Sicurezza basata su filtri in Microsoft Dataverse (anteprima)

[Questo articolo è una documentazione preliminare ed è soggetto a modifiche.]

La sicurezza basata sulla proprietà consente l'accesso tramite la proprietà dei record, i team, le unità aziendali e i privilegi a livello dell'organizzazione. La sicurezza basata su filtro concede l'accesso tramite i dati dei record che soddisfano i criteri di filtro. Ad esempio, è possibile concedere l'accesso ai record la cui colonna City contiene Redmond, Seattle o Bellevue.

È possibile usare la sicurezza basata su filtri con:

  • Tabelle di proprietà dei record filtrate.
  • Tabelle di proprietà dei record di utenti o team.
  • Tabelle di proprietà dei record organizzativi.

Importante

  • Questa funzionalità è in versione di anteprima.
  • Le funzionalità di anteprima non sono destinate all'uso in produzione e potrebbero avere funzionalità limitate. Queste funzionalità sono disponibili prima del rilascio ufficiale in modo che i clienti possano ottenere un accesso anticipato e fornire feedback.

Informazioni sul funzionamento della sicurezza basata su filtri

Configurare la sicurezza basata su filtri con due componenti principali:

  • Filtro record: Usa FetchXML per identificare i record idonei per l'accesso.
  • Filtro dei record di entità: Associa un filtro dei record a una tabella Dataverse.

Quando si associa un filtro a una tabella, Dataverse crea privilegi di filtro. Assegnare questi privilegi tramite ruoli di sicurezza. Quando un utente accede ai dati, Dataverse valuta i filtri dai ruoli di sicurezza e dalle appartenenze ai team dell'utente. Un filtro corrispondente concede l'operazione di accesso ai dati corrispondente.

Per le tabelle di proprietà dei record filtrate, i privilegi di filtro determinano l'accesso ai record. Per gli utenti o i team e le tabelle di proprietà dei record dell'organizzazione, i privilegi di filtro vengono aggiunti all'accesso concesso tramite il modello di sicurezza esistente.

Componenti di sicurezza basati su filtri

Componente Descrzione
Filtro dei record Archivia la definizione del filtro FetchXML.
Filtro dei record dell'entità Associa un filtro di record a una tabella di Dataverse.
Privilegio di filtro Concede l'accesso filtrato per un'operazione di accesso ai dati specifica.
Ruolo di sicurezza Assegna privilegi di filtro a utenti e team.

Dataverse combina tutti i filtri autorizzati dai ruoli di sicurezza dell'utente e dalle appartenenze ai team. Un record che corrisponde a qualsiasi filtro autorizzato riceve l'accesso corrispondente.

Confrontare i modelli di proprietà

La sicurezza basata su filtro supporta tutti i tipi di proprietà dataverse.

Capacità Di proprietà dell'utente o del team Di proprietà dell'organizzazione Proprietà filtrata
Supporta un proprietario di record Sì No No
Supporta l'assegnazione Sì No No
Supporta la condivisione Sì No No
Supporta l'accesso alla gerarchia di unità aziendale Sì No No
Usa privilegi basati sulla proprietà Sì No No
Supporta l'accesso a livello di organizzazione Tramite i privilegi di ruolo Sì Tramite il privilegio di filtro "Tutti i record"
Supporta la sicurezza basata su filtro Sì Sì Sì
Usa solo filtri per determinare l'accesso No No Sì
Supporta la riassegnazione dei record Sì No No
Casi d'uso tipici Account, casi, opportunità e dati aziendali operativi Dati di riferimento e configurazione condivisi Controllo degli accessi basato sugli attributi, accesso basato sui diritti, segmentazione geografica e classificazione dei dati

Scegliere un modello di proprietà

Usare le tabelle di proprietà dei record utente o del team quando i record hanno un proprietario naturale e i processi aziendali richiedono l'assegnazione, la condivisione, la visibilità dei manager o l'accesso alla gerarchia delle business unit.

Usa le tabelle di proprietà dei record a livello di organizzazione quando gli utenti condividono ampiamente i record all'interno dell'organizzazione e non hanno bisogno della proprietà.

Usare le tabelle di proprietà dei record filtrate quando gli attributi aziendali devono determinare l'accesso anziché la proprietà. Questo modello si adatta bene al controllo degli accessi basato sugli attributi (ABAC), alla sicurezza basata sui diritti, ai vincoli normativi e all'autorizzazione basata sul livello di sensibilità.

Note

È possibile applicare la sicurezza basata su filtri a utenti o team e alla proprietà dei record dell'organizzazione e alle tabelle di proprietà dei record filtrate. Solo le tabelle di proprietà dei record filtrate si basano esclusivamente sui privilegi di filtro per l'accesso ai record.

Sicurezza basata su filtri con tabelle di proprietà filtrate

La proprietà dei record filtrati è un modello di proprietà dataverse che determina l'accesso interamente tramite privilegi di filtro.

Le tabelle di proprietà filtrata non utilizzano i proprietari dei record.

Le tabelle di proprietà filtrate presentano le caratteristiche seguenti:

  • Non includere i proprietari dei record.
  • Non è possibile assegnare utenti o team.
  • Non è possibile condividere con utenti o team.
  • Non usare privilegi di sicurezza basati sulla proprietà.
  • Determinare l'accesso usando solo i privilegi di filtro.

Note

Quando si crea una tabella di proprietà di record filtrata, Dataverse crea un privilegio di filtro Di tutti i record globale e lo concede al ruolo di sicurezza Amministratore di sistema.

Creare una tabella di proprietà dei record filtrati

Quando si crea una tabella Dataverse, selezionare Filtrato come tipo di proprietà. Per istruzioni, vedere Proprietà dei record filtrati.

Dopo aver creato la tabella:

  1. Crea uno o più Filtri record.
  2. Crea Filtri dei record dell'entità per associare i filtri alla tabella.
  3. Concedere i privilegi di filtro generati tramite i ruoli di sicurezza.
  4. Assegnare i ruoli di sicurezza a utenti o team.

Applicare la sicurezza basata su filtri alle tabelle di proprietà dei record di utenti o team

È anche possibile applicare la sicurezza basata su filtri alle tabelle esistenti relative alla proprietà dei record di utenti o team.

I privilegi di filtro aggiungono l'accesso al modello di sicurezza basato sulla proprietà esistente:

  • Gli utenti mantengono la proprietà dei record.
  • È possibile continuare ad assegnare e condividere record.
  • L'accesso alla gerarchia di business unit rimane invariato.
  • I privilegi di filtro concedono l'accesso a livello di riga aggiuntivo.

Ad esempio, un venditore può accedere alle opportunità di cui sono proprietari. Un filtro può concedere al venditore l'accesso a opportunità aggiuntive in un territorio specifico.

Il filtro seguente concede l'accesso agli account attivi in un territorio specifico:

<fetch
  version="1.0"
  output-format="xml-platform"
  mapping="logical"
  distinct="false">
  <entity name="account">
    <attribute name="entityimage_url" />
    <attribute name="statecode" />
    <attribute name="name" />
    <attribute name="address1_city" />
    <attribute name="primarycontactid" />
    <attribute name="telephone1" />
    <attribute name="accountid" />
    <attribute name="new_owningbuname" />
    <order attribute="name" descending="false" />
    <filter type="and">
      <condition
        attribute="territoryid"
        operator="eq"
        value="a440958c-f6bc-f111-aaad-000d3a84e349" />
      <condition
        attribute="statecode"
        operator="eq"
        value="0" />
    </filter>
  </entity>
</fetch>

L'esempio seguente utilizza un link-entity per concedere a un venditore l'accesso agli account attivi di proprietà di un collega che sostituisce:

<fetch
  version="1.0"
  output-format="xml-platform"
  mapping="logical"
  distinct="true">
  <entity name="account">
    <attribute name="entityimage" />
    <attribute name="statecode" />
    <attribute name="name" />
    <attribute name="parentaccountid" />
    <attribute name="ownerid" />
    <attribute name="telephone1" />
    <attribute name="emailaddress1" />
    <attribute name="accountid" />
    <order attribute="name" descending="false" />
    <filter type="and">
      <condition
        attribute="statecode"
        operator="eq"
        value="0" />
    </filter>
    <link-entity
      name="crcd8_buddyrm"
      alias="buddy"
      link-type="inner"
      from="crcd8_rm"
      to="ownerid">
      <filter type="and">
        <condition
          attribute="crcd8_buddyrmname"
          operator="eq-userid" />
        <condition
          attribute="statecode"
          operator="eq"
          value="0" />
      </filter>
    </link-entity>
  </entity>
</fetch>

Accesso effettivo

Per le tabelle di proprietà dei record di utenti o team, i privilegi di filtro aggiungono l'accesso a livello di riga alla sicurezza basata sulla proprietà dei record. Non sostituiscono o riducono l'accesso concesso tramite privilegi di proprietà, condivisione o ruolo di sicurezza.

Per le tabelle di proprietà filtrate, i privilegi di filtro determinano l'accesso ai record. Per le tabelle di proprietà dei record dell'organizzazione, i privilegi di filtro aggiungono all'accesso concesso dai privilegi del ruolo di sicurezza.

Questo modello aggiuntivo consente di introdurre l'accesso basato su attributi mantenendo le regole di accesso esistenti.

Per altre informazioni sulla sicurezza della proprietà, vedere Proprietà e accesso ai record.

Applicare la sicurezza basata su filtro alle tabelle di proprietà dei record dell'organizzazione

È anche possibile applicare la sicurezza basata su filtri alle tabelle di proprietà dei record dell'organizzazione.

I privilegi standard per una tabella di proprietà dei record dell'organizzazione concedono l'accesso a tutti i record nella tabella. I privilegi di filtro offrono un altro modo per concedere l'accesso ai record corrispondenti. Non riducono l'accesso più ampio che un ruolo di sicurezza concede già.

Gli scenari comuni includono:

  • Accesso basato sul territorio.
  • Accesso basato sui reparti
  • Controlli di classificazione dei dati.
  • Dati di riferimento condivisi con visibilità limitata all’ambito.

Ad esempio, concedere agli utenti l'accesso ai record la cui colonna Territory corrisponde a un'area specifica. Assicurarsi che gli altri privilegi associati al ruolo di sicurezza non concedano un accesso più ampio alla stessa tabella.

I privilegi di filtro aggiungono autorizzazioni con granularità fine mantenendo il modello di dati di proprietà dei record dell'organizzazione.

Per altre informazioni sulle tabelle di proprietà dei record dell'organizzazione, vedere Proprietà e accesso ai record.

Filtra privilegi

Quando si associa un filtro record a una tabella tramite un filtro record di entità, Dataverse crea privilegi di filtro. Assegnare questi privilegi tramite ruoli di sicurezza.

I privilegi di filtro supportano queste operazioni di accesso ai dati:

  • Create.
  • Lettura.
  • Scrivere.
  • Elimina.
  • Aggiungi.
  • Aggiungi a.

Ogni privilegio è associato a un filtro specifico e a una tabella specifica.

L'esempio seguente mostra i privilegi per diversi filtri città:

Filter Privilegio
Città = Redmond Leggi
Città = Redmond Scrittura
Città = Redmond Delete
Città = Seattle Leggi
Città = Bellevue Leggi

Creare più filtri e assegnare privilegi diversi a ogni ruolo di sicurezza in base alle esigenze.

Concedere privilegi di filtro nei ruoli di sicurezza

Gestire i privilegi di filtro tramite i ruoli di sicurezza dataverse.

Per concedere l'accesso filtrato:

  1. Apri un ruolo di protezione.
  2. Selezionare la tabella di destinazione.
  3. Selezionare il privilegio di filtro.
  4. Concedere il privilegio al ruolo.
  5. Assegna il ruolo agli utenti o ai team.

Gli utenti ricevono tutti i privilegi di filtro dai ruoli di sicurezza assegnati e dalle appartenenze ai team.

Per ulteriori informazioni, vedi Ruoli e privilegi di sicurezza.

Example

Si supponga che una tabella Customer includa una colonna City.

Crea tre filtri di record:

  • Città = Redmond.
  • Città = Seattle.
  • Città = Bellevue.

Associare ciascun filtro di record alla tabella Customer utilizzando i filtri di record dell'entità.

Creare tre ruoli di sicurezza:

Role Privilegio di filtro
Redmond Sales Leggi cliente dove City = Redmond
Seattle Sales Leggi Customer dove City = Seattle
Vendite di Bellevue Recupera Cliente in cui City = Bellevue

Ogni ruolo concede l'accesso ai record dei clienti che corrispondono al relativo filtro. Gli utenti possono avere un accesso più ampio tramite altri ruoli, appartenenze ai team, proprietà o condivisione.

Sommario

La sicurezza basata su filtro concede l'accesso a livello di riga in base ai valori dei dati. Usa i filtri per i record, i filtri per i record di entità, i privilegi di filtro e i ruoli di sicurezza per implementare il controllo degli accessi in base agli attributi in Dataverse.

Aggiungi la sicurezza basata su filtro con utente o team e tabelle relative alla proprietà dei record dell'organizzazione per fornire un accesso più ampio ai dati mediante condizioni di filtro. Scegliere il modello di proprietà adatto ai requisiti aziendali. Tenere presente che solo le tabelle di proprietà filtrate usano filtri come origine esclusiva dell'accesso ai record.

Passaggi successivi