Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten wzorzec architektury rozwiązuje typowe problemy z integracją Microsoft Dataverse i SharePoint. Usługa Dataverse wymusza zabezpieczenia na poziomie rekordu, ale te uprawnienia nie są automatycznie stosowane do dokumentów przechowywanych w SharePoint. Ten wzorzec architektury wykorzystuje ograniczoną nawigację w SharePoint oraz ograniczoną odnajdywalność dokumentów. Te zabezpieczenia prowadzą użytkowników do otwierania SharePoint dokumentów za pośrednictwem środowiska aplikacji i zmniejszenia ryzyka nadmiernego udostępniania.
Wskazówka
Ten artykuł zawiera przykładowy scenariusz i wizualną reprezentację sposobu zmniejszania dostępu do dokumentów SharePoint spoza uprawnień usługi Dataverse użytkownika podczas korzystania z natywnej integracji SharePoint. To rozwiązanie jest uogólnioną przykładową architekturą, którą można zastosować w wielu różnych scenariuszach i branżach. Ten artykuł ogranicza się do najlepszych praktyk.
Wykres architektury
Workflow
Poniższy przepływ pracy opisuje, w jaki sposób ten wzorzec strukturyzuje i reguluje dostęp do natywnie zintegrowanych witryn SharePoint, aby lepiej dostosować dostęp do dokumentów do kontroli dostępu opartej na rolach (RBAC) w usłudze Dataverse oraz uprawnień na poziomie rekordu.
Ograniczając nawigację i wyłączając mechanizmy odnajdywania, ten wzorzec znacznie zmniejsza ryzyko uzyskiwania dostępu do dokumentów skojarzonych z rekordami usługi Dataverse, dla których nie mają autoryzacji, zachowując jednocześnie bezproblemowe środowisko dokumentów w aplikacji.
Przygotowywanie dostępu i środowisk
Konfigurowanie zarządzania dostępem
Sprawdź, jak organizacja zarządza obecnie dostępem do środowiska Dataverse i skojarzonej witryny SharePoint.
Użyj Entra ID grup zabezpieczeń, aby zarządzać dostępem do środowiska Dataverse i skojarzonych dokumentów SharePoint. Dowiedz się więcej w temacie Zarządzanie grupami Microsoft Entra i członkostwem w grupach.
Przygotowywanie środowiska Dataverse i witryny SharePoint
Upewnij się, że środowisko Dataverse jest przypisane do odpowiedniej grupy zabezpieczeń. Dowiedz się więcej: Kontrolowanie dostępu użytkowników do środowisk: grupy zabezpieczeń i licencje.
Stosowanie środowisk zarządzanych, jeśli jest to wymagane, w celu zapewnienia ładu.
Udziel użytkownikom dostępu do środowiska.
Jeśli dedykowana witryna jeszcze nie istnieje, utwórz witrynę zespołu SharePoint na potrzeby dokumentów roboczych tego obciążenia. Ten krok tworzy domyślną grupę Microsoft 365 i grupy SharePoint.
Konfigurowanie dostępu do programu SharePoint i możliwości odnajdywania
Utwórz nowy poziom uprawnień.
Zastosuj następujące uprawnienia listy:
- Dodaj elementy
- Edytuj elementy
- Usuń elementy
- Wyświetlanie elementów (wymagane)
- Otwórz elementy (wymagane)
- Wyświetlanie wersji
Zastosuj następujące uprawnienia witryny:
- Wyświetlanie stron (wymagane)
- Otwórz (wymagane)
Upewnij się, że uprawnienie witryny Przeglądanie katalogów jest wyłączone.
Użytkownicy z takim poziomem uprawnień nie mogą przeglądać folderów nadrzędnych ani poruszać się po hierarchii witryny. Nadal mogą dodawać, edytować lub otwierać elementy z aplikacji Dynamics 365 lub niestandardowej aplikacji opartej na modelu. To ograniczenie utrudnia odnajdywanie dokumentów należących do innych rekordów. Dowiedz się, jak tworzyć i edytować poziomy uprawnień oraz na temat poziomów uprawnień w SharePoint.
W obszarze uprawnienia zaawansowane utwórz grupę witryn i przypisz do niej nowy poziom uprawnień. Dowiedz się, jak dostosować uprawnienia witryny SharePoint.
Udziel grupie zabezpieczeń obciążenia roboczego dostępu do witryny w ramach nowej grupy programu SharePoint.
Wyłącz wyszukiwanie SharePoint w witrynie. To ustawienie uniemożliwia użytkownikom (lub Copilot) lokalizowanie zawartości poza kontekstem usługi Dataverse. Dowiedz się więcej w Włączanie możliwości przeszukiwania zawartości w witrynie.
Opcjonalnie uniemożliw Copilotowi znajdowanie i udostępnianie treści z witryny. Dowiedz się więcej w temacie Ograniczanie odnajdywania witryn SharePoint i zawartości.
Opcjonalnie zachowaj podwyższony poziom dostępu dla określonych ról, dodając użytkowników do grup witryn SharePoint "Członkowie" lub "Właściciele". Ten krok jest przydatny dla tych, którzy wymagają pełnej widoczności dokumentów we wszystkich rekordach i którzy muszą poruszać się po strukturze folderów SharePoint, takich jak kierownictwo lub jednostki nadzoru. Nie usuwaj grup domyślnych. Usunięcie ich może spowodować, że system będzie niestabilny.
Włączanie integracji SharePoint w usłudze Dataverse
Włącz integrację SharePoint, aby połączyć lokację SharePoint ze środowiskiem Dataverse. Dowiedz się więcej w temacie Konfigurowanie integracji SharePoint.
Włącz SharePoint zarządzanie dokumentami dla wybranych tabel usługi Dataverse zgodnie z potrzebami. Na przykład konta, przypadki, projekty, aplikacje, skargi, tabele niestandardowe i inne.
Upewnij się, że użytkownicy mają odpowiednie uprawnienia usługi Dataverse dla rekordów lokalizacji dokumentów i dokumentów SharePoint. Dowiedz się więcej w temacie Uprawnienia wymagane do zadań zarządzania dokumentami.
Użytkownicy uzyskują dostęp do plików w całości za pośrednictwem aplikacji Dynamics 365 lub interfejsu aplikacji opartej na modelu Power Apps. Otwierają pliki za pomocą formularzy, podsieci lub przycisków w aplikacji. Nie przechodzą bezpośrednio do SharePoint.
Opcjonalne ulepszenia
Dodaj ograniczenia dostępu warunkowego lub wymuszane przez aplikację jako dodatkowe zabezpieczenia, takie jak pobieranie tylko w Internecie lub ograniczone pobieranie dla urządzeń niezarządzanych. Dowiedz się więcej o dostępie warunkowym.
Monitorowanie użycia za pomocą dzienników inspekcji SharePoint i Purview w celu wykrywania nieoczekiwanych wzorców dostępu. Dowiedz się więcej o rozwiązaniach do inspekcji w Microsoft Purview.
Components
Dataverse: działa jako główna platforma aplikacyjna i wymusza kontrolę dostępu na poziomie rekordów za pomocą mechanizmu RBAC. Usługa Dataverse udostępnia model zabezpieczeń, strukturę tabel i powierzchnię aplikacji, z którą użytkownicy korzystają podczas uzyskiwania dostępu do dokumentów.
Aplikacje oparte na modelu w usłudze Power Apps: udostępniają kontrolowany interfejs z instrukcjami, za pomocą którego użytkownicy wyświetlają rekordy w usłudze Dataverse i skojarzone z nimi dokumenty SharePoint oraz zarządzają nimi. Użytkownicy uzyskują dostęp do dokumentów za pośrednictwem aplikacji zamiast przeglądania SharePoint bez ograniczeń.
Entra ID: służy do zarządzania tożsamościami i grup zabezpieczeń. Grupy zabezpieczeń Entra ID służą do określania, którzy użytkownicy mają dostęp do środowiska Dataverse i powiązanej witryny programu SharePoint. Grupy te zapewniają spójność między dostępem do środowiska a dostępem do witryny.
SharePoint Online: służy jako warstwa magazynu dokumentów dla tabel z włączoną natywną obsługą zarządzania dokumentami. rola SharePoint w tym wzorcu obejmuje:
- Hostowanie lokalizacji dokumentów generowanych przez usługę Dataverse dla każdego rekordu
- Ograniczanie dostępu do witryny do grup zabezpieczeń identyfikatora Entra ID przypisanych do obciążenia
- Usuwanie lub wyłączanie ścieżek nawigacji witryny
- Wyłączanie wyszukiwania witryn i bibliotek
Microsoft Purview (opcjonalnie): zapewnia funkcje inspekcji, rejestrowania dostępu i zarządzania danymi, jeśli są wymagane do zapewnienia zgodności lub nadzoru operacyjnego.
Szczegóły scenariusza
Organizacje tworzące aplikacje biznesowe na Microsoft Power Platform lub Dynamics 365 często polegają na natywnym zarządzaniu dokumentami SharePoint do przechowywania plików skojarzonych z rekordami usługi Dataverse i zarządzania nimi.
Wyzwanie biznesowe
Chociaż natywna integracja usługi Dataverse i SharePoint zapewnia silne korzyści z użyteczności, wprowadza również dobrze znane wyzwanie dotyczące architektury: model uprawnień SharePoint nie jest automatycznie zgodny z zabezpieczeniami na poziomie rekordu (RBAC) usługi Dataverse.
W typowych scenariuszach, takich jak zarządzanie przypadkami, obsługa skarg, zatwierdzenia, projekty, badania, udzielanie aplikacji i przepływów pracy z przepisami, każda grupa użytkowników może uzyskiwać dostęp tylko do określonych rekordów. Usługa Dataverse używa szczegółowej kontroli dostępu opartej na rolach (RBAC), aby wymusić te uprawnienia. Jednak użytkownicy, którzy przejdą do skojarzonej witryny programu SharePoint, często mogą uzyskać dostęp do folderów lub plików powiązanych z rekordami, których zabezpieczenia usługi Dataverse nie pozwalają im wyświetlać w aplikacji.
To niezgodność powoduje kilka problemów:
Niezamierzone ujawnienie danych: Użytkownicy mogą przypadkowo przeglądać lub wyszukiwać biblioteki dokumentów skojarzone z innymi zespołami lub jednostkami biznesowymi.
Ryzyko nadmiernego udostępniania: Użytkownicy, którzy powinni mieć dostęp do dokumentów tylko za pośrednictwem formularza Dataverse, mogą znaleźć te dokumenty w folderach nadrzędnych, na listach „Ostatnie” lub w wyszukiwarce SharePoint.
Złożoność operacyjna alternatyw:
Automatyzacja list kontroli dostępu (ACL) dla poszczególnych elementów wymaga wyłączenia dziedziczenia, automatyzacji z użyciem Microsoft Graph oraz zarządzania dostępem na dużą skalę, co wiąże się ze znacznym obciążeniem operacyjnym.
Segregacja wielu witryn, takich jak jedna lokacja na zespół lub jednostkę biznesową, zwiększa złożoność zarządzania cyklem życia aplikacji (ALM).
Dostawcy zewnętrzni przyciągają dodatkowe koszty licencjonowania i często wymagają uprzywilejowanego dostępu, co może nie spełniać wymagań dotyczących zgodności, zwłaszcza w przypadku organizacji rządowych.
Proponowane rozwiązanie
Kontrolowany wzorzec dostępu do dokumentów SharePoint oferuje praktyczną ścieżkę środkową. Zamiast próbować odtworzyć mechanizm RBAC w usłudze Dataverse na poziomie pliku lub folderu, ta architektura ogranicza możliwość odnajdywania zasobów w SharePoint i zawęża ścieżki nawigacji, a jednocześnie zachowuje natywną obsługę zarządzania dokumentami z poziomu usługi Dataverse oraz Power Apps/Dynamics 365. Ograniczając dostęp witryny do grup zabezpieczeń obciążeń, usuwając elementy nawigacji, wyłączając wyszukiwanie witryn i bibliotek oraz umożliwiając użytkownikom dostęp do dokumentów głównie za pośrednictwem adresów URL generowanych przez usługę Dataverse, architektura skutecznie "zawiera" SharePoint w granicach obciążenia. Mechanizm RBAC w usłudze Dataverse reguluje dostęp do rekordów i łączy do dokumentów, a uprawnienia SharePoint regulują bezpośredni dostęp do dokumentów.
Kiedy należy używać tego wzorca
Ten wzorzec jest szczególnie cenny, gdy:
Organizacja akceptuje podejście zarządzane przez ryzyko, w którym odnajdywanie, a nie autoryzacja, jest głównym problemem.
Firma wymaga dobrze znanego środowiska SharePoint sprzyjającego współpracy, bez konieczności utrzymywania list ACL dla poszczególnych rekordów.
Prostota, łatwość konserwacji i przewidywalne operacje są preferowane w przypadku wysoce dostosowanej automatyzacji zabezpieczeń.
Wymogi regulacyjne koncentrują się na ograniczaniu niezamierzonego dostępu, utrzymywaniu śladów inspekcji i zapewnieniu odpowiedniego nadzoru, a nie ścisłego wymuszania poszczególnych elementów.
Ten wzorzec kieruje użytkowników do otwierania dokumentów za pośrednictwem usługi Dataverse zamiast przechodzenia bezpośrednio do witryny. Zmniejsza niezamierzony dostęp między rekordami przy jednoczesnym zachowaniu bezproblemowego SharePoint środowiska zarządzania dokumentami, których oczekują klienci.
Ta prosta, powtarzalna architektura obsługuje ład dla agencji rządowych, przedsiębiorstw i regulowanych branż, które wymagają dodatkowych barier zabezpieczających. Pozwala uniknąć nieobsługiwanych lub złożonych konstrukcji zabezpieczeń i równoważy użyteczność, koszty i zabezpieczenia. Architektura wykorzystuje mechanizmy kontroli widoczności do zarządzania ogólnym dostępem do dokumentów zamiast ścisłej kontroli na poziomie poszczególnych plików.
Kiedy należy wziąć pod uwagę alternatywne podejście
Ten wzorzec nie jest odpowiedni, gdy ze względów zgodności są wymagane ścisłe zabezpieczenia na poziomie plików. Chociaż wzorzec zmniejsza nieumyślny dostęp za pomocą kontrolek odnajdywania, nie zapobiega celowemu ani złośliwemu dostępowi, jeśli adresy URL są udostępniane. Organizacje wymagające gwarantowanej izolacji na poziomie pliku powinny implementować listy ACL poszczególnych elementów lub alternatywne wzorce segregacji.
Kwestie wymagające rozważenia
Te rozważania wdrażają filary dobrze zaprojektowanego środowisko Power Platform, zestaw zasad przewodnich, które poprawiają jakość obciążenia. Dowiedz się więcej w Microsoft Power Platform Well-Architected.
Reliability
Zaprojektuj projekt tak, aby uniknąć niepotrzebnej złożoności: Ten wzorzec architektury pozwala uniknąć niestabilnej automatyzacji mechanizmów ACL dla poszczególnych elementów, przerywania dziedziczenia i złożonych integracji. Dzięki temu zachowanie dostępu do dokumentów jest proste, przewidywalne i dostosowane do obsługiwanych możliwości platformy.
Wdrożenie ustrukturyzowanego, przetestowanego i udokumentowanego podejścia BCDR: ponieważ architektura korzysta wyłącznie z Dataverse i SharePoint Online, dziedziczy natywne (i udokumentowane) mechanizmy firmy Microsoft w zakresie nadmiarowości geograficznej, tworzenia kopii zapasowych i przywracania, bez konieczności stosowania niestandardowych procesów ciągłości działania i odzyskiwania po awarii.
Zabezpieczenia
Ustanów punkt odniesienia zabezpieczeń dostosowany do wskazówek dotyczących platformy: Użycie dedykowanej grupy zabezpieczeń Entra ID jako granicy dostępu pojedynczego zarówno dla środowiska, jak i lokacji SharePoint zapewnia jasny, spójny punkt odniesienia dla dostępu opartego na tożsamościach.
Tworzenie zamierzonej segmentacji i wyznaczanie granic: Ograniczenie dostępu do witryn SharePoint do grup zabezpieczeń obciążeń roboczych — oraz usunięcie możliwości nawigacji i wyszukiwania — ustanawia wyraźną granicę, która ogranicza możliwość odnajdywania dokumentów poza ich kontekstem w usłudze Dataverse. Użytkownik, który uzyskuje link, może uzyskać dostęp do pliku, jeśli należy do grupy zabezpieczeń witryny SharePoint. Celem tego wzorca nie jest egzekwowanie zabezpieczeń na poziomie elementu SharePoint. Zamiast tego używa prostego projektu w celu zapewnienia dodatkowych zabezpieczeń. Wzorzec celowo wprowadza ten kompromis.
Wdrożenie ścisłego, warunkowego i podlegającego audytowi zarządzania tożsamością i dostępem (IAM): Cały dostęp jest oparty na tożsamości i realizowany za pośrednictwem Entra ID oraz podlega audytowi dzięki rejestrom w Dataverse i SharePoint. Ta konfiguracja obsługuje przejrzystość i umożliwia organizacjom monitorowanie nieoczekiwanych wzorców dostępu.
Doskonałość operacyjna
Formalizowanie rutynowych zadań operacyjnych przy użyciu możliwości platformy: wzorzec unika automatyzacji niestandardowej, polegając zamiast tego na natywnych zachowaniach usługi Dataverse i SharePoint. Takie podejście upraszcza operacje i zmniejsza interwencję ręczną.
Scentralizowane zarządzanie tożsamościami i dostępem: wszystkie uprawnienia przepływają przez grupy Entra ID. Organizacje mogą korzystać z przeglądów dostępu, zarządzania cyklem życia i istniejących procesów biznesowych bez wprowadzania niestandardowej logiki ról.
Wydajność operacyjna
Wybierz odpowiednie usługi, aby spełnić oczekiwania dotyczące wydajności: architektura używa usługi Dataverse do obsługi danych biznesowych ze strukturą i SharePoint do przechowywania dokumentów, wykorzystując każdą usługę do zamierzonego celu bez dodatkowych warstw przetwarzania.
Zoptymalizuj logikę, przenosząc odpowiedzialność na platformę: Dataverse i SharePoint obsługują dostęp do dokumentów i ich renderowanie, zapewniając minimalne opóźnienia oraz wykorzystując zoptymalizowany potok obsługi plików usługi Dataverse.
Optymalizacja doświadczeń
Implementowanie spójnej architektury informacji: usuwając opcje nawigacji SharePoint i opierając się na widokach dokumentów kontekstowych rekordów usługi Dataverse, użytkownicy mają spójną i przewidywalną strukturę informacji.
Określanie priorytetów łatwości użycia i zmniejszenie obciążenia poznawczego: użytkownicy uzyskują dostęp do dokumentów tylko z poziomu formularza Dataverse skojarzonego z ich rekordem, minimalizując zamieszanie i zapobiegając narażeniu na niepowiązane pliki.
Contributors
Microsoft utrzymuje ten artykuł. Następujący współautorzy napisali ten artykuł.
Główni autorzy:
- Jared Pritchard, architekt rozwiązań
Powiązane zasoby
- Tworzenie i edytowanie poziomów uprawnień w SharePoint
- Poziomy uprawnień w SharePoint
- Uprawnienia witryny programu SharePoint
- Konfigurowanie integracji SharePoint w usłudze Dataverse
- Włącz zarządzanie dokumentami SharePoint dla konkretnych encji
- Uprawnienia wymagane do zadań zarządzania dokumentami programu SharePoint w usłudze Dataverse
- Nawiązywanie połączenia z usługą Microsoft Dataverse i zarządzanie nią w usłudze Microsoft Purview