Нотатка
Доступ до цієї сторінки потребує авторизації. Можна спробувати ввійти або змінити каталоги.
Доступ до цієї сторінки потребує авторизації. Можна спробувати змінити каталоги.
Клієнти мають вимоги до конфіденційності даних і дотримання вимог щодо захисту своїх даних шляхом шифрування даних у стані спокою. Це захищає дані від розкриття в разі крадіжки копії бази даних. Завдяки збереженню шифрування даних викрадені дані бази даних захищені від відновлення на іншому сервері без ключа шифрування.
Усі дані клієнтів, що зберігаються Power Platform в сховищі, за замовчуванням шифруються надійними ключами шифрування, керованими Microsoft. Корпорація Майкрософт зберігає ключ шифрування бази даних для всіх ваших даних і керує ним, щоб вам не доводилося цього робити. Однак Power Platform надає цей клієнтом керований ключ шифрування (CMK) для додаткового контролю захисту даних, де ви можете самостійно керувати ключем шифрування бази даних, пов'язаним із вашим середовищем Microsoft Dataverse. Це дає змогу змінювати або змінювати ключ шифрування на вимогу, а також запобігати доступу корпорації Майкрософт до даних ваших клієнтів, коли ви в будь-який час відкликаєте ключ доступу до наших служб.
Щоб дізнатися більше про вхід Power Platform під керуванням клієнта, перегляньте відео про ключ, керований клієнтом.
Ці операції з ключами шифрування доступні з ключем, керованим клієнтом (CMK):
- Створіть ключ RSA (RSA-HSM) зі свого сховища Azure Key.
- Створіть корпоративну політику Power Platform для свого ключа.
- Надайте корпоративній Power Platform політиці дозвіл на доступ до вашого сховища ключів.
- Надайте Power Platform адміністратору служби ознайомитися з політикою підприємства.
- Застосуйте ключ шифрування до свого середовища.
- Скасовуйте/видаляйте шифрування CMK середовища до ключа, керованого Microsoft.
- Змініть ключ, створивши нову корпоративну політику, видаливши середовище з CMK і повторно застосуйте CMK з новою політикою підприємства.
- Блокуйте середовища CMK, відкликавши дозволи на зберігання ключів CMK та/або ключів.
- Застосуйте ключ CMK.
Наразі всі дані ваших клієнтів, які зберігаються лише в таких програмах і службах, можна зашифрувати за допомогою керованого клієнтом ключа:
Комерційна хмара
- Dataverse (Кастомні рішення та сервіси Microsoft)
- Dataverse Copilot для додатків, керованих моделями
- Power Automate
- Чат для Dynamics 365
- Продажі Dynamics 365
- Служба підтримки клієнтів Dynamics 365
- Dynamics 365 Customer Insights - Дані
- Dynamics 365 Field Service
- Dynamics 365 Роздрібна торгівля
- Dynamics 365 Finance (Фінанси та операції)
- Dynamics 365 Intelligent Order Management (Фінанси та операції)
- Dynamics 365 Project Operations (Фінанси та операції)
- Dynamics 365 Supply Chain Management (фінанси та операції)
- Студія Copilot
Суверенна хмара - GCC High
- Dataverse (Кастомні рішення та сервіси Microsoft)
- Dataverse Copilot для додатків, керованих моделями
- Чат для Dynamics 365
- Продажі Dynamics 365
- Служба підтримки клієнтів Dynamics 365
- Dynamics 365 Customer Insights - Дані
- Студія Copilot
Нотатка
- Зверніться до представника служб, не зазначених вище, щоб отримати інформацію про підтримку ключів, керованих клієнтом.
- Nuance Розмовний IVR і вітальний контент мейкера виключено з шифрування ключів, керованих клієнтами.
- Настройки підключення для з’єднувачів продовжують шифруватися за допомогою ключа, керованого Microsoft.
- Налаштування середовища Power Platform продовжують шифруватися ключем, керованим Microsoft.
- Налаштований CMK не шифрує дані, надіслані Copilot Studio як частина логування аудиту безпеки Agent 365.
- Імена відображення, описи та метадані з'єднання Power Apps продовжують шифруватися ключем, керованим Microsoft.
- Посилання на результати завантаження та інші дані, отримані під час перевірки рішення, продовжують шифруватися за допомогою ключа, керованого корпорацією Майкрософт.
Середовища з програмами для фінансів та операцій, де Power Platform ввімкнено інтеграцію, також можуть бути зашифровані. Фінансові та операційні середовища без Power Platform інтеграції продовжують використовувати для шифрування даних ключ, керований корпорацією Майкрософт за замовчуванням. Дізнайтеся більше в статті Шифрування в програмах для фінансів і операцій.
Вступ до ключа, керованого клієнтом
За допомогою ключа, керованого клієнтом, адміністратори можуть надавати власний ключ шифрування зі свого Azure Key Vault до сервісів зберігання Power Platform для шифрування даних клієнтів. Microsoft не має прямого доступу до вашого Azure Key Vault. Щоб сервіси Power Platform могли отримати доступ до ключа шифрування з вашого Azure Key Vault, адміністратор створює корпоративну політику Power Platform, яка посилається на ключ шифрування і надає цьому корпоративному політиці доступ для зчитування ключа з вашого Azure Key Vault.
