Белешка
Приступ овој страници захтева ауторизацију. Можете покушати да се пријавите или промените директоријуме.
Приступ овој страници захтева ауторизацију. Можете покушати да промените директоријуме.
Power Platform Обрађује и личне податке и податке о клијентима. Да бисте сазнали више о личним подацима и подацима о клијентима, погледајте Мицрософт Труст Центер .
Пребивалиште података
Станар Microsoft Entra чува информације релевантне за организацију и њену безбедност. Када се < ДИЦТ__Мицрософт ⚐ Ентра > Мицрософт Ентра станар пријави за услуге Повер Платформ, изабрани макро регион станара мапира се на најпогоднију географију
Као администратор, можете одабрати географију макро региона, као што су Северна Америка, Европа или Asia-Pacific уместо одређеног региона центра података. Платформа затим аутоматски додељује оптимални регион центра података унутар одабране географије макро региона на основу разматрања капацитета, доступности и перформанси. Овај приступ помаже да се обезбеди скалабилније, отпорније и ефикасније искуство за све купце, а истовремено наставља да поштује обавезе о пребивалишту података. Интелигентни избор региона осигурава да су окружења смештена у регионима са оптималним капацитетом и здрављем, побољшавајући време рада и одзив.
Неке организације имају глобално присуство. На пример, предузеће може имати седиште у Сједињеним Америчким Државама, али послује у Аустралији. Можда ће бити потребно да се одређени подаци Повер Платформ-а чувају у Аустралији како би се ускладили са локалним прописима. Када се Power Platform услуге примене у више Azure географских области, то се назива примена у више географских подручја. У овом случају, само метаподаци који се односе на окружење се чувају у кућном макро гео. Сви метаподаци и подаци о производу тог окружења се чувају у удаљеном макро гео.
Power Platform услуге су доступне у одређеним Азуре географијама. За више информација о томе где су доступне услуге Повер Платформ, где се ваши подаци чувају и реплицирају ради отпорности и како се користе, идите на Мицрософт Труст Центер . Обавезе у вези са локацијом корисничких података у мировању налазе се у Условима обраде података у условима Мицрософт Онлине Сервицес. Microsoft такође обезбеђује центре података за суверене ентитете.
Руковање подацима
У овом одељку је наведено како Power Platform складишти, обрађује и преноси податке о клијентима.
Подаци у мировању
Осим ако није другачије наведено у документацији, подаци о клијентима остају у оригиналном извору (на пример, Dataverse или SharePoint). Power Platform апликације се чувају у Азуре Стораге као део окружења. Подаци о мобилним апликацијама су шифровани и чувају се у СКЛ Екпресс-у. У већини случајева, апликације користе Azure складиште да би сачувале податке о Power Platform услузи и Azure SQL базу података да би сачувале метаподатке услуге. Подаци које корисници апликације уносе чувају се у одговарајућем извору података за услугу, као што је Датаверсе.
Power Platform шифрује све трајне податке по дефаулту користећи Мицрософт-управљане кључеве. Подаци клијената ускладиштени у Azure SQL бази података у потпуности су шифровани помоћу Azure SQL технологије транспарентног шифровања података (TDE). Подаци клијената ускладиштени у Azure складишту блоб објекта шифровани су методом Azure шифровања складишта.
Подаци у обради
Подаци се обрађују када се користе као део интерактивног сценарија или када их додирне процес у позадини, као што је освежавање. Power Platform учитава податке у обради у меморијски простор једног или више радних оптерећења услуге. Да би се олакшала функционалност радног оптерећења, подаци ускладиштени у меморији нису шифровани.
Подаци у транзиту
Повер Платформ шифрира сав долазни ХТТП саобраћај користећи ТЛС КСНУМКС или новији. Платформа одбацује захтеве који покушавају да користе ТЛС 1.1 или ниже.
Напредне безбедносне функције
Неке од напредних безбедносних функција Повер Платформ-а захтевају посебне лиценце.
Ознаке услуге
Ознака услуге је група префикса ИП адресе из одређене Азуре услуге. Ознаке услуга можете користити за дефинисање контрола приступа мрежи у безбедносним групама мреже или Azure заштитном зиду.
Сервисне ознаке помажу да се смањи сложеност честих ажурирања мрежних безбедносних правила. Користите ознаке услуга уместо одређених ИП адреса када креирате безбедносна правила која, на пример, дозвољавају или ускраћују саобраћај за одговарајућу услугу.
Мицрософт управља префиксима адреса у сервисној ознаци и аутоматски га ажурира како се адресе мењају. Више информација потражите у чланку Опсези IP адреса за Azure и ознаке услуге – јавни облак.
Смернице за податке
Повер Платформ укључује опсежне функције политике података које помажу у управљању сигурношћу података.
Складиштење Схаред Аццесс Сигнатуре (САС) ИП ограничење
Белешка
Пре активирања било које од ових САС функција, корисници морају прво дозволити приступ домену https://*.api.powerplatformusercontent.com или већина САС функционалности неће радити.
Овај скуп функција је функционалност специфична за клијента која ограничава токене Стораге Схаред Аццесс Сигнатуре (САС) и контролише се путем менија у админ центру Power Platform . Ова поставка ограничава ко, на основу ИП-а (IPv4 и IPv6) може да користи САС токене предузећа.
Ова подешавања можете пронаћи у подешавањима Приватност + безбедност окружења у админ центру. Укључите опцију Омогући ИП адресу засновану на Стораге Схаред Аццесс Сигнатуре (САС) правило .
Администратори могу да изаберу једну од ове четири опције за ову поставку:
| Опција | Поставке | Опис |
|---|---|---|
| 1. | Само ИП везивање | Ова поставка ограничава САС кључеве на ИП адресу подносиоца захтева. |
| 2. | Само ИП заштитни зид | Ово ограничава коришћење САС кључева да раде само у опсегу који је одређен администратором. |
| 3. | ИП везивање и заштитни зид | Ово ограничава коришћење САС кључева за рад у опсегу који је одредио администратор и само на ИП адресе подносиоца захтева. |
| 4. | ИП везивање или заштитни зид | Омогућава САС кључеве да се користе у наведеном опсегу. Ако захтев долази изван опсега, примењује се ИП везивање. |
Белешка
Администратори који одлуче да омогуће ИП заштитни зид (опција 2, 3 и 4 наведена у горњој табели) морају да унесу и IPv4 и IPv6 опсеге својих мрежа како би осигурали одговарајућу покривеност својих корисника.
Упозорење
Опције 1 и 3 користе ИП Биндинг, који не ради исправно ако корисници имају ИП Поолс, Реверсе Проки, или Нетворк Аддресс Транслатион ( NAT) омогућени гатеваи који се користе у оквиру својих мрежа. Ово доводи до тога да се ИП адреса корисника мења пречесто да би тражилац поуздано имао исту ИП адресу између операција читања / писања САС-а.
Опције 2 и 4 раде како је предвиђено.
Производи који спроводе ИП везивање када је омогућено:
- Dataverse
- Power Automate
- Прилагођени конектори
- Power Apps
Утицај на корисничко искуство
Када корисник, који не испуњава ограничења ИП адресе окружења, отвори апликацију : Корисници добијају поруку о грешци која наводи генерички проблем са ИП адресом.
Када корисник, који испуњава ограничења ИП адресе, отвори апликацију : Следећи догађаји се дешавају:
- Корисници могу добити банер који ће брзо нестати обавештавајући кориснике да је постављена ИП поставка и да контактирају администратора за детаље или да освеже све странице које губе везу.
- Што је још значајније, због ИП валидације коју користи ова сигурносна поставка, неке функционалности могу радити спорије него да су искључене.
Ажурирање подешавања програмски
Администратори могу да користе аутоматизацију за подешавање и ажурирање ИП везивања у односу на подешавање заштитног зида, ИП опсег који је дозвољен и прекидач за пријављивање . Сазнајте више у Водичу: Креирање, ажурирање и листа поставки управљања окружењем.
Пријављивање САС позива
Ова поставка омогућава да се сви САС позиви у оквиру Power Platform пријаве у Пурвиев. Ово логовање приказује релевантне метаподатке за све догађаје стварања и коришћења и може се омогућити независно од горе наведених ограничења САС ИП-а. Power Platform услуге тренутно укључују САС позиве у 2024. години.
| Назив поља | Опис поља |
|---|---|
response.status_message |
Означава да ли је догађај био успешан или не: САССуццесс или САСАутхоризатионЕррор. |
response.status_code |
Означава да ли је догађај био успешан или не: 200, 401 или 500. |
ip_binding_mode |
Режим везивања ИП адресе постављен од стране администратора станара, ако је укључен. Односи се само на догађаје креирања САС-а. |
admin_provided_ip_ranges |
ИП опсег постављен од стране администратора станара, ако их има. Односи се само на догађаје креирања САС-а. |
computed_ip_filters |
Коначни скуп ИП филтера везаних за САС УРИ-је на основу режима везивања ИП-а и опсега које је поставио администратор станара. Односи се и на догађаје креирања и коришћења САС-а. |
analytics.resource.sas.uri |
Подаци који су покушавали да се приступе или креирају. |
enduser.ip_address |
Јавна ИП адреса позиваоца. |
analytics.resource.sas.operation_id |
Јединствени идентификатор из догађаја стварања. Претраживање по овоме приказује све догађаје коришћења и креирања који се односе на САС позиве из догађаја стварања. Мапирано на заглавље одговора x-ms-sas-operation-id . |
request.service_request_id |
Јединствени идентификатор из захтева или одговора и може се користити за тражење једног записа. Мапирано на заглавље одговора x-ms-service-request-id . |
version |
Верзија ове шеме дневника. |
type |
Генерички одговор. |
analytics.activity.name |
Врста активности овог догађаја била је: Стварање или употреба. |
analytics.activity.id |
Јединствени ИД записа у Пурвиев. |
analytics.resource.organization.id |
ID организације |
analytics.resource.environment.id |
ID окружења |
analytics.resource.tenant.id |
ID закупца |
enduser.id |
ГУИД из Microsoft Entra ИД-а креатора из догађаја стварања. |
enduser.principal_name |
УПН / адреса е-поште креатора. За догађаје коришћења ово је генерички одговор: "сyстем@поwерплатформ". |
enduser.role |
Генерички одговор: Редовно за креирање догађаја и систем за догађаје коришћења. |
Укључите Пурвиев ревизију евидентирање
Да би се логови приказали у вашој Пурвиев инстанци, прво морате да се одлучите за свако окружење за које желите дневнике. Ова поставка се може ажурирати Power Platform у админ центру од стране администратора станара.
- Пријавите се у Повер Платформ админ центар са акредитивима администратора станара.
- У окну за навигацију изаберите Манаге.
- У окну Управљање , изаберите Окружења.
- Изаберите окружење за које желите да укључите пријављивање администратора.
- Изаберите Сеттингс на командној траци.
- Изаберите Приватност производа > + Безбедност.
- Под Стораге Схаред Аццесс Сигнатуре (САС) Безбедносна подешавања (Преглед) , укључите Омогући САС пријављивање у Пурвиев функцију.
Претрага дневника ревизије
Администратори станара могу да користе Пурвиев да виде дневнике ревизије емитоване за САС операције, и могу сами дијагностицирати грешке које се могу вратити у питањима ИП валидације. Пурвиев евиденције су најпоузданије решење.
Користите следеће кораке да бисте дијагностиковали проблеме или боље разумели обрасце коришћења САС-а унутар вашег станара.
Уверите се да је евидентирање ревизије укључено за животну средину. Погледајте Укључивање евидентирања ревизије Пурвиев.
Идите на портал за усаглашеност Мицрософт Пурвиев и пријавите се са администраторским акредитивима.
У левом окну за навигацију изаберите Ревизија. Ако вам ова опција није доступна, то значи да пријављени корисник нема администраторски приступ дневнику ревизије упита.
Изаберите временски опсег датума и времена у УТЦ да бисте тражили дневнике. На пример, када је враћена грешка КСНУМКС Форбидден са кодом грешке унаутхоризед_цаллер .
На падајућој листи
Activities - friendly namesпотражите операције складиштења Повер Платформ и изаберите Цреатед САС УРИ и Усед САС УРИ.Наведите кључну реч у Претраживање кључних речи. Погледајте Почетак претраге у Пурвиев документацији да бисте сазнали више о овом пољу. Можете користити вредност из било ког поља описаног у горњој табели у зависности од вашег сценарија, али у наставку су препоручена поља за претраживање (по редоследу преференција):
- Вредност заглавља одговора
x-ms-service-request-id. Ова вредност филтрира резултате на један САС УРИ догађај креирања или један САС УРИ догађај коришћења, у зависности од тога који тип захтева је заглавље. То је корисно када истражујете 403 Форбидден грешку враћену кориснику. Такође можете да га користите да зграбитеpowerplatform.analytics.resource.sas.operation_idвредност. - Вредност заглавља одговора
x-ms-sas-operation-id. Ова вредност филтрира резултате на један САС УРИ догађај креирања и један или више догађаја коришћења за тај САС УРИ у зависности од тога колико пута је приступио. Мапира се наpowerplatform.analytics.resource.sas.operation_idтерену. - Потпуни или делимични САС УРИ, минус потпис. Ово може да врати многе САС УРИ креације и многе догађаје коришћења САС УРИ-ја, јер је могуће да се исти УРИ затражи за генерисање онолико пута, колико је потребно.
- ИП адреса позиваоца. Враћа све догађаје креирања и коришћења за ту ИП адресу.
- Животна средина ИД. Ово може вратити велики скуп података који се могу проширити на много различитих понуда Power Platform, па избегавајте ако је могуће или размислите о сужавању прозора за претрагу.
Упозорење
Не тражите главно корисничко име или ИД објекта јер се те вредности шире само на догађаје креирања, а не на догађаје коришћења.
- Вредност заглавља одговора
Изаберите Претражи и сачекајте да се појаве резултати.
Упозорење
Унос дневника у Пурвиев може бити одложен до сат времена или више, па имајте то на уму када тражите недавне догађаје.
Решавање проблема КСНУМКС Забрањена / унаутхоризед_цаллер грешка
Можете користити дневнике креирања и коришћења да бисте утврдили зашто би позив резултирао грешком КСНУМКС Форбидден са кодом грешке унаутхоризед_цаллер .
- Пронађи дневнике у Пурвиев као што је описано у претходном одељку. Размислите о коришћењу x-мс-сервице-реqуест-ид или x-мс-сас-оператион-ид из заглавља одговора као кључне речи за претрагу.
- Отворите догађај употребе, Половни САС УРИ и потражите поwерплатформ.аналyтицс.ресоурце.сас.цомпутед_ип_филтерс поље под ПропертиЦоллецтион. Овај ИП опсег је оно што САС позив користи да би се утврдило да ли је захтев овлашћен да настави или не.
- Упоредите ову вредност са пољем ИП адреса дневника, што би требало да буде довољно за утврђивање зашто захтев није успео.
- Ако мислите да је вредност поwерплатформ.аналyтицс.ресоурце.сас.цомпутед_ип_филтерс нетачна, наставите са следећим корацима.
- Отворите догађај креирања, Цреатед САС УРИ , претраживањем помоћу вредности заглавља одговора к-мс-сас-оператион-ид (или вредности поља поwерплатформ.аналyтицс.ресоурце.сас.оператион_ид из дневника креирања).
- Набавите вредност поwерплатформ.аналyтицс.ресоурце.сас.ип_биндинг_моде поља. Ако недостаје или је празан, то значи да ИП везивање није било укључено за то окружење у време тог одређеног захтева.
- Добијте вредност поwерплатформ.аналyтицс.ресоурце.сас.админ_провидед_ип_рангес. Ако недостаје или је празан, то значи да опсег ИП заштитног зида није наведен за то окружење у време тог одређеног захтева.
- Набавите вредност поwерплатформ.аналyтицс.ресоурце.сас.цомпутед_ип_филтерс , која би требала бити идентична догађају коришћења и изведена је на основу режима везивања ИП-а и опсега ИП заштитног зида које пружа администратор. Погледајте логику извођења у Складиштење података и управљање у Power Platform.
Ове информације помажу администраторима станара да исправе било какву погрешну конфигурацију у подешавањима ИП везивања окружења.
Упозорење
Промене поставки окружења за САС ИП везивање могу потрајати најмање 30 минута да ступе на снагу. Могло би бити више ако партнерски тимови имају свој кеш.
Сродни чланци
Преглед безбедности
Аутентификација услуга Power Platform
Повезивање и аутентификација са изворима података
Power Platform Питања о безбедности