Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento model architektury řeší běžnou výzvu s integracemi Microsoft Dataverse a SharePoint. Dataverse vynucuje zabezpečení na úrovni záznamů, ale tato oprávnění se automaticky nevztahují na dokumenty uložené v SharePoint. Tento model architektury používá omezenou navigaci SharePoint a omezenou zjistitelnost dokumentů. Tyto záruky vedou uživatele k otevření SharePoint dokumentů prostřednictvím prostředí aplikace a snížení rizika nadměrného sdílení.
Tip
Tento článek obsahuje ukázkový scénář a vizuální znázornění, jak omezit přístup k dokumentům SharePoint mimo oprávnění Dataverse uživatele při použití nativní integrace SharePoint. Toto řešení je zobecněná příkladová architektura, kterou lze použít pro mnoho různých scénářů a odvětví. Tento článek se omezuje na osvědčené postupy.
Schéma architektury
Workflow
Následující pracovní postup popisuje, jak tento vzor strukturuje a řídí přístup k nativně integrovaným webům služby SharePoint, aby lépe sladil přístup k dokumentům s mechanismy řízení přístupu na základě rolí (RBAC) v Dataverse a oprávněními na úrovni záznamů.
Omezením navigačních mechanismů a zakázáním mechanismů zjišťování tento model výrazně snižuje riziko, že uživatelé přistupují k dokumentům přidruženým k záznamům Dataverse, pro které nemají autorizaci, a přitom zachovává bezproblémové prostředí dokumentů v aplikaci.
Příprava přístupu a prostředí
Konfigurace správy přístupu
Zkontrolujte, jak organizace aktuálně spravuje přístup k prostředí Dataverse a přidruženému webu SharePoint.
Pomocí Entra ID skupin zabezpečení můžete spravovat přístup k prostředí Dataverse a přidruženým dokumentům SharePoint. Další informace najdete v části Správa skupin a členství ve skupinách v Microsoft Entra.
Příprava prostředí Dataverse a lokality SharePoint
Ujistěte se, že prostředí Dataverse je omezené na příslušnou skupinu zabezpečení. Další informace najdete v části Řízení přístupu uživatelů k prostředím pomocí skupin zabezpečení a licencí.
V případě potřeby použijte spravovaná prostředí pro správu.
Udělte uživatelům přístup k prostředí.
Pokud vyhrazený web ještě neexistuje, zřiďte pro pracovní dokumenty úlohy SharePoint týmový web. Tento krok vytvoří výchozí skupinu Microsoft 365 a skupiny SharePoint.
Konfigurace SharePoint přístupu a zjistitelnosti
Vytvořte novou úroveň oprávnění.
Použijte následující oprávnění seznamu:
- Přidat položky
- Upravit položky
- Odstranění položek
- Zobrazit položky (povinné)
- Otevřené položky (povinné)
- Zobrazení verzí
Použijte následující oprávnění webu:
- Zobrazit stránky (povinné)
- Otevřít (povinné)
Ujistěte se, že je oprávnění webu Procházení adresářů vypnuté.
Uživatelé s touto úrovní oprávnění nemůžou procházet nadřazené složky ani procházet hierarchii webu. Stále můžou přidávat, upravovat nebo otevírat položky z aplikace Dynamics 365 nebo vlastní modelem řízené aplikace. Toto omezení znesnadňuje zjišťování dokumentů, které patří do jiných záznamů. Naučte se vytvářet a upravovat úrovně oprávnění a úrovně oprávnění v SharePoint.
V části Upřesňující oprávnění vytvořte skupinu webů a přiřaďte k ní novou úroveň oprávnění. Zjistěte, jak přizpůsobit oprávnění webu SharePoint.
Udělte skupině zabezpečení úloh přístup k lokalitě v rámci nové skupiny SharePointu.
Zakažte SharePoint vyhledávání na webu. Toto nastavení brání uživatelům (nebo Copilot) v vyhledání obsahu mimo kontext služby Dataverse. Další informace najdete v části Povolit obsah na webu, který bude možné prohledávat.
Volitelně můžete Copilotu omezit možnost vyhledávat a zobrazovat obsah z webu. Další informace najdete v článku Omezení zjišťování SharePoint webů a obsahu.
Volitelně můžete zachovat přístup se zvýšenými oprávněními pro konkrétní role přidáním uživatelů do skupin webů SharePoint "Členové" nebo "Vlastníci". Tento krok je užitečný pro ty, kteří vyžadují úplnou viditelnost dokumentů ve všech záznamech a kteří potřebují procházet strukturu složek SharePoint, jako jsou vedoucí pracovníci nebo jednotky dohledu. Neodstraňovat výchozí skupiny. Jejich odstranění může způsobit nestabilitu systému.
Povolení integrace SharePoint v Dataverse
Povolte integraci SharePoint pro připojení SharePoint lokality s prostředím Dataverse. Další informace najdete v článku Nastavení integrace SharePoint.
Povolte SharePoint správu dokumentů pro vybrané tabulky Dataverse podle potřeby. Například Účty, Případy, Projekty, Aplikace, Stížnosti, Vlastní tabulky a další.
Ujistěte se, že uživatelé mají příslušná oprávnění Dataverse pro záznamy o umístění dokumentů a dokumentů SharePoint. Další informace najdete v části Oprávnění požadovaná pro úlohy správy dokumentů.
Uživatelé přistupují k souborům zcela prostřednictvím aplikace Dynamics 365 nebo Power Apps rozhraní modelem řízené aplikace. Otevírají soubory prostřednictvím formulářů, podmřížek nebo tlačítek v aplikaci. Nechodí přímo na SharePoint.
Volitelná vylepšení
Přidejte podmíněný přístup nebo omezení vynucovaná aplikací jako dodatečná ochranná opatření, například přístup pouze přes web nebo omezené stahování pro nespravovaná zařízení. Přečtěte si další informace o podmíněném přístupu.
Monitorování využití prostřednictvím protokolů auditu SharePoint a Purview za účelem zjištění neočekávaných vzorů přístupu Seznamte se s řešeními auditování v Microsoft Purview.
Components
Dataverse: Funguje jako základní aplikační platforma a vynucuje řízení přístupu na úrovni záznamů prostřednictvím RBAC. Dataverse poskytuje model zabezpečení, strukturu tabulek a plochu aplikací, se kterými uživatelé pracují při přístupu k dokumentům.
Power Apps modelem řízené aplikace: Poskytuje řízené a řízené rozhraní, pomocí kterého uživatelé zobrazují a spravují záznamy Dataverse a přidružené SharePoint dokumenty. Uživatelé přistupují k dokumentům prostřednictvím aplikace místo procházení SharePoint bez omezení.
Entra ID: Používá se pro správu identit a skupiny zabezpečení. Entra ID skupiny zabezpečení slouží k definování, kteří uživatelé mají povolený přístup k prostředí Dataverse a přidruženému SharePoint webu. Tyto skupiny vytvářejí soulad mezi přístupem k prostředí a přístupem k webu.
SharePoint Online: Slouží jako vrstva úložiště dokumentů pro tabulky povolené pro nativní správu dokumentů. role SharePoint v tomto modelu zahrnuje:
- Hostování umístění dokumentů generovaných službou Dataverse pro každý záznam
- Omezení přístupu k webu pouze na skupiny zabezpečení Entra ID dané úlohy
- Odebrání nebo zakázání cest navigace na webu
- Zakázání vyhledávání webu a knihovny
Microsoft Purview (volitelné): Poskytuje možnosti auditování, protokolování přístupu a zásad správného řízení dat v případě potřeby dodržování předpisů nebo provozního dohledu.
Podrobnosti scénáře
Organizace vytvářejí obchodní aplikace na Microsoft Power Platform nebo Dynamics 365 často spoléhají na nativní správu dokumentů SharePoint k ukládání a správě souborů přidružených k záznamům Dataverse.
Obchodní výzva
I když nativní integrace Dataverse a SharePointu přináší výrazné výhody z hlediska použitelnosti, současně s sebou přináší i známou architektonickou výzvu: model oprávnění SharePointu se automaticky neslaďuje se zabezpečením Dataverse na úrovni záznamů (RBAC).
V běžných scénářích, jako je správa případů, zpracování stížností, schvalování, projekty, vyšetřování, udělování aplikací a regulační pracovní postupy, má každá skupina uživatelů přístup pouze ke konkrétním záznamům. Dataverse k vynucování těchto oprávnění používá podrobné řízení přístupu na základě role (RBAC). Uživatelé, kteří však přejdou na přidružený web SharePointu, mohou často přistupovat ke složkám nebo souborům souvisejícím se záznamy, které jim zabezpečení Dataverse brání zobrazit v aplikaci.
Toto chybné zarovnání vytváří několik problémů:
Nechtěná expozice dat: Uživatelé můžou neúmyslně procházet nebo vyhledávat knihovny dokumentů přidružené k jiným týmům nebo obchodním jednotkám.
Riziko nadměrného sdílení: Uživatelé, kteří by měli vidět jenom dokumenty prostřednictvím formuláře Dataverse, můžou vyhledat dokumenty prostřednictvím nadřazených složek, "posledních" seznamů nebo SharePoint hledání.
Provozní složitost alternativ:
Automatizace seznamu ACL (Per-Item Access Control List) vyžaduje přerušení dědičnosti, automatizaci Microsoft Graph a správu přístupu ve velkém měřítku, což vytváří významnou provozní režii.
Oddělení více webů, například jeden web na tým nebo organizační jednotku, zvyšuje složitou složitost správy a správy životního cyklu aplikací (ALM).
Dodavatelé třetích stran přilákají další licenční náklady a často vyžadují privilegovaný přístup, který nemusí splňovat požadavky na dodržování předpisů, zejména pro organizace státní správy.
Navrhované řešení
Řízený vzor přístupu k dokumentům SharePoint nabízí praktickou střední cestu. Místo toho, abyste se pokusili replikovat RBAC služby Dataverse na úrovni souboru nebo složky, omezuje tato architektura SharePoint zjistitelnost a omezení navigačních cest a současně zachovává nativní prostředí pro správu dokumentů v rámci služby Dataverse a Power Apps/Dynamics 365. Omezením přístupu webu ke skupinám zabezpečení úloh, odebráním navigačních prvků, zakázáním vyhledávání webu a knihovny a povolením přístupu uživatelů k dokumentům primárně prostřednictvím adres URL generovaných službou Dataverse, architektura efektivně obsahuje SharePoint v rámci hranice úlohy. Dataverse RBAC řídí přístup k záznamům a jejich odkazům na dokumenty, zatímco SharePoint oprávnění řídí přímý přístup k dokumentům.
Kdy použít tento vzor
Tento vzor je obzvláště cenný v těchto případech:
Organizace přijímá přístup spravovaný rizikem, kdy je primárním problémem zjistitelnost místo autorizace.
Firma vyžaduje známé prostředí pro spolupráci SharePoint bez údržby seznamů ACL pro jednotlivé záznamy.
Jednoduchost, udržovatelnost a předvídatelné operace se preferují před vysoce přizpůsobenou automatizací zabezpečení.
Zákonné požadavky se zaměřují na snížení neúmyslného přístupu, udržování tras auditu a zajištění vhodného dohledu místo striktního vynucování jednotlivých položek.
Tento vzor nasměruje uživatele k otevírání dokumentů prostřednictvím služby Dataverse místo toho, aby přecházeli přímo na web. Snižuje nechtěný přístup napříč záznamy a zároveň zachovává bezproblémové prostředí služby SharePoint pro správu dokumentů, které zákazníci očekávají.
Tato jednoduchá opakovatelná architektura podporuje zásady správného řízení pro vládní agentury, podniky a regulovaná odvětví, která vyžadují další mantinely. Vyhne se nepodporovaným nebo složitým konstruktorům zabezpečení a vyrovnává použitelnost, náklady a zabezpečení. Architektura používá ovládací prvky zjistitelnosti ke správě obecného přístupu k dokumentům místo striktního vynucení na úrovni souboru.
Kdy zvážit alternativní přístup
Tento model není vhodný, pokud je kvůli dodržování předpisů vyžadováno striktní zabezpečení na úrovni souborů. I když vzor snižuje neúmyslný přístup prostřednictvím ovládacích prvků zjistitelnosti, nezabrání úmyslnému nebo škodlivému přístupu, pokud jsou adresy URL sdílené. Organizace vyžadující zaručenou izolaci na úrovni souborů by měly implementovat seznamy ACL pro jednotlivé položky nebo alternativní vzory oddělení.
Úvahy
Tyto aspekty implementují pilíře Well-Architected Power Platform, sadu hlavních principů, které zlepšují kvalitu úloh. Další informace najdete v Microsoft Power Platform Well-Architected.
Reliability
Navrhejte úlohu tak, aby se zabránilo zbytečné složitosti: Tento model architektury zabraňuje křehké automatizaci seznamu ACL pro jednotlivé položky, přerušení dědičnosti a komplexní integraci. Zajišťuje jednoduché, předvídatelné a sladěné chování přístupu k dokumentům s podporovanými možnostmi platformy.
Implementujte strukturované, testované a zdokumentované BCDR: Vzhledem k tomu, že architektura používá pouze Dataverse a SharePoint Online, dědí nativní funkce geografické redundance, zálohování a obnovení Microsoft, aniž by vyžadovala vlastní procesy provozní kontinuity a zotavení po havárii.
Zabezpečení
Vytvoření standardních hodnot zabezpečení v souladu s pokyny k platformě: Použití vyhrazené skupiny zabezpečení Entra ID jako jediné hranice přístupu pro prostředí i SharePoint lokalitu poskytuje jasný a konzistentní směrný plán pro přístup řízený identitou.
Vytváření záměrných segmentací a jasně vymezených hranic: Omezení přístupu k webu SharePointu na skupiny zabezpečení úloh — a odebrání možností navigace a vyhledávání — vytvářejí jasně vymezený perimetr, který omezuje možnost objevovat dokumenty mimo jejich kontext Dataverse. Uživatel, který získá odkaz, má přístup k souboru, pokud patří do skupiny zabezpečení webu SharePoint. Záměrem tohoto modelu není vynucovat zabezpečení na úrovni SharePoint položek. Místo toho používá jednoduchý návrh k zajištění dalších bezpečnostních opatření. Tento model tento kompromis dělá úmyslně.
Implementujte striktní, podmíněnou a auditovatelnou správu identit a přístupu (IAM): Veškerý přístup je založený na identitě prostřednictvím Entra ID a auditovatelný prostřednictvím protokolování Dataverse a SharePoint. Toto nastavení podporuje transparentnost a umožňuje organizacím monitorovat neočekávané vzory přístupu.
Efektivita provozu
Formalizovat rutinní provozní úlohy pomocí funkcí platformy: Tento vzor se vyhýbá vlastní automatizaci a místo toho spoléhá na nativní chování Dataverse a SharePointu. Tento přístup zjednodušuje operace a snižuje ruční zásah.
Centralizovaná správa identit a přístupu: Všechna oprávnění procházejí Entra ID skupinami. Organizace můžou používat kontroly přístupu, zásady správného řízení životního cyklu a stávající podnikové procesy bez zavedení vlastní logiky rolí.
Efektivita výkonu
Vyberte správné služby pro splnění očekávání výkonu: Architektura používá Dataverse pro strukturovaná obchodní data a SharePoint pro ukládání dokumentů a využívá každou službu pro zamýšlený účel bez dalších vrstev zpracování.
Optimalizujte logiku přenesením odpovědnosti na platformu: Dataverse a SharePoint zajišťují přístup k dokumentům a jejich vykreslování, čímž minimalizují latenci a využívají optimalizované zpracování souborů v Dataverse.
Optimalizace uživatelské zkušenosti
Implementujte konzistentní architekturu informací: Odebráním možností navigace SharePoint a spoléháním na zobrazení kontextového dokumentu dataverse uživatelé mají konzistentní a předvídatelnou strukturu informací.
Určete prioritu snadného použití a snižte kognitivní zatížení: Uživatelé přistupují k dokumentům jenom z formuláře Dataverse přidruženého k jejich záznamu, minimalizují nejasnosti a brání vystavení nesouvisejícím souborům.
Contributors
Microsoft udržuje tento článek. Tento článek napsali následující přispěvatelé.
Hlavní autoři:
- Jared Pritchard, architekt řešení
Související prostředky
- Vytváření a úpravy úrovní oprávnění v SharePoint
- Úrovně oprávnění v SharePoint
- oprávnění webu SharePoint
- Nastavení integrace SharePoint v Dataverse
- Povolení správy dokumentů služby SharePoint pro konkrétní entity
- Oprávnění požadovaná pro úlohy správy dokumentů SharePoint v Dataverse
- Připojení k Microsoft Dataverse a jeho správa v Microsoft Purview