Kiểm soát các ứng dụng được phép chạy trong môi trường của bạn

Bảo vệ chống lại việc rò rỉ dữ liệu bằng cách kiểm soát những ứng dụng nào có thể chạy trong môi trường của bạn. Dataverse Các biện pháp bảo vệ này ngăn chặn việc xóa thông tin nhạy cảm trái phép, giúp doanh nghiệp của bạn duy trì tính liên tục và tuân thủ các quy định.

Cấu hình ứng dụng nào được phép hoặc bị chặn trong môi trường của bạn. Điều này ngăn chặn người dùng có mục đích xấu sử dụng các ứng dụng chưa được chấp thuận để xuất dữ liệu nhạy cảm.

Kiểm soát quyền truy cập ứng dụng hoạt động như thế nào?

Kiểm soát quyền truy cập ứng dụng được thực hiện ở lớp xác thực. Dataverse Tìm hiểu thêm trong phần Xác thực dịch vụ . Power Platform Dataverse xác thực xác thực ID ứng dụng khách trong mã thông báo của người dùng so với danh sách các ứng dụng được phép và bị chặn được cấu hình cho môi trường. Xác thực sẽ cấp hoặc từ chối quyền truy cập ứng dụng của người dùng vào môi trường.

Người dùng có thể xác thực theo bốn cách:

  • Bối cảnh người dùng

    Người dùng đăng nhập vào hệ thống, chẳng hạn như Dynamics 365 Sales, bằng thông tin đăng nhập của họ.

  • Bối cảnh ứng dụng với việc mạo danh người dùng

    Người dùng đăng nhập vào ứng dụng Microsoft của bên thứ nhất. Ứng dụng thực hiện cuộc gọi đến Dataverse bằng mã thông báo ứng dụng đại diện cho người dùng. Tìm hiểu thêm trong Mạo danh người dùng khác bằng Web API.

  • Ứng dụng của bên thứ nhất với lệnh gọi dịch vụ tới dịch vụ (bối cảnh ứng dụng)

    Ứng dụng Microsoft của bên thứ nhất thực hiện lệnh gọi đến Dataverse bằng mã thông báo ứng dụng của ứng dụng. Các ứng dụng của bên thứ nhất này được đăng ký và cung cấp các dịch vụ nội bộ, như đồng bộ hóa email, thường chạy ở chế độ nền mà không cần bất kỳ tương tác nào của người dùng.

  • Ứng dụng của bên thứ ba đã đăng ký trong đăng ký ứng dụng của cổng thông tin Azure của bạn

    Ứng dụng tùy chỉnh của bạn xác thực bằng chứng chỉ đăng ký ứng dụng Azure hoặc mã thông báo người dùng.

Ví dụ về cách kiểm soát quyền truy cập ứng dụng khách hoạt động trong xác thực ngữ cảnh người dùngứng dụng :

  • Ngữ cảnh người dùng với mã thông báo người dùng

    • Đối với tất cả yêu cầu mã thông báo của người dùng, chúng tôi xác thực xem ID ứng dụng được sử dụng có nằm trong danh sách được phép hay bị chặn hay không.
    • Mã thông báo người dùng cũng có thể được lấy cho ứng dụng khách công khai dành cho bên thứ nhất và ứng dụng đối tác.

    Lưu ý

    • Chúng tôi không khuyến khích việc cho phép sử dụng máy khách công cộng trừ khi cần thiết tạm thời.
    • Ứng dụng được tự động cho phép trong mọi môi trường. 00000007-0000-0000-c000-000000000000 Dataverse Quyền truy cập của người dùng vào môi trường có thể được quản lý bằng cách chỉ định giấy phép người dùng phù hợp và/hoặc chỉ định vai trò bảo mật cho người dùng. Dataverse Dataverse
  • Bối cảnh ứng dụng với việc mạo danh người dùng

  • Mạo danh bằng ứng dụng của bên thứ nhất

    • Trong các tình huống như Power Automate, trong đó mã thông báo ứng dụng dịch vụ đến dịch vụ được sử dụng với tính năng mạo danh người dùng, chúng tôi kiểm tra xem ID ứng dụng được phép hay bị chặn.
    • Đối với các tình huống khác không sử dụng tính năng mạo danh người dùng, hiện không có xác thực nào được thực hiện cho mã thông báo dịch vụ-đến-dịch vụ.

Quyền kiểm soát quyền truy cập ứng dụng khách hàng không được áp dụng cho các ứng dụng sau:

Điều kiện tiên quyết

Hoàn thành các điều kiện tiên quyết sau:

Xác minh vai trò của bạn

Có hai vai trò quản trị dịch vụ liên quan mà bạn có thể chỉ định để cung cấp mức quản lý quản trị cao: Power Platform

  • Quản trị viên Power Platform
  • Quản trị viên Dynamics 365

Xác minh rằng môi trường của bạn là môi trường được quản lý

Môi trường của bạn phải là một môi trường được quản lý. Tìm hiểu thêm trong tổng quan về môi trường được quản lý.

Bật kiểm tra trong môi trường

  1. đăng nhập vào Power Platform trung tâm quản trị với tư cách là quản trị viên hệ thống.
  2. Trong ngăn điều hướng, chọn Quản lý.
  3. Trong ngăn Quản lý , chọn Môi trường. Sau đó chọn môi trường cụ thể của bạn.
  4. Chọn Cài đặt trong thanh lệnh.
  5. Chọn Kiểm toán và nhật ký>Cài đặt kiểm toán.
  6. Trong phần Kiểm toán , hãy chọn các tùy chọn Bắt đầu kiểm toán, Truy cập nhật kýĐọc nhật ký .
  7. Chọn Lưu.

Xem lại danh sách ứng dụng trong môi trường

Có một tập hợp các ứng dụng được đăng ký trước để chạy trong một môi trường. Dataverse Danh sách ứng dụng này có thể khác nhau tùy theo môi trường. Các ứng dụng này sẽ tự động được tải vào môi trường của bạn.

Lưu ý

Các ứng dụng sau đây được phép chạy trước trong môi trường Dataverse :

Thêm ứng dụng vào danh sách

Để thêm ứng dụng vào danh sách, hãy hoàn thành các bước sau.

  1. Đăng nhập vào Trung tâm quản trị Power Platform.

  2. Trong ngăn điều hướng, chọn Quản lý.

  3. Trong ngăn Quản lý , chọn Môi trường.

  4. Trong trang Môi trường , hãy chọn tên của một môi trường.

  5. Sao chép URL Môi trường chẳng hạn như contoso.crm.dynamics.com.

  6. Mở một tab mới trong cùng trình duyệt (để duy trì trạng thái đăng nhập) và thêm URL sau vào thanh địa chỉ. Thay thế <EnvironmentURL> bằng URL môi trường của bạn rồi nhấn Enter.

    https:/<EnvironmentURL>/main.aspx?forceUCI=1&pagetype=entitylist&etn=application&viewid=76302387-6f41-48e5-8eaf-4e74c1971020&viewType=1039
    

    Biểu mẫu hiển thị danh sách các ứng dụng được tải trong môi trường của bạn.

  7. Chọn +Mới.

  8. Trên màn hình mới, nhập ApplicationId.

  9. Nhập Tên.

  10. Chọn Lưu.

Xóa ứng dụng khỏi danh sách

Để xóa ứng dụng khỏi danh sách:

  1. Chọn một ứng dụng.

  2. Chọn Xóa.

  3. Lặp lại quy trình này cho mỗi ứng dụng bạn muốn xóa.

    Lưu ý

    Nếu bạn xóa ứng dụng hệ thống đã được tải sẵn trong môi trường, hệ thống có thể tự động khôi phục ứng dụng đó. Bạn có thể chỉ muốn xóa những ứng dụng bạn đã thêm.

Cho phép hoặc chặn ứng dụng

Các ứng dụng thường dùng mà bạn có thể muốn cho phép

Sau đây là một số ứng dụng thường dùng và an toàn để cho phép.

