Обеспечение безопасного доступа Power Platform к ресурсам в виртуальной сети

Power Platform поддерживает использование виртуальной сети Azure для доступа к ресурсам внутри виртуальной сети, не предоставляя к ним доступа из публичного интернета.

Совет

В этой статье представлен пример сценария и обобщенный пример архитектуры, чтобы проиллюстрировать, как защитить доступ Power Platform к ресурсам Azure с помощью виртуальной сети Azure. Пример архитектуры можно модифицировать для различных сценариев и отраслей.

Схема архитектуры

Схема архитектуры, показывающая безопасный доступ Power Platform к ресурсам Azure.

Рабочий процесс

В следующих шагах описан рабочий процесс, показанный на схеме примера архитектуры:

  1. Приложение для управления обращениями: приложение Power Apps на основе холста или на основе модели использует настраиваемый соединитель Power Platform для доступа к серверной базе данных или службе, размещенной в Azure. Конфигурация управляется на уровне среды для подключения к определенной виртуальной сети Azure по мере необходимости. Например, для среды разработки виртуальная сеть может не потребоваться, но для среды тестирования и производства она необходима.

  2. Поисковый запрос: поисковый запрос из приложения использует пользовательский соединитель Power Platform для доступа к серверному API-интерфейсу, размещенному в Azure.

  3. Авторизация запроса: серверный API-интерфейс защищен Microsoft Entra ID, и Microsoft Entra ID аутентифицирует пользователя для приложения. OAuth используется соединителем для авторизации доступа пользователя к серверному API-интерфейсу. Соединитель получает идентификатор клиента и секрет из Azure Key Vault с помощью переменных среды Power Platform.

  4. Доступ к сети: серверный API-интерфейс размещается в виртуальной сети Azure и не разрешает доступ к общедоступной сети. Виртуальная сеть делегирует подсеть для сети Power Platform, позволяя запросу и ответу API-интерфейса проходить по сети без использования общедоступной сети Azure.

  5. Поиск по серверному API: серверный API получает поисковый запрос и выполняет поиск в базе данных в контексте пользователя, сделавшего запрос.

Компоненты

Среда Power Platform: содержит ресурсы Power Platform. Окружающая среда является границей доступа к данным и их безопасности. Среды Power Platform можно настроить для использования интеграции с виртуальной сетью Azure, что позволяет ресурсам Power Platform взаимодействовать с ресурсами Azure в виртуальной сети.

Power Apps: реализует пользовательский интерфейс решения. Пользователи входят в приложение на основе холста или модели с помощью Microsoft Entra ID.

Пользовательские соединители Power Platform: определяют операции, доступные приложениям Power Platform из служб, к которым они подключаются.

Виртуальная сеть Azure: поддерживает гибридное подключение с локальными и другими сетевыми возможностями Azure для создания виртуальной сети в облаке. Виртуальные сети могут делегировать подсеть ресурсам Power Platform, позволяя ресурсам Power Platform и Azure взаимодействовать через частную сеть, не отправляя трафик через общедоступные сети.

Azure Key Vault: хранит учетные данные, необходимые для подключения к серверным API-интерфейсам с помощью OAuth. Как и в случае с серверными API-интерфейсами, ресурсы Power Platform получают доступ к Azure Key Vault через виртуальную сеть.

Подробности сценария

Организации с высокими требованиями к безопасности должны обеспечить безопасную связь между внутренними системами и облачными сервисами. Используйте доступные элементы управления безопасностью и интегрируйте виртуальные сети между ресурсами Power Platform и Azure в рамках архитектуры решения.

Реализация средств управления сетевой безопасностью между компонентами приложения часто представляет собой проблему, особенно если они находятся на разных уровнях технологической абстракции. С помощью виртуальной сети Azure вы можете создавать решения с компонентами Power Platform и Azure без сложностей, характерных для типичного многосетевого решения. В примере архитектуры используется делегирование подсети виртуальной сети, позволяющее ресурсам Power Platform и Azure работать вместе в решениях, использующих сильные стороны обоих продуктов без ущерба для простоты и безопасности.

Рекомендации

Эти соображения реализуют основы Power Platform Well-Architected — набора руководящих принципов, повышающих качество рабочей нагрузки. Дополнительные сведения см. в статье Microsoft Power Platform Well-Architected.

Надежность

Избыточность: инфраструктура Power Platform построена таким образом, чтобы использовать основной регион и регион отработки отказа без явных действий со стороны клиента. Например, если среда Power Platform находится в западной части США, регионом отработки отказа является восточная часть США. Для достижения максимальной устойчивости настройте виртуальную сеть в обоих парных регионах Azure и установите между ними пиринговое соединение. Такая конфигурация обеспечивает плавный переход на резервный ресурс Azure в случае аварии. Дополнительные сведения см. в статьях Непрерывность бизнес-процессов и аварийное восстановление и Примеры сценариев настройки и конфигурации виртуальной сети.

Группа безопасности

Управление доступом к данным: API-интерфейсы, хранилище данных и другие ресурсы Azure для решения изолированы и доступны только из приложений, работающих в среде Power Platform, подключенной к виртуальной сети.

Преднамеренная сегментация и периметры: интеграция с виртуальной сетью Azure позволяет ресурсам Power Platform и Azure безопасно взаимодействовать, изолированным от других помех облачной сети. Такая настройка предотвращает случайное подключение низкоуровневых сред, таких как среды разработки, к тестовым или производственным ресурсам Azure, помогая поддерживать безопасный жизненный цикл разработки. С помощью виртуальной сети, настроенной в среде Power Platform, вы управляете исходящим трафиком из Power Platform. Подробнее см. в разделе Рекомендации по защите исходящих подключений от служб Power Platform.

Шифрование: данные, перемещаемые из Power Platform в службы Azure в виртуальной сети, не проходят через общедоступный Интернет.

Операционная эффективность

Управление жизненным циклом приложений (ALM): интеграция настраивается на уровне среды Power Platform. Соответствующие виртуальные сети Azure образуют полную целевую зону для всего решения и могут изолировать разработку, тестирование и производство или определенные этапы жизненного цикла в процессах ALM вашей организации.

Эффективные процессы

Сбор данных о производительности: служба Azure Monitor собирает и агрегирует метрики и журналы из каждого компонента вашей системы, предоставляя вам представление о доступности, производительности и отказоустойчивости. Подробнее см. в разделе Отслеживание виртуальной сети Azure.

Соавторы

Microsoft поддерживает эту статью. Эту статью написали следующие участники.

Основные авторы:

Следующие шаги

Для создания комплексного решения выполните следующие основные шаги:

  1. Настройка поддержки виртуальной сети для Power Platform.

  2. Создайте REST API, размещенный в Azure, используя предпочитаемую вами методику. Защитите API-интерфейс с помощью Microsoft Entra ID. Дополнительные сведения см. в статье Настройка службы приложений или приложения функций Azure для использования входа Microsoft Entra.

  3. Создайте переменные среды Power Platform, в которых будут храниться идентификатор клиента и секрет из Azure Key Vault. Подробнее см. в разделе Использование переменных среды для секретов Azure Key Vault.

  4. Создайте пользовательский соединитель для вашего API-интерфейса. Начало работы с руководством.

  5. Определите пользовательский соединитель для использования OAuth 2.0 с Azure Active Directory (Microsoft Entra ID) и включите поддержку субъекта-службы.

    Снимок экрана параметров проверки подлинности безопасности пользовательского соединителя, показывающий использование OAuth 2.0.

  6. Настройте идентификатор клиента и секрет клиента, чтобы использовать значения из переменных среды, созданных на шаге 2.

    Снимок экрана с настройками безопасности пользовательского коннектора, на котором поле Client ID установлено в качестве переменной среды.

  7. Создайте приложение на основе холста в Power Apps, чтобы предоставить интерфейс поиска.