Muistiinpano
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää kirjautua sisään tai vaihtaa hakemistoa.
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää vaihtaa hakemistoa.
Power Platform käsittelee sekä henkilö- että asiakastietoja. Saat lisätietoja henkilötiedoista ja asiakastiedoista luottamuskeskuksen Microsoft.
Tietojen sijainti
Microsoft Entra -vuokraaja tallentaa organisaatioon ja sen suojaukseen liittyvät tiedot. Kun Microsoft Entra vuokraaja rekisteröityy Power Platform -palveluihin, vuokraajan valitsema makroalue yhdistetään sopivimpaan Azure makroalueen maantieteelliseen alueeseen, jossa Power Platform -käyttöönotto on. Power Platform tallentaa asiakastiedot vuokraajan määrittämälle Azure makroalueen maantieteellisellä alueella tai kotialueen alueella, ellei organisaatiot ota palveluita käyttöön useilla alueilla. Makroalueen maantieteellinen alue edustaa tietojen sijaintia, joka on yhdenmukainen tietyn maantieteellisen alueen tietojen sijaintia koskevien lakien kanssa. Jos haluat lisätietoja tietyn makroalueen maantieteellisellä alueella käytettävissä olevista alueista, lue artikkeli Power Platform ja Dynamics 365 makroalueen maantiede.
Järjestelmänvalvojana voit valita tietyn palvelinkeskuksen sijaan makroalueen alueen, kuten Pohjois-Amerikan, Euroopan tai Asia-Pacific. Sen jälkeen käyttöympäristö määrittää automaattisesti optimaalisen palvelinkeskuksen alueen valitulle makroalueen maantieteelliselle alueelle kapasiteetin, käytettävyyden ja suorituskykyyn huomioitavissa olevien seikkojen perusteella. Tämä lähestymistapa auttaa varmistamaan entistä skaalattavamman, kestävämmän ja suorituskykyisen kokemuksen kaikille asiakkaille samalla, kun noudatetaan edelleen tietojen tallennussitoumusta. Älykäs aluevalinta varmistaa, että ympäristöt sijoitetaan alueille, joilla on optimaalinen kapasiteetti ja kunto, mikä parantaa käyttöaikaa ja vasteaikaa.
Joillakin organisaatioilla on globaali läsnäolo. Yrityksellä saattaa olla esimerkiksi Yhdysvalloissa pääkonttori, vaikka sen liiketoiminta-alue on Australia. Se saattaa edellyttää, että tietyt Power Platform -tiedot tallennetaan Australiaan paikallisia säädöksiä noudattaen. Kun Power Platform -palveluita otetaan käyttöön useammissa Azure-sijainneissa, puhutaan usean alueen käyttöönotoista. Tässä tapauksessa vain ympäristöön liittyvät metatiedot tallennetaan koti makron maantieteelliseen sijaintiin. Kaikki ympäristön metatiedot ja tuotetiedot tallennetaan etä makroon.
Power Platform -palvelut ovat käytettävissä tietyissä Azure-sijainneissa. Lisätietoja siitä, missä Power Platform -palveluita on saatavilla, minne tiedot tallennetaan ja replikoidaan vikasietoisuuden vuoksi ja miten niitä käytetään, saat Microsoft Trust Centeristä. Sitoumukset levossa säilytettävien asiakastietojen sijainnista ovat Microsoftin online-palvelujen käyttöehtojen Tietojenkäsittelyehdot-kohdassa. Microsoft tarjoaa palvelinkeskuksia myös maakohtaisesti.
Tietojen käsittely
Tässä osassa kerrotaan, miten Power Platform tallentaa, käsittelee ja siirtää asiakastietoja.
Levossa säilytettävät tiedot
Ellei dokumentaatiossa toisin ole ilmoitettu, asiakastiedot säilyvät alkuperäisessä lähteessä (esimerkiksi Dataverse tai SharePoint). Power Platform -sovellukset tallennetaan Azure-tallennustilassa ympäristön osana. Mobiilisovelluksen tiedot salataan ja tallennetaan SQL Expressiin. Useimmiten sovellukset käyttävät Azure-tallennusta Power Platform -palvelutietojen säilyttämiseen ja Azure SQL -tietokantaa palvelun metatietojen säilyttämiseen. Sovelluksen käyttäjien syöttämiä tietoja tallennetaan palvelun vastaavaan tietolähteeseen, kuten Dataverseen.
