његов еквивалент Азуре претплату. Овај корак није потребан ако станар већ има претплату.
Креирајте групу ресурса. Додатне информације: Креирање група ресурса
Напомена
Креирајте или користите групу ресурса која има локацију, на пример, Централна САД, која одговара региону Повер Платформ окружења, као што је < ДИЦТ__Унитед ⚐ Статес > Унитед Статес .
Креирајте трезор кључева користећи плаћену претплату која укључује заштиту од меког брисања и чишћења са групом ресурса коју сте креирали у претходном кораку.
Важно
Да бисте осигурали да је ваше окружење заштићено од случајног брисања кључа за шифровање, трезор кључева мора имати омогућену заштиту од меког брисања и чишћења. Нећете моћи да шифрујете своје окружење сопственим кључем без омогућавања ових подешавања. Више информација: &лт;c0&гт;< ДИЦТ__Азуре ⚐ Кеy ⚐ Ваулт > Азуре Кеy Ваулт преглед меког брисања&лт;/c0&гт; Више информација: &лт;c1&гт;Креирање трезора кључева користећи
Азуре портал&лт;/c1&гт;
Креирајте кључ у трезору кључева
- Уверите се да сте испунили предуслове.
- Идите на &лт;c0&гт;
Азуре портал&лт;/c0&гт;&лт;c1 /&гт;&лт;c2&гт;< ДИЦТ__Кеy ⚐ Ваулт > Кеy Ваулт &лт;/c2&гт; и пронађите < ДИЦТ__кеy ⚐ ваулт > кеy ваулт где желите да генеришете кључ за шифровање. - Проверите Азуре подешавања трезора кључева:
- Изаберите Пропертиес под Подешавања.
- Под Софт -делете , подесите или проверите да ли је подешено на Софт делете је омогућено на овој опцији трезора кључева.
- Под Заштитом од прочишћавања, подесите или проверите да ли је омогућено Омогући заштиту од чишћења (спроводи обавезни период задржавања за избрисане трезоре и објекте трезора).
- Ако сте направили измене, изаберите Сачувај.
Креирајте РСА кључеве
Креирајте или увезите кључ који има ове особине:
- На страницама својстава &лт;c0&гт;< ДИЦТ__Кеy ⚐ Ваулт > Кеy Ваулт &лт;/c0&гт; изаберите &лт;c1&гт;Кеис&лт;/c1&гт;.
- Изаберите Генериши/Увези.
- На екрану Креирај кључ подесите следеће вредности, а затим изаберите Креирај.
- Опције: Генериши
- Име : Наведите име за кључ
- Тип кључа: РСА
- РСА кључ величина : 2048 или 3072
Важно
Ако подесите датум истека у кључу и кључ је истекао, сва окружења која су шифрована овим кључем ће бити у паду. Подесите &лт;c0&гт;упозорење за праћење сертификата о истеку &лт; / c0&гт; са обавештењима е-поште за вашег локалног администратора Повер Платформ-а и
Азуре администратора трезора кључева као подсетник да обновите датум истека. Ово је важно како би се спречили непланирани прекиди система.
Увоз заштићених кључева за хардверске сигурносне модуле (ХСМ)
Можете користити своје заштићене кључеве за хардверске сигурносне модуле (ХСМ) за шифровање ваших Power Platform Dataverse окружења. Ваши кључеви заштићени ХСМ-ом морају бити увезени у трезор кључева како би се могла креирати политика предузећа. За више информација, погледајте &лт;c0&гт;Суппортед ХСМс&лт;/c0&гт;&лт;c1&гт;Импорт ХСМ-протецтед кеyс то < ДИЦТ__Кеy ⚐ Ваулт > Кеy Ваулт (БYОК)&лт;/c1&гт;.
Креирајте кључ у < ДИЦТ__Азуре ⚐ Кеy ⚐ Ваулт > Азуре Кеy Ваулт Манагед ХСМ-у
Можете користити кључ за шифровање креиран из < ДИЦТ__Азуре ⚐ Кеy ⚐ Ваулт > Азуре Кеy Ваулт Манагед ХСМ-а за шифровање података о окружењу. Ово вам даје подршку за ФИПС 140-2 ниво 3.
Креирајте РСА-ХСМ кључеве
Уверите се да сте испунили предуслове.
Идите на портал &лт;c0&гт;
Азуре &лт;/c0&гт;.Креирајте управљани ХСМ:
Омогућите заштиту од прочишћавања у вашем управљаном ХСМ-у.
Доделите улогу управљаног ХСМ крипто корисника особи која је креирала свод кључева Манагед ХСМ.
- Приступите трезору кључева Манагед ХСМ на порталу &лт;c0&гт;
Азуре &лт;/c0&гт;. - Идите на Локални РБАЦ и изаберите + Додај.
- У падајућој листи Улога изаберите улогу Манагед ХСМ Црyпто Усер на страници Додељивање улога.
- Изаберите Сви тастери под Обим.
- Изаберите Изабери принципала безбедности, а затим изаберите администратора на страници Адд Принципал .
- Изаберите Креирај.
- Приступите трезору кључева Манагед ХСМ на порталу &лт;c0&гт;
Креирајте РСА-ХСМ кључ:
- Опције: Генериши
- Име : Наведите име за кључ
- Тип кључа: РСА-ХСМ
- РСА кључ величина : 2048
Напомена
Подржане РСА -ХСМ величине кључева: 2048-битни и 3072-битни.
Шифровање окружења са кључем од < ДИЦТ__Азуре ⚐ Кеy ⚐ Ваулт > Азуре Кеy Ваулт са приватном везом
Можете ажурирати умрежавање
Можете или да креирате нови трезор за кључеве и успоставите везу приватне везе или успоставите везу приватне везе са постојећим трезором кључева, и креирајте кључ из овог трезора кључева и користите га за шифровање вашег окружења. Такође можете успоставити приватну везу везу са постојећим трезором кључева након што сте већ креирали кључ и користити га за шифровање вашег окружења.
Шифрирајте податке кључем из трезора кључева са приватном везом
Креирајте &лт;c0&гт;
Азуре Кеи трезор&лт; / c0&гт; са овим опцијама:- Омогућите заштиту од прочишћавања
- Тип кључа: РСА
- Величина кључа: 2048 или 3072
Копирајте УРЛ кључ трезора и УРЛ кључа за шифровање који ће се користити за креирање политике предузећа.
Напомена
Када додате приватну крајњу тачку у ваш трезор кључева или онемогућите јавну приступну мрежу, нећете моћи да видите кључ осим ако немате одговарајућу дозволу.
Креирајте виртуелну мрежу.
Вратите се у трезор кључева и додајте &лт;c0&гт;привате ендпоинт везе на ваш
Азуре Кеи трезор&лт; / c0&гт;.Напомена
Потребно је да изаберете опцију Онемогући умрежавање јавног приступа и омогућите Дозволи поузданим Мицрософт услугама да заобиђу овај изузетак заштитног зида .
Креирајте политику предузећа Power Platform . Више информација: Креирајте политику предузећа
Одобрите дозволе за политику предузећа за приступ трезору кључева. Више информација: Доделите дозволе за политику предузећа за приступ кључном трезору
Дајте Повер Платформ и < ДИЦТ__Дyнамицс ⚐ 365 > Дyнамицс 365 администраторима дозволу да читају политику предузећа. Више информација: Доделите администраторску Power Platform привилегију да чита политику предузећа
Администратор администраторског центра Повер Платформ бира окружење за шифровање и омогућавање управљаног окружења. Више информација: Омогућите управљано окружење да се дода у политику предузећа
Администратор администраторског центра Повер Платформ додаје управљано окружење политици предузећа. Више информација: Додајте окружење у политику предузећа за шифровање података
Омогућите услугу Повер Платформ политика предузећа за претплату на Азуре
Региструјте Power Platform се као провајдер ресурса. Потребно је само да урадите овај задатак једном за сваки Азуре претплате где се налази ваш Азуре Кеи трезор. Морате имати права приступа претплати да бисте регистровали провајдера ресурса.
- Пријавите се на портал &лт;c0&гт;
Азуре &лт;/c0&гт; и идите на &лт;c1&гт;Субсцриптион&лт;/c1&гт;&лт;c2 /&гт;&лт;c3&гт;Ресоурце провидерс&лт;/c3&гт;. - На листи провајдера ресурса потражите Мицрософт.ПоверПлатформ и региструјте га.
Креирајте политику предузећа
- Инсталирајте ПоверСхелл МСИ. Више информација: &лт;c0&гт;Инсталл ПоверСхелл на
Wиндоwс , Линук и мацОС&лт;/c0&гт; - Након што се инсталира ПоверСхелл МСИ, вратите се на &лт;c0&гт;Наместите прилагођени шаблон&лт; / c0&гт; у
Азуре . - Изаберите Изградите сопствени шаблон у уређивачу линк.
- Копирајте овај ЈСОН шаблон у текст едитор као што је Нотепад. Више информација: Политика предузећа ЈСОН шаблон
- Замените вредности у ЈСОН шаблону за: ЕнтерприсеПолицyНаме,локација на којој треба да се креира ЕнтерприсеПолицy,кеиВаултИд , и кеиНаме. Додатне информације: Дефиниције поља за ЈСОН шаблон
- Копирајте ажурирани шаблон из уређивача текста, а затим га налепите у &лт;c0&гт;Едит темплате&лт;/c0&гт; &лт;c1&гт;Цустом деплоyмент&лт;/c1&гт; у
Азуре и изаберите&лт;c2&гт;Саве&лт;/c2&гт;. - Изаберите групу претплате и ресурса у којој треба креирати политику предузећа.
- Изаберите Преглед + креирање , а затим изаберите Креирај.
Распоређивање је почело. Када се то уради, креира се политика предузећа.
Предузеће политика ЈСОН шаблон
{
"$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#",
"contentVersion": "1.0.0.0",
"parameters": {},
"resources": [
{
"type": "Microsoft.PowerPlatform/enterprisePolicies",
"apiVersion": "2020-10-30",
"name": {EnterprisePolicyName},
"location": {location where EnterprisePolicy needs to be created},
"kind": "Encryption",
"identity": {
"type": "SystemAssigned"
},
"properties": {
"lockbox": null,
"encryption": {
"state": "Enabled",
"keyVault": {
"id": {keyVaultId},
"key": {
"name": {keyName}
}
}
},
"networkInjection": null
}
}
]
}
Дефиниције поља за ЈСОН шаблон
име. Назив политике предузећа. Ово је назив политике која се појављује у админ центру Power Platform .
локација. Један од следећих. Ово је локација политике предузећа и мора да одговара региону Dataverse животне средине:
- ''Сједињене Државе''
- "Јужна Африка"
- ''Велика Британија''
- ''Јапан''
- "Индија"
- "Француска"
- "Европа"'
- "Немачка"
- "Швајцарска"
- ''Канада''
- ''Бразил''
- "Аустралија"
- "Азија"
- ''УАЕ''
- "Кореја"
- "Норвешка"
- "Сингапур"
- "Шведска"
Копирајте ове вредности из својстава трезора кључева на порталу Азуре :
- кеиВаултИд : Иди на Кеи трезори > изаберите свој кључ трезора > Преглед. Поред Ессентиалс изаберите ЈСОН Виеw. Копирајте ИД ресурса у оставу и налепите цео садржај у свој ЈСОН предложак.
- кеиНаме : Иди на Кеи трезори > - изаберите кључ трезора > Кеис. Обратите пажњу на кључ Наме и упишите име у свој ЈСОН шаблон.
Одобрите дозволе за политику предузећа за приступ кључном трезору
Када се креира политика предузећа, администратор трезора кључева одобрава приступ управљаном идентитету политике предузећа кључу за шифровање.
- Пријавите се на портал &лт;c0&гт;
Азуре &лт;/c0&гт; и идите на &лт;c1&гт;Кеи трезори&лт;/c1&гт;. - Изаберите кључ трезор где је кључ додељен политици предузећа.
- Изаберите картицу Контрола приступа (ИАМ), а затим изаберите + Додај.
- Изаберите Додај доделу улоге са падајуће листе,
- Претражите &лт;c0&гт;< ДИЦТ__Кеy ⚐ Ваулт > Кеy Ваулт Црyпто Сервице Енцрyптион Усер&лт;/c0&гт; и изаберите га.
- Изаберите Следеће.
- Изаберите + Изаберите чланове.
- Потражите политику предузећа коју сте креирали.
- Изаберите политику предузећа, а затим изаберите Изабери.
- Изаберите Преглед + доделити.
Горе наведена поставка дозволе заснива се на &лт;c0&гт;Пермиссион модел&лт;/c0&гт; од &лт;c1&гт;
Напомена
Да бисте спречили било какве непланиране прекиде система, важно је да политика предузећа има приступ кључу. Уверите се да:
- Трезор кључева је активан.
- Кључ је активан и није истекао.
- Кључ се не брише.
- Горе наведене кључне дозволе се не опозивају.
Окружења која користе овај кључ су онемогућена када кључ за шифровање није доступан.
Доделите администраторску Power Platform привилегију за читање политике предузећа
Администратори који имају < ДИЦТ__Дyнамицс ⚐ 365 > Дyнамицс 365 или Повер Платформ административне улоге могу приступити Повер Платформ админ центру да доделе окружења политици предузећа. Да бисте приступили политикама предузећа, администратор са приступом трезору кључева
Напомена
Само Повер Платформ и < ДИЦТ__Дyнамицс ⚐ 365 > Дyнамицс 365 администратори којима је додељена улога читаоца у политици предузећа могу додати окружење у политику. Други Повер Платформ или < ДИЦТ__Дyнамицс ⚐ 365 > Дyнамицс 365 администратори могу да виде политику предузећа, али добијају грешку када покушају да &лт;c0&гт;Адд енвиронмент&лт;/c0&гт; у политику.
Додељивање улоге читаоца администратору Power Platform
- Пријавите се на &лт;c0&гт;
Азуре портал&лт;/c0&гт;. - Копирајте Повер Платформ или ИД објекта < ДИЦТ__Дyнамицс ⚐ 365 > Дyнамицс 365 администратора. Да бисте то урадили:
- Иди на &лт;c0&гт;Усерс&лт;/c0&гт; област у
Азуре . - На листи&лт;c0&гт;Сви корисници&лт;/c0&гт; пронађите корисника са Повер Платформ или < ДИЦТ__Дyнамицс ⚐ 365 > Дyнамицс 365 администраторским дозволама користећи &лт;c1&гт;Сеарцх усерс&лт;/c1&гт;.
- Отворите кориснички запис, на картици Преглед копирајте кориснички ИД објекта. Налепите ово у текстуални едитор као што је НотеПад за касније.
- Иди на &лт;c0&гт;Усерс&лт;/c0&гт; област у
- Копирајте ИД ресурса политике предузећа. Да бисте то урадили:
- Иди на &лт;c0&гт;Ресоурце Грапх Екплорер&лт;/c0&гт; у
Азуре . - Унесите
microsoft.powerplatform/enterprisepoliciesу поље за претрагу , а затим изаберите мицрософт.поверплатформ/ентерприсеполициес ресурс. - Изаберите Покрени упит на командној траци. Приказана је листа свих политика предузећа Power Platform .
- Пронађите политику предузећа где желите да одобрите приступ.
- Дођите десно од политике предузећа и изаберите Погледајте детаље.
- На страници Детаљи копирајте ид.
- Иди на &лт;c0&гт;Ресоурце Грапх Екплорер&лт;/c0&гт; у
- Покрените &лт;c0&гт;< ДИЦТ__Азуре ⚐ Цлоуд ⚐ Схелл > Азуре Цлоуд Схелл &лт;/c0&гт;, и покрените следећу команду замењујући &лт;c1&гт;објИд&лт;/c1&гт; са корисничким ИД објекта и &лт;c2&гт;ЕП Ресоурце Ид&лт;/c2&гт; са &лт;c3 /&гт; ИД копираним у претходним корацима: &лт;c4 /&гт;
Управљајте енкрипцијом окружења
Да бисте управљали енкрипцијом окружења, потребна вам је следећа дозвола:
- < ДИЦТ__Мицрософт ⚐ Ентра > Мицрософт Ентра активан корисник који има Повер Платформ и / или < ДИЦТ__Дyнамицс ⚐ 365 > Дyнамицс 365 администраторску сигурносну улогу.
- < ДИЦТ__Мицрософт ⚐ Ентра > Мицрософт Ентра корисника који има улогу администратора Повер Платформ-а или < ДИЦТ__Дyнамицс ⚐ 365 > Дyнамицс 365 услуге.
Администратор трезора кључева обавештава администратора Power Platform да су креирани кључ за шифровање и политика предузећа и пружа политику предузећа администратору Power Platform . Да би омогућио кључ Power Platform којим управља клијент, администратор додељује своја окружења политици предузећа. Када се окружење додели и сачува Dataverse , покреће процес шифровања како би подесио све податке о окружењу и шифровао га кључем којим управља клијент.
Омогућите управљано окружење да се дода у политику предузећа
- Пријавите се у Power Platform центар администрације.
- У окну за навигацију изаберите Манаге.
- У окну Управљање изаберите Окружења , а затим изаберите окружење са листе доступних окружења.
- Изаберите Омогући управљана окружења.
- Изаберите дугме Омогући.
Додајте окружење у политику предузећа за шифровање података
Важно
Окружење је онемогућено када се дода у политику предузећа за шифровање података. Трајање застоја система зависи од величине базе података. Препоручили смо вам да урадите пробни рад тако што ћете направити копију циљног окружења у тестно окружење како бисте одредили процењени застој система. Застој система може се одредити провером статуса шифровања окружења. Застој система је између шифровања и шифровања - онлине статуса. Да бисмо смањили време застоја система, мењамо статус шифровања у Шифровање - на мрежи када су завршени сви основни кораци шифровања који су захтевали да систем буде у паду. Систем могу користити ваши корисници, док преостале услуге складиштења, као што су претрага и индекс Цопилот , настављају да шифрирају податке помоћу кључа којим управља ваш клијент.
- Пријавите се у Power Platform центар администрације.
- У окну за навигацију изаберите Безбедност.
- У окну Безбедност изаберите Подаци и приватност под Подешавања.
- Изаберите Кључ за шифровање којим управља клијент да бисте отишли на страницу Ентерприсе Полициес.
- Изаберите политику, а затим изаберите Измени политику.
- Изаберите Додај окружења , изаберите жељено окружење, а затим изаберите Настави.
- Изаберите Сачувај , а затим изаберите Потврди.
Важно
- Само окружења која су у истом региону као и политика предузећа су приказана на листи Додај окружења .
- Енкрипција може потрајати до четири дана да се заврши, али окружење може бити омогућено пре него што се заврши операција Додај окружења .
- Операција се можда неће завршити и ако не успе, ваши подаци се и даље шифрирају помоћу кључа којим управља Мицрософт. Можете поново покренути операцију Додај окружења .
Напомена
Можете додати само окружења која су омогућена као управљана окружења. Типови окружења Триал и Теамс не могу се додати у политику предузећа.
Уклоните окружења из политике да бисте се вратили на кључ којим управља Мицрософт
Пратите ове кораке ако желите да се вратите на кључ за шифровање којим управља Мицрософт.
Важно
Окружење је онемогућено када је уклоњено из политике предузећа да би се вратило шифровање података помоћу кључа којим управља Мицрософт.
- Пријавите се у Power Platform центар администрације.
- У окну за навигацију изаберите Безбедност.
- У окну Безбедност изаберите Подаци и приватност под Подешавања.
- Изаберите Кључ за шифровање којим управља клијент да бисте отишли на страницу Ентерприсе Полициес.
- Изаберите картицу Окружење са политикама , а затим пронађите окружење које желите да уклоните из кључа којим управља клијент.
- Изаберите картицу Све политике , изаберите окружење које сте верификовали у кораку КСНУМКС, а затим изаберите Измени политику на командној траци.
- Изаберите Уклони окружење на командној траци, изаберите окружење које желите да уклоните, а затим изаберите Настави.
- Изаберите ставку Сачувај.
Важно
Окружење је онемогућено када је уклоњено из политике предузећа да би се вратило шифровање података на кључ којим управља Мицрософт. Немојте брисати или онемогућавати кључ, избрисати или онемогућити трезор за кључеве, или уклонити дозволе политике предузећа за трезор кључева. Приступ кључу и кључном трезору је неопходан да би се подржала обнова базе података. Можете избрисати и уклонити дозволе политике предузећа након 30 дана.
Прегледајте статус шифровања окружења
Прегледајте статус шифровања из Ентерприсе политика
Пријавите се у Power Platform центар администрације.
У окну за навигацију изаберите Безбедност.
У окну Безбедност изаберите Подаци и приватност под Подешавања.
Изаберите Кључ за шифровање којим управља клијент да бисте отишли на страницу Ентерприсе Полициес.
Изаберите политику, а затим на командној траци изаберите Измени политику.
Прегледајте статус шифровања окружења у окружењу са овим одељком о политици .
Напомена
Статус енкрипције окружења може бити:
Шифровање - Процес шифровања кључа којим управља клијент ради и систем је онемогућен за употребу на мрежи.
Шифровање - онлине - Све основне услуге енкрипција која је потребна застој система је завршена и систем је омогућен за употребу на мрежи.
Шифровани - Кључ за шифровање политике предузећа је активан и окружење је шифровано са вашим кључем.
Враћање - Кључ за шифровање се мења из кључа којим управља клијент у кључ којим управља Мицрософт, а систем је онемогућен за употребу на мрежи.
Враћање - онлине - Све основне услуге енкрипција које захтевају застој система су вратили кључ и систем је омогућен за употребу на мрежи.
Мицрософт Манагед Кеи - Шифровање кључа којим управља Мицрософт је активан.
Фаилед - Кључ за шифровање политике предузећа не користе све Dataverse услуге складиштења. Они захтевају више времена за обраду и можете поново покренути операцију Додај окружење . Обратите се подршци ако операција поновног покретања не успе.
А Неуспели статус шифровања не утиче на податке о окружењу и његове операције. То значи да неке од Dataverse услуга складиштења шифрују ваше податке са вашим кључем, а неки настављају да користе кључ којим управља Мицрософт. Враћање се не препоручује јер када поново покренете операцију Додај окружење , сервис се наставља тамо где је стао.
Упозорење - Кључ за шифровање политике предузећа је активан и један од података сервиса наставља да буде шифрован са кључем којим управља Мицрософт. Сазнајте више у &лт;c0&гт;< ДИЦТ__Поwер ⚐ Аутомате > Поwер Аутомате ЦМК апликацијама поруке упозорења &лт; / c0&гт;.
Прегледајте статус шифровања са странице Историја окружења
Можете видети историју животне средине.
Пријавите се у Power Platform центар администрације.
У окну за навигацију изаберите Манаге.
У окну Управљање изаберите Окружења , а затим изаберите окружење са листе доступних окружења.
На командној траци изаберите Историја.
Пронађите историју за ажурирање управљаног кључа клијента.
Напомена
Статус приказује Руннинг када је шифровање у току. То показује Успео када је шифровање завршено. Статус показује Фаилед када постоји неки проблем са једном од услуга које не могу да примене кључ за шифровање.
Неуспело стање може бити упозорење и не морате поново покренути опцију Додај окружење . Можете потврдити да ли је то упозорење.
Промените кључ за шифровање окружења са новом политиком предузећа и кључем
Да бисте променили кључ за шифровање, креирајте нови кључ и нову политику предузећа. Затим можете да промените политику предузећа уклањањем окружења, а затим додавањем окружења у нову политику предузећа. Систем је искључен два пута када се мења на нову политику предузећа - 1) да се врати шифровање на кључ којим управља Мицрософт и 2) да се примени нова политика предузећа.
Савет
Да бисте ротирали кључ за шифровање, препоручујемо коришћење KeyVault-ову Нову верзију или постављање Смерница за ротацију.
- У порталу &лт;c0&гт;
Азуре &лт;/c0&гт;, креирајте нови кључ и нову политику предузећа. Више информација: Креирајте кључ за шифровање и одобрите приступ и креирајте политику предузећа - Одобрите нову политику предузећа приступ старом кључу.
- Након креирања новог кључа и политике предузећа, пријавите се у Power Platform админ центар.
- У окну за навигацију изаберите Безбедност.
- У окну Безбедност изаберите Подаци и приватност под Подешавања.
- Изаберите Кључ за шифровање којим управља клијент да бисте отишли на страницу Ентерприсе Полициес.
- Изаберите картицу Окружење са политикама , а затим пронађите окружење које желите да уклоните из кључа којим управља клијент.
- Изаберите картицу Све политике , изаберите окружење које сте верификовали у кораку КСНУМКС, а затим изаберите Измени политику на командној траци.
- Изаберите Уклони окружење на командној траци, изаберите окружење које желите да уклоните, а затим изаберите Настави.
- Изаберите ставку Сачувај.
- Поновите кораке КСНУМКС-КСНУМКС док се не уклоне сва окружења у политици предузећа.
Важно
Окружење је онемогућено када је уклоњено из политике предузећа да би се вратило шифровање података на кључ којим управља Мицрософт. Немојте брисати или онемогућавати кључ, избрисати или онемогућити трезор за кључеве, или уклонити дозволе политике предузећа за трезор кључева. Одобрите нову политику предузећа старом трезору кључева. Приступ кључу и кључном трезору је неопходан да би се подржала обнова базе података. Можете избрисати и уклонити дозволе политике предузећа након 30 дана.
- Након што су сва окружења уклоњена, из Power Platform админ центра идите на Ентерприсе политике.
- Изаберите нову политику предузећа, а затим изаберите Измени политику.
- Изаберите Додај окружење , изаберите окружења која желите да додате, а затим изаберите Настави.
Важно
Окружење је онемогућено када се дода новој политици предузећа.
Ротирајте кључ за шифровање окружења са новом верзијом кључа
Можете да промените кључ за шифровање окружења креирањем нове верзије кључа. Када креирате нову верзију кључа, нова верзија кључа је аутоматски омогућена. Сви ресурси за складиштење откривају нову верзију кључа и почињу да га примењују за шифровање података.
Када измените кључ или верзију кључа, заштита корена кључа за шифровање се мења, али подаци у складишту увек остају шифровани са кључем. Не постоји више акција потребна са ваше стране како би се осигурало да су ваши подаци заштићени. Ротирање кључне верзије не утиче на перформансе. Нема застоја у вези са ротирањем кључне верзије. То може потрајати 24 сата за све провајдере ресурса да примене нову верзију кључа у позадини. Претходна кључна верзија не сме бити онемогућена јер је потребна за услугу да је користи за поновно шифровање и за подршку обнове базе података.
Да бисте ротирали кључ за шифровање креирањем нове верзије кључа, користите следеће кораке.
- Идите на портал&лт;c0&гт;
Азуре портал&лт;/c0&гт;&лт;c1 /&гт;&лт;c2&гт;Кеи Ваултс&лт;/c2&гт; и пронађите трезор кључева где желите да креирате нову верзију кључа. - Идите на тастере.
- Изаберите тренутну, омогућени тастер.
- Селецт + Нова верзија.
- Поставка Омогућено подразумевано је Да , што значи да је нова верзија кључа аутоматски омогућена приликом креирања.
- Изаберите Креирај.
Савет
Да бисте били у складу са политиком ротације кључа, можете ротирати кључ за шифровање помоћу политике ротације. Можете или конфигурисати политику ротације или ротирати, на захтев, позивајући се на Ротате сада.
Важно
Нова кључна верзија се аутоматски ротира у позадини и нема никакве акције коју захтева администратор. Power Platform Важно је да претходна кључна верзија не сме бити онемогућена или избрисана најмање 28 дана како би се подржала обнова базе података. Онемогућавање или брисање претходне кључне верзије прерано може да ваше окружење ван мреже.
Погледајте листу шифрованих окружења
- Пријавите се у Power Platform центар администрације.
- У окну за навигацију изаберите Безбедност.
- У окну Безбедност изаберите Подаци и приватност под Подешавања.
- Изаберите Кључ за шифровање којим управља клијент да бисте отишли на страницу Ентерприсе Полициес.
- На страници Ентерприсе политике изаберите картицу Окружења са политикама . Приказана је листа окружења која су додата у политике предузећа.
Напомена
Могу постојати ситуације у којима статус окружења или статус шифровања показују статус неуспело . Када се то деси, можете покушати поново покренути операцију &лт;c0&гт;Адд енвиронмент&лт;/c0&гт; или послати < ДИЦТ__Мицрософт ⚐ Суппорт > Мицрософт Суппорт захтев за помоћ.
Операције базе података окружења
Клијент клијент може имати окружења која су шифрована помоћу кључа којим управља Мицрософт и окружења која су шифрована кључем којим управља клијент. За одржавање интегритета података и заштите података, доступне су следеће контроле приликом управљања операцијама базе података окружења.
Ресторе - Окружење за преписивање (враћено у окружење) је ограничено на исто окружење из којег је резервна копија узета или у другу средину која је шифрована истим кључем којим управља клијент.
-
Окружење за преписивање (копирано у окружење) је ограничено на друго окружење које је шифровано истим кључем којим управља клијент.
Напомена
Ако је окружење за истраживање подршке креирано за решавање проблема подршке у окружењу којим управља клијент, кључ за шифровање за окружење за истраживање подршке мора бити промењен у кључ којим управља клијент пре него што се може извршити операција копирања окружења.
Ресетовање : Шифровани подаци окружења се бришу, укључујући резервне копије. Након што се окружење ресетује, шифровање окружења ће се вратити на кључ којим управља Мицрософт.
Следећи кораци
&лт;c0&гт;О < ДИЦТ__Азуре ⚐ Кеy ⚐ Ваулт > Азуре Кеy Ваулт &лт;/c0&гт;