Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Este patrón de arquitectura aborda un desafío común con las integraciones de Microsoft Dataverse y SharePoint. Dataverse aplica la seguridad de nivel de registro, pero esos permisos no se aplican automáticamente a los documentos almacenados en SharePoint. Este patrón de arquitectura utiliza la navegación restringida de SharePoint y la localización restringida de documentos. Estas medidas de seguridad guían a los usuarios para abrir documentos de SharePoint desde la aplicación y reducir el riesgo de uso compartido no deseado.
Tip
En este artículo se proporciona un escenario de ejemplo y una representación visual de cómo reducir el acceso a SharePoint documentos fuera de los permisos de Dataverse de un usuario al usar la integración nativa de SharePoint. Esta solución es una arquitectura de ejemplo generalizada, que se puede utilizar para muchos escenarios y sectores diferentes. Este artículo se limita a los procedimientos recomendados.
Diagrama de arquitectura
Workflow
En el flujo de trabajo siguiente se describe cómo este patrón estructura y controla el acceso a sitios de SharePoint integrados de forma nativa para alinear mejor el acceso a documentos con los controles de acceso basado en rol (RBAC) de Dataverse y los derechos de nivel de registro.
Al restringir la navegación y deshabilitar los mecanismos de detección, este patrón reduce significativamente el riesgo de que los usuarios accedan a documentos asociados a los registros de Dataverse para los que no tienen autorización, a la vez que conserva una experiencia de documento integrada sin problemas en la aplicación.
Preparación del acceso y los entornos
Configuración de la administración de acceso
Revise cómo administra actualmente la organización el acceso al entorno de Dataverse y al sitio de SharePoint asociado.
Use Entra ID grupos de seguridad para administrar el acceso al entorno de Dataverse y los documentos de SharePoint asociados. Obtenga más información en Administración de grupos Microsoft Entra y pertenencia a grupos.
Preparar el entorno de Dataverse y el sitio de SharePoint
Asegúrese de que el entorno de Dataverse está restringido al grupo de seguridad adecuado. Más información: Controlar el acceso de los usuarios a los entornos con grupos de seguridad y licencias.
Aplique entornos administrados, si es necesario, para la gobernanza.
Conceda a los usuarios acceso al entorno.
Si aún no existe un sitio dedicado, cree un sitio de grupo en SharePoint para los documentos de trabajo de la carga de trabajo. Este paso crea un grupo de Microsoft 365 predeterminado y grupos de SharePoint.
Configurar SharePoint acceso y detectabilidad
Cree un nuevo nivel de permisos.
Aplique los siguientes permisos de lista:
- Agregar elementos
- Editar elementos
- Eliminar elementos
- Ver elementos (obligatorios)
- Abrir elementos (obligatorios)
- Ver versiones
Aplique los siguientes permisos de sitio:
- Ver páginas (obligatorio)
- Abrir (obligatorio)
Asegúrese de que el permiso del sitio Examinar directorios esté desactivado.
Los usuarios con este nivel de permiso no pueden examinar las carpetas primarias ni navegar por la jerarquía del sitio. Todavía pueden agregar, editar o abrir elementos desde la aplicación Dynamics 365 o la aplicación personalizada controlada por modelos. Esta restricción dificulta la detección de documentos que pertenecen a otros registros. Obtenga información sobre cómo crear y editar niveles de permisos y sobre los niveles de permisos en SharePoint.
En permisos avanzados, cree un grupo de sitios y asígnele el nuevo nivel de permisos. Obtenga información sobre cómo personalizar SharePoint permisos de sitio.
Conceda acceso al sitio del grupo de seguridad de carga de trabajo en el nuevo grupo de SharePoint.
Deshabilite la búsqueda de SharePoint dentro del sitio. Esta configuración impide que los usuarios (o Copilot) busquen contenido fuera del contexto de Dataverse. Obtenga más información en Habilitar contenido en un sitio en el que se pueda realizar búsquedas.
Opcionalmente, impida que Copilot encuentre y muestre contenido del sitio. Obtenga más información en Restringir la detección de sitios y contenido de SharePoint.
Opcionalmente, conserve el acceso elevado para roles específicos agregando usuarios a los grupos de sitios de SharePoint "Miembros" o "Propietarios". Este paso es útil para aquellos que requieren visibilidad completa del documento en todos los registros y que necesitan navegar por la estructura de carpetas de SharePoint, como ejecutivos o unidades de supervisión. No elimine los grupos predeterminados. Eliminarlos podría hacer que el sistema sea inestable.
Habilitación de la integración de SharePoint en Dataverse
Habilite SharePoint integración para conectar el sitio de SharePoint con el entorno de Dataverse. Obtenga más información en Configuración de la integración de SharePoint.
Habilite SharePoint administración de documentos para tablas de Dataverse seleccionadas, según sea necesario. Por ejemplo, Cuentas, Casos, Proyectos, Aplicaciones, Quejas, Tablas personalizadas, etc.
Asegúrese de que los usuarios tengan los permisos adecuados de Dataverse para los registros de Documento de SharePoint y Ubicación del documento. Obtenga más información en Permisos necesarios para las tareas de administración de documentos.
Los usuarios acceden a los archivos exclusivamente a través de la aplicación Dynamics 365 o de la interfaz de la aplicación basada en modelos de Power Apps. Abren archivos a través de formularios, subgrids o botones en la aplicación. No van a SharePoint directamente.
Mejoras opcionales
Agregue restricciones de acceso condicional o de aplicación como medidas de seguridad adicionales, como solo web o descarga limitada para dispositivos no administrados. Obtenga más información sobre el acceso condicional.
Supervise el uso a través de SharePoint y registros de auditoría de Purview para detectar patrones de acceso inesperados. Obtenga información sobre las soluciones de auditoría en Microsoft Purview.
Components
Dataverse: actúa como la plataforma de aplicación principal y aplica el control de acceso de nivel de registro a través de RBAC. Dataverse proporciona el modelo de seguridad, la estructura de tablas y la superficie de la aplicación con la que los usuarios interactúan al acceder a documentos.
Power Apps aplicaciones basadas en modelos: ofrece la interfaz controlada y guiada mediante la cual los usuarios ven y administran los registros de Dataverse y los documentos de SharePoint asociados. Los usuarios acceden a documentos a través de la aplicación en lugar de examinar SharePoint sin restricciones.
Entra ID: se usa para la administración de identidades y los grupos de seguridad. Entra ID grupos de seguridad se usan para definir qué usuarios pueden acceder al entorno de Dataverse y al sitio de SharePoint asociado. Estos grupos crean alineación entre el acceso al entorno y el acceso al sitio.
SharePoint Online: actúa como capa de almacenamiento de documentos para tablas habilitadas para la administración nativa de documentos. el rol de SharePoint en este patrón incluye:
- Hospedaje de ubicaciones de documentos generadas por Dataverse para cada registro
- Restringir el acceso al sitio a los grupos de seguridad de Entra ID de la carga de trabajo
- Eliminación o deshabilitación de rutas de navegación del sitio
- Deshabilitación de la búsqueda de sitios y bibliotecas
Microsoft Purview (opcional): proporciona funcionalidades de auditoría, registro de acceso y gobernanza de datos cuando sea necesario para la supervisión operativa o el cumplimiento.
Detalles del escenario
Las organizaciones que crean aplicaciones empresariales en Microsoft Power Platform o Dynamics 365 suelen confiar en la administración nativa de documentos SharePoint para almacenar y administrar archivos asociados a registros de Dataverse.
Desafío de negocio
Aunque la integración nativa de Dataverse y SharePoint proporciona ventajas de facilidad de uso sólidas, también presenta un desafío arquitectónico conocido: el modelo de permisos de SharePoint no se alinea automáticamente con la seguridad de nivel de registro (RBAC) de Dataverse.
En escenarios comunes, como la administración de casos, el control de quejas, las aprobaciones, los proyectos, las investigaciones, las aplicaciones de concesión y los flujos de trabajo normativos, cada grupo de usuarios solo puede acceder a registros específicos. Dataverse usa el control de acceso basado en rol (RBAC) pormenorizado para aplicar estos permisos. Sin embargo, los usuarios que van al sitio de SharePoint asociado a menudo pueden acceder a carpetas o archivos para los registros que la seguridad de Dataverse impide que vean en la aplicación.
Esta desalineación crea varios problemas:
Exposición de datos no deseada: Es posible que los usuarios examinen o busquen accidentalmente bibliotecas de documentos asociadas a otros equipos o unidades de negocio.
Riesgo de uso compartido excesivo: Los usuarios que solo deberían ver documentos a través del formulario de Dataverse podrían descubrir documentos mediante carpetas principales, listas de "recientes" o la búsqueda de SharePoint.
Complejidad operativa de alternativas:
La automatización de la lista de control de acceso (ACL) por elemento requiere romper la herencia, la automatización con Microsoft Graph y la gestión del acceso a gran escala, lo que genera una importante sobrecarga operativa.
La segregación de varios sitios, como un sitio por equipo o unidad de negocio, agrega una gran complejidad administrativa y de administración del ciclo de vida de las aplicaciones (ALM).
Los proveedores de terceros atraen costos adicionales de licencias y a menudo requieren acceso con privilegios, lo que podría no cumplir los requisitos de cumplimiento, especialmente para las organizaciones gubernamentales.
Solución propuesta
El patrón de acceso controlado a documentos de SharePoint ofrece una solución intermedia práctica. En lugar de tratar de reproducir el control de acceso basado en roles (RBAC) de Dataverse a nivel de archivo o carpeta, esta arquitectura limita la capacidad de detección de SharePoint y restringe las rutas de navegación, al tiempo que conserva la experiencia nativa de gestión de documentos desde Dataverse y Power Apps/Dynamics 365. Al restringir el acceso de sitio a grupos de seguridad de cargas de trabajo, quitar elementos de navegación, deshabilitar la búsqueda de sitios y bibliotecas, y permitir que los usuarios lleguen a documentos principalmente a través de direcciones URL generadas por Dataverse, la arquitectura "contiene" de forma eficaz SharePoint dentro del límite de la carga de trabajo. El RBAC de Dataverse rige el acceso a los registros y a sus enlaces a documentos, mientras que los permisos de SharePoint rigen el acceso directo a los documentos.
Cuándo usar este patrón
Este patrón es especialmente valioso cuando:
La organización acepta un enfoque administrado por riesgos en el que la detectabilidad, en lugar de la autorización, es la principal preocupación.
La empresa necesita una experiencia de SharePoint conocida y colaborativa, sin necesidad de mantener listas de control de acceso por registro.
La simplicidad, el mantenimiento y las operaciones predecibles se prefieren sobre la automatización de seguridad altamente personalizada.
Los requisitos normativos se centran en reducir el acceso accidental, mantener los seguimientos de auditoría y garantizar una supervisión adecuada en lugar de una aplicación estricta por elemento.
Este patrón dirige a los usuarios a abrir documentos a través de Dataverse en lugar de navegar directamente al sitio. Reduce el acceso no intencionado entre registros, a la vez que mantiene la experiencia fluida de administración de documentos de SharePoint que los clientes esperan.
Esta arquitectura simple y repetible admite la gobernanza para las agencias gubernamentales, las empresas y las industrias reguladas que requieren límites de protección adicionales. Evita construcciones de seguridad no admitidas o complejas y equilibra la facilidad de uso, el costo y la seguridad. La arquitectura usa controles de detectabilidad para administrar el acceso general a documentos en lugar de aplicar estrictamente en el nivel de archivo.
Cuándo considerar un enfoque alternativo
Este patrón no es adecuado cuando se requiere una seguridad estricta de nivel de archivo por motivos de cumplimiento. Aunque el patrón reduce el acceso accidental a través de controles de detectabilidad, no impide el acceso intencional o malintencionado si se comparten direcciones URL. Las organizaciones que requieren aislamiento garantizado de nivel de archivo deben implementar ACL por elemento o patrones de segregación alternativos.
Consideraciones
Estas consideraciones implementan los pilares de Power Platform Well-Architected, un conjunto de principios rectores que mejoran la calidad de una carga de trabajo. Obtenga más información en Microsoft Power Platform Well-Architected.
