🔐 Integration Security

← Terug naar Develop

Het beveiligen van integraties tussen Power Platform, Dataverse, Azure-componenten en externe systemen.

Onderwerpen


Doel

Integraties vormen vaak een toegangspunt tot bedrijfskritische gegevens, processen en systemen.

Een functionele integratie is niet automatisch een veilige integratie.

Deze pagina beschrijft de richtlijnen voor het veilig ontwerpen, implementeren en beheren van integraties binnen Power Platform.


Security Principles

Iedere integratie moet voldoen aan de volgende principes:

Richtlijn

Beveiliging is geen aanvullende maatregel achteraf, maar een integraal onderdeel van het ontwerp.


Authentication

Authentication bepaalt hoe systemen hun identiteit bewijzen.

Voorkeursvolgorde

  1. Managed Identity
  2. Service Principal
  3. Service Account
  4. OAuth 2.0
  5. API Key (alleen indien noodzakelijk)

Richtlijnen


Authorization

Authentication bepaalt wie je bent.

Authorization bepaalt wat je mag doen.

Richtlijnen

Voorbeeld

Een integratie die uitsluitend gegevens leest krijgt alleen leesrechten.


Service Accounts

Een Service Account is een gebruikersaccount dat wordt gebruikt door een systeem of integratie in plaats van door een persoon.

Toepassing

Wordt veel gebruikt voor:

Eigenschappen

Richtlijnen

Naamgeving

Voorbeelden:

svc-powerautomate-finance
svc-sharepoint-sync
svc-dataverse-integration

Aandachtspunt

Gebruik Service Accounts alleen wanneer Managed Identities of Service Principals niet worden ondersteund.


Service Principals

Een Service Principal vertegenwoordigt een applicatie of systeemidentiteit binnen Microsoft Entra ID.

Toepassing

Wordt gebruikt voor:

Voordelen

Richtlijnen

Aandachtspunt

Niet iedere Power Platform connector ondersteunt Service Principals.

Voor sommige connectoren blijft een Service Account noodzakelijk.


App Registrations

Een Service Principal wordt gebaseerd op een App Registration binnen Microsoft Entra ID.

Onderdelen

Richtlijnen

Naamgeving

Voorbeelden:

app-dataverse-erp
app-project-integration
app-finance-api

Client Secrets

Client Secrets worden gebruikt voor authenticatie van een Service Principal.

Richtlijnen

Vermijd

✘ Hardcoded secrets

✘ Opslag in JavaScript

✘ Opslag in plugins

✘ Opslag in repositories


Certificates

Certificaten vormen een veiliger alternatief voor Client Secrets.

Toepassing

Richtlijnen


Managed Identities

Managed Identities zijn de voorkeursoptie voor Azure-gebaseerde integraties.

Toepassing

Geschikt voor:

Voordelen

Richtlijn

Gebruik Managed Identities waar mogelijk binnen Azure-oplossingen.


Secrets Management

Secrets mogen nooit worden opgeslagen in:

Voorbeelden van secrets


Azure Key Vault

Azure Key Vault is de voorkeurslocatie voor het opslaan van secrets.

Gebruik voor

Voordelen

Richtlijnen


API Security

API's vormen een belangrijk integratiepunt.

Richtlijnen

Security Controls

Overweeg:


Dataverse Integraties

Voor Dataverse gelden aanvullende aandachtspunten.

Richtlijnen

Vermijd

✘ Persoonlijke accounts

✘ Gedeelde admin-accounts

✘ Onbeperkte rechten


Monitoring & Auditing

Iedere bedrijfskritische integratie moet worden gemonitord.

Monitor minimaal:

Richtlijn

Security monitoring is onderdeel van de integratie en geen optionele uitbreiding.


Security Reviews

Integraties moeten periodiek worden beoordeeld.

Controleer minimaal:


Best Practices

✔ Gebruik Managed Identities waar mogelijk

✔ Gebruik Service Principals voor systeemintegraties

✔ Gebruik Service Accounts alleen wanneer noodzakelijk

✔ Sla secrets op in Key Vault

✔ Gebruik certificaten waar mogelijk

✔ Pas het least privilege principe toe

✔ Documenteer eigenaarschap van iedere integratie

✔ Implementeer monitoring vanaf de start


Veelgemaakte fouten

✘ Persoonlijke gebruikersaccounts gebruiken

✘ Hardcoded API Keys

✘ Hardcoded Client Secrets

✘ Secrets opslaan in Cloud Flows

✘ Onbeperkte Dataverse rechten

✘ Geen certificaat- of secretrotatie

✘ Geen monitoring

✘ Geen eigenaarschap


Relatie met andere onderwerpen

Onderwerp Relatie
Integration Patterns Security is onderdeel van ieder integratiepatroon
External Integrations Beveiliging van concrete implementaties
Cloud Flows Gebruik van Connection References en authenticatie
Plugin & Custom API Development Beveiliging van server-side integraties
Environment Variables Configuratie van integraties
Operational Readiness Monitoring en beheer van integraties

Samenvatting

Integration Security richt zich op het veilig ontwerpen, implementeren en beheren van koppelingen tussen Power Platform en externe systemen.

Belangrijke uitgangspunten zijn:

👉 Een integratie is pas succesvol wanneer deze niet alleen functioneel werkt, maar ook veilig, beheersbaar en compliant is.