Accès au connecteur de régulation avec Power Shield dans le kit Assistant Copilot

Power Shield aide les organisations à gérer l’accès aux connecteurs Power Platform via un flux de travail structuré basé sur l’approbation pour les politiques de données. Les fabricants demandent l’accès au connecteur via un assistant libre-service ; les administrateurs vérifient, approuvent et gèrent ces requêtes. Chaque changement de politique de données est attribuable à une demande Power Shield pour soutenir la conformité et l’auditabilité de la gouvernance.

Architecture

Power Shield est proposé comme une fonctionnalité intégrée dans deux applications de code dédiées et est également accessible depuis l’application pilotée par modèle :

  • kit Assistant Copilot (application pilotée par modèle) : permet de lancer Power Shield et redirige vers l’application de code appropriée selon le rôle de sécurité de l’utilisateur.
  • kit Assistant Copilot pour les créateurs (application de code) : soumettez et gérez les demandes d’accès au connecteur.
  • kit Assistant Copilot pour les administrateurs (application de code) : vérifier, approuver et configurer Power Shield.

Concepts clés

Le tableau suivant décrit la terminologie utilisée par Power Shield :

Concept Description
Demande de politique Demande formelle d’un fabricant pour accéder à des connecteurs spécifiques dans un ou plusieurs environnements. Chaque requête suit un cycle de vie de Brouillon à Mis en œuvre (ou Rejeté/Retiré).
Arborescence de service Un regroupement organisationnel (département, équipe ou projet) qui évalue les demandes de politique. Seuls les membres peuvent soumettre des demandes sous une arborescence de service.
Conteneur d’environnement Un groupe nommé d’environnements Power Platform au sein d’une arborescence de service qui définit la portée de la politique de données.
Stratégie de données Une stratégie de données dans le centre d’administration Power Platform. Power Shield maintient une politique de données par paire arborescence de service + conteneur d’environnement, actualisée à chaque approbation. Découvrez-en plus dans Ce que l’approbation apporte à vos stratégies de données.
Actions de connecteur Opérations individuelles au sein d’un connecteur (par exemple, Envoyer un e-mail). Les fabricants peuvent autoriser ou bloquer des actions spécifiques par connecteur.
Modèles de connecteurs personnalisés Schémas d’URL pour les connecteurs personnalisés classés dans des groupes de données de prévention de la perte de données (DLP) (Métier, Non-métier, Bloqué).
Questionnaire de conformité Un ensemble optionnel de questions configurable par l’administrateur auquel les créateurs répondent lors de la soumission d’une demande. Les réponses servent de points de décision lors de l’approbation.
Gouvernance du connecteur (modèle bloqué par défaut) Tous les connecteurs non publiés par Microsoft sont bloqués après la synchronisation initiale. Seuls les connecteurs publiés par Microsoft sont disponibles par défaut. Les administrateurs débloquent sélectivement les connecteurs via Configurations des connecteurs.

Configuration requise

Avant d’utiliser Power Shield :

  • Installez et configurez tous les prérequis pour le kit Assistant Copilot pour les deux applications de code.
  • Attribuer aux utilisateurs l’un des rôles de sécurité suivants dans Dataverse :
    • CSK – Créateur ou Administrateur système pour l’expérience du créateur dans le kit Assistant Copilot pour les créateurs.
    • CSK – Administrateur ou Administrateur système pour l’expérience d’administrateur dans le kit Assistant Copilot pour les administrateurs.
  • Attribuez les administrateurs qui approuvent les requêtes et créent les stratégies de données au rôle Administrateur Power Platform dans le Centre d’administration Microsoft 365. Ce rôle Microsoft Entra ID accorde la permission de créer, mettre à jour et supprimer des politiques de données en utilisant le connecteur Power Platform for Admins. Sans cela, la création de stratégie de données échoue après approbation.

Avertissement

Power Shield ne fonctionne pas avant que le flux de cloud PowerShield | Connecteurs de synchronisation s’exécute au moins une fois. Ce flux remplit le catalogue de connecteurs utilisé lors de l’étape de sélection des connecteurs de l’assistant de requête. Pour les étapes de configuration, consultez Synchronisation du connecteur et des actions du connecteur, ou utilisez Connection Health dans l’application d’administration pour tout configurer en un seul endroit.

Note

Power Shield exclut automatiquement les environnements de développeur. Seuls les environnements Production, Bac à sable, Essai, Par défaut et Teams sont disponibles.

Références de connexion

Power Shield utilise quatre références de connexion. Deux nécessitent des connexions HTTP avec Microsoft Entra ID (préautorisées) que vous devez créer manuellement. Les deux autres (Dataverse et Power Apps for Makers) utilisent des connecteurs standards qui sont mappés lors de la configuration.

Note

Les valeurs des points de terminaison dans cette section sont par défaut vers le cloud commercial. Si votre environnement se trouve dans le cloud US Government, utilisez la ligne de votre cloud dans chaque table de connexion, et remplacez chaque lien dans cet article par le Maker Portal correspondant pour chaque lien https://make.powerapps.com dans cet article :

Cloud Portail Maker
Commercial https://make.powerapps.com
GCC https://make.gov.powerapps.us
GCC High https://make.high.powerapps.us
DoD https://make.apps.appsplatform.us

Pour la liste complète des URL de service spécifiques au cloud, consultez la rubrique URL du service Power Apps US Government.

