[本文章是發行前版本文件,隨時可能變更。]
Security agent 是一個內建於 Power Pages Security 工作空間中的 AI 助理,協助創作者透過自然語言檢視、設定並強化 Power Pages 網站的安全性。
代理程式支援保護 Power Pages 網站所需的核心安全情境,包括檢視安全態勢、設定認證與授權、管理應用程式安全設定,以及排除常見安全問題。 建議是根據你網站的配置來做決策,讓你能根據環境做出明智決策,而非依賴一般指引。
Important
- 這是預覽功能。
- 預覽功能不適用於生產用途,且功能可能受限。 這些功能應受補充使用規定規範,並且是在正式發行前先行推出,讓客戶可以搶先體驗並提供意見反應。
對於任何設定變更,代理人員都會先徵求您的批准再進行更新,讓您能掌控網站的安全。
安全情境
安全代理程式支援四種主要的安全情境,涵蓋 Power Pages 網站保護的核心領域。
場地安全態勢檢討
在一次對話中檢視你網站的整體安全性。 代理會分析認證設定、授權設定、安全設定、漏洞掃描發現及網站設定,以識別過度寬容存取、匿名資料外洩、認證錯誤設定及缺乏安全防護等問題。 代理人會優先排序發現,用淺白的語言說明,並建議的整治步驟。
範例提示:
- 檢查我網站的安全狀況,告訴我優先順序最高的問題。
- 請展示匿名使用者目前能存取的所有資料。
- 總結我最新的安全掃描結果。
- 請檢查我的驗證、授權和安全設定是否符合最佳實務。
- 找出任何提供比預期更廣泛存取權限的網頁角色或權限。
- 檢查我的頁面和表格權限,並指出任何不一致之處。
- 檢查敏感的 Dataverse 資料表是否因過度寬鬆的權限而被暴露。
- 建立一份安全態勢報告,我可以與團隊分享。
授權設定
設定使用者如何存取你網站的頁面和 Dataverse 資料。 代理程式協助建立與更新網頁角色、頁面權限及資料表權限。 它說明現有的授權設定,並根據你網站的設定建議使用最小權限的存取方式。
範例提示:
- 顯示所有網頁角色及其可存取的頁面。
- 為已認證的使用者建立一個名為 CaseReviewer 的網頁角色。
- 限制 SupportCases 頁面,只有擁有 CaseReviews 角色的使用者才能存取。
- 建立一個資料表權限,讓 CaseReviewer 角色能夠讀取並建立事件事件。
- 將此表權限從全域範圍改為聯絡範圍。
- 移除此表格權限中的匿名存取權限。
- 列出所有沒有指派任何網頁角色的資料表權限。
- 擁有 RoleB 和 RoleC 的使用者能否存取 TestC 並提交 TestForm?
認證設定與故障排除
設定認證提供者、驗證認證設定,並診斷常見登入問題。 該代理程式支援 Microsoft Entra ID、OpenID Connect 及 SAML 2.0,並建議更新設定以解決認證問題。
範例提示:
- 檢查我的網站認證設定,告訴我哪裡設定錯誤。
- 驗證我的 Microsoft Entra ID 登入設定並建議修正方法。
- 驗證我的 OpenID Connect 設定。
- 使用者點擊登入,但返回登入頁面。 幫我找出問題所在。
- 使用者成功認證,但登入後卻被拒絕存取。
- 請設定此網站支援本地帳號與 Microsoft Entra ID。
- 將 Microsoft Entra ID 設為預設登入選項。
- 幫我調查為什麼登入對某些使用者有效,但對另一些人卻失敗。
應用程式安全設定
檢視並設定應用程式層級的安全設定,包括內容安全政策(CSP)、HTTP 安全標頭、CORS、Cookie 設定、會話管理及 WAF 相關設定。
範例提示:
- 請檢視我目前的內容安全政策並建議改進。
- 診斷內容安全政策錯誤,阻擋 JavaScript 或 CSS。
- 檢視並強化我的 HTTP 安全標頭。
- 建議更安全的 CORS 設定。
- 檢視我的認證 cookie 設定。
- 更新非活躍使用者的會話逾時。
- 請確認我的網站是否啟用 WAF,並說明目前的保護狀態。
- 請檢視我的應用程式安全設定並建議改進。
代理程式的運作方式
你可以在 Power Pages Design Studio 的安全工作區找到這個安全代理程式。 啟動 安全客服聊天 面板後,請用自然語言描述你想達成的目標。 範例提示包括:
- 檢查我網站的安全。
- 設定 Microsoft Entra ID 認證。
- 為銷售角色建立權限。
- 為什麼使用者無法登入?
- 設定內容安全政策。
客服會分析您網站的設定,說明其發現,並在適當時提出設定變更建議。 在套用任何變更前,系統會先徵求您的批准,完成後會確認更新內容。
最佳實務
為了獲得最佳體驗:
- 在開發或測試環境中使用安全代理程式,再將變更推向生產環境。
- 在批准寫入動作前,請先審查所有擬議的設定變更。
- 利用對話式體驗來理解安全概念並配置您的網站。
- 利用貴組織的標準ALM流程驗證並部署核准的變更。
由於建議是根據你網站的設定,指引會針對你的環境量身打造,而非一般的安全最佳實務。
相關安全能力
除了安全代理外,安全工作區還包含自動化安全功能,協助持續監控您的網站。
安全掃描(預覽) 讓您排程定期的漏洞掃描,評估您的網站是否符合基於 OWASP 的安全規則。
網站流量監控(預覽) 持續分析流量模式,以偵測可疑活動與潛在攻擊。
這兩種能力的發現會以警示形式顯示在安全工作區的 概覽 頁面。 接著,您可以查看警示細節,直接採取建議行動,或開啟安全代理以了解問題並獲得指導性修復。