Sichern Ihrer Daten

Der Schutz vertraulicher Daten ist wichtig, wenn Prozesse mit Power Automate automatisiert werden. In diesem Artikel werden bewährte Methoden und umsetzbare Schritte zum Sichern Ihrer Daten erläutert: Einrichten von Anmeldeinformationen, Verwalten vertraulicher Variablen, Steuern des Zugriffs auf Desktopflüsse und zugehörige Komponenten, Erzwingen von DLP-Richtlinien (Data Loss Prevention, Verhinderung von Datenverlust) und Erfassen von Überwachungsprotokollen. Befolgen Sie diese Richtlinien, um Sicherheitsstandards einzuhalten und Ihre Automatisierungsworkflows zu schützen.

Power Automate-Anmeldeinformationen einrichten

Erstellen, Bearbeiten und Freigeben von Power Automate Anmeldeinformationen mithilfe von Azure Key Vault oder CyberArk. Verwenden Sie sie in Desktopflussverbindungen, Desktopflüssen oder Netzwerkverbindungen.

Screenshot des Setupbildschirms für Power Automate Anmeldeinformationen.

  • Desktopflussverbindung: Verwenden Sie Anmeldeinformationen in Desktopflussverbindungen, um sich während der Laufzeit bei dem Computer anzumelden (angehaltenen und unbeaufsichtigten Ausführungen). Erfahren Sie mehr über die Verwaltung von Desktopflussverbindungen.

    • Erstellen Sie eine Zuordnung zwischen Computern und Benutzerkonto-Anmeldeinformationen, um sich an jedem Computer oder in jeder Windows-Sitzung mit eigenen Anmeldeinformationen anzumelden. Weitere Informationen zur Computerzuordnung.
    • Erfüllen Sie die Anforderungen der mehrstufigen Authentifizierung (Multifactor Authentication, MFA) mithilfe der zertifikatbasierten Authentifizierung.
  • Desktopablauf: Verwenden Sie Anmeldeinformationen in Desktopflussaktionen, um sich bei Anwendungen und Dateien anzumelden. Auf diese Weise können Sie Kennwörter oder vertrauliche Werte eingeben, ohne vertrauliche Informationen im Skript beizubehalten. Beispielsweise SAP-Anmeldeinformationen, SharePoint Anmeldeinformationen oder Excel Kennwort. Erfahren Sie mehr über Power Automate Aktionen für geheime Variablen.

  • Netzwerk: Verwenden Sie Anmeldeinformationen beim Erstellen einer Microsoft Entra-Hybridbeitrittsnetzwerkverbindung, um gehostete Computergruppen mit der Active Directory-Domäne (AD) zu verbinden. Erfahren Sie mehr über die Verwendung eines benutzerdefinierten virtuellen Netzwerks für Ihre gehosteten Computergruppen.

Tip

  • Verwenden Sie in Desktopflüssen die Aktion " Anmeldeinformationen abrufen ", um vertrauliche Werte abzurufen, anstatt sie als Eingabevariablen zu übergeben. Diese Vorgehensweise stellt sicher, dass Anmeldeinformationsvariablen standardmäßig als vertraulich gekennzeichnet sind und nicht in den Ablaufausführungsprotokollen gespeichert sind.
  • Eine weitere Möglichkeit, Anwendungs- oder Dateianmeldeinformationen abzurufen, besteht darin, Umgebungsvariablen zu verwenden, indem Sie in Desktop-Flows die Aktion des Dataverse-Connectors Nicht gebundene Aktion in ausgewählter Umgebung ausführen verwenden. Stellen Sie sicher, dass die Ausgabe dieser Aktion als sensibel gekennzeichnet wird. Erfahren Sie mehr über die Verwendung von Umgebungsvariablen für Geheimnisse in Azure Key Vault.

Verwenden vertraulicher Variablen

Der Fluss-Designer maskiert die Werte vertraulicher Variablen während des Debuggens und speichert sie nicht in Ablaufausführungsprotokollen.

  • Markieren Sie alle Variablen, die vertrauliche Daten speichern und verwenden, einschließlich Eingabe-, Ausgabe- und Flussvariablen als vertraulich.

    Screenshot von Einstellungen für sensible Variablen im Flow Designer.

  • Speichern Sie vertrauliche Werte nicht in nicht vertraulichen Variablen, da Vertraulichkeit nicht vererbbar ist (mit Ausnahme von Variablentypen für Anmeldeinformationen). Verwenden Sie z. B. keine vertrauliche Kennwortvariable in einem nicht vertraulichen Verbindungszeichenfolge.

  • Anstatt vertrauliche Werte als Eingabevariablen an den Desktopablauf zu übergeben, verwenden Sie die Aktion " Anmeldeinformationen abrufen ". Diese Vorgehensweise stellt sicher, dass Anmeldeinformationsvariablen standardmäßig als vertraulich gekennzeichnet sind und nicht in Ablaufausführungsprotokollen gespeichert sind.

Erfahren Sie mehr über vertrauliche Variablen und die Verwendung von Kennwörtern in Desktopflüssen.

Zugriff auf Desktop-Flows verwalten

Jeder Nutzer mit Zugriff auf einen Desktop-Flow kann über Besitzer-, Mitbesitzer- oder Benutzerzugriff verfügen.

  • Damit andere Ersteller Ihren Flow verwalten und daran zusammenarbeiten können, teilen Sie ihn mit ihnen mit Zugriff als Mitbesitzer.
  • Damit andere Benutzer Ihren Fluss auslösen können, ohne zusätzlichen Zugriff bereitzustellen, teilen Sie ihn mit dem Benutzerzugriff.

Note

  • Desktopflüsse werden zusammen mit anderen Flusstypen in der Tabelle "Process Dataverse" gespeichert.
  • Benutzer mit einer Dataverse-Sicherheitsrolle, die ihnen Lesezugriff auf alle Datensätze in der Prozesstabelle gewährt, werden automatisch Mitbesitzer aller Desktopflüsse in der Umgebung.

Erfahren Sie mehr über das Verwalten des Zugriffs auf Desktopflüsse und die Sicherheitsverwaltung für Power Automate.

Wenn Sie einen Desktopfluss freigeben, der auf andere Power Platform-Komponenten verweist, stellen Sie sicher, dass Endbenutzer über angemessenen Zugriff auf die Connectors verfügen.

Verwalten Sie den Zugriff über die dedizierte Seite jeder Komponente im Power Automate-Portal oder über eine Dataverse-Sicherheitsrolle, die Zugriff auf die Datensätze in der Tabelle der Komponente gewährt.

In der folgenden Tabelle sind die am häufigsten verwendeten Komponenten aufgeführt, auf die ein Desktopflow verweisen kann, wie innerhalb des Flows auf sie verwiesen wird, wo sich ihre Zugriffsverwaltungseinstellungen befinden und welche Dataverse-Tabellen ihnen jeweils zugeordnet sind.

Komponente So verweisen Sie auf die Komponente im Designer Zugriffsverwaltungseinstellungen Dataverse-Tabelle
(Kind) Desktopflüsse Verwenden Sie die Aktion Desktopflow ausführen Desktop-Flows freigeben Prozess
Arbeitswarteschlangen Verwenden Sie eine Aktion aus der Aktionsgruppe „Arbeitswarteschlangen“ Arbeitswarteschlange freigeben Arbeitswarteschlange, Arbeitswarteschlangenelement
Credentials Verwenden der Aktion " Anmeldeinformationen abrufen " Freigeben von Anmeldeinformationen Credential
Sammlungen von Benutzeroberflächenelementen Öffnen der Objektbibliothek und Hinzufügen der Sammlung Freigeben einer Sammlung von UI-Elementen Desktop-Flow-Modul
Benutzerdefinierte Aktionen Öffnen der Objektbibliothek und Hinzufügen der benutzerdefinierten Aktion Freigeben benutzerdefinierter Aktionen Desktop-Flow-Modul
Verbindungsreferenzen Hinzufügen einer Cloud Connector-Aktion und Verwalten über Verbindungsverweise Verwalten Sie den Zugriff über die Freigabe von Desktop-Flows. Erfahren Sie, wie Sie Desktopflüsse freigeben, die Konnektoraktionen enthalten. Verbindungs-Referenz

Tip

Überprüfen Sie die Liste der zusätzlichen automatisierungsbezogenen Tabellen, die häufig für die Berichterstellung und Beobachtbarkeit verwendet werden.

Aktivieren von Richtlinien zur Verhinderung von Datenverlust (Data Loss Prevention, DLP)

Schützen Sie Ihre Geschäftsdaten, indem Sie Richtlinien erstellen und erzwingen, die die Aktionsgruppen des Desktopflusses als Geschäfts- oder Nicht-Geschäfts-Gruppen klassifizieren und Aktionen oder Aktionsgruppen als blockiert kennzeichnen.

Screenshot der Benutzeroberfläche zum Erstellen einer neuen Sicherheitsrichtlinie, um einen Konnektor als geschäftlich, nicht geschäftlich oder blockiert zuzuweisen.

Für eine differenziertere Steuerung wählen Sie Weitere Aktionen>Konnektor konfigurieren>Konnektoraktionen aus, um einzelne Aktionen innerhalb einer bestimmten Gruppe zuzulassen oder zu blockieren. Legen Sie die Standard-Connectoraktionseinstellungen fest, um alle neuen Connectoraktionen zuzulassen oder zu blockieren, die dem Connector in Zukunft hinzugefügt wurden.

Screenshot der Schnittstelle zum Konfigurieren der Standardmäßigen Connectoraktionseinstellungen für

Erfahren Sie mehr über DLP-Richtlinien (Data Loss Prevention, Verhinderung von Datenverlust) in Desktopflüssen.

Auditprotokolle erfassen

Verwenden Sie die Dataverse-Überwachung, um Änderungen und den Zugriff auf Tabellen im Zusammenhang mit Desktopflüssen nachzuverfolgen.

Aktivieren Sie die Dataverse-Überwachung sowohl auf Umgebungsebene als auch für die spezifischen automatisierungsbezogenen Tabellen, in denen Sie Protokolle erfassen möchten.

Erfahren Sie mehr über die Verwaltung der Dataverse-Überwachung.