Sikkerheden i en Power App sidder i datakilden
At dele en Power App giver adgang til appen, ikke til data. Det, der afgør, hvem der ser hvad, er rettighederne i datakilden og den slags forbindelse, appen bruger. Et filter i appen er ikke en adgangskontrol.
Når en Power App bliver delt, er det nærliggende at tro, at delingen er adgangen: dem, der har appen, kan se det, appen viser. Sådan virker det ikke, og det gælder begge veje. For de fleste apps giver delingen ingen adgang til data overhovedet. For nogle få giver den mere, end appen viser.
Appen er en visning, ikke en adgang#
En app, der bruger SharePoint, OneDrive, Dataverse eller SQL Server med Entra-login, taler med datakilden som den bruger, der har åbnet appen. Microsoft skriver, at brugeren kun ser det, vedkommende har ret til med sit eget login, og at adgangen kan ændres i datakilden, efter appen er udgivet (Microsoft). Deles appen med nogen, der ikke har adgang til listen, virker den ikke for dem. Det ordnes i SharePoint, ikke i appen (Microsoft).
Omvendt har den, der har adgang til listen, også adgang uden om appen. Et filter, der kun viser brugerens egne elementer, eller en skærm uden en knap til at redigere, er kun brugerfladen. Listen kan åbnes direkte i SharePoint, og alt, brugeren har rettigheder til, står der. Skal nogen ikke se et element, skal rettighederne på listen sige det, som i Unikke rettigheder på en mappe i SharePoint eller Bryd og ret rettigheder på et listeelement med Power Automate.
Undtagelsen er forbindelser, der deles med appen#
Nogle forbindelser er ikke brugerens egne. SQL Server med SQL-login eller Windows-login gemmer forfatterens brugernavn og adgangskode i forbindelsen, og forbindelsen bliver delt sammen med appen (Microsoft). Alle, appen er delt med, bruger forfatterens adgang til databasen.
Før januar 2024 fik brugerne selve forbindelsen. De kunne ikke se adgangskoden, men de kunne bygge en ny app på forbindelsen og se alt, forfatterens login havde adgang til, også det, den oprindelige app filtrerede fra (Microsoft). Siden januar 2024 er nye delte forbindelser secure implicit connections. Appen taler med en proxy, der kun tillader de handlinger og tabeller, appen bruger. En ældre app får det først, når den udgives igen, og de forbindelser, der allerede er delt med brugerne, skal fjernes bagefter. Det sker ikke af sig selv.
En gennemgang af sikkerheden i Power Apps skal begynde her: hvilke apps bruger en delt forbindelse, og er de udgivet igen siden januar 2024?
Når ejeren går#
En app har én ejer. Forlader ejeren organisationen, og bliver kontoen lukket, bliver appen ikke en bagdør for den tidligere ansatte. Problemet er det modsatte: appen står uden nogen, der kan rette den. En administrator kan give den en ny ejer med Set-AdminPowerAppOwner, og den gamle ejer får så kun lov til at se appen (Microsoft). Når nogen fratræder, hører det med at finde de apps og flows, personen ejer, og give dem en ny ejer eller medejer, før kontoen slettes.
Hvad der sker med en delt SQL-forbindelse, når kontoen, der oprettede den, bliver lukket, har jeg ikke efterprøvet.
Datapolitikker handler om connectors, ikke om data#
Datapolitikkerne i Power Platform, der før hed DLP-politikker, deler connectors i tre grupper: Business, Non-business og Blocked. En app eller et flow kan ikke blande connectors fra de to første grupper, og en blokeret connector kan slet ikke bruges (Microsoft). Det forhindrer fx, at data fra SharePoint bliver sendt videre til en privat tjeneste i samme flow. Men politikken ved ikke, hvilken liste eller database en forbindelse går til, den gælder for et miljø eller hele tenanten og aldrig for bestemte brugere, og SharePoint-connectoren kan ikke blokeres (Microsoft).
Delingen kan begrænses#
- Deling med alle (Share with Everyone) er slået fra som standard og bør blive det. Gruppen Everyone dækker alle, der nogensinde har logget på tenanten, også gæster (Microsoft).
- Managed Environments kan forbyde deling med sikkerhedsgrupper og sætte et loft over, hvor mange personer en app kan deles med. Grænsen gælder kun ny deling. Det, der allerede er delt, bliver ved med at virke (Microsoft).
- Gæster skal have adgang til datakilden ligesom alle andre og en licens, der dækker Power Apps, for at bruge en lærredsapp (Microsoft).
Det, gennemgangen skal handle om#
Når nogen spørger, om en Power App er sikker, er appen det mindste af det. Spørgsmålene er fire. Har brugerne de rigtige rettigheder i datakilden, set uden appen? Bruger appen en forbindelse, der deles, og er den i så fald sikret? Hvem ejer appen, og hvad sker der, når de går? Og hvem kan dele appen videre?
Sidst opdateret