Hantera SharePoint dokumentsynlighet i Dataverse-lösningar

Det här arkitekturmönstret hanterar en vanlig utmaning med Microsoft Dataverse och SharePoint integreringar. Dataverse tillämpar säkerhet på postnivå, men dessa behörigheter gäller inte automatiskt för dokument som lagras i SharePoint. Det här arkitekturmönstret använder begränsad SharePoint navigering och begränsad dokumentidentifiering. Dessa skydd hjälper användarna att öppna SharePoint dokument via programupplevelsen och minska risken för överdelning.

Tip

Den här artikeln innehåller ett exempelscenario och en visuell representation av hur du minskar åtkomsten till SharePoint dokument utanför en användares Dataverse-behörigheter när du använder den interna SharePoint integreringen. Den här lösningen är en generaliserad exempelarkitektur som kan användas för många olika scenarier och branscher. Den här artikeln är begränsad till metodtips.

Arkitekturdiagram

Diagram över en användare som har åtkomst till en Power Apps modelldriven app som ansluter till Dataverse, som länkar till SharePoint för dokumentlagring, med direkt surfning till SharePoint blockerad.

Workflow

Följande arbetsflöde beskriver hur detta mönster strukturerar och styr åtkomsten till SharePoint-webbplatser som är integrerade från början för att bättre anpassa dokumentåtkomsten till Dataverse rollbaserade åtkomstkontroller (RBAC) och behörigheter på postnivå.

Genom att begränsa navigering och inaktivera identifieringsmekanismer minskar det här mönstret avsevärt risken för att användare kommer åt dokument som är associerade med Dataverse-poster som de inte har auktorisering för, samtidigt som en sömlös dokumentupplevelse i programmet bevaras.

Förbereda åtkomst och miljöer

Konfigurera åtkomsthantering

  1. Granska hur organisationen för närvarande hanterar åtkomst till Dataverse-miljön och den associerade SharePoint platsen.

  2. Använd Entra ID säkerhetsgrupper för att hantera åtkomst till Dataverse-miljön och associerade SharePoint dokument. Läs mer i Hantera Microsoft Entra grupper och gruppmedlemskap.

Förbered Dataverse-miljön och SharePoint-webbplatsen

  1. Se till att Dataverse-miljön är begränsad till lämplig säkerhetsgrupp. Läs mer i Styr användarnas åtkomst till miljöer med säkerhetsgrupper och licenser.

  2. Använd hanterade miljöer om det behövs för styrning.

  3. Ge användarna åtkomst till miljön.

  4. Om det inte redan finns en dedikerad webbplats etablerar du en SharePoint gruppwebbplats för arbetsbelastningens arbetsdokument. Det här steget skapar en standardgrupp Microsoft 365 och SharePoint grupper.

Konfigurera åtkomst till SharePoint och upptäckbarhet

  1. Skapa en ny behörighetsnivå.

    1. Använd följande listbehörigheter:

      • Lägga till objekt
      • Redigera objekt
      • Ta bort objekt
      • Visa objekt (krävs)
      • Öppna objekt (krävs)
      • Visa versioner
    2. Använd följande webbplatsbehörigheter:

      • Visa sidor (krävs)
      • Öppna (krävs)
    3. Kontrollera att webbplatsbehörigheten Bläddra kataloger är inaktiverad.

      Användare med den här behörighetsnivån kan inte bläddra bland överordnade mappar eller navigera i platshierarkin. De kan fortfarande lägga till, redigera eller öppna objekt från Dynamics 365 app eller anpassad modelldriven app. Den här begränsningen gör det svårare att hitta dokument som tillhör andra registerposter. Lär dig hur du skapar och redigerar behörighetsnivåer och om behörighetsnivåer i SharePoint.

  2. Under avancerade behörigheter skapar du en webbplatsgrupp och tilldelar den nya behörighetsnivån till den. Lär dig hur du anpassar SharePoint webbplatsbehörigheter.

  3. Ge säkerhetsgruppen för arbetsbelastningen åtkomst till webbplatsen under den nya SharePoint-gruppen.

  4. Inaktivera SharePoint sökning på webbplatsen. Den här inställningen hindrar användare (eller Copilot) från att hitta innehåll utanför Dataverse-kontexten. Läs mer i Aktivera att innehåll på en webbplats är sökbart.

  5. Du kan också begränsa Copilot från att hitta och servera innehåll från webbplatsen. Läs mer i Begränsa identifiering av SharePoint webbplatser och innehåll.

  6. Du kan också bevara förhöjd åtkomst för specifika roller genom att lägga till användare i webbplatsgrupperna SharePoint "Medlemmar" eller "Ägare". Det här steget är användbart för dem som behöver fullständig dokumentsynlighet i alla poster och som behöver navigera i SharePoint mappstruktur, till exempel chefer eller tillsynsenheter. Ta inte bort standardgrupperna. Om du tar bort dem kan systemet bli instabilt.

Aktivera SharePoint-integration i Dataverse

  1. Aktivera SharePoint integrering för att ansluta SharePoint-platsen till Dataverse-miljön. Läs mer i Konfigurera SharePoint integrering.

  2. Aktivera SharePoint dokumenthantering för valda Dataverse-tabeller efter behov. Till exempel Konton, Ärenden, Projekt, Program, Klagomål, anpassade tabeller med mera.

  3. Se till att användarna har rätt Dataverse-behörigheter för SharePoint dokument- och dokumentplatsposter. Läs mer i Behörigheter som krävs för dokumenthanteringsuppgifter.

Användarna kommer åt filer helt och hållet via Dynamics 365-appen eller Power Apps modelldrivna appgränssnittet. De öppnar filer via formulär, underrutnät eller knappar i programmet. De går inte till SharePoint direkt.

Valfria förbättringar

  1. Lägg till villkorsstyrd åtkomst eller apptvingande begränsningar som extra skydd, till exempel endast webb eller begränsad nedladdning för ohanterade enheter. Läs mer om villkorlig åtkomst.

  2. Övervaka användningen via SharePoint och Purview-granskningsloggar för att identifiera oväntade åtkomstmönster. Lär dig mer om granskningslösningar i Microsoft Purview.

Components

Dataverse: Fungerar som kärnprogramplattform och tillämpar åtkomstkontroll på postnivå via RBAC. Dataverse tillhandahåller den säkerhetsmodell, tabellstruktur och programyta som användarna interagerar med när de kommer åt dokument.

Power Apps modelldrivna appar: Tillhandahåller det kontrollerade, guidade gränssnittet genom vilket användare visar och hanterar Dataverse-poster och tillhörande SharePoint dokument. Användare får åtkomst till dokument via programmet i stället för att bläddra SharePoint utan begränsningar.

Entra ID: Används för identitetshantering och säkerhetsgrupper. Entra ID säkerhetsgrupper används för att definiera vilka användare som får åtkomst till Dataverse-miljön och den associerade SharePoint platsen. Dessa grupper skapar justering mellan miljöåtkomst och platsåtkomst.

SharePoint Online: Fungerar som dokumentlagringslager för tabeller som är aktiverade för intern dokumenthantering. SharePoint roll i det här mönstret omfattar:

  • Vara värd för Dataverse-genererade dokumentplatser för varje post
  • Begränsa webbplatsåtkomsten till arbetsbelastningens Entra ID säkerhetsgrupper
  • Ta bort eller inaktivera webbplatsnavigeringsvägar
  • Inaktivera webbplats- och bibliotekssökning

Microsoft Purview (valfritt): Tillhandahåller funktioner för granskning, åtkomstloggning och datastyrning där det krävs för efterlevnad eller driftstillsyn.

Scenarioinformation

Organisationer som skapar affärsprogram på Microsoft Power Platform eller Dynamics 365 ofta förlitar sig på intern SharePoint dokumenthantering för att lagra och hantera filer som är associerade med Dataverse-poster.

Företagsutmaningar

Även om den inbyggda dataversum- och SharePoint-integreringen ger starka användbarhetsfördelar, introducerar den också en välkänd arkitektonisk utmaning: SharePoint behörighetsmodell överensstämmer inte automatiskt med Dataverse-säkerheten på postnivå (RBAC).

I vanliga scenarier som ärendehantering, klagomålshantering, godkännanden, projekt, undersökningar, bevilja program och regelarbetsflöden kan varje användargrupp endast komma åt specifika poster. Dataverse använder detaljerad rollbaserad åtkomstkontroll (RBAC) för att framtvinga dessa behörigheter. Användare som går till den associerade SharePoint webbplats kan dock ofta komma åt mappar eller filer för poster som Dataverse-säkerhet hindrar dem från att visa i appen.

Den här feljusteringen skapar flera problem:

  • Oavsiktlig dataexponering: Användare kan oavsiktligt bläddra eller söka i dokumentbibliotek som är associerade med andra team eller affärsenheter.

  • Risk för alltför bred delning: Användare som bara ska kunna se dokument via Dataverse-formuläret kan upptäcka dokument via överordnade mappar, listor med ”senaste” eller SharePoint-sökning.

  • Driftskomplexitet för alternativ:

    • Automatisering av åtkomstkontrollistor på objektnivå (ACL) kräver att bryta arv, automatisering med Microsoft Graph och hantering av åtkomst i stor skala, vilket skapar betydande operativ overhead.

    • Uppdelning av flera platser, till exempel en plats per team eller affärsenhet, ger stor administrativ och ALM-komplexitet (Application Lifecycle Management).

    • Tredjepartsleverantörer drar till sig ytterligare licenskostnader och kräver ofta privilegierad åtkomst, vilket kanske inte uppfyller efterlevnadskraven, särskilt för statliga organisationer.

Föreslagen lösning

Det kontrollerade SharePoint dokumentåtkomstmönstret erbjuder en praktisk mittväg. I stället för att försöka replikera Dataverse RBAC på fil- eller mappnivå begränsar den här arkitekturen SharePoint identifiering och begränsar navigeringsvägar, samtidigt som den interna dokumenthanteringsmiljön bevaras inifrån Dataverse och Power Apps/Dynamics 365. Genom att begränsa webbplatsåtkomsten till säkerhetsgrupper för arbetsbelastningar, ta bort navigeringselement, inaktivera webbplats- och bibliotekssökning och tillåta användare att nå dokument främst via Dataverse-genererade URL:er innehåller arkitekturen effektivt SharePoint inom arbetsbelastningsgränsen. Dataverse RBAC styr åtkomsten till poster och deras dokumentlänkar, medan SharePoint behörigheter styr direkt åtkomst till dokumenten.

När du ska använda det här mönstret

Det här mönstret är särskilt värdefullt när:

  • Organisationen accepterar en riskhanterad metod där identifiering i stället för auktorisering är det främsta problemet.

  • Verksamheten kräver en välbekant, samarbetsorienterad SharePoint-upplevelse utan att behöva hantera ACL:er på postnivå.

  • Enkelhet, underhåll och förutsägbara åtgärder föredras framför mycket anpassad säkerhetsautomatisering.

  • Regelkraven fokuserar på att minska oavsiktlig åtkomst, upprätthålla spårningsspår och säkerställa lämplig tillsyn snarare än strikt tillämpning per objekt.

Det här mönstret instruerar användarna att öppna dokument via Dataverse i stället för att navigera direkt till webbplatsen. Det minskar oavsiktlig åtkomst över poster samtidigt som den sömlösa dokumenthanteringen i SharePoint som kunderna förväntar sig bevaras.

Den här enkla, repeterbara arkitekturen stöder styrning för myndigheter, företag och reglerade branscher som kräver extra skyddsräcken. Den undviker icke-stödda eller komplexa säkerhetskonstruktioner och balanserar användbarhet, kostnad och säkerhet. Arkitekturen använder identifieringskontroller för att hantera allmän dokumentåtkomst i stället för strikt tillämpning på filnivå.

När du ska överväga en alternativ metod

Det här mönstret är inte lämpligt där strikt säkerhet på filnivå krävs av efterlevnadsskäl. Även om mönstret minskar oavsiktlig åtkomst via identifieringskontroller förhindrar det inte avsiktlig eller skadlig åtkomst om URL:er delas. Organisationer som kräver garanterad isolering på filnivå bör implementera ACL:er per objekt eller alternativa separationsmönster.

Överväganden

Dessa överväganden utgör grundpelarna i Power Platform Well-Architected, en uppsättning vägledande grundsatser som förbättrar kvaliteten på en arbetslast. Läs mer i Microsoft Power Platform Well-Architected.

Reliability

Utforma arbetsbelastningen för att undvika onödig komplexitet: Det här arkitekturmönstret undviker bräcklig ACL-automatisering per objekt, arvsbrott och komplexa integreringar. Det håller dokumentåtkomstbeteendet enkelt, förutsägbart och justerat efter plattformsfunktioner som stöds.

Implementera strukturerad, testad och dokumenterad BCDR: Eftersom arkitekturen endast använder Dataverse och SharePoint Online ärver den Microsoft interna (och dokumenterade) geo-redundans, säkerhetskopiering och återställning utan att kräva anpassade processer för affärskontinuitet och haveriberedskap.

Security

Upprätta en säkerhetsbaslinje i linje med plattformsvägledning: Om du använder en dedikerad Entra ID säkerhetsgrupp som enskild åtkomstgräns för både miljön och SharePoint plats får du en tydlig och konsekvent baslinje för identitetsdriven åtkomst.

Skapa avsiktlig segmentering och perimeterer: Genom att begränsa SharePoint platsåtkomst till säkerhetsgrupper för arbetsbelastningar – och ta bort navigerings- och sökfunktioner – upprättas en tydlig perimeter som begränsar identifieringen av dokument utanför deras Dataverse-kontext. En användare som får en länk kan komma åt filen om de tillhör SharePoint-webbplatsens säkerhetsgrupp. Avsikten med det här mönstret är inte att framtvinga säkerhet på SharePoint objektnivå. I stället använder den en enkel design för att ge ytterligare skydd. Mönstret gör den här kompromissen avsiktligt.

Implementera strikt, villkorsstyrd och granskningsbar identitets- och åtkomsthantering (IAM): All åtkomst är identitetsbaserad via Entra ID och kan granskas via Dataverse och SharePoint loggning. Den här konfigurationen stöder transparens och gör det möjligt för organisationer att övervaka oväntade åtkomstmönster.

Operativ skicklighet

Formalisera rutinmässiga operativa uppgifter med hjälp av plattformsfunktioner: Mönstret undviker anpassad automatisering och förlitar sig i stället på inbyggda Dataverse- och SharePoint beteenden. Den här metoden förenklar åtgärder och minskar manuella åtgärder.

Centralisera identitets- och åtkomsthantering: Alla behörigheter flödar genom Entra ID grupper. Organisationer kan använda åtkomstgranskningar, livscykelstyrning och befintliga företagsprocesser utan att införa anpassad rolllogik.

Prestandaeffektivitet

Välj rätt tjänster för att uppfylla prestandaförväntningarna: Arkitekturen använder Dataverse för strukturerade affärsdata och SharePoint för dokumentlagring, vilket utnyttjar varje tjänst för avsett syfte utan ytterligare bearbetningslager.

Optimera logiken genom att avlasta ansvarsområden till plattformen: Dataverse och SharePoint hantera dokumentåtkomst och återgivning, säkerställa minimal svarstid och utnyttja Dataverses optimerade filhanteringspipeline.

Upplevelseoptimering

Implementera en konsekvent informationsarkitektur: Genom att ta bort SharePoint navigeringsalternativ och förlita sig på dataversumkontextbaserade dokumentvyer får användarna en konsekvent och förutsägbar informationsstruktur.

Prioritera användarvänlighet och minska kognitiv belastning: Användare får endast åtkomst till dokument inifrån formuläret Dataverse som är associerat med deras post, vilket minimerar förvirringen och förhindrar exponering för orelaterade filer.

Contributors

Microsoft ansvarar för den här artikeln. Följande bidragsgivare skrev den här artikeln.

Huvudsakliga författare: