Power Platform 同時處理個人資料與客戶資料。 此程序包含以下資料:
- 客製化連接器
- Dataverse
- Microsoft Dynamics 365 Remote Assist
- Power Apps
- Power Automate
- Power Pages
欲了解更多關於個人資料與客戶資料的資訊,請參閱 Microsoft 信任中心。
資料駐留
Microsoft Entra 租用戶會儲存與組織及其安全性相關的資訊。 當 Microsoft Entra 租戶註冊 Power Platform 服務時,租戶所選的巨集區域會對應到最合適的 Azure 巨集區域地理位置,也就是已有 Power Platform 部署的區域。 Power Platform 會將客戶資料儲存在租戶指定的 Azure 巨集區域地理或 主地理區域,除非組織在多個區域部署服務。 巨集區域地理代表與特定地理區域資料駐留法規相符的資料駐留邊界。 欲了解特定巨集區域地理區域的可用區域,請參閱Power Platform及Dynamics 365的巨集區域地理。
作為管理員,你可以選擇宏觀地理區域,例如北美、歐洲或亞太地區,而非特定資料中心區域。 平台會根據容量、可用性及效能考量,自動在所選巨集區域地理範圍內分配最佳資料中心區域。 此方法有助於確保所有客戶享有更具擴展性、韌性與效能的體驗,同時持續尊重資料駐留承諾。 智慧區域選擇確保環境置於容量與健康度最佳的區域,提升運作時間與反應速度。
某些組織在全球都有據點。 例如,一家企業的總部可能設在美國,但在澳洲經營業務。 可能需要將某些Power Platform資料儲存在澳洲,以符合當地法規。 當 Power Platform 服務部署在多個 Azure 地理位置時,即稱為多地理位置部署。 在這種情況下,只有與環境相關的元資料會儲存在 home macro geo 中。 該環境的所有元資料與產品資料都儲存在遠端 macro geo 中。
Power Platform 服務在某些 Azure 地區提供。 欲了解更多關於 Power Platform 服務可用地點、資料儲存與複製以提升韌性,以及資料如何被使用,請造訪 Microsoft Trust Center。 有關靜態保存時的客戶資料位置的承諾包含在 Microsoft 線上服務條款的資料處理條款中。 Microsoft 也為主權實體提供資料中心。
資料處理
本節概述 Power Platform 如何儲存、處理及轉移客戶資料。
靜態資料
除非是文件中所述,否則客戶資料仍會保留在原始來源 (例如 Dataverse 或 SharePoint) 中。 Power Platform 應用程式作為環境的一部分儲存在 Azure 儲存體中。 行動應用程式資料加密並儲存在 SQL Express 中。 在大多數案例中,應用程式會使用 Azure 儲存體來保存 Power Platform 服務資料,並使用 Azure SQL 資料庫來保存服務中繼資料。 應用程式使用者輸入的資料會儲存在服務的相應資料來源中,例如 Dataverse。
Power Platform 預設使用 Microsoft 管理的金鑰加密所有持久性資料。 儲存在 Azure SQL 資料庫中的客戶資料使用 Azure SQL 的透明資料加密 (TDE) 技術完整加密。 儲存在 Azure Blob 儲存體中的客戶資料會使用 Azure 儲存體加密進行加密。
處理中的資料
當資料做為互動式案例的一部分而被使用時,或當背景程序 (例如,重新整理) 觸及該資料時,資料會處於處理狀態。 Power Platform 會將處理中的資料載入至一個或多個服務工作負載的記憶體空間。 為了支援工作負載的功能,儲存在記憶體中的資料並不會加密。
傳輸中的資料
Power Platform 會使用 TLS 1.2 或更高版本加密所有進入的 HTTP 流量。 平台會拒絕嘗試使用 TLS 1.1 或更低版本的請求。
進階安全性功能
Power Platform 的一些進階安全功能需要特定的授權。
服務標籤
服務標籤是來自特定 Azure 服務的一組 IP 位址首碼。 您可以使用服務標籤來定義網路安全性群組或 Azure 防火牆的網路存取控制。
服務標籤有助於減少頻繁更新網路安全規則的複雜性。 當你建立安全規則,例如允許或拒絕對應服務流量時,請使用服務標籤取代特定的 IP 位址。
Microsoft 管理服務標籤中的位址首碼,並在位址變更時自動更新該首碼。 如需更多資訊,請參閱 Azure IP 範圍和服務標籤 - 公用雲端。
資料政策
Power Platform 包含廣泛的 資料原則功能 ,可協助管理資料安全性。
儲存體共用存取簽章 (SAS) IP 限制
附註
在啟動這些 SAS 功能之前,客戶必須先允許存取 https://*.api.powerplatformusercontent.com 網域,否則大多數 SAS 功能將無法運作。
此功能集是限制儲存體共用存取簽章 (SAS) 權杖的租用戶特定功能,並且是透過 Power Platform 系統管理中心的功能表來控制。 此設定根據 IP (IPv4 和 IPv6) 限制誰可以使用企業 SAS 權杖。
你可以在管理中心中某個環境的 隱私權 + 安全性 設定裡找到這些設定。 開啟 啟用基於 IP 位址的儲存共享存取簽章(SAS)規則 選項。
管理員可以為此設定選擇以下四個選項之一:
| 選項 | 設定 | 描述 |
|---|---|---|
| 1 | 僅限 IP 繫結 | 此設定限制 SAS 金鑰只能從請求者的 IP 使用。 |
| 2 | 僅限使用 IP 防火牆 | 這限制 SAS 金鑰只能在管理員指定的範圍內使用。 |
| 3 | IP 繫結與防火牆 | 這限制了將 SAS 金鑰的使用限制在管理員指定的範圍內,並且僅限於要求者的 IP。 |
| 4 | IP 繫結或防火牆 | 允許在指定範圍內使用 SAS 金鑰。 如果請求來自範圍之外,則套用 IP 繫結。 |
附註
選擇允許 IP 防火牆 (上表中列出的選項 2、3 和 4) 的管理員必須輸入其網路的 IPv4 和 IPv6 兩者的範圍,以確保對其使用者的完整覆蓋。
警告
選項 1 和 3 使用 IP 繫結,如果客戶在其網路內使用 IP 集區、反向 Proxy 或啟用網路位址轉換 (NAT) 的閘道,則該選項無法正常運作。 這會導致使用者的 IP 位址變更過於頻繁,以致要求者無法可靠地在 SAS 的讀取/寫入操作之間維持相同的 IP 位址。
選項 2 和 4 按預期工作。
啟用時強制 IP 繫結的產品:
- Dataverse
- Power Automate
- 自訂連接器
- Power Apps
對使用者體驗的影響
當使用者不符合環境的 IP 位址限制時,開啟應用程式:使用者會收到錯誤訊息,表示為一般 IP 問題。
當符合 IP 位址限制的使用者開啟應用程式時:會發生以下事件:
- 使用者可能會看到一則很快就會消失的橫幅通知,通知使用者 IP 設定已套用,並請聯絡管理員以了解詳細資訊,或重新整理任何失去連線的頁面。
- 更重要的是,由於此安全設定使用的 IP 驗證,某些功能的執行速度可能比關閉此設定時慢。
以程式方式更新設定
管理員可以使用自動化來設定和更新 IP 繫結與防火牆設定、允許清單中的 IP 範圍以及記錄切換。 如需進一步了解,請參閱教學課程:建立、更新和列出環境管理設定。
記錄 SAS 呼叫
此設定允許 Power Platform 內的所有 SAS 呼叫記錄到 Purview。 此記錄會顯示所有建立和使用事件的相關中繼資料,並且可以獨立於上述 SAS IP 限制啟用。 Power Platform 服務目前正於 2024 年導入 SAS 呼叫。
| 欄位名稱 | 欄位描述 |
|---|---|
response.status_message |
顯示事件是否成功:SASSuccess 或 SASAuthorizationError。 |
response.status_code |
顯示該事件是否成功:200、401或500。 |
ip_binding_mode |
IP 繫結模式由租用戶管理員設定 (如果已開啟)。 僅適用於 SAS 建立事件。 |
admin_provided_ip_ranges |
由租用戶管理員設定的 IP 範圍 (如果有)。 僅適用於 SAS 建立事件。 |
computed_ip_filters |
根據 IP 繫結模式與租用戶管理員設定的範圍,繫結至 SAS URI 的最終 IP 篩選器集。適用於 SAS 建立和使用事件。 |
analytics.resource.sas.uri |
正在嘗試存取或建立的資料。 |
enduser.ip_address |
呼叫者的公用 IP。 |
analytics.resource.sas.operation_id |
來自建立事件的唯一識別碼。 依照此搜尋會顯示與來自建立事件的 SAS 呼叫相關的所有使用和建立事件。 映射到 x-ms-sas-operation-id 回應標頭。 |
request.service_request_id |
來自要求或回覆的唯一識別碼,可用於查找單個記錄。 映射到 x-ms-service-request-id 回應標頭。 |
version |
此記錄綱要的版本。 |
type |
一般回覆。 |
analytics.activity.name |
此事件的活動類型為:建立或使用。 |
analytics.activity.id |
Purview 中記錄的唯一識別碼。 |
analytics.resource.organization.id |
組織識別碼 |
analytics.resource.environment.id |
環境識別碼 |
analytics.resource.tenant.id |
租戶識別碼 |
enduser.id |
來自建立事件之建立者的 Microsoft Entra ID 的 GUID。 |
enduser.principal_name |
建立者的 UPN/電子郵件地址。 對於使用事件,這是通用的回應:「system@powerplatform」。 |
enduser.role |
一般回覆:一般用於建立事件,系統用於使用事件。 |
開啟 Purview 稽核記錄
為了使記錄顯示在您的 Purview 執行個體中,您必須先為您想要查看記錄的每個環境啟用此功能。 租使用者管理員可以在 Power Platform 系統管理中心更新此設定。
- 請使用租戶管理員憑證登入 Power Platform 管理中心 。
- 在導覽窗格中,選擇管理。
- 在管理窗格中,選擇環境。
- 選擇您要為其啟用系統管理員記錄的環境。
- 選取命令列中的設定。
- 選擇產品>隱私權 + 安全性。
- 在儲存共用存取簽章 (SAS) 安全性設定 (預覽版) 下,開啟在 Purview 中啟用 SAS 記錄功能。
搜尋稽核記錄
租戶系統管理員可以使用 Purview 查看 SAS 操作發出的稽核記錄,並且可以自行診斷 IP 驗證問題可能導致傳回的錯誤。 Purview 日誌是最可靠的解決方案。
使用以下步驟診斷問題或更了解租用戶內的 SAS 使用模式。
確保環境的稽核記錄已開啟。 請參閱開啟 Purview 稽核記錄功能。
前往 Microsoft Purview 合規入口網站,並使用租用戶管理員憑證登入。
在左側導覽窗格中,選擇稽核。 如果您無法使用此選項,則表示登入使用者沒有查詢稽核記錄的管理員權限。
選取 UTC 的日期和時間範圍來搜尋記錄。 例如,當傳回帶有 unauthorized_caller 錯誤代碼的 403 Forbidden 錯誤時。
從
Activities - friendly names下拉選單中搜尋 Power Platform 儲存操作,選擇已建立的 SAS URI 與 已使用的 SAS URI。在關鍵字搜尋中指定關鍵字。 請參閱 Purview 文件中的開始使用搜尋,以了解有關該欄位的更多資訊。 您可以根據您的情況使用上表中描述的任何欄位的值,但以下是建議搜尋的欄位 (按優先順序):
- 回應標頭的
x-ms-service-request-id值。 此值會根據標頭來自哪種請求類型,將結果篩選為一個 SAS URI 建立事件或一個 SAS URI 使用事件。 在調查返回給使用者的 403 Forbidden 錯誤時它很有用。 你也可以用它來取得powerplatform.analytics.resource.sas.operation_id值。 - 回應標頭的
x-ms-sas-operation-id值。 此值會根據存取次數,篩選出一個 SAS URI 建立事件及一個或多個該 SAS URI 的使用事件。 它會對應到powerplatform.analytics.resource.sas.operation_id欄位。 - 完整或部分 SAS URI,不含簽章。 這可能會傳回許多 SAS URI 建立和許多 SAS URI 使用事件,因為可以根據需要多次請求產生相同的 URI。
- 呼叫者 IP 位址。 傳回該 IP 的所有建立和使用事件。
- 環境 ID。 這可能會傳回一組跨越 Power Platform 的許多不同項目的大型資料,因此請盡可能避免,或考慮縮小搜尋視窗。
警告
不要搜尋使用者主體名稱或物件 ID,因為這些值只會傳遞到建立事件,不會傳遞到使用事件。
- 回應標頭的
選擇搜尋並等待結果出現。
警告
Purview 的記錄匯入可能會延遲長達一小時或更久,因此在搜尋最近事件時請記住這一點。
解決 403 Forbidden/unauthorized_caller 錯誤
您可以使用建立和使用記錄來確定為什麼呼叫會導致帶有 unauthorized_caller 錯誤代碼的 403 Forbidden 錯誤。
- 請依照上一節所述在 Purview 中尋找記錄。 考慮使用回應標頭中的 x-ms-service-request-id 或 x-ms-sas-operation-id 作為搜尋關鍵字。
- 開啟使用事件 Used SAS URI,然後尋找 PropertyCollection 下的 powerplatform.analytics.resource.sas.computed_ip_filters 欄位。 SAS 呼叫使用此 IP 範圍來決定是否允許請求繼續進行。
- 將此值與記錄中的 IP 位址欄位進行比較,如此應足以判斷請求失敗的原因。
- 如果您認為 powerplatform.analytics.resource.sas.computed_ip_filters 的值不正確,請繼續下一步。
- 透過使用 x-ms-sas-operation-id 回應標頭值 (或建立記錄中的 powerplatform.analytics.resource.sas.operation_id 欄位的值) 進行搜索,開啟建立事件 Created SAS URI。
- 取得 powerplatform.analytics.resource.sas.ip_binding_mode 欄位的值。 如果它缺失或為空,則表示在該特定請求時未為該環境開啟 IP 繫結。
- 取得 powerplatform.analytics.resource.sas.admin_provided_ip_ranges 的值。 如果缺失或為空,則表示在該特定請求時未為該環境指定 IP 防火牆範圍。
- 取得 powerplatform.analytics.resource.sas.computed_ip_filters 的值,該值應該與使用事件相同,並且基於 IP 繫結模式和管理員提供的 IP 防火牆範圍衍生而來。 請參閱 Power Platform 中資料儲存與治理中的推導邏輯。
此資訊可協助租用戶管理員修正環境 IP 繫結設定中的任何錯誤設定。
警告
SAS IP 繫結的環境設定變更可能需要至少 30 分鐘才能生效。 如果合作夥伴團隊有自己的快取,數量可能會更多。
相關文章
安全性概觀
驗證 Power Platform 服務
連線到資料來源並驗證身分
Power Platform 安全性常見問題集