Tổng quan về tác nhân bảo mật (xem trước)

[Bài viết này là tài liệu trước khi phát hành và có thể thay đổi.]

Trợ lý bảo mật là trợ lý có hỗ trợ AI được tích hợp vào không gian làm việc bảo mật Power Pages giúp nhà sản xuất xem lại, đặt cấu hình và tăng cường bảo mật cho các trang web Power Pages của họ bằng cách sử dụng ngôn ngữ tự nhiên.

Nhân viên hỗ trợ các kịch bản bảo mật cốt lõi liên quan đến việc bảo mật trang Power Pages, bao gồm xem lại tư thế bảo mật, đặt cấu hình xác thực và ủy quyền, quản lý thiết đặt bảo mật ứng dụng và khắc phục các sự cố bảo mật thường gặp. Đề xuất dựa trên cấu hình trang web của bạn, vì vậy bạn có thể đưa ra quyết định sáng suốt dựa trên môi trường của mình thay vì hướng dẫn chung.

Quan trọng

  • Đây là một tính năng xem trước.
  • Các tính năng xem trước không được dùng cho sản xuất và có thể có chức năng bị hạn chế. Các tính năng này tuân theo các điều khoản sử dụng bổ sung và có sẵn trước khi phát hành chính thức để khách hàng có thể truy cập sớm và cung cấp phản hồi.

Đối với mọi thay đổi về cấu hình, đại diện luôn yêu cầu bạn chấp thuận trước khi thực hiện cập nhật, vì vậy bạn vẫn có thể kiểm soát bảo mật trang web của mình.

Các tình huống bảo mật

Tác nhân bảo mật hỗ trợ bốn kịch bản bảo mật chính bao gồm các lĩnh vực cốt lõi của bảo vệ trang web Power Pages.

Đánh giá tình hình bảo mật trang web

Xem lại bảo mật tổng thể của site trong một hội thoại duy nhất. Nhân viên phân tích các thiết đặt xác thực, cấu hình ủy quyền, thiết đặt bảo mật, phát hiện lỗ hổng bảo mật và cấu hình trang web để xác định các sự cố như truy nhập quá cho phép, tiếp xúc với dữ liệu ẩn danh, cấu hình sai xác thực và thiếu các bảo vệ bảo mật. Đại diện ưu tiên phát hiện, giải thích chúng bằng ngôn ngữ thuần và cung cấp các bước khắc phục được đề xuất.

Lời nhắc ví dụ:

  • Xem lại bảo mật của trang web của tôi và cho tôi biết các vấn đề ưu tiên cao nhất.
  • Hiện cho tôi mọi thứ mà người dùng ẩn danh hiện có thể truy nhập.
  • Tóm tắt kết quả quét bảo mật mới nhất của tôi.
  • Kiểm tra xem các cài đặt xác thực, ủy quyền và bảo mật của tôi có tuân theo các biện pháp tốt nhất hay không.
  • Xác định mọi vai trò hoặc quyền web cung cấp quyền truy nhập rộng hơn dự kiến.
  • Xem lại quyền của trang và bảng của tôi và tô sáng bất kỳ sự không nhất quán nào.
  • Kiểm tra xem bảng Dataverse nhạy cảm có được hiển thị thông qua các quyền cho phép quá mức hay không.
  • Tạo báo cáo tư thế bảo mật mà tôi có thể chia sẻ với nhóm của mình.

Cấu hình ủy quyền

Cấu hình cách người dùng truy nhập trang của trang và dữ liệu Dataverse. Tác nhân giúp tạo và cập nhật vai trò web, quyền trang và quyền bảng. Tài liệu giải thích các thiết đặt ủy quyền hiện có và đề xuất truy nhập đặc quyền tối thiểu dựa trên cấu hình trang của bạn.

Lời nhắc ví dụ:

  • Hiển thị tất cả vai trò web và các trang họ có thể truy nhập.
  • Tạo vai trò web có tên CaseReviewer cho người dùng đã xác thực.
  • Hạn chế trang SupportCases để chỉ những người dùng có vai trò CaseReviewer mới có thể truy nhập trang đó.
  • Tạo quyền bảng cho phép vai trò CaseReviewer đọc và tạo sự cố.
  • Thay đổi quyền bảng này từ phạm vi Chung sang phạm vi Liên hệ.
  • Loại bỏ truy nhập ẩn danh khỏi cấp phép bảng này.
  • Liệt kê tất cả các quyền bảng không có vai trò web nào được gán.
  • Người dùng có RoleB và RoleC có thể truy nhập TestC và gửi TestForm không?

Cấu hình xác thực và khắc phục sự cố

Cấu hình nhà cung cấp xác thực, xác thực thiết đặt xác thực và chẩn đoán các sự cố đăng nhập thường gặp. Nhân viên hỗ trợ Microsoft Entra ID, Kết nối OpenID và SAML 2.0, đồng thời đề xuất cập nhật cấu hình để giải quyết sự cố xác thực.

