[本文是预发行文档,可能会有所更改。]
安全代理是内置于Power Pages安全工作区中的 AI 驱动的助手,可帮助创建者使用自然语言查看、配置和加强其Power Pages网站的安全性。
代理支持保护Power Pages站点所涉及的核心安全方案,包括查看安全状况、配置身份验证和授权、管理应用程序安全设置以及排查常见安全问题。 建议基于站点的配置,因此可以根据环境而不是通用指南做出明智的决策。
Important
- 这是一项预览功能。
- 预览功能不适用于生产用途,并且可能具有受限功能。 这些功能受补充使用条款的约束,并在正式发布之前可用,以便客户提前访问并提供反馈。
对于任何配置更改,代理始终在进行更新之前请求批准,因此你仍能控制站点的安全性。
安全方案
安全代理支持四种主要安全方案,这些方案涵盖Power Pages站点保护的核心领域。
站点安全状况评审
在单个对话中查看网站的整体安全性。 代理分析身份验证设置、授权配置、安全设置、漏洞扫描发现和站点配置,以识别过于宽松的访问、匿名数据泄露、身份验证配置错误和缺少安全保护等问题。 智能体会对发现的问题按优先级排序,用通俗易懂的语言加以说明,并提供建议的修复步骤。
示例提示:
- 查看网站的安全性,并告诉我优先级最高的问题。
- 显示匿名用户当前可以访问的所有内容。
- 总结我的最新安全扫描发现。
- 检查我的身份验证、授权和安全设置是否遵循最佳做法。
- 确定提供比预期更广泛的访问权限的任何 Web 角色或权限。
- 检查我的页面和表的权限,并标出任何不一致之处。
- 检查敏感的 Dataverse 表是否因权限设置过于宽松而暴露。
- 创建安全状况报告,我可以与团队共享。
授权配置
配置用户访问网站页面和 Dataverse 数据的方式。 代理有助于创建和更新 Web 角色、页面权限和表权限。 其中介绍了现有的授权设置,并基于站点的配置建议最低特权访问。
示例提示:
- 显示他们可以访问的所有 Web 角色和页面。
- 为经过身份验证的用户创建名为 CaseReviewer 的 Web 角色。
- 限制 SupportCases 页面,以便只有具有 CaseReviewer 角色的用户才能访问它。
- 创建允许 CaseReviewer 角色读取和创建事件的表权限。
- 将此表权限从全局范围更改为联系人范围。
- 从此表的权限中移除匿名访问权限。
- 列出未分配任何 Web 角色的所有表权限。
- 具有 RoleB 和 RoleC 的用户是否可以访问 TestC 并提交 TestForm?
身份验证配置和故障排除
配置身份验证提供程序、验证身份验证设置和诊断常见登录问题。 代理支持 Microsoft Entra ID、OpenID Connect 和 SAML 2.0,并建议配置更新来解决身份验证问题。
示例提示:
- 查看我的网站身份验证设置,并告诉我配置错误的内容。
- 验证我的Microsoft Entra ID登录设置并推荐修复。
- 验证我的 OpenID Connect 配置。
- 用户单击“登录”,但返回到登录页。 帮助我确定问题。
- 用户成功进行身份验证,但在登录后收到访问被拒绝。
- 将此站点配置为支持本地帐户和Microsoft Entra ID。
- 将Microsoft Entra ID设置为默认登录选项。
- 帮助我调查某些用户登录成功的原因,但对其他用户来说登录失败的原因。
应用程序安全设置
查看和配置应用程序级安全设置,包括内容安全策略(CSP)、HTTP 安全标头、CORS、Cookie 设置、会话管理和 WAF 相关配置。
示例提示:
- 查看当前内容安全策略并建议改进。
- 诊断阻止 JavaScript 或 CSS 的内容安全策略错误。
- 查看和加强 HTTP 安全标头。
- 建议使用更安全的 CORS 设置。
- 查看我的身份验证 Cookie 配置。
- 更新针对非活动用户的会话超时时间。
- 检查是否为我的站点启用了 WAF 并解释当前保护状态。
- 查看应用程序安全设置并建议改进。
代理的工作原理
你可以在 Power Pages 设计工作室的 安全 工作区中找到安全代理。 启动 安全代理 聊天面板后,描述要使用自然语言完成的操作。 示例提示包括:
- 查看网站的安全性。
- 配置Microsoft Entra ID身份验证。
- 为“销售”角色创建权限。
- 为什么用户无法登录?
- 配置内容安全策略。
代理会分析站点的配置,解释其发现,并根据需要建议配置更改。 在应用任何更改之前,它会请求你的批准,一旦完成,就确认了更新的内容。
最佳做法
为获得最佳体验:
- 在开发或测试环境中使用安全代理,然后再将更改提升到生产环境。
- 在批准写入操作之前,请查看所有建议的配置更改。
- 使用对话式体验来了解安全概念并配置您的站点。
- 使用组织的标准 ALM 过程验证和部署批准的更改。
由于建议基于站点的配置,因此该指南针对你的环境定制,而不是通用的安全最佳做法。
相关安全功能
除了安全代理,安全工作区还包括自动安全功能,可帮助持续监视站点。
通过安全扫描(预览版), 可以计划定期漏洞扫描,以根据基于 OWASP 的安全规则评估站点。
站点流量监视(预览版) 持续分析流量模式,以检测可疑活动和潜在攻击。
这两项功能的发现在“安全”工作区的 “概述 ”页中显示为警报。 在这里,您可以查看警报详情、直接执行建议的操作,或打开安全代理程序以了解问题并获取引导式修复指导。