Після Power Platform цього адміністратор служби може додати Dataverse оточення до корпоративної політики, щоб почати шифрування всіх даних клієнтів у середовищі за допомогою вашого ключа шифрування. Адміністратори можуть змінити ключ шифрування середовища, створивши іншу корпоративну політику, і додати середовище (після його видалення) до нової корпоративної політики. Якщо середовище більше не потрібно шифрувати за допомогою ключа, керованого клієнтом, адміністратор може видалити Dataverse середовище з корпоративної політики, щоб повернути шифрування даних до ключа, керованого Microsoft.
Адміністратор може заблокувати керовані клієнтом середовища ключів, відкликавши доступ до ключів із корпоративної політики, і розблокувати середовища, відновивши доступ до ключів. Додаткові відомості: Блокування середовищ шляхом відкликання сховища ключів та/або доступу до дозволу ключа
Для спрощення виконання ключових завдань з управління завдання розбиті на три основні області:
- Створіть ключ шифрування.
- Створіть корпоративну політику та надайте доступ.
- Керуйте шифруванням середовища.
Попередження
Коли середовища заблоковані, до них не може отримати доступ ніхто, включно зі службою підтримки Microsoft. Заблоковані середовища вимикаються, і може статися втрата даних.
Вимоги до ліцензування ключа, керованого клієнтом
Політика ключів, керована клієнтом, застосовується лише в середовищах, активованих для керованих оточень. Керовані середовища включені як права у окремих ліцензіях Power Apps, Power Automate, Microsoft Copilot Studio, Power Pages та Dynamics 365, які надають преміум-права на використання. Дізнайтеся більше про ліцензування керованих середовищ у огляді ліцензування Microsoft Power Platform.
Крім того, доступ до використання ключа, керованих клієнтом, для Microsoft Power Platform та Dynamics 365, вимагає від користувачів у середовищах, де застосовується політика ключів шифрування, мати одну з таких підписок:
- Microsoft 365 або Office 365 A5/E5/G5
- Відповідність Microsoft 365 A5/E5/F5/G5
- Microsoft 365 F5 Безпека та Відповідність
- Microsoft 365 A5/E5/F5/G5 Захист інформації та управління
- Microsoft 365 A5/E5/F5/G5 Управління інсайдерськими ризиками
Дізнайтеся більше про ці ліцензії.
Розуміння потенційного ризику під час керування ключем
Як і в будь-яких ключових для бізнесу додатках, той персонал у вашій організації, який має доступ на рівні адміністраторів, має користуватися довірою. Перед використанням функції керування ключами, ви повинні розуміти ризик такого керування ключами шифрування бази даних. Цілком можливо, що зловмисний адміністратор (особа, яка отримала або отримала доступ на рівні адміністратора з наміром завдати шкоди безпеці організації або бізнес-процесам), який працює у вашій організації, може використовувати функцію керування ключами для створення ключа та використання його для блокування ваших середовищ у клієнті.
Розглянемо подану нижче послідовність подій.
Адміністратор сховища шкідливих ключів створює ключ і корпоративну політику на порталі Azure. Адміністратор Azure Key Vault переходить до Power Platform admin center і додає середовища до корпоративної політики. Потім шкідливий адміністратор повертається до порталу Azure і анулює доступ до ключів до корпоративної політики, блокуючи всі середовища. Це спричиняє переривання роботи, оскільки всі середовища стають недоступними, і якщо ця подія не буде вирішена, тобто доступ до ключа буде відновлено, дані середовища потенційно можуть бути втрачені.
Нотатка
- Azure Key Vault має вбудовані засоби захисту, які допомагають відновити ключ, які вимагають увімкнених налаштувань сховища soft delete та Purge Protection у сховищі ключів.
- Ще одним запобіжником є забезпечення розділення завдань, коли адміністратор Azure Key Vault не отримує доступу до адміністративного центру Power Platform.
Поділ обов’язків для зниження ризику
У цьому розділі описано обов’язки ключових функцій, якими керує клієнт, і за які відповідає кожна роль адміністратора. Розділення цих завдань допомагає зменшити ризики, пов’язані з ключами, керованими клієнтами.
Azure Key Vault і Power Platform/Dynamics 365 service admin tasks
Щоб увімкнути ключі, керовані клієнтом, спочатку адміністратор сховища ключів створює ключ у сховищі ключів Azure і створює корпоративну політику Power Platform. Коли створюється корпоративна політика, створюється спеціальна керована ідентичність Microsoft Entra ID. Далі адміністратор сховища ключів повертається до сховища ключів Azure і надає корпоративній політиці/керованій ідентифікації доступ до ключа шифрування.
Адміністратор ключового сховища надає відповідному адміністратору сервісу Power Platform/Dynamics 365 доступ до корпоративної політики. Після отримання дозволу на читання адміністратор сервісу Power Platform/Dynamics 365 може перейти до Power Platform Admin Center і додати середовища до корпоративної політики. Усі дані користувачів доданих середовищ потім шифруються за допомогою керованого клієнтом ключа, пов’язаного з цією корпоративною політикою.
Передумови
- An Azure subscription, include Azure Key Vault or Azure Key Vault managed hardware security modules.
- Microsoft Entra ID з:
- Дозвіл учасника підписки Microsoft Entra.
- Permission to create a Azure Key Vault and key.
- Доступ до створення групи ресурсів. Це потрібно для налаштування сховища ключів.
Створіть ключ і надайте доступ за допомогою Azure Key Vault
Administrator Azure Key Vault выполняет эти задачи в Azure.
- Створіть платну підписку Azure та Key Vault. Ігноруйте цей крок, якщо у вас вже є підписка, яка включає Azure Key Vault.
- Перейдіть до сервісу Azure Key Vault і створіть ключ. Додаткові відомості: Створення ключа у сховищі ключів
- Увімкніть сервіс корпоративних політик Power Platform для вашої підписки Azure. Зробіть це лише один раз. Додаткова інформація: Увімкнути сервіс корпоративних політик Power Platform для вашої підписки Azure
- Створіть політику Power Platform підприємства. Додаткові відомості: Створення корпоративної політики
- Надайте дозволам корпоративної політики на доступ до сховища ключів. Додаткові відомості: Надання дозволів корпоративній політиці на доступ до сховища ключів
- Надайте адміністраторам Power Platform та Dynamics 365 дозвіл читати корпоративну політику. Додаткові відомості: Надайте адміністратору Power Platform право читати політику підприємства
Завдання адміністративного центру Power Platform/Dynamics 365
Обов’язкова умова
Адміністратор Power Platform повинен бути призначений або на роль адміністратора Microsoft Entra в Power Platform, або Dynamics 365 Service адміністратора.
Керування шифруванням середовища в Power Platform Центрі адміністрування
Адміністратор Power Platform керує ключовими завданнями, пов’язаними з середовищем у Power Platform центрі адміністрування, керованими клієнтами.
- Power Platform Додайте оточення до корпоративної політики, щоб шифрувати дані за допомогою ключа, керованого клієнтом. Додаткові відомості: Додайте середовище до корпоративної політики для шифрування даних
- Видаліть оточення з корпоративної політики, щоб повернути шифрування до ключа, керованого Microsoft. Додаткові відомості: Видалення оточень із політики, щоб повернутися до керованого ключа Microsoft
- Змініть ключ, видаливши оточення зі старої корпоративної політики та додавши середовища до нової політики підприємства. Додаткові відомості: Створення ключа шифрування та надання доступу
- Якщо ви використовуєте попередню функцію самокерованого ключа шифрування, ви можете перенести свій ключ на ключ, керований клієнтом. Дізнайтеся більше в статті Керування ключем шифрування, керованим клієнтами.
Створення ключа шифрування та надання доступу
Створіть платну підписку та сховище ключів на Azure
У Azure виконайте такі кроки:
Створіть підписку Pay-as-you-go або її еквівалентну Azure. Цей крок не потрібен, якщо орендар вже має передплату.
Створіть групу ресурсів. Додаткові відомості: Створення груп ресурсів
Нотатка
Створіть або використайте групу ресурсів, яка має локацію, наприклад, центральну частину США, що відповідає регіону середовища Power Platform, наприклад United States.
Створіть сховище ключів за допомогою платної підписки, яка включає захист від м’якого видалення та очищення з групою ресурсів, яку ви створили на попередньому кроці.
Важливо
Щоб забезпечити захист середовища від випадкового видалення ключа шифрування, у сховищі ключів має бути ввімкнено функцію м’якого видалення та захисту від очищення. Ви не зможете зашифрувати своє середовище за допомогою власного ключа, не увімкнувши ці налаштування. Додаткова інформація: Azure Key Vault огляд з м'яким видаленням Додаткова інформація: Створити сховище ключів за допомогою порталу Azure
Створення ключа в сховищі ключів
- Переконайтеся, що ви виконали всі необхідні вимоги.
- Перейдіть на портал Azure >Key Vault і знайдіть key vault, де хочете згенерувати ключ шифрування.
- Перевірте налаштування Azure key vault:
- Виберіть Властивості в розділі Налаштування.
- У розділі М’яке видалення встановіть або переконайтеся, що для цього параметра сховища ключів увімкнено значення М’яке видалення ввімкнено.
- У розділі Захист від очищення встановіть або переконайтеся, що ввімкнено параметр Увімкнути захист від очищення (застосовувати обов’язковий період зберігання для видалених сховищ і об’єктів сховища).
- Якщо ви внесли зміни, натисніть Зберегти.
Створення ключів RSA
Створіть або імпортуйте ключ із такими властивостями:
- На сторінках властивостей Key Vault виберіть Keys.
- Виберіть Створити/імпортувати.
- На екрані Створення ключа встановіть наведені нижче значення, а потім натисніть кнопку Створити.
- Параметри: Згенерувати
- Назва: укажіть ім’я для ключа
- Тип ключа: RSA
- Розмір ключа RSA: 2048 або 3072
Важливо
Якщо ви встановили дату закінчення терміну дії ключа, а термін дії ключа минув, усі середовища, зашифровані цим ключем, не працюватиматимуть. Встановіть an сповіщення для моніторингу закінчених сертифікатів а також електронні сповіщення для вашого місцевого адміністратора Power Azure Platform та адміністратора Key Vault як нагадування про поновлення дати дії. Це важливо, щоб запобігти будь-яким незапланованим збоям у роботі системи.
Імпорт захищених ключів для апаратних модулів безпеки (HSM)
Ви можете використовувати захищені ключі для апаратних модулів безпеки (HSM) для шифрування середовищ Power Platform Dataverse . Ваші ключі, захищені HSM, мають бути імпортовані до сховища ключів, щоб можна було створити корпоративну політику. Для детальнішої інформації див. підтримувані HSMsІмпорт ключів, захищених HSM, до Key Vault (BYOK).
Створити ключ у Azure Key Vault Managed HSM
Ви можете використовувати ключ шифрування, створений з Azure Key Vault Managed HSM, щоб зашифрувати дані вашого середовища. Це дає вам підтримку FIPS 140-2 Level 3.
Створення ключів RSA-HSM
Переконайтеся, що ви виконали всі необхідні вимоги.
Перейдіть на портал Azure.
Створення керованого HSM:
Увімкніть захист від продування в керованому HSM.
Надайте роль користувача Managed HSM Crypto особі, яка створила сховище ключів Managed HSM.
- Доступ до керованого сховища ключів HSM на порталі Azure.
- Перейдіть до Локального RBAC і виберіть + Додати.
- У випадаючому списку Роль виберіть роль Користувач Managed HSM Crypto на сторінці Призначення ролей.
- Виберіть «Усі ключі» в розділі «Область».
- Виберіть Вибрати принципал безпеки, а потім виберіть адміністратора на сторінці Додати представника .
- Виберіть Створити.
Створіть ключ RSA-HSM:
- Параметри: Згенерувати
- Назва: укажіть ім’я для ключа
- Тип ключа: RSA-HSM
- Розмір ключа RSA: 2048
Нотатка
Підтримувані розміри ключів RSA-HSM: 2048-біт і 3072-біт.
Зашифруйте своє середовище за допомогою ключа з Azure Key Vault з приватним посиланням
Ви можете оновити мережу Azure Key Vault, увімкнувши private endpoint і використати ключ у сховищі ключів для шифрування ваших оточень Power Platform.
Ви можете створити нове сховище ключів і встановити з’єднання з приватним посиланням або встановити з’єднання приватного зв’язку з існуючим сховищем ключів, а також створити ключ із цього сховища ключів і використовувати його для шифрування середовища. Ви також можете встановити з’єднання з приватним посиланням до наявного сховища ключів після того, як ви вже створили ключ, і використовувати його для шифрування свого середовища.
Шифрування даних за допомогою ключа зі сховища ключів із приватним посиланням
Створіть Azure Key Vault з такими опціями:
- Увімкніть захист від продувки
- Тип ключа: RSA
- Розмір ключа: 2048 або 3072
Скопіюйте URL-адресу сховища ключа та URL-адресу ключа шифрування, які використовуватимуться для створення корпоративної політики.
Нотатка
Додавши приватну кінцеву точку до сховища ключів або вимкнувши загальнодоступну мережу, ви не зможете побачити ключ, якщо у вас немає відповідного дозволу.
Створіть віртуальну мережу.
Поверніться до свого сховища ключів і додайте приватні кінцеві з'єднання до вашого Azure Key Vault.
Нотатка
Вам потрібно вибрати параметр Вимкнути мережу загального доступу та ввімкнути параметр Дозволити довіреним службам Microsoft обходити цей виняток брандмауера .
Створіть політику Power Platform підприємства. Додаткові відомості: Створення корпоративної політики
Надайте дозволам корпоративної політики на доступ до сховища ключів. Додаткові відомості: Надання дозволів корпоративній політиці на доступ до сховища ключів
Надайте адміністраторам Power Platform та Dynamics 365 дозвіл читати корпоративну політику. Додаткові відомості: Надайте адміністратору Power Platform право читати політику підприємства
Адміністратор адміністративного центру Power Platform обирає середовище для шифрування та активації керованого середовища. Додаткова інформація: Дозволити додавати кероване середовище до корпоративної політики
Адміністративний центр Power Platform додає кероване середовище до корпоративної політики. Додаткові відомості: Додайте середовище до корпоративної політики для шифрування даних
Увімкнути службу корпоративних політик Power Platform для вашої підписки Azure
Зареєструйтесь Power Platform як постачальник ресурсів. Вам потрібно виконати це завдання лише один раз для кожної підписки Azure, де знаходиться ваше сховище Azure Key. Потрібно мати права доступу до підписки, щоб зареєструвати постачальника ресурсу.
- Увійдіть у портал Azure та перейдіть на Підписка>Resource providers.
- У списку постачальників ресурсів знайдіть Microsoft PowerPlatform і зареєструйте її.
Створення корпоративної політики
- Інсталюйте PowerShell MSI. Детальніше: Встановити PowerShell на Windows, Linux та macOS
- Після встановлення MSI PowerShell поверніться до Розгорніть власний шаблон у Azure.
- Виберіть пункт Створити власний шаблон у посиланні редактора .
- Скопіюйте цей шаблон JSON у текстовий редактор, наприклад Блокнот. Більше інформації: Шаблон json політики підприємства
- Замініть значення в шаблоні JSON для: EnterprisePolicyName, місця, де потрібно створити EnterprisePolicy, keyVaultId та keyName. Більше інформації: Визначення полів для шаблону json
- Скопіюйте оновлений шаблон із текстового редактора, потім вставте його у шаблон EditCustom deployment у Azure і виберіть Save.
- Виберіть групу «Підписка»та «Ресурс», у якій має бути створена корпоративна політика.
- Виберіть Рецензія + створення, а потім натисніть Створити.
Розпочато розгортання. Коли це зроблено, створюється політика підприємства.
Шаблон json політики підприємства
{
"$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#",
"contentVersion": "1.0.0.0",
"parameters": {},
"resources": [
{
"type": "Microsoft.PowerPlatform/enterprisePolicies",
"apiVersion": "2020-10-30",
"name": {EnterprisePolicyName},
"location": {location where EnterprisePolicy needs to be created},
"kind": "Encryption",
"identity": {
"type": "SystemAssigned"
},
"properties": {
"lockbox": null,
"encryption": {
"state": "Enabled",
"keyVault": {
"id": {keyVaultId},
"key": {
"name": {keyName}
}
}
},
"networkInjection": null
}
}
]
}
Визначення полів для шаблону JSON
ім’я. Найменування політики підприємства. Це назва політики, яка відображається в Power Platform Центрі адміністрування.
розташування. Одне з наступних. Це місце розташування політики підприємства, і вона повинна відповідати Dataverse регіону навколишнього середовища:
- "" Сполучені Штати Америки ""
- "" Південна Африка ""
- ’Сполучене Королівство’
- ’’Японія’’
- ’’Індія’’
- "" Франція ""
- "" Європа ""
- "" Німеччина ""
- "" Швейцарія ""
- ’’Канада’’
- ’’Бразилія’’
- ’’Австралія’’
- ’’Азія’’
- ’’ОАЕ’’
- ’’Корея’’
- "" Норвегія ""
- "" Сінгапур ""
- "" Швеція ""
Скопіюйте ці значення з властивостей вашого ключового сховища в порталі Azure:
- keyVaultId: перейдіть до розділу Сховища ключів,> виберіть свій Огляд > сховищаключів. Поруч із пунктом «Основи» виберіть «Перегляд JSON». Скопіюйте ідентифікатор ресурсу в буфер обміну та вставте весь вміст у свій шаблон JSON.
- keyName: перейдіть до розділу Сховища ключів, виберіть> ключі сховища ключів >. Зверніть увагу на ключ Name і введіть його в шаблон JSON.
Надання дозволів корпоративній політиці на доступ до сховища ключів
Після створення корпоративної політики адміністратор сховища ключів надає керованим посвідченням корпоративної політики доступ до ключа шифрування.
- Увійдіть у портал Azure і перейдіть до Key Vaults.
- Виберіть сховище ключів, у якому ключ було призначено корпоративній політиці.
- Виберіть вкладку Контроль доступу (IAM), а потім натисніть + Додати.
- Виберіть Додати призначення ролей зі спадного списку,
- Знайдіть Key Vault Crypto Service Encryption User і виберіть його.
- Виберіть Далі.
- Виберіть + Виберіть учасників.
- Знайдіть створену корпоративну політику.
- Виберіть корпоративну політику, а потім натисніть кнопку Вибрати.
- Виберіть Переглянути + призначити.
Наведене вище налаштування дозволів базується на моделі доступу Permission Model вашого сховищаAzure ролевого контролю доступу. Якщо у вашому сховищі ключів вибрано політику доступу до Сейфа, рекомендується перейти на модель на основі ролей. Щоб надати корпоративній політиці доступ до сховища ключів за допомогою політики доступу до Сейфа, створіть політику доступу, виберіть пункти Отримати під час операцій керування ключами та Розгорнути ключ і Обгорнути ключ у розділі Криптографічні операції.
Нотатка
Щоб запобігти будь-яким незапланованим збоям у роботі системи, важливо, щоб політика підприємства мала доступ до ключа. Переконайтеся, що:
- Сховище ключів активне.
- Ключ активний і не прострочений.
- Ключ не видаляється.
- Наведені вище дозволи ключа не відкликаються.
Середовища, які використовують цей ключ, вимикаються, якщо ключ шифрування недоступний.
Надайте Power Platform адміністратору право читати політику підприємства
Адміністратори, які мають ролі адміністрування Dynamics 365 або Power Platform, можуть отримати доступ до адміністративного центру Power Platform для призначення середовища для корпоративної політики. Для доступу до корпоративних політик адміністратор із доступом до Azure ключів повинен надати адміністратору Power Platform роль Reader. Після надання ролі Reader адміністратор Power Platform може переглядати корпоративні політики в адміністративному центрі Power Platform.
Нотатка
Лише адміністратори Power Platform та Dynamics 365, які отримали роль читача корпоративної політики, можуть додавати середовище до політики. Інші адміністратори Power Platform або Dynamics 365 можуть бачити корпоративну політику, але при спробі Add environment до політики з'являється помилка.
Надання ролі читача адміністратору Power Platform
- Увійдіть у портал Azure.
- Скопіюйте ID об'єкта Power Platform або адміністратора Dynamics 365. Для цього:
- Перейдіть до Users у Azure.
- У списку All users знайдіть користувача з правами адміністратора Power Platform або Dynamics 365 за допомогою Search users.
- Відкрийте запис користувача, на вкладці Огляд скопіюйте ID об’єктакористувача. Вставте це в текстовий редактор, наприклад NotePad, на потім.
- Скопіюйте ідентифікатор ресурсу корпоративної політики. Для цього:
- Перейдіть на Resource Graph Explorer у Azure.
- Введіть
microsoft.powerplatform/enterprisepoliciesу полі Пошук , а потім виберіть ресурс Microsoft.powerplatform/enterprisepolicies . - Виберіть Виконати запит на панелі команд. Відобразиться список усіх Power Platform політик підприємства.
- Знайдіть корпоративну політику, до якої потрібно надати доступ.
- Прокрутіть праворуч від корпоративної політики та виберіть Докладніше.
- На сторінці Відомості скопіюйте ідентифікатор .
- Почніть Azure Cloud Shell і виконайте наступну команду, замінюючи objId на ідентифікатор об'єкта користувача та EP Resource Id на
enterprisepoliciesID, скопіюваний у попередніх кроках:New-AzRoleAssignment -ObjectId { objId} -RoleDefinitionName Reader -Scope {EP Resource Id}
Керування шифруванням середовища
Щоб керувати шифруванням середовища, вам потрібен такий дозвіл:
- Активний користувач Microsoft Entra, який має роль адміністратора безпеки Power Platform та/або Dynamics 365.
- Користувач Microsoft Entra, який має роль адміністратора сервісу Power Platform або Dynamics 365.
Адміністратор сховища ключів сповіщає адміністратора Power Platform про те, що було створено ключ шифрування та корпоративну політику, і надає корпоративну політику адміністратору Power Platform . Щоб увімкнути ключ, керований клієнтом, Power Platform адміністратор призначає їхні середовища корпоративній політиці. Після того, як середовище призначено та збережено, Dataverse ініціюється процес шифрування, щоб встановити всі дані середовища та зашифрувати їх ключем, керованим клієнтом.
Дозволити додати кероване середовище до корпоративної політики
- Увійдіть у Центр адміністрування Power Platform.
- В області переходів виберіть Керування .
- В області Керування виберіть пункт Середовища, а потім виберіть середовище зі списку доступних середовищ.
- Виберіть Увімкнути керовані середовища.
- Виберіть Увімкнути.
Додавання середовища до корпоративної політики для шифрування даних
Важливо
Середовище вимикається, коли його додається до корпоративної політики щодо шифрування даних. Тривалість простою системи залежить від розміру бази даних. Ми рекомендуємо провести тестовий запуск, зробивши копію цільового середовища в тестове середовище, щоб визначити передбачуваний час простою системи. Час простою системи можна визначити, перевіривши статус шифрування середовища. Час простою системи знаходиться між статусами Encrypting і Encrypting - online . Щоб скоротити час простою системи, ми змінюємо статус шифрування на Шифрування - онлайн, коли всі основні кроки шифрування, які вимагали відключення системи, завершені. Систему можуть використовувати ваші користувачі, тоді як інші сервіси зберігання, такі як пошук і індекс Copilot, продовжують шифрувати дані за допомогою ключа, яким керує ваш клієнт.
- Увійдіть у Центр адміністрування Power Platform.
- В області переходів виберіть пункт Безпека.
- В області «Безпека » виберіть «Дані та конфіденційність » у розділі «Параметри».
- Виберіть Керований клієнтом ключ шифрування, щоб перейти на сторінку Корпоративні політики.
- Виберіть політику, а потім натисніть Редагувати політику.
- Виберіть Додати середовища, виберіть потрібне, а потім натисніть Продовжити.
- Натисніть Зберегти, а потім натисніть Підтвердити .
Важливо
- У списку Додати середовища відображаються лише середовища, які належать до того самого регіону, що й політика підприємства.
- Шифрування може тривати до чотирьох днів, але середовище може бути ввімкнено до завершення операції «Додати середовища».
- Операція може не завершитися, і якщо вона не вдалася, ваші дані продовжуватимуть шифруватися ключем, керованим Microsoft. Ви можете знову запустити операцію «Додати середовища».
Нотатка
Ви можете додавати лише ті середовища, які увімкнені як керовані середовища. Типи ознайомлювальних версій і середовищ Teams не можна додавати до корпоративної політики.
Видалення середовищ із політики, щоб повернутися до ключа, керованого корпорацією Майкрософт
Виконайте ці дії, якщо хочете повернутися до ключа шифрування, керованого корпорацією Майкрософт.
Важливо
Середовище вимикається, коли його видаляється з корпоративної політики для повернення шифрування даних за допомогою ключа, керованого Microsoft.
- Увійдіть у Центр адміністрування Power Platform.
- В області переходів виберіть пункт Безпека.
- В області «Безпека » виберіть «Дані та конфіденційність » у розділі «Параметри».
- Виберіть Керований клієнтом ключ шифрування, щоб перейти на сторінку Корпоративні політики.
- Перейдіть на вкладку Середовище з політиками , а потім знайдіть середовище, яке потрібно видалити з ключа, керованого клієнтом.
- Перейдіть на вкладку Усі політики , виберіть середовище, яке ви перевірили на кроці 2, а потім на панелі команд виберіть Редагувати політику .
- На панелі команд виберіть Видалити середовище , виберіть середовище, яке потрібно видалити, а потім натисніть Продовжити.
- Виберіть Зберегти.
Важливо
Середовище вимикається, коли його видаляється з корпоративної політики для відновлення шифрування даних до ключа, керованого Microsoft. Не видаляйте та не вимикайте ключ, не видаляйте та не вимикайте сховище ключів, а також дозволи корпоративної політики на доступ до сховища ключів. Доступ до ключа та сховища ключів необхідний для підтримки відновлення бази даних. Ви можете видалити та видалити дозволи корпоративної політики через 30 днів.
Перегляд стану шифрування середовища
Перегляд стану шифрування в корпоративних політиках
Увійдіть у Центр адміністрування Power Platform.
В області переходів виберіть пункт Безпека.
В області «Безпека » виберіть «Дані та конфіденційність » у розділі «Параметри».
Виберіть Керований клієнтом ключ шифрування, щоб перейти на сторінку Корпоративні політики.
Виберіть політику, а потім на панелі команд виберіть пункт Редагувати політику.
Перегляньте стан шифрування середовища в розділі Середовища з цією політикою .
Нотатка
Статус шифрування середовища може бути таким:
Шифрування – запущено процес шифрування ключа, керованого клієнтом, і систему вимкнено для використання в Інтернеті.
Шифрування - в режимі онлайн - Шифрування всіх основних служб, яке вимагало простою системи, завершено, і система включена для використання в Інтернеті.
Зашифрований – ключ шифрування корпоративної політики активний, а середовище зашифровано вашим ключем.
Відкат – ключ шифрування змінюється з ключа, керованого клієнтом, на ключ, керований Microsoft, і система вимикається для використання в Інтернеті.
Відкат - в режимі онлайн - Шифрування всіх основних служб, які вимагали простою системи, повернули ключ, і система включена для використання в Інтернеті.
Керований ключ корпорації Майкрософт – шифрування ключа, керованого корпорацією Майкрософт, активне.
Помилка : ключ шифрування корпоративної політики використовується не всіма службами Dataverse зберігання даних. Вони вимагають більше часу для обробки, і ви можете повторно запустити операцію Додати середовище . Зверніться до служби підтримки, якщо операція повторного запуску не вдалася.
Статус "Помилка шифрування" не впливає на дані середовища та його роботу. Це означає, що деякі Dataverse служби зберігання даних шифрують ваші дані за допомогою ключа, а деякі продовжують використовувати ключ, керований корпорацією Майкрософт. Відкат не рекомендується, оскільки під час повторного запуску операції «Додати середовище » служба відновлюється з того місця, на якому вона зупинилася.
Попередження : ключ шифрування корпоративної політики активний, а деякі дані служби продовжують шифруватися за допомогою ключа, керованого Microsoft. Дізнайтеся більше у Power Automate попереджувальних повідомлень CMK додатку.
Перегляд стану шифрування на сторінці «Історія середовища»
Ви можете побачити історію навколишнього середовища.
Увійдіть у Центр адміністрування Power Platform.
В області переходів виберіть Керування .
В області Керування виберіть пункт Середовища, а потім виберіть середовище зі списку доступних середовищ.
На панелі команд виберіть Історія.
Знайдіть історію оновлення керованого ключа клієнта.
Нотатка
Статус показує пункт «Виконується », коли виконується шифрування. Він показує повідомлення «Успішно виконано », коли шифрування завершено. Статус відображається як «Помилка», якщо виникла проблема з однією зі служб, яка не може застосувати ключ шифрування.
Стан «Помилка» може бути попередженням , і вам не потрібно повторно запускати опцію «Додати середовище ». Ви можете підтвердити, чи це попередження.
Змініть ключ шифрування середовища за допомогою нової корпоративної політики та ключа
Щоб змінити ключ шифрування, створіть новий ключ і нову корпоративну політику. Потім можна змінити корпоративну політику, видаливши оточення та додавши середовища до нової корпоративної політики. При переході на нову корпоративну політику система не працює двічі: 1) для відновлення шифрування до ключа, керованого Microsoft, і 2) для застосування нової корпоративної політики.
Порада
Щоб повернути ключ шифрування, радимо використовувати нову версію сховища ключів або встановити політику ротації.
- У порталі Azure створіть новий ключ і нову корпоративну політику. Додаткові відомості: Створення ключа шифрування та надання доступу та Створення корпоративної політики
- Надайте новій політиці підприємства доступ до старого ключа.
- Після створення нового ключа та корпоративної політики увійдіть до Power Platform Центру адміністрування.
- В області переходів виберіть пункт Безпека.
- В області «Безпека » виберіть «Дані та конфіденційність » у розділі «Параметри».
- Виберіть Керований клієнтом ключ шифрування, щоб перейти на сторінку Корпоративні політики.
- Перейдіть на вкладку Середовище з політиками , а потім знайдіть середовище, яке потрібно видалити з ключа, керованого клієнтом.
- Перейдіть на вкладку Усі політики , виберіть середовище, яке ви перевірили на кроці 2, а потім на панелі команд виберіть Редагувати політику .
- На панелі команд виберіть Видалити середовище , виберіть середовище, яке потрібно видалити, а потім натисніть Продовжити.
- Виберіть Зберегти.
- Повторюйте кроки 2–10, доки всі середовища в корпоративній політиці не буде видалено.
Важливо
Середовище вимикається, коли його видаляється з корпоративної політики для відновлення шифрування даних до ключа, керованого Microsoft. Не видаляйте та не вимикайте ключ, не видаляйте та не вимикайте сховище ключів, а також дозволи корпоративної політики на доступ до сховища ключів. Надайте нову корпоративну політику старому сховищу ключів. Доступ до ключа та сховища ключів необхідний для підтримки відновлення бази даних. Ви можете видалити дозволи корпоративної політики через 30 днів.
- Після того, як всі оточення будуть видалені, з Power Platform центру адміністрування перейдіть в розділ Політики підприємства.
- Виберіть нову корпоративну політику, а потім натисніть Редагувати політику.
- Виберіть Додати середовище, виберіть середовища, які потрібно додати, а потім натисніть Продовжити.
Важливо
Середовище вимикається під час його додавання до нової корпоративної політики.
Змініть ключ шифрування середовища за допомогою нової версії ключа
Ви можете змінити ключ шифрування середовища, створивши нову версію ключа. Коли ви створюєте нову версію ключа, нова версія ключа вмикається автоматично. Усі ресурси сховища визначають нову версію ключа та починають застосовувати її для шифрування ваших даних.
Коли ви змінюєте ключ або версію ключа, захист кореневого ключа шифрування змінюється, але дані в сховищі завжди залишаються зашифрованими вашим ключем. З вашого боку більше не потрібно вживати жодних дій для забезпечення захисту ваших даних. Обертання ключової версії не впливає на продуктивність. Немає простоїв, пов’язаних з обертанням ключової версії. Усім постачальникам ресурсів може знадобитися 24 години, щоб застосувати нову версію ключа у фоновому режимі. Попередня версія ключа не повинна бути відключена , оскільки це необхідно, щоб служба використовувала його для повторного шифрування та підтримки відновлення бази даних.
Щоб змінити ключ шифрування шляхом створення нової версії ключа, виконайте наведені нижче дії.
- Перейдіть на портал Azure>Key Vaults і знайдіть сховище ключів, де хочете створити нову версію ключа.
- Перейдіть до розділу Ключі.
- Виберіть поточну, увімкнену клавішу.
- Виберіть + Нова версія.
- За замовчуванням встановлено параметр Увімкнено , що означає, що нова версія ключа автоматично вмикається під час створення.
- Виберіть Створити.
Порада
Щоб дотримуватися політики ротації ключів, ви можете повернути ключ шифрування за допомогою політики ротації. Ви можете налаштувати політику обертання або виконати ротацію на вимогу, викликавши команду Повернути зараз.
Важливо
Нова версія ключа автоматично повертається у фоновому режимі, і адміністратор не вимагає Power Platform жодних дій. Важливо, щоб попередня версія ключа не була відключена або видалена принаймні протягом 28 днів для підтримки відновлення бази даних. Вимкнення або видалення попередньої версії ключа занадто рано може перевести ваше середовище в автономний режим.
Перегляд списку зашифрованих середовищ
- Увійдіть у Центр адміністрування Power Platform.
- В області переходів виберіть пункт Безпека.
- В області «Безпека » виберіть «Дані та конфіденційність » у розділі «Параметри».
- Виберіть Керований клієнтом ключ шифрування, щоб перейти на сторінку Корпоративні політики.
- На сторінці Корпоративні політики виберіть вкладку Середовища з політиками . Відобразиться список середовищ, які були додані до корпоративних політик.
Нотатка
Можуть виникати ситуації, коли стан середовища або стан шифрування показують стан «Помилка». Коли це трапляється, можна спробувати повторити операцію Add environment або подати запит на Microsoft Support допомоги.
Операції шифрування бази даних
Клієнтський клієнт може мати середовища, зашифровані за допомогою ключа, керованого корпорацією Майкрософт, і середовища, зашифровані за допомогою ключа, керованого клієнтом. Для підтримки цілісності даних і їх захисту доступні наведені нижче елементи керування доступні під час керування операціями з базами даних у середовищі.
Відновлення Середовище для перезапису (відновлене в середовищі) обмежується тим самим середовищем, з якого було взято резервну копію, або іншим середовищем, зашифрованим тим самим ключем, керованим клієнтом.
-
Середовище для перезапису (скопійоване в середовище) обмежується іншим середовищем, яке шифрується тим самим ключем, керованим клієнтом.
Нотатка
Якщо середовище Дослідження підтримки було створено для вирішення проблеми з підтримкою в середовищі, керованому клієнтом, ключ шифрування для середовища підтримки має бути змінено на ключ, керований клієнтом, перш ніж виконувати операцію середовища копіювання.
Скидання : зашифровані дані середовища видаляються, включаючи резервні копії. Після скидання середовища шифрування середовища повернеться до ключа, керованого корпорацією Майкрософт.