SharePoint tiedoston näkyvyyden hallinta Dataverse-ratkaisuissa

Tämä arkkitehtuurimalli vastaa yleiseen haasteeseen Microsoft Dataverse ja SharePoint integroinnilla. Dataverse toteuttaa tietuetason suojauksen, mutta nämä oikeudet eivät koske automaattisesti SharePoint tallennettuja asiakirjoja. Tämä arkkitehtuurimalli käyttää rajoitettua SharePoint siirtyminen ja rajoitettua tiedostojen löydettävyyttä. Nämä suojaukset ohjaavat käyttäjiä avaamaan SharePoint asiakirjoja sovelluskokemuksen kautta ja pienentämään ylijakamisriskiä.

Vinkki

Tässä artikkelissa on esimerkkiskenaario ja visuaalinen esitys siitä, miten voit vähentää SharePoint asiakirjojen käyttöä käyttäjän Dataverse-käyttöoikeuksien ulkopuolella, kun käytät alkuperäistä SharePoint integrointia. Tämä ratkaisu on yleistetty esimerkkiarkkitehtuuri, jota voidaan käyttää monissa eri skenaarioissa ja toimialoilla. Tämä artikkeli rajoittuu parhaisiin käytäntöihin.

Arkkitehtuurikaavio

Kaavio käyttäjästä, joka käyttää Power Apps mallipohjaista sovellusta, joka muodostaa yhteyden Dataverseen, joka linkittää SharePoint tiedostojen tallentamista varten, suora selaaminen SharePoint estetty.

Workflow

Seuraavassa työnkulussa kuvataan, miten nämä mallirakenteet ja ohjaavat pääsyä suoraan integroituihin SharePoint-sivustoihin, jotta asiakirjojen käyttö sovitaan paremmin Dataversen roolipohjaisten käyttöoikeuksien ohjausobjekteihin (RBAC) ja tietuetason oikeuksiin.

Rajoittamalla siirtymistä ja poistamalla käytöstä etsintämekanismeja tämä malli vähentää merkittävästi riskiä siitä, että käyttäjät käyttävät Dataverse-tietueisiin liittyviä asiakirjoja, joille heillä ei ole valtuutusta, mutta säilyttää silti saumattoman käyttökokemuksen sovelluksessa.

Valmistele käyttö ja ympäristöt

Käyttöoikeuksien hallinnan määrittäminen

  1. Tarkista, miten organisaatio tällä hetkellä hallitsee Dataverse-ympäristön ja siihen liittyvän SharePoint-sivuston käyttöoikeuksia.

  2. Entra ID -tunnus käyttöoikeusryhmien avulla voit hallita Dataverse-ympäristön ja siihen liittyvien SharePoint tiedostojen käyttöä. Lisätietoja on artikkelissa Microsoft Entra ryhmien ja ryhmän jäsenyyden hallinta.

Dataverse-ympäristön ja SharePoint -sivuston valmisteleminen

  1. Varmista, että Dataverse-ympäristö on rajoitettu asianmukaiselle käyttöoikeusryhmälle. Lisätietoja: Ympäristöjen käyttäjien käyttöoikeuksien valvonta käyttöoikeusryhmien ja käyttöoikeuksien avulla.

  2. Käytä tarvittaessa hallittuja ympäristöjä ohjaukseen.

  3. Ympäristön käyttöoikeuksien myöntäminen käyttäjille .

  4. Jos erillistä sivustoa ei vielä ole, valmistele SharePoint työryhmäsivusto kuormituksen työasiakirjoille. Tämä vaihe luo oletusarvoisen Microsoft 365 -ryhmän ja SharePoint-ryhmät.

käyttöoikeuksien ja löydettävyyden määrittäminen SharePoint

  1. Luo uusi käyttöoikeustaso.

    1. Käytä seuraavia luettelon käyttöoikeuksia:

      • Lisää kohteita
      • Kohteiden muokkaaminen
      • Poista kohteita
      • Näytä kohteet (pakollinen)
      • Avaa kohteet (pakollinen)
      • Näytä versiot
    2. Käytä seuraavia sivuston käyttöoikeuksia:

      • Sivujen näyttäminen (pakollinen)
      • Avaa (pakollinen)
    3. Varmista, että sivuston käyttöoikeus Selaa hakemistoja on poissa käytöstä.

      Käyttäjät, joilla on tämä käyttöoikeustaso, eivät voi selata pääkansioita tai siirtyä sivustohierarkiassa. He voivat edelleen lisätä, muokata tai avata kohteita Dynamics 365 sovelluksesta tai mukautetusta mallipohjaisesta sovelluksesta. Tämä rajoitus tekee muihin tietueisiin kuuluvista asiakirjoista vaikeammin löydettäviä. Lue, miten voit luoda ja muokata käyttöoikeustasoja sekä tietoja käyttöoikeustasoista SharePoint.

  2. Luo Lisäoikeudet-kohdassa sivustoryhmä ja määritä sille uusi käyttöoikeustaso. Lue, miten voit mukauttaa SharePoint sivuston käyttöoikeuksia.

  3. Anna työkuorman suojausryhmälle sivuston käyttöoikeus uuden SharePoint-ryhmän alla.

  4. Poista SharePoint haku käytöstä sivustossa. Tämä asetus estää käyttäjiä (tai Copilot) sijoittamasta sisältöä Dataversen kontekstin ulkopuolelle. Lue lisää kohdasta Ota sivuston sisältö käyttöön, jotta haku voidaan tehdä.

  5. Voit halutessasi rajoittaa Copilot sisällön etsimistä ja palvelemista sivustosta. Lisätietoja on artikkelissa SharePoint sivustojen ja sisällön löytämisen rajoittaminen.

  6. Vaihtoehtoisesti voit säilyttää tiettyjen roolien korotetut käyttöoikeudet lisäämällä käyttäjiä SharePoint "Jäsenet" tai "Omistajat" -sivustoryhmiin. Tästä vaiheesta on hyötyä niille, jotka tarvitsevat täyden asiakirjan näkyvyyden kaikissa tietueissa ja joiden on navigoitava SharePoint kansiorakenteessa, kuten johto- tai valvontayksiköissä. Älä poista oletusryhmiä. Niiden poistaminen voi tehdä järjestelmästä epävakaan.

Ota SharePoint integrointi käyttöön Dataversessa

  1. Ota SharePoint integrointi käyttöön, jos haluat yhdistää SharePoint-sivuston Dataverse-ympäristöön. Lisätietoja on artikkelissa SharePoint integroinnin määrittäminen.

  2. Ota tarvittaessa käyttöön SharePoint tiedostojen hallinta valituille Dataverse-taulukoille. Esimerkiksi tilit, palvelupyynnöt, projektit, sovellukset, valitukset, mukautetut taulukot ja paljon muuta.

  3. Varmista, että käyttäjillä on asianmukaiset Dataverse-käyttöoikeudet SharePoint asiakirja- ja asiakirjasijaintitietueisiin. Lisätietoja on artikkelissa Tiedostojen hallintatehtävien edellyttämät käyttöoikeudet.

Käyttäjät käyttävät tiedostoja kokonaan Dynamics 365 sovelluksen tai Power Apps mallipohjaisen sovelluksen käyttöliittymän kautta. Ne avaavat tiedostoja sovelluksen lomakkeiden, aliruudukoiden tai painikkeiden kautta. He eivät siirry suoraan SharePoint.

Valinnaisia parannuksia

  1. Lisää ehdollinen käyttöoikeus tai sovelluksen pakottamia rajoituksia ylimääräisinä suojauksina, kuten vain verkkona tai rajoitettuna latauksena hallitsemattomille laitteille. Lue lisätietoja ehdollisesta käyttöoikeudesta.

  2. Valvo käyttöä SharePoint ja Purview-valvontalokien kautta odottamattomien käyttötapojen havaitsemiseksi. Lue lisätietoja ratkaisujen valvomisesta Microsoft Purview.

Komponentit

Dataverse: Toimii keskeisenä sovellusympäristönä ja pakottaa tietuetason käyttöoikeuksien valvonnan RBAC:n kautta. Dataverse tarjoaa suojausmallin, taulukkorakenteen ja sovellusalueen, jota käyttäjät käsittelevät tiedostoja käyttäessään.

Power Apps mallipohjaisia sovelluksia: Tarjoaa hallitun ja ohjatun käyttöliittymän, jonka kautta käyttäjät tarkastelevat ja hallitsevat Dataverse-tietueita ja niihin liittyviä SharePoint asiakirjoja. Käyttäjät käyttävät asiakirjoja sovelluksen kautta SharePoint selaamisen sijaan ilman rajoituksia.

Entra ID -tunnus: Käytetään käyttäjätietojen hallinnassa ja käyttöoikeusryhmissä. Entra ID -tunnus käyttöoikeusryhmien avulla määritetään, ketkä käyttäjät saavat käyttää Dataverse-ympäristöä ja liittyvää SharePoint sivustoa. Nämä ryhmät luovat tasauksen ympäristön käytön ja sivuston käytön välillä.

SharePoint Online: Toimii alkuperäisen asiakirjanhallintaa varten käyttöön otettujen taulukoiden asiakirjasäilönä. SharePoint rooli tässä mallissa sisältää seuraavat:

  • Dataversen luomien asiakirjasijaintien isännöinti kullekin tietueelle
  • Sivuston käyttöoikeuden rajoittaminen työkuorman Entra ID -tunnus -suojausryhmiin
  • Sivuston siirtymispolkujen poistaminen tai poistaminen käytöstä
  • Sivuston ja kirjaston haun poistaminen käytöstä

Microsoft Purview (valinnainen): tarjoaa valvonta-, käyttöoikeuksien kirjaamisen ja tietojen hallintaominaisuudet, jos sitä tarvitaan vaatimustenmukaisuuteen tai operatiiviseen valvontaan.

Skenaarion tiedot

Organisaatiot, jotka rakentavat yrityssovelluksia Microsoft Power Platform tai Dynamics 365 luottavat usein SharePoint tiedostojen alkuperäiseen hallintaan Dataverse-tietueisiin liittyvien tiedostojen tallentamiseen ja hallintaan.

Liiketoimintahaaste

Vaikka alkuperäinen Dataverse- ja SharePoint-integrointi tarjoaa vahvoja käytettävyysetuja, se tuo myös tunnetun arkkitehtuurihaasteen: SharePoint käyttöoikeusmalli ei automaattisesti vastaa Dataversen tietuetason suojausta (RBAC).

Yleisissä tilanteissa, kuten tapausten hallinnassa, valitusten käsittelyssä, hyväksynnöissä, projekteissa, tutkimuksissa, myönnä sovelluksissa ja säädösten työnkuluissa, kukin käyttäjäryhmä voi käyttää vain tiettyjä tietueita. Dataverse käyttää hajautetulla roolipohjaisella käytön hallinnalla (RBAC) näiden käyttöoikeuksien pakottamista. Käyttäjät, jotka menevät liittyvään SharePoint sivustoon, voivat kuitenkin usein käyttää kansioita tai tiedostoja tietueille, joita Dataversen suojaus estää heitä tarkastelemasta sovelluksessa.

Tämä väärinkäsitys aiheuttaa useita ongelmia:

  • Tahaton tietojen altistuminen: Käyttäjät saattavat vahingossa selata tai etsiä tiedostokirjastoja, jotka on liitetty muihin tiimeihin tai liiketoimintayksiköihin.

  • Ylijakamisriski: Käyttäjät, joiden pitäisi nähdä tiedostoja vain Dataverse-lomakkeen kautta, saattavat löytää asiakirjoja pääkansioiden, "viimeaikaisten" luettelojen tai SharePoint haun kautta.

  • Vaihtoehtojen toiminnallinen monimutkaisuus:

    • Kohdekohtainen käyttöoikeuksien valvonta List (ACL) -automaatio edellyttää periytymisen rikkomista, Microsoft Graph automatisointia ja käyttöoikeuksien hallintaa mittakaavassa, mikä aiheuttaa merkittäviä toiminnallisia kuormituskustannuksia.

    • Usean sivuston erottelu, kuten yksi sivusto per ryhmä tai liiketoimintayksikkö, lisää raskaan järjestelmänvalvojan ja sovelluksen elinkaaren hallinnan (ALM) monimutkaisuuden.

    • Kolmannet palveluntarjoajat houkuttelevat ylimääräisiä käyttöoikeuskustannuksia ja tarvitsevat usein erityisoikeudet, jotka eivät välttämättä täytä yhteensopivuusvaatimuksia etenkään julkishallinnon organisaatioissa.

Ehdotettu ratkaisu

Asiakirjakäyttökuvion valvottu SharePoint tarjoaa käytännöllisen keskipolun. Sen sijaan, että yrittäisit replikoida Dataverse RBAC:n tiedosto- tai kansiotasolla, tämä arkkitehtuuri rajoittaa SharePoint löydettävyyttä ja rajoittaa navigointipolkuja säilyttäen samalla alkuperäisen tiedostojen hallintakokemuksen Dataversen sisältä ja Power Apps/Dynamics 365. Rajoittamalla sivuston käyttöoikeuksia kuormituksen käyttöoikeusryhmille, poistamalla siirtymiselementtejä, poistamalla sivuston ja kirjaston haun käytöstä ja sallimalla käyttäjien päästä asiakirjoihin pääasiassa Dataversen luomien URL-osoitteiden kautta arkkitehtuuri käytännössä "sisältää" SharePoint kuormitusrajan sisällä. Dataverse RBAC hallitsee tietueiden ja niiden asiakirjalinkkien käyttöä, kun taas SharePoint oikeuksilla hallitaan asiakirjojen suoraa käyttöä.

Milloin tätä kaavaa kannattaa käyttää

Tästä mallista on hyötyä erityisesti, kun

  • Organisaatio hyväksyy riskinhallitun lähestymistavan, jossa pääasiallinen huolenaihe on löydettävyys valtuutuksen sijaan.

  • Liiketoiminta edellyttää tuttua SharePoint käyttökokemusta, jota ei ylläpidetä tietuekohtaisia käyttöoikeusluetteloita.

  • Yksinkertaisuutta, ylläpidettävyyttä ja ennustettavia toimintoja suositaan paljon mukautetun suojauksen automatisoinnin sijaan.

  • Sääntelyvaatimuksissa keskitytään tahattoman käytön vähentämiseen, kirjausketjun ylläpitämiseen ja asianmukaisen valvonnan varmistamiseen kohdekohtaisen tiukan täytäntöönpanon sijaan.

Tämä malli ohjaa käyttäjät avaamaan asiakirjoja Dataversen kautta sen sijaan, että he siirtyvät suoraan sivustoon. Se vähentää tahatonta käyttöoikeuksia tietueiden välillä ja säilyttää samalla asiakkaiden odottama saumattoman SharePoint tiedostohallintakokemuksen.

Tämä yksinkertainen, toistettavissa oleva arkkitehtuuri tukee valtion virastojen, yritysten ja säänneltyjen alojen hallintoa, joka vaatii ylimääräisiä suojakaiteita. Se välttää tukemattomat tai monimutkaiset suojausrakenteet ja tasapainottaa käytettävyyden, kustannukset ja suojauksen. Arkkitehtuuri käyttää löydettävyysohjausobjekteja tiedostojen yleisen käytön hallintaan tiukan täytäntöönpanon sijaan tiedostotasolla.

Milloin kannattaa harkita vaihtoehtoista lähestymistapaa?

Tämä malli ei sovi, jos yhteensopivuussyistä vaaditaan tiukkaa tiedostotason suojausta. Vaikka malli vähentää tahatonta käyttöä löydettävyyden hallinnan avulla, se ei estä tarkoituksellista tai haitallista käyttöä, jos URL-osoitteet jaetaan. Organisaatioiden, jotka tarvitsevat taatun tiedostotason eristyksen, on otettava käyttöön kohdekohtaiset käyttöoikeusluettelot tai vaihtoehtoiset erottelutavat.

Huomioitavia seikkoja

Näillä näkökohdilla toteutetaan Power Platform Well-Architected -pilareita, joka on joukko ohjaavia periaatteita, jotka parantavat työkuorman laatua. Lisätietoja: Microsoft Power Platform Well-Architected.

Luotettavuus

Suunnittele kuormituksia tarpeettoman monimutkaisuuden välttämiseksi: Tällä arkkitehtuurimallilla vältetään hauraat tuotekohtaiset ACL-automaatiot, periytyminen rikkovat ja monimutkaiset integroinnit. Se pitää tiedostojen käytön yksinkertaisen, ennustettavan ja kohdistettuna tuettuihin käyttöympäristön ominaisuuksiin.

Ota käyttöön jäsennetty, testattu ja dokumentoitu BCDR: Koska arkkitehtuuri käyttää vain Dataversea ja SharePoint Onlinea, se perii Microsoft alkuperäiset (ja dokumentoidut) maantieteelliset redundanssi-, varmuuskopiointi- ja palautustoiminnot ilman mukautettua liiketoiminnan jatkuvuutta ja järjestelmäpalautusprosesseja.

Security

Alustan ohjeiden mukaisesti suojauksen perustaso: Erillisen Entra ID -tunnus -käyttöoikeusryhmän käyttäminen yksittäisenä käyttörajana sekä ympäristölle että SharePoint sivustolle tarjoaa selkeän ja yhdenmukaisen peruskäyttöoikeuden käyttäjätietopohjaiselle käyttöoikeudelle.

Luo tarkoituksellinen segmentointi ja edustat: SharePoint sivustojen käytön rajoittaminen kuormituksen käyttöoikeusryhmiin sekä siirtymis- ja hakutoimintojen poistaminen muodostaa selkeän eteisalueen, joka rajoittaa tiedostojen etsimistä niiden Dataverse-kontekstin ulkopuolella. Käyttäjä, joka saa linkin, voi käyttää tiedostoa, jos se kuuluu SharePoint sivuston käyttöoikeusryhmään. Tämän mallin tarkoituksena ei ole pakottaa suojausta SharePoint kohdetasolla. Sen sijaan se käyttää yksinkertaista rakennetta lisäsuojan tarjoamiseen. Malli tekee tästä kompromissista tarkoituksella.

Ota käyttöön tiukka, ehdollinen ja valvottava käyttäjätietojen ja käyttöoikeuksien hallinta (IAM): Kaikki käyttöoikeudet perustuvat käyttäjätietoihin Entra ID -tunnus kautta ja tarkasteltavissa Dataversen ja SharePoint kirjaamisen kautta. Tämä asetus tukee läpinäkyvyyttä ja mahdollistaa sen, että organisaatiot voivat seurata odottamattomia käyttömalleja.

Toiminnallinen erinomaisuus

Virallista rutiiniluontoiset toimintatehtävät käyttöympäristön toimintojen avulla: Mallissa vältetään mukautettu automaatio luottaen sen sijaan alkuperäiseen Dataverseen ja SharePoint toimintaan. Tämä lähestymistapa yksinkertaistaa toimintoja ja vähentää manuaalisia toimia.

Keskitä käyttäjätietojen ja käyttöoikeuksien hallinta: Kaikki käyttöoikeudet kulkevat Entra ID -tunnus ryhmien kautta. Organisaatiot voivat käyttää käyttöoikeuksien arviointia, elinkaaren hallintaa ja olemassa olevia yritysprosesseja ilman mukautetun roolilogiikan käyttöönottoa.

Suoritustehokkuus

Valitse oikeat palvelut suorituskykyodotusten täyttämiseksi: Arkkitehtuuri käyttää Dataverseä jäsennettyihin yritystietoihin ja SharePoint tiedostojen tallentamiseen hyödyntäen kutakin palvelua aiottuun tarkoitukseensa ilman muita käsittelykerroksia.

Optimoi logiikka lataamalla vastuut ympäristölle: Dataverse ja SharePoint käsittelevät asiakirjojen käyttöä ja hahmontamista, varmistavat vähimmäisviiveen ja hyödyntävät Dataversen optimoitua tiedostonkäsittelyputkea.

Käyttökokemuksen optimointi

Käytä johdonmukaista tietoarkkitehtuuria: poistamalla SharePoint siirtymisvaihtoehdot ja luottamalla Dataversen tietueen tilannekohtaisiin asiakirjanäkymiin käyttäjät kokevat yhtenäisen ja ennustettavan tietorakenteen.

Priorisoi käytön helppous ja vähennä kognitiivista kuormitusta: Käyttäjät käyttävät asiakirjoja vain tietueeseensa liittyvästä Dataverse-lomakkeesta, minimoivat sekaannuksia ja estävät altistumisen liittymättömille tiedostoille.

Avustajat

Microsoft ylläpitää tätä artikkelia. Seuraavat avustajat kirjoittivat tämän artikkelin.

Tärkeimmät kirjoittajat: