Yeni Başlayanlar için DLP İlkeleri
DLP ilkeleri, Power Automate'te kurumsal verileri korur. Bağlayıcı grupları, uygulama ve ilk ilkenizin nasıl çalıştığı burada.
Power Automate'te birden fazla meslektaş kendi akışlarını oluşturmaya başladığında hızla bir kör nokta ortaya çıkar: kim hangi verileri hangi hizmetle bağlıyor ve SharePoint'ten gelen müşteri verileri belki de kimsenin incelemediği özel bir Twitter akışında veya bir tüketici bağlayıcısında mı sona eriyor? Tam da bunun için Veri Kaybını Önleme, kısaca DLP vardır. Bir DLP ilkesi, bir ortamda hangi bağlayıcıların kullanılabileceğini ve hangi bağlayıcıların bir akış içinde birbiriyle birleştirilebileceğini belirler. Microsoft belgelerine göre veri ilkeleri, kullanıcıların kurumsal verileri istemeden dışarıya aktarmasını önlemesi gereken koruma bariyerleri gibi işlev görür.
Orta ölçekli işletmelerdeki BT sorumluları için bu bir lüks değil, sorumlu bir Power Automate kullanımının temelidir. DLP ilkesi olmadan, lisansı olan herkes herhangi bir akışta mevcut herhangi bir bağlayıcıyı kullanabilir; buna özel e-posta hizmetleri, sosyal medya bağlayıcıları veya bilinmeyen özel bağlayıcılar da dahildir. Bu yazı temel kavramları açıklar, Power Platform Yönetim Merkezi'nde ilk ilkenize giden yolu gösterir ve bir ihlal durumunda gerçekte ne olduğunu netleştirir.
Bir DLP ilkesi aslında neyi düzenler
Power Apps, Power Automate ve Copilot Studio'nun temelinde bağlayıcılar yer alır; bunlar, akışların veri okuduğu, yazdığı veya ilettiği API'lerin güçlü tipli temsilleridir. Bir DLP ilkesi her bağlayıcıyı üç gruptan tam olarak birine atar:
- İş amaçlı (Business): Hassas kurumsal veriler için tasarlanmıştır. Bu gruptaki bağlayıcılar yalnızca aynı gruptan diğer bağlayıcılarla birleştirilebilir.
- İş amaçlı olmayan (Non-business): Sınıflandırılmamış tüm bağlayıcılar için varsayılan değerdir. Burada da veriler yalnızca kendi grubu içinde akabilir.
- Engellendi: Bağlayıcı, ilkenin geçerli olduğu ortamlarda hiç kullanılamaz.
Microsoft belgelerinden basit bir örnek bu etkiyi somutlaştırır: SharePoint ve Salesforce, İş amaçlı grubuna atanırsa, ikisi de bir akış içinde veri alışverişi yapabilir. Buna karşılık, İş amaçlı olmayan grubundan Outlook.com'u da kullanan bir akış engellenir, çünkü bu iki grup birbiriyle veri paylaşamaz. Tam olarak bu ilke, yani tek tek veri akışlarını izlemek yerine bağlayıcıları gruplar halinde kilitlemek, DLP ilkelerini hem bu kadar etkili hem de bu kadar anlaşılır kılar.
Tasarım zamanı ve çalışma zamanı: bir ilke gerçekte nerede devreye girer
Bir ilke iki tamamen farklı noktada etkili olur. Tasarım zamanında oluşturucuların engellenmiş veya birleştirilemeyen bir bağlayıcıyı bir akışa eklemesini ve kaydetmesini tamamen engeller; hemen bir hata mesajı alırlar. Çalışma zamanında ise ilke, zaten kaydedilmiş akışlarda etkili olur: İlke sonradan değişirse, bir arka plan süreci etkilenen ortamdaki tüm kaynakları düzenli olarak kontrol eder. Bir akış yeni kurala aykırı davranırsa, askıya alınmış duruma getirilir ve ihlal giderilene kadar çalışmaz. Microsoft'a göre, bir ilke ilk kez uygulamaya konduğunda tam olarak yürürlüğe girmesi uç durumlarda 24 saate kadar sürebilir, ancak genellikle bir saat içinde tamamlanır.
Power Automate için önemli bir ayrıntı daha var: İhlaller durumunda akış durumu Suspended olarak ayarlanır, nedeni ise FlowSuspensionReason=CompanyDlpViolation şeklinde görünür. PowerShell veya yönetim bağlayıcısı üzerinden akışları sorgulayan biri, DLP kaynaklı askıya almaları bu değer sayesinde açıkça tanıyabilir ve bir akışın neden aniden durduğunu tahmin etmek zorunda kalmaz.
İlkeleri kim oluşturabilir: kiracı ve ortam düzeyi
DLP ilkeleri iki düzeyde ayarlanabilir ve gerekli izinler buna göre farklılık gösterir:
- Kiracı düzeyi: Tüm kiracı için geçerlidir, ancak belirli ortamları dahil edebilir veya hariç tutabilir. Bunun için Power Platform Yöneticisi rolü gerekir.
- Ortam düzeyi: Tam olarak bir ortam için geçerlidir ve kiracı ilkesini tamamlar veya sıkılaştırır, ancak onu geçersiz kılamaz. Bunun için Ortam Yöneticisi rolü yeterlidir; Dataverse veritabanına sahip ortamlarda Sistem Yöneticisi rolü gerekir.
Başlangıç için önemli bir nokta: ortam yöneticileri, bir kiracı yöneticisi tarafından oluşturulan ilkeleri ne düzenleyebilir ne de silebilir. Bu yüzden, BT ekibinde az sayıda kişiyle orta ölçekli bir işletmede başlayanların, kiracı rolünü kimin üstlendiğini erken netleştirmesi gerekir; çünkü daha sonra kimin değişiklik yapabileceği buna bağlıdır.
Adım adım: Power Platform Yönetim Merkezi'nde ilk DLP ilkeniz
İlk, çalışır durumdaki bir ilkeye giden yol, birkaç net olarak tanımlanmış adımdan oluşur:
1. Power Platform Admin Center içinde Güvenlik bölümünde Veri ve Gizlilik alanını, içinde ise Veri ilkeleri öğesini açın, ardından Yeni ilke öğesini seçin.
2. İlkeye açıklayıcı bir ad verin, örneğin "Üretim Ortamları Standardı".
3. Bağlayıcıları tek tek veya çoklu seçimle İş amaçlı, İş amaçlı olmayan veya Engellendi gruplarına atayın. SharePoint gibi engellenemeyen bağlayıcılar kilitlenemez, ancak yine de sınıflandırılabilir.
4. Gelecekte ortaya çıkacak bağlayıcılar için varsayılan grubu belirleyin. Microsoft, yeni bağlayıcıların incelenmeden engellenmemesi veya serbest bırakılmaması için burada İş amaçlı olmayan seçeneğinin bırakılmasını önerir.
5. Gerekirse ilkeye özel bağlayıcılar ekleyin.
6. Kapsamı belirleyin: ya belirli ortamları hariç tutun ya da örneğin test ve sanal alan (sandbox) ortamlarını bilinçli olarak katı kurallardan muaf tutmak için birden fazla ortamı hedef alarak dahil edin.
7. Ayarları özet sayfasında kontrol edin ve ilkeyi oluşturun.
Kaydedildikten sonra yapılandırma, kiracı düzeyinden etkilenen her ortama otomatik olarak yayılır ve orada mevcut bağlantılar ile akışlar yeni kurallara göre kontrol edilir.
Orta ölçekli işletmelerde başlangıç için pratik ipuçları
- Küçük başlayın: Başlangıçta genellikle üretim ortamları için tek, orta derecede kısıtlayıcı bir ilke yeterlidir. Ekibinizin sürtünmesiz deneme yapabilmesi için test ortamlarını başta bilinçli olarak hariç tutabilirsiniz.
- İlkeleri görünür kılın: Sınıflandırılmış bağlayıcıların listesini şirket içinde paylaşın, böylece oluşturucular bir akış kurmadan önce hangi kombinasyonların izin verildiğini bilir. Bu, geri sorulardan tasarruf sağlar ve engellenen akışlar nedeniyle oluşan hayal kırıklığını önler.
- İş amaçlı olmayan seçeneğini varsayılan olarak bırakın: Bu sayede Microsoft'un sürekli eklediği yeni bağlayıcılar, siz onları bilinçli olarak incelemeden ne yanlışlıkla serbest bırakılır ne de toptan engellenir.
- İhlalleri bir rahatsızlık değil, bir sinyal olarak görün: Askıya alınmış bir akış, bir sürecin istemeden grup sınırlarının ötesine veri taşımaya çalıştığı noktayı güvenilir bir şekilde gösterir. DLP'nin gerçekten etkisini gösterdiği nokta tam da burasıdır.
Power Automate ile otomasyon, özellikle dijital çalışanların hassas verilerin hizmetler arasında kontrolsüz şekilde dolaşmasına izin vermeden tekrarlayan görevleri güvenilir biçimde üstlenmesi durumunda kendini gösterir. Düzgün kurulmuş bir DLP ilkesiyle bu otomasyonu en başından itibaren düzenli bir çerçeveye oturturken, BT sorumlusu olarak siz her zaman hangi bağlayıcının hangisiyle veri paylaşabileceği üzerinde kontrolü elinizde tutarsınız.
Sık sorulan sorular
Bir DLP ilkesi, ihlal eden mevcut tüm akışları hemen engeller mi?
Saniyeler içinde değil, ama güvenilir bir şekilde. Bir arka plan süreci, etkilenen ortamdaki tüm kaynakları düzenli olarak geçerli ilkeye göre kontrol eder. Microsoft belgelerine göre tam uygulama 24 saate kadar sürebilir, ancak çoğu durumda bir saat içinde tamamlanır.
Belirli test ortamlarını katı bir ilkeden muaf tutabilir miyim?
Evet. Kiracı düzeyindeki ilkelerde, kapsamı ya belirli ortamları hariç tutarak ya da birden fazla ortamı bilinçli olarak seçerek belirlersiniz. Bu sayede sanal alan (sandbox) veya test ortamları, üretim ortamlarından bilinçli olarak daha açık şekilde yapılandırılabilir.
Henüz sınıflandırmadığım yeni bir bağlayıcı yayınlandığında ne olur?
İlke için belirlediğiniz varsayılan gruba otomatik olarak dahil edilir. Microsoft, yeni bağlayıcıların incelenmeden ne engellenmesi ne de iş verileri için serbest bırakılması için bu varsayılan grubun İş amaçlı olmayan olarak bırakılmasını önerir.
Bir DLP ilkesi yalnızca bulut akışları için değil, masaüstü akışları için de geçerli midir?
Evet. Power Automate, masaüstü akış modüllerini ve tek tek eylemleri de iş amaçlı, iş amaçlı olmayan veya engellendi olarak sınıflandırmaya izin verir. Bu sayede bir masaüstü akışının, örneğin veritabanı erişimlerini farklı gruplardan Excel eylemleriyle birleştirmesi gibi, farklı kategorilerden eylemleri birleştirmesi önlenebilir.
BT departmanı tarafından oluşturulan bir kiracı ilkesini kim değiştirebilir?
Yalnızca kiracı düzeyinde Power Platform Yöneticisi rolüne sahip kişiler. Ortam yöneticileri kendi ortamları için tamamlayıcı ilkeler oluşturabilir, ancak merkezi BT'den gelen kiracı genelindeki ilkeleri düzenleyemez veya silemez.
Daha fazla bilgi için resmi Microsoft belgelerine bakın: Power Platform'da veri ilkeleri, Yönetim Merkezi'nde veri ilkelerinin yönetimi ve özellikle Power Automate için DLP ilkeleri oluşturma.
NordFlux UG (haftungsbeschränkt)
NordFlux, kuruluşlar için dijital çalışanlar kurar: tekrar eden işleri üstlenen otomasyonlar ve KI ajanları. Kontrol sizde kalır.
Otomasyon veya KI hakkında somut sorularınız mı var?
Ücretsiz bir ön analizde durumunuzu doğrudan görüşürüz. Bağlayıcı değildir.