Important

Les flux de cloud inclus dans la solution restent en état éteint jusqu’à ce que vous terminiez la configuration de référence de connexion et que vous les activiez manuellement.

Créer des connexions

Créez deux connexions HTTP with Microsoft Entra ID (preauthorized) dans votre environnement. Chaque connexion nécessite une URL de ressource de base spécifique et un URI de ressource Microsoft Entra ID.

  1. Connectez-vous à Power Apps, et sélectionnez vos environnements.

  2. Dans le volet de navigation de gauche, sélectionnez Connexions.

  3. Cliquez sur + Nouvelle connexion.

  4. Cherchez HTTP avec Microsoft Entra ID et sélectionnez la variante (préautorisée).

  5. Saisissez les valeurs de la première connexion (utilisée par la référence de connexion PowerShield APIFlow), en utilisant la ligne pour votre cloud :

    Cloud URL de ressource de base URI de ressource Microsoft Entra ID
    Commercial https://api.flow.microsoft.com https://service.powerapps.com/
    GCC https://gov.api.flow.microsoft.us https://gov.service.powerapps.us/
    GCC High https://high.api.flow.microsoft.us https://high.service.powerapps.us/
    DoD https://api.flow.appsplatform.us https://service.apps.appsplatform.us/

    Capture d’écran montrant les détails de la connexion APIFlow avec l’URL de la ressource de base et l’URI de la ressource Microsoft Entra ID.

  6. Sélectionnez Créer et complétez la requête de connexion.

  7. Répétez les étapes précédentes pour créer la seconde connexion (utilisée par la référence de connexionPowerShield BAPAPI), en utilisant la ligne pour votre cloud :

    Cloud URL de ressource de base URI de ressource Microsoft Entra ID
    Commercial https://api.bap.microsoft.com https://api.bap.microsoft.com
    GCC https://gov.api.bap.microsoft.us https://gov.api.bap.microsoft.us
    GCC High https://high.api.bap.microsoft.us https://high.api.bap.microsoft.us
    DoD https://api.bap.appsplatform.us https://api.bap.appsplatform.us

    Capture d’écran montrant les détails de la connexion BAPAPI avec l’URL de la ressource de base et l’URI de la ressource Microsoft Entra ID.

Cartographier les connexions et activer les flux

Après avoir créé les connexions, terminez la configuration depuis Connection Health dans l’application d’administration. Elle cartographie les quatre références de connexion, active les flux de cloud et vérifie la synchronisation des données à partir d’une seule page. Connectez-vous en tant qu’utilisateur avec le rôle Administrateur Power Platform afin que la connexion BAPAPI puisse gérer les stratégies de données.

Note

Activer un flux ne déclenche pas une exécution immédiate. Le flux Connecteurs de synchronisation fonctionne selon un planning quotidien. Pour remplir immédiatement le catalogue des connecteurs, ouvrez le flux dans Power Automate et sélectionnez Exécuter, puis revenez à Connection Health et sélectionnez Actualiser.

Connecteur et synchronisation des actions du connecteur

Power Shield repose sur deux tables Dataverse, Connecteurs (cat_connector) et Actions de connecteur (cat_connectoraction), que vous devez remplir avant d’utiliser cette fonctionnalité. Un seul flux de cloud programmé maintient ces tables à jour.

Flux de cloud Objectif Tables cibles
PowerShield | Connecteurs de synchronisation Découvre tous les connecteurs locataires et récupère les actions disponibles par connecteur. Applique le modèle par défaut bloqué : les nouveaux connecteurs non-Microsoft sont bloqués par défaut ; les remplacements administrateur sont conservés. cat_connector, cat_connectoraction

Après avoir activé les flux de cloud :

  1. Accédez à Solutions>Copilot Studio Accelerator>Flux de cloud.
  2. Ouvrez le flux PowerShield | Connecteurs de synchronisation et sélectionnez Exécuter depuis la barre de commandes. Attend la fin du travail.
  3. Ouvrez la table Connecteurs (cat_connector) pour vérifier qu’elle contient des enregistrements.
  4. Ouvrez la table Actions du connecteur (cat_connectoraction) pour vérifier qu’elle contient des enregistrements d’actions.

Le flux fonctionne alors selon un rythme quotidien. La synchronisation du connecteur préserve les remplacements administrateur (blocage ou déblocage) et utilise cat_UpsertConnectorActions pour créer, mettre à jour et désactiver efficacement les enregistrements d’actions.

Rôles et responsabilités

Cette section décrit les capacités et les niveaux d’accès pour différents utilisateurs interagissant avec Power Shield. Il décrit ce que les créateurs et les administrateurs peuvent faire dans le système.

Créateur

Exige le rôle de sécurité CSK – Créateur ou Administrateur système. Les créateurs accèdent à Power Shield via l’application kit Assistant Copilot pour les créateurs où un badge [Créateur] apparaît dans l’en-tête.

Les créateurs peuvent :

  • Créez et soumettez des demandes d’accès au connecteur en utilisant l’assistant en cinq étapes.
  • Créez et gérez des arborescences de service et des conteneurs d’environnement.
  • Consultez leurs propres demandes et celles où ils sont copropriétaires.
  • Sauvegardez les brouillons et reprenez plus tard.
  • Retirez, clonez, révisez et soumettez à nouveau les requêtes.
  • Publiez des commentaires avec des pièces jointes lors des demandes soumises.

Admin

Exige le rôle de sécurité CSK – Administrateur ou Administrateur système. Les administrateurs accèdent à Power Shield via l’application kit Assistant Copilot pour les administrateurs où un badge [Administrateur] apparaît dans l’en-tête. L’approbation des demandes nécessite également le rôle Administrateur Power Platform ; en savoir plus dans les Conditions préalables. Le rôle de sécurité Dataverse contrôle l’accès à l’application ; le rôle d’administrateur Power Platform contrôle les opérations de stratégie de données.

Les administrateurs peuvent :

Les utilisateurs ayant le rôle Administrateur système ont accès aux deux applications.

Lancer Power Shield

Vous pouvez accéder à Power Shield depuis trois applications dans la solution du kit Assistant Copilot. Choisissez l’option de lancement qui correspond à votre rôle et à votre flux de travail.

Application Type Audience Nom interne
Kit Assistant Copilot Application pilotée par modèle Tous les utilisateurs (itinéraires automatiques par rôle) cat_CopilotStudioAccelerator
Kit Assistant Copilot pour les administrateurs Application de code Administrateurs cat_copilotstudiokitforadmins
Kit Assistant Copilot pour les créateurs Application de code Concepteurs cat_copilotstudiokitformakers

Pour lancer depuis l’application pilotée par modèle du kit Assistant Copilot :

  1. Ouvrez l’application pilotée par modèle Kit Assistant Copilot.
  2. Dans le panneau de navigation de gauche, développez la zone Gouvernance.
  3. Sélectionnez Power Shield. Le lanceur unifié détecte votre rôle de sécurité et vous dirige vers l’application de code appropriée. L’application d’administration a priorité si vous avez les deux rôles.

Pour effectuer le lancement depuis une application de code :

  1. Ouvrez l’application de code Kit Assistant Copilot pour les administrateurs ou Kit Assistant Copilot pour les créateurs.
  2. Dans le volet de navigation de gauche, accédez à Gouvernance>Power Shield.

Flux de travail du créateur

Les sections suivantes décrivent l’expérience des utilisateurs avec le rôle CSK – Créateur.

Écran d’accueil (vue créateur)

L’écran d’accueil offre une vue d’ensemble de vos requêtes d’accès au connecteur :

  • Actions d’en-tête : + Nouvelle requête (lancer l’assistant) et Gérer les arborescences de service.
  • Cartes de statistiques : quatre cartes résument votre portefeuille de requêtes : Total, En attente, Terminé (avec taux d’approbation) et Échec de la stratégie. Sélectionnez une carte pour filtrer la grille.
  • Grille de requêtes : répertorie vos requêtes avec statut, arborescence de service, conteneur d’environnement, nombre de connecteurs et date de soumission. Sélectionnez une ligne pour connaître les détails. Utilisez le menu de ligne pour des actions rapides Cloner et Retirer.

Capture d’écran de l’écran d’accueil du créateur Power Shield montrant les cartes de statistiques et la grille de requêtes.

Arborescences Gérer le service

Chaque requête doit être associée à une arborescence de services.

Accédez à Gérer les arborescences de service depuis l’en-tête de l’écran d’accueil. Sélectionnez Visite guidée pour une présentation guidée.

La page utilise une exploration hiérarchique sur deux niveaux :

  1. Liste des arborescences de service : consultez toutes les arborescences où vous êtes membre. Recherchez par nom. Choisissez une arborescence à explorer.
  2. Détails de l’arborescence de service : visualisez et modifiez les détails dans les onglets Détails et Conteneurs de l’environnement.

Capture d’écran de la page de gestion de l’arborescence de service avec recherche et vue liste.

Créer une arborescence de service

Pour créer une arborescence de service :

  1. Sélectionnez + Nouvelle arborescence de service sur la page de la liste ou pendant l’assistant (Étape 1).

  2. Saisissez les informations suivantes :

    • Nom : nom pour l’arborescence de service.
    • Organisation : l’organisation associée à l’arborescence de service (facultatif).
    • Description : description facultative de l’arborescence de service.
    • Membres : collez un nom d’utilisateur (par exemple, user@domain.com) et sélectionnez + Ajouter. Vous êtes automatiquement le premier membre.

Seuls les membres d’une arborescence de service peuvent le voir et soumettre des requêtes sous ce nom.

Capture d’écran du volet Créer une arborescence de service avec les champs nom, organisation et membres.

Gérer les conteneurs d’environnement

Les conteneurs d’environnement regroupent les environnements Power Platform au sein d’une arborescence de services. Accédez à l’onglet Conteneurs d’environnement de l’arborescence de service.

Capture d’écran de l’onglet Conteneurs d’environnement dans l’état vide.

Créer un conteneur d’environnement

Pour créer un conteneur d’environnement :

  1. Sélectionnez + Nouveau conteneur.
  2. Entrez un Nom de conteneur et une Description.
  3. Filtrez les environnements par nom d’affichage, Type (production, bac à sable, etc.) et Localisation.
  4. Sélectionnez un ou plusieurs environnements en utilisant les cases à cocher.
  5. Cliquez sur Enregistrer.

Capture d’écran de la boîte de dialogue Créer un conteneur d’environnement avec la grille de sélection d’environnement.

Créer une demande

Sélectionnez + Nouvelle requête sur l’écran d’accueil. L’assistant vous guide tout au long des cinq étapes. Si aucun questionnaire de conformité n’est configuré, l’étape 2 est automatiquement sautée.

Étape 1 : Environnement et arborescence de service

Sélectionnez l’arborescence de service et le conteneur d’environnement pour votre requête.

  • Volet de gauche : sélectionnez une arborescence de service. Seules les arborescences où vous êtes membre sont répertoriées. Créez-en de nouvelles en ligne avec + Nouvelle arborescence de service.
  • Volet de droite : sélectionnez un conteneur d’environnement. Modifie les conteneurs existants ou crée-en de nouveaux en ligne. Les environnements du conteneur sélectionné sont affichés dans un tableau en lecture seule.

Exigences de validation :

  • Une arborescence de service et un conteneur d’environnement doivent être sélectionnés.
  • Aucun conflit en cours. Une seule requête active par arborescence de service à la fois.
  • Vous devez avoir le rôle Administrateur système dans chaque environnement. Sélectionnez Suivant permet de valider cela. Les environnements non autorisés sont signalés dans une boîte de dialogue.

Capture d’écran de l’assistant Étape 1 montrant les volets de sélection de l’arborescence de service et de l’environnement du conteneur.

Étape 2 : Questionnaire de conformité

Répondez aux questions de conformité regroupées par catégorie. Cette étape est automatiquement ignorée si aucun questionnaire n’est configuré. Les types pris en charge sont Oui/Non, Texte, Sélection simple, Sélection multiple et Date. Certaines questions peuvent être conditionnelles. Les questions obligatoires sont marquées par un astérisque (*).

Capture d’écran de l’étape 2 de l’assistant montrant le questionnaire de conformité regroupé par catégorie.

Étape 3 : Sélection du connecteur

Sélectionnez les connecteurs pour votre stratégie de données. Filtrez par éditeur, niveau, version et niveau de risque.

Capture d’écran de l’assistant Étape 3 montrant la grille de sélection des connecteurs avec des filtres.

Utilisez le bouton Masquer bloqués pour afficher ou masquer les connecteurs bloqués par un administrateur. Les connecteurs bloqués affichent un badge Bloqué par l’administrateur et ne peuvent pas être sélectionnés. Pour en savoir plus, consultez Concepts clés.

Autres options à cette étape :

  • Actions du connecteur : sélectionnez Afficher les actions du connecteur sur n’importe quel connecteur pour configurer les règles Autoriser/Bloquer par action. Utilisez Autoriser tout ou Bloquer tout pour les changements en bloc.

    Capture d’écran de la boîte de dialogue Actions du connecteur montrant les contrôles Autoriser et Bloquer par action.

  • Schémas de connecteurs personnalisés : sélectionnez + Ajoutez des connecteurs personnalisés pour définir des schémas d’URL (maximum cinq par requête).

    Capture d’écran de la boîte de dialogue Schémas de connecteurs personnalisés avec champs de motifs URL.

  • Confirmer les sélections : sélectionner Suivant permet d’ouvrir une boîte de dialogue de confirmation qui résume les connecteurs sélectionnés, les actions bloquées et les schémas personnalisés.

    Capture d’écran de la boîte de dialogue de confirmation résumant les connecteurs et actions sélectionnés.

Étape 4 : Justification métier

Saisissez les informations suivantes :

  • Justification métier (obligatoire) : minimum 20 caractères
  • Document de support (facultatif) : fichier unique (PDF, DOCX, XLSX, PNG ou JPG, maximum 25 Mo)

Capture d’écran de l’assistant Étape 4 montrant la zone de texte de justification métier et le téléchargement du document.

Étape 5 : Vérifier et envoyer

Vérifiez votre requête sur trois onglets avant de la soumettre :

  • Étendue : environnements (avec liens Vérifier l’appartenance DLP ), les connecteurs (avec règles d’action extensibles) et schémas personnalisés.

    Capture d’écran de l’assistant Étape 5 montrant l’onglet Étendue avec les environnements et les connecteurs.

  • Détails : réponses au questionnaire, justification et document de support.

  • Collaboration : ajoutez les co-propriétaires (maximum 20) qui reçoivent l’accès lecture/écriture à la demande.

    Capture d’écran de l’onglet Collaboration montrant la gestion des co-propriétaires.

Sélectionnez Soumettre une requête pour ouvrir la boîte de dialogue de confirmation, puis sélectionnez Envoyer pour finaliser. Vous ne pouvez pas modifier les requêtes soumises.

Capture d’écran de la boîte de dialogue de confirmation d’envoi.

Note

Le commentaire d’administrateur (compte rendu officiel de la décision dans l’onglet Résumé ) est distinct du fil Commentaires (discussion en cours sur l’onglet Commentaires).

Sauvegarder un brouillon et un CV

Vous pouvez enregistrer votre requête sous forme de brouillon à n’importe quelle étape de l’assistant et y revenir plus tard.

  • Sélectionnez Enregistrer le brouillon. L’option est disponible après avoir rempli les exigences de l’étape 1.
  • Pour reprendre, ouvrez le brouillon et sélectionnez Reprendre le brouillon, ou sélectionnez la ligne brouillon sur l’écran d’accueil. L’assistant se rouvre à l’étape où vous vous étiez arrêté, avec toutes les données restaurées.

Les brouillons n’imposent pas une validation complète. Vous pouvez enregistrer sans remplir les champs obligatoires.

Retirer une requête

Vous pouvez retirer une requête dont le statut est défini sur Brouillon ou Envoyé.

  1. Ouvrez la vue détail de la demande ou sélectionnez les trois points () de la requête que vous souhaitez retirer.
  2. Sélectionnez Retirer et confirmez. La requête change de statut qui est défini désormais sur Retiré (lecture seule).

Vérifier et envoyer à nouveau une requête

Pour vérifier une requête retirée :

  1. Ouvrez la requête retirée et sélectionnez Vérifier & Soumettre à nouveau.
  2. Confirmez qu’une nouvelle requête a été créée avec les données précédentes.
  3. L’assistant s’ouvre à l’étape 1 avec les données préremplies. Joignez à nouveau le document de support.
  4. Apportez les modifications souhaitées et envoyez.

La requête initiale retirée reste en l’état à des fins d’audit.

Cloner une requête

Vous pouvez cloner n’importe quelle requête pour créer un brouillon avec la même configuration.

  1. Sélectionnez les trois points () pour la requête que vous souhaitez cloner.
  2. Sélectionnez Cloner et confirmez. Une nouvelle requête au format brouillon est créée.

Capture d’écran montrant le menu de ligne avec les options Cloner et Retirer.

Les données suivantes sont copiées : arborescence de service, conteneur d’environnement, environnements, connecteurs (avec remplacements d’action), schémas personnalisés, réponses au questionnaire et justification. Le processus ne copie pas les co-propriétaires ni les documents de support.

Vue détaillée de la requête (créateur)

Sélectionnez n’importe quelle ligne de requête pour en voir les détails répartis dans deux onglets :

  • Résumé : détails complets de la demande, commentaires des co-propriétaires et de l’administration.
  • Commentaires : fil de discussion avec les administrateurs. Disponible après envoi.

Les actions disponibles dans la vue détaillée dépendent du statut de la requête :

Statut Actions disponibles
Brouillon Reprendre le brouillon, Retirer
Soumis Retirer
Retiré Vérifier et soumettre à nouveau
Tous les autres statuts Read-only

Commentaires et discussions

Après l’envoi, utilisez l’onglet Commentaires pour échanger des messages avec les administrateurs.

  • Les commentaires s’affichent dans une chronologie verticale (les plus anciens en premier). Les commentaires des administrateurs sont accompagnés d’un accent bleu.
  • Joignez les fichiers (PDF, DOCX, XLSX, PNG ou JPG, maximum 25 Mo chacun) et prévisualisez-les dans l’application.
  • Les commentaires sont immuables. Vous ne pouvez pas les modifier ou les supprimer, ce qui garantit une piste d’audit fiable.

Flux de travail de l’administrateur

Les sections suivantes décrivent l’expérience des utilisateurs avec le rôle CSK – Administrateur.

Écran d’accueil (vue administrateur)

L’écran d’accueil administrateur offre une vue à l’échelle du client de toutes les requêtes en matière de stratégie :

  • Cartes de statistiques : six cartes : Tout, En attente, Terminé (avec taux d’approbation), Échec de la stratégie, Rejeté et Retiré. Sélectionnez une carte pour filtrer la grille.
  • Paramètres : sélectionnez l’icône d’engrenage pour accéder au Hub des paramètres.
  • Grille administrateur : permet d’afficher toutes les requêtes de client avec les mêmes colonnes que la grille des créateurs, plus Créé par et Administrateur affecté.

Capture d’écran de l’écran d’accueil d’administration Power Shield affichant six cartes de statistiques et la grille de requêtes à l’échelle du client.

Hub des paramètres

Sélectionnez l’icône ParamètresIcône Paramètres sur l’écran dְְ‘accueil administrateur pour configurer Power Shield avant les requêtes de traitement. Le hub offre quatre zones de configuration :

Carte Description
Connection Health Gérer les références de connexion et les flux de cloud pour la synchronisation des données.
Configurations des connecteurs Gérez le catalogue des connecteurs, les niveaux de risque et le statut bloqué.
Configurations des questions Configurez le questionnaire de conformité.
Paramètres de notification Configurez l’envoi des notifications par courrier électronique.

Capture d’écran du hub des paramètres avec Configurations des connecteurs, Configurations des questions et Cartes des paramètres de notification.

Connection Health

Connection Health est le seul endroit où gérer les références de connexion Power Shield et l’activation du flux de cloud. Utilisez-le pour la configuration initiale et la surveillance continue. Les connexions peuvent se rompre et les flux peuvent être coupés à tout moment. Seuls les utilisateurs disposant du rôle de sécurité CSK – Administrateur ou Administrateur système peuvent accéder à Connection Health.

