إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
يوفر Dataverse نموذج أمان غنيا يتكيف مع العديد من سيناريوهات الأعمال. ينطبق نموذج الأمان فقط على البيئات التي بها قاعدة بيانات Dataverse. بصفتك مسؤولا، غالبا ما تقوم بإدارة المستخدمين وتكوين إعدادات الأمان الخاصة بهم واستكشاف مشكلات الوصول وإصلاحها.
الأمان المستند إلى الأدوار
يستخدم Dataverse الأمان المستند إلى الأدوار لتجميع الامتيازات. يمكنك إقران أدوار الأمان هذه مباشرة بالمستخدمين، أو إقرانها بفرق Dataverse ووحدات الأعمال. يمكن بعد ذلك إقران المستخدمين بالفريق، بحيث يستفيد جميع المستخدمين المرتبطين بالفريق من الدور. المفهوم الأساسي لأمان Dataverse الذي يجب فهمه هو أن كافة عمليات منح الامتيازات هي تراكمية مع القدر الأكبر من الوصول السائد. إذا منحت حق الوصول للقراءة على مستوى المؤسسة على نطاق واسع إلى جميع سجلات جهات الاتصال، فلا يمكنك العودة وإخفاء سجل واحد.
وحدات العمل
تلميح
تحقق من الفيديو التالي: تحديث وحدات الأعمال.
تحدد وحدات الأعمال وأدوار الأمان الأمان الفعال للمستخدم. تحدد وحدات الأعمال حدود الأمان التي تساعد في إدارة المستخدمين والبيانات التي يمكنهم الوصول إليها. تحتوي كل قاعدة بيانات Dataverse على وحدة عمل جذر واحدة.
إنشاء وحدات عمل تابعة لمزيد من تقسيم المستخدمين والبيانات. ينتمي كل مستخدم في بيئة إلى وحدة عمل. على الرغم من أن وحدات الأعمال يمكنها نمذجة تسلسل هيكلي تنظيمي واحد لواحد، فإنها غالبا ما تحدد الحدود التي تدعم نموذج الأمان الخاص بك.
ضع في اعتبارك بيئة بها ثلاث وحدات عمل. Woodgrove هي وحدة الأعمال الأساسية وتبقى دائمًا في الأعلى. تخدم وحدتا الأعمال الفرعيتان كلٌّ من A وB المستخدمين الذين لديهم متطلبات وصول مختلفة. تعيين كل مستخدم إلى إحدى وحدات الأعمال هذه. تمتلك وحدة عمل المستخدم السجلات التي يقوم المستخدم بإنشائها. تمنح أدوار الأمان حق الوصول إلى السجلات في وحدة العمل هذه.
بنية الوصول إلى البيانات الهرمية
استخدم بنية تنظيمية تشبه الشجرة لتقسيم المستخدمين والبيانات.
قم بتعيين المستخدم إلى إحدى وحدات العمل الثلاث وامنح المستخدم دورا أمنيا من وحدة العمل هذه. تمتلك وحدة عمل المستخدم السجلات التي يقوم المستخدم بإنشائها. تكوين دور الأمان لمنح حق الوصول إلى السجلات في وحدة العمل هذه.
المستخدم أ ينتمي إلى القسم أ وله دور أمني Y من القسم أ. يمنح هذا الدور المستخدم حق الوصول إلى سجلات جهة الاتصال رقم 1 والاتصال رقم 2. ينتمي المستخدم B إلى القسم ب ولا يمكنه الوصول إلى سجلات جهات اتصال القسم أ ولكن يمكنه الوصول إلى سجل جهة الاتصال رقم 3.
بنية الوصول إلى بيانات المصفوفة (وحدات الأعمال المحدثة)
استخدم بنية تنظيمية تشبه الشجرة لتجزئة البيانات مع منح المستخدمين حق الوصول إلى البيانات من أي وحدة عمل، بغض النظر عن وحدة الأعمال المعينة لهم.
تعيين المستخدم إلى إحدى وحدات العمل الثلاث. لكل وحدة عمل يحتاج المستخدم إلى الوصول إلى بياناتها، قم بتعيين دور أمان للمستخدم من وحدة الأعمال هذه. عند إنشاء سجل، يمكن للمستخدم تحديد وحدة الأعمال الخاصة به.
يمكن أن ينتمي المستخدم A إلى أي وحدة عمل، بما في ذلك وحدة الأعمال الجذر. يمنح دور الأمان Y من القسم أ المستخدم حق الوصول إلى سجلات جهة الاتصال رقم 1 والاتصال #2. يمنح دور الأمان Y من القسم ب للمستخدم حق الوصول إلى سجل جهة الاتصال رقم 3.
تمكين بنية الوصول إلى بيانات المصفوفة
ملاحظة
نشر كافة التخصيصات قبل تمكين هذه الميزة بحيث تدعم كل جدول جديد. إذا لم تعمل الجداول غير المنشورة بعد تشغيل الميزة، فاستخدم أداة OrgDBOrgSettings Microsoft Dynamics CRM لتعيين RecomputeOwnershipAcrossBusinessUnits إلى true. يتيح هذا الإعداد ل Dataverse تعيين الحقل Owning Business Unit وتحديثه .
- سجّل الدخول إلى مركز إدارة Power Platform بصفتك مسؤولاً (مسؤول Dynamics 365 أو مسؤول Microsoft Power Platform).
- في جزء التنقل، حدد الادارة.
- في جزء إدارة ، حدد البيئات، ثم اختر البيئة التي تريد تمكين هذه الميزة لها.
- حدد الإعدادات>المنتج>الميزات.
- قم بتشغيل مفتاح ملكية السجلات عبر وحدات العمل.
- حَدِّد حِفظ.
بعد تشغيل هذه الميزة، حدد وحدة الأعمال عند تعيين دور أمان لمستخدم. يتيح لك هذا التحديد تعيين أدوار أمان المستخدم من وحدات عمل مختلفة. لتشغيل التطبيقات المستندة إلى النموذج، يحتاج المستخدم أيضا إلى دور أمان من وحدة العمل المعينة له مع امتيازات إعدادات المستخدم. راجع دور أمان المستخدم الأساسي للامتيازات المطلوبة.
يمكنك تعيين مستخدم كمالك سجل في أي وحدة أعمال دون الحاجة إلى تعيين دور أمان في وحدة الأعمال المالكة للسجل طالما أن المستخدم لديه دور أمان لديه امتياز القراءة لجدول السجل. راجع ملكية السجلات في وحدات الأعمال الحديثة.
ملاحظة
يتم تخزين مفتاح الميزة هذا في الإعداد EnableOwnershipAcrossBusinessUnits ويمكن تعيينه باستخدام الأداة OrgDBOrgSettings لـ Microsoft Dynamics CRM.
ربط وحدة أعمال بمجموعة أمان Microsoft Entra
يمكنك استخدام مجموعة أمان Microsoft Entra لربط وحدة الأعمال الخاصة بك، لتبسيط إدارة المستخدمين وإسناد الأدوار.
أنشئ مجموعة Microsoft Entra لكل وحدة عمل وعيّن دور أمان وحدة العمل المعنية إلى كل فريق مجموعة.
لكل وحدة عمل، أنشئ مجموعة أمان Microsoft Entra. أنشئ فريق مجموعة Dataverse لكل مجموعة أمان Microsoft Entra. عيّن لكل فريق مجموعة Dataverse دور الأمان المناسب من وحدة الأعمال. عندما يصل المستخدم إلى البيئة، يقوم Dataverse بإنشاء المستخدم في وحدة الأعمال الجذر. يمكن أن يبقى المستخدم وفرق مجموعة Dataverse في وحدة الأعمال الجذر. تمنح أدوار الأمان الخاصة بهم الوصول فقط إلى البيانات في وحدات العمل المقابلة.
أضف مستخدمين إلى مجموعة أمان Microsoft Entra المعنية لمنحهم حق الوصول إلى وحدة العمل. يمكن للمستخدمين تشغيل التطبيق والوصول إلى موارده/بياناته على الفور.
للوصول إلى بيانات المصفوفة، أضف المستخدمين إلى مجموعات أمان Microsoft Entra المرتبطة بوحدات العمل التي يحتاجون إلى بياناتها.
امتلاك وحدة الأعمال
يحتوي كل سجل على عمود "وحدة الأعمال المالكة " الذي يعرف وحدة العمل التي تمتلك السجل. بشكل افتراضي، يستخدم العمود وحدة عمل المستخدم. يمكن للمستخدمين تغيير القيمة فقط عند تشغيل الميزة.
ملاحظة
عندما تقوم بتغيير أي وحدة عمل تمتلك سجلًا، تأكد من التحقق مما يلي لمعرفة تأثيرات التتالي: استخدام SDK لـ NET. لتكوين سلوك التتالي.
يمكنك إدارة ما إذا كنت تريد السماح للمستخدم بتعيين عمود "وحدة الأعمال المالكة" عندما يكون مفتاح الميزة في وضع تشغيل. لتعيين عمود وحدة الأعمال المالكة، تحتاج إلى منح دور الأمان الخاص بالمستخدم امتياز الإلحاق بـ لجدول وحدة الأعمال بإذن على المستوى المحلي.
للسماح للمستخدمين بتعيين هذا العمود:
- أضِفه إلى نصوص النماذج ورؤوسها.
- أضفه إلى طرق العرض.
- أضفه إلى تعيينات الأعمدة. إذا كنت تستخدم AutoMapEntity، فحدد العمود في التعيين.
ملاحظة
إذا كانت الوظيفة أو العملية تقوم بمزامنة البيانات بين البيئات وتتضمن امتلاك وحدة الأعمال في المخطط، تفشل المهمة مع انتهاك قيد المفتاح الخارجي عندما تفتقر البيئة المستهدفة إلى نفس القيمة.
قم بإزالة العمود Owning Business Unit من المخطط المصدر، أو قم بتغيير قيمة المصدر الخاصة به إلى وحدة عمل موجودة في البيئة الهدف.
إذا كانت الوظيفة أو العملية تنسخ البيانات إلى مورد خارجي، مثل Power BI، فضمن امتلاك وحدة الأعمال فقط إذا كان المورد يدعمها.
ملكية الجدول/السجل
يدعم Dataverse نوعين من ملكية السجلات: المملوكة للمؤسسةوالمملوكة للمستخدم أو الفريق. يمكنك اختيار نوع الملكية عند إنشاء جدول، ولا يمكنك تغييره لاحقا. بالنسبة للسجلات المملوكة للمؤسسة، يسمح كل امتياز بإجراء أو يرفضه. بالنسبة إلى السجلات التي يملكها مستخدم أو فريق، تدعم معظم الأذونات مستويات الوصول التالية: المؤسسة، ووحدة الأعمال، ووحدة الأعمال والوحدات الفرعية التابعة لها، والمستخدم. على سبيل المثال، يؤدي تعيين امتياز القراءة لجهات الاتصال إلى المستخدم إلى تقييد المستخدمين بسجلاتهم الخاصة.
على سبيل المثال، ينتمي المستخدم أ إلى القسم أ ولديه حق الوصول للقراءة على مستوى وحدة العمل إلى جهات الاتصال. يمكن للمستخدم أ رؤية جهة الاتصال رقم 1 والاتصال رقم 2، ولكن ليس جهة الاتصال #3.
عند تكوين امتيازات دور الأمان، يمكنك تعيين مستوى الوصول لكل امتياز. تُظهر لقطة الشاشة التالية محرر امتيازات دور الأمان.
يعرض محرر امتيازات دور الأمان أنواع الامتيازات القياسية لكل جدول: إنشاء وقراءة وكتابة وحذف وإلحاق وإلحاق وتعيين ومشاركة. تحرير كل امتياز بشكل منفصل. يطابق كل رمز مستوى وصول في المفتاح.
يمنح المثال الوصول على مستوى المؤسسة إلى جهات الاتصال، بحيث يمكن للمستخدم في القسم أ عرض جهات الاتصال المملوكة لأي شخص وتحديثها. تجنب منح وصول أكثر مما يحتاج إليه المستخدمون لأن القيام بذلك يضعف نموذج الأمان.
ملكية سجلات الجدول المُصفّى (معاينة)
ميزات الإصدار الأولي ليست مخصصة للاستخدام الإنتاجي وقد تكون لها وظيفة مقيدة. تتوفر هذه الميزات قبل إصدار رسمي حتى يتمكن العملاء من الوصول المبكر وتقديم الملاحظات.
تتيح ملكية السجلات المصفاة للمسؤولين التحكم في الوصول إلى سجلات Dataverse باستخدام عوامل تصفية قيمة العمود. على سبيل المثال، امنح حق الوصول فقط إلى السجلات التي City يساوي فيها العمود Redmond. يمكن للمستخدمين إنشاء السجلات التي تطابق عوامل التصفية في أدوار الأمان الخاصة بهم وقراءتها وتحديثها وحذفها فقط.
على عكس جداول Dataverse التقليدية، لا تدعم الجداول التي تمت تصفيتها ملكية السجلات أو مشاركتها أو تعيينها. تتحكم الامتيازات المستندة إلى التصفية في الوصول إلى السجلات وتوفر وصولا متعدد المستويات على مستوى الصف دون تقييد الجداول أو الأعمدة أو كائنات النموذج الأخرى.
ملاحظة
استخدم ملكية السجلات المصفاة لمنح حق الوصول على مستوى الصف إلى السجلات التي تفي بمعايير التصفية. تطبيق الامتيازات المستندة إلى عامل التصفية على جداول ملكية السجلات المصفاة والجداول الموجودة المملوكة للمستخدم أو المملوكة للمؤسسة. بالنسبة للجداول الموجودة، يحتفظ هذا الأسلوب بنموذج الملكية الأساسي.
تسجيل الملكية في وحدات الأعمال المحدثة
في وحدات الأعمال المحدثة، يمكن للمستخدمين امتلاك سجلات عبر وحدات الأعمال. يحتاجون فقط إلى دور أمان في أي وحدة عمل مع امتياز القراءة لجدول السجلات. لا يحتاجون إلى دور أمان في كل وحدة عمل حيث يوجد السجل.
إذا كانت بيئة الإنتاج الخاصة بك تحتفظ بمعاينة تكوين ملكية السجل عبر وحدات العمل، فاتبع الخطوات التالية لتمكين ملكية السجل عبر وحدات العمل:
- تثبيت محرر إعدادات المؤسسة.
-
RecomputeOwnershipAcrossBusinessUnitsتعيين إعداد المؤسسة إلىtrue. يقوم هذا الإعداد بتأمين النظام لمدة تصل إلى خمس دقائق بينما يعيد النظام حساب الملكية. بعد إعادة الحساب، يمكن للمستخدمين امتلاك سجلات عبر وحدات العمل دون أدوار أمان منفصلة في كل وحدة عمل. يمكن لمالكي السجلات أيضا تعيين سجلاتهم للمستخدمين خارج وحدات الأعمال المملوكة للسجلات. - ضبطه
AlwaysMoveRecordToOwnerBusinessUnitعلىfalse. ثم تبقى السجلات في وحدات الأعمال الأصلية المالكة لها عند تغيير الملكية.
بالنسبة للبيئات غير الإنتاجية، قم بتعيين AlwaysMoveRecordToOwnerBusinessUnit إلى false لتمكين ملكية السجل عبر وحدات الأعمال.
ملاحظة
إذا قمت بإيقاف تشغيل ميزة تسجيل الملكية عبر وحدات العمل أو قمت بتعيين RecomputeOwnershipAcrossBusinessUnits إلى false استخدام أداة OrgDBOrgSettings Microsoft Dynamics CRM، فلا يمكنك تعيين حقل وحدة الأعمال المالكة أو تحديثه. يقوم النظام أيضا بتحديث حقل وحدة الأعمال المالكة لكل سجل لمطابقة وحدة عمل المالك عندما تختلف القيم.
الفرق (بما في ذلك فرق المجموعات)
الفرق هي كتل بناء أمان تنتمي إلى وحدة عمل. عند إنشاء وحدة عمل، يقوم Dataverse تلقائيا بإنشاء فريقه الافتراضي. يدير Dataverse عضوية الفريق الافتراضية، والتي تتضمن جميع المستخدمين المرتبطين بوحدة العمل هذه. لا يمكنك إضافة أعضاء أو إزالتهم يدويا. يقوم Dataverse بتحديث العضوية عندما يصبح المستخدمون مقترنين بوحدات العمل أو لا يرتبطون بها. يدعم Dataverse نوعين من الفرق: فرق المالك وفرق الوصول.
- يمكن لفرق المَالكين امتلاك السجلات. يحصل أعضاء الفريق على حق الوصول المباشر إلى السجلات المملوكة للفريق. يمكن للمستخدمين الانتماء إلى فرق متعددة، ما يمنح أذونات واسعة دون إدارة الوصول لكل مستخدم.
- يشرح القسم التالي فرق الوصول كجزء من مشاركة السجلات.
مشاركة السجلات
مشاركة السجلات الفردية مع مستخدم أو فريق لمعالجة الاستثناءات التي لا تناسب ملكية السجلات أو نماذج الوصول إلى عضوية وحدة الأعمال. استخدم المشاركة باعتدال لأنها يمكن أن تقلل من الأداء وتجعل من الصعب استكشاف مشكلات الوصول وإصلاحها. تعد المشاركة مع فريق أكثر كفاءة من المشاركة مع المستخدمين الفرديين.
توفر فرق الوصول مشاركة أكثر تقدما. يقوم Dataverse تلقائيا بإنشاء فريق وصول ويشارك الوصول إلى السجلات استنادا إلى قالب فريق الوصول، والذي يحدد الأذونات. تدعم فرق الوصول أيضا إدارة العضوية اليدوية دون قالب. لا يسمح Dataverse لفرق الوصول بامتلاك السجلات أو بالحصول على أدوار أمان، مما يحسن الأداء. يحصل المستخدمون على حق الوصول عندما يشارك شخص ما السجل مع فريق وصول ينتمي إليه.
الأمان على مستوى السجلات في Dataverse
تحدد عدة عوامل وصول المستخدم إلى سجل. يجمع Dataverse بين الوصول من أدوار أمان المستخدم ووحدة العمل وعضويات الفريق والسجلات المشتركة. تنطبق هذه الأذونات فقط داخل قاعدة بيانات بيئة واحدة، ويتعقبها Dataverse بشكل منفصل في كل قاعدة بيانات. يحتاج المستخدم أيضا إلى ترخيص Dataverse مناسب.
الأمان على مستوى العمود في Dataverse
استخدم الأمان على مستوى العمود عندما لا يفي الوصول على مستوى السجل بمتطلبات سيناريو العمل. يمنحك الأمان على مستوى العمود تحكما أكثر دقة في الوصول. وهو يدعم جميع الأعمدة المخصصة ومعظم أعمدة النظام. تدعم معظم أعمدة النظام التي تحتوي على معلومات تعريف شخصية (PII) الأمان الفردي. تشير بيانات تعريف كل عمود نظام إلى ما إذا كان الأمان على مستوى العمود متوفرا.
تمكين الأمان على مستوى العمود بشكل منفصل لكل عمود. ثم أنشئ ملف تعريف أمان للعمود لإدارة الوصول. يسرد ملف التعريف الأعمدة التي تم تمكين الأمان على مستوى العمود بها ويحدد أذونات الإنشاء والتحديث والقراءة لكل عمود. قم بربط ملف التعريف بالمستخدمين أو الفرق لمنحهم إمكانية الوصول إلى الأعمدة المؤمّنة في السجلات التي لديهم حق الوصول إليها بالفعل. لا يمنح الأمان على مستوى العمود الوصول على مستوى السجل. استخدمه فقط عند الحاجة لأن الاستخدام المفرط يمكن أن يقلل من الأداء.
إدارة الأمان عبر العديد من البيئات
استخدم حلول Dataverse لنقل أدوار الأمان وملفات تعريف أمان الأعمدة بين البيئات. إنشاء وحدات الأعمال والفرق وإدارتها بشكل منفصل في كل بيئة، وتعيين المستخدمين إلى مكونات الأمان المطلوبة.
تكوين أمان المستخدم في بيئة
بعد إنشاء الأدوار والفرق ووحدات الأعمال في بيئة ما، قم بتعيين إعدادات أمان كل مستخدم. عند إنشَاء مستخدم، اربط المستخدم بوحدة أعمَال. بشكل افتراضي، يربط Dataverse المستخدم بوحدة الأعمال الجذر للمؤسسة ويضيف المستخدم إلى الفريق الافتراضي لوحدة الأعمال هذه.
قم بتعيين أي أدوار أمان مطلوبة للمستخدم، وأضف المستخدم إلى الفرق المناسبة. نظرا لأن الفرق يمكن أن يكون لها أيضا أدوار أمان، فإن الامتيازات الفعالة للمستخدم تجمع بين الأدوار المعينة مباشرة والأدوار من عضويات الفريق. يطبق Dataverse الإذن الأقل تقييدا من هذه الامتيازات. للحصول على شرح تفصيلي، راجع تكوين أمان البيئة.
إذا كنت تستخدم الأمان على مستوى العمود، فقم بإقران المستخدم أو أحد فرق المستخدم بملف تعريف أمان العمود.
الأمان هو موضوع معقد. يجب على صانعي التطبيقات والفريق الذي يدير أذونات المستخدم التعاون على الأمان. تنسيق التغييرات الرئيسية قبل النشر بكثير.