Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Управление доступом к конфиденциальной информации и ресурсам имеет решающее значение для ИТ-администраторов и директоров по информационной безопасности (CISO) во всех отраслях. Обеспечение доступа с минимальными привилегиями имеет решающее значение для поддержания высокой безопасности.
Power Platform интегрируется с Microsoft Entra ID для управления идентификацией и доступом, позволяя администраторам безопасно управлять пользователями и их взаимодействием с ресурсами Power Platform. Microsoft Entra ID является ключевым элементом проверки подлинности Microsoft и помогает защитить от компрометации идентификационных данных. Microsoft Entra ID предоставляет ИТ-администраторам инструменты для контроля и мониторинга, а также поддерживает функции безопасности, такие как многофакторная проверка подлинности и условный доступ. Управляемая безопасность предлагает возможности на Microsoft Entra ID, предоставляя администраторам детализированный контроль, чтобы гарантировать доступ к данным и ресурсам только авторизованным пользователям.
В этой статье описываются элементы управления идентификацией и доступом на каждом уровне.
Доступ клиента
Доступ на уровне клиента является первым уровнем безопасности и использует Microsoft Entra ID. Он гарантирует, что пользователи имеют активную учетную запись и соблюдают все политики условного доступа для входа в систему. Однако наличие активной и активированной учетной записи само по себе не дает права доступа к платформе. Только пользователи с соответствующими лицензиями могут аутентифицироваться и использовать платформу.
Роли администратора службы
Вы можете назначить две связанные роли администратора службы Power Platform, чтобы обеспечить высокий уровень управления администраторами:
- Администратор Power Platform: эта роль может выполнять все функции администратора в Power Platform, независимо от членства в группе безопасности на уровне среды.
- Администратор Dynamics 365: эта роль может выполнять большинство функций администратора в Power Platform, но только в тех средах, где она состоит в группе безопасности.
Эти роли не могут управлять учетными записями пользователей, подписками и параметрами доступа для других приложений Microsoft 365. Для выполнения этих задач вам необходимо сотрудничать с другими администраторами вашей организации. Дополнительные сведения о привилегиях каждой роли см. в матрице разрешений администратора службы.
Административные удостоверения представляют значительную угрозу безопасности, поскольку для выполнения их задач требуется привилегированный доступ ко многим системам и приложениям. Компрометация или неправильное использование могут нанести вред вашему бизнесу и его информационным системам. Административная безопасность является одной из наиболее важных областей безопасности.
Защита привилегированного доступа от решительных злоумышленников требует комплексного и продуманного подхода по изоляции систем от рисков. Ниже приведено несколько стратегий:
- Сведите к минимуму количество учетных записей с критическим влиянием.
- Используйте отдельные роли вместо повышения привилегий для существующих учетных записей.
- Избегайте постоянного или длительного доступа, используя функции JIT поставщика удостоверений. В случае чрезвычайных ситуаций следуйте процедуре получения экстренного доступа. Используйте управление привилегированными пользователями (PIM), функцию Microsoft Entra ID, для контроля и мониторинга использования этих ролей с высокими привилегиями и управления ими.
- Используйте современные протоколы доступа,например, аутентификация без пароля или многофакторная аутентификация.
- Обеспечьте применение ключевых атрибутов безопасности с помощью политик условного доступа.
- Выводите из эксплуатации административные учетные записи, которые не используются.
Условный доступ
Условный доступ, функция Microsoft Entra ID, позволяет применять политики на базе сигналов о ситуации пользователя. Эти сигналы помогают вам оценить уровень риска и принять соответствующие меры. Политики условного доступа в простейшем случае — это операторы if-then, которые определяют, что должны сделать пользователи, чтобы получить доступ к ресурсу. Например, можно обязать пользователей использовать многофакторную проверку подлинности, если они хотят получить доступ к приложению на основе холста Power Apps, которое отслеживает процесс соответствия требованиям.
