Нотатка
Доступ до цієї сторінки потребує авторизації. Можна спробувати ввійти або змінити каталоги.
Доступ до цієї сторінки потребує авторизації. Можна спробувати змінити каталоги.
Захистіть від витоку даних, контролюючи, які програми можуть працювати у вашому Dataverse середовищі. Ці заходи захисту запобігають несанкціонованому видаленню конфіденційної інформації, допомагаючи вашому бізнесу підтримувати безперервність і дотримуватися нормативних вимог.
Налаштуйте, які програми дозволені або заблоковані у вашому середовищі. Завдяки цьому зловмисники не можуть використовувати несхвалені додатки для експорту конфіденційних даних.
Як працює контроль доступу до додатків?
Контроль доступу до додатків виконується на Dataverse рівні аутентифікації. Дізнайтеся більше в статті Автентифікація в Power Platform службах. Dataverse автентифікація перевіряє ідентифікатор клієнтського додатка в токені користувача за списком дозволених і заблокованих програм, налаштованих для середовища. Автентифікація надає або відмовляє додатку користувача в доступі до середовища.
Користувачі можуть автентифікуватися чотирма способами:
Контекст користувача
Користувач входить у систему, наприклад Dynamics 365 Sales, вказуючи свої облікові дані.
Контекст програми з уособленням користувача
Користувач входить у сторонній додаток Microsoft. Додаток здійснює дзвінок за Dataverse допомогою токена програми, що представляє користувача. Дізнайтеся більше в статті Видавання себе за іншого користувача за допомогою веб-API.
Власний додаток із дзвінком від служби до служби (контекст програми)
Сторонній додаток Microsoft здійснює дзвінок до Dataverse, використовуючи свій додатковий токен. Ці власні програми зареєстровані та надають внутрішні послуги, як-от синхронізацію електронної пошти, які зазвичай працюють у фоновому режимі без будь-якої взаємодії з користувачем.
Сторонні додатки, зареєстровані у реєстрації додатку вашого порталу Azure
Ваш кастомний додаток автентифікує за допомогою сертифіката або користувацького токена реєстрації вашого Azure.
Приклади того, як працює керування доступом до клієнтських програм під час аутентифікації користувача та контексту програми :
Контекст користувача з токеном користувача
- Для всіх запитів токенів користувачів ми перевіряємо, чи є використовуваний ідентифікатор програми частиною дозволених або заблокованих списків.
- Токен користувача також можна отримати для публічного клієнта для додатків першої сторони та партнерів.
Нотатка
- Ми не рекомендуємо допускати публічного клієнта, якщо це не потрібно тимчасово.
- Додаток 00000007-0000-0000-c000-000000000000 Dataverse автоматично дозволено в усіх середовищах. Доступом користувача до Dataverse середовища можна керувати шляхом призначення відповідної ліцензії користувача та/або Dataverse призначення ролі безпеки користувачеві.
Контекст програми з уособленням користувача
Видавання себе за іншу особу за допомогою власної програми
- У таких сценаріях, як Power Automate, де токен додатку сервіс-сервіс використовується з імітацією користувача, ми перевіряємо, чи дозволено або заблоковано ідентифікатор додатку.
- Для інших сценаріїв, коли видавання себе за користувача не використовується, перевірка маркерів "service-to-service" наразі не виконується.
Контроль доступу до клієнтських програм не застосовується до таких програм:
Власні застосунки з дзвінками від служби до служби (контекст програми)
Дізнайтеся більше у Часто використовуються Microsoft сторонніх сервісах і порталах.
Партнерські додатки з дзвінками від одного до одного
Щоб заблокувати ці програми, зробіть їх неактивними або видаліть із середовища в Power Platform центрі адміністрування. Дізнайтеся більше в статті Керування користувачами програми в Power Platform Центрі адміністрування.
вимоги
Виконайте наступні обов’язкові умови:
Підтвердьте свою роль
Існує дві Power Platform пов’язані ролі адміністратора служби, які ви можете призначити, щоб забезпечити високий рівень керування адміністраторами:
- Адміністратор Power Platform
- Dynamics 365 Admin
Переконайтеся, що ваше середовище є керованим середовищем
Ваше середовище має бути керованим. Дізнайтеся більше в огляді керованого середовища.
Увімкнення аудиту в середовищі
- Увійдіть в Центр Power Platform адміністрування як системний адміністратор.
- В області переходів виберіть Керування .
- В області «Керування » виберіть «Середовища». Потім виберіть конкретне середовище.
- Виберіть Налаштування на панелі команд.
- Виберіть Аудит і журнали>Налаштування аудиту.
- У розділі Аудит виберіть опції Почати аудит, Доступ до журналу та Читати журнали .
- Виберіть Зберегти.
Перегляньте список програм у середовищі
Існує набір програм, які попередньо зареєстровані для роботи в Dataverse середовищі. Цей список програм може відрізнятися в різних середовищах. Ці програми автоматично завантажуються у ваше середовище.
Нотатка
Перелічені нижче програми мають попередній дозвіл на роботу в Dataverse середовищі:
- Усі Microsoft додатки, які попередньо авторизовані для отримання токенів On-Behalf-Of. Дізнайтеся більше у платформа ідентичностей Microsoft та OAuth2.0 On-Behalf-Of flow.
- Додатки користувачів додатків. Дізнайтеся більше в розділі Спеціальні користувачі системи та користувачі програми.
- Усі застарілі додатки, які можуть динамічно отримувати токени від імені On-Bepre-Of.
- Усі додатки з привілеєм prvActOnBehalfOfAnotherUser і ті, що використовують заголовки для видавання себе за користувачів. Дізнайтеся більше в статті Видавання себе за іншого користувача.
Додайте додатки до списку
Щоб додати програму до списку, виконайте наступні кроки.
Увійдіть у Центр адміністрування Power Platform.
В області переходів виберіть Керування .
В області «Керування » виберіть «Середовища».
На сторінці «Середовища» виберіть ім’я середовища.
Скопіюйте URL-адресу середовища, наприклад
contoso.crm.dynamics.com.Відкрийте нову вкладку в тому ж браузері (щоб залишатися в системі) і додайте наступну URL-адресу в адресний рядок. Замініть
<EnvironmentURL>на URL-адресу середовища та натисніть клавішу Enter.https:/<EnvironmentURL>/main.aspx?forceUCI=1&pagetype=entitylist&etn=application&viewid=76302387-6f41-48e5-8eaf-4e74c1971020&viewType=1039Форма показує список програм, які завантажуються у вашому середовищі.
Виберіть + Створити.
На новому екрані введіть ApplicationId.
Введіть назву .
Виберіть Зберегти.
Видалення додатків зі списку
Щоб видалити програму зі списку:
Виберіть програму.
Виберіть Видалити.
Повторіть цю процедуру для кожної програми, яку потрібно видалити.
Нотатка
Якщо ви видалили системну програму, яка була попередньо завантажена в середовищі, програма може бути автоматично відновлена системою. Можливо, ви захочете видалити лише ті програми, які ви додали.
Як дозволити або заблокувати додатки
Часто використовувані програми, які ви, можливо, захочете дозволити
Ось кілька часто використовуваних програм, які можна безпечно дозволити.
| Ідентифікатор програми | Назва програми |
|---|---|
| 07ce06e6-4ae9-4466-bca4-2984fa04d057 | Microsoft Dynamics Зберігання файлів |
| 1884bdbf-452a-4a11-9c76-afdbdb1b3768 | RelevanceSearch |
| 3570e63c-5acf-4f3f-9f15-a49faa5120d3 | PowerAppsCustomerManagementPlaneBackend |
| 44a02aaa-7145-4925-9dcd-79e6e1b94eff | MicrosoftDynamics365OfficeAppsIntegration |
| 4ade18ba-d41e-45d6-a563-97c67fc0be15 | Microsoft Dynamics Служба NRD |
| 546068c3-99b1-4890-8e93-c8aeadcfe56a | Common Data Service - Azure Data Lake Storage |
| 5bdbebb2-509f-458e-b56e-d0b934dfdafa | DynamicsInstaller |
| 60216f25-dbae-452b-83ae-6224158ce95e | Microsoft Dynamics CRM App для Outlook |
| 61d02d70-ab6c-4569-be48-787ea2cda65d | Аналітика Dynamics 365 |
| 6eb29b24-9d89-4f26-bf2f-9a84ed2499b8 | Common Data Service Глобальна служба виявлення |
| 730d33da-0894-409f-a907-c577151719c5 | Потік-РП |
| 7df0a125-d3be-4c96-aa54-591f83ff541c | Microsoft Flow Служба |
| 7f15f9d9-cad0-44f1-bbba-d36650e07765 | Azure Synapse Link for Dataverse |
| 84e37c07-7362-4d9f-b4b1-09be02be0195 | ГРЕБЛІ ПРОД КЛ |
| 8d605dfc-1a04-4da6-9be2-8426724af3f3 | Power Platform Авторизаційна служба ПРОД |
| 978b42f5-e03a-4695-b8df-454959d032c8 | BAP |
| 99ff962b-6252-4b98-8478-0c65a3ea1925 | Платформа InsightsAppsPlatform |
| a94f9c62-97fe-4d19-b06d-472bed8d2bcf | Azure SQL Database and Data Warehouse |
| aeb01831-b358-4750-92ce-722e4f3ea7e8 | BizQA для CDS |
| b5faaec4-04c9-45e6-990a-093ed6d02c94 | Роз'єм Sales Insights Dynamic 365 для Power Automate |
| b6fb6bd6-f0fb-4a60-beb1-4e50afd0eaa9 | Серверна частина PowerAppsDataPlane |
| be5f0473-6b57-40f8-b0a9-b3054b41b99e | IBuilder_StructuredML_Prod_CDS |
| c6a9976b-9beb-43b8-9aea-52a55ba8e39b | Flow-CDSNativeConnectorGermany |
| c92229fa-e4e7-47fc-81a8-01386459c021 | CDSUserManagement |
| e548fb5c-c385-41a6-a31d-6dbc2f0ca8a3 | JobsServiceProd |
| ef32e2a3-262a-44e5-a270-4dfb7b6d0bb2 | AiBuilder PAIO-CDS Prod |
| 99335b6b-7d9d-4216-8dee-883b26e0ccf7 | Power Platform Клієнт Dataflows Common Data Service |
| 0c906d81-7073-46b5-a95c-3726fca3e3a3 | Power Platform Висновки та рекомендації Data Plane Prod |
Додатки, які ви можете заблокувати
Ці програми є потужними експортерами даних. Їх блокування запобігає можливому витоку конфіденційної інформації з даних.
| Ідентифікатор програми | Назва програми |
|---|---|
| a672d62c-fc7b-4e81-a576-e60dc46e951d | Microsoft Power Query для Excel (десктопний клієнт) |
| d3590ed6-52b3-4102-aeff-aad2292ab01c | Клієнт Microsoft Access |
| 51f81489-12ee-4a9e-aaae-a2591f45987d | XrmToolBox |
| 2ad88395-b77d-4561-9441-d0e40824f9bc | PowerShell |
| 00000009-0000-0000-c000-000000000000 | Power BI |
Рекомендовані кроки
- Увімкніть режим аудиту в невиробничому середовищі.
- Перегляньте журнал аудиту програм, запущених у середовищі, щоб отримати список програм, керуванням доступом до яких потрібно керувати.
- Повторіть кроки 1-2 у своєму виробничому середовищі.
- Підтвердьте список програм, яким ви хочете дозволити роботу в середовищі.
Режими контролю доступу до додатків
Є чотири різні режими:
- Увімкнення режиму аудиту
- Увімкніть увімкнений режим
- Увімкнути ввімкнено для режиму ролей
- Як вимкнути доступ до додатків
Увімкнення режиму аудиту
Радимо ввімкнути режим аудиту принаймні на один тиждень, щоб отримати список програм, у середовищі яких працюють ваші користувачі.
За допомогою цього списку журналів аудиту можна визначити, які програми потрібно дозволити або заблокувати.
- Увійдіть у Центр адміністрування Power Platform.
- В області переходів виберіть пункт Безпека.
- В області «Безпека » виберіть « Ідентифікація та доступ».
- на сторінці Керування ідентифікаційними даними та доступом виберіть Керування доступом до програм
- Виберіть середовище, у якому ви хочете ввімкнути функцію контролю доступу до програм.
- Виберіть кнопку Налаштувати керування доступом до програм.
- Виберіть параметр AuditMode у розкривному списку Контроль доступу.
- Виберіть програму Dataverse , а потім виберіть опцію «Дозволити », розташовану над сіткою.
- Виберіть Зберегти.
- Список оточень знову відобразиться. Повторіть процедуру для кожного середовища, де потрібно ввімкнути аудит. Закрийте панель, коли завершите ввімкнення режиму аудиту для ваших середовищ.
Нотатка
Режим аудиту може набути чинності протягом години після оновлення параметрів конфігурації.
У режимі аудиту необхідно вибрати хоча б одну програму, щоб дозволити доступ. Однак контроль доступу до додатків не застосовується в режимі аудиту. Ви отримуєте список програм, які отримують доступ до середовища, незалежно від того, дозволено їм доступ або заборонено.
Настройки аудиту для середовища мають бути дозволені, включно з опцією доступу до журналу.
Отримання списку журналу аудиту
увійдіть в Центр Power Platform адміністрування як системний адміністратор.
В області переходів виберіть Керування .
В області «Керування » виберіть «Середовища». Потім виберіть середовище, у якому ви ввімкнули аудит.
Виберіть Настройки.
Виберіть пункт Аудит і журнали>Подання підсумку аудиту.
Виберіть Увімкнути/Вимкнути фільтри , щоб переглянути список можливостей розкривного списку заголовків.
Виберіть стрілку розкривного списку поруч із заголовком Подія , а потім знайдіть і виберіть ApplicationBasedAccessDenied та ApplicationBasedAccessAllowed.
Виберіть ОК.
З’являться відфільтровані аудити.
Увімкніть увімкнений режим
Почніть блокувати заблоковані додатки та дозволяйте лише схвалені програми. Ви можете вибрати додатки з дозволеним або заблокованим доступом.
Увійдіть у Центр адміністрування Power Platform.
В області переходів виберіть пункт Безпека.
В області «Безпека » виберіть « Ідентифікація та доступ».
На сторінці Керування ідентифікаційними даними та доступом виберіть Керування доступом до програм.
Виберіть середовище, у якому ви хочете ввімкнути функцію контролю доступу до програм.
Виберіть кнопку Налаштувати керування доступом до програм.
Виберіть Увімкнено у випадаючому списку Контроль доступу.
Виберіть програму Dataverse , а потім виберіть один із цих параметрів, розташованих над сіткою:
- Дозволити , щоб дозволити доступ до програми.
- Блокувати , щоб заборонити доступ до програми.
Виберіть Зберегти.
Список оточень знову відобразиться. Повторіть процедуру для кожного середовища, де потрібно почати блокувати заблоковані програми та дозволені програми. Закрийте панель, коли закінчите.
Нотатка
Увімкнений режим може набути чинності протягом години після оновлення параметрів конфігурації.
Увімкнути ввімкнено для режиму ролей
Почніть блокувати заблоковані додатки та дозволяйте лише схвалені програми. Для програм, до яких дозволено доступ, можна призначити ролі безпеки, щоб обмежити коло осіб, які можуть запускати ці програми в середовищі. Запускати програми можуть лише користувачі, яким призначено вибрану роль безпеки.
- Увійдіть у Центр адміністрування Power Platform.
- В області переходів виберіть пункт Безпека.
- В області «Безпека » виберіть « Ідентифікація та доступ».
- На сторінці Керування ідентифікаційними даними та доступом виберіть Керування доступом до програм.
- Виберіть середовище, у якому ви хочете ввімкнути функцію контролю доступу до програм.
- Виберіть кнопку Налаштувати керування доступом до програм.
- Виберіть Увімкнено для ролей у розкривному списку Керування доступом .
- Вибравши програму, виберіть опцію «Керування ролями безпеки», розташовану над сіткою.
- Виберіть одну або кілька потрібних ролей безпеки.
- Виберіть Зберегти.
- З’явиться вікно з проханням підтвердити вибрані ролі. Виберіть Зберегти.
- Список додатків знову відобразиться. Виберіть Зберегти.
- Список оточень знову відобразиться. Повторіть процедуру для кожного середовища, де потрібно призначити ролі безпеки. Закрийте панель, коли закінчите.
Нотатка
Увімкнений для ролей режим може набути чинності протягом години після оновлення параметрів конфігурації.
Вимкніть функцію контролю доступу до додатків
Вимкніть функцію контролю доступу до програм, щоб зняти обмеження на програми, що працюють у середовищі.
- Увійдіть у Центр адміністрування Power Platform.
- В області переходів виберіть пункт Безпека.
- В області «Безпека » виберіть « Ідентифікація та доступ».
- На сторінці Керування ідентифікаційними даними та доступом виберіть Керування доступом до програм.
- Виберіть середовище, у якому ви хочете ввімкнути функцію контролю доступу до програм.
- Виберіть кнопку Налаштувати керування доступом до програм.
- Виберіть Вимкнено у випадаючому списку Контроль доступу.
- Виберіть Зберегти.
- Список оточень знову відобразиться. Повторіть процедуру для кожного середовища, де потрібно вимкнути цю функцію. Закрийте панель, коли закінчите.
Нотатка
Якщо ви встановили для деяких програм значення «Дозволено» або «Заблоковано », вам не потрібно видаляти це налаштування, коли функцію контролю доступу до програм вимкнено на «Вимкнено». У цьому середовищі немає обмежень щодо додатків.
Повідомлення про помилку: помилка користувача "Відмовлено додатку"
Користувачі отримують таке повідомлення про помилку, якщо вони намагаються запустити недозволену програму:
Доступ до Dataverse API для цього ID програми обмежений.
Поширені сторонні сервіси Microsoft та портальні додатки
Наведені нижче програми є власними службами Microsoft. Цей список програм може відрізнятися залежно від того, які типи середовища у вас використовуються та які рішення встановлені. Ці програми автоматично дозволені в усіх середовищах, де вони існують. Щоб заблокувати використання користувачами цих програм, ви можете видалити потрібну ліцензію користувача або видалити призначення їм Dataverse ролей безпеки. Наприклад, щоб користуватися порталом Power Apps maker, вашому виробнику потрібно призначити або роль Environment Maker, System Customizer, або System Administrator Security Role.
| Ідентифікатор програми | Назва програми |
|---|---|
| 00000007-0000-0000-c000-000000000000 | Dataverse |
| 75eb2b80-011a-4693-9a47-7971c853603c | make.powerpages.microsoft.com |
| 945d3a88-db20-40bd-a9e3-8f2383a17c88 | make.powerpages.microsoft.com |
| 929cb005-cba1-40c4-a962-ef441029cb6c | make.powerpages.microsoft.us |
| f9a5ac11-cab3-45f0-9d0f-83463ba2e34c | make.test.powerpages.microsoft.com |
| a6d2002e-7db6-4da0-94e8-73765fdbc7fb | Microsoft Flow Portal DoD |
| 9856e8dd-37b6-4749-a54b-8f6503ea93b7 | Microsoft Flow Portal GCC High |
| fac5b0fe-9b16-4ae3-b20b-324ec3f033d3 | make.apps.appsplatform.us |
| 5d21c8e8-6d68-4b62-a3a5-bc1900513fad | make.high.powerapps.us |
| feb2c8aa-4f70-4881-abec-521141627b04 | make.gov.powerapps.us |
| a8f7a65c-f5ba-4859-b2d6-df772c264e9d | make.powerapps.com |
| 719640cd-0337-4b0c-8e6a-431271371fab | make.test.powerapps.com |
| 60f38cf4-a0bf-4fdf-b0b5-14d3131bc031 | make.test.powerapps.com |
| c84a0f23-a0f8-4e8e-918b-57db620d110a | Клієнт PowerPlatformAdminCenter |
| 065d9450-1e87-434e-ac2f-69af271549ed | PowerPlatformAdminCenter |
| 61ccfc51-60d1-470a-9dca-f78fcf640d23 | MicrosoftServiceCopilot-Prod |
| 8c1a9936-578e-4d13-9bd9-9afe53ef7de8 | Фінансовий другий пілот |
| a59cef1e-2e32-4703-8dab-810d9807efeb | ccibots |
| 96ff4394-9197-43aa-b393-6a41652e21f8 | ccibotsprod |
| 300E430C-5476-4A1d-B223-35194efd4E57 | Сервіс маршрутизації організації Dataverse |
| aeb01831-b358-4750-92ce-722e4f3ea7e8 | Питання та відповіді Dataverse |
| 1884bdbf-452a-4a11-9c76-afdbdb1b3768 | Пошук у Dataverse |
| 1a28d27c-cc86-4773-b5ef-10a70a3da179 | Покращення пошуку Dataverse |