Những cân nhắc về an ninh và quản trị trong Power Platform

Nhiều khách hàng tự hỏi cách cung cấp Power Platform cho doanh nghiệp rộng lớn hơn của họ và được hỗ trợ bởi CNTT? Quản trị là câu trả lời. Quản trị nhằm mục đích cho phép các nhóm doanh nghiệp tập trung vào việc giải quyết các vấn đề kinh doanh một cách hiệu quả trong khi làm theo các tiêu chuẩn tuân thủ CNTT và kinh doanh. Nội dung sau đây nhằm cấu trúc các chủ đề thường được liên kết với phần mềm quản trị và mang lại nhận thức về các khả năng có sẵn cho từng chủ đề do có liên quan đến quản trị Power Platform.

Chủ đề Các câu hỏi thường gặp liên quan đến từng chủ đề mà nội dung này trả lời
Kiến trúc
  • Các cấu trúc và khái niệm cơ bản của Power Apps, Power Automate và Microsoft Dataverse là gì?

  • Làm cách nào để các cấu trúc này phù hợp với nhau tại thời gian thiết kế và thời gian chạy?
Bảo mật
  • Các tốt nhất để xem xét thiết kế bảo mật là gì?

  • Làm cách nào để sử dụng các giải pháp quản lý nhóm và người dùng hiện có của chúng tôi để quản lý quyền truy cập và vai trò bảo mật trong Power Apps?
Cảnh báo và hành động
  • Làm cách nào để xác định mô hình quản trị giữa nhà phát triển công dân và dịch vụ CNTT được quản lý?

  • Làm cách nào để xác định mô hình quản trị giữa CNTT trung tâm và quản trị đơn vị kinh doanh?

  • Tôi nên tiếp cận hỗ trợ như thế nào cho các môi trường không mặc định trong tổ chức của mình?
Màn hình
  • Chúng tôi nắm bắt được dữ liệu tuân thủ/kiểm tra bằng cách nào?

  • Làm cách nào để đo lường việc áp dụng và sử dụng trong tổ chức của tôi?

Kiến trúc

Tốt nhất là bạn nên tự làm quen với Môi trường như là bước đầu tiên để xây dựng câu chuyện quản trị đúng đắn cho công ty mình. Môi trường là vùng chứa cho tất cả các tài nguyên được sử dụng bởi Power Apps, Power Automate và Dataverse. Tổng quan về môi trường là một mồi tốt, nên được theo sau bởi Dataverse là gì?, Các loại Power Apps, Microsoft Power Automate, Connectors và Cổng tại chỗ.

Bảo mật

Phần này phác thảo các cơ chế tồn tại để kiểm soát ai có thể truy cập Power Apps trong môi trường và truy cập dữ liệu: giấy phép, môi trường, vai trò môi trường, Microsoft Entra ID, chính sách dữ liệu và trình kết nối quản trị có thể được sử dụng với Power Automate.

Cấp phép

Quyền truy cập vào Power Apps và Power Automate bắt đầu bằng việc có giấy phép. Loại giấy phép mà người dùng có sẽ xác định nội dung và dữ liệu mà người dùng có thể truy cập. Bảng sau đây chỉ ra sự khác biệt về tài nguyên có sẵn cho người dùng dựa trên loại gói của họ, từ cấp cao. Bạn có thể tìm thấy thông tin chi tiết về cấp phép trong Tổng quan về cấp phép.

Gói Description
Bao gồm Microsoft 365 Điều này cho phép người dùng mở rộng SharePoint và các tài sản Office khác mà họ đã có.
Bao gồm Dynamics 365 Điều này cho phép người dùng tùy chỉnh và mở rộng các ứng dụng tương tác với khách hàng (Dynamics 365 Sales, Dynamics 365 Customer Service, Dynamics 365 Field Service, Dynamics 365 Marketing và Dynamics 365 Project Service Automation), họ đã có.
Gói Power Apps Điều này cho phép:
  • cung cấp bộ kết nối doanh nghiệp và Dataverse để sử dụng.
  • người dùng sử dụng logic kinh doanh mạnh mẽ trên các loại ứng dụng và khả năng quản trị.
Cộng đồng Power Apps Điều này cho phép người dùng sử dụng Power Apps, Power Automate, Dataverse và trình kết nối tùy chỉnh trong một lần để sử dụng riêng lẻ. Không có khả năng chia sẻ ứng dụng.
Power Automate miễn phí Điều này cho phép người dùng tạo dòng không giới hạn và thực hiện 750 lần chạy.
Gói Power Automate Xem Microsoft Power Apps và Hướng dẫn cấp phép Microsoft Power Automate.

Môi trường

Sau khi người dùng có giấy phép, môi trường tồn tại dưới dạng vùng chứa cho tất cả các tài nguyên được Power Apps, Power Automate và Dataverse sử dụng. Môi trường có thể được sử dụng để hướng đến nhiều đối tượng khác nhau và/hoặc cho nhiều mục đích khác nhau như phát triển, thử nghiệm và sản xuất. Bạn có thể tìm thấy thêm thông tin trong phần Tổng quan về môi trường.

Bảo mật dữ liệu và mạng của bạn

  • Power Apps và Power Automate don cung cấp cho người dùng quyền truy cập vào bất kỳ tài sản dữ liệu nào mà họ chưa có quyền truy cập. Người dùng chỉ nên có quyền truy cập vào dữ liệu mà họ thực sự yêu cầu quyền truy cập.
  • Chính sách kiểm soát truy cập mạng cũng có thể áp dụng cho Power Apps và Power Automate. Đối với môi trường, người ta có thể chặn quyền truy cập vào một trang web từ bên trong mạng bằng cách chặn trang đăng nhập để ngăn các kết nối đến trang web đó được tạo trong Power Apps và Power Automate.
  • Trong một môi trường, quyền truy cập được kiểm soát ở ba cấp độ: Vai trò môi trường, Quyền tài nguyên cho Power Apps, Power Automate, v.v. và Vai trò bảo mật Dataverse (nếu cơ sở dữ liệu Dataverse được cung cấp).
  • Khi Dataverse được tạo trong một môi trường, Dataverse các vai trò sẽ tiếp quản việc kiểm soát bảo mật trong môi trường đó (và tất cả người quản trị và người tạo môi trường đều được di chuyển).

Các nguyên tắc sau đây được hỗ trợ cho từng loại vai trò.

Loại môi trường Vai trò Loại chính (Microsoft Entra ID)
Môi trường không có Dataverse Vai trò môi trường Người dùng, nhóm, đối tượng thuê
Quyền nguồn lực: ứng dụng Canvas Người dùng, nhóm, đối tượng thuê
Quyền tài nguyên: Power Automate, Trình kết nối tùy chỉnh, Cổng, Kết nối1 Người dùng, nhóm
Môi trường với Dataverse Vai trò môi trường User
Quyền nguồn lực: ứng dụng Canvas Người dùng, nhóm, đối tượng thuê
Quyền tài nguyên: Power Automate, Trình kết nối tùy chỉnh, Cổng, Kết nối1 Người dùng, nhóm
Vai trò của Dataverse (áp dụng cho tất cả các ứng dụng dựa trên mô hình và thành phần) User

1Chỉ có thể chia sẻ một số kết nối nhất định (như SQL).

Lưu ý

  • Trong môi trường Mặc định, tất cả người dùng trong đối tượng thuê được cấp quyền truy cập vào vai trò Người tạo môi trường.
  • Người dùng có vai trò Power Platform Quản trị viên có quyền quản trị vào tất cả các môi trường.

Câu hỏi thường gặp - Những quyền nào tồn tại ở cấp đối tượng thuê Microsoft Entra?

Ngày nay, quản trị viên Microsoft Power Platform có thể thực hiện những việc sau:

  1. Tải xuống Power Apps & Báo cáo giấy phép Power Automate
  2. Tạo chính sách dữ liệu chỉ có phạm vi trong 'Tất cả môi trường' hoặc phạm vi bao gồm/loại trừ các môi trường cụ thể
  3. Quản lý và gán giấy phép qua trung tâm quản trị Office
  4. Truy cập tất cả các khả năng quản lý luồng, ứng dụng và môi trường cho tất cả các môi trường trong đối tượng thuê có sẵn thông qua:
    • Lệnh ghép ngắn PowerShell dành cho quản trị viên Power Apps
    • Trình kết nối quản lý Power Apps
  5. Truy cập phân tích quản trị viên Power Apps và Power Automate cho tất cả các môi trường trong đối tượng thuê:

Xem xét Microsoft Intune

Khách hàng sử dụng Microsoft Intune có thể đặt chính sách bảo vệ ứng dụng di động cho cả ứng dụng Power Apps và Power Automate trên Android và iOS. Hướng dẫn này nêu bật việc thiết lập chính sách thông qua Intune for Power Automate.

Xem xét quyền truy cập có điều kiện dựa trên vị trí

Đối với khách hàng có Microsoft Entra ID P1 hoặc P2, chính sách truy nhập có điều kiện có thể được xác định trong Azure cho Power Apps và Power Automate. Điều này cho phép cấp hoặc chặn quyền truy cập dựa trên: người dùng/nhóm, thiết bị, vị trí.

Tạo Chính sách truy cập có điều kiện

  1. Đăng nhập vào https://portal.azure.com.
  2. Chọn Truy cập có điều kiện.
  3. Chọn + Chính sách mới.
  4. Chọn người dùng và nhóm đã chọn.
  5. Chọn Tất cả các ứng dụng đám mây>Tất cả các ứng dụng đám mây>Common Data Service để kiểm soát quyền truy cập vào các ứng dụng tương tác của khách hàng.
  6. Áp dụng các điều kiện (rủi ro người dùng, nền tảng thiết bị, địa điểm).
  7. Chọn Tạo.

Ngăn chặn rò rỉ dữ liệu bằng chính sách dữ liệu

Chính sách dữ liệu thực thi các quy tắc mà các trình kết nối có thể được sử dụng cùng nhau bằng cách phân loại các trình kết nối là Chỉ Dữ liệu Doanh nghiệp hoặc Không cho phép Dữ liệu Doanh nghiệp. Đơn giản, nếu bạn đặt một bộ kết nối trong nhóm chỉ dữ liệu kinh doanh, thì bộ kết nối đó chỉ có thể được sử dụng với các bộ kết nối khác từ nhóm đó trong cùng một ứng dụng. Quản trị viên Power Platform có thể xác định các chính sách áp dụng cho tất cả môi trường.

Câu hỏi thường gặp

Câu hỏi: Tôi có thể kiểm soát, ở cấp độ đối tượng thuê, trình kết nối nào có sẵn, ví dụ như Không với Dropbox hoặc Twitter nhưng Có với SharePoint không?

Đ: Điều này có thể thực hiện được bằng cách sử dụng tính năng phân loại trình kết nối và chỉ định trình phân loại Bị chặn cho một hoặc nhiều trình kết nối mà bạn không muốn sử dụng. Có một bộ kết nối không thể bị chặn.

H: Việc chia sẻ kết nối giữa các người dùng thì sao? Ví dụ: trình kết nối cho Teams là một kết nối chung có thể được chia sẻ?

A: Các trình kết nối có sẵn cho tất cả người dùng ngoại trừ các trình kết nối cao cấp hoặc tùy chỉnh, cần có giấy phép khác (trình kết nối cao cấp) hoặc phải được chia sẻ rõ ràng (trình kết nối tùy chỉnh)

Cảnh báo và hành động

Ngoài việc theo dõi, nhiều khách hàng muốn đăng ký theo dõi các sự kiện về việc tạo, sử dụng hoặc tình trạng phần mềm để họ biết khi nào cần thực hiện hành động. Phần này chỉ ra một vài phương tiện để quan sát các sự kiện (theo cách thủ công và lập trình) và thực hiện các hành động được kích hoạt bởi một sự kiện xảy ra.

Xây dựng dòng Power Automate để cảnh báo về các sự kiện kiểm tra chính

  1. Một ví dụ về cảnh báo có thể được triển khai là đăng ký Nhật ký Kiểm tra Tuân thủ và Bảo mật Microsoft 365.
  2. Bạn có thể thực hiện điều này thông qua đăng ký webhook hoặc phương pháp thăm dò. Tuy nhiên, bằng cách đính kèm Power Automate vào các cảnh báo này, chúng tôi có thể cung cấp cho quản trị viên nhiều thứ hơn là chỉ cảnh báo qua email.

Xây dựng các chính sách bạn cần với Power Apps, Power Automate và PowerShell

  1. Những lệnh ghép ngắn PowerShell đặt toàn quyền kiểm soát trong tay của quản trị viên để tự động hóa các chính sách quản trị cần thiết.
  2. Các trình kết nối Power Platform for Admins V2 (Xem trước) và Power Automate Management cung cấp cùng một mức độ kiểm soát nhưng có thêm khả năng mở rộng và dễ sử dụng bằng cách sử dụng Power Apps và Power Automate.
  3. Xem lại Power Platform các biện pháp quản trị và quản lý tốt nhất và cân nhắc thiết lập Bộ công cụ khởi động Trung tâm xuất sắc (CoE).
  4. Dùng blog và mẫu ứng dụng này để tăng tốc nhanh chóng trên các kết nối quản trị.
  5. Ngoài ra, bạn nên xem nội dung được chia sẻ trong Thư viện ứng dụng cộng đồng, đây là một ví dụ khác về trải nghiệm quản trị được xây dựng bằng trình kết nối Power Apps và quản trị.

Câu hỏi thường gặp

Sự cố Hiện tại, tất cả người dùng có giấy phép Microsoft E3 đều có thể tạo ứng dụng trong môi trường Mặc định. Ví dụ, làm thế nào chúng ta có thể kích hoạt quyền của Trình tạo môi trường cho một nhóm được chọn. Mười người tạo ra ứng dụng?

Khuyến nghị

Các lệnh ghép ngắn PowerShell và trình kết nối quản lý cung cấp sự linh hoạt và khả năng kiểm soát hoàn toàn cho người quản trị để xây dựng các chính sách mà họ muốn cho tổ chức của mình.

Màn hình

Người ta hiểu rõ rằng giám sát là một khía cạnh quan trọng của việc quản lý phần mềm ở quy mô lớn. Phần này nêu bật một số phương tiện để có được thông tin chi tiết về phát triển và sử dụng Power Apps và Power Automate.

Xem lại dấu vết kiểm tra

Ghi nhật ký hoạt động cho Power Apps được tích hợp với trung tâm Tuân thủ và Bảo mật Office để ghi nhật ký toàn diện trên các dịch vụ Microsoft như Dataverse và Microsoft 365. Office cung cấp API để truy vấn dữ liệu này, hiện đang được nhiều nhà cung cấp SIEM dùng để sử dụng dữ liệu Nhật ký hoạt động để báo cáo.

Xem báo cáo giấy phép Power Apps và Power Automate

  1. Đăng nhập vào Trung tâm quản trị Power Platform.
  2. Trong ngăn điều hướng, chọn Cấp phép.
  3. Trong ngăn Cấp phép, chọn Power Automate hoặc Power Apps để xem lại thông tin.

Bạn có thể nhận các thông tin sau:

  • Người dùng hiện hoạt và Mức sử dụng ứng dụng - số lượng người dùng đang dùng ứng dụng và tần suất?
  • Vị trí - nơi sử dụng?
  • Hiệu suất dịch vụ của bộ kết nối
  • Báo cáo lỗi - đây là ứng dụng dễ bị lỗi nhất
  • Luồng đang được sử dụng theo loại và ngày
  • Luồng được tạo theo loại và ngày
  • Kiểm tra ở cấp ứng dụng
  • Tình trạng dịch vụ
  • Đã sử dụng bộ kết nối

Xem những người dùng được cấp phép

Bạn luôn có thể xem cấp phép người dùng cá nhân trong Trung tâm quản trị Microsoft 365 bằng cách đi sâu vào những người dùng cụ thể.

Bạn cũng có thể dùng lệnh PowerShell sau đây để xuất giấy phép người dùng đã gán.

Get-AdminPowerAppLicenses -OutputFilePath '<licenses.csv>'

Xuất tất cả giấy phép người dùng được chỉ định (Power Apps và Power Automate) trong đối tượng thuê của bạn vào dạng xem .csv tệp dạng bảng. Tệp được xuất chứa cả gói dùng thử nội bộ đăng ký tự phục vụ và gói có nguồn gốc từ Microsoft Entra ID. Các gói dùng thử nội bộ không hiển thị với quản trị viên trong Trung tâm quản trị Trung tâm quản trị Microsoft 365.

Khi đối tượng thuê có nhiều người dùng Power Platform, quá trình xuất có thể mất chút thời gian.

Xem nguồn lực ứng dụng được sử dụng trong Môi trường

  1. Đăng nhập vào Trung tâm quản trị Power Platform.
  2. Trong ngăn điều hướng, chọn Quản lý.
  3. Trong ngăn Quản lý , chọn Môi trường.
  4. Trên trang Môi trường , hãy chọn một môi trường.
  5. Trong phần Tài nguyên , hãy xem lại danh sách các ứng dụng được sử dụng trong môi trường.