Не предоставляйте всем идентичностям одинаковый уровень доступа. Основывайте свои решения на двух основных факторах:
- Время. Как долго идентификатор может иметь доступ к вашей среде.
- Привилегии. Уровень разрешений.
Эти факторы не являются взаимно исключающими. Скомпрометированное удостоверение, имеющее больше привилегий и неограниченную продолжительность доступа, может получить больший контроль над системой и данными или использовать этот доступ для дальнейшего изменения среды. Ограничьте эти факторы доступа, чтобы предотвратить риски и минимизировать последствия.
Подходы JIT предоставляют необходимые привилегии только в том случае, если они нужны.
Достаточность доступа (JEA) предоставляет только требуемые привилегии.
Хотя время и привилегии являются основными факторами, применяются другие условия. Например, вы также можете использовать устройство, сеть и местоположение, из которого был выполнен доступ, для установки политик.
Используйте элементы управления, которые фильтруют, обнаруживают и блокируют несанкционированный доступ, включая такие параметры, как удостоверение пользователя и местоположение пользователя, состояние устройства, контекст рабочей нагрузки, классификация данных и аномалии.
Например, к вашей рабочей нагрузке может понадобиться предоставление доступа сторонним аккаунтам, таким как поставщики, партнеры и клиенты. Им нужен соответствующий уровень доступа, а не разрешения по умолчанию, которые вы предоставляете сотрудникам с полной занятостью. Четкое разграничение внешних учетных записей упрощает предотвращение и обнаружение атак, исходящих от этих векторов.
Планируйте, как использовать политики для соблюдения руководящих принципов безопасности Power Platform. С помощью политики можно ограничить доступ Power Platform для определенных пользователей или при соблюдении определенных условий, например в зависимости от местоположения пользователя, используемых устройств и установленных на нем приложений, а также в зависимости от того, используется ли многофакторная проверка подлинности. Условный доступ является гибким, но эта гибкость может позволить вам создавать политики, которые будут иметь нежелательные результаты, включая блокировку ваших собственных администраторов. Руководство по планированию поможет вам спланировать использование условного доступа.
Подробнее:
- Блокировка доступа по местоположению с помощью условного доступа Microsoft Entra
- Рекомендации по условному доступу и многофакторной проверке подлинности в Microsoft Power Automate (Flow)
Непрерывная оценка доступа
Непрерывная оценка доступа — это функция Microsoft Entra ID, которая отслеживает определенные события и изменения, чтобы определить, должен ли пользователь иметь доступ к ресурсу. Аутентификация OAuth 2.0 традиционно зависит от истечения срока действия маркера доступа, чтобы отозвать доступ пользователя к современным облачным службам. Пользователи, права доступа которых завершаются, сохраняют доступ к ресурсам до истечения срока действия маркера доступа (для Power Platform до часа по умолчанию). Однако при непрерывной оценке доступа службы Power Platform, такие как Dataverse, непрерывно оценивают критические события пользователя и изменения местоположения в сети. Они заблаговременно завершают активные сеансы пользователей или требуют повторной аутентификации и применяют изменения политики клиента почти в реальном времени, вместо того, чтобы ждать истечения срока действия маркера доступа.
По мере того как организации продолжают внедрять гибридные модели работы и облачные приложения, Microsoft Entra ID становится основным периметром безопасности, защищающим пользователей и ресурсы. Условный доступ расширяет этот периметр за пределы сети, включая удостоверения пользователей и устройств. Непрерывный доступ гарантирует, что при изменении событий или местоположений пользователей предоставление доступа будет пересматриваться. Используя Microsoft Entra ID с продуктами Power Platform, вы можете применить согласованное управление безопасностью ко всему набору приложений.
Ознакомьтесь с этими рекомендациями по управлению удостоверениями, чтобы получить дополнительные советы по использованию Microsoft Entra ID с Power Platform.
