Вибір програм, які дозволено у вашому середовищі

Захистіть від витоку даних, контролюючи, які програми можуть працювати у вашому Dataverse середовищі. Ці заходи захисту запобігають несанкціонованому видаленню конфіденційної інформації, допомагаючи вашому бізнесу підтримувати безперервність і дотримуватися нормативних вимог.

Налаштуйте, які програми дозволені або заблоковані у вашому середовищі. Завдяки цьому зловмисники не можуть використовувати несхвалені додатки для експорту конфіденційних даних.

Як працює контроль доступу до додатків?

Контроль доступу до додатків виконується на Dataverse рівні аутентифікації. Дізнайтеся більше в статті Автентифікація в Power Platform службах. Dataverse автентифікація перевіряє ідентифікатор клієнтського додатка в токені користувача за списком дозволених і заблокованих програм, налаштованих для середовища. Автентифікація надає або відмовляє додатку користувача в доступі до середовища.

Користувачі можуть автентифікуватися чотирма способами:

  • Контекст користувача

    Користувач входить у систему, наприклад Dynamics 365 Sales, вказуючи свої облікові дані.

  • Контекст програми з уособленням користувача

    Користувач входить у сторонній додаток Microsoft. Додаток здійснює дзвінок за Dataverse допомогою токена програми, що представляє користувача. Дізнайтеся більше в статті Видавання себе за іншого користувача за допомогою веб-API.

  • Власний додаток із дзвінком від служби до служби (контекст програми)

    Сторонній додаток Microsoft здійснює дзвінок до Dataverse, використовуючи свій додатковий токен. Ці власні програми зареєстровані та надають внутрішні послуги, як-от синхронізацію електронної пошти, які зазвичай працюють у фоновому режимі без будь-якої взаємодії з користувачем.

  • Сторонні додатки, зареєстровані у реєстрації додатку вашого порталу Azure

    Ваш кастомний додаток автентифікує за допомогою сертифіката або користувацького токена реєстрації вашого Azure.

Приклади того, як працює керування доступом до клієнтських програм під час аутентифікації користувача та контексту програми :

  • Контекст користувача з токеном користувача

    • Для всіх запитів токенів користувачів ми перевіряємо, чи є використовуваний ідентифікатор програми частиною дозволених або заблокованих списків.
    • Токен користувача також можна отримати для публічного клієнта для додатків першої сторони та партнерів.

    Нотатка

    • Ми не рекомендуємо допускати публічного клієнта, якщо це не потрібно тимчасово.
    • Додаток 00000007-0000-0000-c000-000000000000 Dataverse автоматично дозволено в усіх середовищах. Доступом користувача до Dataverse середовища можна керувати шляхом призначення відповідної ліцензії користувача та/або Dataverse призначення ролі безпеки користувачеві.
  • Контекст програми з уособленням користувача

  • Видавання себе за іншу особу за допомогою власної програми

    • У таких сценаріях, як Power Automate, де токен додатку сервіс-сервіс використовується з імітацією користувача, ми перевіряємо, чи дозволено або заблоковано ідентифікатор додатку.
    • Для інших сценаріїв, коли видавання себе за користувача не використовується, перевірка маркерів "service-to-service" наразі не виконується.

Контроль доступу до клієнтських програм не застосовується до таких програм:

вимоги

Виконайте наступні обов’язкові умови:

Підтвердьте свою роль

Існує дві Power Platform пов’язані ролі адміністратора служби, які ви можете призначити, щоб забезпечити високий рівень керування адміністраторами:

  • Адміністратор Power Platform
  • Dynamics 365 Admin

Переконайтеся, що ваше середовище є керованим середовищем

Ваше середовище має бути керованим. Дізнайтеся більше в огляді керованого середовища.

Увімкнення аудиту в середовищі

  1. Увійдіть в Центр Power Platform адміністрування як системний адміністратор.
  2. В області переходів виберіть Керування .
  3. В області «Керування » виберіть «Середовища». Потім виберіть конкретне середовище.
  4. Виберіть Налаштування на панелі команд.
  5. Виберіть Аудит і журнали>Налаштування аудиту.
  6. У розділі Аудит виберіть опції Почати аудит, Доступ до журналу та Читати журнали .
  7. Виберіть Зберегти.

Перегляньте список програм у середовищі

Існує набір програм, які попередньо зареєстровані для роботи в Dataverse середовищі. Цей список програм може відрізнятися в різних середовищах. Ці програми автоматично завантажуються у ваше середовище.

Нотатка

Перелічені нижче програми мають попередній дозвіл на роботу в Dataverse середовищі:

Додайте додатки до списку

Щоб додати програму до списку, виконайте наступні кроки.

  1. Увійдіть у Центр адміністрування Power Platform.

  2. В області переходів виберіть Керування .

  3. В області «Керування » виберіть «Середовища».

  4. На сторінці «Середовища» виберіть ім’я середовища.

  5. Скопіюйте URL-адресу середовища, наприклад contoso.crm.dynamics.com.

  6. Відкрийте нову вкладку в тому ж браузері (щоб залишатися в системі) і додайте наступну URL-адресу в адресний рядок. Замініть <EnvironmentURL> на URL-адресу середовища та натисніть клавішу Enter.

    https:/<EnvironmentURL>/main.aspx?forceUCI=1&pagetype=entitylist&etn=application&viewid=76302387-6f41-48e5-8eaf-4e74c1971020&viewType=1039
    

    Форма показує список програм, які завантажуються у вашому середовищі.

  7. Виберіть + Створити.

  8. На новому екрані введіть ApplicationId.

  9. Введіть назву .

  10. Виберіть Зберегти.

Видалення додатків зі списку

Щоб видалити програму зі списку:

  1. Виберіть програму.

  2. Виберіть Видалити.

  3. Повторіть цю процедуру для кожної програми, яку потрібно видалити.

    Нотатка

    Якщо ви видалили системну програму, яка була попередньо завантажена в середовищі, програма може бути автоматично відновлена системою. Можливо, ви захочете видалити лише ті програми, які ви додали.

Як дозволити або заблокувати додатки

Часто використовувані програми, які ви, можливо, захочете дозволити

Ось кілька часто використовуваних програм, які можна безпечно дозволити.

Ідентифікатор програми Назва програми
07ce06e6-4ae9-4466-bca4-2984fa04d057 Microsoft Dynamics Зберігання файлів
1884bdbf-452a-4a11-9c76-afdbdb1b3768 RelevanceSearch
3570e63c-5acf-4f3f-9f15-a49faa5120d3 PowerAppsCustomerManagementPlaneBackend
44a02aaa-7145-4925-9dcd-79e6e1b94eff MicrosoftDynamics365OfficeAppsIntegration
4ade18ba-d41e-45d6-a563-97c67fc0be15 Microsoft Dynamics Служба NRD
546068c3-99b1-4890-8e93-c8aeadcfe56a Common Data Service - Azure Data Lake Storage
5bdbebb2-509f-458e-b56e-d0b934dfdafa DynamicsInstaller
60216f25-dbae-452b-83ae-6224158ce95e Microsoft Dynamics CRM App для Outlook
61d02d70-ab6c-4569-be48-787ea2cda65d Аналітика Dynamics 365
6eb29b24-9d89-4f26-bf2f-9a84ed2499b8 Common Data Service Глобальна служба виявлення
730d33da-0894-409f-a907-c577151719c5 Потік-РП
7df0a125-d3be-4c96-aa54-591f83ff541c Microsoft Flow Служба
7f15f9d9-cad0-44f1-bbba-d36650e07765 Azure Synapse Link for Dataverse
84e37c07-7362-4d9f-b4b1-09be02be0195 ГРЕБЛІ ПРОД КЛ
8d605dfc-1a04-4da6-9be2-8426724af3f3 Power Platform Авторизаційна служба ПРОД
978b42f5-e03a-4695-b8df-454959d032c8 BAP
99ff962b-6252-4b98-8478-0c65a3ea1925 Платформа InsightsAppsPlatform
a94f9c62-97fe-4d19-b06d-472bed8d2bcf Azure SQL Database and Data Warehouse
aeb01831-b358-4750-92ce-722e4f3ea7e8 BizQA для CDS
b5faaec4-04c9-45e6-990a-093ed6d02c94 Роз'єм Sales Insights Dynamic 365 для Power Automate
b6fb6bd6-f0fb-4a60-beb1-4e50afd0eaa9 Серверна частина PowerAppsDataPlane
be5f0473-6b57-40f8-b0a9-b3054b41b99e IBuilder_StructuredML_Prod_CDS
c6a9976b-9beb-43b8-9aea-52a55ba8e39b Flow-CDSNativeConnectorGermany
c92229fa-e4e7-47fc-81a8-01386459c021 CDSUserManagement
e548fb5c-c385-41a6-a31d-6dbc2f0ca8a3 JobsServiceProd
ef32e2a3-262a-44e5-a270-4dfb7b6d0bb2 AiBuilder PAIO-CDS Prod
99335b6b-7d9d-4216-8dee-883b26e0ccf7 Power Platform Клієнт Dataflows Common Data Service
0c906d81-7073-46b5-a95c-3726fca3e3a3 Power Platform Висновки та рекомендації Data Plane Prod
Додатки, які ви можете заблокувати

Ці програми є потужними експортерами даних. Їх блокування запобігає можливому витоку конфіденційної інформації з даних.

Ідентифікатор програми Назва програми
a672d62c-fc7b-4e81-a576-e60dc46e951d Microsoft Power Query для Excel (десктопний клієнт)
d3590ed6-52b3-4102-aeff-aad2292ab01c Клієнт Microsoft Access
51f81489-12ee-4a9e-aaae-a2591f45987d XrmToolBox
2ad88395-b77d-4561-9441-d0e40824f9bc PowerShell
00000009-0000-0000-c000-000000000000 Power BI
  1. Увімкніть режим аудиту в невиробничому середовищі.
  2. Перегляньте журнал аудиту програм, запущених у середовищі, щоб отримати список програм, керуванням доступом до яких потрібно керувати.
  3. Повторіть кроки 1-2 у своєму виробничому середовищі.
  4. Підтвердьте список програм, яким ви хочете дозволити роботу в середовищі.

Режими контролю доступу до додатків

Є чотири різні режими:

Увімкнення режиму аудиту

Радимо ввімкнути режим аудиту принаймні на один тиждень, щоб отримати список програм, у середовищі яких працюють ваші користувачі.

За допомогою цього списку журналів аудиту можна визначити, які програми потрібно дозволити або заблокувати.

  1. Увійдіть у Центр адміністрування Power Platform.
  2. В області переходів виберіть пункт Безпека.
  3. В області «Безпека » виберіть « Ідентифікація та доступ».
  4. на сторінці Керування ідентифікаційними даними та доступом виберіть Керування доступом до програм
  5. Виберіть середовище, у якому ви хочете ввімкнути функцію контролю доступу до програм.
  6. Виберіть кнопку Налаштувати керування доступом до програм.
  7. Виберіть параметр AuditMode у розкривному списку Контроль доступу.
  8. Виберіть програму Dataverse , а потім виберіть опцію «Дозволити », розташовану над сіткою.
  9. Виберіть Зберегти.
  10. Список оточень знову відобразиться. Повторіть процедуру для кожного середовища, де потрібно ввімкнути аудит. Закрийте панель, коли завершите ввімкнення режиму аудиту для ваших середовищ.

Нотатка

Режим аудиту може набути чинності протягом години після оновлення параметрів конфігурації.

У режимі аудиту необхідно вибрати хоча б одну програму, щоб дозволити доступ. Однак контроль доступу до додатків не застосовується в режимі аудиту. Ви отримуєте список програм, які отримують доступ до середовища, незалежно від того, дозволено їм доступ або заборонено.

Настройки аудиту для середовища мають бути дозволені, включно з опцією доступу до журналу.

Отримання списку журналу аудиту

  1. увійдіть в Центр Power Platform адміністрування як системний адміністратор.

  2. В області переходів виберіть Керування .

  3. В області «Керування » виберіть «Середовища». Потім виберіть середовище, у якому ви ввімкнули аудит.

  4. Виберіть Настройки.

  5. Виберіть пункт Аудит і журнали>Подання підсумку аудиту.

  6. Виберіть Увімкнути/Вимкнути фільтри , щоб переглянути список можливостей розкривного списку заголовків.

  7. Виберіть стрілку розкривного списку поруч із заголовком Подія , а потім знайдіть і виберіть ApplicationBasedAccessDenied та ApplicationBasedAccessAllowed.

    Знімок екрана, на якому видно, де на сторінці перегляду підсумку аудиту розташовані кнопки Увімкнути/Вимкнути фільтри та встановити прапорці ApplicationBasedAccessDenied та ApplicationBasedAccessAllowed (Permission/Disable Filters) та ApplicationBasedAccessAllowed (Permission / ApplicationBasedAccessAllowed and ApplicationBasedAccessAllowed permission).

  8. Виберіть ОК.

    З’являться відфільтровані аудити.

Увімкніть увімкнений режим

Почніть блокувати заблоковані додатки та дозволяйте лише схвалені програми. Ви можете вибрати додатки з дозволеним або заблокованим доступом.

  1. Увійдіть у Центр адміністрування Power Platform.

  2. В області переходів виберіть пункт Безпека.

  3. В області «Безпека » виберіть « Ідентифікація та доступ».

  4. На сторінці Керування ідентифікаційними даними та доступом виберіть Керування доступом до програм.

  5. Виберіть середовище, у якому ви хочете ввімкнути функцію контролю доступу до програм.

  6. Виберіть кнопку Налаштувати керування доступом до програм.

  7. Виберіть Увімкнено у випадаючому списку Контроль доступу.

  8. Виберіть програму Dataverse , а потім виберіть один із цих параметрів, розташованих над сіткою:

    • Дозволити , щоб дозволити доступ до програми.
    • Блокувати , щоб заборонити доступ до програми.
  9. Виберіть Зберегти.

  10. Список оточень знову відобразиться. Повторіть процедуру для кожного середовища, де потрібно почати блокувати заблоковані програми та дозволені програми. Закрийте панель, коли закінчите.

    Нотатка

    Увімкнений режим може набути чинності протягом години після оновлення параметрів конфігурації.

Увімкнути ввімкнено для режиму ролей

Почніть блокувати заблоковані додатки та дозволяйте лише схвалені програми. Для програм, до яких дозволено доступ, можна призначити ролі безпеки, щоб обмежити коло осіб, які можуть запускати ці програми в середовищі. Запускати програми можуть лише користувачі, яким призначено вибрану роль безпеки.

  1. Увійдіть у Центр адміністрування Power Platform.
  2. В області переходів виберіть пункт Безпека.
  3. В області «Безпека » виберіть « Ідентифікація та доступ».
  4. На сторінці Керування ідентифікаційними даними та доступом виберіть Керування доступом до програм.
  5. Виберіть середовище, у якому ви хочете ввімкнути функцію контролю доступу до програм.
  6. Виберіть кнопку Налаштувати керування доступом до програм.
  7. Виберіть Увімкнено для ролей у розкривному списку Керування доступом .
  8. Вибравши програму, виберіть опцію «Керування ролями безпеки», розташовану над сіткою.
  9. Виберіть одну або кілька потрібних ролей безпеки.
  10. Виберіть Зберегти.
  11. З’явиться вікно з проханням підтвердити вибрані ролі. Виберіть Зберегти.
  12. Список додатків знову відобразиться. Виберіть Зберегти.
  13. Список оточень знову відобразиться. Повторіть процедуру для кожного середовища, де потрібно призначити ролі безпеки. Закрийте панель, коли закінчите.

Нотатка

Увімкнений для ролей режим може набути чинності протягом години після оновлення параметрів конфігурації.

Вимкніть функцію контролю доступу до додатків

Вимкніть функцію контролю доступу до програм, щоб зняти обмеження на програми, що працюють у середовищі.

  1. Увійдіть у Центр адміністрування Power Platform.
  2. В області переходів виберіть пункт Безпека.
  3. В області «Безпека » виберіть « Ідентифікація та доступ».
  4. На сторінці Керування ідентифікаційними даними та доступом виберіть Керування доступом до програм.
  5. Виберіть середовище, у якому ви хочете ввімкнути функцію контролю доступу до програм.
  6. Виберіть кнопку Налаштувати керування доступом до програм.
  7. Виберіть Вимкнено у випадаючому списку Контроль доступу.
  8. Виберіть Зберегти.
  9. Список оточень знову відобразиться. Повторіть процедуру для кожного середовища, де потрібно вимкнути цю функцію. Закрийте панель, коли закінчите.

Нотатка

Якщо ви встановили для деяких програм значення «Дозволено» або «Заблоковано », вам не потрібно видаляти це налаштування, коли функцію контролю доступу до програм вимкнено на «Вимкнено». У цьому середовищі немає обмежень щодо додатків.

Повідомлення про помилку: помилка користувача "Відмовлено додатку"

Користувачі отримують таке повідомлення про помилку, якщо вони намагаються запустити недозволену програму:

Доступ до Dataverse API для цього ID програми обмежений.

Поширені сторонні сервіси Microsoft та портальні додатки

Наведені нижче програми є власними службами Microsoft. Цей список програм може відрізнятися залежно від того, які типи середовища у вас використовуються та які рішення встановлені. Ці програми автоматично дозволені в усіх середовищах, де вони існують. Щоб заблокувати використання користувачами цих програм, ви можете видалити потрібну ліцензію користувача або видалити призначення їм Dataverse ролей безпеки. Наприклад, щоб користуватися порталом Power Apps maker, вашому виробнику потрібно призначити або роль Environment Maker, System Customizer, або System Administrator Security Role.

Ідентифікатор програми Назва програми
00000007-0000-0000-c000-000000000000 Dataverse
75eb2b80-011a-4693-9a47-7971c853603c make.powerpages.microsoft.com
945d3a88-db20-40bd-a9e3-8f2383a17c88 make.powerpages.microsoft.com
929cb005-cba1-40c4-a962-ef441029cb6c make.powerpages.microsoft.us
f9a5ac11-cab3-45f0-9d0f-83463ba2e34c make.test.powerpages.microsoft.com
a6d2002e-7db6-4da0-94e8-73765fdbc7fb Microsoft Flow Portal DoD
9856e8dd-37b6-4749-a54b-8f6503ea93b7 Microsoft Flow Portal GCC High
fac5b0fe-9b16-4ae3-b20b-324ec3f033d3 make.apps.appsplatform.us
5d21c8e8-6d68-4b62-a3a5-bc1900513fad make.high.powerapps.us
feb2c8aa-4f70-4881-abec-521141627b04 make.gov.powerapps.us
a8f7a65c-f5ba-4859-b2d6-df772c264e9d make.powerapps.com
719640cd-0337-4b0c-8e6a-431271371fab make.test.powerapps.com
60f38cf4-a0bf-4fdf-b0b5-14d3131bc031 make.test.powerapps.com
c84a0f23-a0f8-4e8e-918b-57db620d110a Клієнт PowerPlatformAdminCenter
065d9450-1e87-434e-ac2f-69af271549ed PowerPlatformAdminCenter
61ccfc51-60d1-470a-9dca-f78fcf640d23 MicrosoftServiceCopilot-Prod
8c1a9936-578e-4d13-9bd9-9afe53ef7de8 Фінансовий другий пілот
a59cef1e-2e32-4703-8dab-810d9807efeb ccibots
96ff4394-9197-43aa-b393-6a41652e21f8 ccibotsprod
300E430C-5476-4A1d-B223-35194efd4E57 Сервіс маршрутизації організації Dataverse
aeb01831-b358-4750-92ce-722e4f3ea7e8 Питання та відповіді Dataverse
1884bdbf-452a-4a11-9c76-afdbdb1b3768 Пошук у Dataverse
1a28d27c-cc86-4773-b5ef-10a70a3da179 Покращення пошуку Dataverse