Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Esse padrão de arquitetura aborda um desafio comum com integrações Microsoft Dataverse e SharePoint. O Dataverse impõe a segurança em nível de registro, mas essas permissões não se aplicam automaticamente a documentos armazenados em SharePoint. Esse padrão de arquitetura usa navegação restrita SharePoint e descoberta restrita de documentos. Essas proteções orientam os usuários a abrir SharePoint documentos por meio da experiência do aplicativo e reduzir o risco de compartilhamento excessivo.
Tip
Este artigo fornece um cenário de exemplo e uma representação visual de como reduzir o acesso a documentos SharePoint fora das permissões do Dataverse de um usuário ao usar a integração de SharePoint nativa. Esta solução é um exemplo generalizado de arquitetura, que pode ser usada para muitos cenários e setores diferentes. Este artigo se limita às melhores práticas.
Diagrama de arquitetura
Workflow
O fluxo de trabalho a seguir descreve como esse padrão estrutura e rege o acesso a sites de SharePoint integrados nativamente para alinhar melhor o acesso a documentos com RBAC (controles de acesso baseados em função) do Dataverse e direitos no nível de registro.
Ao restringir a navegação e desabilitar os mecanismos de descoberta, esse padrão reduz significativamente o risco de os usuários acessarem documentos associados aos registros do Dataverse para os quais eles não têm autorização, preservando ainda uma experiência perfeita de documento no aplicativo.
Preparar o acesso e os ambientes
Configurar o gerenciamento de acesso
Examine como a organização gerencia atualmente o acesso ao ambiente do Dataverse e ao site de SharePoint associado.
Use Entra ID grupos de segurança para gerenciar o acesso ao ambiente do Dataverse e documentos SharePoint associados. Saiba mais em Gerenciar grupos de Microsoft Entra e associação a grupos.
Preparar o ambiente do Dataverse e o site SharePoint
Verifique se o ambiente do Dataverse está restrito ao grupo de segurança apropriado. Saiba mais em Controlar acesso do usuário a ambientes com grupos de segurança e licenças.
Aplique ambientes gerenciados, se necessário, para governança.
Conceda aos usuários acesso ao ambiente.
Se um site dedicado ainda não existir, provisione um site de equipe SharePoint para os documentos de trabalho da carga de trabalho. Esta etapa cria um grupo de Microsoft 365 padrão e grupos de SharePoint.
Configurar o acesso e a localização do SharePoint
Crie um novo nível de permissão.
Aplique as seguintes permissões de lista:
- Adicionar itens
- Editar itens
- Excluir itens
- Exibir itens (obrigatório)
- Abrir itens (obrigatório)
- Ver versões
Aplique as seguintes permissões de site:
- Exibir páginas (obrigatório)
- Abrir (obrigatório)
Verifique se a permissão do site Navegar pelos diretórios está desativada.
Os usuários com esse nível de permissão não podem procurar pastas pai ou navegar na hierarquia do site. Eles ainda podem adicionar, editar ou abrir itens do aplicativo Dynamics 365 ou do aplicativo personalizado controlado por modelos. Essa restrição torna os documentos que pertencem a outros registros mais difíceis de descobrir. Saiba como criar e editar níveis de permissão e sobre níveis de permissão em SharePoint.
Em permissões avançadas, crie um grupo de sites e atribua o novo nível de permissão a ele. Saiba como personalizar as permissões do site do SharePoint.
Conceda ao grupo de segurança da carga de trabalho acesso ao site no novo grupo do SharePoint.
Desabilite a pesquisa do SharePoint no site. Essa configuração impede que os usuários (ou Copilot) localizem conteúdo fora do contexto do Dataverse. Saiba mais em Habilitar conteúdo em um site para ser pesquisável.
Opcionalmente, impeça o Copilot de localizar e exibir conteúdo do site. Saiba mais em Restringir a descoberta de sites e conteúdo do SharePoint.
Opcionalmente, preserve o acesso elevado para funções específicas adicionando usuários aos grupos de sites "Membros" ou "Proprietários" SharePoint. Esta etapa é útil para aqueles que exigem visibilidade completa do documento em todos os registros e que precisam navegar pela estrutura de pastas SharePoint, como executivos ou unidades de supervisão. Não exclua os grupos padrão. Excluí-los pode tornar o sistema instável.
Habilitar a integração SharePoint no Dataverse
Habilite SharePoint integração para conectar o site SharePoint ao ambiente do Dataverse. Saiba mais em Configurar SharePoint integração.
Habilite SharePoint gerenciamento de documentos para tabelas do Dataverse selecionadas, conforme necessário. Por exemplo, Contas, Casos, Projetos, Aplicativos, Reclamações, tabelas personalizadas e muito mais.
Verifique se os usuários têm as permissões apropriadas do Dataverse para os registros de Documento do SharePoint e de Localização do Documento. Saiba mais em Permissões necessárias para tarefas de gerenciamento de documentos.
Os usuários acessam arquivos inteiramente por meio do aplicativo Dynamics 365 ou Power Apps interface de aplicativo orientada por modelos. Eles abrem arquivos por meio de formulários, subgrids ou botões no aplicativo. Eles não acessam o SharePoint diretamente.
Aprimoramentos opcionais
Adicione acesso condicional ou restrições impostas pelo aplicativo como proteções extras, como download somente da Web ou limitado para dispositivos não gerenciados. Saiba mais sobre o Acesso Condicional.
Monitore o uso por meio de logs de auditoria do SharePoint e do Purview para detectar padrões de acesso inesperados. Saiba mais sobre soluções de auditoria no Microsoft Purview.
Components
Dataverse: atua como a plataforma de aplicativo principal e impõe o controle de acesso no nível do registro por meio do RBAC. O Dataverse fornece o modelo de segurança, a estrutura de tabela e a superfície do aplicativo com os quais os usuários interagem ao acessar documentos.
Power Apps aplicativos controlados por modelos: fornece a interface controlada e guiada por meio da qual os usuários exibem e gerenciam registros do Dataverse e os documentos SharePoint associados. Os usuários acessam documentos por meio do aplicativo em vez de navegar SharePoint sem restrições.
Entra ID: usado para o gerenciamento de identidades e grupos de segurança. Entra ID Grupos de Segurança são usados para definir quais usuários têm permissão para acessar o ambiente do Dataverse e o site de SharePoint associado. Esses grupos criam alinhamento entre o acesso ao ambiente e o acesso ao site.
SharePoint Online: serve como a camada de armazenamento de documentos para tabelas habilitadas para gerenciamento de documentos nativos. A função de SharePoint nesse padrão inclui:
- Hospedagem de locais de documentos gerados pelo Dataverse para cada registro
- Restringir o acesso do site aos grupos de segurança Entra ID da carga de trabalho
- Removendo ou desabilitando caminhos de navegação do site
- Desativando a pesquisa do site e da biblioteca
Microsoft Purview (opcional): fornece recursos de auditoria, log de acesso e governança de dados, quando necessário para conformidade ou supervisão operacional.
Detalhes do cenário
As organizações que criam aplicativos empresariais em Microsoft Power Platform ou Dynamics 365 frequentemente dependem do gerenciamento de documentos nativos SharePoint para armazenar e gerenciar arquivos associados aos registros do Dataverse.
Desafio de negócios
Embora a integração nativa do Dataverse e do SharePoint forneça fortes benefícios de usabilidade, ela também introduz um desafio arquitetônico conhecido: o modelo de permissão do SharePoint não se alinha automaticamente com a RBAC (segurança em nível de registro) do Dataverse.
Em cenários comuns, como gerenciamento de casos, tratamento de reclamações, aprovações, projetos, investigações, aplicativos de concessão e fluxos de trabalho regulatórios, cada grupo de usuários pode acessar apenas registros específicos. O Dataverse usa RBAC (controle de acesso baseado em função) granular para impor essas permissões. No entanto, os usuários que acessam o site SharePoint associado geralmente podem acessar pastas ou arquivos para registros que a segurança do Dataverse os impede de exibir no aplicativo.
Esse desalinhamento cria vários problemas:
Exposição de dados não intencional: Os usuários podem procurar ou pesquisar inadvertidamente bibliotecas de documentos associadas a outras equipes ou unidades de negócios.
Risco de compartilhamento excessivo: Os usuários que só devem ver documentos por meio do formulário do Dataverse podem descobrir documentos por meio de pastas principais, listas de "recentes" ou da pesquisa do SharePoint.
Complexidade operacional de alternativas:
A automação de ACL (Lista de Controle de Acesso) por item requer quebra de herança, automação do Microsoft Graph e gerenciamento de acessos em escala, criando uma sobrecarga operacional significativa.
A segregação de vários sites, como um site por equipe ou unidade de negócios, adiciona complexidade administrativa pesada e de ALM (Gerenciamento de Ciclo de Vida do Aplicativo).
Fornecedores terceirizados atraem custos adicionais de licenciamento e geralmente exigem acesso privilegiado, o que pode não atender aos requisitos de conformidade, especialmente para organizações governamentais.
Solução proposta
O padrão de acesso de documento SharePoint controlado oferece um meio caminho prático. Em vez de tentar replicar o RBAC do Dataverse no nível de arquivos ou pastas, essa arquitetura limita a capacidade de descoberta no SharePoint e restringe os caminhos de navegação, ao mesmo tempo que preserva a experiência nativa de gerenciamento de documentos no Dataverse e no Power Apps/Dynamics 365. Ao restringir o acesso do site a grupos de segurança de carga de trabalho, remover elementos de navegação, desabilitar a pesquisa de sites e bibliotecas e permitir que os usuários acessem documentos principalmente por meio de URLs geradas pelo Dataverse, a arquitetura efetivamente "contém" SharePoint dentro do limite de carga de trabalho. O RBAC do Dataverse rege o acesso a registros e seus links de documento, enquanto as permissões SharePoint regem o acesso direto aos documentos.
Quando usar esse padrão
Esse padrão é particularmente valioso quando:
A organização aceita uma abordagem gerenciada por risco em que a descoberta, em vez de autorização, é a principal preocupação.
A empresa precisa de uma experiência familiar e colaborativa do SharePoint sem manter ACLs para cada registro.
Simplicidade, manutenção e operações previsíveis são preferenciais em vez da automação de segurança altamente personalizada.
Os requisitos regulatórios se concentram na redução do acesso inadvertido, na manutenção de trilhas de auditoria e na garantia da supervisão apropriada, em vez de uma imposição rigorosa por item.
Esse padrão orienta os usuários a abrir documentos por meio do Dataverse em vez de navegar diretamente para o site. Ele reduz o acesso cruzado não intencional, preservando a experiência perfeita de gerenciamento de documentos SharePoint esperada pelos clientes.
Essa arquitetura simples e repetível dá suporte à governança para agências governamentais, empresas e setores regulamentados que exigem guardrails extras. Ele evita construções de segurança sem suporte ou complexas e equilibra a usabilidade, o custo e a segurança. A arquitetura usa controles de descoberta para gerenciar o acesso geral a documentos em vez de uma imposição estrita no nível do arquivo.
Quando considerar uma abordagem alternativa
Esse padrão não é adequado quando a segurança estrita em nível de arquivo é necessária por motivos de conformidade. Embora o padrão reduza o acesso inadvertido por meio de controles de descoberta, ele não impede o acesso intencional ou mal-intencionado se as URLs forem compartilhadas. As organizações que exigem isolamento de nível de arquivo garantido devem implementar ACLs por item ou padrões de segregação alternativos.
Considerações
Essas considerações implementam os pilares do Power Platform Well-Architected, um conjunto de princípios orientadores que melhoram a qualidade de uma carga de trabalho. Saiba mais em Microsoft Power Platform Well-Architected.
Reliability
Projete a carga de trabalho para evitar complexidade desnecessária: Este padrão de arquitetura evita automação frágil de ACL por item, quebra de herança e integrações complexas. Ele mantém o comportamento de acesso a documentos simples, previsível e alinhado aos recursos de plataforma compatíveis.
Implementar BCDR estruturado, testado e documentado: como a arquitetura usa apenas o Dataverse e SharePoint Online, ela herda os recursos de redundância geográfica, backup e restauração nativos (e documentados) do Microsoft sem exigir processos personalizados de continuidade de negócios e recuperação de desastres.
Segurança
Estabelecer uma linha de base de segurança alinhada com as diretrizes da plataforma: usar um grupo de segurança Entra ID dedicado como o limite de acesso único para o ambiente e SharePoint site fornece uma linha de base clara e consistente para acesso controlado por identidade.
Criar segmentação e perímetros intencionais: restringir o acesso SharePoint site a grupos de segurança de carga de trabalho e remover recursos de navegação e pesquisa estabelece um perímetro claro que limita a descoberta de documentos fora do contexto do Dataverse. Um usuário que obtém um link pode acessar o arquivo se pertencer ao grupo de segurança do SharePoint site. A intenção desse padrão não é impor a segurança no nível do item SharePoint. Em vez disso, ele usa um design simples para fornecer proteções adicionais. O padrão faz essa troca intencionalmente.
Implementar IAM (Gerenciamento de Identidade e Acesso) estrito, condicional e auditável: todo o acesso é baseado em identidade por meio de Entra ID e auditável por meio do Dataverse e SharePoint log. Essa configuração dá suporte à transparência e permite que as organizações monitorem padrões de acesso inesperados.
Excelência operacional
Formalizar tarefas operacionais de rotina usando recursos de plataforma: o padrão evita a automação personalizada, dependendo, em vez disso, de comportamentos nativos do Dataverse e SharePoint. Essa abordagem simplifica as operações e reduz a intervenção manual.
Centralize o gerenciamento de identidade e acesso: Todas as permissões passam por meio de grupos do Entra ID. As organizações podem usar revisões de acesso, governança do ciclo de vida e processos empresariais existentes sem introduzir a lógica de função personalizada.
Eficiência de desempenho
Selecione os serviços corretos para atender às expectativas de desempenho: a arquitetura usa o Dataverse para dados de negócios estruturados e SharePoint para armazenamento de documentos, aproveitando cada serviço para sua finalidade pretendida sem camadas de processamento adicionais.
Otimize a lógica transferindo responsabilidades para a plataforma: o Dataverse e o SharePoint lidam com o acesso e a renderização de documentos, garantindo latência mínima e aproveitando o pipeline otimizado de manipulação de arquivos do Dataverse.
Otimização da Experiência
Implemente uma arquitetura de informações consistente: ao remover SharePoint opções de navegação e depender de exibições de documentos contextuais de registro do Dataverse, os usuários experimentam uma estrutura de informações consistente e previsível.
Priorize a facilidade de uso e reduza a carga cognitiva: os usuários acessam documentos somente de dentro do formulário Dataverse associado ao registro, minimizando a confusão e impedindo a exposição a arquivos não relacionados.
Contributors
A Microsoft mantém este artigo. Os colaboradores a seguir escreveram este artigo.
Autores principais:
- Jared Pritchard, Arquiteto de Soluções
Recursos relacionados
- Criar e editar níveis de permissão no SharePoint
- Níveis de permissão no SharePoint
- Permissões do site do SharePoint
- Configurar a integração SharePoint no Dataverse
- Habilitar o gerenciamento de documentos do SharePoint para entidades específicas
- Permissões necessárias para tarefas de gerenciamento de documentos do SharePoint no Dataverse
- Conecte-se e gerencie Microsoft Dataverse no Microsoft Purview