Power Platform salaa kaikki säilytetyt tiedot oletusarvoisesti Microsoftin hallinnoimilla avaimilla. Azuren SQL-tietokantoihin tallennetut asiakastiedot salataan täysin käyttämällä Azuren SQL-tietokannan TDE (Transparent Data Encryption) -tekniikkaa. Azure Blob -säilöon tallennetut asiakastiedot salataan Azure-tallennustilan salauksella.
Tietoja käsitellään
Tietoja käsitellään, kun yksi tai useampi käyttäjä käyttää niitä aktiivisesti vuorovaikutteisen skenaarion osana tai kun taustaprosessi, kuten päivitys, koskee näitä tietoja. Power Platform lataa käsiteltyjä tietoja yhden tai useamman palvelun työmäärän muistitilaan. Muistiin tallennettuja tietoja ei salata työmäärän toiminnallisuuden varmistamiseksi.
Tietoja siirretään
Power Platform salaa kaiken saapuvan HTTP-liikenteen käyttämällä TLS 1.2:ta tai uudempaa. Käyttöympäristö hylkää pyynnöt, joiden tarkoitus on käyttää TLS 1.1:a tai uudempaa.
Kehittyneet suojausominaisuudet
Jotkin Power Platformin kehittyneistä suojausominaisuuksista edellyttävät tiettyjä käyttöoikeuksia.
Palvelutunnisteet
Palvelutunniste on tietyn Azure-palvelun IP-osoitteen etuliitteiden ryhmä. On mahdollista määrittää verkon suojausryhmien tai Azure-palomuurin verkkokäyttöohjausobjekteja palvelutunnisteiden avulla.
Palvelutunnisteet auttavat minimoimaan verkon suojaussääntöjen usein päivitysten monimutkaisuuden. Käytä palvelutunnisteita tiettyjen IP-osoitteiden sijaan, kun luot suojaussääntöjä, jotka esimerkiksi sallivat tai estävät liikenteen vastaavalle palvelulle.
Microsoft hallitsee palvelutunnisteen osoitteen etuliitteitä ja päivittää palvelutunnisteen automaattisesti osoitteiden muuttuessa. Lisätietoja: Azuren IP-alueet ja palvelutunnisteet - julkinen pilvi.
Tietokäytännöt
Power Platform sisältää kattavan tietokäytäntöominaisuudet , joiden avulla voit hallita tietosuojaa.
Tallennustilan jaetun käytön allekirjoituksen (SAS) IP-rajoitus
Muistiinpano
Ennen kuin jompikumpi näistä SAS-ominaisuuksista aktivoidaan, asiakkaiden on ensin sallittava toimialueen https://*.api.powerplatformusercontent.com käyttöoikeus, tai useimmat SAS-toiminnot eivät toimi.
Tämä ominaisuusjoukko on vuokraajakohtainen toiminto, joka rajoittaa Storage Shared Access Signature (SAS) -tunnuksia ja jota hallitaan Power Platform -hallintakeskuksen valikossa. Tämä asetus rajoittaa sitä, ketkä voivat käyttää yrityksen SAS-tunnuksia IP-osoitteen (IPv4 ja IPv6) perusteella.
Nämä asetukset löytyvät ympäristön Tietosuoja ja suojaus -asetuksista hallintakeskuksesta. Ota käyttöön Ota KÄYTTÖÖN IP-osoiteperusteinen tallennuksen jaetun käytön allekirjoitus (SAS) -sääntöasetus .
Järjestelmänvalvojat voivat valita asetukselle jonkin seuraavista neljästä vaihtoehdosta:
| Asetus | Asetukset | Description |
|---|---|---|
| 1 | Vain IP-sidonnat | Tämä asetus rajoittaa PYYTÄjän IP-osoitteen SAS-avaimet. |
| 2 | Vain IP-palomuuri | Tämä rajoittaa SAS-avaimet toimimaan vain järjestelmänvalvojan määrittämällä alueella. |
| 3 | IP-sidonta ja palomuuri | Tämä rajoittaa SAS-avaimet toimimaan järjestelmänvalvojan määrittämällä alueella ja vain pyytäjän IP-osoitteeseen. |
| 4 | IP-sidonta tai palomuuri | Sallii SAS-avainten käytön määritetyllä alueella. Jos pyyntö tulee alueen ulkopuolelta, käytetään IP-sidontaa. |
Muistiinpano
Järjestelmänvalvojien, jotka sallivat IP-osoitteen palomuurin (vaihtoehdot 2, 3 ja 4 löytyvät yllä olevasta taulukosta), on syötettävä verkoille sekä IPv4- että IPv6-välit, jotta käyttäjien asianmukainen kattavuus varmistetaan.
Varoitus
Vaihtoehdoissa 1 ja 3 käytetään IP-osoitteiden sidontaa, joka ei toimi oikein, jos asiakkailla on verkoissa yhdyskäytäviä, joissa on käytössä IP-osoitevarantoja, käänteinen välityspalvelin tai verkko-osoitteiden muuntaminen (NAT). Tämä johtaa siihen, että käyttäjän IP-osoite muuttuu liian usein, jotta pyytäjällä olisi luotettavasti sama IP SAS:n luku- ja kirjoitustoimintojen välillä.
Vaihtoehdot 2 ja 4 toimivat tarkoitetulla tavalla.
Tuotteet, jotka käyttävät IP-sidontaa, kun se on otettu käyttöön:
- Dataverse
- Power Automate
- Mukautetut yhdistimet
- Power Apps
Vaikutus käyttäjäkokemukseen
Kun käyttäjä, joka ei täytä ympäristön IP-osoiterajoituksia, avaa sovelluksen: Käyttäjät saavat virhesanoman, joka viittaa yleiseen IP-ongelmaan.
Kun IP-osoiterajoituksia vastaava käyttäjä avaa sovelluksen: Suoritetaan seuraavat tapahtumat:
- Käyttäjät voivat nähdä palkin, joka katoaa nopeasti näkyvistä. Näin käyttäjät tietävät, että IP-asetus on määritetty, ja että he voivat ottaa yhteyttä järjestelmänvalvojaan, jos haluavat lisätietoja tai voivat päivittää yhteyden menettäviä sivuja.
- Erityisesti tämän suojausasetuksen käyttämän IP-vahvistuksen vuoksi jotkin toiminnot saattavat toimia hitaammin kuin silloin, kun ominaisuus on poistettu käytöstä.
Asetusten päivittäminen ohjelmallisesti
Järjestelmänvalvojat voivat automaattisesti määrittää ja päivittää sekä IP-osoitteen sidonnan että palomuurin asetukset, sallitun IP-osoitealueen ja Lokiin kirjaaminen-vaihtopainikkeen. Lisätietoja on kohdassa Opetusohjelma: ympäristön hallinnan asetusten luominen, päivittäminen ja luettelointi.
SAS-kutsujen kirjaaminen
Tämän asetuksen avulla Power Platformin kaikki SAS-kutsut voidaan kirjata Purview'hin. Tässä lokissa näkyvät kaikkien luonti- ja käyttötapahtumien olennaiset metatiedot, ja ne voidaan ottaa käyttöön edellä mainituista SAS IP -rajoituksista riippumatta. Power Platform -palveluissa otetaan käyttöön SAS-kutsut vuonna 2024.
| Kentän nimi | Kentän kuvaus |
|---|---|
response.status_message |
Ilmaisee, onnistuiko tapahtuma vai ei: SASSuccess tai SASAuthorizationError. |
response.status_code |
Ilmaisee, onnistuiko tapahtuma: 200, 401 tai 500. |
ip_binding_mode |
Vuokraajan järjestelmänvalvojan asettama IP-sidontatila, jos se on käytössä. Koskee vain SAS-luontitapahtumia. |
admin_provided_ip_ranges |
Vuokraajan järjestelmänvalvojan mahdollisesti määrittämät IP-alueet. Koskee vain SAS-luontitapahtumia. |
computed_ip_filters |
Lopullinen IP-suodattimien joukko, jotka on sidottu SAS-URI-osoitteisiin IP-sidontatilan ja vuokraajan järjestelmänvalvojan määrittämin alueiden perusteella. Koskee sekä SAS-luonti- että käyttötapahtumia. |
analytics.resource.sas.uri |
Tiedot, joita yritettiin käyttää tai luoda. |
enduser.ip_address |
Kutsujan julkinen IP-osoite. |
analytics.resource.sas.operation_id |
Luontitapahtuman yksilöllinen tunnus. Haku täällä perusteella näyttää kaikki käyttö- ja luontitapahtumat, jotka liittyvät luontitapahtumasta peräisin oleviin SAS-kutsuihin. Yhdistetty x-ms-sas-operation-id vastauksen otsikkoon. |
request.service_request_id |
Pyynnön tai vastauksen yksilöllinen tunnus, jota voi käyttää yksittäisen tietueen hakemiseen. Yhdistetty x-ms-service-request-id vastauksen otsikkoon. |
version |
Tämän lokirakenteen versio. |
type |
Yleinen vastaus. |
analytics.activity.name |
Tapahtuman aktiviteettityyppi: Luonti tai Käyttö. |
analytics.activity.id |
Tietueen yksilöllinen tunnus Purview'ssa. |
analytics.resource.organization.id |
Organisaatiotunnus |
analytics.resource.environment.id |
Ympäristön tunnus |
analytics.resource.tenant.id |
Vuokraajatunnus |
enduser.id |
Luontitapahtuman tekijän Microsoft Entra ID:stä peräisin oleva GUID. |
enduser.principal_name |
Tekijän täydellinen käyttäjätunnus tai sähköpostiosoite. Käyttötapahtumille tämä on yleinen vastaus: "system@powerplatform". |
enduser.role |
Yleinen vastaus: Tavallinen luontitapahtumille ja Järjestelmä käyttötapahtumille. |
Purview'n valvontalokin ottaminen käyttöön
Jotta lokit näkyisivät Purview-esiintymässäsi, sinun on ensin otettava se käyttöön jokaisessa ympäristössä, johon haluat lokeja. Vuokraajan järjestelmänvalvoja voi päivittää tämän asetuksen Power Platform -hallintakeskuksessa.
- Kirjaudu Power Platform -hallintakeskukseen vuokraajan järjestelmänvalvojan tunnistetiedoilla.
- Valitse siirtymisruudussa Hallitse.
- Valitse Hallitse-ruudussa Ympäristöt.
- Valitse ympäristö, jossa haluat ottaa järjestelmänvalvojan kirjaamisen käyttöön.
- Valitse komentopalkissa Asetukset.
- Valitse Tuote>Tietoturva ja tietosuoja.
- Ota käyttöön Tallennustilan jaetun käytön allekirjoituksen (SAS) suojausasetukset (esiversio) -kohdassa Ota SAS-lokit käyttöön Purview'ssa -ominaisuus.
Valvontalokihaut
Vuokraajan järjestelmänvalvojat voivat tarkastella SAS-toimintojen valvontalokeja Purview'n avulla ja diagnosoida itse virheitä, joita saatetaan palauttaa IP-osoitteiden vahvistusongelmissa. Purview-lokit ovat luotettavin ratkaisu.
Seuraavien vaiheiden avulla voit diagnosoida ongelmia ja saada lisätietoja vuokraajan SAS-käyttötavoista.
Varmista, että ympäristön valvontaloki on käytössä. Katso Purview'n valvontalokin ottaminen käyttöön.
Siirry Microsoft Purview -yhteensopivuusportaali -kohtaan ja kirjaudu sisään vuokraajan järjestelmänvalvojan tunnistetiedoilla.
Valitse vasemmassa siirtymisruudussa Seuraa. Jos tämä vaihtoehto ei ole käytettävissäsi, kirjautuneella käyttäjällä ei ole järjestelmänvalvojan oikeuksia valvontalokien kyselyä varten.
Valitse päivämäärä- ja aikaväli UTC-aikana, jos haluat tehdä lokihaun. Esimerkiksi kun palautettiin 403 Käyttö estetty -virhe ja unauthorized_caller-virhekoodi.
Etsi avattavasta
Activities - friendly namesluettelosta Power Platform -tallennustoiminnot ja valitse Luotu SAS URI ja Käytetty SAS URI.Määritä avainsana Avainsanahaku-kohdassa. Lisätietoja tästä kentästä on Purview-ohjeiden kohdassa Aloita hakemalla. Voit käyttää minkä tahansa yllä olevassa taulukossa kuvatun kentän arvoa skenaariostasi riippuen, mutta alla ovat suositellut kentät hakuun (tärkeysjärjestyksessä):
- Vastauksen otsikon arvo
x-ms-service-request-id. Tämä arvo suodattaa tulokset yhteen SAS URI -luontitapahtumaan tai yhteen SAS URI -käyttötapahtumaan sen mukaan, mistä pyyntötyypistä otsikko on peräisin. Siitä on hyötyä, kun tutkitaan käyttäjälle palautettua 403 Kielletty -virhettä. Sen avulla voit myös hakeapowerplatform.analytics.resource.sas.operation_idarvon. - Vastauksen otsikon arvo
x-ms-sas-operation-id. Tämä arvo suodattaa tulokset yhteen SAS URI -luontitapahtumaan ja yhteen tai useampaan käyttötapahtumaan sas URI:lle sen mukaan, kuinka monta kertaa sitä käytettiin. Se yhdistääpowerplatform.analytics.resource.sas.operation_idkenttään. - Täysi tai osittainen SAS URI ilman allekirjoitusta. Tämä saattaa palauttaa useita luotuja SAS URI -kohteita sekä SAS URI -käyttötapahtumia, koska samaa URI-osoitetta voidaan pyytää luotavaksi useita kertoja tarvittaessa.
- Kutsujan IP-osoite. Palauttaa kaikki kyseisen IP-osoitteen luonti- ja käyttötapahtumat.
- Ympäristön tunnus. Tämä voi palauttaa suuren tietojoukon, joka kattaa Power Platformin useat eri tarjoomat, joten tätä tulee välttää mahdollisuuksien mukaan. Vaihtoehtoisesti hakuikkunaa voi tarkentaa.
Varoitus
Älä hae käyttäjän päänimeä tai objektitunnusta, koska nämä arvot leviävät vain luontitapahtumiin, älä käyttötapahtumiin.
- Vastauksen otsikon arvo
Valitse Hae ja odota, että tulokset tulevat näkyviin.
Varoitus
Lokien käsittely Purview'ssa voi viivästyä yli tunnin. Tämä kannattaa pitää mielessä uusimpia tapahtumia haettaessa.
403 Kielletty/unauthorized_caller error – vianmääritys
Luonti- ja käyttölokien avulla voi määrittää, miksi kutsu päättyi 403 Kielletty -virheeseen ja unauthorized_caller-virhekoodiin.
- Etsi lokeja Purview'ssa edellisessä osassa kuvatulla tavalla. Käytä vastauksen otsikon x-ms-service-request-id- tai x-ms-sas-operation-id-kohdetta hakusanana.
- Avaa Käytetty SAS-URI -käyttötapahtuma ja etsi powerplatform.analytics.resource.sas.computed_ip_filters-kenttä PropertyCollection-kohdasta. SAS-kutsu käyttää tätä IP-aluetta määrittämään, onko pyyntö valtuutettu jatkamaan vai ei.
- Vertaa tätä arvoa lokin IP-osoite-kenttään. Tämä riittää todennäköisesti määrittämään, miksi pyyntö epäonnistui.
- Jos powerplatform.analytics.resource.sas.computed_ip_filters-kentän arvo vaikuttaa virheelliseltä, jatka suorittamalla alla mainitut vaiheet.
- Avaa Luotu SAS URI -luontitapahtuma käyttämällä haussa vastauksen x-ms-sas-operation-id-otsikon arvoa (tai luontilokin powerplatform.analytics.resource.sas.operation_id-kentän arvoa).
- Hae powerplatform.analytics.resource.sas.ip_binding_mode -kentän arvo. Jos se puuttuu tai on tyhjä, IP-sidonta ei ollut käytössä kyseisessä ympäristössä pyynnön tekohetkellä.
- Hae powerplatform.analytics.resource.sas.admin_provided_ip_ranges-kentän arvo. Jos se puuttuu tai on tyhjä, se tarkoittaa, että IP-palomuurialueita ei määritetty kyseiselle ympäristölle kyseisen pyynnön aikana.
- Hae powerplatform.analytics.resource.sas.computed_ip_filters-kentän arvo, jonka tulee olla sama kuin käyttötapahtuman arvo. Se johdetaan IP-sidontatilan ja järjestelmänvalvojan määrittämien IP-palomuurin osoitealueiden perusteella. Lisätietoja johtamislogiikasta on kohdassa Tietojen tallennus ja hallinto Power Platformissa.
Näiden tietojen avulla vuokraajan järjestelmänvalvojat voivat korjata virheelliset määritykset ympäristön IP-osoitteiden sidonta-asetuksissa.
Varoitus
SAS IP-osoitteen sidonnan ympäristöasetusten muutosten voimaantulossa voi kulua vähintään 30 minuuttia. Aika voi olla pidempi, jos kumppaniryhmillä on oma välimuisti.
Liittyvät artikkelit
Yleiskatsaus tietoturvaan
Todentaminen Power Platform -palveluihin
Tietolähteiden yhdistäminen ja todentaminen
Power Platform -suojauksen usein kysytyt kysymykset