אבטחה מבוססת מסנן ב- Microsoft Dataverse (תצוגה מקדימה)

‏‫[מאמר זה הוא תיעוד קדם-הפצה והוא עשוי להשתנות.]‬

אבטחה מבוססת בעלות מעניקה גישה באמצעות בעלות על רשומות, צוותים, יחידות עסקיות והרשאות ברמת הארגון. אבטחה מבוססת מסנן מעניקה גישה באמצעות נתוני רשומה העומדת בקריטריוני סינון. לדוגמה, באפשרותך להעניק גישה לרשומות שהעמודה City מכילה את Redmond, Seattle או Bellevue.

באפשרותך להשתמש באבטחה מבוססת מסנן עם:

  • טבלאות בעלות על רשומות מסוננות.
  • טבלאות בעלות על רשומות של משתמש או צוות.
  • טבלאות בעלות על רשומות ארגוניות.

הבנת אופן הפעולה של אבטחה מבוססת מסנן

קבע תצורה של אבטחה מבוססת מסנן עם שני רכיבים עיקריים:

  • מסנן רשומות: משתמש ב- FetchXML כדי לזהות רשומות הזכאות לגישה.
  • מסנן רשומות ישות: שיוך מסנן רשומות לטבלה Dataverse.

בעת שיוך מסנן לטבלה, Dataverse יוצר הרשאות מסנן. הקצה הרשאות אלה באמצעות תפקידי אבטחה. כאשר משתמש ניגש לנתונים, Dataverse מעריך את המסננים מתוך תפקידי האבטחה של המשתמש ומה חברויות צוות. מסנן תואם מעניק את פעולת הגישה לנתונים המתאימה.

עבור טבלאות בעלות על רשומות מסוננות, הרשאות סינון קובעות את גישת הרשומות. עבור טבלאות בעלות על רשומות של משתמש או צוות וארגון, הוסף הרשאות סינון לגישה המוענקת באמצעות מודל האבטחה הקיים.

רכיבי אבטחה מבוססי מסנן

רכיב Description
מסנן רשומות מאחסן את הגדרת המסנן FetchXML.
מסנן רשומות ישות שיוך מסנן רשומות לטבלה Dataverse.
הרשאת מסנן הענקת גישה מסוננים עבור פעולת גישה ספציפית לנתונים.
תפקיד אבטחה הקצאת הרשאות סינון למשתמשים ולקבוצות.

Dataverse משלבת את כל המסננים המורשים מתוך תפקידי האבטחה של המשתמש וה חברויות בצוות. רשומה התואמת לכל מסנן מורשה מקבלת את הגישה המתאימה.

השוואת מודלי בעלות

אבטחה מבוססת מסנן תומכת בכל סוגי הבעלות Dataverse.

יכולת משתמש או בבעלות צוות בבעלות הארגון בעלות מסוננת
תומך בבעל רשומה ‏‏כן‬ לא לא
תמיכה בהקצאה ‏‏כן‬ לא לא
תמיכה בשיתוף ‏‏כן‬ לא לא
תמיכה בגישה להירארכיית יחידות עסקיות ‏‏כן‬ לא לא
שימוש בהרשאות מבוססות בעלות ‏‏כן‬ לא לא
תמיכה בגישה כלל-ארגונית באמצעות הרשאות תפקיד ‏‏כן‬ באמצעות הרשאת הסינון 'כל הרשומות'
תמיכה באבטחה מבוססת מסנן ‏‏כן‬ ‏‏כן‬ ‏‏כן‬
שימוש במסננים בלבד כדי לקבוע גישה לא לא ‏‏כן‬
תמיכה בהקצאה מחדש של רשומות ‏‏כן‬ לא לא
מקרי שימוש טיפוסיים תיקי לקוחות, מקרים, הזדמנויות ונתונים עסקיים תפעוליים נתוני הפניה ותצורה משותפים בקרת גישה מבוססת תכונות, גישה מבוססת זכאות, פילוח גיאוגרפי וסיווג נתונים

בחירת מודל בעלות

השתמש בטבלאות בעלות על רשומות משתמש או צוות כאשר לרשומות יש בעלים טבעיים ותהליכים עסקיים מחייבים הקצאה, שיתוף, ניראות מנהל או גישה להירארכיית יחידות עסקיות.

השתמש בטבלאות בעלות על רשומות ארגוניות כאשר משתמשים משתפים באופן נרחב רשומות ברחבי הארגון ואינם זקוקים בעלות.

השתמש בטבלאות בעלות על רשומות מסוננות כאשר תכונות עסקיות חייבות לקבוע גישה במקום בעלות. מודל זה פועל היטב עבור בקרת גישה מבוססת תכונות (ABAC), אבטחה מבוססת זכאות, גבולות רגולטוריים והרשאות מבוססות רגישות.

הערה

באפשרותך להחיל אבטחה מבוססת מסנן על משתמש או צוות ועל בעלות על רשומות ארגוניות ועל טבלאות בעלות על רשומות מסוננות. רק טבלאות בעלות על רשומות מסוננות מסתננות באופן בלעדי בהרשאות סינון עבור גישת רשומות.

אבטחה מבוססת מסנן עם טבלאות בעלות מסוננות

הבעלות על רשומה מסוננים היא מודל בעלות Dataverse הקובע את הגישה לחלוטין באמצעות הרשאות סינון.

טבלאות בעלות מסוננות אינן משתמשות בבעלים של רשומות.

טבלאות בעלות מסוננות כוללות את המאפיינים הבאים:

  • אל תכללו את בעלי הרשומות.
  • לא ניתן להקצות למשתמשים או לצוותים.
  • לא ניתן לשתף עם משתמשים או צוותים.
  • אל תשתמש בהרשאות אבטחה מבוססות בעלות.
  • קבע גישה באמצעות הרשאות מסנן בלבד.

הערה

בעת יצירת טבלת בעלות על רשומה מסוננים, Dataverse יוצר הרשאת מסנן כללית של 'כל הרשומות' ומעניק אותה לתפקיד האבטחה 'מנהל מערכת'.

צור טבלת בעלות על רשומות מסוננות

בעת יצירת טבלת Dataverse, בחר באפשרות מסונן כסוג הבעלות. לקבלת הוראות, עיין ב-בעלות על רשומות מסוננות.

לאחר יצירת הטבלה:

  1. צור מסנן רשומות אחד או יותר.
  2. צור מסנני רשומות ישות כדי לשייך את המסננים לטבלה.
  3. הענק את הרשאות הסינון שנוצרו באמצעות תפקידי אבטחה.
  4. הקצה את תפקידי האבטחה למשתמשים או לצוותים.

החל אבטחה מבוססת סינון על טבלאות בעלות על רשומות של משתמש או צוות

באפשרותך גם להחיל אבטחה מבוססת מסנן על טבלאות בעלות על רשומות משתמש או צוות קיימות.

הרשאות מסנן מוסיפות גישה למודל האבטחה הקיים המבוסס על בעלות:

  • הרשומות של המשתמשים ימשיכו להיות בבעלותם.
  • באפשרותך להמשיך להקצות ולשתף רשומות.
  • הגישה להירארכיית היחידות העסקיות נשארת ללא שינוי.
  • הרשאות מסנן מעניקות גישה נוספת ברמת השורה.

לדוגמה, איש מכירות יכול לגשת להזדמנויות שב בעלותו. מסנן יכול להעניק לאדם המכירות גישה להזדמנויות נוספות באזור מסוים.

המסנן הבא מעניק גישה לחשבון פעיל באזור מסוים:

<fetch
  version="1.0"
  output-format="xml-platform"
  mapping="logical"
  distinct="false">
  <entity name="account">
    <attribute name="entityimage_url" />
    <attribute name="statecode" />
    <attribute name="name" />
    <attribute name="address1_city" />
    <attribute name="primarycontactid" />
    <attribute name="telephone1" />
    <attribute name="accountid" />
    <attribute name="new_owningbuname" />
    <order attribute="name" descending="false" />
    <filter type="and">
      <condition
        attribute="territoryid"
        operator="eq"
        value="a440958c-f6bc-f111-aaad-000d3a84e349" />
      <condition
        attribute="statecode"
        operator="eq"
        value="0" />
    </filter>
  </entity>
</fetch>

הדוגמה הבאה משתמשת ב link-entity - כדי להעניק גישת איש מכירות לחשבון פעיל בבעלות עמית שהוא כסה עבורם:

<fetch
  version="1.0"
  output-format="xml-platform"
  mapping="logical"
  distinct="true">
  <entity name="account">
    <attribute name="entityimage" />
    <attribute name="statecode" />
    <attribute name="name" />
    <attribute name="parentaccountid" />
    <attribute name="ownerid" />
    <attribute name="telephone1" />
    <attribute name="emailaddress1" />
    <attribute name="accountid" />
    <order attribute="name" descending="false" />
    <filter type="and">
      <condition
        attribute="statecode"
        operator="eq"
        value="0" />
    </filter>
    <link-entity
      name="crcd8_buddyrm"
      alias="buddy"
      link-type="inner"
      from="crcd8_rm"
      to="ownerid">
      <filter type="and">
        <condition
          attribute="crcd8_buddyrmname"
          operator="eq-userid" />
        <condition
          attribute="statecode"
          operator="eq"
          value="0" />
      </filter>
    </link-entity>
  </entity>
</fetch>

גישה יעילה

עבור טבלאות בעלות על רשומת משתמש או צוות, הרשאות סינון מוסיפות גישה ברמת השורה לאבטחה מבוססת בעלות. הם אינם מחליפים או מקטיןים את הגישה המוענקת באמצעות הרשאות בעלות, שיתוף או תפקידי אבטחה.

עבור טבלאות בעלות מסוננות, הרשאות סינון קובעות את גישת הרשומה. עבור טבלאות בעלות על רשומות ארגוניות, הרשאות סינון נוספות לגישה המוענקת על-ידי הרשאות תפקיד אבטחה.

מודל הרחבה זה מאפשר לך להציג גישה מבוססת תכונות תוך שימור כללי גישה קיימים.

לקבלת מידע נוסף אודות אבטחת בעלות, ראה בעלות וגישה לרשומות.

החלת אבטחה מבוססת מסנן על טבלאות בעלות על רשומות ארגוניות

באפשרותך גם להחיל אבטחה מבוססת מסנן על טבלאות בעלות על רשומות ארגוניות.

הרשאות רגילות עבור טבלת בעלות על רשומה ארגונית מעניקות גישה לכל הרשומות בטבלה. הרשאות מסנן מספקות דרך נוספת להעניק גישה לרשומות תואמות. הם אינם מקטיןים גישה רחבה יותר שתפקיד אבטחה כבר מעניק.

תרחישים נפוצים כוללים:

  • גישה מבוססת טריטוריה.
  • גישה מבוססת מחלקה.
  • פקדי סיווג נתונים.
  • נתוני ייחוס משותפים עם נראות מוגדרת לפי היקף.

לדוגמה, הענק למשתמשים גישה לרשומות שהעמודה Territory שלהם תואמת לאזור מסוים. ודא שהרשאות תפקיד האבטחה האחרות שלהם אינן מעניקות גישה רחבה יותר לאותה טבלה.

הרשאות מסנן מוסיפות הרשאה מותאמת אישית תוך שמירה על מודל הנתונים של בעלות הרשומה הארגונית.

לקבלת מידע נוסף אודות טבלאות בעלות על רשומות ארגוניות, ראה בעלות וגישה לרשומות.

הרשאות סינון

בעת שיוך מסנן רשומות לטבלה באמצעות מסנן רשומות של ישות, Dataverse יוצר הרשאות מסנן. הקצה הרשאות אלה באמצעות תפקידי אבטחה.

הרשאות מסנן תומכות בפעולות גישה לנתונים אלה:

  • צור.
  • קראי את זה.
  • כתוב.
  • מחק.
  • צרף.
  • צרף ל.

כל הרשאה משויכת למסנן ספציפי ולטבלה ספציפית.

הדוגמה הבאה מציגה הרשאות עבור כמה מסננים בעיר:

מסנן הרשאה
City = Redmond קרא
City = Redmond כתיבה
City = Redmond מחק
City = סיאטל קרא
עיר = בלוויו קרא

צור מסננים מרובים והקצה הרשאות שונות לכל תפקיד אבטחה לפי הצורך.

הענקת הרשאות מסנן בתפקידי אבטחה

נהל הרשאות מסנן באמצעות תפקידי אבטחה של Dataverse.

כדי להעניק גישה מסוננים:

  1. פתח תפקיד אבטחה.
  2. בחר את טבלת היעד.
  3. בחר את הרשאת המסנן.
  4. הענק את ההרשאה לתפקיד.
  5. הקצה את התפקיד למשתמשים או לצוותים.

המשתמשים מקבלים את כל הרשאות הסינון מתוך תפקידי האבטחה שהוקצו להם ומה חברויות בצוות.

לקבלת מידע נוסף, ראה תפקידים והרשאות אבטחה.

דוגמה

נניח שטבלת לקוחות כוללת עמודה של City.

צור שלושה מסנני רשומות:

  • City = Redmond.
  • City = Seattle.
  • עיר = בלוויו.

שייך כל מסנן רשומות לטבלת הלקוח באמצעות מסנני רשומות של הישות.

צור שלושה תפקידי אבטחה:

תפקיד הרשאת מסנן
Redmond Sales קרא את Customer where City = Redmond
סיאטל מכירות קרא את הלקוח שבו City = Seattle
מכירות בבלוויו קרא את הלקוח כאשר City = Bellevue

כל תפקיד מעניק גישה לרשומות של לקוחות התואמות למסנן שלו. למשתמשים עשויה להיות גישה רחבה יותר באמצעות תפקידים אחרים, חברויות בצוות, בעלות או שיתוף.

סיכום

אבטחה מבוססת מסנן מעניקה גישה ברמת השורה בהתבסס על ערכי נתונים. השתמש במסנני רשומות, מסנני רשומות של ישות, הרשאות סינון ותפקידי אבטחה כדי ליישם בקרת גישה מבוססת-תכונה ב- Dataverse.

הוסף אבטחה מבוססת מסנן עם משתמש או צוות וטבלאות בעלות על רשומות ארגוניות כדי לספק גישה נוספת לנתונים באמצעות תנאי סינון. בחר את מודל הבעלות שמתאים לדרישות העסקיות שלך. זכור כי רק טבלאות בעלות מסוננות משתמשות במסננים כמקור בלעדי לגישה אל רשומות.

‏‫השלבים הבאים‬