Power Platform 可同時處理個人資料和客戶資料。 欲了解更多關於個人資料與客戶資料的資訊,請參閱 Microsoft 信任中心。
資料落地
Microsoft Entra 租用戶儲存與組織及其安全相關的資訊。 當 Microsoft Entra 租戶註冊 Power Platform 服務時,租戶所選的巨集區域會對應到最合適的 Azure 巨集區域地理區域,該區域已部署 Power Platform。 Power Platform 會將客戶資料儲存在租戶指定的 Azure 巨集區域地理或家園地理區域,除非組織在多個區域部署服務。 巨集區域地理代表與特定地理區域資料駐留法規相符的資料駐留邊界。 欲了解特定巨集區域地理區域的可用資訊,請參閱Power Platform及Dynamics 365的巨集區域地理。
作為管理員,你可以選擇巨集區域地理,例如北美、歐洲或 Asia-Pacific,而非特定資料中心區域。 平台會根據容量、可用性及效能考量,自動在所選巨集區域地理範圍內分配最佳資料中心區域。 此方法有助於確保所有客戶享有更具擴展性、韌性與效能的體驗,同時持續尊重資料駐留承諾。 智慧區域選擇確保環境置於容量與健康度最佳的區域,提升運作時間與反應速度。
某些組織有全球化狀態。 例如,一家企業的總部可能設在美國,但業務卻在澳洲。 可能需要將某些Power Platform資料儲存在澳洲,以符合當地法規。 當 Power Platform 服務部署在多個 Azure 地理位置時,即稱為多地理位置部署。 在這種情況下,只有與環境相關的元資料會儲存在主巨集地理中。 該環境的所有元資料與產品資料都儲存在遠端巨集地理中。
Power Platform 服務在某些 Azure 地區提供。 欲了解更多關於 Power Platform 服務可用地點、資料儲存與複製以提升韌性,以及其使用方式,請造訪 Microsoft Trust Center。 有關靜態客戶資料位置的承諾包含在 Microsoft 線上服務條款的資料處理條款中。 Microsoft 也為各國政府提供資料中心。
資料處理
本節概述 Power Platform 如何儲存、處理及轉移客戶資料。
待用資料
除非是文件中所述,否則客戶資料仍會保留在原始來源 (例如 Dataverse 或 SharePoint) 中。 Power Platform 應用程式作為環境的一部分儲存在 Azure 儲存體中。 行動應用程式資料加密並儲存在 SQL Express 中。 在大多數案例中,應用程式會使用 Azure 儲存體來保存 Power Platform 服務資料,並使用 Azure SQL 資料庫來保存中繼資料。 應用程式使用者輸入的資料會儲存在服務的相應資料來源中,例如 Dataverse。
Power Platform 預設使用 Microsoft 管理的金鑰加密所有持久性資料。 儲存在 Azure SQL 資料庫中的客戶資料使用 Azure SQL 的透明資料加密 (TDE) 技術完整加密。 儲存在 Azure Blob 儲存體中的客戶資料會使用 Azure 儲存體加密進行加密。
處理中的資料
當資料做為互動式案例的一部分時,或當背景程序 (例如,重新整理) 觸及該資料時,資料會處於處理中。 Power Platform 會將處理的資料載入至一個或多個服務工作負載的記憶體空間。 為了加強工作負載的功能,儲存在記憶體中的資料並不會加密。
傳輸中的資料
Power Platform 會使用 TLS 1.2 或更高版本加密所有進入的 HTTP 流量。 平台會拒絕嘗試使用 TLS 1.1 或更低版本的請求。
進階安全性功能
Power Platform 的一些進階安全功能需要特定的授權。
服務標籤
服務標籤是來自特定 Azure 服務的一組 IP 位址首碼。 您可以使用服務標籤來定義網路安全性群組或 Azure 防火牆的網路存取控制。
服務標籤有助於減少頻繁更新網路安全規則的複雜性。 當你建立安全規則,例如允許或拒絕對應服務流量時,請使用服務標籤取代特定的 IP 位址。
Microsoft 管理服務標籤中的位址首碼,並在位址變更時自動更新。 如需更多資訊,請參閱 Azure IP 範圍和服務標籤 - 公用雲端。
資料原則
Power Platform 包含廣泛的 資料原則功能 ,可協助管理資料安全性。
儲存體共用存取簽章 (SAS) IP 限制
注意
在啟動這些 SAS 功能之前,客戶必須先允許存取 https://*.api.powerplatformusercontent.com 網域,否則大多數 SAS 功能將無法運作。
此功能集是限制儲存體共用存取簽字 (SAS) 權杖的租用戶特定功能,並且是透過 Power Platform 系統管理中心的功能表來控制。 此設定根據 IP (IPv4 和 IPv6) 限制誰可以使用企業 SAS 權杖。
你可以在管理中心的 環境隱私 + 安全性 設定中找到這些設定。 開啟 啟用基於 IP 位址的儲存共享存取簽章(SAS)規則 選項。
管理員可以為此設定選擇以下四個選項之一:
| 選項 | 設定 | Description |
|---|---|---|
| 7 | 僅限 IP 繫結 | 此設定限制 SAS 金鑰僅用於請求者的 IP。 |
| 2 | 僅限 IP 防火牆 | 這限制了使用 SAS 金鑰只能在管理員指定的範圍內運作。 |
| 3 | IP 繫結與防火牆 | 這限制了使用 SAS 金鑰在管理員指定的範圍內工作,並且僅限於要求者的 IP。 |
| 4 | IP 繫結或防火牆 | 允許在指定範圍內使用 SAS 金鑰。 如果要求來自範圍之外,則套用 IP 繫結。 |
注意
選擇允許 IP 防火牆 (上表中列出的選項 2、3 和 4) 的管理員必須輸入其網路的 IPv4 和 IPv6 範圍,以確保對其使用者的完整覆蓋。
警告
選項 1 和 3 使用 IP 繫結,如果客戶在其網路內使用 IP 集區、反向 Proxy 或啟用網路位址轉換 (NAT) 的閘道,則該選項無法正常運作。 這會導致使用者的 IP 位址變更過於頻繁,以致請求者無法在 SAS 的讀取/寫入操作之間可靠地擁有相同的 IP。
選項 2 和 4 按預期工作。
啟用時強制 IP 繫結的產品:
- Dataverse
- Power Automate
- 自訂連接器
- Power Apps
對使用者體驗的影響
當使用者不符合環境 IP 限制時,開啟應用程式:使用者會收到錯誤訊息,表示為一般 IP 問題。
當滿足 IP 位址限制的使用者開啟應用程式時:會發生以下事件:
- 使用者可能會收到一個橫幅,該橫幅將很快消失,讓使用者知道 IP 設定已設定,並聯絡管理員以了解詳細資訊或重新整理任何失去連線的頁面。
- 更重要的是,由於此安全設定使用的 IP 驗證,某些功能的執行速度可能比關閉時慢。
以程式設計方式更新設定
管理員可以使用自動化來設定和更新 IP 繫結與防火牆設定、允許列出的 IP 範圍以及記錄切換。 如需進一步了解,請參閱教學課程:建立、更新和列出環境管理設定。
記錄 SAS 呼叫
此設定允許 Power Platform 內的所有 SAS 呼叫登入 Purview。 此記錄會顯示所有建立和使用事件的相關中繼資料,並且可以獨立於上述 SAS IP 限制啟用。 Power Platform 服務在 2024 年加入 SAS 呼叫。
| 欄位名稱 | 欄位描述 |
|---|---|
response.status_message |
顯示事件是否成功:SASSuccess 或 SASAuthorizationError。 |
response.status_code |
顯示該事件是否成功:200、401或500。 |
ip_binding_mode |
IP 繫結模式由租用戶管理員設定 (如果已開啟)。 僅適用於 SAS 建立事件。 |
admin_provided_ip_ranges |
由租用戶管理員設定的 IP 範圍 (如果有)。 僅適用於 SAS 建立事件。 |
computed_ip_filters |
根據 IP 繫結模式和租用戶管理員設定的範圍繫結到 SAS URI 的最終 IP 篩選器集。適用於 SAS 建立和使用事件。 |
analytics.resource.sas.uri |
嘗試存取或建立的資料。 |
enduser.ip_address |
呼叫者的公用 IP。 |
analytics.resource.sas.operation_id |
來自建立事件的唯一識別碼。 依照此搜索會顯示與建立事件中的 SAS 呼叫相關的所有使用和建立事件。 映射到 x-ms-sas-operation-id 回應標頭。 |
request.service_request_id |
來自要求或回覆的唯一識別碼,可用於查找單個記錄。 映射到 x-ms-service-request-id 回應標頭。 |
version |
此紀錄結構描述的版本。 |
type |
一般回覆。 |
analytics.activity.name |
此事件的活動類型為:建立或使用。 |
analytics.activity.id |
Purview 中記錄的唯一識別碼。 |
analytics.resource.organization.id |
組織識別碼 |
analytics.resource.environment.id |
環境識別碼 |
analytics.resource.tenant.id |
租用戶識別碼 |
enduser.id |
來自建立事件之建立者的 Microsoft Entra 識別碼的 GUID。 |
enduser.principal_name |
建立者的 UPN/電子郵件地址。 對於使用事件,這是通用的回應:「system@powerplatform」。 |
enduser.role |
一般回覆: 正常用於建立事件, 系統用於使用事件。 |
開啟 Purview 稽核記錄
為了使記錄顯示在您的 Purview 執行個體中,您必須先為您想要記錄的每個環境選擇加入它。 租用戶管理員可以在 Power Platform 系統管理中心更新此設定。
- 請使用租戶管理員憑證登入 Power Platform 管理中心 。
- 在導覽窗格中,選擇管理。
- 在管理窗格中,選擇環境。
- 選擇您想要開啟管理記錄的環境。
- 選取命令列中的設定。
- 選擇產品>隱私權 + 安全性。
- 在儲存共用存取簽章 (SAS) 安全性設定 (預覽版) 下,開啟在 Purview 中啟用 SAS 記錄功能。
搜尋稽核記錄
租用戶管理員可以使用 Purview 查看 SAS 操作發出的稽核記錄,並且可以自我診斷 IP 驗證問題中可能傳回的錯誤。 Purview 記錄是最可靠的解決方案。
使用以下步驟診斷問題或更了解租用戶內的 SAS 使用模式。
確保環境的稽核記錄已開啟。 請參閱開啟 Purview 稽核記錄。
前往 Microsoft Purview 合規入口網站,並使用租用戶管理員憑證登入。
在左側導覽窗格中,選擇稽核。 如果您無法使用此選項,則表示登入使用者沒有查詢稽核記錄的管理員權限。
選取 UTC 的日期和時間範圍來搜尋記錄。 例如,當傳回帶有 unauthorized_caller 錯誤代碼的 403 Forbidden 錯誤時。
從
Activities - friendly names下拉選單中搜尋 Power Platform 儲存操作,選擇已建立的 SAS URI 與 Used SAS URI。在關鍵字搜尋中指定關鍵字。 請參閱 Purview 文件中的開始搜尋,以了解有關該欄位的更多資訊。 您可以根據您的情況使用上表中描述的任何欄位的值,但以下是建議搜尋的欄位 (按優先順序):
- 回應標頭的
x-ms-service-request-id值。 此值會根據標頭來自哪種請求類型,將結果篩選為一個 SAS URI 建立事件或一個 SAS URI 使用事件。 在調查返回給使用者的 403 Forbidden 錯誤時它很有用。 你也可以用它來取得powerplatform.analytics.resource.sas.operation_id價值。 - 回應標頭的
x-ms-sas-operation-id值。 此值會根據存取次數,篩選出一個 SAS URI 建立事件及一個或多個該 SAS URI 的使用事件。 它會映射到powerplatform.analytics.resource.sas.operation_id現場。 - 完整或部分 SAS URI,減去簽名。 這可能會傳回許多 SAS URI 建立和許多 SAS URI 使用事件,因為可以根據需要多次請求產生相同的 URI。
- 呼叫者 IP 位址。 傳回該 IP 的所有建立和使用事件。
- 環境 ID。 這可能會傳回一組跨越 Power Platform 的許多不同產品的大型資料,因此請盡可能避免或考慮縮小搜尋視窗。
警告
不要搜尋使用者主體名稱或物件 ID,因為這些值只會傳遞到建立事件,不會傳遞到使用事件。
- 回應標頭的
選擇搜尋並等待結果出現。
警告
Purview 的記錄輸入可能會延遲長達一小時或更長時間,因此在搜尋最近事件時請記住這一點。
解決 403 Forbidden/unauthorized_caller 錯誤
您可以使用建立和使用記錄來確定為什麼呼叫會導致帶有 unauthorized_caller 錯誤代碼的 403 Forbidden 錯誤。
- 請依照上一節所述在 Purview 中尋找記錄。 考慮使用回應標頭中的 x-ms-service-request-id 或 x-ms-sas-operation-id 作為搜尋關鍵字。
- 開啟使用事件 Used SAS URI,然後尋找 PropertyCollection 下的 powerplatform.analytics.resource.sas.computed_ip_filters 欄位。 SAS 呼叫使用此 IP 範圍來決定請求是否已授權繼續。
- 將此值與記錄的 IP 位址欄位進行比較,這足以確定請求失敗的原因。
- 如果您認為 powerplatform.analytics.resource.sas.computed_ip_filters 的值不正確,請繼續下一步。
- 透過使用 x-ms-sas-operation-id 回應標頭值 (或建立記錄中的 powerplatform.analytics.resource.sas.operation_id 欄位的值) 進行搜索,開啟建立事件 Created SAS URI。
- 取得 powerplatform.analytics.resource.sas.ip_binding_mode 欄位的值。 如果它缺失或為空,則表示在該特定請求時未為該環境開啟 IP 繫結。
- 取得 powerplatform.analytics.resource.sas.admin_provided_ip_ranges 的值。 如果缺失或為空,則表示在該特定請求時未為該環境指定 IP 防火牆範圍。
- 取得 powerplatform.analytics.resource.sas.computed_ip_filters 的值,該值應該與使用事件相同,並且基於 IP 繫結模式和管理員提供的 IP 防火牆範圍衍生而來。 請參閱 Power Platform 中資料儲存與治理的衍生邏輯。
此資訊可協助租用戶管理員修正環境 IP 繫結設定中的任何錯誤設定。
警告
SAS IP 繫結的環境設定變更可能需要至少 30 分鐘才能生效。 如果合作團隊有自己的快取,那麼可能會更多。
相關文章
安全性概觀
驗證 Power Platform 服務
連線和驗證資料來源
Power Platform 安全性常見問題集