Lời nhắc ví dụ:

  • Xem lại thiết lập xác thực trang của tôi và cho tôi biết những gì bị cấu hình sai.
  • Xác thực cài Microsoft Entra ID đăng nhập của tôi và đề xuất bản sửa lỗi.
  • Xác thực cấu hình Kết nối OpenID của tôi.
  • Người dùng bấm Đăng nhập nhưng quay lại trang đăng nhập. Giúp tôi xác định sự cố.
  • Người dùng xác thực thành công nhưng nhận được Access bị từ chối sau khi đăng nhập.
  • Lập cấu hình trang này để hỗ trợ cả tài khoản cục bộ Microsoft Entra ID.
  • Đặt Microsoft Entra ID làm tùy chọn đăng nhập mặc định.
  • Giúp tôi tìm hiểu lý do đăng nhập thành công đối với một số người dùng nhưng lại thất bại đối với người khác.

Cài đặt bảo mật ứng dụng

Xem lại và đặt cấu hình cài đặt bảo mật cấp ứng dụng bao gồm Chính sách Bảo mật Nội dung (CSP), tiêu đề bảo mật HTTP, CORS, cài đặt cookie, quản lý phiên và cấu hình liên quan đến WAF.

Lời nhắc ví dụ:

  • Xem lại Chính sách Bảo mật Nội dung hiện tại của tôi và đề xuất các cải tiến.
  • Chẩn đoán lỗi Chính sách Bảo mật Nội dung chặn JavaScript hoặc CSS.
  • Xem lại và tăng cường tiêu đề bảo mật HTTP của tôi.
  • Đề xuất cài đặt CORS bảo mật hơn.
  • Xem lại cấu hình cookie xác thực của tôi.
  • Cập nhật hết thời gian chờ phiên cho người dùng không hoạt động.
  • Kiểm tra xem WAF có được bật cho trang của tôi hay không và giải thích trạng thái bảo vệ hiện tại.
  • Xem lại cài đặt bảo mật ứng dụng của tôi và đề xuất các cải tiến.

Cách hoạt động của nhân viên

Bạn có thể tìm thấy nhân viên bảo mật trong không gian làm việc Bảo mật Power Pages Design Studio. Sau khi khởi chạy panel trò chuyện Nhân viên bảo mật, hãy mô tả những điều bạn muốn thực hiện bằng ngôn ngữ tự nhiên. Ví dụ về lời nhắc bao gồm:

  • Xem lại tính bảo mật của trang web của tôi.
  • Đặt cấu hình xác thực Microsoft Entra ID.
  • Tạo quyền cho vai trò Bán hàng.
  • Tại sao người dùng không thể đăng nhập?
  • Đặt cấu hình chính sách bảo mật nội dung.

Tác nhân phân tích cấu hình trang web của bạn, giải thích các phát hiện của nó và đề xuất các thay đổi cấu hình khi thích hợp. Trước khi áp dụng bất kỳ thay đổi nào, nó yêu cầu sự chấp thuận của bạn và sau khi hoàn tất, xác nhận chính xác những gì đã được cập nhật.

Quay phim màn hình hiển thị Tác nhân bảo mật trong Power Pages Design Studio xem lại và áp dụng hướng dẫn cấu hình bảo mật.

Thực tiễn tốt nhất

Để có trải nghiệm tốt nhất:

  • Sử dụng Tác nhân bảo mật trong môi trường phát triển hoặc thử nghiệm trước khi thúc đẩy thay đổi đối với sản xuất.
  • Xem lại tất cả các thay đổi cấu hình được đề xuất trước khi phê duyệt hành động ghi.
  • Sử dụng trải nghiệm hội thoại để hiểu các khái niệm bảo mật cũng như cấu hình site của bạn.
  • Xác thực và triển khai các thay đổi đã được phê duyệt bằng quy trình ALM tiêu chuẩn của tổ chức bạn.

Vì các đề xuất là căn cứ trong cấu hình trang web của bạn, hướng dẫn này được điều chỉnh theo môi trường của bạn thay vì các biện pháp bảo mật chung tốt nhất.

Ngoài tác nhân Bảo mật, không gian làm việc Bảo mật bao gồm các chức năng bảo mật tự động giúp liên tục giám sát trang web của bạn.

Quét bảo mật (xem trước) cho phép bạn lên lịch quét lỗ hổng bảo mật định kỳ để đánh giá trang web của bạn dựa trên các quy tắc bảo mật dựa trên OWASP.

Giám sát lưu lượng truy cập trang web (xem trước) liên tục phân tích các mẫu lưu lượng truy cập để phát hiện hoạt động đáng ngờ và các cuộc tấn công tiềm ẩn.

Các phát hiện từ cả hai chức năng xuất hiện dưới dạng cảnh báo trong trang Tổng quan của không gian làm việc Bảo mật. Từ đó, bạn có thể xem lại chi tiết cảnh báo, thực hiện các hành động được đề xuất trực tiếp hoặc mở tác nhân bảo mật để hiểu vấn đề và nhận hướng dẫn khắc phục.

Xem thêm

Chạy quét bảo mậtCài đặt nâng cao (xem trước)