Stockage et gouvernance de données dans Power Platform

Power Platform traite à la fois les données personnelles et les données client. Pour en savoir plus sur les données personnelles et les données client, consultez le centre de gestion de la confidentialité Microsoft.

Résidence des données

Un client Microsoft Entra stocke des informations pertinentes pour une organisation et sa sécurité. Lorsqu'un locataire Microsoft Entra s'inscrit aux services Power Platform, la région de macro sélectionnée du locataire est mappée à la zone géographique de macro Azure la plus appropriée où existe un déploiement Power Platform. Power Platform stocke les données client dans la zone géographique des macros de Azure du locataire ou la zone géographique de base, sauf si les organisations déploient des services dans plusieurs régions. Une macro-région géographique correspond au périmètre de résidence des données conforme aux lois sur la résidence des données pour une région donnée. Pour en savoir plus sur les régions disponibles dans une zone géographique de macro spécifique, consultez Power Platform et Dynamics 365 zone géographique des macros.

En tant qu’administrateur, vous pouvez sélectionner une zone géographique de macro, telle que l’Amérique du Nord, l’Europe ou Asia-Pacific au lieu d’une région de centre de données spécifique. La plateforme affecte ensuite automatiquement la région de centre de données optimale dans la zone géographique de macro sélectionnée en fonction de la capacité, de la disponibilité et des considérations relatives aux performances. Cette approche permet de garantir une expérience plus évolutive, résiliente et performante pour tous les clients tout en continuant à respecter les engagements de résidence des données. La sélection intelligente de la région garantit que les environnements sont placés dans des régions avec une capacité et une intégrité optimales, améliorant ainsi le temps de fonctionnement et la réactivité.

Certaines organisations ont une présence mondiale. Par exemple, une entreprise pourrait avoir son siège social aux États-Unis, mais faire des affaires en Australie. Il peut être nécessaire que certaines données Power Platform soient stockées en Australie pour se conformer aux réglementations locales. Lorsque les services Power Platform sont déployés dans plusieurs zones géographiques Azure, on parle alors de déploiement multi-régions. Dans ce cas, seules les métadonnées associées à l’environnement sont stockées dans la zone géographique des macros d’accueil. Toutes les métadonnées et données de produit de cet environnement sont stockées dans la zone géographique des macros distantes.

Les services Power Platform sont disponibles dans certaines régions Azure spécifiques. Pour plus d'informations sur l'emplacement où les services Power Platform sont disponibles, où vos données sont stockées et répliquées pour la résilience, et sur la façon dont elles sont utilisées, accédez au Centre de gestion de la confidentialité Microsoft. Les engagements concernant l’emplacement des données des clients au repos sont spécifiés dans les modalités relatives au traitement des données dans les Conditions d’utilisation de Microsoft Online Services. Microsoft fournit également des centres de données pour des entités souveraines.

Gestion des données

Cette section explique comment Power Platform stocke, traite et transfère les données des clients.

Données au repos

Sauf indication contraire dans la documentation, les données client restent dans leur source d’origine (par exemple, Dataverse ou SharePoint). Les applications Power Platform sont stockées dans stockage Azure dans le cadre d’un environnement. Les données des applications mobiles sont chiffrées et stockées dans SQL Express. Dans la plupart des cas, les applications utilisent stockage Azure pour conserver les données de service Power Platform et Azure SQL Database pour conserver les métadonnées de service. Les données entrées par les utilisateurs de l’application sont stockées dans la source de données correspondante pour le service, par exemple Dataverse.

Power Platform chiffre toutes les données conservées par défaut à l’aide de clés gérées par Microsoft. Les données client stockées dans la base de données Azure SQL sont entièrement chiffrées à l’aide de la technologie TDE (Transparent Data Encryption) d’Azure SQL. Les données client stockées dans le stockage Blob Azure =sont chiffrées à l’aide du chiffrement du stockage Azure.

Données en cours de traitement

Les données sont en cours de traitement lorsqu’elles sont utilisées dans le cadre d’un scénario interactif ou lorsqu’un processus en arrière-plan, tel que l’actualisation, accède à ces données. Power Platform charge les données en cours de traitement dans l’espace mémoire d’une ou de plusieurs charges de travail de service. Pour faciliter la fonctionnalité de la charge de travail, les données stockées en mémoire ne sont pas chiffrées.

Données en transit

Power Platform chiffre tout le trafic HTTP entrant à l’aide de TLS 1.2 ou version ultérieure. La plateforme rejette les demandes qui tentent d’utiliser TLS 1.1 ou version inférieure.

Fonctionnalités de la sécurité avancée

Certaines fonctionnalités de sécurité avancées de Power Platform nécessitent des licences spécifiques.

Étiquettes de service

Une étiquette de service représente un groupe de préfixes d’adresses IP d’un service Azure spécifique. Vous pouvez utiliser des étiquettes de service pour définir des contrôles d’accès au réseau sur les groupes de sécurité réseau ou le pare-feu Azure.

Les balises de service permettent de réduire la complexité des mises à jour fréquentes des règles de sécurité réseau. Utilisez des balises de service au lieu d’adresses IP spécifiques lorsque vous créez des règles de sécurité qui, par exemple, autorisent ou refusent le trafic pour le service correspondant.

Microsoft gère les préfixes d’adresse dans l’étiquette de service et met automatiquement à jour l’étiquette de service lorsque les adresses changent. Pour en savoir plus, voir Plages d’adresses IP et étiquettes de service Azure – Cloud du secteur public.

Stratégies de données

Power Platform inclut des fonctionnalités de stratégie de données étendues pour faciliter la gestion de la sécurité des données.

Restriction IP de la signature d’accès partagé au stockage (SAS)

Nonte

Avant d’activer l’une de ces fonctionnalités SAS, les clients doivent d’abord autoriser l’accès au domaine https://*.api.powerplatformusercontent.com sinon la plupart des fonctionnalités SAS ne fonctionneront pas.

Cet ensemble de fonctions est une fonctionnalité spécifique au locataire qui limite les jetons de signature d’accès partagé (SAS) de stockage et est contrôlée via un menu dans le Centre d’administration Power Platform. Ce paramètre restreint qui, en fonction de l’adresse IP (IPv4 et IPv6), peut utiliser les jetons SAS d’entreprise.

Vous trouverez ces paramètres dans les paramètres confidentialité + sécurité d’un environnement dans le centre d’administration. Activez l’option de règle Activer la signature d’accès partagé (SAP) basée sur l’adresse IP .

Les administrateurs peuvent choisir l’une de ces quatre options pour ce paramètre :

Option Paramètre Description
1 Liaison IP uniquement Ce paramètre limite les clés SAP à l’adresse IP du demandeur.
2 Pare-feu IP uniquement Cela restreint l’utilisation des clés SAS pour fonctionner uniquement dans une plage spécifiée par l’administrateur.
3 Liaison et pare-feu IP Cela restreint l’utilisation des clés SAS pour fonctionner dans une plage spécifiée par l’administrateur et uniquement à l’adresse IP du demandeur.
4 Liaison ou pare-feu IP Autorise l’utilisation des clés SAS dans la plage spécifiée. Si la demande provient de l’extérieur de la plage, la liaison IP est appliquée.

Nonte

Les administrateurs qui choisissent d’autoriser le pare-feu IP (options 2, 3 et 4 répertoriées dans le tableau ci-dessus) doivent saisir les deux plages IPv4 et IPv6 de leurs réseaux pour assurer une couverture adéquate de leurs utilisateurs.

Avertissement 

Les options 1 et 3 utilisent la liaison d’adresses IP, qui ne fonctionne pas correctement si les clients utilisent des passerelles ayant activé les pools d’adresses IP, le proxy inverse ou la traduction d’adresses réseau (NAT) au sein de leurs réseaux. Il en résulte que l’adresse IP d’un utilisateur change trop fréquemment pour qu’un demandeur puisse disposer de manière fiable de la même adresse IP entre les opérations de lecture/écriture du SAS.

Les options 2 et 4 fonctionnent comme prévu.

Produits appliquant la liaison IP lorsqu’elle est activée :

  • Dataverse
  • Power Automate
  • Connecteurs personnalisés
  • Power Apps

Impact sur l’expérience utilisateur

  • Lorsqu’un utilisateur, qui ne respecte pas les restrictions d’adresse IP d’un environnement, ouvre une application : les utilisateurs reçoivent un message d’erreur qui cite un problème d’adresse IP générique.

  • Lorsqu’un utilisateur qui respecte les restrictions d’adresse IP ouvre une application : les événements suivants se produisent :

    • Les utilisateurs peuvent recevoir une bannière qui disparaîtra rapidement, leur indiquant qu’un paramètre IP a été défini et leur permettant de contacter l’administrateur pour plus de détails ou pour actualiser les pages qui perdent la connexion.
    • Plus important encore, en raison de la validation IP utilisée par ce paramètre de sécurité, certaines fonctionnalités peuvent fonctionner plus lentement que si elles étaient désactivées.

Mettre à jour les paramètres par programme

Les administrateurs peuvent utiliser l’automatisation pour définir et mettre à jour à la fois la liaison IP et le paramètre de pare-feu, la plage d’adresses IP autorisée et le bouton à bascule Journalisation. Pour en savoir plus, consultez Didacticiel : Créer, mettre à jour et répertorier les paramètres de gestion de l’environnement.

Enregistrement des appels SAS

Ce paramètre permet à tous les appels SAS de Power Platform d’être enregistrés à Purview. Cet enregistrement affiche les métadonnées pertinentes pour tous les événements de création et d’utilisation et peut être activé indépendamment des restrictions IP SAS ci-dessus. Les services Power Platform intègrent actuellement les appels SAS en 2024.

Nom du champ Description du champ
response.status_message Indique si l’événement a réussi ou non : SASSuccess ou SASAuthorizationError.
response.status_code Indique si l’événement a réussi ou non : 200, 401 ou 500.
ip_binding_mode Mode de liaison IP défini par un administrateur locataire, s’il est activé. S’applique uniquement aux événements de création SAS.
admin_provided_ip_ranges Plages IP définies par un administrateur de locataire, le cas échéant. S’applique uniquement aux événements de création SAS.
computed_ip_filters Ensemble final de filtres IP liés aux URI SAS en fonction du mode de liaison IP et des plages définies par un administrateur locataire. S’applique à la fois aux événements de création et d’utilisation SAS.
analytics.resource.sas.uri Données qui ont fait l’objet d’une tentative d’accès ou de création.
enduser.ip_address Adresse IP publique de l’appelant.
analytics.resource.sas.operation_id Identificateur unique de l’événement de création. La recherche en fonction de ce champ affiche tous les événements d’utilisation et de création liés aux appels SAS à partir de l’événement de création. Mappé à l’en-tête de x-ms-sas-operation-id réponse.
request.service_request_id Identificateur unique de la demande ou de la réponse et peut être utilisé pour rechercher un seul enregistrement. Mappé à l’en-tête de x-ms-service-request-id réponse.
version Version de ce schéma de journal.
type Réponse générique.
analytics.activity.name Type d’activité de cet événement : Création ou Utilisation.
analytics.activity.id ID unique de l’enregistrement dans Purview.
analytics.resource.organization.id ID organisation
analytics.resource.environment.id ID environnement
analytics.resource.tenant.id ID locataire
enduser.id GUID de Microsoft Entra ID du créateur à partir de l’événement de création.
enduser.principal_name UPN/adresse e-mail du créateur. Pour les événements d’utilisation, il s’agit d’une réponse générique : « system@powerplatform ».
enduser.role Réponse générique : Normal pour les événements de création et Système pour les événements d’utilisation.

Activer la journalisation de l’audit Purview

Pour que les journaux s’affichent dans votre instance Purview, vous devez d’abord l’activer pour chaque environnement pour lequel vous souhaitez obtenir des journaux. Ce paramètre peut être mis à jour dans le centre d’administration Power Platform par un administrateur de client.

  1. Connectez-vous au Centre d’administration Power Platform avec les informations d’identification de l’administrateur client.
  2. Dans le volet de navigation, sélectionnez Gérer.
  3. Dans le volet Gérer, sélectionnez Environnements.
  4. Sélectionnez l’environnement pour lequel vous souhaitez activer la journalisation administrateur.
  5. Sélectionnez Paramètres dans la barre de commandes.
  6. Sélectionnez Produit>Confidentialité + Sécurité.
  7. Sous Paramètres de sécurité de la signature d’accès partagé (SAS) (Version préliminaire), activez la fonctionnalité Activer la journalisation SAS dans Purview.

Rechercher dans les journaux d’audit

Les administrateurs de client peuvent utiliser Purview pour afficher les journaux d’audit émis pour les opérations SAS et peuvent diagnostiquer eux-mêmes les erreurs qui peuvent être renvoyées dans les problèmes de validation IP. Les journaux Purview sont la solution la plus fiable.

Utilisez les étapes suivantes pour diagnostiquer les problèmes ou mieux comprendre les modèles d’utilisation SAS au sein de votre client.

  1. Assurez-vous que la journalisation d’audit est activée pour l’environnement. Voir Activer la journalisation de l’audit Purview.

  2. Accédez au Portail de conformité Microsoft Purview et connectez-vous avec les informations d’identification d’administrateur de client.

  3. Dans le volet de navigation de gauche, sélectionnez Audit. Si cette option n’est pas disponible, cela signifie que l’utilisateur connecté n’a pas d’accès administrateur aux journaux d’audit des requêtes.

  4. Sélectionnez la date et l’intervalle de temps en UTC pour rechercher des journaux. Par exemple, lorsqu’une erreur 403 Interdit avec un code d’erreur unauthorized_caller a été renvoyée.

  5. Dans la Activities - friendly names liste déroulante, recherchez les opérations de stockage Power Platform , puis sélectionnez URI SAS créé et URI SAP utilisé.

  6. Spécifiez un mot-clé dans Recherche par mot-clé. Voir Démarrage de la recherche dans la documentation Purview pour en savoir plus sur ce champ. Vous pouvez utiliser une valeur de n’importe lequel des champs décrits dans le tableau ci-dessus en fonction de votre scénario, mais voici les champs recommandés pour la recherche (par ordre de préférence) :

    • Valeur de l’en-tête de x-ms-service-request-id réponse. Cette valeur filtre les résultats en un événement de création d’URI SAS ou un événement d’utilisation de l’URI SAS, en fonction du type de requête à partir duquel l’en-tête provient. Cela est utile lors de l’enquête sur une erreur 403 Forbidden renvoyée à l’utilisateur. Vous pouvez également l’utiliser pour récupérer la powerplatform.analytics.resource.sas.operation_id valeur.
    • Valeur de l’en-tête de x-ms-sas-operation-id réponse. Cette valeur filtre les résultats en un événement de création d’URI SAS et un ou plusieurs événements d’utilisation pour cet URI SAP en fonction du nombre de fois où il a été accédé. Il est mappé au powerplatform.analytics.resource.sas.operation_id champ.
    • URI SAS complet ou partiel, moins la signature. Cela peut renvoyer de nombreuses créations d’URI SAS et de nombreux événements d’utilisation d’URI SAS, car il est possible que le même URI soit demandé pour la génération autant de fois que nécessaire.
    • Adresse IP de l’appelant. Renvoie tous les événements de création et d’utilisation pour cette adresse IP.
    • ID d’environnement Ce paramètre peut renvoyer un grand ensemble de données qui peuvent s’étendre sur de nombreuses offres différentes de Power Platform ; par conséquent, évitez-le si possible ou envisagez de réduire la fenêtre de recherche.

    Avertissement 

    Ne recherchez pas le nom d’utilisateur principal ou l’ID d’objet, car ces valeurs se propagent uniquement aux événements de création, et non aux événements d’utilisation.

  7. Sélectionnez Rechercher et attendez que les résultats apparaissent.

    Une nouvelle recherche

Avertissement 

L’ingestion de journaux dans Purview peut être retardée jusqu’à une heure ou plus, alors gardez cela à l’esprit lorsque vous recherchez des événements récents.

Résolution des problèmes liés à l’erreur 403 Forbidden/unauthorized_caller

Vous pouvez utiliser les journaux de création et d’utilisation pour déterminer pourquoi un appel entraînerait une erreur 403 Interdit avec un code d’erreur unauthorized_caller.

  1. Recherchez les journaux dans Purview comme décrit dans la section précédente. Envisagez d’utiliser x-ms-service-request-id ou x-ms-sas-operation-id à partir des en-têtes de réponse comme mot-clé de recherche.
  2. Ouvrez l’événement d’utilisation, URI SAS utilisé, et recherchez le champ powerplatform.analytics.resource.sas.computed_ip_filters sous PropertyCollection. Cette plage d’adresses IP est utilisée par l’appel SAS pour déterminer si la demande est autorisée ou non.
  3. Comparez cette valeur au champ Adresse IP du journal, ce qui devrait être suffisant pour déterminer la raison de l’échec de la demande.
  4. Si vous pensez que la valeur de powerplatform.analytics.resource.sas.computed_ip_filters est incorrecte, passez aux étapes suivantes.
  5. Ouvrez l’événement de création, URI SAS créé, en effectuant une recherche à l’aide de la valeur de l’en-tête de réponse x-ms-sas-operation-id (ou de la valeur du champ powerplatform.analytics.resource.sas.operation_id du journal de création).
  6. Obtenez la valeur du champ powerplatform.analytics.resource.sas.ip_binding_mode. Si elle est manquante ou vide, cela signifie que la liaison IP n’était pas activée pour cet environnement au moment de cette demande particulière.
  7. Obtenez la valeur du champ powerplatform.analytics.resource.sas.admin_provided_ip_ranges. S’il est manquant ou vide, cela signifie que les plages de pare-feu IP n’ont pas été spécifiées pour cet environnement au moment de cette demande particulière.
  8. Obtenez la valeur de powerplatform.analytics.resource.sas.computed_ip_filters, qui doit être identique à l’événement d’utilisation et est dérivée en fonction du mode de liaison IP et des plages de pare-feu IP fournies par l’administrateur. Voir la logique de dérivation dans Stockage et gouvernance des données dans Power Platform.

Ces informations aident les administrateurs du client à corriger toute mauvaise configuration dans les paramètres de liaison IP de l’environnement.

Avertissement 

Les modifications apportées aux paramètres d’environnement pour la liaison IP SAS peuvent prendre au moins 30 minutes pour prendre effet. Cela pourrait être plus si les équipes partenaires disposaient de leur propre cache.

Vue d’ensemble de la sécurité
Authentification auprès des services Power Platform
Connexion et authentification aux sources de données
Questions fréquentes (FAQ) sur la sécurité Power Platform

Voir aussi