Správa úložiště PrincipalObjectAccess

Uživatelé v prostředí s databází Microsoft Dataverse mohou spolupracovat s ostatními uživateli udělením přístupu k záznamu vlastněnému uživatelem. Uživatel může sdílet záznam s jiným uživatelem nebo týmem nebo znovu přiřadit záznam jinému uživateli nebo týmu.

Aby bylo možné tuto spolupráci na úrovni záznamů spravovat a poskytovat uživatelům přístup ke sdíleným záznamům, jsou všechna sdílení záznamů a jejich oprávnění uložena v tabulce PrincipalObjectAccess (POA). Kdykoli se uživatelé pokusí získat přístup k záznamu, který nevlastní nebo nemají příslušné oprávnění v roli zabezpečení, systém zkontroluje tabulku POA, aby autorizoval přístup uživatele.

Zdroje POA

Následující témata popisují nastavení nebo využití, které vytvářejí záznamy POA, protože umožňují sdílení záznamů. Nastavení by měla být zkontrolována a odpovídajícím způsobem aktualizována, aby se zabránilo nadměrnému sdílení a nárůstu úložiště POA.

Sdílet znovu přiřazené záznamy s původním vlastníkem

Standardně je nastavení Nastavte, zda mají být znovu přiřazené záznamy sdíleny s původním vlastníkem nastaveno jako Ne. Takto nemá původní vlastník záznamu přístup k tomuto záznamu, když je vlastnictví záznamu přeřazeno jinému uživateli. Když je toto nastavení Ano, vytvoří se záznam v tabulce POA vždy, když uživatel přiřadí záznam jinému uživateli nebo týmu. Původní vlastník je automaticky přidán jako Sdílení.

Správa úložiště PrincipalObjectAccess.

Přístupové týmy

Když je pro spolupráci na záznamech použit přístupový tým, vytvoří se záznamy v tabulce POA vždy, když je do přístupového týmu přidán uživatel. Existují dva typy přístupových týmů:

  • Spravované systémem: Jsou vytvořeny pomocí šablon a jsou vloženy do formuláře, aby uživatel mohl snadno spravovat seznam členů. Systém automaticky vytvoří přístupový tým pro záznam, který je sdílen. Například účet č. 1 má přístupový tým, který se liší od účtu č. 2.

  • Přidané ručně: Jedná se o individuální přístupové týmy, kde správce/vlastník týmu spravuje seznam členů týmu.

Přímé sdílení

  • Když uživatel explicitně sdílí záznam s jiným uživatelem, vytvoří se záznam v tabulce POA.

Nepřímé sdílení

  • Když uživatel sdílí záznam s týmem, je nepřímo sdílen se všemi členy týmu.

  • K nepřímému sdílení dochází také u záznamu, který má vztah kaskádového sdílení, nebo v tabulce se vztahem nadřazený/podřízený. Když je nadřazený záznam sdílen s uživatelem nebo týmem, sdílený uživatel nebo tým má přístup ke všem kaskádovým nebo podřízeným záznamům. Všechna tato oprávnění pro přístup k podřízeným záznamům jsou vytvořena v tabulce POA.

    Příklad vztahu tabulky

    Tabulku lze nastavit tak, aby měla vztahy s jinými tabulkami (například Účet s tabulkou Případ). Ve výchozím nastavení je vztah možnosti Znovu přiřadit nadřazené nastaven na Kaskádovat vše. Všechny související podzáznamy jsou sdíleny s vlastníkem nadřazeného záznamu.

    Například: Uživatel č. 1 vlastní účet č. 1. Uživatel č. 1 sdílí účet č. 1 s uživatelem č. 2. Uživatel č. 2 vytvoří případ č. 1 pod účtem č. 1. S předdefinovanými možnostmi nového přiřazení nadřazeného má uživatel č. 1 přístup k případu č. 1. Všechna tato uživatelská oprávnění jsou zachycena v tabulce POA.

Zdroj sdílení

Rozhraní API RetrieveAccessOrigin lze použít k určení, odkud pochází přístup uživatele nebo týmu ke konkrétní tabulce. Rozhraní API vyžaduje v požadavku objectId, logicalName a principalId a odpovědí je řetězec popisující, kde byl získán přístup k tabulce.

Řízení růstu tabulky POA

  • Vyhodnoťte své obchodní potřeby a zapněte Nastavit, zda jsou nově přiřazené záznamy sdíleny s původním vlastníkem, kde je potřeba. Toto je nastavení pro celý systém. Po zapnutí se nastavení použije na všechny záznamy.
  • Sdílejte s uživateli pro spolupráci tam, kde se seznam uživatelů v různých záznamech, které jste sdíleli, neliší.
  • Použijte tým jako vlastníka záznamu, pokud často sdílíte záznamy se stejným seznamem uživatelů nebo sdílíte záznam s týmem.
  • Pokud máte složitou strukturu obchodních jednotek a časté používání sdílení:
    • Sdílejte pouze tam, kde je to potřeba.
    • Minimalizujte počet obchodních jednotek.
    • Ujistěte se, že uživatelé jsou umístěni v příslušné obchodní jednotce.
    • Sdílejte s týmem, abyste uživatelům z různých obchodních jednotek umožnili přístup k záznamům.
  • Pokud k záznamu může přistupovat více přístupových týmů – například tým obchodního zástupce, který může záznam pouze číst, a jiný tým manažerů prodeje, který má plný přístup pro čtení a zápis – zvažte použití různých formulářů založených na rolích pro obchodního zástupce a manažera prodeje.
  • Spravujte životní cyklus členů vašeho přístupového týmu. Odstraňte uživatele, kteří již nejsou potřeba pro spolupráci.
  • Po skončení spolupráce odeberte všechny přístupové členy týmu.

Odstranění záznamů POA

Tabulka POA je spravována systémem, aby byl zajištěn správný přístup uživatelů nebo týmů k příslušným záznamům. Přímé odstranění v této tabulce není podporováno, protože může narušit model zabezpečení definovaný pro organizaci. Správný způsob, jak vyčistit tabulku POA, je upravit model zabezpečení a zrušit dříve udělený přístup.

Průvodce řešením potíží

Když je konfigurace přenosu vztahu tabulky změněna z Nadřadit nebo Sdílet na Nepřenášet, podle tohoto článku vyčistěte zděděný přístup. Tím se odstraní nepotřebné záznamy POA. Další informace: Jak vyčistit zděděný přístup.

Vyčištění zděděných přístupových práv je systémová úloha, která vyčistí starší zděděná přístupová práva, která zůstanou po změně chování přenosu na Nepřenášet. Další informace: Vyčištění zděděných přístupových práv

Chcete-li zjistit, zda byl uživateli udělen přístup z důvodu POA, viz Zjištění, proč má uživatel přístup.

Viz také

Kapacita úložiště Dataverse