Чек-лист офбординга для Power Platform
Как аккуратно передать потоки, приложения Power Apps и подключения при увольнении сотрудника: чек-лист Power Platform на «до» и «после».
Каждый пользователь M365 автоматически попадает в среду по умолчанию Power Platform, часто с минимальной защитой DLP. Вот как закрыть этот пробел.
Каждый сотрудник, имеющий лицензию Power Apps, Power Automate или Microsoft 365, автоматически получает доступ к так называемой среде по умолчанию (Default Environment) Power Platform и без каких-либо дополнительных действий классифицируется там как создатель среды. В этой среде, по данным Microsoft, действует лишь ограниченный контроль, новые коннекторы по умолчанию попадают в категорию предотвращения потери данных (DLP) с минимальными ограничениями, и поскольку буквально каждый пользователь может создавать ресурсы, количество частных приложений и потоков часто растет незаметно и бесконтрольно. Для ИТ-ответственных в немецких МСП это означает: без активного вмешательства функция удобства быстро превращается в риск управления. По состоянию на: июль 2026 года.
Каждому лицензированному пользователю при первом входе автоматически присваивается роль создателя среды в среде по умолчанию, без какого-либо утверждения администратором. Microsoft создает ровно одну среду по умолчанию на клиента, названную по шаблону "{имя клиента} (по умолчанию)", и эту среду нельзя удалить, а можно лишь переименовать. В отличие от производственных сред, роль администратора среды в среде по умолчанию автоматически никому не присваивается, что, согласно Microsoft Learn даже создает риск административной блокировки, если сознательно не назначен системный администратор. Емкость хранилища намеренно ограничена: 3 ГБ базы данных, 3 ГБ файлов и 1 ГБ журнала, поскольку среда предназначена для личной продуктивности, а не для бизнес-процессов.
Новые коннекторы в Power Platform по умолчанию относятся к категории "Неделовые", группе предотвращения потери данных (Data Loss Prevention, DLP), которая почти не содержит ограничений. Пока администратор активно не переключит это назначение по умолчанию на "Заблокировано", практически любой новый коннектор может использоваться без проверки в среде по умолчанию. Ситуацию усугубляет то, что некоторые основные коннекторы, например коннектор Office 365 Outlook, вообще нельзя заблокировать. Именно этот коннектор позволяет отправлять электронные письма от имени соответствующего почтового ящика, поэтому Microsoft в своем руководстве "Защита среды по умолчанию" прямо рекомендует дополнительно защищать доступ к Exchange с помощью правил на сервере Exchange.
Поскольку в среде по умолчанию абсолютно каждый пользователь может создавать приложения и потоки, там со временем накапливается органичный, едва обозримый массив автоматизаций. Когда сотрудник покидает компанию, его приложения и потоки фактически становятся бесхозными, но технически остаются активными и в случае сомнений продолжают работать без надзора. Microsoft в своем руководстве по управлению средой по умолчанию рекомендует эмпирическое правило выбора среды: если приложением пользуются от одного до десяти пользователей, оно может оставаться в среде по умолчанию; при более чем тридцати пользователях или конфиденциальных данных оно должно находиться в выделенной, управляемой среде. Без регулярной очистки бесхозных ресурсов в среде по умолчанию накапливаются именно те приложения и потоки, о которых уже никто не заботится, но которые по-прежнему обращаются к корпоративным данным.
Эффективная защита складывается из набора небольших, хорошо документированных мер, а не из одной единственной настройки. Особенно целесообразны следующие шаги:
Тем, кто не хочет заниматься этой защитой между делом, а хочет с самого начала настроить ее правильно, поможет консультирование NordFlux по Power Automate с поддержкой в выборе лицензий, управлении и структуре сред.
Нет, по данным Microsoft, среду по умолчанию нельзя удалить, поскольку она автоматически создается для каждого клиента и остается постоянно. Администраторы могут только переименовать ее и ограничить ее использование с помощью политик данных, лимитов общего доступа и функций управляемой среды. Полное отключение технически не предусмотрено.
Приложения и потоки уволившегося сотрудника фактически становятся бесхозными, но технически остаются активными, пока никто их не очистит. Это особенно верно для среды по умолчанию, поскольку там не действуют автоматические процессы утверждения для новых ресурсов. Без постоянного процесса очистки такие бесхозные объекты годами накапливаются незаметно.
Нет, Microsoft прямо классифицирует ее как среду для экспериментов и простых тестов, а не для продуктивных бизнес-процессов. Она не предлагает гарантий резервного копирования в смысле производственной среды, а контроль над разрешениями ограничен, поскольку все лицензированные пользователи автоматически являются создателями. Критически важные для бизнеса приложения и потоки следует перенести в выделенную, управляемую среду.
Наиболее надежно это можно сделать через страницу действий в центре администрирования Power Platform или с помощью бесплатного CoE Starter Kit от Microsoft, оба из которых предоставляют рекомендации по бесхозным, неиспользуемым или широко распространенным приложениям. Оба инструмента также показывают, какие коннекторы фактически используются в среде по умолчанию. На этой основе можно решить, какие приложения следует перенести в более защищенную среду.
Основатель NordFlux. Семь лет опыта, от веба и SEO до автоматизации в масштабах концерна, сегодня прагматично для среднего бизнеса и с немецким суверенитетом данных.
Сертификаты
Как аккуратно передать потоки, приложения Power Apps и подключения при увольнении сотрудника: чек-лист Power Platform на «до» и «после».
Managed Environments дают больше контроля над Power Platform, но часто требуют дополнительных Premium-лицензий. Стоит ли это того для вашего малого и среднего бизнеса?
Каждый пользователь M365 автоматически получает доступ к стандартной среде Power Platform, часто со слабой защитой DLP и без контроля над создаваемыми flow. NordFlux выстраивает эффективное управление, которое предотвращает утечку данных и делает разрастание flow заметным до того, как оно станет проблемой. На первой встрече мы анализируем вашу текущую среду и показываем конкретные пробелы.