Konfiguracja adresu IP w Power Automate

W tym artykule opisano wymaganą konfigurację dla:

  • Power Automate do łączenia się z usługami w sieci za pomocą konfiguracji zapory dla ruchu przychodzącego oraz
  • Konfiguracja zapory sieciowej dla ruchu wychodzącego umożliwia twórcom i użytkownikom dostęp do usługi Power Automate w celu tworzenia rozwiązań i korzystania z nich.

Ogólne zalecenie dotyczące konfiguracji adresu IP

Najprostszym mechanizmem konfiguracji zapory sieciowej w celu umożliwienia przepływom w chmurze Power Automate wywoływania usług zewnętrznych za pośrednictwem łączników jest użycie etykiet usług Azure. Podstawowym tagiem usługi dla łączników Logic Apps jest AzureConnectors, jak opisano w temacie Wychodzące adresy IP usługi Power Platform.

Monitorowanie zakresów adresów IP

W zależności od używanej zapory nie trzeba monitorować i ręcznie aktualizować zakresów adresów IP. W poniższej tabeli opisano zalecaną metodę śledzenia dla każdego typu zapory.

Zapora Metoda śledzenia
Azure Użyj tagów usług Azure. Dzięki zastosowaniu etykiet usług w regułach grup zabezpieczeń sieci nie trzeba stale monitorować i ręcznie aktualizować zakresów adresów IP dla każdej usługi.
Lokalne Użyj tagów usługi w zaporze lokalnej, aby nie trzeba było monitorować zakresów adresów IP i ręcznie ich aktualizować. Interfejs API odnajdywania tagów usług zapewnia dostęp do najnowszych zakresów adresów IP skojarzonych z każdym tagiem usługi, co pozwala być na bieżąco ze zmianami.

Szczegóły konfiguracji

Aby uzyskać szczegółowe informacje na temat konfiguracji, użyj linków w poniższej tabeli.

Szczegółowe informacje w tej kategorii Wybierz jedną z poniższych opcji
Zezwalanie przepływom na wywoływanie usług
  • Zezwalanie na wywołania łącznika do usług
  • Dodawanie wywołań „HTTP” i „HTTP + Swagger” do listy dozwolonych do usług
  • Zezwalaj użytkownikom w sieci na korzystanie z Power Automate
  • Korzystanie z portalu internetowego Power Automate
  • Zezwalaj użytkownikom w sieci na korzystanie z aplikacji mobilnej Power Automate
  • Zezwól użytkownikom w sieci na używanie wyzwalacza „Po otrzymaniu żądania HTTP”
  • Zezwalaj maszynom i użytkownikom w Twojej sieci na dostęp do usług Power Automate Desktop
  • Globalne punkty końcowe dla przepływów pulpitu w czasie wykonywania
  • Globalne punkty końcowe dla instalatora MSI Power Automate dla komputerów stacjonarnych
  • Publiczne punkty końcowe dla uruchamiania przepływów pulpitu
  • Punkty końcowe rządu USA dla środowiska uruchomieniowego przepływów pulpitu
  • Punkty końcowe 21Vianet (Chiny) dla środowiska uruchomieniowego przepływów pulpitu
  • Inne artykuły dotyczące adresów IP
  • Zatwierdzenie dostarczenia wiadomości e-mail
  • Azure SQL Database
  • Zezwalanie przepływom na wywoływanie usług

    W poniższych dwóch sekcjach wymieniono konfigurację sieci wymaganą do połączenia Power Automate z usługami w sieci. Ta konfiguracja jest potrzebna tylko wtedy, gdy ograniczasz adresy IP przychodzące lub wychodzące w sieci (na przykład przez zaporę).

    Zezwalaj na wywołania konektora do usług

    Przepływy Power Automate składają się z akcji. Akcje mogą korzystać zarówno z akcji łącznika jak i akcji natywnych, takich jak "HTTP" i "HTTP + Swagger". Aby umożliwić akcjom łącznika wywoływanie usług hostowanych w Twojej sieci, należy zezwolić na ruch przychodzący do Twojej sieci z tagu usługi AzureConnectors.

    Dodaj wywołania "HTTP" i "HTTP + Swagger" do listy dozwolonych do usług

    W przypadku przepływów składających się z akcji obejmujących akcje „HTTP” i „HTTP + Swagger” zezwalaj na ruch z wszystkich następujących etykiet usług:

    Tag usługi Wymagane?
    LogicApps tak
    PowerPlatformPlex tak
    PowerPlatformInfra tak

    Zrzut ekranu akcji HTTP.

    Zezwalaj użytkownikom w sieci na korzystanie z Power Automate

    Ta sekcja zawiera informacje na temat zapewniania twórcom i użytkownikom dostępu do środowisk kompilacji i użytkowania w Power Automate.

    Korzystanie z portalu internetowego Power Automate

    Portal internetowy Power Automate jest również znany jako Maker Portal.

    W poniższej tabeli są wymienione usługi, z którymi łączy się usługa Power Automate. Upewnij się, że żadna z tych usług nie została zablokowana w Twojej sieci.

    Domeny Protokoły Użycie
    login.microsoft.com
    login.windows.net
    login.microsoftonline.com
    login.live.com
    secure.aadcdn.microsoftonline-p.com
    https Dostęp do punktów końcowych uwierzytelniania i autoryzacji.
    graph.microsoft.com https Dostęp do interfejsu API usługi Microsoft Graph — w celu uzyskiwania informacji o użytkowniku, takich jak zdjęcie w profilu.
    *.azure-apim.net https Dostęp do środowiska uruchomieniowego dla łączników.
    *.azure-apihub.net https Dostęp do środowiska uruchomieniowego dla łączników.
    *.blob.core.windows.net https Lokalizacja eksportowanych przepływów.
    *.flow.microsoft.com
    *.logic.azure.com
    https Dostęp do witryny programu Power Automate.
    *.powerautomate.com https Dostęp do witryny programu Power Automate.
    *.powerapps.com https Dostęp do witryny programu Power Apps.
    *.azureedge.net https Dostęp do Power Automate CDN (Content Delivery Network).
    *.azurefd.net https Dostęp do Power Automate CDN (Content Delivery Network).
    *.microsoftcloud.com https Dostęp do wskaźnika NPS (Net Promoter Score).
    *.ces.microsoftcloud.com
    config.centro.core.microsoft
    admin.microsoft.com
    petrol.office.microsoft.com
    oness.microsoft.com
    https Dostęp do NPS (Net Promoter Score) i ankiet.
    config.edge.skype.com https Pobierz flagi funkcji dla Power Automate.
    res.cdn.office.net https Udostępnianie obrazów stockowych do użycia w aplikacji.
    webshell.suite.office.com https Przejdź do usługi Office, aby uzyskać dostęp do nagłówka i funkcji wyszukiwania. Dowiedz się więcej w artykule Adresy URL i zakresy Office 365.
    *.dynamics.com https Dostęp do tabel Dataverse.
    go.microsoft.com https Dostęp do Power Automate w celu sprawdzenia aktualizacji.
    download.microsoft.com https Dostęp do Power Automate w celu sprawdzenia aktualizacji.
    login.partner.microsoftonline.cn https Dostęp do funkcji odnajdywania w chmurze w Power Automate dla komputerów stacjonarnych.
    s2s.config.skype.com
    use.config.skype.com
    config.edge.skype.com
    https Dostęp do funkcji w wersji zapoznawczej zarządzanych za pośrednictwem punktów końcowych przetwarzania i konfiguracji.
    s2s.config.ecs.infra.gov.teams.microsoft.us https Dostęp do funkcji w wersji zapoznawczej zarządzanych przez punkty końcowe lotów i konfiguracji dla chmury rządowej USA.
    *.api.powerplatform.com
    *.api.powerplatformusercontent.com
    *.api.bap.microsoft.com
    *.logic.azure.com
    https Dostęp do kilku interfejsów API platformy Power Platform.
    api.bap.microsoft.com https Dostęp do interfejsów API platformy Power Platform.
    *.api.gov.powerplatform.microsoft.us
    *.gov.api.bap.microsoft.us
    *.logic.azure.us
    https Dostęp do kilku interfejsów API platformy Power Platform (tylko dla administracji USA — GCC).
    *.api.high.powerplatform.microsoft.us
    *.high.api.bap.microsoft.us
    *.logic.azure.us
    https Dostęp do kilku interfejsów API platformy Power Platform (tylko U.S. Government - GCC High).
    *.api.appsplatform.us
    *.api.bap.appsplatform.us
    *.logic.azure.us
    https Dostęp do kilku interfejsów API platformy Power Platform (tylko dla U.S. Government — DoD).
    *.api.powerplatform.partner.microsoftonline.cn
    *.api.bap.partner.microsoftonline.cn
    *.logic.azure.cn
    https Dostęp do kilku interfejsów API platformy Power Platform (21Vianet — wyłącznie w Chinach).
    *.safelink.emails.azure.net https Linki w wiadomościach e-mail z Power Automate.

    Zezwalaj użytkownikom w sieci na korzystanie z aplikacji mobilnej Power Automate

    W poniższej tabeli wymieniono dodatkowe punkty końcowe, które są potrzebne podczas korzystania z aplikacji mobilnej Power Automate.

    Domeny Protokoły Użycie
    *.events.data.microsoft.com https Wysyłaj dane telemetryczne dla wszystkich regionów produkcyjnych i obsługiwanych suwerennych chmur USA z aplikacji mobilnej.
    collector.azure.cn https Wysyłaj dane telemetryczne dla regionu Mooncake z aplikacji mobilnej.
    officeapps.live.com https Dostęp do punktów końcowych uwierzytelniania i autoryzacji dla aplikacji mobilnej.

    Zezwól użytkownikom w sieci na używanie wyzwalacza „Po otrzymaniu żądania HTTP”

    Zalecamy dodanie do listy dozwolonych domen listy domen wymienionych w sekcji Korzystanie z portalu internetowego Power Automate, aby twórcy i administratorzy mogli korzystać z usług Power Automate. Klienci, którzy chcą ściśle ograniczyć ruch sieciowy w celu obsługi wyzwalacza When an HTTP request is received, powinni dodać następujące domeny do listy dozwolonych w konfiguracji ruchu wychodzącego zapory sieciowej.

    Domeny Protokoły Użycie
    *.api.powerplatform.com
    *.logic.azure.com
    https Dostęp do kilku interfejsów API platformy Power Platform.
    *.api.gov.powerplatform.microsoft.us
    *.logic.azure.us
    https Dostęp do kilku interfejsów API platformy Power Platform (tylko dla administracji USA — GCC).
    *.api.high.powerplatform.microsoft.us
    *.logic.azure.us
    https Dostęp do kilku interfejsów API platformy Power Platform (tylko U.S. Government - GCC High).
    *.api.appsplatform.us
    *.logic.azure.us
    https Dostęp do kilku interfejsów API platformy Power Platform (tylko dla U.S. Government — DoD).
    *.api.powerplatform.partner.microsoftonline.cn
    *.logic.azure.cn
    https Dostęp do kilku interfejsów API platformy Power Platform (21Vianet — wyłącznie w Chinach).

    Zezwalanie maszynom i użytkownikom w sieci na dostęp do usług pulpitu Power Automate

    W poniższej tabeli wymieniono wymagania dotyczące danych w punktach końcowych na potrzeby nawiązywania połączeń z komputerów użytkowników dla przebiegów przepływu pulpitu. Upewnij się, że autoryzujesz globalne punkty końcowe i punkty końcowe odpowiadające Twojej chmurze.

    Globalne punkty końcowe dla przepływów pulpitu w czasie wykonywania

    Domeny Protokoły Użycie
    server.events.data.microsoft.com https Obsługuje dane telemetryczne użytkowników spoza EMEA, instytucji rządowych USA i chińskich chmur. Działa jako zapasowy punkt końcowy telemetrii.
    msedgedriver.azureedge.net
    chromedriver.storage.googleapis.com
    https Dostęp do programów do pobierania sterowników WebDriver przepływów pulpitu. WebDriver służy do automatyzacji Twojej przeglądarki (Microsoft Edge i Google Chrome).

    Globalne punkty końcowe dla instalatora MSI aplikacji klasycznej Power Automate

    Domeny Protokoły Użycie
    aka.ms https Służy do określania najnowszej wersji instalatora .NET 8.
    builds.dotnet.microsoft.com https Pobiera środowisko uruchomieniowe platformy .NET 8, jeśli nie jest jeszcze zainstalowane na maszynie.

    Publiczne punkty końcowe dla uruchamiania przepływów pulpitu

    Domeny Protokoły Użycie
    ocsp.digicert.com
    ocsp.msocsp.com
    mscrl.microsoft.com
    crl3.digicert.com
    crl4.digicert.com
    http Dostęp do serwera CRL dla chmury publicznej.
    Wymagane podczas łączenia się przez lokalną bramę danych.
    *.servicebus.windows.net https Nasłuchuje Service Bus Relay za pośrednictwem protokołu TCP.
    Niezbędne do połączenia urządzeń.
    *.gateway.prod.island.powerapps.com https Niezbędne do połączenia urządzeń.
    emea.events.data.microsoft.com https Obsługuje dane telemetryczne dla użytkowników EMEA.
    *.api.powerplatform.com https Dostęp do kilku interfejsów API usługi Power Platform (wymagany do korzystania z łączników w chmurze w przepływach pulpitu).
    *.dynamics.com https Dostęp do tabel Dataverse (obowiązkowy w przypadku akcji niestandardowych w przepływach pulpitu) (dotyczy także GCC).

    Uwaga

    Jeśli nie chcesz zezwolić na publiczny punkt końcowy *.servicebus.windows.net, możesz zezwolić na pojedyncze listy przestrzeni nazw. Dowiedz się więcej o punktach końcowych przestrzeni nazw w temacie Lista dozwolonych punktów końcowych przestrzeni nazw wymaganych dla środowiska uruchomieniowego przepływów pulpitu.

    Publiczne punkty końcowe dla hostowanych maszyn i hostowanych grup maszyn

    Domeny Protokoły Użycie
    go.microsoft.com https Wymagane do pobrania instalatora aplikacji klasycznej Power Automate w trakcie aprowizacji.
    enterpriseregistration.windows.net https Wymagane do dołączania maszyn do Microsoft Entra.
    device.login.microsoftonline.com https Wymagane do dołączania maszyn do Microsoft Entra.
    login.microsoftonline.com https Wymagane do dołączania maszyn do Microsoft Entra.

    Uwaga

    Oprócz tych punktów końcowych należy również skonfigurować wszystkie punkty końcowe wymienione w sekcjach środowiska uruchomieniowego przepływów pulpitu i instalatora MSI dla komputerów.

    Punkty końcowe rządu USA dla przepływów pulpitu runtime

    Domeny Protokoły Użycie
    ocsp.digicert.com
    crl3.digicert.com
    crl4.digicert.com
    http Dostęp do serwera CRL dla amerykańskiej chmury rządowej.
    Wymagane podczas łączenia się przez lokalną bramę danych.
    *.servicebus.usgovcloudapi.net https Nasłuchuje na Service Bus Relay dla chmury dla instytucji rządowych USA.
    Niezbędne do połączenia urządzeń.
    *.gateway.gov.island.powerapps.us https Potrzebne do połączeń maszynowych w chmurze dla instytucji rządowych USA (GCC i GCCH).
    *.gateway.gov.island.appsplatform.us https Wymagane do łączności maszynowej w chmurze rządu USA (DOD).
    tb.events.data.microsoft.com https Obsługuje telemetrię dla użytkowników z instytucji rządowych USA.
    *.api.gov.powerplatform.microsoft.us https Dostęp do kilku interfejsów API Power Platform (wymagane dla akcji łącznika w chmurze w przepływach pulpitu ) (tylko US Government - GCC).
    *.api.high.powerplatform.microsoft.us https Dostęp do kilku interfejsów API Power Platform (wymagane dla akcji łącznika w chmurze w przepływach pulpitu ) (tylko US Government - GCC High).
    *.api.appsplatform.us https Dostęp do kilku interfejsów API Power Platform (wymagane dla akcji łącznika w chmurze w przepływach pulpitu ) (tylko US Government - DoD).
    *.microsoftdynamics.us https Dostęp do tabel Dataverse (wymagane w przypadku akcji niestandardowych w przepływach pulpitu) (tylko US Government - GCC High).
    *.crm.appsplatform.us https Dostęp do tabel Dataverse (wymagane w przypadku akcji niestandardowych w przepływach pulpitu) (tylko US Government - DoD).
    *.dynamics.com https Dostęp do tabel Dataverse (obowiązkowy w przypadku akcji niestandardowych w przepływach pulpitu) (dotyczy także chmur publicznych).

    Punkty końcowe 21Vianet (Chiny) dla przepływów pulpitu w trybie runtime

    Domeny Protokoły Użycie
    crl.digicert.cn
    ocsp.digicert.cn
    http Dostęp do serwerów CRL dla chmury obsługiwanej przez firmę 21Vianet.
    Wymagane podczas łączenia się przez lokalną bramę danych.
    apac.events.data.microsoft.com https Obsługuje dane telemetryczne dla użytkowników w Chinach.
    *.gateway.mooncake.island.powerapps.cn https Wymagane dla łączności maszynowej (21Vianet — tylko Chiny).
    *.api.powerplatform.partner.microsoftonline.cn https Dostęp do kilku interfejsów API Power Platform (wymagane dla akcji łącznika w chmurze w przepływach pulpitu ) (tylko 21Vianet - Chiny).
    *.dynamics.cn https Dostęp do tabel Dataverse (funkcja modułów DesktopFlow) (tylko 21Vianet - Chiny).
    *.api.powerautomate.cn https Dostęp do Power Automate (21Vianet - tylko Chiny).

    Inne artykuły dotyczące adresów IP

    Zatwierdzenie dostarczenia wiadomości e-mail

    Dowiedz się więcej o routingu wiadomości e-mail z zatwierdzeniami w Informacjach o dostarczaniu wiadomości e-mail z zatwierdzeniami w Power Automate.

    baza danych Azure SQL Database

    Jeśli chcesz autoryzować adresy IP dla bazy danych Azure SQL, użyj adresów IP ruchu wychodzącego usługi Power Platform.