נהל את נראות המסמכים ב-SharePoint בפתרונות Dataverse

דפוס ארכיטקטורה זה נותן מענה לאתגר נפוץ באינטגרציות בין Microsoft Dataverse ל-SharePoint. Dataverse אוכף אבטחה ברמת הרשומה, אך הרשאות אלה אינן חלות באופן אוטומטי על מסמכים המאוחסנים ב- SharePoint. תבנית ארכיטקטורה זו משתמשת בניווט SharePoint מוגבלת ובגילוי מסמכים מוגבל. אמצעי הגנה אלה מדריך את המשתמשים לפתוח SharePoint מסמכים באמצעות חוויית היישום ולהפחית את הסיכון של שיתוף יתר.

עצה

מאמר זה מספק תרחיש לדוגמה וייצוג חזותי של האופן שבו ניתן לצמצם את הגישה למסמכים SharePoint מחוץ להרשאות Dataverse של משתמש בעת שימוש בשילוב SharePoint המקורי. פתרון זה הוא ארכיטקטורת דוגמה כללית, שניתן להשתמש בה עבור תרחישים ותעשיות שונות. מאמר זה מוגבל לשיטות עבודה מומלצות.

תרשים ארכיטקטורה

דיאגרמה של משתמש שניגישה לאפליקציה מבוססת-Power Apps ההתחברות ל- Dataverse, המקשרת ל- SharePoint לאחסון מסמכים, עם גלישה ישירה SharePoint חסום.

Workflow

זרימת העבודה הבאה מתארת כיצד תבנית זו מבססת את הגישה לאתרי SharePoint משולבים במקור כדי ליישר בצורה טובה יותר את הגישה למסמך באמצעות פקדי גישה מבוססי תפקידים (RBAC) וזכאיות ברמת הרשומה.

על-ידי הגבלת מנגנוני ניווט והיפוך מנגנוני גילוי, תבנית זו מפחיתה באופן משמעותי את הסיכון שמשתמשים ניגשים למסמכים המשויכים לרשומות Dataverse שעבורן אין להם הרשאה, תוך שמירה על חוויית מסמך חלקה בתוך היישום.

הכנת גישה וסביבות

קביעת תצורה של ניהול גישה

  1. בדוק כיצד הארגון מנהל כיום את הגישה לסביבת Dataverse ולאתר ה-SharePoint המשויך.

  2. השתמש בקבוצות האבטחה של Entra ID כדי לנהל את הגישה לסביבת Dataverse ולמסמכי SharePoint המשויכים. למידע נוסף, ראו ניהול קבוצות Microsoft Entra וחברות בקבוצות.

הכן את סביבת Dataverse ואת אתר SharePoint שלך

  1. ודא שהסביבה Dataverse מוגבלת לקבוצת האבטחה המתאימה. מידע נוסף נמצא במאמר בקרה על גישת משתמשים לסביבות עם קבוצות אבטחה ורשיונות.

  2. יש להחיל סביבות מנוהלות, במידת הצורך, לצורך פיקוח.

  3. הענק למשתמשים גישה לסביבה.

  4. אם עדיין לא קיים אתר ייעודי, צור אתר צוות של SharePoint עבור מסמכי העבודה של עומס העבודה. שלב זה יוצר קבוצת ברירת Microsoft 365 וקבוצות SharePoint מחדל.

קביעת SharePoint גישה וגילוי

  1. צור רמת הרשאה חדשה.

    1. החל את הרשאות הרשימה הבאות:

      • הוסף פריטים
      • עריכת פריטים
      • מחיקת פריטים
      • הצגת פריטים (נדרש)
      • פתח פריטים (נדרש)
      • הצגת גירסאות
    2. החל את הרשאות האתר הבאות:

      • הצגת דפים (נדרש)
      • פתח (נדרש)
    3. ודא כי הרשאת האתר עיון בספריות מבוטלת.

      משתמשים בעלי רמת הרשאה זו אינם יכולים לעיין בתיקיות אב או לנווט בהירארכיית האתרים. הם עדיין יכולים להוסיף, לערוך או לפתוח פריטים מתוך Dynamics 365 או מיישום מונחה מודלים מותאם אישית. הגבלה זו מקשה על גילוי מסמכים השייכים לרשומות אחרות. למד כיצד ליצור ולערוך רמות הרשאה ועל רמות הרשאה ב- SharePoint.

  2. תחת הרשאות מתקדמות, צור קבוצת אתר והקצה לה את רמת ההרשאה החדשה. למד כיצד להתאים אישית את הרשאות אתר SharePoint.

  3. הענק לקבוצת האבטחה של ה-workload גישה לאתר תחת קבוצת ה-SharePoint החדשה.

  4. הפוך SharePoint החיפוש בתוך האתר ללא זמין. הגדרה זו מונעת ממשתמשים (או Copilot) לאתר תוכן מחוץ להקשר של Dataverse. קבל מידע נוסף תחת הפיכת תוכן באתר לזמין לחיפוש.

  5. לחלופין, הגבילו את Copilot מלמצוא ומלהציג תוכן מהאתר. למידע נוסף, עיין ב-הגבלת הגילוי של אתרי SharePoint ותוכן.

  6. באופן אופציונלי, שמור על גישה מוגברת עבור תפקידים ספציפיים על-ידי הוספת משתמשים SharePoint האתר 'חברים' או 'בעלים'. שלב זה שימושי עבור משתמשים הדורשים ניראות מסמך מלאה בכל הרשומות, וצריך לנווט במבנה התיקיות של SharePoint, כגון מנהלים או יחידות פיקוח. אל תמחק את קבוצות ברירת המחדל. מחיקתם עלולה להפוך את המערכת ללא יציבה.

הפיכת SharePoint אינטגרציה ב- Dataverse לזמינה

  1. הפוך SharePoint לזמין כדי לחבר את SharePoint לסביבה Dataverse. קבל מידע נוסף תחת הגדרת SharePoint אינטגרציה.

  2. הפוך SharePoint ניהול מסמכים לזמין עבור טבלאות Dataverse שנבחרו, לפי הצורך. לדוגמה, תיקי לקוחות, מקרים, פרוייקטים, יישומים, תלונות, טבלאות מותאמות אישית ועוד.

  3. ודא שלמשתמשים יש הרשאות Dataverse מתאימות עבור רשומות SharePoint מסמך ומיקום מסמך. קבל מידע נוסף תחת ההרשאות הנדרשות עבור משימות ניהול מסמכים.

המשתמשים ניגשים לקבצים לחלוטין באמצעות Dynamics 365 האפליקציה או Power Apps ממשק היישום מונחה המודלים. הם פותחים קבצים באמצעות טפסים, ברשתות משנה או בלחצנים ביישום. הם לא הולכים ישירות SharePoint.

שיפורים אופציונליים

  1. הוסף גישה מותנית או הגבלות שנאכפות על-ידי היישום כהגנה נוספת, כגון הורדה באינטרנט בלבד או הורדה מוגבלת עבור מכשירים לא מנוהלים. קבל מידע נוסף על גישה מותנית.

  2. נטר את השימוש באמצעות יומני הביקורת של SharePoint ו-Purview כדי לזהות דפוסי גישה בלתי צפויים. למד אודות פתרונות ביקורת ב- Microsoft Purview.

רכיבים

Dataverse: פועל כפטפורמת היישום המרכזית ואכוף בקרת גישה ברמת הרשומה באמצעות RBAC. Dataverse מספק את מודל האבטחה, מבנה הטבלה ומשטח היישום שהמשתמשים מקיימים איתם אינטראקציה בעת גישה למסמכים.

יישומים מונחי‑מודל של Power Apps: מספקים ממשק מבוקר ומונחה שדרכו משתמשים מציגים ומנהלים רשומות של Dataverse ואת מסמכי SharePoint המשויכים. המשתמשים ניגשים למסמכים באמצעות היישום במקום לגלוש SharePoint ללא הגבלות.

Entra ID: משמש לניהול זהויות ולקבוצות אבטחה. קבוצות האבטחה של Entra ID משמשות כדי להגדיר אילו משתמשים מורשים לגשת לסביבת Dataverse ולאתר ה-SharePoint המשויך. קבוצות אלה יוצרות יישור בין גישה לסביבה לגישה לאתר.

SharePoint מקוונת: משמשת כשכבת האחסון של מסמכים עבור טבלאות המותאמות לניהול מסמכים מקורי. SharePoint תפקידו בתבנית זו כולל:

  • מארח מיקומי מסמכים שנוצרו על-ידי Dataverse עבור כל רשומה
  • הגבלת הגישה לאתר לקבוצות האבטחה של Entra ID של עומס העבודה
  • הסרה או ביטול של נתיבי ניווט באתר
  • השבתת החיפוש באתר ובספרייה

Microsoft Purview (אופציונלי): מספק יכולות ביקורת, רישום גישה ופיקוח על נתונים כאשר נדרש עבור תאימות או פיקוח תפעולי.

פרטי תרחיש

ארגונים שבונים יישומים עסקיים ב- Microsoft Power Platform או ב Dynamics 365 לעתים קרובות מסתכנים בניהול מסמכים מקורי של SharePoint כדי לאחסן ולנהל קבצים המשויכים לרשומות Dataverse.

אתגר עסקי

בעוד ששילוב Dataverse ו- SharePoint המקורי מספק יתרונות חזקים של שימושיות, הוא גם מציג אתגר ארכיטקטוני ידוע: מודל ההרשאות של SharePoint אינו מתיישר באופן אוטומטי עם האבטחה ברמת הרשומה של Dataverse (RBAC).

בתרחישים נפוצים כגון ניהול מקרה, טיפול בתלונות, אישורים, פרוייקטים, חקירות, הענקת אפליקציות וזרימות עבודה תקינה, כל קבוצת משתמשים יכולה לגשת לרשומות ספציפיות בלבד. Dataverse משתמש בפקד גישה פרטני המבוסס על תפקיד (RBAC) כדי לאכוף הרשאות אלה. עם זאת, משתמשים המפעילים את האתר SharePoint יכולים לעתים קרובות לגשת לתיקיות או לקבצים עבור רשומות שהאבטחה של Dataverse מונעת מהם להציג ביישום.

אי-התאמה זו יוצרת כמה בעיות:

  • חשיפת נתונים לא מכוון: המשתמשים עשויים לעיין או לחפש בשוגג בספריות מסמכים המשויכות לצוותים או יחידות עסקיות אחרות.

  • סיכון שיתוף יתר: משתמשים שאמורים לראות מסמכים באמצעות הטופס Dataverse בלבד עשויים לגלות מסמכים באמצעות תיקיות אב, רשימות "אחרונים" או SharePoint חיפוש.

  • מורכבות תפעולית של חלופות:

    • אוטומציה של רשימת בקרת גישה (ACL) לכל פריט דורשת שבירת ירושה, אוטומציה של Microsoft Graph וניהול גישה בקנה מידה, ויצירת תקיף תפעולית משמעותית.

    • הפרדה בין אתרים מרובים, כגון אתר אחד לכל צוות או יחידה עסקית, מוסיפה מורכבות ניהול מנהלית ומחזור חיי יישום (ALM) כבד.

    • ספקים חיצוניים מושכים עלויות רישוי נוספות ולרוב דורשות גישה מותרת, שעשויה שלא לעמוד בדרישות תאימות, במיוחד עבור ארגונים ממשלתיים.

פתרון מוצע

תבנית הגישה SharePoint מבוקרת מציעה נתיב אמצע מעשי. במקום לנסות לשכפל Dataverse RBAC ברמת הקובץ או התיקיה, ארכיטקטורה זו מגבילה את יכולת הגילוי של SharePoint ומגבילה את נתיבי הניווט, תוך שמירה על חוויית ניהול המסמכים המקורית מתוך Dataverse ו- Power Apps/Dynamics 365. על-ידי הגבלת הגישה לאתר לקבוצות אבטחה של עומס עבודה, הסרת רכיבי ניווט, הפיכת חיפוש באתרים וספריות ללא זמין, ומאפשרת למשתמשים להגיע למסמכים בעיקר באמצעות כתובות URL שנוצרו על-ידי Dataverse, הארכיטקטורה "מכילה" באופן יעיל SharePoint בתוך גבול עומס העבודה. Dataverse RBAC שולט בגישה לרשומות ולקישורי המסמך שלהן, בעוד SharePoint ההרשאות כפופות לגישה ישירה למסמכים.

מתי להשתמש בתבנית זו

תבנית זו בעלת ערך רב במיוחד כאשר:

  • הארגון מקבל גישה המנוהלת על-ידי סיכונים, שבה יכולת גילוי, במקום הרשאה, היא החשש העיקרי.

  • העסק דורש חוויה מוכרת, שיתופית SharePoint ללא שמירה על ACL לפי רשומה.

  • פעולות פשטות, שמירה וצפויות מועדפות על-פני אוטומציית אבטחה מותאמת אישית גבוהה.

  • דרישות רגולטוריות מתמקדות בהפחתת גישה לא מטעה, שמירה על נתיבי ביקורת והבטחת פיקוח מתאים במקום אכיפה קפדנית לפי פריט.

תבנית זו תפנה את המשתמשים לפתוח מסמכים באמצעות Dataverse במקום לנווט ישירות לאתר. היא מפחיתה גישה בלתי צפויה בין רשומות תוך שמירה על חוויית ניהול SharePoint חלקה שהלקוחות מצפים לה.

ארכיטקטורה פשוטה וניתנת להפעלה חוזרת זו תומכת בפיקוח עבור סוכנויות ממשלתיות, ארגונים ותעשיות מווסתות הדורשות מעקות בטיחות נוספים. הוא נמנע ממבנות אבטחה לא נתמכות או מורכבות ומ מאזן בין שימושיות, עלות ואבטחה. הארכיטקטורה משתמשת בפקדי יכולת גילוי כדי לנהל גישה כללית למסמך במקום אכיפה קפדנית ברמת הקובץ.

מתי לשקול גישה חלופית

תבנית זו אינה מתאימה כאשר נדרשת אבטחה קפדנית ברמת הקובץ מסיבות תאימות. בעוד שהדפוס מקטין גישה לא מכוונת באמצעות פקדי יכולת גילוי, היא אינה מונעת גישה מכוונת או זדונית אם כתובות URL משותפות. ארגונים הדורשים בידוד ברמת הקובץ מובטחים צריכים ליישם ACL לפי פריט או דפוסי הפרדה חלופיים.

שיקולים

שיקולים אלה מיישמים את עמודי התווך של Power Platform Well-Architected, מערכת של עקרונות מנחים המשפרים את איכות עומס העבודה. מידע נוסף: Microsoft Power Platform Well-Architected.

מהימנות

עצב את עומס העבודה כדי להימנע ממורכבות מיותרת: תבנית ארכיטקטורה זו תימנע מאוטומציה שבירה לכל פריט של אוטומציה של ACL, שבירת ירושה ושילובים מורכבים. הוא שומר על אופן הפעולה של הגישה למסמכים פשוט, צפוי ותואם ליכולות הפלטפורמה הנתמכות.

יישום BCDR מובנים, נבדקים ותועדים: מאחר שהארכיטקטורה משתמשת רק ב- Dataverse וב- SharePoint Online, היא יורשת את יכולות היתירות הגיאו-יתירות, הגיבוי והשחזור המקוריות של Microsoft, ללא צורך בהמשכיות עסקית מותאמת אישית ותהליכי שחזור מאסונות.

אבטחה

צור תוכנית בסיסית לאבטחה המתאימה להנחיות פלטפורמה: השימוש בקבוצת אבטחה ייעודית של Entra ID כגבול גישה יחידה הן עבור הסביבה והן עבור אתר SharePoint מספק תוכנית בסיסית ברורה ועקבית עבור גישה מבוססת זהות.

צור פילוח והיקף מכוונת: הגבלת הגישה לאתר SharePoint לקבוצות אבטחה של עומס עבודה והסרה של יכולות ניווט וחיפוש - יוצרת היקף ברור שמגביל גילוי מסמכים מחוץ להקשר Dataverse שלהם. משתמש שמקבל קישור יכול לגשת לקובץ אם הוא שייך SharePoint האבטחה של האתר. המטרה של תבנית זו אינה לאכוף אבטחה ברמת SharePoint הפריט. במקום זאת, הוא משתמש בעיצוב פשוט כדי לספק אמצעי הגנה נוספים. הדפוס יוצר את הפשרה הזו במכוון.

יישום ניהול זהות וגישה קפדניים, מותנים וניתנים לביקורת (IAM):כל הגישה מבוססת על זהות באמצעות Entra ID וניתנת לביקורת באמצעות Dataverse ורישום SharePoint רישום. הגדרה זו תומכת בשקיפות ומאפשרת לארגונים לנטר דפוסי גישה בלתי צפויים.

מצוינות תפעולית

הפוך משימות תפעוליות שגרתיות באופן רשמי באמצעות יכולות פלטפורמה: התבנית תימנע מאוטומציה מותאמת אישית, תוך שימוש במקום זאת ב- Dataverse ובפעולות SharePoint אישית. גישה זו מפשטת את הפעולות ומפחיתה את ההתערבות הידנית.

רכז את ניהול הזהויות והגישה: כל ההרשאות זורמות דרך Entra ID אלה. ארגונים יכולים להשתמש בביקורות גישה, בפיקוח על מחזור החיים ובתהליכים ארגוניים קיימים מבלי להציג לוגיקת תפקידים מותאמת אישית.

יעילות ביצועים

בחר את השירותים המתאימים כדי לעמוד בציפיות הביצועים: הארכיטקטורה משתמשת ב- Dataverse לנתונים עסקיים מובנים ו- SharePoint לצורך אחסון מסמכים, ומנוף כל שירות למטרה המיועדת שלו ללא שכבות עיבוד נוספות.

מטב את הלוגיקה על-ידי העברת תחומי אחריות לפלטפורמה: Dataverse ו- SharePoint מטפלים בגישה בעיבוד מסמכים ומבטיחים השהיה מינימלית ומנוף צינור הטיפול בקובץ הממוטב של Dataverse.

אופטימיזציה של חווית משתמש

הטמעת ארכיטקטורת מידע עקבית: על-ידי הסרת אפשרויות הניווט של SharePoint והסתמכות על תצוגות מסמכים תלויות-הקשר של רשומות Dataverse, המשתמשים נהנים ממבנה מידע עקבי וצפוי.

קביעת סדרי עדיפויות של נוחות שימוש והפחתת העומס הקוגניטיבי: משתמשים ניגשים למסמכים רק מתוך טופס Dataverse המשויך לרשומה שלהם, מזעור הבלבול ומניעת חשיפה לקבצים לא קשורים.

תורמים

תחזוקת המאמר הזה מתבצעת על-ידי Microsoft. המחברים הבאים תרמו למאמר הזה.

מחברים ראשיים: