Понимание динамического содержимого в Power Automate
Что такое динамическое содержимое в Power Automate, как его вставлять и где новички обычно допускают типичные ошибки.
Политики DLP защищают корпоративные данные в Power Automate. Вот как работают группы коннекторов, применение правил и первая политика.
Как только несколько коллег начинают создавать собственные потоки в Power Automate, быстро возникает слепая зона: кто соединяет какие данные с каким сервисом, и не окажутся ли данные клиентов из SharePoint в частной ленте Twitter или в потребительском коннекторе, который никто не проверял? Именно для этого существует предотвращение потери данных, сокращённо DLP. Политика DLP определяет, какие коннекторы вообще разрешено использовать в среде и какие коннекторы можно комбинировать друг с другом в рамках одного потока. Согласно документации Microsoft, политики данных действуют как защитные барьеры, призванные не допустить непреднамеренной передачи корпоративных данных вовне.
Для ИТ-руководителей среднего бизнеса это не приятное дополнение, а основа любого ответственного внедрения Power Automate. Без политики DLP любой пользователь с лицензией может использовать любой доступный коннектор в любом потоке, включая частные почтовые сервисы, коннекторы социальных сетей или неизвестные пользовательские коннекторы. В этой статье объясняются базовые понятия, показан путь к созданию первой политики в Центре администрирования Power Platform и разъясняется, что на самом деле происходит при нарушении.
В основе Power Apps, Power Automate и Copilot Studio лежат коннекторы — строго типизированные представления API, через которые потоки читают, записывают или пересылают данные. Политика DLP относит каждый коннектор ровно к одной из трёх групп:
Простой пример из документации Microsoft наглядно показывает этот эффект: если SharePoint и Salesforce отнесены к группе «Деловые», оба они могут обмениваться данными в рамках одного потока. А поток, который дополнительно использует Outlook.com из группы «Неделовые», напротив, блокируется, поскольку эти две группы не могут обмениваться данными друг с другом. Именно этот принцип — блокировка коннекторов по группам вместо отслеживания отдельных потоков данных — делает политики DLP настолько эффективными и в то же время такими простыми для понимания.
Политика действует в двух совершенно разных точках. Во время разработки она не позволяет создателям вообще добавить и сохранить в потоке заблокированный или несовместимый коннектор — они сразу получают сообщение об ошибке. Во время выполнения она применяется к уже сохранённым потокам: если политика впоследствии изменяется, фоновый процесс регулярно проверяет все ресурсы затронутой среды. Если поток нарушает новое правило, он переводится в приостановленное состояние и больше не выполняется, пока нарушение не будет устранено. По данным Microsoft, при первом внедрении политики полное применение в крайних случаях может занять до 24 часов, но обычно завершается в течение часа.
Для Power Automate есть ещё один важный нюанс: при нарушениях статус потока устанавливается в значение Suspended, а причина отображается как FlowSuspensionReason=CompanyDlpViolation. Тот, кто запрашивает потоки через PowerShell или коннектор администрирования, может благодаря этому значению однозначно распознать связанные с DLP блокировки и не гадать, почему поток внезапно остановился.
Политики DLP можно настраивать на двух уровнях, и соответствующие права доступа различаются:
Важно с самого начала: администраторы среды не могут ни редактировать, ни удалять политики, созданные администратором клиента. Поэтому тем, кто начинает работу в среднем бизнесе с небольшой ИТ-командой, стоит заранее выяснить, кто отвечает за роль администратора клиента, ведь от этого зависит, кто впоследствии вообще сможет вносить изменения.
Путь к первой работающей политике состоит из нескольких чётко разграниченных шагов:
1. В Power Platform Admin Center в разделе Безопасность откройте область Данные и конфиденциальность, а внутри неё Политики данных, затем выберите Новая политика.
2. Дайте политике понятное название, например «Стандарт для рабочих сред».
3. Отнесите коннекторы по отдельности или с помощью множественного выбора к группам «Деловые», «Неделовые» или «Заблокировано». Коннекторы, которые нельзя заблокировать, например SharePoint, нельзя ограничить, но их всё равно можно классифицировать.
4. Задайте группу по умолчанию для коннекторов, которые появятся в будущем. Microsoft рекомендует оставить здесь значение «Неделовые», чтобы новые коннекторы не блокировались и не разрешались без проверки.
5. При необходимости добавьте в политику пользовательские коннекторы.
6. Определите область действия: либо исключите определённые среды, либо целенаправленно включите несколько сред, например, чтобы сознательно вывести тестовые и песочные среды из-под строгих правил.
7. Проверьте настройки на странице сводки и создайте политику.
После сохранения конфигурация автоматически распространяется с уровня клиента на каждую затронутую среду, где существующие подключения и потоки проверяются на соответствие новым правилам.
Автоматизация с помощью Power Automate особенно оправдана, когда цифровые сотрудники надёжно берут на себя повторяющиеся задачи, при этом конфиденциальные данные не перемещаются бесконтрольно между сервисами. Благодаря аккуратно настроенной политике DLP вы с самого начала направляете эту автоматизацию в упорядоченное русло, при этом вы как ИТ-руководитель всегда сохраняете контроль над тем, какой коннектор может делиться данными с каким.
Не мгновенно, в смысле не за секунды, но надёжно. Фоновый процесс регулярно проверяет все ресурсы затронутой среды на соответствие текущей политике. Согласно документации Microsoft, полное применение может занять до 24 часов, но в большинстве случаев завершается в течение часа.
Да. Для политик уровня клиента вы определяете область действия либо путём исключения определённых сред, либо путём целенаправленного выбора нескольких сред. Так тестовые среды или песочницы можно сознательно настроить более открыто, чем рабочие среды.
Он автоматически попадает в группу по умолчанию, заданную вами для политики. Microsoft рекомендует оставить эту группу по умолчанию как «Неделовые», чтобы новые коннекторы не блокировались и не открывались для деловых данных без проверки.
Да. Power Automate также позволяет классифицировать модули настольных потоков и отдельные действия как деловые, неделовые или заблокированные. Это позволяет предотвратить ситуацию, при которой настольный поток комбинирует действия из разных категорий, например доступ к базе данных вместе с действиями Excel из разных групп.
Только пользователи с ролью администратора Power Platform на уровне клиента. Администраторы среды могут создавать дополнительные политики для своей собственной среды, но не могут редактировать или удалять общеклиентские политики, исходящие от центрального ИТ-отдела.
Дополнительную информацию можно найти в официальной документации Microsoft: Политики данных в Power Platform, Управление политиками данных в Центре администрирования, а также отдельно: Создание политик DLP для Power Automate.
Основатель NordFlux. Семь лет опыта, от веба и SEO до автоматизации в масштабах концерна, сегодня прагматично для среднего бизнеса и с немецким суверенитетом данных.
Сертификаты
Что такое динамическое содержимое в Power Automate, как его вставлять и где новички обычно допускают типичные ошибки.
Поток Power Automate больше не работает? Условия триггера, подключения, правило 90 дней, лицензия и DLP в обзоре.
Группы коннекторов, время разработки против времени выполнения, уровень клиента или среды — политику DLP легко объяснить, но реализовать её аккуратно в центре администрирования Power Platform часто сложнее, чем кажется. NordFlux настраивает и сопровождает ваши политики DLP, чтобы правила коннекторов действительно работали и нежелательные потоки данных не проскакивали. На первой встрече мы проверим текущий ландшафт ваших сред на предмет пробелов в управлении.