Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Dataverse oferece um modelo de segurança flexível para muitos cenários empresariais. O modelo aplica-se apenas a ambientes que tenham uma base de dados Dataverse. Como administrador, gere os utilizadores, verifica a sua configuração de segurança e resolve problemas de acesso.
Segurança baseada em funções
Dataverse usa funções de segurança para agrupar privilégios. Atribuir funções de segurança diretamente aos utilizadores ou às equipas do Dataverse. Os membros da equipa recebem os privilégios atribuídos à equipa.
Os privilégios de segurança são cumulativos. Um utilizador obtém o nível de acesso mais amplo conferido por todas as suas funções e pertenças a equipas. Por exemplo, se uma função concede acesso de leitura ao nível da organização a todos os registos de contactos, outra função não pode esconder um contacto específico do utilizador.
Unidades de negócio
Veja este vídeo para compreender as unidades de negócio no Dataverse:
As unidades de negócio trabalham com funções de segurança para determinar o acesso do utilizador. Eles definem limites de segurança que o ajudam a gerir utilizadores e dados. Cada base de dados do Dataverse tem uma unidade de negócio raiz.
Criar unidades de negócio filhas para dividir utilizadores e dados em limites de segurança mais pequenos. Cada utilizador num ambiente pertence a uma unidade de negócio. A estrutura da sua unidade de negócio pode corresponder à hierarquia organizacional, mas não tem de o fazer.
Os exemplos seguintes utilizam três unidades de negócio. A Woodgrove é a unidade de negócio principal e mantém-se no topo da hierarquia. As divisões A e B são unidades de negócio dependentes. Os utilizadores de cada divisão têm necessidades de acesso diferentes.
Estrutura hierárquica de acesso a dados
Use uma estrutura hierárquica para separar utilizadores e dados numa hierarquia em forma de árvore.
Atribuir a cada utilizador a uma unidade de negócio e atribuir ao utilizador um papel de segurança dessa unidade de negócio. Por defeito, a unidade de negócio do utilizador detém os registos que o utilizador cria. A função de segurança determina a que registos o utilizador pode aceder nessa unidade de negócio.
Neste exemplo, o utilizador A pertence à Divisão A e tem o papel de segurança Y da Divisão A. O Utilizador A pode aceder ao Contacto #1 e ao Contacto #2. O Utilizador B pertence à Divisão B, por isso o Utilizador B não pode aceder aos contactos da Divisão A, mas pode aceder ao Contacto #3.
Estrutura de acesso a dados matriciais (unidades de negócio modernizadas)
Utilize uma estrutura matricial para organizar os dados numa hierarquia em forma de árvore, permitindo que os utilizadores acedam a dados de múltiplas unidades de negócio, independentemente da unidade a que pertençam.
Atribua ao utilizador uma função de segurança de cada unidade de negócio a cujos dados necessita de aceder. Quando o utilizador cria um registo, pode selecionar a unidade de negócio que o possui.
Neste exemplo, o utilizador A pode pertencer a qualquer unidade de negócio, incluindo a unidade de negócio raiz. A função de segurança Y da Divisão A concede ao utilizador A acesso ao Contacto #1 e ao Contacto #2. A função de segurança Y da Divisão B dá ao utilizador A acesso ao Contacto #3.
Ativar a estrutura de acesso a dados matriciais
Nota
Antes de ativares esta funcionalidade, publica todas as personalizações para que a funcionalidade se aplique a novas tabelas. Se uma tabela não publicada não funcionar depois de ativar a funcionalidade, use a ferramenta OrgDBOrgSettings para Microsoft Dynamics CRM para definir RecomputeOwnershipAcrossBusinessUnits para true. Esta definição permite-lhe definir e atualizar a coluna Proprietária da Unidade de Negócio .
- Inicie sessão no centro de administração do Power Platform como administrador da Dynamics 365 ou da Microsoft Power Platform.
- No painel de navegação, selecione Gerir.
- No painel Gerir , selecione Ambientes e depois selecione o ambiente.
- Selecione Definições>Produto>Funcionalidades.
- Ative a propriedade de registos entre unidades de negócio.
- Selecione Guardar.
Depois de ativar a funcionalidade, selecione uma unidade de negócio ao atribuir um papel de segurança a um utilizador. Esta opção permite-lhe atribuir funções de diferentes unidades de negócio ao utilizador. Para executar aplicações orientadas a modelos, o utilizador também precisa de um papel da sua própria unidade de negócio que inclua os privilégios necessários nas definições do utilizador. A função Basic User mostra que privilégios das definições do utilizador devem ser ativados.
Pode atribuir a propriedade do registo a um utilizador em qualquer unidade de negócio se uma das suas funções de segurança conceder o privilégio de Leitura na tabela do registo. O utilizador não precisa de uma função de segurança proveniente da unidade de negócio proprietária desse registo. Para mais informações, consulte Propriedade de registos em unidades de negócio modernizadas.
Nota
A definição EnableOwnershipAcrossBusinessUnits armazena o estado desta funcionalidade. Também podes alterar as definições com a ferramenta OrgDBOrgSettings para Microsoft Dynamics CRM.
Associar uma unidade de negócio a um grupo de segurança do Microsoft Entra
Mapear as unidades de negócio aos grupos de segurança da Microsoft Entra para simplificar a gestão de utilizadores e a atribuição de funções.
Para cada unidade de negócio:
- Crie um grupo de segurança do Microsoft Entra.
- Crie uma equipa de grupo Dataverse para o grupo de segurança.
- Atribuir o papel de segurança da unidade de negócio à equipa do grupo Dataverse.
- Adicione utilizadores ao grupo de segurança Microsoft Entra.
Quando um utilizador acede pela primeira vez ao ambiente, o Dataverse cria o utilizador na unidade de negócio raiz. As equipas de utilizadores e do grupo Dataverse podem permanecer na unidade de negócio raiz. As suas funções de segurança atribuídas concedem acesso a dados nas respetivas unidades de negócio.
Para acesso a dados matriciais, adicione utilizadores ao grupo de segurança Microsoft Entra para cada unidade de negócio a que precisem de aceder.
Unidade de negócio proprietária
Cada registo tem uma coluna de Unidade de Negócio Proprietária que identifica a unidade de negócio que detém o registo. Quando um utilizador cria um registo, a coluna fica, por predefinição, definida como a unidade de negócio do utilizador. Só pode alterar o valor quando a propriedade dos registos entre unidades de negócio estiver ativada.
Nota
Mudar a unidade de negócio proprietária pode causar mudanças em cascata. Para mais informações, consulte Usar SDK para .NET para configurar o comportamento em cascata.
Para permitir que um utilizador defina a coluna Unidade de negócio proprietária, conceda à função de segurança do utilizador o privilégio local Anexar a na tabela Unidade de Negócio.
Adicionar a coluna a:
- O corpo ou o cabeçalho de um formulário.
- Uma vista.
- Um mapeamento de colunas. Se usar AutoMapEntity, inclua a coluna no mapeamento.
Nota
Se um trabalho de sincronização de dados incluir Owning Business Unit no seu esquema, o trabalho falha devido a uma violação de restrição de chave estrangeira quando o ambiente de destino não contém o mesmo valor. Remover a coluna do esquema de origem ou alterar o seu valor de origem para uma unidade de negócio que exista no ambiente de destino.
Ao copiar dados para um recurso externo, como o Power BI, inclua Unidade de Negócio proprietária apenas se o destino suportar essa coluna.
Propriedade da tabela e do registo
O Dataverse suporta dois tipos de propriedade de registos:
- Organização detida: Um privilégio aplica-se a todos os registos ou não se aplica.
- Pertencente ao utilizador ou à equipa: A maioria dos privilégios suporta níveis de acesso de utilizador, unidade de negócio, unidade de negócio principal e subordinada, e organização.
Selecionas o tipo de propriedade quando crias uma tabela, e não podes alterá-lo mais tarde. Por exemplo, o acesso de leitura ao nível do utilizador à tabela de contactos permite aos utilizadores ler apenas os registos de contacto que possuem.
Se o utilizador A pertence à Divisão A e tem acesso de leitura ao nível da unidade de negócio à tabela de contactos, o utilizador A pode ler o Contacto #1 e o Contacto #2, mas não o Contacto #3.
Quando configuras um papel de segurança, seleciona um nível de acesso para cada privilégio.
Configure os privilégios padrão das tabelas separadamente: Criar, Ler, Escrever, Eliminar, Anexar, Anexar a, Atribuir e Partilhar. O ícone de privilégio mostra o nível de acesso concedido.
Propriedade filtrada de registos de tabela (pré-visualização)
As funcionalidades de pré-visualização não se destinam a ser utilizadas em ambiente de produção e podem ter funcionalidades restritas. Esses recursos estão disponíveis antes de um lançamento oficial para que os clientes possam obter acesso antecipado e fornecer feedback.
A propriedade filtrada dos registos permite aos administradores controlar o acesso aos registos do Dataverse com filtros por valor de coluna. Por exemplo, conceda acesso apenas a registos onde a City coluna seja igual a Redmond. Os utilizadores podem criar, ler, atualizar e eliminar apenas registos que correspondam a filtros nas suas funções de segurança.
Ao contrário das tabelas tradicionais do Dataverse, as tabelas com propriedade filtrada de registos não suportam propriedade, partilha ou atribuição de registos. Privilégios baseados em filtro controlam o acesso a registos e fornecem acesso granular ao nível das linhas sem restringir tabelas, colunas ou outros objetos do modelo.
Nota
Use a propriedade de registos filtrada para conceder acesso ao nível das linhas a registos que cumpram critérios de filtro. Aplique privilégios baseados em filtros a tabelas de propriedade de registos filtradas e a tabelas existentes pertencentes a utilizadores ou organizações. Para as tabelas existentes, esta abordagem mantém o modelo de propriedade subjacente.
Propriedade de registos em unidades de negócio modernizadas
Com unidades de negócio modernizadas, os utilizadores podem possuir registos em qualquer unidade de negócio. Um utilizador precisa de uma função de segurança de qualquer unidade de negócio que conceda o privilégio Ler para a tabela do registo. O utilizador não precisa de ter uma função em cada unidade de negócio que contenha um registo de que é proprietário.
Se ativou a propriedade dos registos entre unidades de negócio num ambiente de produção durante o período de pré-visualização:
- Instale o editor de Definições da Organização.
- Defina RecomputeOwnershipAcrossBusinessUnits para
true. O sistema fica bloqueado durante o recalculo, o que pode demorar até cinco minutos. Após o recálculo, os utilizadores podem ser proprietários de registos em várias unidades de negócio sem uma função de segurança separada para cada unidade de negócio. Os proprietários de registos também podem atribuir registos a utilizadores fora da unidade de negócio proprietária do registo. - Definir AlwaysMoveRecordToOwnerBusinessUnit para
false. Os registos permanecem então na unidade de negócio proprietária original quando a titularidade é alterada.
Para ambientes não produtivos, defina AlwaysMoveRecordToOwnerBusinessUnit para false.
Nota
Se desativar a propriedade dos registos entre unidades de negócio ou definir RecomputeOwnershipAcrossBusinessUnits como false, não pode definir nem atualizar a coluna Unidade de Negócio Proprietária. A Dataverse também altera a unidade de negócio proprietária de cada registo afetado para corresponder à unidade de negócio do proprietário do registo.
Equipas (incluindo equipas de grupo)
Cada equipa pertence a uma unidade de negócio. A Dataverse cria automaticamente uma equipa padrão para cada unidade de negócio e gere a sua membresia. A equipa padrão inclui sempre todos os utilizadores da unidade de negócio. Não podes adicionar ou remover manualmente os seus membros. O Dataverse atualiza a adesão quando associa ou dissocia utilizadores da unidade de negócio.
A Dataverse oferece dois tipos de equipas:
- As equipas proprietárias podem possuir registos. Cada membro da equipa recebe acesso direto aos registos da equipa. Um utilizador pode pertencer a várias equipas proprietárias.
- As equipas de acesso fornecem acesso a registos partilhados, mas não possuem registos nem têm funções de segurança.
Partilha de registos
Partilhe registos individuais com um utilizador ou equipa para tratar exceções que o seu modelo de propriedade e unidade de negócio não cobre. Utilize a partilha apenas para exceções, porque é menos eficiente e pode ser mais difícil de diagnosticar e resolver do que o controlo de acesso baseado em funções. Partilhar com uma equipa é mais eficiente do que partilhar separadamente com cada utilizador.
Use um modelo de equipa de acesso para criar automaticamente uma equipa de acesso e definir as suas permissões para um registo. Também pode criar equipas de acesso sem um modelo e gerir os seus membros manualmente. As equipas de acesso não possuem registos e não podem ter funções de segurança. Os membros da equipa têm acesso porque o registo é partilhado com a equipa.
Segurança ao nível do registo no Dataverse
O acesso de um utilizador aos registos combina todos os seus papéis de segurança, a sua pertença à unidade de negócio, a sua pertença a equipas e os registos partilhados. O acesso é cumulativo dentro de uma base de dados Dataverse. O Dataverse regista o acesso separadamente para cada base de dados, e o utilizador deve possuir uma licença Dataverse apropriada.
Segurança ao nível da coluna no Dataverse
Use a segurança ao nível das colunas quando a segurança ao nível de registo não fornecer controlo suficiente. Ative-o para todas as colunas personalizadas e para a maioria das colunas do sistema. A maioria das colunas do sistema que contêm informação pessoalmente identificável (PII) suporta segurança ao nível das colunas. Os metadados de uma coluna do sistema indicam se é possível protegê-la.
Ative a segurança ao nível da coluna separadamente para cada coluna. Depois, crie um perfil de segurança de colunas que conceda acesso a Criar, Atualizar e Ler às colunas seguras. Atribui o perfil aos utilizadores ou equipas.
A segurança ao nível de coluna não concede acesso a um registo. Um utilizador tem de já ter acesso a registos para que um perfil de segurança de colunas possa conceder acesso a colunas protegidas. Use a segurança ao nível da coluna apenas quando necessário, pois o uso excessivo pode reduzir o desempenho.
Gerir a segurança em múltiplos ambientes
Utilize as soluções do Dataverse para mover funções de segurança e perfis de segurança de coluna entre ambientes. Crie e gere unidades de negócio e equipas separadamente em cada ambiente. Deve também atribuir aos utilizadores os componentes de segurança apropriados em cada ambiente.
Configurar segurança de utilizador
Depois de criar funções, equipas e unidades de negócio, configure o acesso de cada utilizador:
- Associe o utilizador a uma unidade de negócio. O Dataverse utiliza, por predefinição, a unidade de negócio raiz e adiciona o utilizador à equipa predefinida dessa unidade de negócio.
- Atribua os papéis de segurança de que o utilizador precisa.
- Adicione o utilizador às equipas apropriadas.
- Se usar segurança ao nível das colunas, atribua um perfil de segurança de coluna ao utilizador ou a uma das suas equipas.
O acesso efetivo de um utilizador combina funções de segurança diretamente atribuídas com funções atribuídas através das equipas. O Dataverse atribui sempre a permissão mais ampla de entre essas funções. Para um guia detalhado, consulte Configurar a segurança do ambiente.
Coordene as principais alterações de segurança com os criadores da aplicação e os administradores que gerem as permissões dos utilizadores antes de implementar as alterações.