Ouvrez la page Connection Health comme suit :

  • Hub des paramètres>Connection Health (première carte).
  • Écran d’accueil d’administration >Vérifier l’intégrité sur la bannière des conditions préalables requises du flux de synchronisation (affiché lorsque la configuration est incomplète).

La page Connection Health comporte deux sections pouvant être réduites et un indicateur de statut.

Capture d’écran de l’écran Connection Health affichant les références de connexion, les flux de cloud et le statut de la synchronisation des données.

Mapper les références de connexion

Mappez les connexions existantes aux quatre références de connexion Power Shield. Sélectionnez une connexion dans le menu déroulant pour chaque référence. Si aucune connexion n’existe, sélectionnez + Créer une connexion pour ouvrir le portail Power Platform Maker Portal, créez la connexion, puis revenez et sélectionnez Actualiser.

Référence de connexion Type de connecteur
PowerShield APIFlow Contenu Web
PowerShield BAPAPI Contenu Web
PowerShield Dataverse CDS (Common Data Service)
PowerShield PowerApps pour les créateurs Power Apps for Makers

Une coche verte apparaît à côté de chaque référence après qu’une connexion a été correctement mappée.

Flux de cloud

Après avoir mappé toutes les références de connexion, activez les flux de cloud Power Shield en activant chaque flux :

Flux Objectif
PowerShield | Connecteurs de synchronisation Remplit le connecteur et le catalogue d’actions du connecteur.
PowerShield | Requête DLP – Connecteur personnalisé de patch et actions Applique les schémas d’URL et les remplacements d’action lors de l’approbation DLP.

Vous ne pouvez activer les flux de cloud qu’après avoir mappé toutes les références de connexion. Si des connexions manquent, un avertissement apparaît dans cette section.

Statut de la synchronisation des données

Après l’exécution du flux Connecteurs de synchronisation, la section du statut de synchronisation des données confirme si le catalogue des connecteurs est rempli :

  • Connecteurs : Succès : la table cat_connector contient les données.
  • Actions de connecteur : Succès : la table cat_connectoraction contient les données.
  • En attente : les données ne sont pas encore synchronisées. Attendez que le flux se termine, ou lancez-le manuellement depuis Power Automate.

Sélectionnez Actualiser pour revérifier à tout moment l’état de la synchronisation des données.

Configurations des connecteurs

Parcourez et gérez tous les connecteurs synchronisés depuis votre environnement Power Platform. Par défaut, les connecteurs non-Microsoft sont bloqués (en savoir plus dans Concepts clés). Utilisez la page Configurations des connecteurs pour les débloquer sélectivement. Les changements de blocage et de déblocage s’appliquent immédiatement. Aucune synchronisation n’est requise.

La barre d’outils offre des options pour visualiser les détails et les actions, bloquer, débloquer, définir le niveau de risque, afficher les éléments bloqués et rechercher.

Capture d’écran de la page Configurations de connecteurs montrant la liste des connecteurs avec les contrôles Bloquer et Niveau de risque.

Sélectionnez un connecteur pour afficher les métadonnées (clé, catégorie, balise de version, date de synchronisation, description) et gérez les Actions de connecteur individuelles avec les contrôles Bloquer et Débloquer par action.

Capture d’écran du volet de détails du connecteur montrant les métadonnées et les contrôles par action.

Configurations des questions

Gérez le questionnaire de conformité qui apparaît dans l’assistant du créateur (Étape 2). Le kit est mis en production sans les données de question. Sélectionnez Visite guidée pour une présentation guidée.

L’interface comporte deux onglets :

  • Catégories : en-têtes de section qui regroupent les questions. Créez-les avec + Nouvelle catégorie (nom, ordre d’affichage, statut actif).
  • Questions : requêtes individuelles. Configurez le type de réponse (Booléen, Texte, Choix, Choix multiple, Date), l’ordre d’affichage, lְ’indicateur requis, l’infobulle et la logique conditionnelle (question parent et valeur du déclencheur).

Pour les questions Choix et Choix multiple, définissez les options de réponse avec + Nouvelle Option.

Capture d’écran de la page Configuration des questions avec les onglets Catégories et Questions.

Paramètres de notification

Configurez l’envoi des notifications par courrier électronique.

Paramètre Description Obligatoire
Adresse e-mail de l’expéditeur File d’attente ou boîte aux lettres utilisateur avec la synchronisation côté serveur activée. Oui
Liste de distribution des administrateurs Liste de distribution ou boîte aux lettres partagée pour les notifications administratives. Non
URL de l’application PowerShield URL complète de l’application pour les liens profonds dans les courriers électroniques. Non
Notifications activées Activez ou désactivez toutes les notifications par courrier électronique. Non

Important

Si vous ne configurez pas l’adresse email de l’expéditeur, toutes les Notifications par courrier électronique échouent silencieusement. Assurez-vous que la synchronisation côté serveur est activée pour la boîte aux lettres de l’expéditeur dans Exchange Online.

Capture d’écran de la page Paramètres de notification avec les champs d’adresse e-mail de l’expéditeur et de liste de distribution.

Vérifier une requête

La vue des détails administrateur comporte les onglets suivants :

  • Résumé : détails complets de la requête (identiques à la vue Créateur).
  • Exécution : détails de la stratégie des données et statut de l’exécution par environnement.
  • Commentaires : fil de discussion avec le créateur.
  • Activité : journal d’audit de remplissage.
  • Notifications : historique des notifications par courrier électronique.

Attribuer à moi-même

Sélectionnez Attribuer à moi-même sur une requête Envoyé pour la transférer dans En cours de vérification. Cette action signale aux autres administrateurs que vous la révisez.

Capture d’écran de la boîte de confirmation Assigner à moi-même avec rappel de rôle d’administrateur Power Platform.

Approuver une demande

L’approbation utilise un assistant en deux étapes pour les requêtes dont le statut est défini sur Envoyé ou En cours de vérification.

L’étape 1 passe en revue l’impact de la stratégie des données :

  1. Cliquez sur Approuver.

  2. La boîte de dialogue montre une vérification préalable à l’évaluation :

    • Aucun conflit : message de réussite vert avec le nombre d’environnements et de connecteurs.
    • Stratégies existantes impactées : avertissement répertoriant les stratégies et les environnements concernés.
    • Conflit sans environnement : l’approbation est bloquée jusqu’à ce que l’administrateur résolve le conflit dans le centre d’administration Power Platform.
    • Connecteurs bloqués après envoi : avertissement indiquant que ces connecteurs sont exclus.
  3. Sélectionnez Suivant pour continuer.

Capture d’écran du dialogue d’approbation Étape 1 montrant les résultats du contrôle avant évaluation sur l’impact de la stratégie des données.

L’étape 2 confirme l’approbation :

  1. Vérifiez l’avertissement. L’approbation crée une stratégie des données immédiate et irréversible. C’est réversible uniquement via le centre d’administration Power Platform.
  2. Saisissez unCommentaire administrateur obligatoire.
  3. Sélectionnez Confirmer approuver.

Capture d’écran de la boîte de dialogue d’approbation Étape 2 montrant l’avertissement de confirmation et le champ de commentaire administrateur.

Après approbation, Power Shield règle automatiquement le statut sur Implémentation, résout les conflits DLP, crée la stratégie étendue, et met à jour Implémenté (ou Échec de la stratégie en cas d’erreur). L’approbation nécessite le rôle Administrateur Power Platform. Si l’approbation échoue en raison d’une erreur d’autorisation, voir Résolution des problèmes.

Ce que l’approbation fait à vos stratégies de données

Power Shield maintient une stratégie de données pour chaque paire Arborescence de Service + Conteneur d’Environnement : une seule stratégie pour les environnements de votre équipe. Lorsque vous approuvez une requête, Power Shield actualise cette stratégie unique pour qu’elle corresponde aux derniers connecteurs et actions approuvés.

Par exemple, considérons une arborescence de service d’équipe marketing avec un conteneur d’environnement de production marketing. Lorsque la première requête (REQ-00001) est approuvée avec SharePoint et Outlook comme connecteurs autorisés, Power Shield crée la stratégie avec les deux. Ultérieurement, si une seconde requête (REQ-00002) est approuvée pour la même arborescence de service et le même conteneur d’environnement avec SharePoint et Teams que les connecteurs autorisés, Power Shield actualise la même stratégie : SharePoint reste, Teams est ajouté, et Outlook est supprimé parce que REQ-00002 ne l’a pas inclus.

Si toute autre stratégie des données dans votre client (gérée par Power Shield ou créée ailleurs) inclut déjà l’un des environnements dans la nouvelle requête, Power Shield retire ces environnements de cette autre stratégie dans le cadre de l’approbation, afin que la couverture d’un environnement ne chevauche pas deux stratégies. La vérification avant évaluation dans la boîte de dialogue Approuver (Étape 1) vous montre cet impact avant que vous ne confirmiez.

Refuser une demande

  1. Sélectionnez Rejeter sur une requête Envoyé ou En cours de vérification.
  2. Veuillez saisir un commentaire obligatoire expliquant le rejet.
  3. Sélectionnez Confirmer le rejet. Le créateur est informé.

Onglet Exécution

Après approbation, cet onglet affiche le nom de la stratégie des données, l’identifiant de la stratégie (avec des boutons de copie) et le statut de l’exécution par environnement.

Capture d’écran de l’onglet Exécution montrant le nom de la stratégie des données, l’identifiant de la stratégie et le statut par environnement.

Cycle de vie du statut de la requête

Une requête passe par les statuts suivants :

Statut Étiquette d’affichage Description Défini par
Brouillon Brouillon Enregistré, mais pas envoyé. Créateur
Soumis Soumis En attente d’une vérification administrative. Créateur
UnderReview En cours de vérification L’administrateur est responsable. Admin
Approuvée Approuvée Création de la stratégie des données lancée. Admin
Implémentation En cours Stratégie des données en cours de création. Système
Implémenté Terminée Stratégie des données créée avec succès. Système
ImplementedWithErrors Échec de la stratégie La création de la stratégie des données a rencontré des erreurs. Affichez les détails dans l’onglet Activité. Système
Rejeté Rejeté L’administrateur a rejeté avec un commentaire. Admin
AutoRejected Rejeté automatiquement Rejeté par un flux externe. Système
Retiré Retiré Le créateur a retiré la requête. Créateur

Contrainte en cours

Une seule requête active par arborescence de service à la fois. Une nouvelle requête est bloquée si une requête existante est définie sur le statut Brouillon, Envoyé, UnderReview, Approuvé, Implémentation en cours ou AutoRejected. Les statuts de terminal (Retiré, Rejeté, Implémenté, ImplementedWithErrors) ne bloquent pas les nouvelles requêtes.

Référence : tables Dataverse principales

Toutes les tables utilisent le préfixe éditeur cat_.

Tables principales

Tableau Objectif
cat_servicetree Regroupements organisationnels pour les requêtes de portée.
cat_connector Catalogue de connecteurs (flux de synchronisation maintenu).
cat_connectoraction Actions individuelles par connecteur (flux de synchronisation maintenu).
cat_questioncategory En-têtes de section questionnaire.
cat_question Questions sur la conformité.
cat_questionoption Options de réponse pour les questions Choix et Choix multiple.

Tables des transactions

Tableau Objectif
cat_policyrequest Demande d’en-tête avec statut, justification et commentaire administrateur.
cat_policyrequestenvironment Environnements par requête avec suivi des exécutions.
cat_policyrequestconnector Connecteurs par requête avec remplacements d’action.
cat_policyrequestanswer Réponses au questionnaire (instantané immuable de texte de la question).
cat_policyrequestparticipant Co-propriétaires associés à une requête.
cat_powershieldcustomconnectorpattern Motifs personnalisés d’URL de connecteur par requête.
cat_powershieldpolicyrequestcomment Commentaires dans le fil de discussion.
cat_powershieldpolicyrequestlog Journal d’audit de lֹ’exécution Ajouter uniquement.

Tables de support

Tableau Objectif
cat_powershieldenvironmentgroups Conteneurs d’environnement étendus à une arborescence de service.
cat_powershieldenvironmentgroupmembers Environnements à l’intérieur d’un conteneur.
cat_powershieldservicetreemembers Appartenance à l’arborescence de service.
cat_powershieldsettings Configuration des notifications clé-valeur.

Paramètres de résolution des problèmes

Les sections suivantes décrivent les problèmes courants et expliquent comment les résoudre.

« Aucun environnement disponible » dans l’assistant

  • Assurez-vous d’avoir accès à au moins un environnement Power Platform non dédié aux développeurs.
  • Vérifiez que la connexion Power Shield APIFlow est active. Vérifiez Paramètres>Connection Health.
  • Assurez-vous que l’utilisateur de connexion dispose des autorisations requises.

Erreur « conflit en cours » lors de la création d’une requête

  • Une autre demande active (Brouillon, Envoyé, En cours de vérification, Approuvé ou Implémentation en cours) existe pour la même arborescence de service.
  • Attendez que la requête atteigne un statut terminal (Implémenté, Rejeté, Retiré), ou retirez-la pour commencer.

Requête bloquée sur le statut « Implémentation en cours »

  • Vérifiez l’onglet Activité (administrateur uniquement) pour les détails des erreurs.
  • Vérifiez que la connexion Power Shield BAPAPI est active. Vérifiez Paramètres>Connection Health.
  • Assurez-vous que l’administrateur qui approuve a le rôle Administrateur Power Platform assigné dans le Centre d’administration Microsoft 365. Les opérations d’écriture de la stratégie des données (créer, mettre à jour, supprimer) nécessitent ce rôle Microsoft Entra ID.
  • En cas d’échec de l’exécution, le statut pourrait passer sur Échec de la stratégie. Vérifiez les détails des erreurs et réessayez.

Échec à la création de la stratégie des données : erreur d’autorisation

  • L’administrateur qui approuve n’a pas le rôle Administrateur Power Platform.
  • Ce rôle Microsoft Entra ID est requis pour les opérations d’écriture de la stratégie des données (créer, mettre à jour, supprimer). Les opérations de lecture (répertoriant les politiques existantes lors du contrôle avant évaluation de l’approbation) réussissent sans cela.
  • Demandez à votre administrateur informatique d’attribuer le rôle Administrateur Power Platform dans le Centre d’administration Microsoft 365.
  • Après l’attribution du rôle, ouvrez la requête ayant échoué et sélectionnez Réessayer la création DLP pour relancer l’exécution.

Je ne peux pas voir le hub des paramètres ni les pages de configuration administrateur

  • Nécessite le rôle de sécurité CSK – Administrateur. Contactez votre administrateur Dataverse.

Les icônes de connecteur ne se chargent pas

  • Les icônes se chargent depuis des URL externes. La stratégie de sécurité du contenu Power Apps pourrait bloquer certaines sources. Une icône de secours est affichée. La fonctionnalité n’est pas impactée.

Aucun connecteur disponible dans l’assistant Étape 3

  • Les connecteurs non-Microsoft sont bloqués par défaut. Demandez à votre administrateur de débloquer les connecteurs via le Hub des paramètres>Configurations des connecteurs.
  • Assurez-vous que le flux PowerShield | Connecteurs de synchronisation a été lancé au moins une fois. Vérifiez Paramètres>Connection Health pour le statut de synchronisation des données.