Entender el contenido dinámico en Power Automate
Qué es el contenido dinámico en Power Automate, cómo insertarlo y dónde suelen tropezar los principiantes.
Las directivas DLP protegen los datos de la empresa en Power Automate. Así funcionan los grupos de conectores, la aplicación de reglas y su primera directiva.
En cuanto varios compañeros empiezan a crear sus propios flujos en Power Automate, aparece rápidamente un punto ciego: ¿quién conecta qué datos con qué servicio, y pueden los datos de clientes procedentes de SharePoint acabar en un feed privado de Twitter o en un conector de consumo que nadie ha revisado? Para eso existe precisamente la prevención de pérdida de datos, o DLP por sus siglas. Una directiva DLP determina qué conectores pueden utilizarse en un entorno y qué conectores pueden combinarse entre sí dentro de un flujo. Según la documentación de Microsoft, las directivas de datos actúan como barreras de protección destinadas a evitar que los usuarios expongan sin querer datos de la empresa al exterior.
Para los responsables de TI en la mediana empresa, esto no es un extra opcional, sino la base de cualquier implementación responsable de Power Automate. Sin una directiva DLP, cualquier persona con una licencia puede utilizar cualquier conector disponible en cualquier flujo, incluidos servicios de correo privados, conectores de redes sociales o conectores personalizados desconocidos. Este artículo explica los conceptos básicos, muestra el camino hacia su primera directiva en el Centro de administración de Power Platform y deja claro qué ocurre realmente en caso de incumplimiento.
En el núcleo de Power Apps, Power Automate y Copilot Studio se encuentran los conectores, es decir, representaciones fuertemente tipadas de API a través de las cuales los flujos leen, escriben o reenvían datos. Una directiva DLP asigna cada conector exactamente a uno de tres grupos:
Un ejemplo sencillo de la documentación de Microsoft hace tangible este efecto: si SharePoint y Salesforce se asignan al grupo Empresarial, ambos pueden intercambiar datos dentro de un flujo. En cambio, un flujo que además utiliza Outlook.com del grupo No empresarial queda bloqueado, porque los dos grupos no pueden compartir datos entre sí. Precisamente este principio, el de aislar los conectores en grupos en lugar de vigilar cada flujo de datos individual, hace que las directivas DLP sean tan eficaces y, a la vez, tan fáciles de entender.
Una directiva actúa en dos momentos completamente distintos. En el tiempo de diseño, impide que los creadores lleguen siquiera a insertar y guardar en un flujo un conector bloqueado o no combinable; reciben de inmediato un mensaje de error. En el tiempo de ejecución, la directiva actúa sobre los flujos ya guardados: si la directiva cambia posteriormente, un proceso en segundo plano comprueba periódicamente todos los recursos del entorno afectado. Si un flujo infringe la nueva regla, se coloca en estado suspendido y deja de ejecutarse hasta que se resuelva la infracción. Según Microsoft, en la introducción inicial de una directiva, la aplicación completa puede tardar hasta 24 horas en casos extremos, aunque normalmente se completa en menos de una hora.
Para Power Automate existe además un matiz importante: en caso de infracción, el estado del flujo se establece en Suspended y el motivo aparece como FlowSuspensionReason=CompanyDlpViolation. Quien consulte los flujos mediante PowerShell o el conector de administración puede así identificar claramente las suspensiones relacionadas con DLP gracias a este valor y no tiene que adivinar por qué un flujo se detuvo de repente.
Las directivas DLP se pueden configurar en dos niveles, y los permisos necesarios difieren en consecuencia:
Un aspecto importante desde el principio: los administradores de entorno no pueden editar ni eliminar las directivas creadas por un administrador de inquilino. Por eso, quien empiece en una mediana empresa con pocas personas en el equipo de TI debería aclarar pronto quién ostenta el rol de inquilino, ya que de ello depende quién podrá realizar cambios más adelante.
El camino hacia una primera directiva funcional consta de unos pocos pasos claramente definidos:
1. En el Power Platform Admin Center, en Seguridad, abra el área Datos y privacidad y, dentro de ella, Directivas de datos, y luego seleccione Nueva directiva.
2. Asigne a la directiva un nombre descriptivo, por ejemplo, «Estándar de entornos de producción».
3. Asigne los conectores, individualmente o mediante selección múltiple, a los grupos Empresarial, No empresarial o Bloqueado. Los conectores que no se pueden bloquear, como SharePoint, no se pueden restringir, pero sí se pueden clasificar.
4. Defina el grupo predeterminado para los conectores que aparezcan en el futuro. Microsoft recomienda dejar aquí No empresarial, para que los nuevos conectores no se bloqueen ni se liberen sin revisión.
5. Si es necesario, añada conectores personalizados a la directiva.
6. Defina el ámbito de aplicación: excluya determinados entornos o incluya deliberadamente varios entornos, por ejemplo, para eximir conscientemente los entornos de prueba y sandbox de reglas estrictas.
7. Revise la configuración en la página de resumen y cree la directiva.
Una vez guardada, la configuración se propaga automáticamente desde el nivel de inquilino hasta cada entorno afectado, donde las conexiones y los flujos existentes se comprueban con las nuevas reglas.
La automatización con Power Automate resulta especialmente rentable cuando los trabajadores digitales asumen de forma fiable tareas recurrentes, sin que los datos sensibles circulen de manera descontrolada entre servicios. Con una directiva DLP bien configurada, encauza esta automatización de forma ordenada desde el principio, mientras que usted, como responsable de TI, mantiene en todo momento el control sobre qué conector puede compartir datos con cuál.
No inmediatamente en el sentido de segundos, pero sí de forma fiable. Un proceso en segundo plano comprueba periódicamente todos los recursos del entorno afectado con respecto a la directiva actual. Según la documentación de Microsoft, la aplicación completa puede tardar hasta 24 horas, aunque en la mayoría de los casos se completa en menos de una hora.
Sí. En las directivas de nivel de inquilino, usted define el ámbito de aplicación excluyendo determinados entornos o seleccionando deliberadamente varios entornos. Esto permite configurar de forma deliberada los entornos sandbox o de prueba con mayor apertura que los entornos de producción.
Se ubica automáticamente en el grupo predeterminado que usted haya definido para la directiva. Microsoft recomienda dejar este grupo predeterminado en No empresarial, para que los nuevos conectores no se bloqueen ni se liberen para datos empresariales sin revisión.
Sí. Power Automate también permite clasificar los módulos de flujo de escritorio y las acciones individuales como empresariales, no empresariales o bloqueados. Esto permite evitar que un flujo de escritorio combine acciones de categorías diferentes, por ejemplo, accesos a bases de datos junto con acciones de Excel de grupos distintos.
Solo las personas con el rol de Administrador de Power Platform a nivel de inquilino. Los administradores de entorno pueden crear directivas complementarias para su propio entorno, pero no pueden editar ni eliminar las directivas de todo el inquilino procedentes del departamento de TI central.
Para obtener más información, consulte la documentación oficial de Microsoft sobre Directivas de datos en Power Platform, sobre la Administración de directivas de datos en el Centro de administración, así como específicamente sobre la Creación de directivas DLP para Power Automate.
Fundador de NordFlux. Siete años de experiencia, desde la web y el SEO hasta la automatización a escala de grupo, hoy de forma pragmática para las pymes y con soberanía de datos alemana.
Certificaciones
Qué es el contenido dinámico en Power Automate, cómo insertarlo y dónde suelen tropezar los principiantes.
¿Su flujo de Power Automate ya no funciona? Condiciones de activación, conexiones, regla de los 90 días, licencia y DLP de un vistazo.
Grupos de conectores, tiempo de diseño frente a tiempo de ejecución, nivel de inquilino o de entorno: una política DLP se explica fácilmente, pero implementarla bien en el Centro de administración de Power Platform suele ser más difícil de lo que parece. NordFlux configura y mantiene sus políticas DLP para que sus reglas de conectores realmente surtan efecto y no se cuele ningún flujo de datos no deseado. En la primera conversación revisamos su panorama de entornos actual en busca de lagunas de gobernanza.