ID Ứng dụng Tên ứng dụng
07ce06e6-4ae9-4466-bca4-2984fa04d057 Microsoft Dynamics Lưu trữ tệp
1884bdbf-452a-4a11-9c76-afdbdb1b3768 RelevanceSearch
3570e63c-5acf-4f3f-9f15-a49faa5120d3 PowerAppsCustomerManagementPlaneBackend
44a02aaa-7145-4925-9dcd-79e6e1b94eff Tích hợp MicrosoftDynamics365OfficeApps
4ade18ba-d41e-45d6-a563-97c67fc0be15 Microsoft Dynamics Dịch vụ NRD
546068c3-99b1-4890-8e93-c8aeadcfe56a Common Data Service - Lưu trữ hồ dữ liệu Azure
5bdbebb2-509f-458e-b56e-d0b934dfdafa DynamicsInstaller
60216f25-dbae-452b-83ae-6224158ce95e Ứng dụng Microsoft Dynamics CRM dành cho Outlook
61d02d70-ab6c-4569-be48-787ea2cda65d Phân tích Dynamics 365
6eb29b24-9d89-4f26-bf2f-9a84ed2499b8 Common Data Service Dịch vụ Khám phá Toàn cầu
730d33da-0894-409f-a907-c577151719c5 Flow-RP
7df0a125-d3be-4c96-aa54-591f83ff541c Microsoft Flow Dịch vụ
7f15f9d9-cad0-44f1-bbba-d36650e07765 Azure Synapse Link for Dataverse
84e37c07-7362-4d9f-b4b1-09be02be0195 ĐẬP SẢN XUẤT CL
8d605dfc-1a04-4da6-9be2-8426724af3f3 Power Platform Dịch vụ ủy quyền PROD
978b42f5-e03a-4695-b8df-454959d032c8 BAP
99ff962b-6252-4b98-8478-0c65a3ea1925 Nền tảng InsightsApps
a94f9c62-97fe-4d19-b06d-472bed8d2bcf Azure SQL Database và Data Warehouse
aeb01831-b358-4750-92ce-722e4f3ea7e8 BizQA cho CDS
b5faaec4-04c9-45e6-990a-093ed6d02c94 Trình kết nối Dynamic 365 Sales Insights dành cho Power Automate
b6fb6bd6-f0fb-4a60-beb1-4e50afd0eaa9 PowerAppsDataPlaneBackend
be5f0473-6b57-40f8-b0a9-b3054b41b99e IBuilder_StructuredML_Prod_CDS
c6a9976b-9beb-43b8-9aea-52a55ba8e39b Flow-CDSNativeConnectorGermany
c92229fa-e4e7-47fc-81a8-01386459c021 CDSUserManagement
e548fb5c-c385-41a6-a31d-6dbc2f0ca8a3 JobsServiceProd
ef32e2a3-262a-44e5-a270-4dfb7b6d0bb2 Sản phẩm PAIO-CDS AiBuilder
99335b6b-7d9d-4216-8dee-883b26e0ccf7 Power Platform Luồng dữ liệu Common Data Service Khách hàng
0c906d81-7073-46b5-a95c-3726fca3e3a3 Power Platform Thông tin chi tiết và khuyến nghị Data Plane Prod
Các ứng dụng bạn có thể muốn chặn

Những ứng dụng này là công cụ xuất dữ liệu mạnh mẽ. Việc chặn chúng sẽ ngăn chặn khả năng rò rỉ dữ liệu thông tin nhạy cảm.

ID Ứng dụng Tên ứng dụng
a672d62c-fc7b-4e81-a576-e60dc46e951d Microsoft Power Query dành cho Excel (máy khách trên máy tính)
d3590ed6-52b3-4102-aeff-aad2292ab01c Máy khách Microsoft Access
51f81489-12ee-4a9e-aaae-a2591f45987d XrmToolBox
2ad88395-b77d-4561-9441-d0e40824f9bc PowerShell
00000009-0000-0000-c000-000000000000 Power BI
  1. Bật chế độ kiểm tra trong môi trường không phải môi trường sản xuất của bạn.
  2. Xem lại nhật ký kiểm tra các ứng dụng đang chạy trong môi trường để có danh sách các ứng dụng mà bạn muốn quản lý quyền truy cập.
  3. Lặp lại các bước 1-2 trong môi trường sản xuất của bạn.
  4. Xác nhận danh sách các ứng dụng mà bạn muốn cho phép chạy trong môi trường.

Các chế độ kiểm soát quyền truy cập ứng dụng

Có bốn chế độ khác nhau:

Bật chế độ kiểm tra

Chúng tôi khuyên bạn nên bật chế độ kiểm tra trong ít nhất một tuần để có danh sách các ứng dụng mà người dùng của bạn đang chạy trong môi trường.

Sử dụng danh sách nhật ký kiểm tra này, bạn có thể xác định ứng dụng nào bạn muốn cho phép hoặc chặn.

  1. Đăng nhập vào Trung tâm quản trị Power Platform.
  2. Trong ngăn điều hướng, chọn Bảo mật.
  3. Trong ngăn Bảo mật , chọn Danh tính và quyền truy cập.
  4. Trong trang Quản lý danh tính và quyền truy cập , hãy chọn Kiểm soát quyền truy cập ứng dụng
  5. Chọn môi trường mà bạn muốn bật tính năng kiểm soát quyền truy cập ứng dụng.
  6. Chọn nút Thiết lập quyền kiểm soát truy cập ứng dụng .
  7. Chọn tùy chọn Chế độ kiểm toán trong danh sách thả xuống Kiểm soát truy cập .
  8. Chọn một ứng dụng, sau đó chọn tùy chọn Cho phép nằm ở phía trên lưới. Dataverse
  9. Chọn Lưu.
  10. Danh sách môi trường sẽ được hiển thị lại. Lặp lại quy trình này cho từng môi trường mà bạn muốn bật tính năng kiểm tra. Đóng bảng điều khiển khi bạn bật xong chế độ kiểm tra cho môi trường của mình.

Lưu ý

Chế độ kiểm tra có thể mất đến một giờ mới có hiệu lực sau khi bạn cập nhật cài đặt cấu hình.

Ở chế độ kiểm tra, bạn phải chọn ít nhất một ứng dụng để cho phép truy cập. Tuy nhiên, việc kiểm soát quyền truy cập ứng dụng không được thực thi ở chế độ kiểm tra. Bạn sẽ nhận được danh sách các ứng dụng đang truy cập vào môi trường bất kể chúng được phép hay bị từ chối truy cập.

Thiết lập kiểm tra cho một môi trường phải được cho phép, bao gồm tùy chọn Truy cập nhật ký .

Lấy lại danh sách nhật ký kiểm toán của bạn

  1. đăng nhập vào Power Platform Trung tâm quản trị với tư cách là quản trị viên hệ thống.

  2. Trong ngăn điều hướng, chọn Quản lý.

  3. Trong ngăn Quản lý , chọn Môi trường. Sau đó chọn môi trường mà bạn đã bật tính năng kiểm tra.

  4. Chọn Thiết đặt.

  5. Chọn Kiểm toán và nhật ký>Chế độ xem tóm tắt kiểm toán.

  6. Chọn Bật/Tắt Bộ lọc để xem lại danh sách các khả năng thả xuống tiêu đề.

  7. Chọn mũi tên thả xuống gần tiêu đề Sự kiện , sau đó tìm và chọn ApplicationBasedAccessDeniedApplicationBasedAccessAllowed.

    Ảnh chụp màn hình cho thấy vị trí của nút Bật/Tắt bộ lọc và hộp kiểm ApplicationBasedAccessDenied và ApplicationBasedAccessAllowed trên trang xem tóm tắt kiểm tra.

  8. Chọn OK.

    Các cuộc kiểm tra đã lọc của bạn sẽ xuất hiện.

Bật chế độ bật

Bắt đầu chặn các ứng dụng bị chặn và chỉ cho phép các ứng dụng được chấp thuận. Bạn có thể chọn ứng dụng để có quyền truy cập Được phép hoặc Bị chặn .

  1. Đăng nhập vào Trung tâm quản trị Power Platform.

  2. Trong ngăn điều hướng, chọn Bảo mật.

  3. Trong ngăn Bảo mật , chọn Danh tính và quyền truy cập.

  4. Trong trang Quản lý danh tính và quyền truy cập , hãy chọn Kiểm soát quyền truy cập ứng dụng.

  5. Chọn môi trường mà bạn muốn bật tính năng kiểm soát quyền truy cập ứng dụng.

  6. Chọn nút Thiết lập quyền kiểm soát truy cập ứng dụng .

  7. Chọn Đã bật trong danh sách thả xuống Kiểm soát truy cập .

  8. Chọn một ứng dụng, sau đó chọn một trong các tùy chọn sau, nằm phía trên lưới: Dataverse

    • Cho phép để cho phép truy cập vào ứng dụng.
    • Chặn để từ chối quyền truy cập vào ứng dụng.
  9. Chọn Lưu.

  10. Danh sách môi trường sẽ được hiển thị lại. Lặp lại quy trình này cho từng môi trường mà bạn muốn bắt đầu chặn các ứng dụng bị chặn và cho phép các ứng dụng đã được chấp thuận. Đóng bảng điều khiển khi bạn hoàn tất.

    Lưu ý

    Chế độ bật có thể mất đến một giờ mới có hiệu lực sau khi bạn cập nhật cài đặt cấu hình.

Bật chế độ được kích hoạt cho vai trò

Bắt đầu chặn các ứng dụng bị chặn và chỉ cho phép các ứng dụng được chấp thuận. Đối với các ứng dụng được phép truy cập, bạn có thể chỉ định vai trò bảo mật để hạn chế những người có thể chạy các ứng dụng đó trong môi trường. Chỉ những người dùng được chỉ định vai trò bảo mật đã chọn mới có thể chạy ứng dụng.

  1. Đăng nhập vào Trung tâm quản trị Power Platform.
  2. Trong ngăn điều hướng, chọn Bảo mật.
  3. Trong ngăn Bảo mật , chọn Danh tính và quyền truy cập.
  4. Trong trang Quản lý danh tính và quyền truy cập , hãy chọn Kiểm soát quyền truy cập ứng dụng.
  5. Chọn môi trường mà bạn muốn bật tính năng kiểm soát quyền truy cập ứng dụng.
  6. Chọn nút Thiết lập quyền kiểm soát truy cập ứng dụng .
  7. Chọn Đã bật cho các vai trò trong danh sách thả xuống Kiểm soát truy cập .
  8. Sau khi chọn ứng dụng, hãy chọn tùy chọn Quản lý vai trò bảo mật nằm phía trên lưới.
  9. Chọn một hoặc nhiều vai trò bảo mật mong muốn.
  10. Chọn Lưu.
  11. Một cửa sổ sẽ xuất hiện, yêu cầu bạn xác nhận vai trò đã chọn. Chọn Lưu.
  12. Danh sách ứng dụng sẽ được hiển thị lại. Chọn Lưu.
  13. Danh sách môi trường sẽ được hiển thị lại. Lặp lại quy trình này cho từng môi trường mà bạn muốn chỉ định vai trò bảo mật. Đóng bảng điều khiển khi bạn hoàn tất.

Lưu ý

Chế độ bật cho vai trò có thể mất đến một giờ mới có hiệu lực sau khi bạn cập nhật cài đặt cấu hình.

Tắt tính năng kiểm soát quyền truy cập ứng dụng

Tắt tính năng kiểm soát quyền truy cập ứng dụng để xóa bỏ các hạn chế đối với ứng dụng đang chạy trong môi trường.

  1. Đăng nhập vào Trung tâm quản trị Power Platform.
  2. Trong ngăn điều hướng, chọn Bảo mật.
  3. Trong ngăn Bảo mật , chọn Danh tính và quyền truy cập.
  4. Trong trang Quản lý danh tính và quyền truy cập , hãy chọn Kiểm soát quyền truy cập ứng dụng.
  5. Chọn môi trường mà bạn muốn bật tính năng kiểm soát quyền truy cập ứng dụng.
  6. Chọn nút Thiết lập quyền kiểm soát truy cập ứng dụng .
  7. Chọn Vô hiệu hóa trong danh sách thả xuống Kiểm soát truy cập .
  8. Chọn Lưu.
  9. Danh sách môi trường sẽ được hiển thị lại. Lặp lại quy trình này cho từng môi trường mà bạn muốn tắt tính năng. Đóng bảng điều khiển khi bạn hoàn tất.

Lưu ý

Nếu bạn đặt một số ứng dụng thành Được phép hoặc Bị chặn, bạn không cần phải xóa cài đặt khi tính năng kiểm soát quyền truy cập ứng dụng bị tắt thành Vô hiệu hóa. Không có hạn chế nào về ứng dụng trong môi trường này.

Thông báo lỗi: Lỗi ứng dụng bị từ chối bởi người dùng

Người dùng sẽ nhận được thông báo lỗi sau nếu họ cố chạy một ứng dụng không được phép:

Quyền truy cập vào API bị hạn chế đối với ID ứng dụng này. Dataverse

Các dịch vụ bên thứ nhất và ứng dụng cổng thông tin thường được sử dụng của Microsoft

Các ứng dụng sau đây là dịch vụ của bên thứ nhất Microsoft. Danh sách ứng dụng này có thể khác nhau tùy thuộc vào loại môi trường bạn có và các giải pháp được cài đặt. Những ứng dụng này sẽ tự động được phép hoạt động trong mọi môi trường mà chúng tồn tại. Để chặn người dùng sử dụng các ứng dụng này, bạn có thể xóa giấy phép người dùng bắt buộc hoặc xóa vai trò bảo mật của họ. Dataverse Ví dụ: để sử dụng cổng thông tin người tạo Power Apps, người tạo của bạn phải được chỉ định vai trò bảo mật Người tạo môi trường, Người tùy chỉnh hệ thống hoặc Quản trị viên hệ thống.

ID Ứng dụng Tên ứng dụng
00000007-0000-0000-c000-000000000000 Dataverse
75eb2b80-011a-4693-9a47-7971c853603c make.powerpages.microsoft.com
945d3a88-db20-40bd-a9e3-8f2383a17c88 make.powerpages.microsoft.com
929cb005-cba1-40c4-a962-ef441029cb6c make.powerpages.microsoft.us
f9a5ac11-cab3-45f0-9d0f-83463ba2e34c make.test.powerpages.microsoft.com
a6d2002e-7db6-4da0-94e8-73765fdbc7fb Cổng thông tin Microsoft Flow DoD
9856e8dd-37b6-4749-a54b-8f6503ea93b7 Cổng thông tin Microsoft Flow GCC High
fac5b0fe-9b16-4ae3-b20b-324ec3f033d3 make.apps.appsplatform.us
5d21c8e8-6d68-4b62-a3a5-bc1900513fad make.high.powerapps.us
feb2c8aa-4f70-4881-abec-521141627b04 make.gov.powerapps.us
a8f7a65c-f5ba-4859-b2d6-df772c264e9d make.powerapps.com
719640cd-0337-4b0c-8e6a-431271371fab make.test.powerapps.com
60f38cf4-a0bf-4fdf-b0b5-14d3131bc031 make.test.powerapps.com
c84a0f23-a0f8-4e8e-918b-57db620d110a Máy khách PowerPlatformAdminCenter
065d9450-1e87-434e-ac2f-69af271549ed Trung tâm quản trị PowerPlatform
61ccfc51-60d1-470a-9dca-f78fcf640d23 MicrosoftServiceCopilot-Prod
8c1a9936-578e-4d13-9bd9-9afe53ef7de8 Tài chính Copilot
a59cef1e-2e32-4703-8dab-810d9807efeb ccibots
96ff4394-9197-43aa-b393-6a41652e21f8 ccibotsprod
Số 300E430C-5476-4A1D-B223-35194EFD4E57 Dịch vụ định tuyến tổ chức Dataverse
aeb01831-b358-4750-92ce-722e4f3ea7e8 Câu hỏi và câu trả lời về Dataverse
1884bdbf-452a-4a11-9c76-afdbdb1b3768 Tìm kiếm Dataverse
1a28d27c-cc86-4773-b5ef-10a70a3da179 Cải tiến Tìm kiếm Dataverse