Steuerung des Connector-Zugriffs mit Power Shield im Copilot-Agent Kit

Power Shield unterstützt Organisationen dabei, den Zugriff auf Power Platform-Connectoren über einen strukturierten, genehmigungsbasierten Workflow für Datenrichtlinien zu verwalten. Ersteller fordern den Connector-Zugriff über einen Self-Service-Assistenten; Administratoren prüfen, genehmigen und verwalten diese Anfragen. Jede Änderung der Datenrichtlinie ist auf eine Power Shield-Anforderung zurückzuführen, um die Einhaltung der Governance und die Prüfbarkeit zu unterstützen.

Architektur

Power Shield wird als eingebettete Funktion in zwei dedizierten Code-Apps bereitgestellt und ist auch über die modellgesteuerte App zugänglich:

  • Copilot Agent Kit (modellgesteuerte App): Startet Power Shield und leitet basierend auf der Sicherheitsrolle des Benutzers an die entsprechende Code-App.
  • Copilot-Agent-Kit für Ersteller (Code-App): Senden und verwalten von Connector-Zugriffsanforderungen.
  • Copilot-Agent-Kit für Admins (Code-App): Power Shield überprüfen, genehmigen und konfigurieren.

Wichtige Konzepte

Die folgende Tabelle beschreibt die von Power Shield verwendete Terminologie:

Konzept Beschreibung des Daten-Flows
Richtlinienanforderung Die formelle Anforderung eines Erstellers, auf bestimmte Konnektoren in einer oder mehreren Umgebungen zuzugreifen. Jede Anfrage folgt einem Lebenszyklus vom Entwurf bis zur Implementierung (oder Ablehnung/und Rückziehung).
Dienststruktur Eine Organisationsgruppe (Abteilung, Team oder Projekt), die Richtlinienanforderungen abgrenzt. Nur Mitglieder können Anfragen unter einer Servicestruktur einreichen.
Umgebungscontainer Eine benannte Gruppe von Power Platform-Umgebungen innerhalb einer Servicestruktur, die den Umfang der Datenrichtlinien definiert.
Datenrichtlinie Eine Datenrichtlinie im Power Platform Admin Center. Power Shield verwaltet eine Datenrichtlinie pro Servicestruktur + Umgebungscontainerpaar, die bei jeder Genehmigung aktualisiert wird. Erfahren Sie mehr unter Was die Genehmigung mit Ihren Datenrichtlinien macht.
Konnektoraktionen Einzelne Vorgänge innerhalb eines Konnektors (zum Beispiel E-Mail senden). Ersteller können bestimmte Aktionen pro Konnektor erlauben oder blockieren.
Benutzerdefinierte Konnektormuster URL-Muster für benutzerdefinierte Konnektoren, die in Daten-Schadensverhütung (DLP)-Datengruppen (geschäftlich, nicht geschäftlich, blockiert) klassifiziert sind.
Compliance-Fragebogen Eine optionale, administrativ konfigurierbare Reihe von Fragen, die Ersteller beim Einreichen einer Anforderung beantworten. Antworten dienen als Entscheidungspunkte während der Genehmigung.
Connector-Governance (Standard-blockiertes Modell) Alle nicht von Microsoft veröffentlichten Konnektoren werden nach der ersten Synchronisation blockiert. Standardmäßig sind nur von Microsoft veröffentlichte Konnektoren verfügbar. Administratoren entblocken Konnektoren selektiv über Connector-Konfigurationen.

Voraussetzungen

Bevor Sie Power Shield einsetzen:

  • Installieren und konfiguriere Sie alle Voraussetzungen für das Copilot-Agent-Kit für beide Code-Apps.
  • Weisen Sie den Benutzern eine der folgenden Dataverse-Sicherheitsrollen zu:
    • CSK – Ersteller oder Systemadministrator für die Ersteller-Erfahrung im Copilot-Agent-Kit für Ersteller.
    • CSK – Administrator oder Systemadministrator für die Admin-Erfahrung im Copilot-Agent-Kit für Admins.
  • Weisen Sie Admins, die Anfragen genehmigen und Datenrichtlinien erstellen, die Rolle Power Platform Admin im Microsoft 365 Admin Center zu. Diese Microsoft Entra ID-Rolle gewährt die Berechtigung, Datenrichtlinien über den Power Platform for Admins-Connector zu erstellen, zu aktualisieren und zu löschen. Ohne sie scheitert die Erstellung von Datenrichtlinien nach der Genehmigung.

Warnung

Power Shield funktioniert erst, wenn PowerShield | Sync Connectors Cloud-Flow mindestens einmal ausgeführt wird. Dieser Flow füllt den Connector-Katalog, der im Connector-Auswahlschritt des Anforderungsassistenten verwendet wird. Für Einrichtungsschritte siehe Synchronisieren von Connector- und Connector-Aktionen oder verwenden Sie Verbindungsintegrität in der Admin-App, um alles an einem Ort zu konfigurieren.

Anmerkung

Power Shield schließt Entwicklungsumgebungen automatisch aus. Es sind nur Produktions-, Sandbox-, Testversion-, Standard- und Teams-Umgebungen verfügbar.

Verbindungsreferenzen

Power Shield verwendet vier Verbindungsreferenzen. Zwei erfordern HTTP mit Microsoft Entra ID (vorautorisierte) Verbindungen, die Sie manuell erstellen müssen. Die anderen beiden (Dataverse und Power Apps for Makers) verwenden Standardconnector, die während der Einrichtung zugeordnet werden.

Anmerkung

Die Endpunktwerte in diesem Abschnitt werden standardmäßig auf die kommerzielle Cloud verwendet. Wenn Ihre Umgebung in der US Government Cloud liegt, verwenden Sie die Zeile für Ihre Cloud in jeder Verbindungstabelle und ersetzen Sie das entsprechende Maker Portal für jeden https://make.powerapps.com Link in diesem Artikel:

Cloud Maker-Portal
Commercial https://make.powerapps.com
GCC https://make.gov.powerapps.us
GCC High https://make.high.powerapps.us
DoD https://make.apps.appsplatform.us

Für die vollständige Liste cloudspezifischer Service-URLs siehe Power Apps US Government Service URLs.

Wichtig

Cloud-Flows, die in der Lösung enthalten sind, bleiben im ausgeschalteten Zustand, bis Sie die Verbindungsreferenzkonfiguration abgeschlossen und manuell eingeschaltet haben.

Verbindungen erstellen

Erstellen Sie zwei HTTP with Microsoft Entra ID (vorautorisiert) Verbindungen in Ihrer Umgebung. Jede Verbindung benötigt eine spezifische Basisressourcen-URL und eine Microsoft Entra ID-Ressourcen-URI.

  1. Melden Sie sich bei Power Apps an, und wählen Sie Ihre Umgebung aus.

  2. Wählen Sie im linken Navigationsbereich Verbindungen aus.

  3. Wählen Sie + Neue Verbindung aus.

  4. Suchen Sie nach HTTP mit Microsoft Entra ID und wählen Sie die (vorautorisierte) Variante aus.

  5. Geben Sie die Werte für die erste Verbindung ein (verwendet von der PowerShield APIFlow-Verbindungsreferenz ) und nutzen Sie die Zeile für Ihre Cloud:

    Cloud Basisressourcen-URL Microsoft Entra ID Ressourcen-URI
    Commercial https://api.flow.microsoft.com https://service.powerapps.com/
    GCC https://gov.api.flow.microsoft.us https://gov.service.powerapps.us/
    GCC High https://high.api.flow.microsoft.us https://high.service.powerapps.us/
    DoD https://api.flow.appsplatform.us https://service.apps.appsplatform.us/

    Screenshot zeigt die APIFlow-Verbindungsdetails mit der Basisressource-URL und der Microsoft Entra ID-Ressourcen-URI.

  6. Wählen Sie Erstellen und erfüllen Sie die Anmeldeaufforderung.

  7. Wiederholen Sie die vorherigen Schritte, um die zweite Verbindung (verwendet von der PowerShield BAPAPI-Verbindungsreferenz) zu erstellen, wobei Sie die Zeile für Ihre Cloud verwenden:

    Cloud Basisressourcen-URL Microsoft Entra ID Ressourcen-URI
    Commercial https://api.bap.microsoft.com https://api.bap.microsoft.com
    GCC https://gov.api.bap.microsoft.us https://gov.api.bap.microsoft.us
    GCC High https://high.api.bap.microsoft.us https://high.api.bap.microsoft.us
    DoD https://api.bap.appsplatform.us https://api.bap.appsplatform.us

    Screenshot zeigt die BAPAPI-Verbindungsdetails mit der Basisressource-URL und der Microsoft Entra ID-Ressourcen-URI.

Verbindungen abbilden und Flows aktivieren

Nachdem Sie die Verbindungen erstellt haben, schließen Sie die Einrichtung über Verbindungsintegrität in der Admin-App ab. Es bildet alle vier Verbindungsreferenzen ab, aktiviert die Cloud-Flows und überprüft die Datensynchronisation von einer einzigen Seite aus. Melden Sie sich als Benutzer mit der Power Platform Admin-Rolle an, damit die BAPAPI-Verbindung Datenrichtlinien verwalten kann.

Anmerkung

Das Aktivieren eines Flows löst keine sofortige Ausführung aus. Die Sync Connectors-Flowausführung findet nach einem täglichen Zeitplan statt. Um den Connector-Katalog sofort zu füllen, öffnen Sie den Flow in Power Automate und wählen Sie Ausführen, kehren Sie dann zu Verbindungsintegrität zurück und wählen Sie Aktualisieren.

Konnektor und Konnektoraktion-Synchronisierung

Power Shield basiert auf zwei Dataverse-Tabellen, Connectors (cat_connector) und Connector-Aktionen (cat_connectoraction), die Sie vor der Nutzung der Funktion ausfüllen müssen. Ein einzelner geplanter Cloud-Flow hält diese Tabellen aktuell.

Cloud-Flow Verwendungszweck Zieltabellen
PowerShield | Sync-Connectors Findet alle Tenant-Connectors und ruft verfügbare Aktionen pro Connector ab. Verwendet das standardmäßig blockierte Modell: Neue Nicht-Microsoft-Connectors werden standardmäßig blockiert; Admin-Überschreibungen bleiben erhalten. cat_connector, cat_connectoraction

Nachdem Sie die Cloud-Flows aktiviert haben:

  1. Gehen Sie zu Lösungen>Copilot Studio Accelerator>Cloud-Flows.
  2. Öffnen Sie PowerShield | Sync Connectors-Flow und wählen Sie Ausführen in der Befehlsleiste. Warten auf den Abschluss.
  3. Öffnen Sie die Tabelle Connectors (cat_connector), um sicherzustellen, dass sie Datensätze enthält.
  4. Öffnen Sie die Tabelle Connector-Aktionen (cat_connectoraction), um sicherzustellen, dass sie Aktionsdatensätze enthält.

Der Flow wird dann nach einem täglichen Zeitplan ausgeführt. Die Connector-Synchronisation bewahrt Admin-Überschreibungen (sperren oder entsperren) und verwendet cat_UpsertConnectorActions, um Aktionsdatensätze effizient zu erstellen, zu aktualisieren und zu deaktivieren.

Rollen und Zuständigkeiten

Dieser Abschnitt beschreibt die Fähigkeiten und Zugriffsebenen für verschiedene Benutzer, die mit Power Shield interagieren. Es beschreibt, was Ersteller und Admins im System tun können.

Ersteller

Erfordert die Sicherheitsrolle CSK–Maker oder Systemadministrator. Ersteller greifen über die App Copilot Agent-Kit für Ersteller auf Power Shield zu, wo ein [Ersteller]- Abzeichen im Header erscheint.

Hersteller können:

  • Connector-Zugriffsanfragen mithilfe des Fünf-Schritte-Assistenten erstellen und senden.
  • Servicestrukturen und Umgebungscontainer erstellen und verwalten.
  • Ihre eigenen Anfragen und Anforderungen anzeigen, bei denen sie Mitbesitzer sind.
  • Entwürfe speichern und später fortsetzen.
  • Anfragen zurückziehen, klonen oder überarbeiten und erneut senden.
  • Kommentare mit Dateianhängen zu eingereichten Anfragen posten.

Admin

Erfordert die Sicherheitsrolle CSK–Admin oder Systemadministrator. Admins greifen über die App Copilot Agent-Kit für Admins auf Power Shield zu, wo ein [Admin]- Abzeichen im Header erscheint. Die Genehmigung von Anfragen erfordert außerdem die Rolle des Power Platform-Administrators; mehr erfahren Sie unter Voraussetzungen. Die Sicherheitsrolle von Dataverse steuert den App-Zugriff; die Rolle Power Platform Administrator steuert die Vorgänge der Datenrichtlinien.

Administratoren können:

  • Alle Anfragen des Mandanten anzeigen.
  • Anfragen an sich selbst zuweisen (Zuweisen an mich).
  • Anforderungen genehmigen oder ablehnen. Eine Ablehnung erfordert einen Kommentar.
  • Erfüllungsprotokolle und die Benachrichtigungshistorie anzeigen.
  • Verwaltung der Connector-Konfiguration, Fragenkonfiguration und Benachrichtigungseinstellungen.
  • Kommentare mit Dateianhängen zu jeder Anfrage posten.

Benutzer mit der Rolle Systemadministrator haben Zugriff auf beide Apps.

Power Shield starten

Sie können auf Power Shield über drei Apps in der Copilot Agent Kit-Lösung zugreifen. Wählen Sie die Startoption, die zu Ihrer Rolle und Ihrem Workflow passt.

App Art Zielgruppe Interner Name
Copilot-Agent-Kit Modellbasierte App Alle Benutzer (automatische Routen nach Rollen) cat_CopilotStudioAccelerator
Copilot-Agent-Kit für Admins Code-App Administratoren cat_copilotstudiokitforadmins
Copilot-Agent-Kit für Ersteller Code-App Entwickler cat_copilotstudiokitformakers

Um von der modellgesteuerten App Copilot-Agent-Kit zu starten:

  1. Öffnen Sie die modellgesteuerte App Copilot-Agent Kit.
  2. Im linken Navigationsbereich erweitern Sie den Bereich Governance.
  3. Wählen Sie Power Shield. Der einheitliche Launcher erkennt Ihre Sicherheitsrolle und leitet Sie zur entsprechenden Code-App weiter. Die Admin-App hat Vorrang, wenn Sie beide Rollen haben.

Um von einer Code-App zu starten:

  1. Öffnen Sie die Copilot-Agent Kit für Admins oder die Code-App Copilot-Agent Kit für Ersteller.
  2. Gehen Sie im linken Navigationsbereich zu Governance>Power Shield.

Ersteller-Workflow

Die folgenden Abschnitte beschreiben die Erfahrung für Benutzer mit der Rolle CSK-Ersteller .

Startbildschirm (Ersteller-Ansicht)

Der Startbildschirm bietet einen Überblick über Ihre Connector-Zugriffsanfragen:

  • Header-Aktionen: + Neue Anfrage (Wizard starten) und Servicestrukturen verwalten.
  • Statistikkarten: Vier Karten fassen Ihr Anfrageportfolio zusammen: Gesamt, Ausstehend, Abgeschlossen (mit Genehmigungsrate) und Richtlinienfehler. Wählen Sie eine Karte zum Filtern des Rasters aus.
  • Anforderungsraster: Listet Ihre Anfragen mit Status, Servicestruktur, Umgebungscontainer, Connector-Zahlen und Abgabedatum auf. Wählen Sie eine Zeile für Details aus. Nutzen Sie das Reihenaktionsmenü für schnelle Klon- und Rückzugsaktionen.

Screenshot des Power Shield Ersteller-Startbildschirms mit Statistikkarten und Anforderungsraster.

Servicestrukturen verwalten

Jede Anfrage muss mit einer Servicestruktur verknüpft sein.

Gehen Sie vom Startbildschirmheader zu Servicestrukturen verwalten. Wählen Sie Übersicht für eine geführte Vorgehensweise.

Die Seite verwendet einen zweistufigen Drilldown:

  1. Servicestrukturliste: Sehen Sie alle Strukturen, in denen Sie Mitglied sind. Nach Namen suchen. Wählen Sie eine Struktur zum Drilldown ausführen aus.
  2. Servicestrukturdetails: Anzeigen und bearbeiten von Details über die Registerkarten Details und Umgebungscontainer.

Screenshot der Servicestruktur-Verwaltungsseite mit Such- und Listenansicht.

Erstellen einer Servicestruktur

Erstellen einer neuen Servicestruktur:

  1. Wählen Sie + Neue Servicestruktur auf der Listenseite oder während des Assistenten (Schritt 1) aus.

  2. Geben Sie die folgenden Informationen ein:

    • Name: Ein Name für die Servicestruktur.
    • Organisation: Die mit der Servicestruktur verbundene Organisation (optional).
    • Beschreibung: Eine Beschreibung der Servicestruktur (optional).
    • Mitglieder: Fügen Sie einen Benutzernamen ein (zum Beispiel user@domain.com) ein und wählen Sie + Hinzufügen aus. Sie sind automatisch das erste Mitglied.

Nur Mitglieder einer Servicestruktur können ihn sehen und Anfragen darunter stellen.

Screenshot des Bereichs „Neue Servicestruktur erstellen“ mit Feldern Name, Organisation und Mitglieder.

Umgebungscontainer verwalten

Umgebungscontainer gruppieren Power Platform-Umgebungen innerhalb einer Servicestruktur. Gehe zur Registerkarte Umgebungscontainer einer Servicestruktur.

Screenshot der Registerkarte Umgebungscontainer im leeren Zustand.

Erstellen eines Umgebungscontainers

Um einen Umgebungscontainer zu erstellen:

  1. Wählen Sie + Neuer Container aus.
  2. Geben Sie einen Containernamen und eine Beschreibung ein.
  3. Filtern Sie Umgebungen nach Anzeigename, Typ (Produktion, Sandbox usw.) und Standort.
  4. Wählen Sie eine oder mehrere Umgebungen mit den Kontrollkästchen aus.
  5. Wählen Sie Speichern aus.

Screenshot des Dialogs „Umgebungscontainer erstellen“ mit Umgebungsauswahlraster.

Neue Anforderung erstellen

Wählen Sie + Neue Anforderung auf dem Startbildschirm aus. Der Assistent führt Sie durch die fünf Schritte. Wenn kein Compliance-Fragebogen konfiguriert ist, wird Schritt 2 automatisch übersprungen.

Schritt 1: Umgebung und Servicestruktur

Wählen Sie für Ihre Anfrage die Servicestruktur und den Umgebungscontainer aus.

  • Linker Bereich: Wählen Sie eine Servicestruktur aus. Nur Strukturen, bei denen Sie Mitglied sind, sind aufgeführt. Erstellen Sie neue Inline mit + Neue Servicestruktur.
  • Rechter Bereich: Wählen Sie einen Umgebungscontainer aus. Bearbeiten Sie bestehende Container oder erstellen Sie neue Inline. Die Umgebungen im ausgewählten Container werden in einer schreibgeschützten Tabelle angezeigt.

Prüfungsanforderungen:

  • Eine Servicestruktur und ein Umgebungscontainer müssen ausgewählt werden.
  • Kein laufender Konflikt. Jeweils nur eine aktive Anfrage pro Servicestruktur.
  • Sie benötigen in jeder Umgebung die Rolle des Systemadministrators haben. Die Wahl von Nächster bestätigt dies. Unautorisierte Umgebungen werden in einem Dialog markiert.

Screenshot von Assistent-Schritt 1, der die Auswahlbereiche von Servicestruktur und Umgebungscontainer zeigt.

Schritt 2: Compliance-Fragebogen

Beantworten Sie die Compliance-Fragen nach Kategorie gruppiert. Dieser Schritt wird automatisch übersprungen, wenn kein Fragebogen konfiguriert ist. Unterstützte Typen sind Ja/Nein, Text, Einzelauswahl, Mehrfachauswahl und Datum. Manche Fragen könnten bedingt sein. Erforderliche Fragen sind mit einem Sternchen (*) gekennzeichnet.

Screenshot von Assistent Schritt 2, der den Compliance-Fragebogen nach Kategorie gruppiert zeigt.

Schritt 3: Auswahl der Connectors

Wählen Sie die Connectors für Ihre Datenrichtlinie aus. Filtern nach Herausgebet, Ebene, Release und Risikoebene.

Screenshot von Assistent Schritt 3, der das Connector-Auswahlraster mit Filtern zeigt.

Benutzen Sie den Schalter Gesperrt verbergen, um von einem Admin gesperrte Connectors anzuzeigen oder auszublenden. Gesperrte Connectors zeigen ein Gesperrt vom Admin-Badge an und können nicht ausgewählt werden. Weitere Informationen finden Sie unter Hauptkonzepte.

Weitere Optionen in diesem Schritt:

  • Connector-Aktionen: Wählen Sie Konnektor-Aktionen anzeigen auf jedem Connector, um die Regeln pro Aktion Zulassen/Sperren zu konfigurieren. Verwenden Sie Alle zulassen oder Alle sperren für Massenänderungen.

    Screenshot des Connector-Aktionen-Dialogs, der die Kontrollen für Zulassen und Sperren pro Aktion zeigt.

  • Benutzerdefinierte Connector-Muster: Wählen Sie + Benutzerdefinierte Connectors hinzufügen aus, um URL-Muster zu definieren (maximal fünf pro Anfrage).

    Screenshot des Dialogs benutzerdefinierte Connector-Muster mit URL-Musterfeldern.

  • Auswahl bestätigen: Die Auswahl Weiter öffnet einen Bestätigungsdialog, der ausgewählte Konnektoren, gesperrte Aktionen und benutzerdefinierte Muster zusammenfasst.

    Screenshot des Bestätigungsdialogs, der ausgewählte Konnektoren und Aktionen zusammenfasst.

Schritt 4: Geschäftliche Begründung

Geben Sie die folgenden Informationen ein:

  • Geschäftliche Begründung (erforderlich): Mindestens 20 Zeichen
  • Unterstützendes Dokument (optional): Einzeldatei (PDF, DOCX, XLSX, PNG oder JPG, maximal 25 MB)

Screenshot von Assistent Schritt 4, der den Textbereich der geschäftlichen Begründung und das Hochladen von Dokumenten zeigt.

Schritt 5: Überprüfen und senden

Überprüfen Sie Ihre Anfrage über drei Registerkarten hinweg, bevor Sie sie senden:

  • Umfang: Umgebungen (mit Überprüfung DLP Mitgliedschaft-Links ), Connectors (mit erweiterbaren Aktionsregeln) und benutzerdefinierte Muster.

    Screenshot von Assistent Schritt 5, der die Registerkarte Umfang mit Umgebungen und Connectors zeigt.

  • Details: Fragebogenantworten, Begründung und unterstützendes Dokument.

  • Zusammenarbeit: Fügen Sie Miteigentümer hinzu (maximal 20), die Lese-/Schreibzugriff auf die Anfrage erhalten.

    Screenshot der Kollaborations-Registerkarte mit der Miteigentümerverwaltung.

Wählen Sie Anfrage absenden , um den Bestätigungsdialog zu öffnen, und wählen Sie dann Absenden, um abzuschließen. Sie können eingereichte Anfragen nicht bearbeiten.

Screenshot des Dialogs zur Bestätigung der Einreichung.

Anmerkung

Der Admin-Kommentar (formelle Entscheidungsaufzeichnung auf der Registerkarte Zusammenfassung ) unterscheidet sich vom Kommentar-Thread (laufende Diskussion auf der Registerkarte Kommentar ).

Einen Entwurf speichern und fortfahren

Sie können Ihre Anfrage als Entwurf bei jedem Assistentenschritt speichern und später zurückkehren.

  • Wählen Sie Entwurf speichern aus. Die Option ist verfügbar, nachdem die Anforderungen von Schritt 1 erfüllt sind.
  • Um fortzufahren, öffnen Sie den Entwurf und wählen Sie Entwurf fortsetzen oder wählen Sie die Entwurfszeile auf dem Startbildschirm aus. Der Assistent öffnet sich wieder an der Stelle, an der Sie aufgehört haben, mit allen Daten wiederhergestellt.

Entwürfe erzwingen keine vollständige Prüfung. Sie können speichern, ohne die erforderlichen Felder auszufüllen.

Zurückziehen einer Anfrage

Sie können eine Anfrage im Status Entwurf oder Gesendet zurückziehen.

  1. Öffnen Sie die Ansicht der Anfrage oder wählen Sie die drei Punkte (...) der Anfrage aus, die Sie zurückziehen möchten.
  2. Wählen Sie Zurückziehen und bestätigen. Die Anfrage wechselt in den Status Zurückgezogen (schreibgeschützt).

Überarbeiten und erneutes Einreichen einer Anfrage

Um einen zurückgezogenen Antrag zu überarbeiten:

  1. Öffnen Sie die zurückgezogene Anfrage und wählen Sie Überarbeiten & Erneut einreichen.
  2. Bestätigen Sie, dass mit den vorherigen Daten eine neue Anfrage erstellt wurde.
  3. Der Assistent öffnet sich bei Schritt 1 mit vorab ausgefüllten Daten. Fügen Sie das unterstützende Dokument wieder bei.
  4. Nehmen Sie Änderungen vor und reichen Sie ein.

Der ursprüngliche zurückgezogene Antrag bleibt für Prüfungszwecke unverändert.

Klonen einer Anfrage

Sie können jede Anfrage klonen, um einen neuen Entwurf mit derselben Konfiguration zu erstellen.

  1. Wählen Sie die drei Punkte (...) für die Anfrage, die Sie klonen möchten.
  2. Wählen Sie Klon und bestätigen. Eine neue Entwurfsanforderung wird erstellt.

Screenshot zeigt das Reihenaktionsmenü mit den Optionen Klon und Zurückziehen.

Folgende Daten werden kopiert: Servicestruktur, Umgebungscontainer, Umgebungen, Konnektoren (mit Aktionsüberschreibungen), benutzerdefinierte Muster, Fragebogenantworten und Begründung. Der Prozess kopiert keine Miteigentümer oder unterstützende Dokumente.

Detailansicht anfordern (Ersteller)

Wählen Sie eine beliebige Anfragezeile aus, um deren Details über zwei Registerkarten zu sehen:

  • Zusammenfassung: Vollständige Anfragedetails, Miteigentümer und Admin-Kommentar.
  • Kommentare: Diskussionsthread mit Admins. Verfügbar nach der Einreichung.

Die in der Detailansicht verfügbaren Aktionen hängen vom Status der Anfrage ab:

Status Verfügbare Aktionen
Entwurf Entwurf fortsetzen, Zurückziehen
Übermittelt Zurückziehen
Zurückgezogen Überarbeiten von & und erneut einreichen
Alle anderen Status Schreibgeschützt

Kommentare und Diskussionen

Nach der Einreichung nutzen Sie die Registerkarte Kommentare, um Nachrichten mit Admins auszutauschen.

  • Kommentare werden in einer vertikalen Zeitleiste angezeigt (ältester zuerst). Admin-Kommentare haben einen blauen Akzent.
  • Fügen Sie Dateien an (PDF, DOCX, XLSX, PNG oder JPG, maximal jeweils 25 MB) und schauen Sie sie zuerst in der App an.
  • Kommentare sind unveränderlich. Sie können sie nicht bearbeiten oder löschen, was einen verlässlichen Audit-Trail gewährleistet.

Admin-Workflow

Die folgenden Abschnitte beschreiben die Erfahrung für Benutzer mit der Rolle CSK-Administrator .

Startbildschirm (Admin-Ansicht)

Der Admin-Startbildschirm bietet eine mandantenübergreifende Ansicht aller Richtlinienanfragen:

  • Statistikkarten: Sechs Karten: Alle, Ausstehend, Abgeschlossen (mit Genehmigungsrate), Richtlinie gescheitert, Abgelehnt und Zurückgezogen. Wählen Sie eine Karte zum Filtern des Rasters aus.
  • Einstellungen: Wählen Sie das Zahnrad-Symbol, um auf den Einstellungen-Hub zuzugreifen.
  • Admin-Raster: Zeigt alle Mandantenanfragen mit denselben Spalten wie das Ersteller-Raster an, plus Erstellt von und zugewiesenem Admin.

Screenshot des Power Shield-Admin-Startbildschirms mit sechs Statistikkarten und dem mandantenübergreifenden Anfrageraster.

Einstellungen-Hub

Wählen Sie das Symbol EinstellungenSymbol Einstellungen auf dem Admin-Startbildschirm, um Power Shield zu konfigurieren, bevor Sie Anfragen bearbeiten. Der Hub bietet vier Konfigurationsbereiche:

Card Beschreibung des Daten-Flows
Verbindungsintegrität Verwalten Sie Verbindungsreferenzen und Cloud-Flows für Datensynchronisation.
Konnektorverbindungen Verwaltung des Connector-Katalogs, der Risikostufen und des gesperrten Status.
Fragekonfigurationen Konfigurieren Sie den Compliance-Fragebogen.
Benachrichtigungseinstellungen Konfigurieren der Zustellung von E-Mail-Benachrichtigungen.

Screenshot des Einstellungen-Hubs mit Connector-Konfigurationen, Frage-Konfigurationen und Benachrichtigungs-Einstellungskarten.

Verbindungsintegrität

Verbindungsintegrität ist der einzige Ort, um Power Shield-Verbindungsreferenzen und Cloud-Flow-Aktivierung zu verwalten. Nutzen Sie es für die anfängliche Einrichtung und laufende Überwachung. Verbindungen können jederzeit unterbrechen und Flows abgeschaltet werden. Nur Benutzer mit der Sicherheitsrolle CSK–Administrator oder Systemadministrator können auf Verbindungsintegrität zugreifen.

Öffnen Sie die Seite Verbindungsintegrität entweder von:

  • Einstellungen-Hub>Verbindungsintegrität (erste Karte).
  • Admin-Startbildschirm >Integrität auf dem Sync Flow Voraussetzungen-Banner prüfen (angezeigt, wenn die Einrichtung unvollständig ist).

Die Seite Verbindungsintegrität enthält zwei reduzierbare Abschnitte und eine Statusanzeige.

Screenshot des Bildschirms Verbindungsintegrität, der Verbindungsreferenzen, Cloud-Flows und den Datensynchronisationsstatus zeigt.

Verbindungsreferenzen abbilden

Bestehende Verbindungen auf die vier Power Shield-Verbindungsreferenzen abbilden. Wählen Sie eine Verbindung aus dem Dropdown-Menü für jede Referenz. Wenn keine Verbindung besteht, wählen Sie + Neue Verbindung erstellen, um das Power Platform Maker Portal zu öffnen, die Verbindung zu erstellen und dann zurückkehren und Aktualisieren zu wählen.

Verbindungsreferenz Connectortyp
PowerShield APIFlow Web-Contents
PowerShield BAPAPI Web-Contents
PowerShield Dataverse Common Data Service
PowerShield PowerApps für Makers Power Apps für Ersteller

Ein grünes Häkchen erscheint neben jeder Referenz, nachdem eine Verbindung erfolgreich zugeordnet wurde.

Cloud-Flows

Nachdem Sie alle Verbindungsreferenzen zugeordnet haben, aktivieren Sie die Power Shield Cloud-Flows, indem Sie jeden Flow einschalten:

Flow Verwendungszweck
PowerShield | Sync-Connectors Füllt den Katalog der Konnektoren und die Konnektoraktionen.
PowerShield | DLP-Anfrage – Patch benutzerdefinierter Connector und Aktionen Wendet URL-Muster und Aktionsüberschreibungen bei der DLP-Genehmigung an.

Sie können Cloud-Flows erst aktivieren, nachdem Sie alle Verbindungsreferenzen zugeordnet haben. Wenn Verbindungen fehlen, erscheint in diesem Abschnitt eine Warnung.

Datensynchronisationsstatus

Nachdem der Sync Connectors-Flow ausgeführt ist, bestätigt der Abschnitt für den Datensynchronisationsstatus, ob der Connector-Katalog gefüllt ist:

  • Connectors: Erfolg – Die cat_connector Tabelle enthält Daten.
  • Connector-Aktionen: Erfolg – Die cat_connectoraction Tabelle enthält Daten.
  • Ausstehend – Die Daten sind noch nicht synchronisiert. Warten Sie, bis der Flow abgeschlossen ist, oder führen Sie ihn manuell aus Power Automate aus.

Wählen Sie jederzeit Aktualisierung, um den Datensynchronisationsstatus erneut zu überprüfen.

Konnektorkonfigurationen

Durchsuchen und verwalten Sie alle Konnektoren, die aus Ihrer Power Platform-Umgebung synchronisiert sind. Standardmäßig sind Nicht-Microsoft-Connectors blockiert (mehr dazu in Wichtige Konzepte). Nutzen Sie die Seite Connector-Konfigurationen, um sie selektiv zu entsperren. Das Sperren und Entsperren von Änderungen gilt sofort. Keine Synchronisierung erforderlich.

Die Symbolleiste bietet Optionen zum Anzeigen von Details und Aktionen, Sperren, Entsperren, Einstellung der Risikoebene, Anzeigen gesperrter Elemente und Suchen.

Screenshot der Seite Connector-Konfigurationen, die die Connector-Liste mit Sperr- und Risikoebenen-Kontrollen zeigt.

Wählen Sie einen Connector aus, um Metadaten (Schlüssel, Kategorie, Freigabe-Tag, Synchronisationsdatum, Beschreibung) anzuzeigen und einzelne Connector-Aktionen mit den Steuerelementen Sperren und Entsperren pro Aktion zu verwalten.

Screenshot des Connector-Detailbereichs mit Metadaten und Aktionssteuerungen.

Fragekonfigurationen

Verwalten Sie den Compliance-Fragebogen, der im Hersteller-Assistent erscheint (Schritt 2). Das Kit wird ohne Frage der Daten ausgeliefert. Wählen Sie Übersicht für eine geführte Vorgehensweise.

Die Schnittstelle verfügt über zwei Registerkarten:

  • Kategorien: Abschnittsüberschriften, die Fragen gruppieren. Erstellen Sie sie mit + Neue Kategorie (Name, Anzeigereihenfolge, aktiver Status).
  • Fragen: Einzelprompts. Konfigurieren Sie den Antworttyp (Boolean, Text, Choice, MultiselectChoice, Datum), Anzeigereihenfolge, erforderliches Flag, Tooltip und bedingte Logik (übergeordnete Frage und Triggerwert).

Für Choice- und MultiselectChoice-Fragen definieren Sie Antwortoptionen mit + Neue Option.

Screenshot der Seite mit Fragekonfigurationen mit den Registerkarten Kategorien und Fragen.

Benachrichtigungseinstellungen

Konfigurieren der Zustellung von E-Mail-Benachrichtigungen.

Einstellungen Beschreibung Erforderlich
E-Mail-Adresse des Senders Warteschlange oder Benutzer-Postfach mit aktivierter serverseitiger Synchronisation. Ja
Admin-Verteilerliste Verteilerliste oder gemeinsames Postfach für Admin-Benachrichtigungen. Nein
PowerShield App URL Vollständige App-URL für Deep-Links in E-Mails. Nein
Benachrichtigungen aktiviert Alle E-Mail-Benachrichtigen aktivieren oder deaktivieren. Nein

Wichtig

Wenn Sie die Absender-E-Mail-Adresse nicht konfigurieren, schlagen alle E-Mail-Benachrichtigungen lautlos fehl. Stellen Sie sicher, dass die serverseitige Synchronisierung für das Absender-Postfach in Exchange Online aktiviert ist.

Screenshot der Seite mit Benachrichtigungseinstellungen mit den Feldern für Absender-E-Mail und Verteilerliste.

Anforderung überprüfen

Die Admin-Detailansicht verfügt über folgende Registerkarten:

  • Zusammenfassung: Vollständige Anfragedetails (wie in der Maker-Ansicht).
  • Auftragserfüllung: Details der Datenrichtlinien und Status der jeweiligen Umgebungserfüllung.
  • Kommentare: Diskussionsthread mit dem Ersteller.
  • Aktivität: Prüfungsprotokoll zur Auftragserfüllung.
  • Benachrichtigungen: E-Mail-Benachrichtigungshistorie.

Mir selbst zuweisen

Wählen Sie Zuweisen zu mir auf einer eingereichten Anfrage aus, um sie in In Prüfung zu verschieben. Diese Aktion signalisiert anderen Admins, dass Sie es überprüfen.

Screenshot des Bestätigungsdialogs „Mir zuweisen“ mit der Erinnerung an die Power Platform Admin-Rolle.

Eine Anforderung genehmigen

Die Genehmigung verwendet einen zweistufigen Assistenten für Anfragen im Status Eingereicht oder In Prüfung.

Schritt 1 überprüft die Auswirkungen der Datenpolitik:

  1. Wählen Sie Genehmigen aus.

  2. Der Dialog zeigt eine Pre-Flight-Überprüfung:

    • Keine Konflikte: Grüne Erfolgsmeldung mit Umwelt- und Connector-Raten.
    • Bestehende Richtlinien betroffen: Warnung listet betroffene Richtlinien und Umgebungen auf.
    • Null-Umgebungskonflikt: Die Genehmigung wird gesperrt, bis der Admin den Konflikt im Power Platform Admin Center gelöst hat.
    • Nach der Einreichung gesperrte Konnektoren: Warnung, dass diese Konnektoren ausgeschlossen sind.
  3. Klicken Sie auf Weiter, um fortzufahren.

Screenshot des Genehmigungsdialogs Schritt 1, der die Auswirkungen der Datenrichtlinien auf die Pre-Flight-Ergebnisse zeigt.

Schritt 2 bestätigt die Genehmigung:

  1. Warnung überprüfen. Die Genehmigung schafft eine sofortige, irreversible Datenrichtlinie. Es ist nur über das Power Platform Admin Center rückgängig machbar.
  2. Geben Sie einen erforderlichen Admin-Kommentar ein.
  3. Wählen Sie Genehmigung bestätigen.

Screenshot des Genehmigungsdialogs Schritt 2, der die Bestätigungswarnung und das Admin-Kommentarfeld zeigt.

Nach der Genehmigung setzt Power Shield automatisch den Status auf Implementieren, löst DLP-Konflikte, erstellt die eingeschränkte Richtlinie und aktualisiert auf Implementiert (oder Richtlinie fehlgeschlagen bei Fehler). Die Genehmigung erfordert die Rolle des Power Platform Admins. Wenn die Genehmigung mit einem Berechtigungsfehler fehlschlägt, siehe Fehlerbehebung.

Was die Genehmigung mit Ihren Datenrichtlinien macht

Power Shield verwaltet für jede Servicestruktur + Umgebungscontainer-Paar: eine Richtlinie für die Umgebungen Ihres Teams. Wenn Sie eine Anfrage genehmigen, aktualisiert Power Shield diese einzelne Richtlinie, um mit den zuletzt genehmigten Connectors und Aktionen übereinzustimmen.

Betrachten wir zum Beispiel eine Servicestruktur eines Marketingteams mit einem Marketing-Produktionsumgebungscontainer. Wenn die erste Anfrage (REQ-00001) mit SharePoint und Outlook als erlaubte Konnektoren genehmigt wurde, erstellt Power Shield die Richtlinie mit beiden. Später, wenn eine zweite Anfrage (REQ-00002) für dieselbe Servicestruktur und Umgebungscontainer mit SharePoint und Teams als erlaubte Connectors genehmigt wird, aktualisiert Power Shield dieselbe Richtlinie: SharePoint bleibt, Teams wird hinzugefügt und Outlook wird entfernt, weil REQ-00002 es nicht enthalten hat.

Wenn eine andere Datenrichtlinie in Ihrem Mandanten (verwaltet von Power Shield oder anderswo erstellt) bereits eine der Umgebungen in der neuen Anfrage enthält, entfernt Power Shield diese Umgebungen im Rahmen der Genehmigung aus dieser anderen Richtlinie, sodass sich die Abdeckung einer Umgebung nicht zwischen zwei Richtlinien überschneidet. Die Pre-Flight-Überprüfung im Genehmigt-Dialog (Schritt 1) zeigt Ihnen diese Auswirkung, bevor Sie bestätigen.

Eine Anforderung ablehnen

  1. Wählen Sie Ablehnen bei einer eingereichten oder in Prüfung befindlichen Anfrage.
  2. Geben Sie einen erforderlichen Kommentar ein, der die Ablehnung erklärt.
  3. Wählen Sie Ablehnen bestätigt. Der Ersteller wird benachrichtigt.

Registerkarte Auftragserfüllung

Nach der Genehmigung zeigt diese Registerkarte den Namen der Datenrichtlinie, die Richtlinien-ID (mit Kopier-Buttons) und den Status der Erfüllung pro Umgebung an.

Screenshot der Registerkarte Auftragserfüllung mit dem Namen der Datenrichtlinie, der Richtlinien-ID und dem Status pro Umgebung.

Statuszyklus der Anfragen

Eine Anfrage durchläuft die folgenden Status:

Status Anzeigebeschriftung Beschreibung des Daten-Flows Festgelegt von
Entwurf Entwurf Gespeichert, aber nicht eingereicht. Ersteller
Übermittelt Übermittelt Wartet auf Überprüfung durch Admin. Ersteller
UnderReview In Überprüfung Admin übernimmt Besitz. Admin
Genehmigt Genehmigt Erstellung von Datenrichtlinien wurde eingeleitet. Admin
Implementieren In Bearbeitung Datenrichtlinie wird erstellt. System
Implementiert Abgeschlossen Datenrichtlinie erfolgreich erstellt. System
Implementiert mit Fehlern Richtlinie fehlgeschlagen Die Erstellung von Datenrichtlinien stieß auf Fehler. Details finden Sie in der Registerkarte Aktivität. System
Abgelehnt Abgelehnt Admin hat mit einem Kommentar abgelehnt. Admin
AutoRejected Automatisch abgelehnt Von einem externen Flow abgelehnt. System
Zurückgezogen Zurückgezogen Maker zog die Anfrage zurück. Ersteller

In Bearbeitung-Constraint

Jeweils nur eine aktive Anfrage ist pro Servicestruktur erlaubt. Eine neue Anfrage wird gesperrt, wenn eine bestehende Anfrage den Status Entwurf, Eingesendet, In Überprüfung, Genehmigt, Implementierung oder AutoRejected hat. Terminal-Status (Zurückgezogen, Ablehnt, Implementiert, Implementiert mit Fehlern) sperren keine neuen Anfragen.

Referenz: Wichtige Dataverse-Tabellen

Alle Tabellen verwenden das cat_ Herausgeber-Präfix.

Mastertabellen

Tabelle Verwendungszweck
cat_servicetree Organisatorische Gruppierungen für Einschränkungsanfragen.
cat_connector Connector-Katalog (Synchronisierungs-Flow wird aufrechterhalten).
cat_connectoraction Einzelne Aktionen pro Connector (Synchronisierungs-Flow wird aufrechterhalten).
cat_questioncategory Fragebogen-Abschnittsüberschriften.
cat_question Fragen zur Compliance.
cat_questionoption Antwortoptionen für Choice- und MultiselectChoice-Fragen.

Transaktionstabellen

Tabelle Verwendungszweck
cat_policyrequest Anforderungsheader mit Status, Begründung und Admin-Kommentar.
cat_policyrequestenvironment Umgebungen pro Anfrage mit Auftragserfüllungsverfolgung.
cat_policyrequestconnector Connectors pro Anfrage mit Aktionsüberschreibungen.
cat_policyrequestanswer Fragebogenantworten (unveränderliches Fragetext-Snapshot).
cat_policyrequestparticipant Miteigentümer sind mit einer Anfrage verbunden.
cat_powershieldcustomconnectorpattern Benutzerdefinierte Connector-URL-Muster pro Anfrage.
cat_powershieldpolicyrequestcomment Kommentare im Diskussionsthread.
cat_powershieldpolicyrequestlog Nur angehängtes Auftragserfüllungs-Audit-Logbuch.

Tabellen werden unterstützt

Tabelle Verwendungszweck
cat_powershieldenvironmentgroups Umgebungscontainer eingeschränkt auf eine Servicestruktur.
cat_powershieldenvironmentgroupmembers Umgebungen innerhalb eines Containers.
cat_powershieldservicetreemembers Servicestruktur-Mitgliedschaft.
cat_powershieldsettings Key-Value-Benachrichtigungskonfiguration.

Problembehandlung

Die folgenden Abschnitte beschreiben die häufigsten Problem und deren Lösung.

„Keine Umgebungen verfügbar“ im Assistenten

  • Stellen Sie sicher, dass Sie Zugang zu mindestens einer Power Platform-Umgebung ohne Entwickler haben.
  • Überprüfen Sie, ob die Power Shield APIFlow-Verbindung aktiv ist. Überprüfen Sie die Einstellungen>Verbindungsintegrität.
  • Stellen Sie sicher, dass der Verbindungsbenutzer über die erforderlichen Berechtigungen verfügt.

Fehler „In-Bearbeitung-Konflikt“ beim Erstellen einer Anfrage

  • Eine weitere aktive Anfrage (Entwurf, Eingesendet, In Prüfung, Genehmigt oder Implementieren) existiert für dieselben Servicestruktur.
  • Warten Sie, bis die Anfrage einen Terminalstatus erreicht (Implementiert, Ablehnt, Zurückgezogen), oder ziehen Sie sie zuerst zurück.

Anfrage hängt im Status „Implementieren“ fest

  • Prüfen Sie die Registerkarte Aktivität (nur Admin) für Fehlerdetails an.
  • Überprüfen Sie, ob die Power Shield BAPAPI-Verbindung aktiv ist. Überprüfen Sie die Einstellungen>Verbindungsintegrität.
  • Stellen Sie sicher, dass der genehmigte Administrator die Power Platform Administrator-Rolle im Microsoft 365 Admin Center zugewiesen hat. Schreibvorgänge für Datenrichtlinien (erstellen, aktualisieren, löschen) erfordern diese Microsoft Entra ID-Rolle.
  • Wenn die Auftragserfüllung fehlschlug, könnte der Status auf Fehlgeschlagene Richtlinie übergehen. Überprüfen Sie die Fehlerdetails und versuchen Sie es erneut.

Die Erstellung einer Datenrichtlinie ist fehlgeschlagen: Berechtigungsfehler

  • Der genehmigende Administrator hat nicht die Rolle Power Platform Administrator.
  • Diese Microsoft Entra ID-Rolle ist für Schreibvorgänge für Datenrichtlinien erforderlich (erstellen, aktualisieren, löschen). Lesevorgänge (bestehende Richtlinien während der Pre-Flight-Genehmigungsprüfung) haben ohne diese Erfolg.
  • Bitten Sie Ihre IT-Administrationsfachkraft Ihnen die Power Platform-Admin-Rolle im Microsoft 365 Admin Center zuzuweisen.
  • Nachdem die Rolle zugewiesen wurde, öffnen Sie die fehlgeschlagene Anfrage und wählen Sie DLP-Erstellung erneut versuchen, um Auftragserfüllung erneut auszuführen.

Kann die Einstellungen-Hub- oder Admin-Konfigurationsseiten nicht sehen

  • Erfordert die CSK-Administrator-Sicherheitsrolle. Wenden Sie sich an Ihren Dataverse-Admin.

Connector-Icons laden nicht

  • Icons werden von externen URLs geladen. Die Power Apps Richtlinie für Inhaltssicherheit könnte einige Quellen blockieren. Ein Rückfall-Symbol wird angezeigt. Die Funktionalität bleibt unbeeinträchtigt.

Keine Konnektoren in Assistent Schritt 3 verfügbar

  • Nicht-Microsoft-Connectoren sind standardmäßig gesperrt. Bitten Sie Ihren Administrator, die Connectoren über Einstellungen-Hub>Connector-Konfigurationen zu entsperren.
  • Stellen Sie sicher, dass der PowerShield | Sync Connectors-Flow mindestens einmal ausgeführt wurde. Überprüfen Sie Einstellungen>Verbindungsintegrität auf den Status der Datensynchronisation.