Verwalten Sie die Sichtbarkeit von SharePoint-Dokumenten in Dataverse-Lösungen

Dieses Architekturmuster behebt eine häufige Herausforderung bei Microsoft Dataverse und SharePoint Integrationen. Dataverse erzwingt die Sicherheit auf Datensatzebene, aber diese Berechtigungen gelten nicht automatisch für Dokumente, die in SharePoint gespeichert sind. Dieses Architekturmuster verwendet eingeschränkte SharePoint Navigation und eingeschränkte Dokumenterfindbarkeit. Diese Sicherheitsvorkehrungen führen Benutzer dazu, SharePoint Dokumente über die Anwendungserfahrung zu öffnen und das Risiko der Überteilung zu verringern.

Tip

Dieser Artikel enthält ein Beispielszenario und eine visuelle Darstellung, wie Sie den Zugriff auf SharePoint Dokumente außerhalb der Dataverse-Berechtigungen eines Benutzers reduzieren können, wenn sie die native SharePoint Integration verwenden. Bei dieser Lösung handelt es sich um eine verallgemeinerte Beispielarchitektur, die für viele verschiedene Szenarien und Branchen verwendet werden kann. Dieser Artikel beschränkt sich auf Best Practices.

Architekturdiagramm

Diagramm eines Benutzers, der auf eine modellgesteuerte Power Apps-App zugreift, die eine Verbindung mit Dataverse herstellt, die mit SharePoint für die Dokumentspeicherung verknüpft ist, wobei das direkte Browsen zu SharePoint blockiert ist.

Workflow

Der folgende Workflow beschreibt, wie dieses Muster den Zugriff auf nativ integrierte SharePoint-Websites strukturiert und steuert, um den Dokumentzugriff besser an die rollenbasierten Zugriffskontrollen (RBAC) in Dataverse und an Berechtigungen auf Datensatzebene anzupassen.

Durch das Einschränken von Navigations- und Deaktivierungsmechanismen reduziert dieses Muster das Risiko, dass Benutzer auf Dokumente zugreifen, die mit Dataverse-Datensätzen verknüpft sind, für die sie keine Autorisierung besitzen, während weiterhin eine nahtlose In-Application-Dokumenterfahrung erhalten bleibt.

Vorbereiten des Zugriffs und der Umgebungen

Konfigurieren der Zugriffsverwaltung

  1. Überprüfen Sie, wie die Organisation derzeit den Zugriff auf die Dataverse-Umgebung und die zugeordnete SharePoint-Website verwaltet.

  2. Verwenden Sie Entra ID Sicherheitsgruppen, um den Zugriff auf die Dataverse-Umgebung und die zugehörigen SharePoint Dokumente zu verwalten. Weitere Informationen finden Sie unter Verwalten von Microsoft Entra Gruppen und Gruppenmitgliedschaften.

Vorbereiten der Dataverse-Umgebung und SharePoint Website

  1. Stellen Sie sicher, dass die Dataverse-Umgebung auf die entsprechende Sicherheitsgruppe beschränkt ist. Weitere Informationen finden Sie unter Benutzerzugriff auf Umgebungen mit Sicherheitsgruppen und Lizenzen kontrollieren.

  2. Verwenden Sie bei Bedarf verwaltete Umgebungen zur Governance.

  3. Gewähren Sie Benutzern Zugriff auf die Umgebung.

  4. Wenn noch keine eigene Website vorhanden ist, stellen Sie eine SharePoint-Teamwebsite für die Arbeitsdokumente des Workloads bereit. In diesem Schritt werden eine Microsoft 365-Standardgruppe und die SharePoint-Gruppen erstellt.

Konfigurieren von SharePoint Zugriff und Auffindbarkeit

  1. Erstellen Sie eine neue Berechtigungsstufe.

    1. Wenden Sie die folgenden Listenberechtigungen an:

      • Elemente hinzufügen
      • Elemente bearbeiten
      • Löschen von Elementen
      • Elemente anzeigen (erforderlich)
      • Öffnen von Elementen (erforderlich)
      • Versionen anzeigen
    2. Wenden Sie die folgenden Websiteberechtigungen an:

      • Seiten anzeigen (erforderlich)
      • Öffnen (erforderlich)
    3. Stellen Sie sicher, dass die Websiteberechtigung " Verzeichnisse durchsuchen " deaktiviert ist.