Доступ к среде
Среда Power Platform — это логический контейнер и единица управления, представляющая собой границу безопасности в Power Platform. Многие функции, такие как виртуальная сеть, Lockbox и группы безопасности, с точки зрения управления работают на уровне среды степени детализации. Такая степень детализации позволяет реализовывать различные требования безопасности в разных средах в зависимости от потребностей вашего бизнеса. Пользователи получают доступ к среде на основе назначенной им роли безопасности. Для предоставления доступа к среде недостаточно просто иметь лицензию и удостоверение на уровне клиента, если это не среда по умолчанию.
Среды с Dataverse поддерживают продвинутые модели безопасности для управления доступом к данным и службам в базе данных Dataverse.
Назначение групп безопасности средам
Используйте группы безопасности, чтобы контролировать, какие лицензированные пользователи могут быть членами той или иной среды. Группы безопасности можно использовать для управления доступом к ресурсам в средах Power Platform, отличных от среды по умолчанию или сред разработки. Свяжите одну группу безопасности с каждой средой, в которой есть хотя бы один пользователь или вложенная группа безопасности. Использование группы безопасности для каждой среды гарантирует, что доступ к ней получат только соответствующие пользователи. Если вы автоматизируете процесс создания среды, вы также можете автоматизировать создание группы безопасности и гарантировать, что ваши администраторы будут иметь доступ к любой новой среде.
Администраторы Power Platform имеют доступ ко всем средам, даже если они не входят в группу безопасности для этой среды. Администраторы Dynamics 365 должны быть добавлены в группу безопасности для доступа к этой среде.
Управление гостевыми пользователями
Вам может потребоваться предоставить гостевым пользователям доступ к средам и Power Platform ресурсам. Как и в случае с внутренними пользователями, вы можете использовать условный доступ Microsoft Entra ID и непрерывную оценку доступа, чтобы гарантировать, что гостевые пользователи соответствуют повышенному уровню безопасности.
Чтобы еще больше повысить безопасность и снизить риск случайного чрезмерного распространения, при необходимости можно заблокировать или разрешить доступ гостям Microsoft Entra к вашим средам на основе Dataverse. По умолчанию гостевой доступ ограничен для новых сред на основе Dataverse, что обеспечивает безопасную настройку с самого начала. Вы можете еще больше повысить свой рейтинг безопасности, включив этот параметр и для существующих сред.
Создатели маршрутов в собственную среду разработки
Маршрутизация сред позволяет администраторам Power Platform автоматически направлять новых или существующих создателей в их собственные личные среды разработки при входе в продукты Power Platform, такие как Power Apps или Copilot Studio. Мы рекомендуем настроить маршрутизацию среды, чтобы предоставить создателям личное безопасное пространство для разработки с помощью Microsoft Dataverse без риска, что кто-то другой получит доступ к их приложениям или данным.
Доступ к ресурсам
Роли безопасности определяют возможность создания и запуска определенных приложений и потоков в средах. Например, общий доступ к приложениям на основе холста выполняется напрямую для пользователя или группы Microsoft Entra ID, но на него все же действуют роли безопасности Dataverse. Однако общий доступ к приложениям на основе модели предоставляется только через роли безопасности Dataverse.
Назначьте роли личностям на основе их требований
Авторизуйте действия на основе ответственности каждой личности. Убедитесь, что идентификация не делает больше, чем необходимо. Прежде чем устанавливать правила авторизации, убедитесь, что вы понимаете, кто или что делает запросы, что разрешено делать этой роли и в каком объеме у нее есть разрешения. Эти факторы определяют решения, которые сочетают в себе идентичность, роль и масштаб.
Рассмотрим следующие вопросы:
- Нужен ли идентификатору доступ на чтение или запись данных? Какой уровень доступа для записи требуется?
- Если удостоверение будет скомпрометировано злоумышленником, как это повлияет на систему с точки зрения конфиденциальности, целостности и доступности?
- Нужен ли идентификатору постоянный доступ или можно рассмотреть возможность условного доступа?
- Выполняет ли учётная запись действия, требующие административных или расширенных прав?
- Как рабочая нагрузка будет взаимодействовать со службами, отличными от Майкрософт?
Роль — это набор разрешений, назначенных идентификатору. Назначьте роли, которые разрешают идентификатору выполнять только задачу, и ничего больше. Когда права пользователя ограничены требованиями по его работе, легче выявить подозрительное или несанкционированное поведение в системе.
Задайте такие вопросы:
- Нужны ли удостоверению разрешения на удаление ресурсов?
- Роли нужен только доступ к созданным ею записям?
- Требуется ли иерархический доступ на основе бизнес-единицы, в которой находится пользователь?
- Требуются ли для этой роли административные или повышенные разрешения?
- Нужен ли роли постоянный доступ к этим разрешениям?
- Что произойдет, если пользователь сменит работу?
Ограничение уровня доступа, предоставляемого пользователям, снижает потенциальное направление атак. Если вы предоставите только минимальные разрешения, необходимые для выполнения конкретных задач, риск успешной атаки или несанкционированного доступа снижается. Например, разработчикам нужен доступ создателя только к среде разработки, но не к рабочей среде. Им нужен доступ для создания ресурсов, но не для изменения свойств среды. Им может потребоваться доступ на чтение и запись данных из Dataverse, но не на изменение модели данных или атрибутов таблицы Dataverse.
Избегайте разрешений, нацеленных на отдельных пользователей. Гранулярные и пользовательские разрешения создают сложность и путаницу. Они могут стать трудно поддерживать, так как пользователи изменяют роли и перемещаются по всему бизнесу или как новые пользователи с аналогичными требованиями проверки подлинности присоединяются к команде. Эта ситуация может привести к созданию сложной устаревшей конфигурации, которую будет сложно обслуживать и которая негативно повлияет как на безопасность, так и на надежность.
Предоставляйте роли, которые начинаются с минимальных привилегий, и по мере необходимости добавляйте дополнительные привилегии для работы с данными или выполнения операций. Ваши технические группы должны иметь четкие инструкции по реализации разрешений.
Создание процессов для управления жизненным циклом удостоверений
Срок доступа к идентичностям не должен превышать срок действия ресурсов, к которым эти идентичности получают доступ. Убедитесь, что у вас есть процесс отключения или удаления учётных записей при изменении структуры команды или компонентов ПО.
Создайте процесс управления удостоверениями для управления жизненным циклом цифровых удостоверений, пользователей с высокими привилегиями, внешних или гостевых пользователей, а также пользователей рабочей нагрузки. Внедрите проверки доступа, чтобы гарантировать, что, когда учетные записи сотрудников покидают организацию или команду, их разрешения на выполнение задач удаляются.
Настройка ограничений общего доступа
Поскольку гонка за внедрение ИИ становится приоритетной во всех отраслях, администраторы стремятся устранить риск чрезмерного распределения ресурсов. Управляемая безопасность поддерживает детализированные ограничения общего доступа для приложений на основе холста и облачных потоков с поддержкой решений, что не позволяет создателям совместно использовать потоки между группами безопасности и отдельными пользователями.
В сценариях с агентами Copilot Studio администраторы могут точно контролировать разрешения редактора и зрителя для каждой среды или группы сред. Они также могут ограничивать просмотры определенными группами безопасности, отдельными лицами или заданным числом зрителей.
В дополнение к этим детализированным ограничениям общего доступа также ограничьте возможность создателей использовать группу Все для предоставления общего доступа к приложениям всем сотрудникам организации.
Подробнее:
- Поделиться приложением Canvas
- Предоставление доступа к приложению на основе холста гостевым пользователям
- Предоставление общего доступа к облачному потоку
- Предоставление другим пользователям доступа к агентам
Подключитесь к ресурсам Azure, которые поддерживают управляемую идентификацию
Чтобы свести к минимуму риск, связанный с доступом к внешним ресурсам, поддержка управляемых удостоверений для подключаемых модулей Dataverse обеспечивает безопасную и простую проверку подлинности. Эта поддержка устраняет необходимость жестко закодированных учетных данных и упрощает управление доступом к ресурсам.
Dataverse доступ
Dataverse использует богатую модель безопасности для защиты целостности данных и конфиденциальности пользователей при повышении эффективного доступа к данным и совместной работы. Вы можете объединить бизнес-единицы, безопасность на основе ролей, безопасность на основе строк и безопасность на основе столбцов, чтобы определить общий доступ к информации, которую пользователи имеют в среде Power Platform. Управление доступом на основе ролей (RBAC) позволяет определять разрешения на доступ и управлять доступом к данным масштабируемым образом. Используя различные встроенные или настраиваемые роли безопасности, вы можете предоставить разрешения на уровне базы данных, таблицы или определенной записи.
Dataverse обеспечивает точное управление доступом для управления ролями безопасности на уровне авторизации и данных. Эти роли определяют защиту строк, полей, иерархий и групп, что обеспечивает необходимую степень детализации и гибкость для защиты конфиденциальных бизнес-данных в приложениях.
Схема данных Microsoft Purview — это унифицированное автоматизированное решение, которое может обнаруживать, классифицировать и помечать конфиденциальные данные в различных источниках данных и доменах, в том числе Dataverse. Маркировка с помощью Purview Data Map позволяет организациям автоматически классифицировать данные и легко идентифицировать конфиденциальные данные. Благодаря интеграции с Purview Data Map вы можете сократить объем выполняемой вручную работы и снизить влияние человеческого фактора при маркировке данных Dataverse, используя предопределенные правила и политики, соответствующие потребностям вашего бизнеса и требованиям соответствия.
Общие сведения о требованиях к управлению идентификацией и доступом
Как клиент, вы несете ответственность за:
- Управление учетными записями и удостоверениями
- Создание и настройка политик условного доступа
- Создание и назначение ролей безопасности
- Включение и настройка аудита и мониторинга
- Проверка подлинности и безопасность компонентов, к которым может подключаться Power Platform
Ознакомьтесь с ключевыми требованиями к реализуемой рабочей нагрузке Power Platform. Задайте себе следующие вопросы, которые помогут определить, какие функции управления идентификацией и доступом следует настроить.
- Как вы реализуете механизмы контроля доступа и аутентификации, чтобы гарантировать, что доступ к рабочей нагрузке получат только авторизованные пользователи?
- Как обеспечить безопасную и бесшовную аутентификацию пользователей?
- Как вы контролируете, какие приложения могут взаимодействовать с генеративным ИИ (агент) и какие меры обеспечивают эффективность этих ограничений?
- Каким образом рабочая нагрузка безопасно интегрируется с другими внутренними и внешними системами?
- Откуда пользователи получают доступ к этому решению? Например, используют ли они мобильное устройство или веб-браузер?
- Ваши пользователи внутренние, внешние или и те, и другие?
Recommendations
Эффективное управление создателями, пользователями и гостями имеет важное значение для обеспечения безопасности, соответствия требованиям и эффективной работы в средах Power Platform. Ниже приведены подробные рекомендации по управлению доступом и разрешениями:
Направляйте создателей в их собственную среду разработки: с помощью маршрутизации сред поощряйте создателей использовать свои собственные среды разработки для создания и тестирования приложений. Такой подход изолирует процессы разработки от рабочих сред, снижая риск случайных изменений или сбоев. Персональные среды разработки обеспечивает безопасное пространство для экспериментов и инноваций, не влияя на критически важные бизнес-операции.
Не предоставляйте разрешения создателя в тестовой и рабочей средах: ограничьте разрешения создателя в тестовых и рабочих средах, чтобы предотвратить несанкционированные изменения и гарантировать развертывание только утвержденных и тщательно протестированных приложений. Такое разделение обязанностей помогает поддерживать целостность и стабильность производственных систем, сводя к минимуму риск ошибок и уязвимостей безопасности.
Управляйте доступом с помощью ролей безопасности с минимальными привилегиями: реализуйте управление доступом на основе ролей (RBAC) для назначения разрешений по принципу минимальных привилегий. Предоставьте пользователям доступ только для выполнения конкретных задач. Ограничивая разрешения, вы уменьшаете направление атак и минимизируете потенциальное влияние нарушений безопасности.
Диагностируйте проблемы с доступом пользователей с помощью команды "Запустить диагностику": используйте команду Запустить диагностику для устранения неполадок и диагностики проблем с доступом пользователей. Этот инструмент помогает выявлять и решать проблемы, связанные с разрешениями, гарантируя пользователям наличие соответствующего доступа для выполнения своих задач. Регулярная диагностика также может помочь обнаружить и устранить потенциальные пробелы в системе безопасности.
Ограничьте общий доступ группе "Все" и настройте конкретные ограничения: не используйте широкие разрешения на общий доступ, которые позволяют всем пользователям получать доступ к ресурсу. Настройте определенные ограничения общего доступа, чтобы контролировать, с каким количеством пользователей создатели могут делиться своими приложениями и данными.
Примите политики данных к средам по умолчанию и средам разработчика, чтобы ограничить доступ только к соединителям, необходимым разработчикам. Этот подход помогает предотвратить несанкционированную передачу данных и гарантирует защиту конфиденциальной информации. Регулярно просматривайте и обновляйте политики данных, чтобы соответствовать изменяющимся требованиям безопасности.
Используйте группы Microsoft Entra ID для защиты доступа к среде: используйте группы Microsoft Entra ID для управления и защиты доступа к Power Platform средам. Группируя пользователей на основе их ролей и обязанностей, вы можете эффективно назначать и управлять разрешениями. Группы Microsoft Entra ID также упрощают процесс обновления элементов управления доступом по мере развития потребностей организации.
Используйте Dataverse, чтобы иметь встроенную гибкую модель безопасности RBAC: Dataverse предоставляет встроенную гибкую модель управления доступом на основе ролей, которая позволяет эффективно управлять разрешениями пользователей и доступом к данным. Эта модель позволяет определять пользовательские роли и назначать определенные разрешения на основе функций заданий и обязанностей. Убедитесь, что у пользователей есть только необходимый доступ для выполнения своих задач. Благодаря таким функциям, как детализированные разрешения, иерархическая безопасность и доступ на основе рабочих групп, модель RBAC Dataverse повышает защиту данных, поддерживает соответствие нормативным требованиям и упрощает управление доступом пользователей в средах Power Platform.
Внедренная проверка подлинности потока и условный доступ
При настройке политик условного доступа для Power Platform следует учитывать, что служба Microsoft Flow (идентификатор приложения:) 7df0a125-d3be-4c96-aa54-591f83ff541cне включена в целевой объект приложения Office 365 .
Important
Если ваши политики требуют многофакторной аутентификации (MFA) для набора приложений Office 365, пользователи, обращающиеся к потокам Power Automate из SharePoint, Teams или Excel, могут столкнуться с ошибками аутентификации, поскольку обмен токенами между ведущим приложением и Power Automate не удаётся.
Чтобы предотвратить эту проблему, нацелите все облачные приложения или явно добавьте службу Microsoft Flow в политику вместе с приложением Office 365.
Дополнительные сведения см. в разделе "Условный доступ" и многофакторной проверки подлинности в Power Automate.
Дальнейшие действия
Ознакомьтесь с подробными статьями этой серии, чтобы еще больше повысить уровень безопасности:
- Обнаружение угроз вашей организации
- Разработка механизмов защиты данных и обеспечения конфиденциальности
- Реализация стратегии политики данных
- Обеспечьте соответствие требованиям
- Защита среды по умолчанию
После просмотра статей ознакомьтесь с контрольным списком безопасности, чтобы убедиться, что развертывания Power Platform надежны, отказоустойчивы и соответствуют лучшим методикам.