Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Power Shield aide les organisations à gérer l’accès aux connecteurs Power Platform via un flux de travail structuré basé sur l’approbation pour les politiques de données. Les fabricants demandent l’accès au connecteur via un assistant libre-service ; les administrateurs vérifient, approuvent et gèrent ces requêtes. Chaque changement de politique de données est attribuable à une demande Power Shield pour soutenir la conformité et l’auditabilité de la gouvernance.
Architecture
Power Shield est proposé comme une fonctionnalité intégrée dans deux applications de code dédiées et est également accessible depuis l’application pilotée par modèle :
- kit Assistant Copilot (application pilotée par modèle) : permet de lancer Power Shield et redirige vers l’application de code appropriée selon le rôle de sécurité de l’utilisateur.
- kit Assistant Copilot pour les créateurs (application de code) : soumettez et gérez les demandes d’accès au connecteur.
- kit Assistant Copilot pour les administrateurs (application de code) : vérifier, approuver et configurer Power Shield.
Concepts clés
Le tableau suivant décrit la terminologie utilisée par Power Shield :
| Concept | Description |
|---|---|
| Demande de politique | Demande formelle d’un fabricant pour accéder à des connecteurs spécifiques dans un ou plusieurs environnements. Chaque requête suit un cycle de vie de Brouillon à Mis en œuvre (ou Rejeté/Retiré). |
| Arborescence de service | Un regroupement organisationnel (département, équipe ou projet) qui évalue les demandes de politique. Seuls les membres peuvent soumettre des demandes sous une arborescence de service. |
| Conteneur d’environnement | Un groupe nommé d’environnements Power Platform au sein d’une arborescence de service qui définit la portée de la politique de données. |
| Stratégie de données | Une stratégie de données dans le centre d’administration Power Platform. Power Shield maintient une politique de données par paire arborescence de service + conteneur d’environnement, actualisée à chaque approbation. Découvrez-en plus dans Ce que l’approbation apporte à vos stratégies de données. |
| Actions de connecteur | Opérations individuelles au sein d’un connecteur (par exemple, Envoyer un e-mail). Les fabricants peuvent autoriser ou bloquer des actions spécifiques par connecteur. |
| Modèles de connecteurs personnalisés | Schémas d’URL pour les connecteurs personnalisés classés dans des groupes de données de prévention de la perte de données (DLP) (Métier, Non-métier, Bloqué). |
| Questionnaire de conformité | Un ensemble optionnel de questions configurable par l’administrateur auquel les créateurs répondent lors de la soumission d’une demande. Les réponses servent de points de décision lors de l’approbation. |
| Gouvernance du connecteur (modèle bloqué par défaut) | Tous les connecteurs non publiés par Microsoft sont bloqués après la synchronisation initiale. Seuls les connecteurs publiés par Microsoft sont disponibles par défaut. Les administrateurs débloquent sélectivement les connecteurs via Configurations des connecteurs. |
Configuration requise
Avant d’utiliser Power Shield :
- Installez et configurez tous les prérequis pour le kit Assistant Copilot pour les deux applications de code.
- Attribuer aux utilisateurs l’un des rôles de sécurité suivants dans Dataverse :
- CSK – Créateur ou Administrateur système pour l’expérience du créateur dans le kit Assistant Copilot pour les créateurs.
- CSK – Administrateur ou Administrateur système pour l’expérience d’administrateur dans le kit Assistant Copilot pour les administrateurs.
- Attribuez les administrateurs qui approuvent les requêtes et créent les stratégies de données au rôle Administrateur Power Platform dans le Centre d’administration Microsoft 365. Ce rôle Microsoft Entra ID accorde la permission de créer, mettre à jour et supprimer des politiques de données en utilisant le connecteur Power Platform for Admins. Sans cela, la création de stratégie de données échoue après approbation.
Avertissement
Power Shield ne fonctionne pas avant que le flux de cloud PowerShield | Connecteurs de synchronisation s’exécute au moins une fois. Ce flux remplit le catalogue de connecteurs utilisé lors de l’étape de sélection des connecteurs de l’assistant de requête. Pour les étapes de configuration, consultez Synchronisation du connecteur et des actions du connecteur, ou utilisez Connection Health dans l’application d’administration pour tout configurer en un seul endroit.
Note
Power Shield exclut automatiquement les environnements de développeur. Seuls les environnements Production, Bac à sable, Essai, Par défaut et Teams sont disponibles.
Références de connexion
Power Shield utilise quatre références de connexion. Deux nécessitent des connexions HTTP avec Microsoft Entra ID (préautorisées) que vous devez créer manuellement. Les deux autres (Dataverse et Power Apps for Makers) utilisent des connecteurs standards qui sont mappés lors de la configuration.
Note
Les valeurs des points de terminaison dans cette section sont par défaut vers le cloud commercial. Si votre environnement se trouve dans le cloud US Government, utilisez la ligne de votre cloud dans chaque table de connexion, et remplacez chaque lien dans cet article par le Maker Portal correspondant pour chaque lien https://make.powerapps.com dans cet article :
| Cloud | Portail Maker |
|---|---|
| Commercial | https://make.powerapps.com |
| GCC | https://make.gov.powerapps.us |
| GCC High | https://make.high.powerapps.us |
| DoD | https://make.apps.appsplatform.us |
Pour la liste complète des URL de service spécifiques au cloud, consultez la rubrique URL du service Power Apps US Government.
Important
Les flux de cloud inclus dans la solution restent en état éteint jusqu’à ce que vous terminiez la configuration de référence de connexion et que vous les activiez manuellement.
Créer des connexions
Créez deux connexions HTTP with Microsoft Entra ID (preauthorized) dans votre environnement. Chaque connexion nécessite une URL de ressource de base spécifique et un URI de ressource Microsoft Entra ID.
Connectez-vous à Power Apps, et sélectionnez vos environnements.
Dans le volet de navigation de gauche, sélectionnez Connexions.
Cliquez sur + Nouvelle connexion.
Cherchez HTTP avec Microsoft Entra ID et sélectionnez la variante (préautorisée).
Saisissez les valeurs de la première connexion (utilisée par la référence de connexion PowerShield APIFlow), en utilisant la ligne pour votre cloud :
Cloud URL de ressource de base URI de ressource Microsoft Entra ID Commercial https://api.flow.microsoft.comhttps://service.powerapps.com/GCC https://gov.api.flow.microsoft.ushttps://gov.service.powerapps.us/GCC High https://high.api.flow.microsoft.ushttps://high.service.powerapps.us/DoD https://api.flow.appsplatform.ushttps://service.apps.appsplatform.us/Sélectionnez Créer et complétez la requête de connexion.
Répétez les étapes précédentes pour créer la seconde connexion (utilisée par la référence de connexionPowerShield BAPAPI), en utilisant la ligne pour votre cloud :
Cloud URL de ressource de base URI de ressource Microsoft Entra ID Commercial https://api.bap.microsoft.comhttps://api.bap.microsoft.comGCC https://gov.api.bap.microsoft.ushttps://gov.api.bap.microsoft.usGCC High https://high.api.bap.microsoft.ushttps://high.api.bap.microsoft.usDoD https://api.bap.appsplatform.ushttps://api.bap.appsplatform.us
Cartographier les connexions et activer les flux
Après avoir créé les connexions, terminez la configuration depuis Connection Health dans l’application d’administration. Elle cartographie les quatre références de connexion, active les flux de cloud et vérifie la synchronisation des données à partir d’une seule page. Connectez-vous en tant qu’utilisateur avec le rôle Administrateur Power Platform afin que la connexion BAPAPI puisse gérer les stratégies de données.
Note
Activer un flux ne déclenche pas une exécution immédiate. Le flux Connecteurs de synchronisation fonctionne selon un planning quotidien. Pour remplir immédiatement le catalogue des connecteurs, ouvrez le flux dans Power Automate et sélectionnez Exécuter, puis revenez à Connection Health et sélectionnez Actualiser.
Connecteur et synchronisation des actions du connecteur
Power Shield repose sur deux tables Dataverse, Connecteurs (cat_connector) et Actions de connecteur (cat_connectoraction), que vous devez remplir avant d’utiliser cette fonctionnalité. Un seul flux de cloud programmé maintient ces tables à jour.
| Flux de cloud | Objectif | Tables cibles |
|---|---|---|
| PowerShield | Connecteurs de synchronisation | Découvre tous les connecteurs locataires et récupère les actions disponibles par connecteur. Applique le modèle par défaut bloqué : les nouveaux connecteurs non-Microsoft sont bloqués par défaut ; les remplacements administrateur sont conservés. |
cat_connector, cat_connectoraction |
Après avoir activé les flux de cloud :
- Accédez à Solutions>Copilot Studio Accelerator>Flux de cloud.
- Ouvrez le flux PowerShield | Connecteurs de synchronisation et sélectionnez Exécuter depuis la barre de commandes. Attend la fin du travail.
- Ouvrez la table Connecteurs (
cat_connector) pour vérifier qu’elle contient des enregistrements. - Ouvrez la table Actions du connecteur (
cat_connectoraction) pour vérifier qu’elle contient des enregistrements d’actions.
Le flux fonctionne alors selon un rythme quotidien. La synchronisation du connecteur préserve les remplacements administrateur (blocage ou déblocage) et utilise cat_UpsertConnectorActions pour créer, mettre à jour et désactiver efficacement les enregistrements d’actions.
Rôles et responsabilités
Cette section décrit les capacités et les niveaux d’accès pour différents utilisateurs interagissant avec Power Shield. Il décrit ce que les créateurs et les administrateurs peuvent faire dans le système.
Créateur
Exige le rôle de sécurité CSK – Créateur ou Administrateur système. Les créateurs accèdent à Power Shield via l’application kit Assistant Copilot pour les créateurs où un badge [Créateur] apparaît dans l’en-tête.
Les créateurs peuvent :
- Créez et soumettez des demandes d’accès au connecteur en utilisant l’assistant en cinq étapes.
- Créez et gérez des arborescences de service et des conteneurs d’environnement.
- Consultez leurs propres demandes et celles où ils sont copropriétaires.
- Sauvegardez les brouillons et reprenez plus tard.
- Retirez, clonez, révisez et soumettez à nouveau les requêtes.
- Publiez des commentaires avec des pièces jointes lors des demandes soumises.
Admin
Exige le rôle de sécurité CSK – Administrateur ou Administrateur système. Les administrateurs accèdent à Power Shield via l’application kit Assistant Copilot pour les administrateurs où un badge [Administrateur] apparaît dans l’en-tête. L’approbation des demandes nécessite également le rôle Administrateur Power Platform ; en savoir plus dans les Conditions préalables. Le rôle de sécurité Dataverse contrôle l’accès à l’application ; le rôle d’administrateur Power Platform contrôle les opérations de stratégie de données.
Les administrateurs peuvent :
- Consultez toutes les demandes sur le locataire.
- Assignez les requêtes à eux-mêmes (M’assigner).
- Approuvez ou rejetez les demandes. Le rejet nécessite un commentaire.
- Consultez les journaux de traitement et l’historique des notifications.
- Gérez la configuration du connecteur, la configuration de la question et les paramètres de notification.
- Publiez des commentaires avec des pièces jointes pour toute demande.
Les utilisateurs ayant le rôle Administrateur système ont accès aux deux applications.
Lancer Power Shield
Vous pouvez accéder à Power Shield depuis trois applications dans la solution du kit Assistant Copilot. Choisissez l’option de lancement qui correspond à votre rôle et à votre flux de travail.
| Application | Type | Audience | Nom interne |
|---|---|---|---|
| Kit Assistant Copilot | Application pilotée par modèle | Tous les utilisateurs (itinéraires automatiques par rôle) | cat_CopilotStudioAccelerator |
| Kit Assistant Copilot pour les administrateurs | Application de code | Administrateurs | cat_copilotstudiokitforadmins |
| Kit Assistant Copilot pour les créateurs | Application de code | Concepteurs | cat_copilotstudiokitformakers |
Pour lancer depuis l’application pilotée par modèle du kit Assistant Copilot :
- Ouvrez l’application pilotée par modèle Kit Assistant Copilot.
- Dans le panneau de navigation de gauche, développez la zone Gouvernance.
- Sélectionnez Power Shield. Le lanceur unifié détecte votre rôle de sécurité et vous dirige vers l’application de code appropriée. L’application d’administration a priorité si vous avez les deux rôles.
Pour effectuer le lancement depuis une application de code :
- Ouvrez l’application de code Kit Assistant Copilot pour les administrateurs ou Kit Assistant Copilot pour les créateurs.
- Dans le volet de navigation de gauche, accédez à Gouvernance>Power Shield.
Flux de travail du créateur
Les sections suivantes décrivent l’expérience des utilisateurs avec le rôle CSK – Créateur.
Écran d’accueil (vue créateur)
L’écran d’accueil offre une vue d’ensemble de vos requêtes d’accès au connecteur :
- Actions d’en-tête : + Nouvelle requête (lancer l’assistant) et Gérer les arborescences de service.
- Cartes de statistiques : quatre cartes résument votre portefeuille de requêtes : Total, En attente, Terminé (avec taux d’approbation) et Échec de la stratégie. Sélectionnez une carte pour filtrer la grille.
- Grille de requêtes : répertorie vos requêtes avec statut, arborescence de service, conteneur d’environnement, nombre de connecteurs et date de soumission. Sélectionnez une ligne pour connaître les détails. Utilisez le menu de ligne pour des actions rapides Cloner et Retirer.
Arborescences Gérer le service
Chaque requête doit être associée à une arborescence de services.
Accédez à Gérer les arborescences de service depuis l’en-tête de l’écran d’accueil. Sélectionnez Visite guidée pour une présentation guidée.
La page utilise une exploration hiérarchique sur deux niveaux :
- Liste des arborescences de service : consultez toutes les arborescences où vous êtes membre. Recherchez par nom. Choisissez une arborescence à explorer.
- Détails de l’arborescence de service : visualisez et modifiez les détails dans les onglets Détails et Conteneurs de l’environnement.
Créer une arborescence de service
Pour créer une arborescence de service :
Sélectionnez + Nouvelle arborescence de service sur la page de la liste ou pendant l’assistant (Étape 1).
Saisissez les informations suivantes :
- Nom : nom pour l’arborescence de service.
- Organisation : l’organisation associée à l’arborescence de service (facultatif).
- Description : description facultative de l’arborescence de service.
-
Membres : collez un nom d’utilisateur (par exemple,
user@domain.com) et sélectionnez + Ajouter. Vous êtes automatiquement le premier membre.
Seuls les membres d’une arborescence de service peuvent le voir et soumettre des requêtes sous ce nom.
Gérer les conteneurs d’environnement
Les conteneurs d’environnement regroupent les environnements Power Platform au sein d’une arborescence de services. Accédez à l’onglet Conteneurs d’environnement de l’arborescence de service.
Créer un conteneur d’environnement
Pour créer un conteneur d’environnement :
- Sélectionnez + Nouveau conteneur.
- Entrez un Nom de conteneur et une Description.
- Filtrez les environnements par nom d’affichage, Type (production, bac à sable, etc.) et Localisation.
- Sélectionnez un ou plusieurs environnements en utilisant les cases à cocher.
- Cliquez sur Enregistrer.
Créer une demande
Sélectionnez + Nouvelle requête sur l’écran d’accueil. L’assistant vous guide tout au long des cinq étapes. Si aucun questionnaire de conformité n’est configuré, l’étape 2 est automatiquement sautée.
Étape 1 : Environnement et arborescence de service
Sélectionnez l’arborescence de service et le conteneur d’environnement pour votre requête.
- Volet de gauche : sélectionnez une arborescence de service. Seules les arborescences où vous êtes membre sont répertoriées. Créez-en de nouvelles en ligne avec + Nouvelle arborescence de service.
- Volet de droite : sélectionnez un conteneur d’environnement. Modifie les conteneurs existants ou crée-en de nouveaux en ligne. Les environnements du conteneur sélectionné sont affichés dans un tableau en lecture seule.
Exigences de validation :
- Une arborescence de service et un conteneur d’environnement doivent être sélectionnés.
- Aucun conflit en cours. Une seule requête active par arborescence de service à la fois.
- Vous devez avoir le rôle Administrateur système dans chaque environnement. Sélectionnez Suivant permet de valider cela. Les environnements non autorisés sont signalés dans une boîte de dialogue.
Étape 2 : Questionnaire de conformité
Répondez aux questions de conformité regroupées par catégorie. Cette étape est automatiquement ignorée si aucun questionnaire n’est configuré. Les types pris en charge sont Oui/Non, Texte, Sélection simple, Sélection multiple et Date. Certaines questions peuvent être conditionnelles. Les questions obligatoires sont marquées par un astérisque (*).
Étape 3 : Sélection du connecteur
Sélectionnez les connecteurs pour votre stratégie de données. Filtrez par éditeur, niveau, version et niveau de risque.
Utilisez le bouton Masquer bloqués pour afficher ou masquer les connecteurs bloqués par un administrateur. Les connecteurs bloqués affichent un badge Bloqué par l’administrateur et ne peuvent pas être sélectionnés. Pour en savoir plus, consultez Concepts clés.
Autres options à cette étape :
Actions du connecteur : sélectionnez Afficher les actions du connecteur sur n’importe quel connecteur pour configurer les règles Autoriser/Bloquer par action. Utilisez Autoriser tout ou Bloquer tout pour les changements en bloc.
Schémas de connecteurs personnalisés : sélectionnez + Ajoutez des connecteurs personnalisés pour définir des schémas d’URL (maximum cinq par requête).
Confirmer les sélections : sélectionner Suivant permet d’ouvrir une boîte de dialogue de confirmation qui résume les connecteurs sélectionnés, les actions bloquées et les schémas personnalisés.
Étape 4 : Justification métier
Saisissez les informations suivantes :
- Justification métier (obligatoire) : minimum 20 caractères
- Document de support (facultatif) : fichier unique (PDF, DOCX, XLSX, PNG ou JPG, maximum 25 Mo)
Étape 5 : Vérifier et envoyer
Vérifiez votre requête sur trois onglets avant de la soumettre :
Étendue : environnements (avec liens Vérifier l’appartenance DLP ), les connecteurs (avec règles d’action extensibles) et schémas personnalisés.
Détails : réponses au questionnaire, justification et document de support.
Collaboration : ajoutez les co-propriétaires (maximum 20) qui reçoivent l’accès lecture/écriture à la demande.
Sélectionnez Soumettre une requête pour ouvrir la boîte de dialogue de confirmation, puis sélectionnez Envoyer pour finaliser. Vous ne pouvez pas modifier les requêtes soumises.
Note
Le commentaire d’administrateur (compte rendu officiel de la décision dans l’onglet Résumé ) est distinct du fil Commentaires (discussion en cours sur l’onglet Commentaires).
Sauvegarder un brouillon et un CV
Vous pouvez enregistrer votre requête sous forme de brouillon à n’importe quelle étape de l’assistant et y revenir plus tard.
- Sélectionnez Enregistrer le brouillon. L’option est disponible après avoir rempli les exigences de l’étape 1.
- Pour reprendre, ouvrez le brouillon et sélectionnez Reprendre le brouillon, ou sélectionnez la ligne brouillon sur l’écran d’accueil. L’assistant se rouvre à l’étape où vous vous étiez arrêté, avec toutes les données restaurées.
Les brouillons n’imposent pas une validation complète. Vous pouvez enregistrer sans remplir les champs obligatoires.
Retirer une requête
Vous pouvez retirer une requête dont le statut est défini sur Brouillon ou Envoyé.
- Ouvrez la vue détail de la demande ou sélectionnez les trois points (⋮) de la requête que vous souhaitez retirer.
- Sélectionnez Retirer et confirmez. La requête change de statut qui est défini désormais sur Retiré (lecture seule).
Vérifier et envoyer à nouveau une requête
Pour vérifier une requête retirée :
- Ouvrez la requête retirée et sélectionnez Vérifier & Soumettre à nouveau.
- Confirmez qu’une nouvelle requête a été créée avec les données précédentes.
- L’assistant s’ouvre à l’étape 1 avec les données préremplies. Joignez à nouveau le document de support.
- Apportez les modifications souhaitées et envoyez.
La requête initiale retirée reste en l’état à des fins d’audit.
Cloner une requête
Vous pouvez cloner n’importe quelle requête pour créer un brouillon avec la même configuration.
- Sélectionnez les trois points (⋮) pour la requête que vous souhaitez cloner.
- Sélectionnez Cloner et confirmez. Une nouvelle requête au format brouillon est créée.
Les données suivantes sont copiées : arborescence de service, conteneur d’environnement, environnements, connecteurs (avec remplacements d’action), schémas personnalisés, réponses au questionnaire et justification. Le processus ne copie pas les co-propriétaires ni les documents de support.
Vue détaillée de la requête (créateur)
Sélectionnez n’importe quelle ligne de requête pour en voir les détails répartis dans deux onglets :
- Résumé : détails complets de la demande, commentaires des co-propriétaires et de l’administration.
- Commentaires : fil de discussion avec les administrateurs. Disponible après envoi.
Les actions disponibles dans la vue détaillée dépendent du statut de la requête :
| Statut | Actions disponibles |
|---|---|
| Brouillon | Reprendre le brouillon, Retirer |
| Soumis | Retirer |
| Retiré | Vérifier et soumettre à nouveau |
| Tous les autres statuts | Read-only |
Commentaires et discussions
Après l’envoi, utilisez l’onglet Commentaires pour échanger des messages avec les administrateurs.
- Les commentaires s’affichent dans une chronologie verticale (les plus anciens en premier). Les commentaires des administrateurs sont accompagnés d’un accent bleu.
- Joignez les fichiers (PDF, DOCX, XLSX, PNG ou JPG, maximum 25 Mo chacun) et prévisualisez-les dans l’application.
- Les commentaires sont immuables. Vous ne pouvez pas les modifier ou les supprimer, ce qui garantit une piste d’audit fiable.
Flux de travail de l’administrateur
Les sections suivantes décrivent l’expérience des utilisateurs avec le rôle CSK – Administrateur.
Écran d’accueil (vue administrateur)
L’écran d’accueil administrateur offre une vue à l’échelle du client de toutes les requêtes en matière de stratégie :
- Cartes de statistiques : six cartes : Tout, En attente, Terminé (avec taux d’approbation), Échec de la stratégie, Rejeté et Retiré. Sélectionnez une carte pour filtrer la grille.
- Paramètres : sélectionnez l’icône d’engrenage pour accéder au Hub des paramètres.
- Grille administrateur : permet d’afficher toutes les requêtes de client avec les mêmes colonnes que la grille des créateurs, plus Créé par et Administrateur affecté.
Hub des paramètres
Sélectionnez l’icône Paramètres
sur l’écran dְְ‘accueil administrateur pour configurer Power Shield avant les requêtes de traitement. Le hub offre quatre zones de configuration :
| Carte | Description |
|---|---|
| Connection Health | Gérer les références de connexion et les flux de cloud pour la synchronisation des données. |
| Configurations des connecteurs | Gérez le catalogue des connecteurs, les niveaux de risque et le statut bloqué. |
| Configurations des questions | Configurez le questionnaire de conformité. |
| Paramètres de notification | Configurez l’envoi des notifications par courrier électronique. |
Connection Health
Connection Health est le seul endroit où gérer les références de connexion Power Shield et l’activation du flux de cloud. Utilisez-le pour la configuration initiale et la surveillance continue. Les connexions peuvent se rompre et les flux peuvent être coupés à tout moment. Seuls les utilisateurs disposant du rôle de sécurité CSK – Administrateur ou Administrateur système peuvent accéder à Connection Health.
Ouvrez la page Connection Health comme suit :
- Hub des paramètres>Connection Health (première carte).
- Écran d’accueil d’administration >Vérifier l’intégrité sur la bannière des conditions préalables requises du flux de synchronisation (affiché lorsque la configuration est incomplète).
La page Connection Health comporte deux sections pouvant être réduites et un indicateur de statut.
Mapper les références de connexion
Mappez les connexions existantes aux quatre références de connexion Power Shield. Sélectionnez une connexion dans le menu déroulant pour chaque référence. Si aucune connexion n’existe, sélectionnez + Créer une connexion pour ouvrir le portail Power Platform Maker Portal, créez la connexion, puis revenez et sélectionnez Actualiser.
| Référence de connexion | Type de connecteur |
|---|---|
| PowerShield APIFlow | Contenu Web |
| PowerShield BAPAPI | Contenu Web |
| PowerShield Dataverse | CDS (Common Data Service) |
| PowerShield PowerApps pour les créateurs | Power Apps for Makers |
Une coche verte apparaît à côté de chaque référence après qu’une connexion a été correctement mappée.
Flux de cloud
Après avoir mappé toutes les références de connexion, activez les flux de cloud Power Shield en activant chaque flux :
| Flux | Objectif |
|---|---|
| PowerShield | Connecteurs de synchronisation | Remplit le connecteur et le catalogue d’actions du connecteur. |
| PowerShield | Requête DLP – Connecteur personnalisé de patch et actions | Applique les schémas d’URL et les remplacements d’action lors de l’approbation DLP. |
Vous ne pouvez activer les flux de cloud qu’après avoir mappé toutes les références de connexion. Si des connexions manquent, un avertissement apparaît dans cette section.
Statut de la synchronisation des données
Après l’exécution du flux Connecteurs de synchronisation, la section du statut de synchronisation des données confirme si le catalogue des connecteurs est rempli :
-
Connecteurs : Succès : la table
cat_connectorcontient les données. -
Actions de connecteur : Succès : la table
cat_connectoractioncontient les données. - En attente : les données ne sont pas encore synchronisées. Attendez que le flux se termine, ou lancez-le manuellement depuis Power Automate.
Sélectionnez Actualiser pour revérifier à tout moment l’état de la synchronisation des données.
Configurations des connecteurs
Parcourez et gérez tous les connecteurs synchronisés depuis votre environnement Power Platform. Par défaut, les connecteurs non-Microsoft sont bloqués (en savoir plus dans Concepts clés). Utilisez la page Configurations des connecteurs pour les débloquer sélectivement. Les changements de blocage et de déblocage s’appliquent immédiatement. Aucune synchronisation n’est requise.
La barre d’outils offre des options pour visualiser les détails et les actions, bloquer, débloquer, définir le niveau de risque, afficher les éléments bloqués et rechercher.
Sélectionnez un connecteur pour afficher les métadonnées (clé, catégorie, balise de version, date de synchronisation, description) et gérez les Actions de connecteur individuelles avec les contrôles Bloquer et Débloquer par action.
Configurations des questions
Gérez le questionnaire de conformité qui apparaît dans l’assistant du créateur (Étape 2). Le kit est mis en production sans les données de question. Sélectionnez Visite guidée pour une présentation guidée.
L’interface comporte deux onglets :
- Catégories : en-têtes de section qui regroupent les questions. Créez-les avec + Nouvelle catégorie (nom, ordre d’affichage, statut actif).
- Questions : requêtes individuelles. Configurez le type de réponse (Booléen, Texte, Choix, Choix multiple, Date), l’ordre d’affichage, lְ’indicateur requis, l’infobulle et la logique conditionnelle (question parent et valeur du déclencheur).
Pour les questions Choix et Choix multiple, définissez les options de réponse avec + Nouvelle Option.
Paramètres de notification
Configurez l’envoi des notifications par courrier électronique.
| Paramètre | Description | Obligatoire |
|---|---|---|
| Adresse e-mail de l’expéditeur | File d’attente ou boîte aux lettres utilisateur avec la synchronisation côté serveur activée. | Oui |
| Liste de distribution des administrateurs | Liste de distribution ou boîte aux lettres partagée pour les notifications administratives. | Non |
| URL de l’application PowerShield | URL complète de l’application pour les liens profonds dans les courriers électroniques. | Non |
| Notifications activées | Activez ou désactivez toutes les notifications par courrier électronique. | Non |
Important
Si vous ne configurez pas l’adresse email de l’expéditeur, toutes les Notifications par courrier électronique échouent silencieusement. Assurez-vous que la synchronisation côté serveur est activée pour la boîte aux lettres de l’expéditeur dans Exchange Online.
Vérifier une requête
La vue des détails administrateur comporte les onglets suivants :
- Résumé : détails complets de la requête (identiques à la vue Créateur).
- Exécution : détails de la stratégie des données et statut de l’exécution par environnement.
- Commentaires : fil de discussion avec le créateur.
- Activité : journal d’audit de remplissage.
- Notifications : historique des notifications par courrier électronique.
Attribuer à moi-même
Sélectionnez Attribuer à moi-même sur une requête Envoyé pour la transférer dans En cours de vérification. Cette action signale aux autres administrateurs que vous la révisez.
Approuver une demande
L’approbation utilise un assistant en deux étapes pour les requêtes dont le statut est défini sur Envoyé ou En cours de vérification.
L’étape 1 passe en revue l’impact de la stratégie des données :
Cliquez sur Approuver.
La boîte de dialogue montre une vérification préalable à l’évaluation :
- Aucun conflit : message de réussite vert avec le nombre d’environnements et de connecteurs.
- Stratégies existantes impactées : avertissement répertoriant les stratégies et les environnements concernés.
- Conflit sans environnement : l’approbation est bloquée jusqu’à ce que l’administrateur résolve le conflit dans le centre d’administration Power Platform.
- Connecteurs bloqués après envoi : avertissement indiquant que ces connecteurs sont exclus.
Sélectionnez Suivant pour continuer.
L’étape 2 confirme l’approbation :
- Vérifiez l’avertissement. L’approbation crée une stratégie des données immédiate et irréversible. C’est réversible uniquement via le centre d’administration Power Platform.
- Saisissez unCommentaire administrateur obligatoire.
- Sélectionnez Confirmer approuver.
Après approbation, Power Shield règle automatiquement le statut sur Implémentation, résout les conflits DLP, crée la stratégie étendue, et met à jour Implémenté (ou Échec de la stratégie en cas d’erreur). L’approbation nécessite le rôle Administrateur Power Platform. Si l’approbation échoue en raison d’une erreur d’autorisation, voir Résolution des problèmes.
Ce que l’approbation fait à vos stratégies de données
Power Shield maintient une stratégie de données pour chaque paire Arborescence de Service + Conteneur d’Environnement : une seule stratégie pour les environnements de votre équipe. Lorsque vous approuvez une requête, Power Shield actualise cette stratégie unique pour qu’elle corresponde aux derniers connecteurs et actions approuvés.
Par exemple, considérons une arborescence de service d’équipe marketing avec un conteneur d’environnement de production marketing. Lorsque la première requête (REQ-00001) est approuvée avec SharePoint et Outlook comme connecteurs autorisés, Power Shield crée la stratégie avec les deux. Ultérieurement, si une seconde requête (REQ-00002) est approuvée pour la même arborescence de service et le même conteneur d’environnement avec SharePoint et Teams que les connecteurs autorisés, Power Shield actualise la même stratégie : SharePoint reste, Teams est ajouté, et Outlook est supprimé parce que REQ-00002 ne l’a pas inclus.
Si toute autre stratégie des données dans votre client (gérée par Power Shield ou créée ailleurs) inclut déjà l’un des environnements dans la nouvelle requête, Power Shield retire ces environnements de cette autre stratégie dans le cadre de l’approbation, afin que la couverture d’un environnement ne chevauche pas deux stratégies. La vérification avant évaluation dans la boîte de dialogue Approuver (Étape 1) vous montre cet impact avant que vous ne confirmiez.
Refuser une demande
- Sélectionnez Rejeter sur une requête Envoyé ou En cours de vérification.
- Veuillez saisir un commentaire obligatoire expliquant le rejet.
- Sélectionnez Confirmer le rejet. Le créateur est informé.
Onglet Exécution
Après approbation, cet onglet affiche le nom de la stratégie des données, l’identifiant de la stratégie (avec des boutons de copie) et le statut de l’exécution par environnement.
Cycle de vie du statut de la requête
Une requête passe par les statuts suivants :
| Statut | Étiquette d’affichage | Description | Défini par |
|---|---|---|---|
| Brouillon | Brouillon | Enregistré, mais pas envoyé. | Créateur |
| Soumis | Soumis | En attente d’une vérification administrative. | Créateur |
| UnderReview | En cours de vérification | L’administrateur est responsable. | Admin |
| Approuvée | Approuvée | Création de la stratégie des données lancée. | Admin |
| Implémentation | En cours | Stratégie des données en cours de création. | Système |
| Implémenté | Terminée | Stratégie des données créée avec succès. | Système |
| ImplementedWithErrors | Échec de la stratégie | La création de la stratégie des données a rencontré des erreurs. Affichez les détails dans l’onglet Activité. | Système |
| Rejeté | Rejeté | L’administrateur a rejeté avec un commentaire. | Admin |
| AutoRejected | Rejeté automatiquement | Rejeté par un flux externe. | Système |
| Retiré | Retiré | Le créateur a retiré la requête. | Créateur |
Contrainte en cours
Une seule requête active par arborescence de service à la fois. Une nouvelle requête est bloquée si une requête existante est définie sur le statut Brouillon, Envoyé, UnderReview, Approuvé, Implémentation en cours ou AutoRejected. Les statuts de terminal (Retiré, Rejeté, Implémenté, ImplementedWithErrors) ne bloquent pas les nouvelles requêtes.
Référence : tables Dataverse principales
Toutes les tables utilisent le préfixe éditeur cat_.
Tables principales
| Tableau | Objectif |
|---|---|
cat_servicetree |
Regroupements organisationnels pour les requêtes de portée. |
cat_connector |
Catalogue de connecteurs (flux de synchronisation maintenu). |
cat_connectoraction |
Actions individuelles par connecteur (flux de synchronisation maintenu). |
cat_questioncategory |
En-têtes de section questionnaire. |
cat_question |
Questions sur la conformité. |
cat_questionoption |
Options de réponse pour les questions Choix et Choix multiple. |
Tables des transactions
| Tableau | Objectif |
|---|---|
cat_policyrequest |
Demande d’en-tête avec statut, justification et commentaire administrateur. |
cat_policyrequestenvironment |
Environnements par requête avec suivi des exécutions. |
cat_policyrequestconnector |
Connecteurs par requête avec remplacements d’action. |
cat_policyrequestanswer |
Réponses au questionnaire (instantané immuable de texte de la question). |
cat_policyrequestparticipant |
Co-propriétaires associés à une requête. |
cat_powershieldcustomconnectorpattern |
Motifs personnalisés d’URL de connecteur par requête. |
cat_powershieldpolicyrequestcomment |
Commentaires dans le fil de discussion. |
cat_powershieldpolicyrequestlog |
Journal d’audit de lֹ’exécution Ajouter uniquement. |
Tables de support
| Tableau | Objectif |
|---|---|
cat_powershieldenvironmentgroups |
Conteneurs d’environnement étendus à une arborescence de service. |
cat_powershieldenvironmentgroupmembers |
Environnements à l’intérieur d’un conteneur. |
cat_powershieldservicetreemembers |
Appartenance à l’arborescence de service. |
cat_powershieldsettings |
Configuration des notifications clé-valeur. |
Paramètres de résolution des problèmes
Les sections suivantes décrivent les problèmes courants et expliquent comment les résoudre.
« Aucun environnement disponible » dans l’assistant
- Assurez-vous d’avoir accès à au moins un environnement Power Platform non dédié aux développeurs.
- Vérifiez que la connexion Power Shield APIFlow est active. Vérifiez Paramètres>Connection Health.
- Assurez-vous que l’utilisateur de connexion dispose des autorisations requises.
Erreur « conflit en cours » lors de la création d’une requête
- Une autre demande active (Brouillon, Envoyé, En cours de vérification, Approuvé ou Implémentation en cours) existe pour la même arborescence de service.
- Attendez que la requête atteigne un statut terminal (Implémenté, Rejeté, Retiré), ou retirez-la pour commencer.
Requête bloquée sur le statut « Implémentation en cours »
- Vérifiez l’onglet Activité (administrateur uniquement) pour les détails des erreurs.
- Vérifiez que la connexion Power Shield BAPAPI est active. Vérifiez Paramètres>Connection Health.
- Assurez-vous que l’administrateur qui approuve a le rôle Administrateur Power Platform assigné dans le Centre d’administration Microsoft 365. Les opérations d’écriture de la stratégie des données (créer, mettre à jour, supprimer) nécessitent ce rôle Microsoft Entra ID.
- En cas d’échec de l’exécution, le statut pourrait passer sur Échec de la stratégie. Vérifiez les détails des erreurs et réessayez.
Échec à la création de la stratégie des données : erreur d’autorisation
- L’administrateur qui approuve n’a pas le rôle Administrateur Power Platform.
- Ce rôle Microsoft Entra ID est requis pour les opérations d’écriture de la stratégie des données (créer, mettre à jour, supprimer). Les opérations de lecture (répertoriant les politiques existantes lors du contrôle avant évaluation de l’approbation) réussissent sans cela.
- Demandez à votre administrateur informatique d’attribuer le rôle Administrateur Power Platform dans le Centre d’administration Microsoft 365.
- Après l’attribution du rôle, ouvrez la requête ayant échoué et sélectionnez Réessayer la création DLP pour relancer l’exécution.
Je ne peux pas voir le hub des paramètres ni les pages de configuration administrateur
- Nécessite le rôle de sécurité CSK – Administrateur. Contactez votre administrateur Dataverse.
Les icônes de connecteur ne se chargent pas
- Les icônes se chargent depuis des URL externes. La stratégie de sécurité du contenu Power Apps pourrait bloquer certaines sources. Une icône de secours est affichée. La fonctionnalité n’est pas impactée.
Aucun connecteur disponible dans l’assistant Étape 3
- Les connecteurs non-Microsoft sont bloqués par défaut. Demandez à votre administrateur de débloquer les connecteurs via le Hub des paramètres>Configurations des connecteurs.
- Assurez-vous que le flux PowerShield | Connecteurs de synchronisation a été lancé au moins une fois. Vérifiez Paramètres>Connection Health pour le statut de synchronisation des données.