      Benutzer mit dieser Berechtigungsstufe können keine übergeordneten Ordner durchsuchen oder in der Websitehierarchie navigieren. Sie können weiterhin Elemente aus der Dynamics 365 App oder benutzerdefinierten modellgesteuerten App hinzufügen, bearbeiten oder öffnen. Diese Einschränkung macht Dokumente, die zu anderen Datensätzen gehören, schwieriger zu erkennen. Erfahren Sie, wie Sie Berechtigungsstufen erstellen und bearbeiten und mehr über Berechtigungsstufen in SharePoint erfahren.

  2. Erstellen Sie unter erweiterten Berechtigungen eine Websitegruppe, und weisen Sie ihr die neue Berechtigungsstufe zu. Erfahren Sie, wie Sie SharePoint Websiteberechtigungen anpassen.

  3. Gewähren Sie der Workload-Sicherheitsgruppe Zugriff auf die Gruppenwebsite unter der neuen SharePoint-Gruppe.

  4. Deaktivieren Sie SharePoint Suche innerhalb der Website. Diese Einstellung verhindert, dass Benutzer (oder Copilot) Inhalte außerhalb des Kontexts von Dataverse suchen. Weitere Informationen finden Sie unter Aktivieren von Inhalten auf einer Website, um durchsuchbar zu sein.

  5. Optional können Sie verhindern, dass Copilot Inhalte auf der Website findet und bereitstellt. Weitere Informationen finden Sie unter "Einschränken der Ermittlung von SharePoint Websites und Inhalten".

  6. Optional können Sie den erweiterten Zugriff für bestimmte Rollen beibehalten, indem Sie benutzer zu den SharePoint Websitegruppen "Mitglieder" oder "Besitzer" hinzufügen. Dieser Schritt ist nützlich für diejenigen, die eine vollständige Dokumentsicht über alle Datensätze benötigen und die in der SharePoint Ordnerstruktur navigieren müssen, z. B. Führungskräfte oder Aufsichtseinheiten. Löschen Sie die Standardgruppen nicht. Das Löschen kann dazu führen, dass das System instabil wird.

Aktivieren SharePoint Integration in Dataverse

  1. Aktivieren Sie SharePoint Integration, um die SharePoint-Website mit der Dataverse-Umgebung zu verbinden. Weitere Informationen finden Sie unter "Einrichten SharePoint Integration".

  2. Aktivieren Sie SharePoint Dokumentverwaltung für ausgewählte Dataverse-Tabellen nach Bedarf. Beispielsweise Konten, Fälle, Projekte, Anwendungen, Beschwerden, benutzerdefinierte Tabellen und vieles mehr.

  3. Stellen Sie sicher, dass Benutzer über entsprechende Dataverse-Berechtigungen für SharePoint Dokument- und Dokumentspeicherortdatensätze verfügen. Weitere Informationen finden Sie unter "Berechtigungen", die für Dokumentverwaltungsaufgaben erforderlich sind.

Benutzer greifen vollständig über die Dynamics 365 App oder Power Apps modellgesteuerte App-Schnittstelle auf Dateien zu. Sie öffnen Dateien über Formulare, Untergrids oder Schaltflächen in der Anwendung. Sie gehen nicht direkt zu SharePoint.

Optionale Verbesserungen

  1. Fügen Sie einschränkungen für bedingten Zugriff oder app-erzwungene Einschränkungen als zusätzliche Sicherheitsvorkehrungen hinzu, z. B. webgeschützt oder eingeschränkter Download für nicht verwaltete Geräte. Weitere Informationen zum bedingten Zugriff.

  2. Überwachen Sie die Verwendung über SharePoint- und Purview-Überwachungsprotokolle, um unerwartete Zugriffsmuster zu erkennen. Erfahren Sie mehr über Überwachungslösungen in Microsoft Purview.

Components

Dataverse: Fungiert als Kernanwendungsplattform und erzwingt die Zugriffssteuerung auf Datensatzebene über RBAC. Dataverse stellt das Sicherheitsmodell, die Tabellenstruktur und die Anwendungsoberfläche bereit, mit der Benutzer beim Zugriff auf Dokumente interagieren.

Power Apps modellgesteuerte Apps: Stellt die kontrollierte, geführte Benutzeroberfläche bereit, über die Benutzer Dataverse-Datensätze und die zugehörigen SharePoint-Dokumente anzeigen und verwalten. Benutzer greifen über die Anwendung auf Dokumente zu, anstatt SharePoint ohne Einschränkungen zu durchsuchen.

Entra ID: Wird für Identitätsverwaltung und Sicherheitsgruppen verwendet. Entra ID Sicherheitsgruppen werden verwendet, um zu definieren, welche Benutzer auf die Dataverse-Umgebung und die zugeordnete SharePoint-Website zugreifen dürfen. Diese Gruppen sorgen für eine Abstimmung zwischen Umgebungszugriff und Websitezugriff.

SharePoint Online: Dient als Dokumentspeicherebene für Tabellen, die für die systemeigene Dokumentverwaltung aktiviert sind. Die Rolle von SharePoint in diesem Muster umfasst:

  • Verwalten von Dataverse-generierten Dokumentspeicherorten für jeden Datensatz
  • Einschränken des Websitezugriffs auf die Entra ID Sicherheitsgruppen der Workload
  • Entfernen oder Deaktivieren von Websitenavigationspfaden
  • Deaktivieren der Website- und Bibliothekssuche

Microsoft Purview (Optional): Stellt Überwachungs-, Zugriffsprotokollierungs- und Datengovernancefunktionen bereit, die für die Compliance- oder Betriebsaufsicht erforderlich sind.

Details zum Szenario

Organisationen, die Geschäftsanwendungen auf Microsoft Power Platform oder Dynamics 365 erstellen, verlassen sich häufig auf systemeigene SharePoint Dokumentverwaltung, um Dateien zu speichern und zu verwalten, die mit Dataverse-Datensätzen verknüpft sind.

Geschäftliche Herausforderung

Die native Dataverse- und SharePoint-Integration bietet zwar starke Vorteile für die Benutzerfreundlichkeit, bietet aber auch eine bekannte architekturbezogene Herausforderung: das Berechtigungsmodell von SharePoint stimmt nicht automatisch mit der Datensicherheit auf Datensatzebene (RBAC) von Dataverse überein.

In gängigen Szenarien wie Fallmanagement, Beschwerdebehandlung, Genehmigungen, Projekten, Untersuchungen, Erteilungsanträgen und behördlichen Workflows kann jede Benutzergruppe nur auf bestimmte Datensätze zugreifen. Dataverse verwendet granulare rollenbasierte Zugriffssteuerung (RBAC), um diese Berechtigungen zu erzwingen. Benutzer, die zur zugeordneten SharePoint Website wechseln, können jedoch häufig auf Ordner oder Dateien für Datensätze zugreifen, die die Dataverse-Sicherheit daran hindern, sie in der App anzuzeigen.

Diese Fehlausrichtung verursacht mehrere Probleme:

  • Unbeabsichtigte Datenexposition: Benutzer können versehentlich in Dokumentbibliotheken suchen, die anderen Teams oder Geschäftseinheiten zugeordnet sind.

  • Risiko der Überfreigabe: Benutzer, die Dokumente nur über das Dataverse-Formular sehen sollten, könnten Dokumente über übergeordnete Ordner, „Zuletzt verwendet“-Listen oder die SharePoint-Suche finden.

  • Operative Komplexität von Alternativen:

    • Die Automatisierung von Access Control Lists (ACLs) auf Elementebene erfordert das Aufheben der Vererbung, Microsoft-Graph-Automatisierung und die Verwaltung von Zugriffsrechten in großem Umfang, was zu erheblichem betrieblichem Aufwand führt.

    • Die Trennung in mehrere Sites, z. B. eine Site pro Team oder Geschäftseinheit, führt zu erheblicher administrativer Komplexität und Komplexität im Application Lifecycle Management (ALM).

    • Drittanbieter gewinnen zusätzliche Lizenzierungskosten und erfordern häufig privilegierten Zugriff, was möglicherweise nicht den Complianceanforderungen entspricht, insbesondere für Behördenorganisationen.

Vorgeschlagene Lösung

Das kontrollierte SharePoint Dokumentzugriffsmuster bietet einen praktischen mittleren Pfad. Anstatt zu versuchen, Dataverse RBAC auf Datei- oder Ordnerebene zu replizieren, beschränkt diese Architektur SharePoint Auffindbarkeit und schränkt Navigationspfade ein, während die systemeigene Dokumentverwaltungserfahrung innerhalb von Dataverse und Power Apps/Dynamics 365 beibehalten wird. Durch die Beschränkung des Zugriffs auf die Website auf Workload-Sicherheitsgruppen, die Entfernung von Navigationselementen, die Deaktivierung der Website- und Bibliothekssuche und die Möglichkeit für Benutzer, Dokumente in erster Linie über von Dataverse generierte URLs aufzurufen, „schließt“ die Architektur SharePoint wirksam innerhalb der Workload-Grenze ein. Dataverse RBAC steuert den Zugriff auf Datensätze und deren Dokumentverknüpfungen, während SharePoint Berechtigungen den direkten Zugriff auf die Dokumente steuern.

Wann dieses Muster verwenden

Dieses Muster ist besonders nützlich, wenn:

  • Die Organisation akzeptiert einen risikoverwalteten Ansatz, bei dem die Auffindbarkeit anstelle der Autorisierung das Hauptanliegen ist.

  • Das Unternehmen benötigt eine vertraute, kollaborative SharePoint-Erfahrung, ohne ACLs pro Datensatz verwalten zu müssen.

  • Einfachheit, Wartung und vorhersehbare Vorgänge werden gegenüber der hochgradig angepassten Sicherheitsautomatisierung bevorzugt.

  • Die regulatorischen Anforderungen konzentrieren sich eher darauf, unbeabsichtigten Zugriff zu reduzieren, Audit-Trails aufrechtzuerhalten und eine angemessene Aufsicht sicherzustellen, als auf eine strikte Durchsetzung für jedes einzelne Element.

Dieses Muster weist Benutzer an, Dokumente über Dataverse zu öffnen, anstatt direkt zur Website zu navigieren. Dadurch wird der unbeabsichtigte, datensatzübergreifende Zugriff reduziert und gleichzeitig die nahtlose SharePoint Dokumentverwaltungserfahrung beibehalten, die Kunden erwarten.

Diese einfache, wiederholbare Architektur unterstützt Governance für Regierungsstellen, Unternehmen und regulierte Branchen, die zusätzliche Schutzläufe erfordern. Es vermeidet nicht unterstützte oder komplexe Sicherheitskonstrukte und gleicht Benutzerfreundlichkeit, Kosten und Sicherheit ab. Die Architektur verwendet Steuerelemente für die Auffindbarkeit, um den allgemeinen Zugriff auf Dokumente zu verwalten, anstatt eine strikte Durchsetzung auf Dateiebene zu erzwingen.

Wann sollten Sie einen alternativen Ansatz in Betracht ziehen?

Dieses Muster eignet sich nicht, wenn aus Compliancegründen strenge Sicherheit auf Dateiebene erforderlich ist. Während das Muster versehentlichen Zugriff durch Auffindbarkeitssteuerelemente reduziert, verhindert es keinen absichtlichen oder böswilligen Zugriff, wenn URLs freigegeben werden. Organisationen, die eine garantierte Isolierung auf Dateiebene erfordern, sollten acLs pro Element oder alternative Trennungsmuster implementieren.

Überlegungen

Diese Überlegungen implementieren die Säulen von Power Platform Well-Architected, eine Reihe von Leitprinzipien, welche die Qualität einer Workload verbessern. Weitere Informationen finden Sie in Microsoft Power Platform Well-Architected.

Reliability

Gestalten Sie die Workload so, dass unnötige Komplexität vermieden wird: Dieses Architekturmuster vermeidet anfällige ACL-Automatisierung auf Elementebene, das Durchbrechen der Vererbung und komplexe Integrationen. Das Dokumentzugriffsverhalten bleibt einfach, vorhersehbar und an unterstützten Plattformfunktionen ausgerichtet.

Implementieren Sie strukturierte, getestete und dokumentierte BCDR: Da die Architektur nur Dataverse und SharePoint Online verwendet, erbt sie Microsoft nativen (und dokumentierten) Georedundanz-, Sicherungs- und Wiederherstellungsfunktionen, ohne dass benutzerdefinierte Geschäftskontinuitäts- und Notfallwiederherstellungsprozesse erforderlich sind.

Sicherheit

Richten Sie eine Sicherheitsbasislinie ein, die mit Plattformleitlinien übereinstimmt: Die Verwendung einer dedizierten Entra ID Sicherheitsgruppe als einzige Zugriffsgrenze für die Umgebung und SharePoint Website bietet einen klaren, konsistenten Basisplan für den identitätsgesteuerten Zugriff.

Erstellen Sie eine gezielte Segmentierung und klare Abgrenzungen: Indem Sie den Zugriff auf SharePoint-Websites auf Workload-Sicherheitsgruppen beschränken und Navigations- und Suchfunktionen entfernen, schaffen Sie eine klare Abgrenzung, die das Auffinden von Dokumenten außerhalb ihres Dataverse-Kontexts einschränkt. Ein Benutzer, der einen Link erhält, kann auf die Datei zugreifen, wenn er zur Sicherheitsgruppe der SharePoint Website gehört. Die Absicht dieses Musters besteht nicht darin, die Sicherheit auf SharePoint Elementebene zu erzwingen. Stattdessen wird ein einfaches Design verwendet, um zusätzliche Schutzmaßnahmen bereitzustellen. Das Muster macht diesen Kompromiss absichtlich.

Implementieren Sie strenge, bedingte und auditierbare Identitäts- und Zugriffsverwaltung (IAM): Der gesamte Zugriff basiert über Entra ID und auditierbar über Dataverse und SharePoint Protokollierung. Dieses Setup unterstützt Transparenz und ermöglicht Organisationen, unerwartete Zugriffsmuster zu überwachen.

Betriebliche Effizienz

Formalisieren Sie routinebetriebliche Aufgaben mithilfe von Plattformfunktionen: Das Muster vermeidet benutzerdefinierte Automatisierung, sondern basiert stattdessen auf systemeigenen Dataverse- und SharePoint Verhaltensweisen. Dieser Ansatz vereinfacht vorgänge und reduziert manuelle Eingriffe.

Zentrale Identitäts- und Zugriffsverwaltung: Alle Berechtigungen fließen über Entra ID Gruppen. Organisationen können Zugriffsüberprüfungen, Lebenszyklusgovernance und vorhandene Unternehmensprozesse verwenden, ohne benutzerdefinierte Rollenlogik einzuführen.

Leistungseffizienz

Wählen Sie die richtigen Dienste aus, um die Leistungserwartungen zu erfüllen: Die Architektur verwendet Dataverse für strukturierte Geschäftsdaten und SharePoint für die Dokumentspeicherung, wobei jeder Dienst für seinen beabsichtigten Zweck ohne zusätzliche Verarbeitungsebenen genutzt wird.

Optimieren Sie die Logik, indem Sie Zuständigkeiten an die Plattform auslagern: Dataverse und SharePoint behandeln den Dokumentzugriff und das Rendering, um eine minimale Latenz sicherzustellen und die optimierte Dateibehandlungspipeline von Dataverse zu nutzen.

Erlebnisoptimierung

Implementieren Sie eine konsistente Informationsarchitektur: Durch das Entfernen SharePoint Navigationsoptionen und die Verwendung von Dataverse-Datensatzkontextdokumentansichten erleben Benutzer eine konsistente und vorhersehbare Informationsstruktur.

Priorisieren Sie die Benutzerfreundlichkeit und reduzieren Sie die kognitive Belastung: Benutzer greifen nur innerhalb des Dataverse-Formulars, das ihrem Datensatz zugeordnet ist, auf Dokumente zu, wodurch Verwirrung minimiert und verhindert wird, dass nicht zugehörige Dateien angezeigt werden.

Contributors

Microsoft verwaltet diesen Artikel. Die folgenden Mitwirkenden haben diesen Artikel geschrieben.

Hauptautoren: