Märkus.
Juurdepääs sellele lehele nõuab autoriseerimist. Võite proovida sisse logida või kausta vahetada.
Juurdepääs sellele lehele nõuab autoriseerimist. Võite proovida kausta vahetada.
See arhitektuurimuster lahendab Microsoft Dataverse ja SharePoint integratsiooniga seotud ühise probleemi. Dataverse jõustab kirjetaseme turbe, kuid need õigused ei rakendu automaatselt SharePoint salvestatud dokumentidele. See arhitektuurimuster kasutab piiratud SharePoint navigeerimist ja piiratud dokumentide leitavust. Need kaitsemeetmed juhivad kasutajaid avama SharePoint dokumente rakenduse kaudu ja vähendama ülejagamise ohtu.
Näpunäide.
Sellest artiklist leiate näidisstsenaariumi ja visuaalse ettekujutuse selle kohta, kuidas vähendada juurdepääsu SharePoint dokumentidele, mis jäävad väljapoole kasutaja andmehalduri õigusi SharePoint integreerimise korral. See lahendus on üldistatud näidisarhitektuur, mida saab kasutada paljude erinevate stsenaariumide ja tööstusharude jaoks. See artikkel piirdub heade tavadega.
Arhitektuuri diagramm
Töövoog
Järgmine töövoog kirjeldab, kuidas see muster toimib ja reguleerib juurdepääsu kohalikele integreeritud SharePoint saitidele, et paremini joondada dokumendile juurdepääsu Dataverse rollipõhiste juurdepääsu juhtelementide (RBAC) ja kirjetaseme õigustega.
Navigeerimise piiramise ja tuvastusmehhanismide keelamisega vähendab see muster oluliselt ohtu, et kasutajad pääsevad juurde dokumentidele, mis on seotud dataverse'i kirjetega, mille jaoks neil pole autoriseerimist, säilitades samas sujuva rakendusesisese dokumendi kasutuskogemuse.
Juurdepääsu ja keskkondade ettevalmistamine
Pääsuhalduse konfigureerimine
Vaadake üle, kuidas haldab ettevõte praegu juurdepääsu Dataverse'i keskkonnale ja seostuvale SharePoint saidile.
Dataverse'i keskkonnale ja seostuvatele SharePoint dokumentidele juurdepääsu haldamiseks saate kasutada Entra ID turberühmi. Lisateavet leiate teemast Microsoft Entra rühmade ja rühmakuulsuse haldamine.
Dataverse'i keskkonna ja SharePoint saidi ettevalmistamine
Veenduge, et Dataverse'i keskkond oleks piiratud vastava turberühmaga. Lisateavet leiate teemast Kasutajate juurdepääsu juhtimine turberühmade ja litsentsidega keskkondadele.
Hallatavate keskkondade rakendamine (kui see on nõutav) juhtimiseks.
Saate anda kasutajatele juurdepääsu keskkonnale.
Kui sihtotstarbelist saiti pole veel olemas, SharePoint meeskonnatöö sait töökoormuse töödokumentide jaoks ette valmistada. Selle toiminguga luuakse Microsoft 365 ja SharePoint vaikerühmad.
SharePoint juurdepääsu ja leitavuse konfigureerimine
Saate luua uue õigusetaseme.
Rakendage järgmised loendiõigused:
- Lisa üksusi
- Üksuste redigeerimine
- Üksuste kustutamine
- Üksuste vaatamine (nõutav)
- Üksuste avamine (nõutav)
- Versioonide kuvamine
Rakendage järgmised saidiõigused:
- Lehtede vaatamine (nõutav)
- Ava (nõutav)
Veenduge, et saidiõigus Sirvi kaustu oleks välja lülitatud.
Selle õigusetasemega kasutajad ei saa emakauste sirvida ega saidihierarhias liikuda. Nad saavad endiselt üksusi lisada, redigeerida või avada Dynamics 365 rakenduses või kohandatud mudelipõhises rakenduses. Selle piiranguga on muudele kirjetele kuuluvaid dokumente raskem avastada. Saate teada, kuidas luua ja redigeerida õigusetasemeidning SharePoint õigusetasemeid.
Looge jaotises Täpsemad õigused saidirühm ja määrake sellele uus õigusetase. Saate teada, kuidas kohandada SharePoint saidiõigusi.
Andke uue SharePointi rühm all töökoormuse turberühma saidile juurdepääs.
Keelake SharePoint otsing saidil. See säte takistab kasutajatel (või Copilot) sisu otsimist dataverse'i kontekstist väljapoole. Lisateavet leiate teemast Saidi sisu otsitavuse lubamine.
Soovi korral saate piirata Copilot saidilt sisu otsimist ja teenimist. Lisateavet leiate teemast SharePoint saitide ja sisu tuvastamise piiramine.
Soovi korral saate säilitada kindlate rollide ülemaõigustes juurdepääsu, lisades kasutajad saidirühmadesse SharePoint "Liikmed" või "Omanikud". See toiming on kasulik neile, kes nõuavad dokumendi täielikku nähtavust kõigis kirjetes ja kes peavad navigeerima SharePoint kaustastruktuuris (nt tegevjuhid või järelevalveüksused). Ärge kustutage vaikerühmi. Nende kustutamine võib muuta süsteemi ebastabiilseks.
SharePoint integreerimise lubamine andmeversumis
Lubage SharePoint integreerimine, et ühendada SharePoint sait Dataverse'i keskkonnaga. Lisateavet leiate teemast SharePoint integreerimise häälestamine.
Saate vastavalt vajadusele lubada SharePoint dokumendihalduse valitud andmetabelites. Näiteks kontod, juhtumid, projektid, rakendused, kaebused, kohandatud tabelid jne.
Veenduge, et kasutajatel oleksid dokumendi- ja dokumendiasukohakirjete SharePoint asjakohased andmehalduri õigused. Lisateavet leiate teemast Dokumendihalduse ülesannete jaoks nõutavad õigused.
Kasutajad pääsevad failidele juurde täielikult Dynamics 365 rakenduse või Power Apps mudelipõhise rakenduseliidese kaudu. Need avavad faile rakenduse vormide, alamringide või nuppude kaudu. Nad ei lähe otse SharePoint.
Valikulised täiustused
Saate lisada tingimusjuurdepääsu või rakenduse jõustatud piirangud lisakaitsena (nt ainult veebis või piiratud allalaadimine mittehallatud seadmete jaoks). Lisateave tingimusjuurdepääsu kohta.
Jälgige kasutust SharePoint ja Purview auditilogide kaudu, et tuvastada ootamatuid juurdepääsumustreid. Siit leiate teavet Microsoft Purview auditeerimislahenduste kohta.
Komponendid
Dataverse: toimib rakenduse põhiplatvormina ja jõustab RBAC kaudu kirjetaseme juurdepääsu kontrolli. Dataverse pakub turbemudelit, tabeli struktuuri ja rakenduse pinda, millega kasutajad dokumentidele juurdepääsul suhtlevad.
Power Apps mudelipõhised rakendused. Pakub juhitavat juhendavat liidest, mille kaudu kasutajad saavad vaadata ja hallata andmehalduri kirjeid ning seotud SharePoint dokumente. Ilma piiranguteta SharePoint sirvimise asemel pääsevad kasutajad dokumentidele juurde rakenduse kaudu.
Entra ID: kasutatakse identiteedihalduseks ja turberühmadeks. Entra ID turberühmi kasutatakse selleks, et määratleda, millistel kasutajatel on juurdepääs Dataverse'i keskkonnale ja seostuvale SharePoint saidile. Need rühmad loovad keskkonnapääsu ja saidipääsu vahelise joonduse.
SharePoint Online: toimib dokumendisalvestuskihina tabelite jaoks, mis on lubatud dokumendi kohalikuks haldamiseks. SharePoint roll selles mustris hõlmab järgmist.
- Dataverse-genereeritud dokumendiasukohtade majutamine iga kirje kohta
- Saidi juurdepääsu piiramine töökoormuse Entra ID turberühmadele
- Saidi navigeerimisteede eemaldamine või keelamine
- Saidi- ja teegiotsingu keelamine
Microsoft Purview (valikuline): pakub auditeerimis-, juurdepääsulogi- ja andmehaldusvõimalusi, kui see on vajalik nõuetele vastavuse või operatiivse järelevalve jaoks.
Stsenaariumi üksikasjad
Ettevõtted, mis koostavad ärirakendusi Microsoft Power Platform või Dynamics 365 kasutavad andmevaatluskirjetega seotud failide talletamiseks ja haldamiseks sageli dokumendihalduse SharePoint.
Äriline väljakutse
Kuigi lõimumine native Dataverse ja SharePoint pakub tugevat kasutatavust, pakub see ka tuntud arhitektuurilist väljakutset: SharePoint õigusemudel ei joondu automaatselt Dataverse'i kirjetaseme turbega (RBAC).
Levinud stsenaariumides (nt juhtumihaldus, kaebuste käsitlemine, kinnitused, projektid, juurdlused, taotluste andmine ja regulatiivsed töövood) pääseb iga kasutajarühm juurde ainult kindlatele kirjetele. Dataverse kasutab nende õiguste jõustamiseks detailse rollipõhist juurdepääsu reguleerimist (RBAC). Seostatud SharePoint saidile minevad kasutajad pääsevad sageli juurde kaustadele või failidele nende kirjete jaoks, mida Dataverse'i turve ei luba neil rakenduses kuvada.
See ebaühtlus tekitab mitmeid probleeme.
Soovimatu andmesäritus: Kasutajad võivad tahtmatult sirvida teiste meeskondade või äriüksustega seotud dokumenditeeke või neid otsida.
Ülejagamisrisk: Kasutajad, kes peaksid dokumente nägema ainult vormi Dataverse kaudu, võivad otsida dokumente emakaustade, viimatiste loendite või SharePoint otsingu kaudu.
Alternatiivide töö keerukus:
Üksusepõhine Access Control loendi (ACL) automatiseerimine nõuab päriluse katkestamist, Microsoft Graph automatiseerimist ja juurdepääsu haldamist mastaabis, luues olulise töömahu.
Mitme saidi eraldamine (nt üks sait meeskonna või äriüksuse kohta) lisab keerukama haldus- ja rakenduse elutsükli halduse (ALM) keerukuse.
Kolmanda osapoole hankijad lisavad litsentsimiskulusid ja vajavad sageli eelisjuurdepääsu, mis ei pruugi vastata nõuetele, eriti riigiasutustele.
Pakutud lahendus
Kontrollitud SharePoint dokumendijuurdepääsu muster pakub praktilist keskmist teed. Selle asemel, et proovida kopeerida Dataverse RBAC-i faili- või kaustatasemel, piirab see arhitektuur SharePoint leitavust ja piirab navigeerimisteed, säilitades samas oma dokumendihalduse kogemuse andmeversumis ja Power Apps/Dynamics 365. Piirates saidi juurdepääsu töökoormuse turberühmadele, eemaldades navigeerimiselemente, keelates saidi- ja teegiotsingu ning lubades kasutajatel dokumentidele juurde pääseda peamiselt andmehalduri genereeritud URL-ide kaudu, sisaldab arhitektuur tõhusalt SharePoint töökoormuse piirides. Dataverse RBAC reguleerib juurdepääsu kirjetele ja nende dokumendilinkidele, samas kui SharePoint õigused reguleerivad otsest juurdepääsu dokumentidele.
Millal seda mustrit kasutada?
See muster on eriti väärtuslik järgmistel juhtudel:
Ettevõte aktsepteerib riskihallatavat lähenemisviisi, kus esmane mure on leitavus, mitte autoriseerimine.
Ettevõte vajab tuttavat ja koostööpõhist SharePoint kogemust, säilitamata kirjepõhiseid ACL-e.
Kõrgelt kohandatud turbe automatiseerimise korral eelistatakse lihtsust, hooldatavust ja prognoositavaid toiminguid.
Regulatiivsed nõuded keskenduvad tahtmatu juurdepääsu vähendamisele, kontrolljälgede säilitamisele ja asjakohase järelevalve tagamisele, mitte üksusekohase täitmise rangele rakendamisele.
See muster suunab kasutajad avama dokumente Dataverse'i kaudu, selle asemel et liikuda otse saidile. See vähendab soovimatut kirjetevahelist juurdepääsu, säilitades samal ajal klientide ootuspärase sujuva SharePoint dokumendihalduse kogemuse.
See lihtne ja korratav arhitektuur toetab valitsusasutuste, ettevõtete ja reguleeritud tööstusharude juhtimist, mis nõuavad lisakaitset. See väldib toetuseta või keerukaid turbekonstruktsioone ning tasakaalustab kasutatavuse, maksumuse ja turvalisuse. Arhitektuur kasutab failitasemel range jõustamise asemel leitavuse juhtelemente üldise dokumendipääsu haldamiseks.
Millal kaaluda alternatiivset lähenemist?
See muster ei sobi, kui nõuetele vastavuse tagamiseks on nõutav range failitaseme turve. Kuigi muster vähendab tahtmatut juurdepääsu leitavusjuhtelementide kaudu, ei takista see tahtlikku ega pahatahtlikku juurdepääsu, kui URL-id on ühiskasutusse antud. Tagatud failitaseme eraldamist vajavad organisatsioonid peaksid rakendama üksusepõhiseid ACL-e või alternatiivseid eraldamismustreid.
Arvestused
Need kaalutlused rakendavad Well-Architectedi tugisambaid Power Platform , mis on töökoormuse kvaliteeti parandavate juhtpõhimõtete kogum. Lisateavet leiate artiklist Microsoft Power Platform Well-Architected.
Usaldusväärsuse
Kujundage töökoormus ebavajaliku keerukuse vältimiseks: see arhitektuurimuster väldib habrast üksusekohast ACL-i automatiseerimist, päriluse katkemist ja keerukaid integratsioone. See hoiab dokumendile juurdepääsu lihtsa, ettearvatava ja toetatud platvormi võimalustega vastavuses.
Struktureeritud, testitud ja dokumenteeritud BCDR-i juurutamine: kuna arhitektuur kasutab ainult dataverse'i ja SharePoint Online'i, pärib see Microsoft kohalike (ja dokumenteeritud) geoliigutuste, varundamise ja taastamise võimalused, ilma et see nõuaks kohandatud järjepidevust ja katastroofide taastamise protsesse.
Turve
Koostage platvormi juhistele vastava turbeetalon: sihtotstarbelise Entra ID turberühma kasutamine nii keskkonna kui ka SharePoint saidi ühtse pääsupiirina tagab identiteedipõhise juurdepääsu selge ja ühtse lähteplaani.
Tahtliku segmentimise ja perimeetrite loomine: SharePoint saidijuurdepääsu piiramine töökoormuse turberühmadele ning navigeerimis- ja otsinguvõimaluste eemaldamine – loob selge perimeetri, mis piirab dokumentide tuvastamist väljaspool nende andmekonteksti. Lingi saanud kasutaja pääseb failile juurde, kui ta kuulub SharePoint saidi turberühma. Selle mustri eesmärk pole SharePoint üksuse tasemel turvalisust jõustada. Selle asemel kasutab see lihtsat kujundust täiendavate kaitsemeetmete pakkumiseks. Muster teeb selle kaubanduse tahtlikult.
Rakendage range, tingimuslik ja auditeeritav identiteedi- ja juurdepääsuhaldus (IAM): juurdepääs on identiteedipõhine, Entra ID ja auditeeritav andmeversum ja SharePoint logimise kaudu. See häälestus toetab läbipaistvust ja võimaldab ettevõtetel jälgida ootamatuid juurdepääsumustreid.
Operatiivne tipptase
Formaliseerige tavapärased operatiivülesanded platvormi võimaluste abil: muster väldib kohandatud automatiseerimist, toetudes selle asemel omaandmetele ja SharePoint käitumisele. Selline lähenemine lihtsustab toiminguid ja vähendab käsitsi sekkumist.
Identiteedi- ja juurdepääsuhalduse tsentraliseerimine: kõik õigused voolavad läbi Entra ID rühmade. Ettevõtted saavad kasutada juurdepääsu ülevaateid, elutsükli juhtimist ja olemasolevaid ettevõtteprotsesse kohandatud rolliloogikata.
Tõhus jõudlus
Valige jõudluse ootuste täitmiseks õiged teenused. Arhitektuur kasutab dataverset struktureeritud äriandmete jaoks ja SharePoint dokumentide talletamiseks, andes igale teenusele soovitud eesmärgi saavutamiseks lisatöötluskihid.
Optimeerige loogikat, laadides maha vastutusalad platvormile: Dataverse ja SharePoint käsitseda dokumentidele juurdepääsu ja renderdamist, tagades minimaalse latentsuse ja võimendades Dataverse'i optimeeritud failitöötluse konveierid.
Funktsiooni optimeerimine
Ühtse teabearhitektuuri juurutamine. Kui eemaldate SharePoint navigeerimissuvandid ja toetute andmevaate andmekontekstipõhistele dokumendivaadetele, on kasutajate teabestruktuur ühtlaselt ja prognoositav.
Kasutusmugavuse tähtsuse järjekorda seadmine ja kognitiivse koormuse vähendamine: kasutajad pääsevad dokumentidele juurde ainult andmevormi kaudu, mis on seotud nende kirjetega, minimeerides segadust ja vältides mitteseotud failidega kokkupuudet.
Kaasautorid
Microsoft haldab seda artiklit. Selle artikli kirjutasid järgmised kaasautorid.
Peamised autorid:
- Jared Pritchard, lahendusearhitekt
Seotud ressursid
- Õigusetasemete loomine ja redigeerimine SharePoint
- SharePoint õigusetasemed
- saidiõiguste SharePoint
- SharePoint integreerimise häälestamine andmeversumis
- Dokumendihalduse lubamine SharePoint kindlate olemite jaoks
- Dataverse'is dokumendihalduse ülesannete SharePoint nõutavad õigused
- Microsoft Purview’ga ühenduse loomine ja haldamine Microsoft Dataverse