Огляд агента безпеки (попередній перегляд)

[Ця стаття стосується інструкції до попередньої версії, і її буде змінено.]

Агент безпеки – це помічник на основі ШІ, вбудований у робочу область Power Pages Security, який допомагає виробникам переглядати, настроювати та посилювати безпеку своїх Power Pages сайтів, використовуючи природну мову.

Агент підтримує основні сценарії безпеки, пов'язані із забезпеченням Power Pages сайту, зокрема перегляд пози безпеки, настроювання автентифікації та авторизації, керування параметрами безпеки програм і виправлення поширених проблем безпеки. Рекомендації базуються на конфігурації сайту, тому ви можете приймати обґрунтовані рішення на основі середовища, а не загальних вказівок.

Important

  • Це функція попереднього перегляду.
  • Підготовчі функції призначені для невиробничого використання. Їх можливості можуть бути обмеженими. Ці функції підпадають під додаткові умови використання і доступні до офіційного релізу, щоб клієнти могли отримати раннє access та залишити відгуки.

Для будь-яких змін конфігурації агент завжди запитує ваше схвалення, перш ніж вносити оновлення, тому ви залишаєтеся під контролем безпеки сайту.

Сценарії безпеки

Security Agent підтримує чотири основні сценарії безпеки, які охоплюють основні аспекти захисту сайту Power Pages.

Огляд стану безпеки об'єкта

Перегляньте загальну безпеку сайту в одній розмові. Агент аналізує параметри автентифікації, конфігурацію авторизації, параметри безпеки, результати сканування вразливостей і конфігурацію сайту, щоб визначити такі проблеми, як надмірний дозвіл на доступ, анонімний вплив даних, неправильні конфігурації автентифікації та відсутність захисту системи безпеки. Агент визначає пріоритетність результатів, пояснює їх простою мовою та надає рекомендовані кроки з виправлення.

Приклад запитів:

  • Перевірте безпеку мого сайту та повідомте мені про проблеми з найвищим пріоритетом.
  • Показати все, до якого наразі можуть отримати доступ анонімні користувачі.
  • Підсумуйте останні результати перевірки безпеки.
  • Перевірте, чи дотримуються мої параметри автентифікації, авторизації та безпеки.
  • Визначте будь-які веб-ролі або дозволи, які забезпечують ширший доступ, ніж передбачалося.
  • Перегляньте дозволи сторінки та таблиці та виділіть будь-які невідповідності.
  • Перевірте, чи конфіденційні таблиці Dataverse піддаються надмірно допустимим дозволам.
  • Створіть звіт про стан безпеки, до який я можу надати спільний доступ своїй команді.

Конфігурація авторизації

Настроювання доступу користувачів до сторінок сайту та даних Dataverse. Агент допомагає створювати та оновлювати веб-ролі, дозволи на доступ до сторінок і дозволи таблиці. У ньому пояснено наявні параметри авторизації та рекомендовано отримати доступ із найменшими правами на основі конфігурації сайту.

Приклад запитів:

  • Показати всі веб-ролі та сторінки, до яких вони можуть отримати доступ.
  • Створення веб-ролі CaseReviewer для автентифікованих користувачів.
  • Обмежити сторінку SupportCases, щоб доступ до неї могли отримати лише користувачі з роллю CaseReviewer.
  • Створіть дозвіл таблиці, який дає змогу ролі CaseReviewer читати та створювати інциденти.
  • Змініть цей дозвіл таблиці з глобальної області на область контакту.
  • Видалити анонімний доступ із цього дозволу таблиці.
  • Перелічіть усі дозволи таблиці, яким не призначено жодні веб-ролі.
  • Чи може користувач із RoleB і RoleC отримати доступ до TestC і надіслати тестформу?

Налаштування автентифікації та усунення несправностей

Настройте постачальників автентифікації, перевірте параметри автентифікації та діагностуйте поширені проблеми з входом. Агент підтримує Microsoft Entra ID, OpenID Connect і SAML 2.0, а також рекомендує оновлення конфігурації для вирішення проблем з автентифікацією.

Приклад запитів:

  • Перегляньте налаштування автентифікації на моєму сайті та повідомте, що неправильно налаштовано.
  • Перевірте настройки входу Microsoft Entra ID та рекомендуємо виправлення.
  • Перевірте конфігурацію OpenID Connect.
  • Користувачі натискайте кнопку Увійти, але повертаються на сторінку входу. Допоможіть мені визначити проблему.
  • Користувачі успішно автентифікують, але отримують відмовлено в доступі після входу.
  • Настройте цей сайт для підтримки локальних облікових записів і Microsoft Entra ID.
  • Установіть Microsoft Entra ID як параметр входу за замовчуванням.
  • Допоможіть мені з'ясувати, чому вхід виконується успішно для деяких користувачів, але не вдається виконати для інших користувачів.

Налаштування безпеки додатків

Перегляньте та настройте параметри безпеки на рівні програми, зокрема політику безпеки вмісту (CSP), заголовки безпеки HTTP, CORS, настройки файлів cookie, керування сеансами та конфігурації, пов'язані з WAF.

Приклад запитів:

  • Перегляньте поточну політику безпеки вмісту та порекомендуйте покращення.
  • Діагностуйте помилки політики безпеки вмісту, які блокують JavaScript або CSS.
  • Переглядайте та зміцнюйте заголовки безпеки HTTP.
  • Рекомендуємо безпечніші настройки CORS.
  • Перегляньте конфігурацію файлів cookie автентифікації.
  • Оновіть час очікування сеансу для неактивних користувачів.
  • Перевірте, чи ввімкнуто WAF для мого сайту, і поясніть поточний стан захисту.
  • Перегляньте настройки безпеки програми та порекомендуйте покращення.

Як працює агент

Агент безпеки можна знайти в робочій області "Безпека" Power Pages Design Studio. Після запуску панелі чату агента безпеки опишіть, чого потрібно досягти, використовуючи природну мову. Приклади запитів включають:

  • Перевірте безпеку мого сайту.
  • Налаштуйте автентифікацію Microsoft Entra ID.
  • Створіть дозволи для ролі Sales.
  • Чому користувачі не можуть увійти?
  • Налаштуйте політику безпеки контенту.

Агент аналізує конфігурацію вашого об'єкта, пояснює результати та пропонує зміни конфігурації, де це доречно. Перед поданням будь-яких змін він запитує ваше схвалення і після завершення підтверджує, що саме було оновлено.

Знімок екрана: агент безпеки в Power Pages Design Studio, який переглядає та застосовує вказівки з конфігурації безпеки.

Рекомендації

Щоб отримати найкращі можливості, виконайте наведені нижче дії.

  • Використовуйте агента безпеки в середовищах розробки або тестування, перш ніж сприяти змінам у виробництві.
  • Перегляньте всі запропоновані зміни конфігурації, перш ніж затверджувати дії з записуванням.
  • Використовуйте розмовні можливості, щоб зрозуміти концепції безпеки, а також настроїти сайт.
  • Перевіряйте та розгортайте затверджені зміни за допомогою стандартного процесу ALM вашої організації.

Оскільки рекомендації обґрунтовані в конфігурації сайту, рекомендації призначено для вашого середовища, а не загальних практичних порад із безпеки.

Окрім агента безпеки, робочий простір безпеки включає автоматизовані можливості безпеки, які допомагають безперервно контролювати ваш сайт.

Сканування безпеки (попередній перегляд) дозволяє запланувати повторювані сканування вразливостей, які оцінюють ваш сайт відповідно до правил безпеки на основі OWASP.

Моніторинг трафіку на сайті (попередній перегляд) безперервно аналізує патерни трафіку для виявлення підозрілої активності та потенційних атак.

Результати обох можливостей відображаються у вигляді сповіщень на сторінці Огляд робочого простору безпеки. Після цього ви можете переглянути деталі сповіщення, безпосередньо вжити рекомендованих дій або відкрити агента безпеки, щоб зрозуміти проблему і отримати кероване усунення.

Додаткові відомості

Запустити розширені налаштування скануваннябезпеки (попередній перегляд)