Reliability
Diseñe la carga de trabajo para evitar una complejidad innecesaria: este patrón de arquitectura evita la automatización de ACL por elemento frágil, la separación de herencia y las integraciones complejas. Mantiene el comportamiento de acceso al documento sencillo, predecible y alineado con las funcionalidades de plataforma admitidas.
Implementar BCDR estructurado, probado y documentado: dado que la arquitectura solo usa Dataverse y SharePoint Online, hereda las funcionalidades nativas (y documentadas) de Microsoft, redundancia geográfica, copia de seguridad y restauración sin necesidad de procesos personalizados de continuidad empresarial y recuperación ante desastres.
Security
Establecer una línea base de seguridad alineada con la guía de plataforma: el uso de un grupo de seguridad de Entra ID dedicado como límite de acceso único para el entorno y el sitio de SharePoint proporciona una línea base clara y coherente para el acceso controlado por identidades.
Crear segmentación deliberada y perímetros: Restringir el acceso a sitios de SharePoint a grupos de seguridad de la carga de trabajo —y eliminar las capacidades de navegación y búsqueda— establece un perímetro claro que limita el descubrimiento de documentos fuera de su contexto de Dataverse. Un usuario que obtiene un vínculo puede acceder al archivo si pertenece al grupo de seguridad del sitio de SharePoint. La intención de este patrón no es aplicar la seguridad en el nivel de elemento SharePoint. En su lugar, usa un diseño sencillo para proporcionar medidas de seguridad adicionales. El patrón hace que este equilibrio sea intencionadamente.
Implemente una gestión de identidades y accesos (IAM) estricta, condicional y auditable: Todo acceso se basa en la identidad a través de Entra ID y es auditable mediante los registros de Dataverse y SharePoint. Esta configuración admite transparencia y permite a las organizaciones supervisar patrones de acceso inesperados.
Excelencia operativa
Formalizar tareas operativas rutinarias mediante funcionalidades de plataforma: el patrón evita la automatización personalizada, basándose en comportamientos nativos de Dataverse y SharePoint. Este enfoque simplifica las operaciones y reduce la intervención manual.
Centralizar la administración de identidades y accesos: todos los permisos fluyen a través de grupos de Entra ID. Las organizaciones pueden usar revisiones de acceso, gobernanza del ciclo de vida y procesos empresariales existentes sin introducir lógica de roles personalizada.
Eficiencia en el rendimiento
Seleccione los servicios adecuados para satisfacer las expectativas de rendimiento: la arquitectura usa Dataverse para datos empresariales estructurados y SharePoint para el almacenamiento de documentos, aprovechando cada servicio para su propósito previsto sin capas de procesamiento adicionales.
Optimice la lógica delegando responsabilidades en la plataforma: Dataverse y SharePoint gestionan el acceso y la visualización de documentos, lo que garantiza una latencia mínima y aprovecha la canalización optimizada de procesamiento de archivos de Dataverse.
Optimización de la experiencia
Implemente una arquitectura de información coherente: al eliminar las opciones de navegación de SharePoint y basarse en vistas de documentos contextuales para los registros de Dataverse, los usuarios disfrutan de una estructura de información coherente y predecible.
Priorizar la facilidad de uso y reducir la carga cognitiva: los usuarios solo acceden a documentos desde el formulario de Dataverse asociado a su registro, lo que minimiza la confusión y evita la exposición a archivos no relacionados.
Contributors
Microsoft mantiene este artículo. Los siguientes colaboradores escribieron este artículo.
Autores principales:
- Jared Pritchard, arquitecto de soluciones
Recursos relacionados
- Creación y edición de niveles de permisos en SharePoint
- Niveles de permiso en SharePoint
- Permisos del sitio de SharePoint
- Configuración de la integración de SharePoint en Dataverse
- Habilitar la administración de documentos de SharePoint para entidades específicas
- Permisos necesarios para las tareas de administración de documentos de SharePoint en Dataverse
- Conectarse a Microsoft Dataverse y administrarlo en Microsoft Purview