Administrer SharePoint dokumentsynlighed i Dataverse-løsninger

Dette arkitekturmønster løser en almindelig udfordring med Microsoft Dataverse og SharePoint integrationer. Dataverse gennemtvinger sikkerhed på postniveau, men disse tilladelser gælder ikke automatisk for dokumenter, der er gemt i SharePoint. Dette arkitekturmønster bruger begrænset SharePoint navigation og begrænset dokumentopdagelse. Disse sikkerhedsforanstaltninger guider brugerne til at åbne SharePoint dokumenter gennem programoplevelsen og reducere risikoen for overdeling.

Tip

Denne artikel indeholder et eksempelscenarie og en visuel repræsentation af, hvordan du reducerer adgangen til SharePoint dokumenter uden for en brugers Dataverse-tilladelser, når du bruger den oprindelige SharePoint integration. Denne løsning er en generaliseret eksempelarkitektur, som kan bruges til mange forskellige scenarier og brancher. Denne artikel er begrænset til bedste praksis.

Arkitekturdiagram

Diagram over en bruger, der får adgang til en Power Apps modeldreven app, der opretter forbindelse til Dataverse, som linker til SharePoint til dokumentlagring, med direkte gennemsyn for at SharePoint blokeret.

Workflow

I følgende arbejdsproces beskrives det, hvordan dette mønster strukturerer og styrer adgangen til oprindeligt integrerede SharePoint websteder for bedre at justere dokumentadgangen i forhold til dataverse rollebaserede adgangskontrolelementer (RBAC) og rettigheder på postniveau.

Ved at begrænse navigation og deaktivere registreringsmekanismer reducerer dette mønster markant risikoen for, at brugere får adgang til dokumenter, der er knyttet til Dataverse-poster, som de ikke har tilladelse til, samtidig med at en problemfri dokumentoplevelse i programmet bevares.

Forbered adgang og miljøer

Konfigurer adgangsstyring

  1. Gennemse, hvordan organisationen i øjeblikket administrerer adgang til Dataverse-miljøet og det tilknyttede SharePoint websted.

  2. Brug Entra ID sikkerhedsgrupper til at administrere adgang til dataversemiljøet og tilknyttede SharePoint dokumenter. Få mere at vide under Administrer Microsoft Entra grupper og gruppemedlemskab.

Forbered Dataverse-miljøet og SharePoint-webstedet

  1. Sørg for, at Dataverse-miljøet er begrænset til den relevante sikkerhedsgruppe. Få mere at vide i Kontrollere brugeradgang til miljøer med sikkerhedsgrupper og licenser.

  2. Anvend administrerede miljøer, hvis det er nødvendigt, til styring.

  3. Giv brugerne adgang til miljøet.

  4. Hvis der ikke allerede findes et dedikeret websted, skal du klargøre et SharePoint teamwebsted til arbejdsbelastningens arbejdsdokumenter. Dette trin opretter en standardgruppe Microsoft 365 og SharePoint grupper.

Konfigurer SharePoint adgang og registrering

  1. Opret et nyt tilladelsesniveau.

    1. Anvend følgende listetilladelser:

      • Tilføj elementer
      • Rediger elementer
      • Slet elementer
      • Vis elementer (påkrævet)
      • Åbn elementer (påkrævet)
      • Vis versioner
    2. Anvend følgende webstedstilladelser:

      • Vis sider (påkrævet)
      • Åbn (påkrævet)
    3. Sørg for, at webstedstilladelsen Gennemse mapper er slået fra.

      Brugere med dette tilladelsesniveau kan ikke gennemse overordnede mapper eller navigere i webstedshierarkiet. De kan stadig tilføje, redigere eller åbne elementer fra Dynamics 365-appen eller den brugerdefinerede modeldrevne app. Denne begrænsning gør det sværere at finde dokumenter, der tilhører andre poster. Få mere at vide om, hvordan du opretter og redigerer tilladelsesniveauer og om tilladelsesniveauer i SharePoint.

  2. Under avancerede tilladelser skal du oprette en webstedsgruppe og tildele det nye tilladelsesniveau til den. Få mere at vide om, hvordan du tilpasser SharePoint webstedstilladelser.

  3. Giv sikkerhedsgruppen for arbejdsbelastninger adgang til webstedet under den nye SharePoint-gruppe.

  4. Deaktiver SharePoint søgning på webstedet. Denne indstilling forhindrer brugere (eller Copilot) i at finde indhold uden for Dataverses kontekst. Få mere at vide under Aktivér indhold på et websted for at kunne søges i.

  5. Du kan eventuelt begrænse Copilot fra at søge efter og servere indhold fra webstedet. Få mere at vide under Begræns registrering af SharePoint websteder og indhold.

  6. Du kan også bevare administratoradgang for bestemte roller ved at føje brugere til SharePoint webstedsgrupperne "Medlemmer" eller "Ejere". Dette trin er nyttigt for dem, der har brug for fuld dokumentsynlighed på tværs af alle poster, og som skal navigere i mappestrukturen for SharePoint, f.eks. direktører eller tilsynsenheder. Slet ikke standardgrupperne. Hvis du sletter dem, kan systemet blive ustabilt.

Aktivér SharePoint integration i Dataverse

  1. Aktivér SharePoint integration for at forbinde det SharePoint websted med Dataverse-miljøet. Få mere at vide under Konfigurer SharePoint integration.

  2. Aktivér SharePoint dokumentstyring for valgte Dataverse-tabeller efter behov. Det kan f.eks. være Konti, Sager, Projekter, Programmer, Klager, brugerdefinerede tabeller med mere.

  3. Sørg for, at brugerne har de relevante Dataverse-tilladelser til SharePoint dokument- og dokumentplaceringsposter. Få mere at vide under Tilladelser, der kræves til opgaver til dokumentstyring.

Brugerne får udelukkende adgang til filer via Dynamics 365-appen eller Power Apps modeldrevne appgrænseflade. De åbner filer via formularer, undergiitter eller knapper i programmet. De går ikke direkte til SharePoint.

Valgfrie forbedringer

  1. Tilføj betinget adgang eller begrænsninger, der gennemtvinges af apps, som ekstra sikkerhedsforanstaltninger, f.eks. webbaseret eller begrænset download af ikke-administrerede enheder. Få mere at vide om Betinget adgang.

  2. Overvåg brugen via SharePoint- og Purview-overvågningslogge for at registrere uventede adgangsmønstre. Få mere at vide om overvågningsløsninger i Microsoft Purview.

Komponenter

Dataverse: Fungerer som kerneprogramplatformen og gennemtvinger adgangskontrol på postniveau via RBAC. Dataverse leverer den sikkerhedsmodel, tabelstruktur og programoverflade, som brugerne interagerer med, når de får adgang til dokumenter.

Power Apps modeldrevne apps: Leverer den styrede, guidede grænseflade, som brugerne kan bruge til at få vist og administrere Dataverse-poster og de tilknyttede SharePoint dokumenter. Brugerne får adgang til dokumenter via programmet i stedet for at gennemse SharePoint uden begrænsninger.

Entra ID: Bruges til identitetsstyring og sikkerhedsgrupper. Entra ID sikkerhedsgrupper bruges til at definere, hvilke brugere der har tilladelse til at få adgang til dataversemiljøet og det tilknyttede SharePoint websted. Disse grupper opretter justering mellem adgang til miljøet og adgang til webstedet.

SharePoint Online: Fungerer som dokumentlagerlaget for tabeller, der er aktiveret til oprindelig dokumentstyring. SharePoint rolle i dette mønster omfatter:

  • Hosting af Dataverse-genererede dokumentplaceringer for hver post
  • Begrænsning af webstedsadgang til arbejdsbelastningens Entra ID-sikkerhedsgruppe(r)
  • Fjerner eller deaktiverer webstedsnavigationsstier
  • Deaktiverer websteds- og bibliotekssøgning

Microsoft Purview (valgfrit): Giver mulighed for overvågning, adgangslogføring og datastyring, hvor det er påkrævet for overholdelse af angivne standarder eller driftsovervågning.

Scenariedetaljer

Organisationer, der bygger virksomhedsprogrammer på Microsoft Power Platform eller Dynamics 365 er ofte afhængige af oprindelig SharePoint dokumentstyring for at gemme og administrere filer, der er knyttet til Dataverse-poster.

Virksomhedsudfordring

Selvom den oprindelige dataverse- og SharePoint-integration giver stærke anvendelighedsfordele, introducerer den også en velkendt arkitektonisk udfordring: SharePoint tilladelsesmodel stemmer ikke automatisk overens med Dataverses sikkerhed på postniveau ( RBAC).

I almindelige scenarier, f.eks. sagsstyring, håndtering af klager, godkendelser, projekter, undersøgelser, tilskudsansøgninger og lovgivningsmæssige arbejdsprocesser, kan hver brugergruppe kun få adgang til bestemte poster. Dataverse bruger detaljeret rollebaseret adgangskontrol (RBAC) til at gennemtvinge disse tilladelser. Brugere, der går til det tilknyttede SharePoint websted, kan dog ofte få adgang til mapper eller filer for poster, som dataversesikkerhed forhindrer dem i at få vist i appen.

Denne fejljustering skaber flere problemer:

  • Utilsigtet dataeksponering: Brugerne kan ved et uheld gennemse eller søge i dokumentbiblioteker, der er knyttet til andre teams eller forretningsenheder.

  • Risiko for overdeling: Brugere, der kun bør se dokumenter via formularen Dataverse, kan finde dokumenter via overordnede mapper, "seneste" lister eller SharePoint søgning.

  • Alternativers driftsmæssige kompleksitet:

    • ACL-automatisering (per-item adgangskontrol List) kræver nedarvning, Microsoft Graph automatisering og administration af adgang i stor skala, hvilket medfører betydelige driftsomkostninger.

    • Opdeling af flere websteder, f.eks. ét websted pr. team eller forretningsenhed, tilføjer tung administrativ og ALM-kompleksitet (Application Lifecycle Management).

    • Tredjepartsleverandører tiltrækker yderligere licensomkostninger og kræver ofte privilegeret adgang, som muligvis ikke opfylder kravene til overholdelse af angivne standarder, især for offentlige organisationer.

Foreslået løsning

Det styrede SharePoint dokumentadgangsmønster giver en praktisk mellemvej. I stedet for at forsøge at replikere Dataverse RBAC på fil- eller mappeniveau begrænser denne arkitektur SharePoint registrerings- og begrænsningsnavigationsstier, samtidig med at den oprindelige dokumenthåndteringsoplevelse bevares inde fra Dataverse og Power Apps/Dynamics 365. Ved at begrænse webstedsadgangen til sikkerhedsgrupper for arbejdsbelastninger, fjerne navigationselementer, deaktivere websteds- og bibliotekssøgning og give brugerne mulighed for primært at få adgang til dokumenter via Dataverse-genererede URL-adresser, "indeholder" arkitekturen SharePoint inden for arbejdsbelastningsgrænsen. Dataverse RBAC styrer adgangen til poster og deres dokumentlinks, mens SharePoint tilladelser styrer direkte adgang til dokumenterne.

Hvornår skal man bruge dette mønster

Dette mønster er især værdifuldt, når:

  • Organisationen accepterer en risikoadministrerede tilgang, hvor registrering i stedet for godkendelse er det primære problem.

  • Virksomheden kræver en velkendt, samarbejdsbaseret SharePoint oplevelse uden at vedligeholde ACL'er pr. post.

  • Enkelthed, vedligeholdelse og forudsigelige handlinger foretrækkes frem for højtilpasset sikkerhedsautomatisering.

  • Lovmæssige krav fokuserer på at reducere utilsigtet adgang, opretholde revisionsspor og sikre passende tilsyn i stedet for streng håndhævelse pr. vare.

Dette mønster får brugerne til at åbne dokumenter via Dataverse i stedet for at navigere direkte til webstedet. Det reducerer utilsigtet adgang på tværs af poster, samtidig med at den problemfrie SharePoint dokumenthåndteringsoplevelse bevares, som kunderne forventer.

Denne enkle arkitektur, der kan gentages, understøtter styring for offentlige myndigheder, virksomheder og regulerede brancher, der kræver ekstra gelændere. Det undgår ikke-understøttede eller komplekse sikkerhedskonstruktioner og balancerer anvendelighed, omkostninger og sikkerhed. Arkitekturen bruger kontrolelementer til registrering til at administrere generel dokumentadgang i stedet for streng håndhævelse på filniveau.

Hvornår skal man overveje en alternativ tilgang

Dette mønster er ikke egnet, hvor streng sikkerhed på filniveau er påkrævet af hensyn til overholdelse af angivne standarder. Selvom mønsteret reducerer utilsigtet adgang via kontrolelementer til registrering, forhindrer det ikke bevidst eller skadelig adgang, hvis URL-adresser deles. Organisationer, der kræver garanteret isolation på filniveau, skal implementere ACL'er pr. element eller alternative adskillelsesmønstre.

Overvejelser

Disse overvejelser implementerer søjlerne i Power Platform Well-Architected, et sæt vejledende principper, der forbedrer kvaliteten af en arbejdsbyrde. Få mere at vide i Microsoft Power Platform Well-Architected.

Pålidelighed

Design arbejdsbelastningen for at undgå unødvendig kompleksitet: Dette arkitekturmønster undgår skrøbelig ACL-automatisering pr. element, nedarvning og komplekse integrationer. Det holder funktionsmåden for dokumentadgang enkel, forudsigelig og justeret i forhold til understøttede platformsfunktioner.

Implementer struktureret, testet og dokumenteret BCDR: Da arkitekturen kun bruger Dataverse og SharePoint Online, arver den Microsoft oprindelige (og dokumenterede) geo redundans, sikkerhedskopiering og gendannelse uden at kræve brugerdefinerede forretningskontinuitets- og it-katastrofeberedskabsprocesser.

Sikkerhed

Opret en baseline for sikkerhed, der er justeret med platformvejledning: Brug af en dedikeret Entra ID sikkerhedsgruppe som enkelt adgangsgrænse for både miljøet og SharePoint websted giver en klar, ensartet baseline for identitetsdrevet adgang.

Opret tilsigtede segmentering og perimeterer: Begrænsning SharePoint webstedsadgang til arbejdsbelastningssikkerhedsgrupper – og fjernelse af navigations- og søgefunktioner – etablerer en klar perimeter, der begrænser registreringen af dokumenter uden for deres dataversekontekst. En bruger, der får et link, kan få adgang til filen, hvis vedkommende tilhører sikkerhedsgruppen for det SharePoint websted. Formålet med dette mønster er ikke at gennemtvinge sikkerhed på SharePoint elementniveau. I stedet bruger den et enkelt design til at give yderligere sikkerhedsforanstaltninger. Mønsteret gør dette kompromis bevidst.

Implementer strenge, betingede og overvågelige IAM (Identity and Access Management): Al adgang er identitetsbaseret via Entra ID og kan overvåges via Dataverse og SharePoint logføring. Denne konfiguration understøtter gennemsigtighed og gør det muligt for organisationer at overvåge uventede adgangsmønstre.

Driftsmæssig ekspertise

Formaliser rutinemæssige driftsopgaver ved hjælp af platformfunktioner: Mønsteret undgår brugerdefineret automatisering og er i stedet afhængig af oprindelige funktionsmåder for dataverse og SharePoint. Denne fremgangsmåde forenkler handlinger og reducerer manuel indgriben.

Centraliser identitets- og adgangsstyring: Alle tilladelser flyder gennem Entra ID grupper. Organisationer kan bruge adgangsgennemgange, livscyklusstyring og eksisterende virksomhedsprocesser uden at introducere brugerdefineret rollelogik.

Ydeevneeffektivitet

Vælg de rette tjenester for at opfylde forventningerne til ydeevnen: Arkitekturen bruger Dataverse til strukturerede forretningsdata og SharePoint til dokumentlagring og udnytter hver tjeneste til sit tilsigtede formål uden yderligere behandlingslag.

Optimer logik ved at aflaste ansvarsområder til platformen: Dataverse og SharePoint håndtere dokumentadgang og -gengivelse, hvilket sikrer minimal ventetid og udnytter Dataverses optimerede filhåndteringspipeline.

Optimering af oplevelse

Implementer en konsistent informationsarkitektur: Ved at fjerne SharePoint navigationsindstillinger og være afhængig af dataverse dokumentvisninger, der er kontekstafhængige, oplever brugerne en konsistent og forudsigelig informationsstruktur.

Prioriter brugervenligheden, og reducer den kognitive belastning: Brugerne får kun adgang til dokumenter fra den Dataverse-formular, der er knyttet til deres post, hvilket minimerer forvirring og forhindrer eksponering for ikke-relaterede filer.

Bidragydere

Microsoft vedligeholder denne artikel. Følgende bidragydere skrev denne artikel.

Hovedforfattere: