Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Ce modèle d’architecture répond à un défi courant avec les intégrations Microsoft Dataverse et SharePoint. Dataverse applique la sécurité au niveau des enregistrements, mais ces autorisations ne s'appliquent pas automatiquement aux documents stockés dans SharePoint. Ce modèle d’architecture utilise une navigation restreinte SharePoint et une détectabilité de document restreinte. Ces protections guident les utilisateurs à ouvrir des documents SharePoint via l’expérience de l’application et à réduire le risque de sur-partage.
Tip
Cet article fournit un exemple de scénario et une représentation visuelle de la façon de réduire l'accès aux documents SharePoint en dehors des autorisations Dataverse d'un utilisateur lors de l'utilisation de l'intégration de SharePoint native. Cette solution est un exemple d’architecture généralisé, qui peut être utilisé pour de nombreux scénarios et secteurs différents. Cet article se limite aux meilleures pratiques.
Diagramme d’architecture
Workflow
Le flux de travail suivant décrit comment ce modèle structure et régit l’accès aux sites SharePoint intégrés en mode natif pour mieux aligner l’accès aux documents avec les contrôles d’accès en fonction du rôle Dataverse (RBAC) et les droits au niveau des enregistrements.
En limitant la navigation et en désactivant les mécanismes de découverte, ce modèle réduit considérablement le risque que les utilisateurs accèdent aux documents associés aux enregistrements Dataverse pour lesquels ils n’ont pas d’autorisation, tout en conservant une expérience de document intégrée transparente à l’application.
Préparer l’accès et les environnements
Configurer la gestion des accès
Passez en revue la façon dont l’organisation gère actuellement l’accès à l’environnement Dataverse et au site SharePoint associé.
Utilisez Entra ID groupes de sécurité pour gérer l’accès à l’environnement Dataverse et aux documents SharePoint associés. En savoir plus sur Gérer les groupes Microsoft Entra et l’appartenance aux groupes.
Préparer l’environnement Dataverse et le site SharePoint
Vérifiez que l’environnement Dataverse est limité au groupe de sécurité approprié. Pour en savoir plus, voir Contrôler l’accès des utilisateurs aux environnements avec les groupes de sécurité et les licences.
Appliquez des environnements managés, le cas échéant, pour la gouvernance.
Accordez aux utilisateurs l’accès à l’environnement.
S'il n'existe pas encore de site dédié, approvisionnez un site d'équipe SharePoint pour les documents de travail de la charge de travail. Cette étape crée un groupe de Microsoft 365 par défaut et des groupes SharePoint.
Configurer l’accès à SharePoint et sa possibilité de découverte
Créez un niveau d’autorisation.
Appliquez les autorisations de liste suivantes :
- Ajouter des éléments
- Modifier des éléments
- Supprimer des éléments
- Afficher les éléments (obligatoires)
- Ouvrir des éléments (obligatoire)
- Afficher les versions
Appliquez les autorisations de site suivantes :
- Afficher les pages (obligatoire)
- Ouvrir (obligatoire)
Vérifiez que l’autorisation du site Parcourir les répertoires est désactivée.
Les utilisateurs disposant de ce niveau d’autorisation ne peuvent pas parcourir les dossiers parents ni naviguer dans la hiérarchie du site. Ils peuvent toujours ajouter, modifier ou ouvrir des éléments à partir de l’application Dynamics 365 ou de l’application personnalisée basée sur des modèles. Cette restriction rend les documents qui appartiennent à d’autres enregistrements plus difficiles à découvrir. Découvrez comment créer et modifier des niveaux d’autorisation et des niveaux d’autorisation dans SharePoint.
Sous autorisations avancées, créez un groupe de sites et attribuez-lui le nouveau niveau d’autorisation. Découvrez comment personnaliser SharePoint autorisations de site.
Accordez au groupe de sécurité de la charge de travail l’accès au site sous le nouveau groupe SharePoint.
Désactivez SharePoint recherche dans le site. Ce paramètre empêche les utilisateurs (ou Copilot) de localiser du contenu en dehors du contexte de Dataverse. Pour plus d’informations, voir Activer le contenu sur un site pour pouvoir faire l’objet d’une recherche.
Si vous le souhaitez, limitez Copilot de rechercher et de servir du contenu à partir du site. Pour plus d’informations, consultez Restreindre la découverte de sites et de contenu SharePoint.
Si vous le souhaitez, conservez l’accès élevé pour des rôles spécifiques en ajoutant des utilisateurs aux groupes de sites SharePoint « Membres » ou « Propriétaires ». Cette étape est utile pour ceux qui nécessitent une visibilité complète des documents sur tous les enregistrements et qui doivent naviguer dans la structure de dossiers SharePoint, comme les cadres ou les unités de supervision. Ne supprimez pas les groupes par défaut. La suppression de ces éléments peut rendre le système instable.
Activer l’intégration SharePoint dans Dataverse
Activez SharePoint intégration pour connecter le site SharePoint à l’environnement Dataverse. Pour plus d’informations, consultez Configurer l’intégration SharePoint.
Activez SharePoint gestion des documents pour les tables Dataverse sélectionnées, selon les besoins. Par exemple, comptes, cas, projets, applications, plaintes, tables personnalisées, etc.
Vérifiez que les utilisateurs disposent des autorisations Dataverse appropriées pour les enregistrements Document SharePoint et Emplacement de document. En savoir plus sur les autorisations requises pour les tâches de gestion des documents.
Les utilisateurs accèdent entièrement aux fichiers via l’application Dynamics 365 ou l’interface d’application basée sur des modèles Power Apps. Ils ouvrent des fichiers via des formulaires, des sous-réseaux ou des boutons dans l’application. Ils n’accèdent pas directement à SharePoint.
Améliorations facultatives
Ajoutez des restrictions d’accès conditionnel ou d’application en tant que protections supplémentaires, telles que le téléchargement web uniquement ou limité pour les appareils non gérés. En savoir plus sur l’accès conditionnel.
Surveillez l’utilisation via les journaux d’audit SharePoint et Purview pour détecter des modèles d’accès inattendus. Découvrez les solutions d’audit dans Microsoft Purview.
Components
Dataverse : agit comme plateforme d’application principale et applique le contrôle d’accès au niveau de l’enregistrement via RBAC. Dataverse fournit le modèle de sécurité, la structure de table et l’aire d’application avec lesquels les utilisateurs interagissent lors de l’accès aux documents.
Power Apps applications basées sur des modèles : fournit l’interface contrôlée et guidée par laquelle les utilisateurs affichent et gèrent les enregistrements Dataverse et les documents SharePoint associés. Les utilisateurs accèdent à des documents via l’application au lieu de parcourir SharePoint sans restrictions.
Entra ID : utilisé pour la gestion des identités et les groupes de sécurité. Entra ID groupes de sécurité sont utilisés pour définir les utilisateurs autorisés à accéder à l’environnement Dataverse et au site SharePoint associé. Ces groupes créent un alignement entre l’accès à l’environnement et l’accès au site.
SharePoint Online : sert de couche de stockage de documents pour les tables activées pour la gestion des documents native. le rôle de SharePoint dans ce modèle comprend :
- Hébergement d’emplacements de documents générés par Dataverse pour chaque enregistrement
- Restriction de l’accès au site aux groupe(s) de sécurité Entra ID associés à la charge de travail
- Suppression ou désactivation des chemins de navigation de site
- Désactivation de la recherche de site et de bibliothèque
Microsoft Purview (facultatif) : fournit des fonctionnalités d’audit, de journalisation des accès et de gouvernance des données si nécessaire à la conformité ou à la supervision opérationnelle.
Détails du scénario
Les organisations qui créent des applications métier sur Microsoft Power Platform ou Dynamics 365 s’appuient fréquemment sur la gestion des documents SharePoint native pour stocker et gérer les fichiers associés aux enregistrements Dataverse.
Défi commercial
Bien que l'intégration native de Dataverse et de SharePoint offre de solides avantages en matière d'utilisation, elle introduit également un défi architectural bien connu : le modèle d'autorisation de SharePoint ne s'aligne pas automatiquement sur la sécurité au niveau des enregistrements (RBAC) de Dataverse.
Dans des scénarios courants tels que la gestion des cas, la gestion des plaintes, les approbations, les projets, les enquêtes, les applications d’octroi et les flux de travail réglementaires, chaque groupe d’utilisateurs peut accéder uniquement à des enregistrements spécifiques. Dataverse utilise le contrôle d’accès en fonction du rôle (RBAC) granulaire pour appliquer ces autorisations. Toutefois, les utilisateurs qui accèdent au site de SharePoint associé peuvent souvent accéder aux dossiers ou fichiers des enregistrements que la sécurité Dataverse les empêche d’afficher dans l’application.
Cette mauvaise alignement crée plusieurs problèmes :
Exposition involontaire des données : Les utilisateurs peuvent par inadvertance parcourir ou rechercher dans des bibliothèques de documents associées à d’autres équipes ou unités commerciales.
Risque de sur-partage : Les utilisateurs qui ne doivent voir que des documents via le formulaire Dataverse peuvent découvrir des documents via des dossiers parents, des listes « récentes » ou SharePoint recherche.
Complexité opérationnelle des alternatives :
L’automatisation des listes de contrôle d’accès (ACL) pour chaque élément nécessite une rupture de l’héritage, l’automatisation via Microsoft Graph et la gestion des accès à grande échelle, ce qui entraîne une surcharge opérationnelle importante.
La ségrégation multis sites, telle qu’un site par équipe ou unité commerciale, ajoute une complexité importante en matière de gestion du cycle de vie des applications (ALM).
Les fournisseurs tiers attirent des coûts de licence supplémentaires et nécessitent souvent un accès privilégié, ce qui peut ne pas répondre aux exigences de conformité, en particulier pour les organisations gouvernementales.
Solution proposée
Le modèle d’accès contrôlé SharePoint document offre un chemin d’accès moyen pratique. Au lieu de tenter de reproduire le contrôle d’accès basé sur les rôles (RBAC) de Dataverse au niveau des fichiers ou des dossiers, cette architecture réduit la découvrabilité de SharePoint et restreint les chemins de navigation, tout en préservant l’expérience native de gestion des documents depuis Dataverse et Power Apps/Dynamics 365. En limitant l’accès au site aux groupes de sécurité de charge de travail, en supprimant les éléments de navigation, en désactivant la recherche de site et de bibliothèque, et en permettant aux utilisateurs d’atteindre des documents principalement via des URL générées par Dataverse, l’architecture « contient » efficacement des SharePoint dans la limite de charge de travail. Le RBAC de Dataverse régit l’accès aux enregistrements et à leurs liens vers les documents, tandis que les autorisations SharePoint régissent l’accès direct aux documents.
Quand utiliser ce modèle
Ce modèle est particulièrement utile lorsque :
L’organisation accepte une approche gérée par les risques où la détectabilité, plutôt que l’autorisation, est la principale préoccupation.
L’entreprise a besoin d’une expérience SharePoint familière et collaborative, sans avoir à maintenir des listes de contrôle d’accès (ACL) au niveau de chaque enregistrement.
La simplicité, la facilité de maintenance et les opérations prévisibles sont préférées à l’automatisation de la sécurité hautement personnalisée.
Les exigences réglementaires se concentrent sur la réduction de l’accès par inadvertance, la maintenance des pistes d’audit et la surveillance appropriée plutôt que sur une application stricte par élément.
Ce modèle permet aux utilisateurs d’ouvrir des documents via Dataverse au lieu de naviguer directement vers le site. Elle réduit l’accès involontaire aux enregistrements croisés tout en préservant l’expérience de gestion de documents transparente SharePoint attendue par les clients.
Cette architecture simple et reproductible prend en charge la gouvernance pour les agences gouvernementales, les entreprises et les industries réglementées qui nécessitent des garde-fous supplémentaires. Il évite les constructions de sécurité non prises en charge ou complexes et équilibre la facilité d’utilisation, le coût et la sécurité. L’architecture utilise des contrôles de détectabilité pour gérer l’accès général aux documents au lieu d’une application stricte au niveau du fichier.
Quand envisager une autre approche
Ce modèle ne convient pas lorsque la sécurité stricte au niveau du fichier est requise pour des raisons de conformité. Bien que le modèle réduit l’accès par inadvertance via des contrôles de détectabilité, il n’empêche pas l’accès intentionnel ou malveillant si les URL sont partagées. Les organisations nécessitant une isolation de niveau fichier garantie doivent implémenter des listes de contrôle d’accès par élément ou d’autres modèles de séparation.
Considérations
Ces considérations mettent en œuvre les piliers de Power Platform Well-Architected, un ensemble de principes directeurs qui améliorent la qualité d’une charge de travail. En savoir plus dans Microsoft Power Platform Well-Architected.
Reliability
Concevez la charge de travail pour éviter toute complexité inutile : ce modèle d’architecture évite l’automatisation ACL fragile par élément, la rupture d’héritage et les intégrations complexes. Il conserve le comportement d’accès au document simple, prévisible et aligné sur les fonctionnalités de plateforme prises en charge.
Implémentez la fonctionnalité BCDR structurée, testée et documentée : étant donné que l'architecture utilise uniquement Dataverse et SharePoint Online, elle hérite des fonctionnalités de géo-redondance, de sauvegarde et de restauration natives de Microsoft sans nécessiter de processus personnalisés de continuité d'activité et de récupération d'urgence.
Security
Établissez une base de référence de sécurité alignée sur les instructions de plateforme : l’utilisation d’un groupe de sécurité Entra ID dédié comme limite d’accès unique pour l’environnement et le site SharePoint fournit une base de référence claire et cohérente pour l’accès piloté par l’identité.
Créer une segmentation et des périmètres intentionnels : restreindre l’accès SharePoint site aux groupes de sécurité de charge de travail et supprimer les fonctionnalités de navigation et de recherche permet d’établir un périmètre clair qui limite la découverte de documents en dehors de leur contexte Dataverse. Un utilisateur qui obtient un lien peut accéder au fichier s'il appartient au groupe de sécurité du site SharePoint. Ce modèle n’a pas pour objectif d’appliquer la sécurité au niveau de l’élément SharePoint. Au lieu de cela, il utilise une conception simple pour fournir des protections supplémentaires. Le modèle fait délibérément ce compromis.
Implémentez une gestion des identités et des accès stricts, conditionnels et auditables (IAM) : tous les accès sont basés sur l’identité par le biais de Entra ID et auditables par le biais de la journalisation dataverse et SharePoint. Cette configuration prend en charge la transparence et permet aux organisations de surveiller des modèles d’accès inattendus.
Excellence opérationnelle
Formaliser les tâches opérationnelles de routine à l’aide de fonctionnalités de plateforme : le modèle évite l’automatisation personnalisée, en s’appuyant plutôt sur des comportements Dataverse et SharePoint natifs. Cette approche simplifie les opérations et réduit l’intervention manuelle.
Centraliser la gestion des identités et des accès : toutes les autorisations transitent par Entra ID groupes. Les organisations peuvent utiliser les révisions d’accès, la gouvernance du cycle de vie et les processus d’entreprise existants sans introduire de logique de rôle personnalisée.
Efficacité des performances
Sélectionnez les services appropriés pour répondre aux attentes en matière de performances : l’architecture utilise Dataverse pour les données métier structurées et SharePoint pour le stockage de documents, en tirant parti de chaque service pour son objectif prévu sans couches de traitement supplémentaires.
Optimisez la logique en déchargeant les responsabilités sur la plateforme : Dataverse et SharePoint gérer l'accès et le rendu des documents, ce qui garantit une latence minimale et tire parti du pipeline de gestion de fichiers optimisé de Dataverse.
Optimisation de l’expérience
Implémentez une architecture d’informations cohérente : en supprimant SharePoint options de navigation et en s’appuyant sur des vues de document contextuelles d’enregistrement Dataverse, les utilisateurs connaissent une structure d’informations cohérente et prévisible.
Hiérarchiser la facilité d’utilisation et réduire la charge cognitive : les utilisateurs accèdent aux documents uniquement à partir du formulaire Dataverse associé à leur enregistrement, ce qui réduit la confusion et empêche l’exposition aux fichiers non liés.
Contributors
Microsoft conserve cet article. Les contributeurs suivants ont écrit cet article.
Auteurs principaux :
- Jared Pritchard, architecte de solution
Ressources associées
- Créer et modifier des niveaux d’autorisation dans SharePoint
- Niveaux d’autorisation dans SharePoint
- Autorisations de site SharePoint
- Configurer l’intégration SharePoint dans Dataverse
- Activation de la gestion de documents SharePoint pour des entités spécifiques
- Autorisations requises pour les tâches de gestion de documents SharePoint dans Dataverse
- Se connecter et gérer Microsoft Dataverse dans Microsoft Purview