Behandle SharePoint dokumentsynlighet i dataverse løsninger

Dette arkitekturmønsteret tar for seg en vanlig utfordring med Microsoft Dataverse og SharePoint integreringer. Datavers håndhever sikkerhet på postnivå, men disse tillatelsene gjelder ikke automatisk for dokumenter som er lagret i SharePoint. Dette arkitekturmønsteret bruker begrenset SharePoint navigasjon og begrenset dokumentgjenkjenning. Disse sikkerhetstiltakene veileder brukerne til å åpne SharePoint dokumenter gjennom programopplevelsen og redusere risikoen for overdeling.

Tips

Denne artikkelen inneholder et eksempelscenario og en visuell representasjon av hvordan du reduserer tilgangen til SharePoint dokumenter utenfor en brukers dataversetillatelser når du bruker den opprinnelige SharePoint-integreringen. Denne løsningen er en generalisert eksempelarkitektur, som kan brukes til mange forskjellige scenarier og bransjer. Denne artikkelen er begrenset til anbefalte fremgangsmåter.

Arkitekturdiagram

Diagram over en bruker som får tilgang til en Power Apps modelldrevet app som kobler til Dataverse, som kobler til SharePoint for dokumentlagring, med direkte nettlesing til SharePoint blokkert.

Workflow

Følgende arbeidsflyt beskriver hvordan dette mønsteret strukturerer og styrer tilgangen til opprinnelig integrerte SharePoint nettsteder for bedre å justere dokumenttilgang med dataverse rollebaserte tilgangskontroller (RBAC) og rettigheter på postnivå.

Ved å begrense navigering og deaktivering av søkemekanismer reduserer dette mønsteret risikoen for at brukere får tilgang til dokumenter som er knyttet til dataverse poster som de ikke har autorisasjon for, samtidig som de beholder en sømløs dokumentopplevelse i programmet.

Klargjøre tilgang og miljøer

Konfigurer tilgangsbehandling

  1. Se gjennom hvordan organisasjonen for øyeblikket administrerer tilgang til dataversmiljøet og det tilknyttede SharePoint nettstedet.

  2. Bruk Entra ID sikkerhetsgrupper til å administrere tilgang til dataversmiljøet og tilknyttede SharePoint dokumenter. Finn ut mer i Behandle Microsoft Entra grupper og gruppemedlemskap.

Klargjøre dataversmiljøet og SharePoint området

  1. Sørg for at dataversmiljøet er begrenset til den aktuelle sikkerhetsgruppen. Finn ut mer i Styr brukertilgang til miljøer med sikkerhetsgrupper og lisenser.

  2. Bruk administrerte miljøer, om nødvendig, for styring.

  3. Gi brukere tilgang til miljøet.

  4. Hvis et dedikert nettsted ikke allerede finnes, klargjør du et SharePoint gruppeområde for arbeidsdokumentene for arbeidsmengden. Dette trinnet oppretter en standard Microsoft 365 gruppe og SharePoint grupper.

Konfigurer SharePoint tilgang og synlighet

  1. Opprett et nytt tillatelsesnivå.

    1. Bruk følgende listetillatelser:

      • Legg til elementer
      • Redigere elementer
      • Slette elementer
      • Vis elementer (obligatorisk)
      • Åpne elementer (obligatorisk)
      • Vis versjoner
    2. Bruk følgende områdetillatelser:

      • Vis sider (obligatorisk)
      • Åpne (obligatorisk)
    3. Kontroller at områdetillatelsen Bla gjennom kataloger er deaktivert.

      Brukere med dette tillatelsesnivået kan ikke bla gjennom overordnede mapper eller navigere i nettstedshierarkiet. De kan fortsatt legge til, redigere eller åpne elementer fra Dynamics 365-appen eller den egendefinerte modelldrevne appen. Denne begrensningen gjør dokumenter som tilhører andre poster vanskeligere å oppdage. Lær hvordan du oppretter og redigerer tillatelsesnivåer og om tillatelsesnivåer i SharePoint.

  2. Opprett en områdegruppe under avanserte tillatelser, og tilordne det nye tilgangsnivået til den. Lær hvordan du tilpasser SharePoint områdetillatelser.

  3. Gi områdetilgang for arbeidsbelastningssikkerhetsgruppen under den nye SharePoint-gruppe.

  4. Deaktiver SharePoint søk på området. Denne innstillingen hindrer brukere (eller Copilot) i å finne innhold utenfor dataverskonteksten. Finn ut mer i Aktiver innhold på et nettsted for å kunne søke.

  5. Du kan eventuelt begrense Copilot fra å finne og betjene innhold fra nettstedet. Finn ut mer i Begrense søk etter SharePoint nettsteder og innhold.

  6. Du kan eventuelt bevare hevet tilgang for bestemte roller ved å legge til brukere i SharePoint områdegrupper for medlemmer eller eiere. Dette trinnet er nyttig for de som krever full dokumentsynlighet på tvers av alle poster, og som trenger å navigere i SharePoint mappestruktur, for eksempel ledere eller tilsynsenheter. Ikke slett standardgruppene. Hvis du sletter dem, kan det gjøre systemet ustabilt.

Aktiver SharePoint integrasjon i Dataverse

  1. Aktiver SharePoint integrering for å koble SharePoint-området til dataversmiljøet. Finn ut mer i Konfigurere SharePoint integrering.

  2. Aktiver SharePoint dokumentbehandling for valgte dataversetabeller etter behov. For eksempel kontoer, saker, prosjekter, programmer, klager, egendefinerte tabeller med mer.

  3. Sørg for at brukerne har riktige dataversetillatelser for SharePoint dokument- og dokumentplasseringsoppføringer. Finn ut mer i tillatelser som kreves for dokumentbehandlingsoppgaver.

Brukere får tilgang til filer helt gjennom Dynamics 365-appen eller Power Apps modelldrevet appgrensesnitt. De åpner filer via skjemaer, delnett eller knapper i programmet. De går ikke direkte til SharePoint.

Valgfrie forbedringer

  1. Legg til betingede tilgangsbegrensninger eller app-håndhevede begrensninger som ekstra sikkerhetstiltak, for eksempel bare nett eller begrenset nedlasting for uadministrerte enheter. Finn ut mer om betinget tilgang.

  2. Overvåk bruken gjennom SharePoint- og Purview-overvåkingslogger for å oppdage uventede tilgangsmønstre. Finn ut mer om overvåkingsløsninger i Microsoft Purview.

Komponenter

Datavers: Fungerer som kjerneprogramplattformen og håndhever tilgangskontroll på rekordnivå gjennom RBAC. Datavers gir sikkerhetsmodellen, tabellstrukturen og programoverflaten som brukerne samhandler med når de får tilgang til dokumenter.

Power Apps modelldrevne apper: Gir det kontrollerte, veiledede grensesnittet der brukere viser og administrerer dataverse poster og tilknyttede SharePoint dokumenter. Brukere får tilgang til dokumenter gjennom programmet i stedet for å bla gjennom SharePoint uten begrensninger.

Entra ID: Brukes til identitetsbehandling og sikkerhetsgrupper. Entra ID Sikkerhetsgrupper brukes til å definere hvilke brukere som har tillatelse til å få tilgang til dataversmiljøet og det tilknyttede SharePoint området. Disse gruppene oppretter justering mellom miljøtilgang og områdetilgang.

SharePoint Online: Fungerer som dokumentlagringslag for tabeller som er aktivert for opprinnelig dokumentbehandling. SharePoint rolle i dette mønsteret inkluderer:

  • Vertsplassering for Dataverse-genererte dokumentplasseringer for hver post
  • Begrense nettstedstilgang til arbeidsbelastningens Entra ID-sikkerhetsgruppe(r)
  • Fjerne eller deaktivere områdenavigasjonsbaner
  • Deaktivere område- og biblioteksøk

Microsoft Purview (valgfritt): Gir funksjoner for overvåking, tilgangslogging og datastyring der det kreves for samsvar eller operativ tilsyn.

Scenariodetaljer

Organisasjoner som bygger forretningsprogrammer på Microsoft Power Platform eller Dynamics 365 er ofte avhengige av opprinnelig SharePoint dokumentbehandling for å lagre og behandle filer som er knyttet til dataverse poster.

Forretningsutfordring

Selv om den opprinnelige dataverse- og SharePoint-integreringen gir sterke brukervennlighetsfordeler, introduserer den også en velkjent arkitektonisk utfordring: SharePoint tillatelsesmodell samsvarer ikke automatisk med Dataverss sikkerhet på rekordnivå (RBAC).

I vanlige scenarioer som saksbehandling, klagebehandling, godkjenninger, prosjekter, undersøkelser, tildelingsprogrammer og forskriftsmessige arbeidsflyter, kan hver brukergruppe bare få tilgang til bestemte poster. Dataverset bruker detaljert rollebasert tilgangskontroll (RBAC) til å fremtvinge disse tillatelsene. Brukere som går til det tilknyttede SharePoint nettstedet, kan imidlertid ofte få tilgang til mapper eller filer for poster som Dataverse-sikkerhet hindrer dem i å vise i appen.

Denne feiljusteringen skaper flere problemer:

  • Utilsiktet dataeksponering: Brukere kan utilsiktet bla gjennom eller søke i dokumentbiblioteker som er knyttet til andre team eller forretningsenheter.

  • Risiko for overdeling: Brukere som bare skal se dokumenter gjennom Dataverse-skjemaet, kan oppdage dokumenter via overordnede mapper, nylig brukte lister eller SharePoint søk.

  • Operasjonell kompleksitet av alternativer:

    • Automatisering av tilgangskontrollister (ACL-er) på elementnivå krever brudd på arv, automatisering med Microsoft Graph og tilgangsadministrasjon i stor skala, noe som skaper betydelig driftsmessig merarbeid.

    • Segregering med flere nettsteder, for eksempel ett område per gruppe eller forretningsenhet, legger til tung administrativ og ALM-kompleksitet (Application Lifecycle Management).

    • Tredjepartsleverandører tiltrekker seg ekstra lisensieringskostnader og krever ofte privilegert tilgang, noe som kanskje ikke oppfyller samsvarskravene, spesielt for offentlige organisasjoner.

Foreslått løsning

Det kontrollerte SharePoint dokumenttilgangsmønsteret tilbyr en praktisk mellombane. I stedet for å forsøke å replikere Datavers RBAC på fil- eller mappenivå, begrenser denne arkitekturen SharePoint oppdagbarhet og begrenser navigasjonsbaner, samtidig som den opprinnelige dokumentbehandlingsopplevelsen bevares fra Dataverse og Power Apps/Dynamics 365. Ved å begrense tilgangen til arbeidsbelastningssikkerhetsgrupper, fjerne navigasjonselementer, deaktivere nettsteds- og biblioteksøk og tillate brukere å nå dokumenter hovedsakelig gjennom dataversgenererte nettadresser, inneholder arkitekturen effektivt SharePoint innenfor arbeidsbelastningsgrensen. Datavers rbac styrer tilgang til poster og deres dokumentkoblinger, mens SharePoint tillatelser styrer direkte tilgang til dokumentene.

Når du bør bruke dette mønsteret

Dette mønsteret er spesielt verdifullt når:

  • Organisasjonen godtar en risikoadministrert tilnærming der oppdagelsesevne, i stedet for autorisasjon, er den primære bekymringen.

  • Virksomheten trenger en kjent, samarbeidsorientert SharePoint-opplevelse uten å vedlikeholde ACL-er for hver post.

  • Enkelhet, vedlikehold og forutsigbare operasjoner foretrekkes fremfor svært tilpasset sikkerhetsautomatisering.

  • Forskriftsmessige krav fokuserer på å redusere utilsiktet tilgang, opprettholde revisjonsspor og sikre riktig tilsyn i stedet for streng håndhevelse per element.

Dette mønsteret ber brukere om å åpne dokumenter via Dataverse i stedet for å navigere direkte til nettstedet. Det reduserer utilsiktet tilgang på tvers av oppføringer, samtidig som det bevarer den sømløse SharePoint-dokumentbehandlingsopplevelsen som kundene forventer.

Denne enkle, repeterbare arkitekturen støtter styring for offentlige etater, bedrifter og regulerte næringer som krever ekstra rekkverk. Den unngår ustøttede eller komplekse sikkerhetskonstruksjoner og balanserer brukervennlighet, kostnader og sikkerhet. Arkitekturen bruker oppdagbarhetskontroller til å administrere generell dokumenttilgang i stedet for streng håndhevelse på filnivå.

Når du skal vurdere en alternativ tilnærming

Dette mønsteret passer ikke der streng sikkerhet på filnivå kreves av samsvarsårsaker. Selv om mønsteret reduserer utilsiktet tilgang gjennom kontroller for oppdagelsesmuligheter, hindrer det ikke bevisst eller skadelig tilgang hvis nettadresser deles. Organisasjoner som krever garantert isolering på filnivå, bør implementere acler per element eller alternative segregeringsmønstre.

Vurderinger

Disse hensynene tar i bruk prinsippene i Power Platform Well-Architected, et sett med veiledende prinsipper som forbedrer kvaliteten på en arbeidsbelastning. Finn ut mer i Microsoft Power Platform Well-Architected.

Pålitelighet

Utform arbeidsbelastningen for å unngå unødvendig kompleksitet: Dette arkitekturmønsteret unngår skjør ACL-automatisering per element, arvebrytende og komplekse integrasjoner. Den holder virkemåten for dokumenttilgang enkel, forutsigbar og justert etter støttede plattformfunksjoner.

Implementere strukturert, testet og dokumentert BCDR: Siden arkitekturen bare bruker dataverse og SharePoint Online, arver den Microsoft opprinnelige (og dokumenterte) geo-redundans, sikkerhetskopiering og gjenopprettingsfunksjoner uten å kreve egendefinert forretningskontinuitet og nødgjenopprettingsprosesser.

Security

Opprett en sikkerhetsgrunnlinje som er justert med plattformveiledning: Bruk av en dedikert Entra ID sikkerhetsgruppe som enkelttilgangsgrense for både miljøet og SharePoint nettsted gir en klar, konsekvent grunnlinje for identitetsdrevet tilgang.

Opprett bevisst segmentering og perimeterer: Begrensning av SharePoint områdetilgang til arbeidsbelastningssikkerhetsgrupper – og fjerning av navigasjons- og søkefunksjoner – etablerer en klar perimeter som begrenser oppdaging av dokumenter utenfor deres dataverse kontekst. En bruker som får en kobling, får tilgang til filen hvis de tilhører sikkerhetsgruppen for SharePoint-området. Hensikten med dette mønsteret er ikke å fremtvinge sikkerhet på SharePoint elementnivå. I stedet bruker den en enkel utforming for å gi flere sikkerhetstiltak. Mønsteret gjør denne avveiningen med vilje.

Implementere streng, betinget og revisjonsbar identitet og tilgangsbehandling (IAM): All tilgang er identitetsbasert gjennom Entra ID og overvåkbar gjennom datavers og SharePoint logging. Dette oppsettet støtter gjennomsiktighet og gjør det mulig for organisasjoner å overvåke uventede tilgangsmønstre.

Driftskvalitet

Formaliser rutinemessige driftsoppgaver ved hjelp av plattformfunksjoner: Mønsteret unngår egendefinert automatisering, avhengig av opprinnelige dataverse og SharePoint virkemåter. Denne tilnærmingen forenkler operasjoner og reduserer manuell inngripen.

Sentraliser identitets- og tilgangsbehandling: Alle tillatelser flyter gjennom Entra ID grupper. Organisasjoner kan bruke tilgangsvurderinger, livssyklusstyring og eksisterende virksomhetsprosesser uten å innføre egendefinert rollelogikk.

Ytelseseffektivitet

Velg de riktige tjenestene for å oppfylle ytelsesforventningene: Arkitekturen bruker Dataverse for strukturerte forretningsdata og SharePoint for dokumentlagring, og bruker hver tjeneste til sitt tiltenkte formål uten ekstra behandlingslag.

Optimaliser logikk ved å avlaste ansvarsområder til plattformen: Dataverse og SharePoint håndtere dokumenttilgang og gjengivelse, noe som sikrer minimal ventetid og utnytter Dataverses optimaliserte databehandlingsforløp.

Opplevelsesoptimalisering

Implementere en konsekvent informasjonsarkitektur: Ved å fjerne SharePoint navigasjonsalternativer og stole på dataverse postkontekstuelle dokumentvisninger, opplever brukerne en konsekvent og forutsigbar informasjonsstruktur.

Prioriter brukervennlighet og reduser kognitiv belastning: Brukere får bare tilgang til dokumenter fra dataversskjemaet som er knyttet til posten, noe som minimerer forvirring og hindrer eksponering for ikke-relaterte filer.

Bidragsytere

Microsoft opprettholder denne artikkelen. Følgende bidragsytere skrev denne artikkelen.

Hovedforfattere: