Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
[Bu makale yayın öncesi belgedir ve değişebilir.]
Güvenlik aracısı, Power Pages Güvenlik çalışma alanında yerleşik olarak bulunan ve geliştiricilerin doğal dil kullanarak Power Pages sitelerinin güvenliğini gözden geçirmelerine, yapılandırmalarına ve güçlendirmelerine yardımcı olan yapay zeka destekli bir yardımcıdır.
Aracı, güvenlik duruşunu gözden geçirme, kimlik doğrulaması ve yetkilendirmeyi yapılandırma, uygulama güvenlik ayarlarını yönetme ve yaygın güvenlik sorunlarını giderme gibi Power Pages sitenin güvenliğini sağlamayla ilgili temel güvenlik senaryolarını destekler. Öneriler sitenizin yapılandırmasına bağlıdır, bu nedenle genel rehberlik yerine ortamınıza göre bilinçli kararlar alabilirsiniz.
Important
- Bu bir önizleme özelliğidir.
- Önizleme özellikleri, üretimde kullanıma yönelik değildir ve sınırlı işlevselliğe sahip olabilir. Bu özellikler, ek kullanım koşullarına tabidir ve resmi sürümden önce kullanılabilir, böylece müşteriler erken erişim elde edebilir ve geri bildirim sağlayabilir.
Tüm yapılandırma değişiklikleri için, aracı güncelleştirmeleri yapmadan önce her zaman onayınızı istediğinden, sitenizin güvenliği sizin denetiminizde kalır.
Güvenlik senaryoları
Güvenlik aracısı, Power Pages site korumasının temel alanlarını kapsayan dört birincil güvenlik senaryounu destekler.
Site güvenlik duruşu gözden geçirmesi
Sitenizin genel güvenliğini tek bir konuşmada gözden geçirin. Aracı, fazla izinli erişim, anonim veri açığa çıkarma, kimlik doğrulaması yanlış yapılandırmaları ve eksik güvenlik korumaları gibi sorunları belirlemek için kimlik doğrulama ayarlarını, yetkilendirme yapılandırmasını, güvenlik ayarlarını, güvenlik açığı tarama bulgularını ve site yapılandırmasını analiz eder. Aracı bulgulara öncelik verir, bunları düz dilde açıklar ve önerilen düzeltme adımlarını sağlar.
Örnek komutlar:
- Sitemin güvenliğini gözden geçirin ve bana en yüksek öncelikli sorunları söyleyin.
- Anonim kullanıcıların şu anda erişebileceği her şeyi göster.
- En son güvenlik taraması bulgularımı özetleyin.
- Kimlik doğrulama, yetkilendirme ve güvenlik ayarlarımın en iyi yöntemlere uyup uymadığını denetleyin.
- Hedeflenenden daha geniş erişim sağlayan tüm web rollerini veya izinlerini belirleyin.
- Sayfa ve tablo izinlerimi gözden geçirin ve tutarsızlıkları vurgulayın.
- Hassas Dataverse tablolarının aşırı izinli izinlerle kullanıma sunulduğundan denetleyin.
- Ekibimle paylaşabildiğim bir güvenlik duruşu raporu oluşturun.
Yetkilendirme yapılandırması
Kullanıcıların sitenizin sayfalarına ve Dataverse verilerine erişme şeklini yapılandırın. Aracı web rollerini, sayfa izinlerini ve tablo izinlerini oluşturmaya ve güncelleştirmeye yardımcı olur. Mevcut yetkilendirme ayarlarını açıklar ve sitenizin yapılandırmasına göre en az ayrıcalıklı erişim önerir.
Örnek komutlar:
- Tüm web rollerini ve erişebilecekleri sayfaları gösterin.
- Kimliği doğrulanmış kullanıcılar için CaseReviewer adlı bir web rolü oluşturun.
- Yalnızca CaseReviewer rolüne sahip kullanıcıların erişebilmesi için SupportCases sayfasını kısıtlayın.
- CaseReviewer rolünün olayları okumasına ve oluşturmasına olanak tanıyan bir tablo izni oluşturun.
- Bu tablo iznini Genel kapsam olan Kişi kapsamı olarak değiştirin.
- Bu tablo izninden anonim erişimi kaldırın.
- Atanmış web rolü olmayan tüm tablo izinlerini listeleyin.
- RoleB ve RoleC'ye sahip bir kullanıcı TestC'ye erişebilir ve TestForm gönderebilir mi?
Kimlik doğrulama yapılandırması ve sorun giderme
Kimlik doğrulama sağlayıcılarını yapılandırın, kimlik doğrulama ayarlarını doğrulayın ve yaygın oturum açma sorunlarını tanılayın. Aracı Microsoft Entra ID, OpenID Connect ve SAML 2.0'ı destekler ve kimlik doğrulama sorunlarını çözmek için yapılandırma güncelleştirmeleri önerir.
Örnek komutlar:
- Sitem kimlik doğrulaması kurulumunu gözden geçirin ve neyin yanlış yapılandırıldığından bahsedin.
- Microsoft Entra ID oturum açma ayarlarımı doğrulayın ve düzeltmeleri önerin.
- OpenID Connect yapılandırmamı doğrulayın.
- Kullanıcılar Oturum aç'a tıklar ancak oturum açma sayfasına döner. Sorunu tanımlamama yardımcı olun.
- Kullanıcılar başarıyla kimlik doğrulaması yapar ancak oturum açtıktan sonra Erişim reddedilir.
- Bu siteyi hem yerel hesapları hem de Microsoft Entra ID destekleyecek şekilde yapılandırın.
- Microsoft Entra ID varsayılan oturum açma seçeneği olarak ayarlayın.
- Oturum açmanın neden bazı kullanıcılar için başarılı olduğunu ancak diğerleri için başarısız olduğunu araştırmama yardımcı olun.
Uygulama güvenlik ayarları
İçerik Güvenlik İlkesi (CSP), HTTP güvenlik üst bilgileri, CORS, tanımlama bilgisi ayarları, oturum yönetimi ve WAF ile ilgili yapılandırmalar dahil olmak üzere uygulama düzeyinde güvenlik ayarlarını gözden geçirin ve yapılandırın.
Örnek komutlar:
- Geçerli İçerik Güvenliği İlkemi gözden geçirin ve iyileştirmeler önerin.
- JavaScript veya CSS'yi engelleyen İçerik Güvenlik İlkesi hatalarını tanılayın.
- HTTP güvenlik üst bilgilerimi gözden geçirin ve güçlendirin.
- Daha güvenli CORS ayarları önerin.
- Kimlik doğrulama tanımlama bilgisi yapılandırmamı gözden geçirin.
- Etkin olmayan kullanıcılar için oturum zaman aşımını güncelleştirin.
- Sitem için WAF'nin etkinleştirilip etkinleştirilmediğini denetleyin ve geçerli koruma durumunu açıklayın.
- Uygulama güvenlik ayarlarımı gözden geçirin ve iyileştirmeler önerin.
Ajan nasıl çalışır?
Güvenlik aracısını Power Pages Design Studio'nun Güvenlik çalışma alanında bulabilirsiniz. Güvenlik aracısı sohbet panelini başlattıktan sonra, doğal dil kullanarak neyi başarmak istediğinizi açıklayın. Örnek istemler şunlardır:
- Sitemin güvenliğini gözden geçirin.
- Microsoft Entra ID kimlik doğrulamayı yapılandırın.
- Satış rolü için izinler oluşturun.
- Kullanıcılar neden oturum açamıyor?
- İçerik Güvenliği İlkesini yapılandırın.
Aracı sitenizin yapılandırmasını analiz eder, bulgularını açıklar ve uygun durumlarda yapılandırma değişiklikleri önerir. Herhangi bir değişikliği uygulamadan önce onayınızı talep eder ve tamamlandıktan sonra tam olarak güncelleştirilenleri onaylar.
En iyi uygulamalar
En iyi deneyim için:
- Değişiklikleri üretim ortamına yükseltmeden önce geliştirme veya test ortamlarında Güvenlik aracısını kullanın.
- Yazma eylemlerini onaylamadan önce önerilen tüm yapılandırma değişikliklerini gözden geçirin.
- Güvenlik kavramlarını anlamak ve sitenizi yapılandırmak için konuşma deneyimini kullanın.
- Kuruluşunuzun standart ALM işlemini kullanarak onaylanan değişiklikleri doğrulayın ve dağıtın.
Öneriler sitenizin yapılandırmasında temellendiğinden, yönergeler genel güvenlik en iyi yöntemleri yerine ortamınıza göre uyarlanır.
İlgili güvenlik özellikleri
Güvenlik aracısına ek olarak, Güvenlik çalışma alanı sitenizi sürekli izlemeye yardımcı olan otomatik güvenlik özellikleri içerir.
Güvenlik taraması (önizleme), sitenizi OWASP tabanlı güvenlik kurallarına göre değerlendiren yinelenen güvenlik açığı taramaları zamanlamanıza olanak tanır.
Site trafiği izleme (önizleme), şüpheli etkinlikleri ve olası saldırıları algılamak için trafik desenlerini sürekli olarak analiz eder.
Her iki özellikten elde edilen bulgular Güvenlik çalışma alanının Genel Bakış sayfasında uyarı olarak görünür. Buradan, uyarı ayrıntılarını gözden geçirebilir, doğrudan önerilen eylemleri gerçekleştirebilir veya sorunu anlamak ve destekli düzeltme almak için Güvenlik aracısını açabilirsiniz.