Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo modello di architettura risolve una sfida comune con le integrazioni di Microsoft Dataverse e SharePoint. Dataverse applica la sicurezza a livello di record, ma queste autorizzazioni non si applicano automaticamente ai documenti archiviati in SharePoint. Questo modello architetturale usa una navigazione limitata di SharePoint e un'individuabilità limitata dei documenti. Queste misure di sicurezza guidano gli utenti ad aprire i documenti di SharePoint tramite l'applicazione e riducono il rischio di condivisione eccessiva.
Tip
Questo articolo fornisce uno scenario di esempio e una rappresentazione visiva di come ridurre l'accesso ai documenti di SharePoint all'esterno delle autorizzazioni dataverse di un utente quando si usa l'integrazione di SharePoint nativa. Questa soluzione è un esempio di architettura generalizzata, che può essere utilizzata per molti scenari e settori diversi. Questo articolo si limita alle migliori pratiche.
Diagramma dell'architettura
Workflow
Il seguente processo descrive come questo modello struttura e disciplina l’accesso ai siti SharePoint con integrazione nativa per allineare meglio l’accesso ai documenti ai controlli di accesso basati sui ruoli (RBAC) e alle autorizzazioni a livello di record.
Limitando la navigazione e disabilitando i meccanismi di individuazione, questo modello riduce significativamente il rischio che gli utenti accedano ai documenti associati ai record dataverse per i quali non dispongono dell'autorizzazione, mantenendo al tempo stesso un'esperienza di documenti in-applicazione senza interruzioni.
Preparare l'accesso e gli ambienti
Configurare la gestione degli accessi
Esaminare il modo in cui l'organizzazione gestisce attualmente l'accesso all'ambiente Dataverse e al sito di SharePoint associato.
Usare Entra ID gruppi di sicurezza per gestire l'accesso all'ambiente Dataverse e ai documenti SharePoint associati. Per altre informazioni, vedere Gestire i gruppi di Microsoft Entra e l'appartenenza a gruppi.
Preparare l'ambiente Dataverse e il sito SharePoint
Verificare che l'ambiente Dataverse sia limitato al gruppo di sicurezza appropriato. Altre informazioni in Controllare l'accesso utente agli ambienti con gruppi di sicurezza e licenze.
Applica Ambienti gestiti, se necessario, per la governance.
Concedere agli utenti l'accesso all'ambiente.
Se non esiste già un sito dedicato, provisionare un sito del team in SharePoint per i documenti di lavoro associati al carico di lavoro. Questo passaggio crea un gruppo di Microsoft 365 e gruppi di SharePoint predefiniti.
Configurare l'accesso e l'individuazione in SharePoint
Creare un nuovo livello di autorizzazione.
Applica le seguenti autorizzazioni dell'elenco:
- Aggiungi elementi
- Modifica elementi
- Elimina elementi
- Visualizzare gli elementi (obbligatorio)
- Elementi aperti (obbligatorio)
- Visualizza versioni
Applicare le autorizzazioni del sito seguenti:
- Visualizzare le pagine (obbligatorio)
- Apri (obbligatorio)
Assicurarsi che l'autorizzazione del sito Sfoglia directory sia disattivata.
Gli utenti con questo livello di autorizzazione non possono esplorare le cartelle padre o spostarsi nella gerarchia del sito. Possono comunque aggiungere, modificare o aprire elementi dall'app Dynamics 365 o dall'app personalizzata basata su modello. Questa restrizione rende più difficile individuare i documenti che appartengono ad altri record. Informazioni su come creare e modificare i livelli di autorizzazione e sui livelli di autorizzazione in SharePoint.
In Autorizzazioni avanzate creare un gruppo di siti e assegnarvi il nuovo livello di autorizzazione. Informazioni su come personalizzare le autorizzazioni del sito SharePoint.
Concedi al gruppo di sicurezza del carico di lavoro l'accesso al sito nel nuovo gruppo SharePoint.
Disattivare la ricerca di SharePoint all'interno del sito. Questa impostazione impedisce agli utenti (o Copilot) di individuare il contenuto all'esterno del contesto di Dataverse. Per altre informazioni, vedere Abilitare il contenuto in un sito per la ricerca.
Facoltativamente, impedire a Copilot di trovare e mostrare contenuti del sito. Ulteriori informazioni in Limitare l'individuazione di siti e contenuti di SharePoint.
Facoltativamente, mantenere l'accesso con privilegi elevati per ruoli specifici aggiungendo utenti ai gruppi di siti SharePoint "Membri" o "Proprietari". Questo passaggio è utile per coloro che richiedono la visibilità completa dei documenti in tutti i record e che devono spostarsi nella struttura di cartelle SharePoint, ad esempio dirigenti o unità di supervisione. Non eliminare i gruppi predefiniti. L'eliminazione potrebbe rendere instabile il sistema.
Abilitare l'integrazione SharePoint in Dataverse
Abilitare l'integrazione di SharePoint per connettere il sito SharePoint all'ambiente Dataverse. Per altre informazioni, vedere Configurare SharePoint integrazione.
Abilitare SharePoint gestione dei documenti per le tabelle dataverse selezionate, in base alle esigenze. Ad esempio, Account, Casi, Progetti, Applicazioni, Reclami, tabelle personalizzate e altro ancora.
Assicurarsi che gli utenti dispongano delle autorizzazioni Dataverse appropriate per i record SharePoint Document e Document Location. Per altre informazioni, vedere Autorizzazioni necessarie per le attività di gestione dei documenti.
Gli utenti accedono ai file esclusivamente tramite l'interfaccia dell'app Dynamics 365 o dell'app basata su modelli di Power Apps. Aprono file tramite moduli, sottogrid o pulsanti nell'applicazione. Non vanno direttamente a SharePoint.
Miglioramenti facoltativi
Aggiungere restrizioni applicate all'accesso condizionale o alle app come misure di sicurezza aggiuntive, ad esempio solo Web o download limitato per i dispositivi non gestiti. Altre informazioni sull'accesso condizionale.
Monitorare l'utilizzo tramite i log di controllo di SharePoint e Purview per rilevare modelli di accesso imprevisti. Informazioni sulle soluzioni di controllo in Microsoft Purview.
Components
Dataverse: funge da piattaforma applicativa principale e applica il controllo di accesso a livello di record tramite RBAC. Dataverse fornisce il modello di sicurezza, la struttura di tabelle e la superficie dell'applicazione con cui gli utenti interagiscono durante l'accesso ai documenti.
Power Apps app basate su modello: fornisce l'interfaccia guidata controllata tramite cui gli utenti visualizzano e gestiscono i record di Dataverse e i documenti SharePoint associati. Gli utenti accedono ai documenti tramite l'applicazione invece di esplorare SharePoint senza restrizioni.
Entra ID: usato per la gestione delle identità e i gruppi di sicurezza. Entra ID i gruppi di sicurezza vengono usati per definire quali utenti sono autorizzati ad accedere all'ambiente Dataverse e al sito di SharePoint associato. Questi gruppi creano l'allineamento tra l'accesso all'ambiente e l'accesso al sito.
SharePoint Online: funge da livello di archiviazione dei documenti per le tabelle abilitate per la gestione nativa dei documenti. il ruolo di SharePoint in questo modello include:
- Hosting dei percorsi dei documenti generati da Dataverse per ogni record
- Limitazione dell'accesso del sito ai gruppi di sicurezza Entra ID del carico di lavoro
- Rimozione o disabilitazione dei percorsi di spostamento del sito
- Disabilitazione della ricerca di siti e raccolte
Microsoft Purview (facoltativo): fornisce funzionalità di controllo, registrazione degli accessi e governance dei dati, se necessario per la conformità o la supervisione operativa.
Dettagli dello scenario
Le organizzazioni che creano applicazioni aziendali su Microsoft Power Platform o Dynamics 365 spesso si basano sulla gestione nativa dei documenti SharePoint per archiviare e gestire i file associati ai record di Dataverse.
Sfida aziendale
Anche se l'integrazione nativa di Dataverse e SharePoint offre vantaggi avanzati per l'usabilità, introduce anche una sfida architetturale nota: il modello di autorizzazione di SharePoint non è allineato automaticamente con il controllo degli accessi in base al ruolo (RBAC) di Dataverse.
In scenari comuni come la gestione dei casi, la gestione dei reclami, le approvazioni, i progetti, le indagini, le richieste di concessione e i flussi di lavoro normativi, ogni gruppo di utenti può accedere solo a record specifici. Dataverse usa un controllo degli accessi in base al ruolo granulare per applicare queste autorizzazioni. Tuttavia, gli utenti che accedono al sito di SharePoint associato possono spesso accedere a cartelle o file per i record che la sicurezza di Dataverse impedisce loro di visualizzare nell'app.
Questo disallineamento crea diversi problemi:
Esposizione non intenzionale dei dati: Gli utenti potrebbero esplorare o cercare inavvertitamente raccolte documenti associate ad altri team o business unit.
Rischio di condivisione eccessiva: Gli utenti che dovrebbero poter vedere i documenti solo tramite il modulo Dataverse potrebbero trovare i documenti tramite cartelle principali, elenchi "recenti" o la ricerca di SharePoint.
Complessità operativa delle alternative:
L'automazione per elemento Controllo di accesso List (ACL) richiede l'interruzione dell'ereditarietà, l'automazione Microsoft Graph e la gestione dell'accesso su larga scala, creando un sovraccarico operativo significativo.
Segregazione multisito, ad esempio un sito per ogni team o business unit, aggiunge una complessa complessità amministrativa e di gestione del ciclo di vita delle applicazioni.
I fornitori di terze parti attirano costi di licenza aggiuntivi e spesso richiedono l'accesso con privilegi, che potrebbero non soddisfare i requisiti di conformità, soprattutto per le organizzazioni governative.
Soluzione proposta
Il modello di accesso ai documenti controllato SharePoint offre un percorso intermedio pratico. Anziché tentare di replicare il controllo degli accessi basato sui ruoli di Dataverse a livello di file o di cartella, questa architettura limita la visibilità in SharePoint e i percorsi di navigazione, preservando al tempo stesso l’esperienza nativa di gestione dei documenti all’interno di Dataverse e di Power Apps/Dynamics 365. Limitando l'accesso al sito ai gruppi di sicurezza del carico di lavoro, rimuovendo gli elementi di navigazione, disabilitando la ricerca di siti e raccolte e consentendo agli utenti di raggiungere i documenti principalmente tramite URL generati da Dataverse, l'architettura "contiene" in modo efficace SharePoint entro il limite del carico di lavoro. Il controllo degli accessi basato sui ruoli (RBAC) di Dataverse regola l'accesso ai record e ai relativi collegamenti ai documenti, mentre le autorizzazioni di SharePoint regolano l'accesso diretto ai documenti.
Quando usare questo modello
Questo modello è particolarmente utile quando:
L'organizzazione accetta un approccio gestito dal rischio in cui l'individuabilità, anziché l'autorizzazione, è la preoccupazione principale.
L'azienda richiede un'esperienza SharePoint familiare e collaborativa, senza dover gestire ACL per singolo record.
La semplicità, la manutenibilità e le operazioni prevedibili sono preferibili rispetto all'automazione della sicurezza altamente personalizzata.
I requisiti normativi si concentrano sulla riduzione dell'accesso accidentale, sulla gestione degli audit trail e sulla garanzia di una supervisione appropriata anziché di un'applicazione rigorosa per ogni elemento.
Questo modello indirizza gli utenti ad aprire documenti tramite Dataverse anziché passare direttamente al sito. Riduce l'accesso non intenzionale tra record, pur preservando l'esperienza fluida di gestione dei documenti in SharePoint che i clienti si aspettano.
Questa architettura semplice e ripetibile supporta la governance per enti pubblici, aziende e settori regolamentati che richiedono protezioni aggiuntive. Evita costrutti di sicurezza non supportati o complessi e bilancia l'usabilità, i costi e la sicurezza. L'architettura usa i controlli di individuabilità per gestire l'accesso generale ai documenti anziché un'imposizione rigorosa a livello di file.
Quando considerare un approccio alternativo
Questo modello non è adatto se è necessaria una sicurezza a livello di file rigorosa per motivi di conformità. Anche se il modello riduce l'accesso accidentale tramite controlli di individuabilità, non impedisce l'accesso intenzionale o dannoso se gli URL sono condivisi. Le organizzazioni che richiedono un isolamento a livello di file garantito devono implementare ACL per elemento o modelli di separazione alternativi.
Considerazioni
Queste considerazioni implementano i pilastri di Power Platform Well-Architected, un insieme di principi guida che migliorano la qualità di un carico di lavoro. Altre informazioni in Microsoft Power Platform Well-Architected.
Reliability
Progettare il carico di lavoro per evitare complessità non necessarie: questo modello di architettura evita l'automazione fragile dell'ACL per elemento, l'interruzione dell'ereditarietà e le integrazioni complesse. Mantiene il comportamento di accesso ai documenti semplice, prevedibile e allineato alle funzionalità della piattaforma supportate.
Implementare un BCDR strutturato, testato e documentato: poiché l'architettura si basa esclusivamente su Dataverse e SharePoint Online, eredita le funzionalità native (e documentate) di Microsoft per la ridondanza geografica, il backup e il ripristino, senza richiedere processi personalizzati di business continuity e disaster recovery.
Security
Stabilire una linea di base di sicurezza allineata alle linee guida della piattaforma: l'uso di un gruppo di sicurezza dedicato Entra ID come limite di accesso singolo per l'ambiente e SharePoint sito fornisce una linea di base chiara e coerente per l'accesso basato sulle identità.
Creare una segmentazione e perimetri intenzionali: limitare l'accesso ai siti di SharePoint ai gruppi di sicurezza del carico di lavoro e rimuovere le funzionalità di navigazione e ricerca stabiliscono un perimetro chiaro che limita l'individuazione dei documenti al di fuori del relativo contesto Dataverse. Un utente che ottiene un collegamento può accedere al file se appartiene al gruppo di sicurezza del sito di SharePoint. Lo scopo di questo modello non è applicare la sicurezza a livello di elemento SharePoint. Usa invece una progettazione semplice per fornire misure di sicurezza aggiuntive. Lo schema comporta deliberatamente questo compromesso.
Implementare una gestione delle identità e degli accessi (IAM) rigorosa, condizionale e verificabile: tutti gli accessi si basano sull’identità tramite Entra ID e sono verificabili tramite Dataverse e i log di SharePoint. Questa configurazione supporta la trasparenza e consente alle organizzazioni di monitorare modelli di accesso imprevisti.
Eccellenza operativa
Formalizzare le attività operative di routine usando le funzionalità della piattaforma: il modello evita l'automazione personalizzata, basandosi invece su comportamenti nativi di Dataverse e SharePoint. Questo approccio semplifica le operazioni e riduce l'intervento manuale.
Centralizzare la gestione delle identità e degli accessi: tutte le autorizzazioni passano attraverso i gruppi di Entra ID. Le organizzazioni possono usare verifiche di accesso, governance del ciclo di vita e processi aziendali esistenti senza introdurre la logica del ruolo personalizzata.
Efficienza prestazionale
Selezionare i servizi giusti per soddisfare le aspettative sulle prestazioni: l'architettura usa Dataverse per i dati aziendali strutturati e SharePoint per l'archiviazione dei documenti, sfruttando ogni servizio per lo scopo previsto senza livelli di elaborazione aggiuntivi.
Ottimizzare la logica delegando le responsabilità alla piattaforma: Dataverse e SharePoint gestiscono l'accesso e la visualizzazione dei documenti, garantendo una latenza minima e sfruttando al contempo la pipeline ottimizzata di Dataverse per la gestione dei file.
Ottimizzazione dell'esperienza
Implementare un'architettura coerente delle informazioni: rimuovendo SharePoint opzioni di spostamento e basandosi sulle visualizzazioni dei documenti contestuali ai record di Dataverse, gli utenti riscontrano una struttura di informazioni coerente e prevedibile.
Classificare in ordine di priorità la facilità d'uso e ridurre il carico cognitivo: gli utenti accedono ai documenti solo dal modulo Dataverse associato al record, riducendo al minimo la confusione e impedendo l'esposizione a file non correlati.
Contributors
Microsoft gestisce questo articolo. I seguenti collaboratori hanno scritto questo articolo.
Autori principali:
- Jared Pritchard, Progettista di soluzioni
Risorse correlate
- Creare e modificare i livelli di autorizzazione in SharePoint
- Livelli di autorizzazione in SharePoint
- Autorizzazioni sito di SharePoint
- Configurare l'integrazione SharePoint in Dataverse
- Abilitare la gestione dei documenti di SharePoint per specifiche entità
- Autorizzazioni necessarie per le attività di gestione dei documenti di SharePoint in Dataverse
- Connettiti e gestisci Microsoft Dataverse in Microsoft Purview