إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
يعالج نمط البنية هذا تحديا شائعا مع تكاملات Microsoft Dataverse SharePoint. يفرض Dataverse الأمان على مستوى السجل، ولكن هذه الأذونات لا تنطبق تلقائيا على المستندات المخزنة في SharePoint. يستخدم نمط البنية هذا التنقل المقيد SharePoint وإمكانية اكتشاف المستندات المقيدة. توجه هذه الضمانات المستخدمين لفتح مستندات SharePoint من خلال تجربة التطبيق وتقليل مخاطر المشاركة الزائدة.
Tip
توفر هذه المقالة سيناريو مثالا وتمثيلا مرئيا لكيفية تقليل الوصول إلى المستندات SharePoint خارج أذونات Dataverse للمستخدم عند استخدام تكامل SharePoint الأصلي. هذا الحل هو مثال معمم للبنية ، والتي يمكن استخدامها للعديد من السيناريوهات والصناعات المختلفة. تقتصر هذه المقالة على أفضل الممارسات.
مخطط معماري
سير العمل
يصف سير العمل التالي كيفية هيكلة هذا النمط وتحكمه في الوصول إلى مواقع SharePoint المتكاملة أصلا لمحاذاة الوصول إلى المستند بشكل أفضل مع عناصر التحكم في الوصول المستندة إلى دور Dataverse (RBAC) والاستحقاقات على مستوى السجل.
من خلال تقييد التنقل وتعطيل آليات الاكتشاف، يقلل هذا النمط بشكل كبير من مخاطر وصول المستخدمين إلى المستندات المقترنة بسجلات Dataverse التي ليس لديهم تخويل لها، مع الحفاظ على تجربة مستند سلسة داخل التطبيق.
إعداد إمكانية الوصول والبيئات
تكوين إدارة الوصول
راجع كيفية إدارة المؤسسة حاليا للوصول إلى بيئة Dataverse وموقع SharePoint المقترن.
استخدم مجموعات أمان Entra ID لإدارة الوصول إلى بيئة Dataverse والمستندات SharePoint المقترنة. تعرف على المزيد في إدارة مجموعات Microsoft Entra وعضوية المجموعة.
إعداد بيئة Dataverse وموقع SharePoint
تأكد من تقييد بيئة Dataverse بمجموعة الأمان المناسبة. اعرف المزيد في التحكم في وصول المستخدم إلى البيئات بواسطة مجموعات الأمان والتراخيص.
تطبيق البيئات المدارة، إذا لزم الأمر، للحوكمة.
منح المستخدمين حق الوصول إلى البيئة.
إذا لم يكن الموقع المخصص موجودا بالفعل، ف قم بتوفير موقع فريق SharePoint لمستندات عمل حمل العمل. تنشئ هذه الخطوة مجموعة Microsoft 365 افتراضية ومجموعات SharePoint.
تكوين الوصول إلى SharePoint وقابلية الاكتشاف
إنشاء مستوى أذونات جديد.
تطبيق أذونات القائمة التالية:
- إضافة عناصر
- تحرير العناصر
- حذف العناصر
- عرض العناصر (مطلوب)
- فتح العناصر (مطلوب)
- عرض الإصدارات
تطبيق أذونات الموقع التالية:
- عرض الصفحات (مطلوب)
- فتح (مطلوب)
تأكد مِنْ أن إذن الموقع استعراض الدلائل معطّل.
لا يمكن للمستخدمين الذين لديهم مستوى الأذونات هذا استعراض المجلدات الأصلية أو التنقل في التسلسل الهرمي للموقع. لا يزال بإمكانهم إضافة عناصر أو تحريرها أو فتحها من تطبيق Dynamics 365 أو التطبيق المخصص المستند إلى النموذج. يؤدي هذا التقييد إلى صعوبة اكتشاف المستندات التي تنتمي إلى سجلات أخرى. تعرف على كيفية إنشاء مستويات الأذونات وتحريرها وحول مستويات الأذونات في SharePoint.
ضمن أذونات متقدمة، أنشئ مجموعة مواقع وقم بتعيين مستوى الأذونات الجديد إليها. تعرف على كيفية تخصيص أذونات الموقع SharePoint.
امنح مجموعة أمان حمل العمل إمكانية الوصول إلى الموقع ضمن مجموعة SharePoint الجديدة.
تعطيل البحث SharePoint داخل الموقع. يمنع هذا الإعداد المستخدمين (أو Copilot) من تحديد موقع المحتوى خارج سياق Dataverse. تعرف على المزيد في تمكين المحتوى على موقع ليكون قابلا للبحث.
اختياريا، قم بتقييد Copilot من العثور على المحتوى وتقديمه من الموقع. تعرف على المزيد في تقييد اكتشاف المواقع SharePoint والمحتوى.
بشكل اختياري، احتفظ بالوصول المرتفع لأدوار محددة عن طريق إضافة مستخدمين إلى مجموعات مواقع "الأعضاء" أو "المالكين" SharePoint. هذه الخطوة مفيدة لأولئك الذين يحتاجون إلى رؤية كاملة للمستندات عبر جميع السجلات، والذين يحتاجون إلى التنقل في بنية مجلد SharePoint، مثل المديرين التنفيذيين أو وحدات الرقابة. لا تحذف المجموعات الافتراضية. قد يؤدي حذفها إلى جعل النظام غير مستقر.
تمكين تكامل SharePoint في Dataverse
تمكين تكامل SharePoint لتوصيل موقع SharePoint ببيئة Dataverse. تعرف على المزيد في إعداد تكامل SharePoint.
تمكين SharePoint إدارة المستندات لجداول Dataverse المحددة، كما هو مطلوب. على سبيل المثال، الحسابات والحالات والمشاريع والتطبيقات والشكاوى والجداول المخصصة والمزيد.
تأكد من أن المستخدمين لديهم أذونات Dataverse المناسبة لسجلات SharePoint Document and Document Location. تعرف على المزيد في الأذونات المطلوبة لمهام إدارة المستندات.
يصل المستخدمون إلى الملفات بالكامل من خلال التطبيق Dynamics 365 أو واجهة التطبيق المستندة إلى النموذج Power Apps. يفتحون الملفات من خلال النماذج أو الشبكات الفرعية أو الأزرار في التطبيق. لا يذهبون إلى SharePoint مباشرة.
تحسينات اختيارية
أضف الوصول المشروط أو القيود المفروضة على التطبيق كضمانات إضافية، مثل الويب فقط أو التنزيل المحدود للأجهزة غير المدارة. تعرف على المزيد حول الوصول المشروط.
مراقبة الاستخدام من خلال سجلات تدقيق SharePoint و Purview للكشف عن أنماط الوصول غير المتوقعة. تعرف على حلول التدقيق في Microsoft Purview.
المكونات
Dataverse: يعمل كمنصة تطبيق أساسية ويفرض التحكم في الوصول على مستوى السجل من خلال RBAC. يوفر Dataverse نموذج الأمان وبنية الجدول وسطح التطبيق الذي يتفاعل معه المستخدمون عند الوصول إلى المستندات.
Power Apps التطبيقات المستندة إلى النموذج: توفر الواجهة الموجهة التي يتم التحكم فيها والتي يقوم المستخدمون من خلالها بعرض سجلات Dataverse والمستندات SharePoint المقترنة بها وإدارتها. يصل المستخدمون إلى المستندات من خلال التطبيق بدلا من استعراض SharePoint دون قيود.
Entra ID: يستخدم لإدارة الهوية ومجموعات الأمان. Entra ID تستخدم مجموعات الأمان لتحديد المستخدمين المسموح لهم بالوصول إلى بيئة Dataverse وموقع SharePoint المقترن. تنشئ هذه المجموعات محاذاة بين الوصول إلى البيئة والوصول إلى الموقع.
SharePoint Online: يعمل كطبقة تخزين المستندات للجداول الممكنة لإدارة المستندات الأصلية. يتضمن دور SharePoint في هذا النمط ما يلي:
- استضافة مواقع المستندات التي تم إنشاؤها بواسطة Dataverse لكل سجل
- تقييد وصول الموقع إلى مجموعة (مجموعات) الأمان Entra ID لحمل العمل
- إزالة مسارات التنقل في الموقع أو تعطيلها
- تعطيل البحث في الموقع والمكتبة
Microsoft Purview (اختياري): يوفر إمكانات التدقيق وتسجيل الوصول وإدارة البيانات عند الحاجة للامتثال أو الرقابة التشغيلية.
تفاصيل السيناريو
تعتمد المؤسسات التي تنشئ تطبيقات الأعمال على Microsoft Power Platform أو Dynamics 365 بشكل متكرر على إدارة المستندات SharePoint الأصلية لتخزين الملفات المقترنة بسجلات Dataverse وإدارتها.
تحدي الأعمال
في حين أن تكامل Dataverse و SharePoint الأصلي يوفر فوائد قوية للاستخدام، فإنه يقدم أيضا تحديا معماريا معروفا: لا يتوافق نموذج إذن SharePoint تلقائيا مع أمان مستوى السجلات (RBAC) في Dataverse.
في السيناريوهات الشائعة مثل إدارة الحالات ومعالجة الشكاوى والموافقات والمشاريع والتحقيقات وتطبيقات المنح ومهام سير العمل التنظيمية، يمكن لكل مجموعة مستخدمين الوصول إلى سجلات محددة فقط. يستخدم Dataverse التحكم بالوصول المستند إلى الدور (RBAC) بشكل دقيق لفرض هذه الأذونات. ومع ذلك، يمكن للمستخدمين الذين ينتقلون إلى موقع SharePoint المقترن الوصول غالبا إلى المجلدات أو الملفات للسجلات التي يمنعهم أمان Dataverse من عرضها في التطبيق.
يؤدي عدم المحاذاة هذا إلى إنشاء العديد من المشاكل:
التعرض للبيانات غير المقصودة: قد يقوم المستخدمون عن غير قصد باستعراض مكتبات المستندات المقترنة بفرق أو وحدات عمل أخرى أو البحث فيها.
مخاطر المشاركة الزائدة: قد يكتشف المستخدمون الذين يجب أن يشاهدوا المستندات فقط من خلال نموذج Dataverse المستندات عبر المجلدات الأصلية أو القوائم "الأخيرة" أو SharePoint البحث.
التعقيد التشغيلي للبدائل:
تتطلب أتمتة قائمة التحكم في الوصول (ACL) على مستوى كل عنصر تعطيل التوريث، والأتمتة باستخدام Microsoft Graph، وإدارة الوصول على نطاق واسع، مما يخلق عبئًا تشغيليًا كبيرًا.
يضيف الفصل متعدد المواقع، مثل موقع واحد لكل فريق أو وحدة عمل، تعقيدا كبيرا في الإدارة الإدارية وإدارة دورة حياة التطبيق (ALM).
يجذب موردو الجهات الخارجية تكاليف ترخيص إضافية وغالبا ما يحتاجون إلى وصول متميز، والذي قد لا يفي بمتطلبات الامتثال، خاصة بالنسبة للمنظمات الحكومية.
الحل المقترح
يوفر نمط الوصول إلى المستندات SharePoint الخاضعة للرقابة مسارا وسطيا عمليا. بدلا من محاولة نسخ Dataverse RBAC على مستوى الملف أو المجلد، تحد هذه البنية من إمكانية الاكتشاف SharePoint وتقيد مسارات التنقل، مع الحفاظ على تجربة إدارة المستندات الأصلية من داخل Dataverse Power Apps/Dynamics 365. من خلال تقييد وصول الموقع إلى مجموعات أمان حمل العمل، وإزالة عناصر التنقل، وتعطيل البحث في الموقع والمكتبة، والسماح للمستخدمين بالوصول إلى المستندات بشكل أساسي من خلال عناوين URL التي تم إنشاؤها بواسطة Dataverse، فإن البنية "تحتوي" بشكل فعال على SharePoint داخل حدود حمل العمل. تحكم Dataverse RBAC الوصول إلى السجلات وارتباطات المستندات الخاصة بها، بينما تحكم أذونات SharePoint الوصول المباشر إلى المستندات.
متى تستخدم هذا النمط
هذا النمط ذو قيمة خاصة عندما:
تقبل المؤسسة نهجا مدارا للمخاطر حيث تكون إمكانية الاكتشاف، بدلا من التفويض، هي الشاغل الرئيسي.
يتطلب العمل تجربة SharePoint مألوفة وتعاونية دون الحفاظ على قوائم التحكم في الوصول لكل سجل.
يفضل البساطة وقابلية الصيانة والعمليات التي يمكن التنبؤ بها على أتمتة الأمان عالية التخصيص.
وتركز المتطلبات التنظيمية على الحد من الوصول غير المقصود، والحفاظ على مسارات مراجعة الحسابات، وضمان الرقابة المناسبة بدلا من الإنفاذ الصارم لكل بند.
يوجه هذا النمط المستخدمين إلى فتح المستندات من خلال Dataverse بدلا من التنقل مباشرة إلى الموقع. فهو يقلل من الوصول غير المقصود عبر السجلات مع الحفاظ على تجربة إدارة المستندات SharePoint السلسة التي يتوقعها العملاء.
تدعم هذه البنية البسيطة القابلة للتكرار الحوكمة للوكالات الحكومية والشركات والصناعات المنظمة التي تتطلب حواجز إضافية. يتجنب بنيات الأمان غير المدعومة أو المعقدة ويوازن بين قابلية الاستخدام والتكلفة والأمان. تستخدم البنية عناصر تحكم قابلية الاكتشاف لإدارة الوصول العام إلى المستندات بدلا من الإنفاذ الصارم على مستوى الملف.
متى تفكر في نهج بديل
هذا النمط غير مناسب حيث يكون الأمان الصارم على مستوى الملف مطلوبا لأسباب تتعلق بالامتثال. بينما يقلل النمط من الوصول غير المقصود من خلال عناصر التحكم في قابلية الاكتشاف، فإنه لا يمنع الوصول المتعمد أو الضار إذا تمت مشاركة عناوين URL. يجب على المؤسسات التي تتطلب عزلا مضمونا على مستوى الملف تنفيذ قوائم التحكم في الوصول لكل عنصر أو أنماط فصل بديلة.
الاعتبارات
تنفذ هذه الاعتبارات ركائز Power Platform Well-Architected ، وهي مجموعة من المبادئ التوجيهية التي تعمل على تحسين جودة عبء العمل. تعرف على المزيد في Microsoft Power Platform Well-Architected.
الوثوقية
تصميم حمل العمل لتجنب التعقيد غير الضروري: يتجنب نمط البنية هذا أتمتة ACL الهشة لكل عنصر، وكسر التوريث، والتكاملات المعقدة. يحافظ على سلوك الوصول إلى المستند بسيطا ويمكن التنبؤ به ومحاذاته لقدرات النظام الأساسي المدعومة.
تنفيذ BCDR المنظم والمختبَر والموثَّق: نظرًا لأن البنية تستخدم Dataverse وSharePoint Online فقط، فإنها ترث من Microsoft إمكانات التكرار الجغرافي والنسخ الاحتياطي والاستعادة الأصلية والموثقة، دون الحاجة إلى عمليات مخصصة لاستمرارية الأعمال والتعافي من الكوارث.
Security
إنشاء أساس أمان متوافق مع إرشادات النظام الأساسي: يوفر استخدام مجموعة أمان Entra ID مخصصة كحد وصول واحد لكل من البيئة وموقع SharePoint أساسا واضحا ومتسقا للوصول المستند إلى الهوية.
إنشاء تقسيم وحدود مقصودة: إن تقييد الوصول إلى موقع SharePoint ليقتصر على مجموعات الأمان الخاصة بأعباء العمل — مع إزالة إمكانات التنقل والبحث — يضع حدودًا واضحة تحدّ من إمكانية اكتشاف المستندات خارج سياقها في Dataverse. يمكن للمستخدم الذي يحصل على رابط الوصول إلى الملف إذا كان ينتمي إلى مجموعة الأمان في موقع SharePoint. الهدف من هذا النمط ليس فرض الأمان على مستوى العنصر SharePoint. وبدلا من ذلك، يستخدم تصميما بسيطا لتوفير ضمانات إضافية. يعتمد هذا النمط هذه المقايضة عن قصد.
تنفيذ إدارة الهوية والوصول الصارمة والمشروطة القابلة للتدقيق (IAM): تستند جميع عمليات الوصول إلى الهوية من خلال Entra ID وقابلة للتدقيق من خلال Dataverse وتسجيل SharePoint. يدعم هذا الإعداد الشفافية ويمكن المؤسسات من مراقبة أنماط الوصول غير المتوقعة.
التميز التشغيلي
إضفاء الطابع الرسمي على المهام التشغيلية الروتينية باستخدام قدرات النظام الأساسي: يتجنب النمط الأتمتة المخصصة، والاعتماد بدلا من ذلك على سلوكيات Dataverse SharePoint الأصلية. ويبسط هذا النهج العمليات ويقلل من التدخل اليدوي.
مركزية إدارة الهوية والوصول: تتدفق جميع الأذونات من خلال مجموعات Entra ID. يمكن للمؤسسات استخدام مراجعات الوصول وحوكمة دورة الحياة وعمليات المؤسسة الحالية دون إدخال منطق دور مخصص.
كفاءة الأداء
حدد الخدمات المناسبة لتلبية توقعات الأداء: تستخدم البنية Dataverse لبيانات الأعمال المنظمة SharePoint لتخزين المستندات، والاستفادة من كل خدمة للغرض المقصود من دون طبقات معالجة إضافية.
تحسين المنطق عن طريق إلغاء تحميل المسؤوليات إلى النظام الأساسي: يعالج Dataverse و SharePoint الوصول إلى المستندات وعرضها، ما يضمن الحد الأدنى من زمن الانتقال والاستفادة من البنية الأساسية لمعالجة الملفات المحسنة في Dataverse.
تحسين التجربة
تنفيذ بنية معلومات متسقة: من خلال إزالة خيارات التنقل SharePoint والاعتماد على طرق عرض المستندات السياقية لسجل Dataverse، يواجه المستخدمون بنية معلومات متسقة ويمكن التنبؤ بها.
تحديد أولويات سهولة الاستخدام وتقليل الحمل المعرفي: يصل المستخدمون إلى المستندات فقط من داخل نموذج Dataverse المرتبط بسجلهم، مما يقلل من الارتباك ويمنع التعرض للملفات غير المرتبطة.
المساهمون
تحتفظ Microsoft بهذه المقالة. وقد كتب المساهمون التاليون هذا المقال.
المؤلفون الرئيسيون:
- جاريد بريتشارد، مهندس حلول
الموارد ذات الصلة
- إنشاء مستويات الأذونات وتحريرها في SharePoint
- مستويات الأذونات في SharePoint
- أذونات موقع SharePoint
- إعداد تكامل SharePoint في Dataverse
- تمكين إدارة مستندات SharePoint لكيانات محددة
- الأذونات المطلوبة لمهام إدارة المستندات في SharePoint في Dataverse
- الاتصال بـ Microsoft Dataverse وإدارته في Microsoft Purview