Ловушка среды по умолчанию в Power Platform
Каждый пользователь M365 автоматически попадает в среду по умолчанию Power Platform, часто с минимальной защитой DLP. Вот как закрыть этот пробел.
Каждый сотрудник, имеющий лицензию Power Apps, Power Automate или Microsoft 365, автоматически получает доступ к так называемой среде по умолчанию (Default Environment) Power Platform и без каких-либо дополнительных действий классифицируется там как создатель среды. В этой среде, по данным Microsoft, действует лишь ограниченный контроль, новые коннекторы по умолчанию попадают в категорию предотвращения потери данных (DLP) с минимальными ограничениями, и поскольку буквально каждый пользователь может создавать ресурсы, количество частных приложений и потоков часто растет незаметно и бесконтрольно. Для ИТ-ответственных в немецких МСП это означает: без активного вмешательства функция удобства быстро превращается в риск управления. По состоянию на: июль 2026 года.
Кто автоматически попадает в среду по умолчанию Power Platform?
Каждому лицензированному пользователю при первом входе автоматически присваивается роль создателя среды в среде по умолчанию, без какого-либо утверждения администратором. Microsoft создает ровно одну среду по умолчанию на клиента, названную по шаблону "{имя клиента} (по умолчанию)", и эту среду нельзя удалить, а можно лишь переименовать. В отличие от производственных сред, роль администратора среды в среде по умолчанию автоматически никому не присваивается, что, согласно Microsoft Learn даже создает риск административной блокировки, если сознательно не назначен системный администратор. Емкость хранилища намеренно ограничена: 3 ГБ базы данных, 3 ГБ файлов и 1 ГБ журнала, поскольку среда предназначена для личной продуктивности, а не для бизнес-процессов.
Почему среда по умолчанию обеспечивает лишь минимальную защиту от потери данных?
Новые коннекторы в Power Platform по умолчанию относятся к категории "Неделовые", группе предотвращения потери данных (Data Loss Prevention, DLP), которая почти не содержит ограничений. Пока администратор активно не переключит это назначение по умолчанию на "Заблокировано", практически любой новый коннектор может использоваться без проверки в среде по умолчанию. Ситуацию усугубляет то, что некоторые основные коннекторы, например коннектор Office 365 Outlook, вообще нельзя заблокировать. Именно этот коннектор позволяет отправлять электронные письма от имени соответствующего почтового ящика, поэтому Microsoft в своем руководстве "Защита среды по умолчанию" прямо рекомендует дополнительно защищать доступ к Exchange с помощью правил на сервере Exchange.
Как возникает бесконтрольное разрастание потоков?
Поскольку в среде по умолчанию абсолютно каждый пользователь может создавать приложения и потоки, там со временем накапливается органичный, едва обозримый массив автоматизаций. Когда сотрудник покидает компанию, его приложения и потоки фактически становятся бесхозными, но технически остаются активными и в случае сомнений продолжают работать без надзора. Microsoft в своем руководстве по управлению средой по умолчанию рекомендует эмпирическое правило выбора среды: если приложением пользуются от одного до десяти пользователей, оно может оставаться в среде по умолчанию; при более чем тридцати пользователях или конфиденциальных данных оно должно находиться в выделенной, управляемой среде. Без регулярной очистки бесхозных ресурсов в среде по умолчанию накапливаются именно те приложения и потоки, о которых уже никто не заботится, но которые по-прежнему обращаются к корпоративным данным.
Как эффективно защитить среду по умолчанию?
Эффективная защита складывается из набора небольших, хорошо документированных мер, а не из одной единственной настройки. Особенно целесообразны следующие шаги:
- Переименовать среду: Имя вроде "Среда личной продуктивности" вместо "{Клиент} (по умолчанию)" сразу делает назначение среды понятным для всех создателей.
- Включить функции управляемой среды: Managed Environments предоставляют дополнительные средства мониторинга, соответствия требованиям и безопасности, которых по умолчанию не хватает в среде по умолчанию.
- Установить группу DLP по умолчанию на Заблокировано: Таким образом новые коннекторы становятся доступными для использования только после сознательного одобрения администратором, а не автоматически.
- Установить лимиты общего доступа: Они предотвращают бесконтрольное распространение канвас-приложений и потоков среди больших групп пользователей.
- Назначать роли администратора экономно: Мощную роль администратора Power Platform следует назначать лишь немногим людям, в идеале на ограниченный срок через Privileged Identity Management.
- Регулярно очищать реестр: Бесхозные и неиспользуемые в течение недель приложения и потоки можно выявить и удалить через страницу действий в центре администрирования Power Platform или с помощью CoE Starter Kit.
Тем, кто не хочет заниматься этой защитой между делом, а хочет с самого начала настроить ее правильно, поможет консультирование NordFlux по Power Automate с поддержкой в выборе лицензий, управлении и структуре сред.
Часто задаваемые вопросы о среде по умолчанию в Power Platform
Можно ли удалить среду по умолчанию?
Нет, по данным Microsoft, среду по умолчанию нельзя удалить, поскольку она автоматически создается для каждого клиента и остается постоянно. Администраторы могут только переименовать ее и ограничить ее использование с помощью политик данных, лимитов общего доступа и функций управляемой среды. Полное отключение технически не предусмотрено.
Что происходит с приложениями, когда сотрудники покидают компанию?
Приложения и потоки уволившегося сотрудника фактически становятся бесхозными, но технически остаются активными, пока никто их не очистит. Это особенно верно для среды по умолчанию, поскольку там не действуют автоматические процессы утверждения для новых ресурсов. Без постоянного процесса очистки такие бесхозные объекты годами накапливаются незаметно.
Подходит ли среда по умолчанию для промышленной эксплуатации?
Нет, Microsoft прямо классифицирует ее как среду для экспериментов и простых тестов, а не для продуктивных бизнес-процессов. Она не предлагает гарантий резервного копирования в смысле производственной среды, а контроль над разрешениями ограничен, поскольку все лицензированные пользователи автоматически являются создателями. Критически важные для бизнеса приложения и потоки следует перенести в выделенную, управляемую среду.
Как выявить рискованные приложения в среде по умолчанию?
Наиболее надежно это можно сделать через страницу действий в центре администрирования Power Platform или с помощью бесплатного CoE Starter Kit от Microsoft, оба из которых предоставляют рекомендации по бесхозным, неиспользуемым или широко распространенным приложениям. Оба инструмента также показывают, какие коннекторы фактически используются в среде по умолчанию. На этой основе можно решить, какие приложения следует перенести в более защищенную среду.
NordFlux UG (haftungsbeschränkt)
NordFlux создаёт цифровых сотрудников для организаций: автоматизации и КИ-агентов, которые берут на себя повторяющуюся работу. Вы сохраняете контроль.
Конкретные вопросы по автоматизации или КИ?
В рамках бесплатного первичного анализа мы напрямую обсудим Ваш случай. Без обязательств.