Segurança baseada em filtros no Microsoft Dataverse (pré-visualização)

[Este artigo é documentação de pré-lançamento e está sujeito a alterações.]

A segurança baseada na propriedade concede acesso através da propriedade dos registos, das equipas, das unidades de negócio e dos privilégios ao nível da organização. A segurança baseada em filtros concede acesso através de dados de registo que cumprem os critérios de filtro. Por exemplo, pode conceder acesso a registos cuja coluna da Cidade inclui Redmond, Seattle ou Bellevue.

Pode usar segurança baseada em filtros com:

  • Tabelas de propriedade de discos filtradas.
  • Tabelas de titularidade dos registos de utilizadores ou equipas.
  • Tabelas de propriedade de registos organizacionais.

Importante

  • Este recurso está em pré-visualização.
  • As funcionalidades de pré-visualização não se destinam a ser utilizadas em ambiente de produção e podem ter funcionalidades restritas. Esses recursos estão disponíveis antes de um lançamento oficial para que os clientes possam obter acesso antecipado e fornecer feedback.

Compreenda como funciona a segurança baseada em filtros

Configure a segurança baseada em filtros com dois componentes principais:

  • Filtro de Registos: Utiliza FetchXML para identificar registos que qualificam para acesso.
  • Filtro de Registo de Entidade: Associa um Filtro de Registo a uma tabela Dataverse.

Quando associa um filtro a uma tabela, o Dataverse cria privilégios de filtro. Atribua estes privilégios através de funções de segurança. Quando um utilizador acede a dados, o Dataverse avalia os filtros dos papéis de segurança e das pertenças às equipas do utilizador. Um filtro correspondente concede a operação de acesso aos dados correspondente.

Para tabelas de propriedade de registos filtradas, os privilégios de filtro determinam o acesso aos registos. Nas tabelas de propriedade de registos de utilizador ou equipa e de organização, os privilégios de filtragem acrescem ao acesso concedido pelo modelo de segurança existente.

Componentes de segurança baseados em filtros

Componente Description
Filtro de Registos Armazena a definição do filtro FetchXML.
Filtro de Registo de Entidade Associa um Filtro de Registo a uma tabela Dataverse.
Privilégio de filtro Concede acesso filtrado para uma operação específica de acesso a dados.
Direito de acesso Atribui privilégios de filtro aos utilizadores e às equipas.

O Dataverse combina todos os filtros autorizados das funções de segurança e da pertença a equipas do utilizador. Um registo que corresponde a qualquer filtro autorizado recebe o acesso correspondente.

Comparar modelos de propriedade

A segurança baseada em filtros suporta todos os tipos de propriedade do Dataverse.

Capacidade Do utilizador ou da equipa Propriedade da organização Titularidade filtrada
Apoia um proprietário de discos Yes No No
Atribuição de apoios Yes No No
Suporta a partilha Yes No No
Suporta o acesso à hierarquia das unidades de negócio Yes No No
Utiliza privilégios baseados na propriedade Yes No No
Suporta o acesso a toda a organização Através de privilégios de função Yes Através do privilégio de filtro «Todos os registos»
Suporta segurança baseada em filtros Yes Yes Yes
Utiliza apenas filtros para determinar o acesso No No Yes
Suporta a reatribuição de registos Yes No No
Casos de uso típicos Contas, casos, oportunidades e dados operacionais do negócio Dados partilhados de referência e configuração Controlo de acesso baseado em atributos, acesso baseado em direitos, segmentação geográfica e classificação de dados

Escolha um modelo de propriedade

Use tabelas de propriedade de registos de utilizadores ou equipas quando os registos têm um proprietário natural e os processos de negócio exigem atribuição, partilha, visibilidade do gestor ou acesso à hierarquia da unidade de negócio.

Use tabelas de propriedade de registos organizacionais quando os utilizadores partilham registos amplamente em toda a organização e não precisam de propriedade.

Utilize tabelas de propriedade de registos filtradas quando os atributos do negócio têm de determinar o acesso em vez da propriedade. Este modelo funciona bem para controlo de acesso baseado em atributos (ABAC), segurança baseada em direitos, limites regulatórios e autorização baseada em sensibilidade.

Note

Pode aplicar segurança baseada em filtros a utilizadores ou equipas, à propriedade de registos da organização e a tabelas filtradas de propriedade de registos. Apenas as tabelas de propriedade de registos filtradas dependem exclusivamente dos privilégios de filtro para acesso a registos.

Segurança baseada em filtros com tabelas de propriedade filtradas

A titularidade filtrada de registos é um modelo de titularidade do Dataverse que determina o acesso exclusivamente através de privilégios de filtro.

As tabelas de propriedade filtradas não utilizam proprietários de registos.

As tabelas de propriedade filtradas apresentam as seguintes características:

  • Não inclua os proprietários dos discos.
  • Não pode ser atribuído a utilizadores ou equipas.
  • Não pode ser partilhado com utilizadores ou equipas.
  • Não use privilégios de segurança baseados na propriedade.
  • Determine o acesso apenas usando privilégios de filtro.

Note

Quando cria uma tabela de propriedade de registos filtrada, o Dataverse cria um privilégio global de filtro de Todos os registos e concede-o ao papel de Administrador de Sistemas de segurança.

Crie uma tabela de propriedade de registos filtrada

Quando criares uma tabela Dataverse, seleciona Filtrado como tipo de propriedade. Para instruções, consulte Propriedade de registos filtrados.

Depois de criar a tabela:

  1. Crie um ou mais Filtros de Registo.
  2. Crie Filtros de Registo de Entidade para associar os filtros à tabela.
  3. Atribua ao filtro gerado privilégios através de funções de segurança.
  4. Atribua os papéis de segurança aos utilizadores ou equipas.

Aplicar segurança baseada em filtros às tabelas de propriedade de registos de utilizadores ou equipas

Também pode aplicar segurança com base em filtros a tabelas existentes de propriedade de registos de utilizadores ou de equipas.

Os privilégios de filtro adicionam acesso ao modelo de segurança existente baseado na propriedade:

  • Os utilizadores continuam a ser proprietários dos registos.
  • Pode continuar a atribuir e partilhar registos.
  • O acesso à hierarquia das unidades de negócio mantém-se inalterado.
  • Os privilégios de filtro concedem acesso adicional ao nível das linhas.

Por exemplo, um vendedor pode aceder a oportunidades que possui. Um filtro pode conceder ao vendedor acesso a oportunidades adicionais num território específico.

O seguinte filtro concede acesso a contas ativas num território específico:

<fetch
  version="1.0"
  output-format="xml-platform"
  mapping="logical"
  distinct="false">
  <entity name="account">
    <attribute name="entityimage_url" />
    <attribute name="statecode" />
    <attribute name="name" />
    <attribute name="address1_city" />
    <attribute name="primarycontactid" />
    <attribute name="telephone1" />
    <attribute name="accountid" />
    <attribute name="new_owningbuname" />
    <order attribute="name" descending="false" />
    <filter type="and">
      <condition
        attribute="territoryid"
        operator="eq"
        value="a440958c-f6bc-f111-aaad-000d3a84e349" />
      <condition
        attribute="statecode"
        operator="eq"
        value="0" />
    </filter>
  </entity>
</fetch>

O exemplo seguinte utiliza link-entity para conceder a um comercial acesso a contas ativas detidas por um colega a quem substitui:

<fetch
  version="1.0"
  output-format="xml-platform"
  mapping="logical"
  distinct="true">
  <entity name="account">
    <attribute name="entityimage" />
    <attribute name="statecode" />
    <attribute name="name" />
    <attribute name="parentaccountid" />
    <attribute name="ownerid" />
    <attribute name="telephone1" />
    <attribute name="emailaddress1" />
    <attribute name="accountid" />
    <order attribute="name" descending="false" />
    <filter type="and">
      <condition
        attribute="statecode"
        operator="eq"
        value="0" />
    </filter>
    <link-entity
      name="crcd8_buddyrm"
      alias="buddy"
      link-type="inner"
      from="crcd8_rm"
      to="ownerid">
      <filter type="and">
        <condition
          attribute="crcd8_buddyrmname"
          operator="eq-userid" />
        <condition
          attribute="statecode"
          operator="eq"
          value="0" />
      </filter>
    </link-entity>
  </entity>
</fetch>

Acesso efetivo

Para tabelas de propriedade de registos de utilizador ou de equipa, os privilégios de filtragem adicionam acesso ao nível da linha à segurança baseada na propriedade. Não substituem nem reduzem o acesso concedido através de privilégios de propriedade, partilha ou funções de segurança.

Para tabelas de propriedade filtradas, os privilégios de filtro determinam o acesso aos registos. Para tabelas de propriedade de registos organizacionais, os privilégios de filtro somam-se ao acesso concedido pelos privilégios de papel de segurança.

Este modelo aditivo permite-lhe introduzir acesso baseado em atributos enquanto preserva as regras de acesso existentes.

Para mais informações sobre a segurança da propriedade, consulte Propriedade e acesso a registos.

Aplicar segurança baseada em filtros às tabelas de propriedade de registos da organização

Também pode aplicar segurança baseada em filtro às tabelas de propriedade de registos da organização.

Privilégios padrão para uma tabela de propriedade de registos organizacionais concedem acesso a todos os registos da tabela. Os privilégios de filtro fornecem outra forma de conceder acesso a registos correspondentes. Não reduzem o acesso mais amplo que um papel de segurança já concede.

Cenários comuns incluem:

  • Acesso baseado no território.
  • Acesso por departamento.
  • Controlos de classificação de dados.
  • Dados de referência partilhados com visibilidade limitada por âmbito.

Por exemplo, conceder aos utilizadores acesso a registos cuja coluna Território corresponda a uma região específica. Certifique-se de que os privilégios das outras funções de segurança não concedem um acesso mais amplo à mesma tabela.

Os privilégios de filtro adicionam autorização detalhada enquanto preservam o modelo de dados de propriedade dos registos da organização.

Para mais informações sobre tabelas de propriedade de registos organizacionais, consulte Propriedade e acesso a registos.

Privilégios de filtro

Quando associa um Filtro de Registo a uma tabela através de um Filtro de Registo de Entidade, o Dataverse cria privilégios de filtro. Atribua estes privilégios através de funções de segurança.

Os privilégios de filtro suportam estas operações de acesso a dados:

  • Create.
  • Leia.
  • Escreve.
  • Eliminar.
  • Anexar.
  • Anexar a.

Cada privilégio está associado a um filtro específico e a uma tabela específica.

O exemplo seguinte mostra privilégios para vários filtros de cidade:

Filtro Privilégio
Cidade = Redmond Leitura
Cidade = Redmond Escreve
Cidade = Redmond Delete
Cidade = Seattle Leitura
Cidade = Bellevue Leitura

Crie múltiplos filtros e atribua diferentes privilégios a cada função de segurança conforme necessário.

Conceder privilégios de filtro em funções de segurança

Gerir privilégios de filtro através de funções de segurança do Dataverse.

Para conceder acesso filtrado:

  1. Abra um cargo de segurança.
  2. Selecione a tabela de destino.
  3. Selecione o privilégio de filtro.
  4. Conceda o privilégio ao papel.
  5. Atribui o papel aos utilizadores ou equipas.

Os utilizadores recebem todos os privilégios de filtro das funções de segurança que lhes estão atribuídas e da pertença às suas equipas.

Para mais informações, consulte Direitos de acesso e privilégios.

Exemplo

Suponha que uma tabela de Cliente inclui uma coluna de Cidade.

Crie três Filtros de Registo:

  • Cidade = Redmond.
  • Cidade = Seattle.
  • Cidade = Bellevue.

Associe cada Filtro de Registo à tabela de Cliente utilizando Filtros de Registo de Entidade.

Crie três funções de segurança:

Role Privilégio de filtro
Redmond Sales Leia Cliente onde Cidade = Redmond
Vendas em Seattle Leia Cliente onde Cidade = Seattle
Vendas em Bellevue Leia Cliente onde Cidade = Bellevue

Cada função concede acesso a registos de clientes que correspondem ao seu filtro. Os utilizadores podem ter acesso mais amplo através de outras funções, membros de equipas, propriedade ou partilha.

Resumo

A segurança baseada em filtros concede acesso ao nível da linha com base nos valores dos dados. Utilize Filtros de Registos, Filtros de Registos de Entidade, privilégios de filtro e funções de segurança para implementar o controlo de acesso baseado em atributos no Dataverse.

Adicionar segurança baseada em filtro com tabelas de propriedade de registos do utilizador ou da equipa e da organização, para permitir maior acesso aos dados através de condições de filtro. Escolha o modelo de propriedade que se adeque às necessidades do seu negócio. Lembre-se que apenas as tabelas de propriedade filtradas usam filtros como fonte exclusiva de acesso ao registo.

Passos seguintes