Pastaba.
Prieigai prie šio puslapio reikalingas įgaliojimas. Galite bandyti prisijungti arba pakeisti katalogus.
Prieigai prie šio puslapio reikalingas įgaliojimas. Galite bandyti pakeisti katalogus.
Šis architektūros modelis išsprendžia bendrą Microsoft Dataverse ir SharePoint integravimo iššūkį. "Dataverse" įgalina įrašų lygio saugą, tačiau šios teisės automatiškai netaikomos SharePoint saugomiems dokumentams. Šis architektūros modelis naudoja ribotą SharePoint naršymą ir apribotą dokumento aptinkamumą. Šios apsaugos priemonės padeda vartotojams atidaryti SharePoint dokumentus naudojant programų naudojimo patirtį ir sumažinti bendrinimo per daug pavojų.
Patarimas
Šiame straipsnyje pateikiamas scenarijaus pavyzdys ir vaizdinė išraiška, kaip sumažinti prieigą prie SharePoint dokumentų, nepatenkančių į vartotojo "Dataverse" teises, naudojant vietinę SharePoint integraciją. Šis sprendimas yra apibendrintas architektūros pavyzdys, kurį galima naudoti daugeliui skirtingų scenarijų ir pramonės šakų. Šiame straipsnyje apsiribojama geriausia praktika.
Architektūros diagrama
Darbo eiga
Šioje darbo eigoje aprašoma, kaip ši modelio struktūra ir reglamentuoja prieigą prie vietinių integruotų SharePoint svetainių, kad būtų galima geriau suderinti dokumentų prieigą su "Dataverse" vaidmenimis pagrįstais prieigos valdikliais (RBAC) ir įrašų lygio teisėmis.
Apribojant naršymą ir išjungiant aptikimo mechanizmus, šis modelis žymiai sumažina riziką, kad vartotojai pasieks dokumentus, susijusius su "Dataverse" įrašais, kurių autorizavimas jiems nesuteiktas, tuo pačiu išlaikydama sklandžią dokumentų naudojimo programoje patirtį.
Prieigos ir aplinkų parengimas
Konfigūruoti prieigos valdymą
Peržiūrėkite, kaip šiuo metu organizacija valdo prieigą prie "Dataverse" aplinkos ir susijusios SharePoint svetainės.
Norėdami valdyti prieigą prie "Dataverse" aplinkos ir susijusių SharePoint dokumentų, naudokite Entra ID saugos grupes. Sužinokite daugiau Microsoft Entra grupių ir narystės grupėje valdymas.
"Dataverse" aplinkos ir SharePoint svetainės parengimas
Įsitikinkite, kad "Dataverse" aplinka apribota atitinkama saugos grupe. Sužinokite daugiau dalyje Vartotojų prieigos prie aplinkų valdymas naudojant saugos grupes ir licencijas.
Jei reikia, pritaikykite valdomas aplinkas valdymui.
Suteikti vartotojams prieigą prie aplinkos.
Jei paskirtosios svetainės dar nėra, darbo krūvio darbo dokumentams SharePoint komandos svetainę. Šiuo veiksmu sukuriama numatytoji Microsoft 365 grupė ir SharePoint grupės.
Konfigūruoti SharePoint prieigą ir aptinkamumą
Kurti naują teisių rinkinį.
Taikykite šias sąrašo teises:
- Įtraukti elementus
- Redaguoti elementus
- Naikinti elementus
- Peržiūrėti elementus (būtina)
- Atidaryti elementus (būtina)
- Peržiūrėti versijas
Pritaikykite šias svetainės teises:
- Peržiūrėti puslapius (būtina)
- Atidaryti (būtina)
Įsitikinkite, kad svetainės teisė Naršyti katalogus išjungta.
Vartotojai, turintys šį teisių rinkinį, negali naršyti pirminių aplankų arba naršyti svetainės hierarchijos. Jie vis tiek gali įtraukti, redaguoti arba atidaryti elementus iš Dynamics 365 programėlės arba pasirinktinės modeliu pagrįstos programėlės. Dėl šio apribojimo kitiems įrašams priklausančius dokumentus sunkiau rasti. Sužinokite, kaip kurti ir redaguoti teisių rinkinius ir teisių rinkinius programoje "SharePoint".
Dalyje Išplėstinės teisės sukurkite svetainės grupę ir priskirkite jai naują teisių rinkinį. Sužinokite, kaip tinkinti SharePoint svetainės teises.
Suteikti darbo krūvio saugos grupės svetainės prieigą pagal naują SharePoint grupė .
Išjunkite SharePoint iešką svetainėje. Šis parametras neleidžia vartotojams (arba Copilot) rasti turinio už Dataverse konteksto ribų. Sužinokite daugiau dalyje Įgalinti svetainės turinį, kad būtų galima ieškoti.
Taip pat galite apriboti Copilot turinio radimą ir teikimą svetainėje. Sužinokite daugiau SharePoint svetainių ir turinio aptikimo apribojimas.
Jei norite, išsaugokite didesnių teisių prieigą prie konkrečių vaidmenų įtraukdami vartotojus į SharePoint "Nariai" arba "Savininkai" svetainių grupes. Šis veiksmas naudingas tiems, kuriems reikia viso dokumento matomumo visuose įrašuose ir kuriems reikia naršyti SharePoint aplankų struktūrą, pvz., vadovams arba priežiūros skyriams. Nepanaikinkite numatytųjų grupių. Juos panaikinus sistema gali tapti nestabili.
SharePoint integravimo į "Dataverse" įgalinimas
Įgalinkite SharePoint integravimą, kad SharePoint svetainę prijungtumėte prie "Dataverse" aplinkos. Sužinokite daugiau SharePoint integravimo nustatymas.
Įgalinkite pasirinktų "Dataverse" lentelių SharePoint dokumentų valdymą, kaip reikalaujama. Pvz., paskyros, atvejai, projektai, programos, skundai, pasirinktinės lentelės ir kt.
Įsitikinkite, kad vartotojai turi atitinkamas "Dataverse" teises SharePoint dokumentų ir dokumentų vietos įrašus. Sužinokite daugiau dalyje Dokumentų valdymo užduotims būtinos teisės.
Vartotojai pasiekia failus naudodami Dynamics 365 programėlę arba Power Apps modeliu pagrįstą programėlės sąsają. Jie atidaro failus naudodami formas, papildomus tinklelius arba programos mygtukus. Jie tiesiogiai nepereis į SharePoint.
Pasirinktiniai patobulinimai
Įtraukite sąlyginės prieigos arba taikomosios programos apribojimus kaip papildomas apsaugos priemones, pvz., tik žiniatinklio arba ribotą atsisiuntimą nevaldomuose įrenginiuose. Sužinokite daugiau apie sąlyginę prieigą.
Stebėkite naudojimą naudodami SharePoint ir "Purview" audito žurnalus, kad aptiktumėte netikėtus prieigos modelius. Sužinokite apie Microsoft Purview audito sprendimus.
Komponentai
"Dataverse": veikia kaip pagrindinė programų platforma ir įgalina įrašų lygio prieigos kontrolę per RBAC. "Dataverse" suteikia saugos modelį, lentelės struktūrą ir programos paviršių, su kuriuo vartotojai sąveikauja pasiekdami dokumentus.
Power Apps modeliu pagrįstos programėlės: teikia valdomą, valdomą sąsają, per kurią vartotojai peržiūri ir tvarko "Dataverse" įrašus ir susijusius SharePoint dokumentus. Vartotojai pasiekia dokumentus naudodami programą, o ne naršo SharePoint be apribojimų.
Entra ID: naudojama tapatybės valdymui ir saugos grupėms. Entra ID saugos grupės naudojamos apibrėžti, kuriems vartotojams leidžiama pasiekti "Dataverse" aplinką ir susietą SharePoint svetainę. Šios grupės sukuria lygiuotę tarp aplinkos prieigos ir svetainės prieigos.
SharePoint Online": naudojamas kaip lentelių, kuriose įgalintas vietinis dokumentų valdymas, dokumentų saugojimo sluoksnis. SharePoint vaidmuo šiame šablone apima:
- Kiekvieno įrašo "Dataverse" sugeneruotų dokumentų vietų išteklių nuoma
- Svetainės prieigos prie darbo krūvio Entra ID saugos grupės (-ų) apribojimas
- Svetainės naršymo kelių šalinimas arba išjungimas
- Svetainės ir bibliotekos ieškos išjungimas
Microsoft Purview (pasirinktinai): teikia audito, prieigos registravimo ir duomenų valdymo galimybes, kai to reikia atitikties užtikrinimo arba veiklos priežiūrai.
Scenarijaus išsami informacija
Organizacijos, kurios kuria verslo programas Microsoft Power Platform arba Dynamics 365 dažnai remiasi vietiniu SharePoint dokumentų valdymu, kad galėtų saugoti ir valdyti failus, susietus su "Dataverse" įrašais.
Verslo iššūkis
Nors vietinė "Dataverse" ir "SharePoint integracija teikia daug naudojimo pranašumų, ji taip pat pristato gerai žinomą architektūros iššūkį: SharePoint teisių modelis automatiškai nesulygiuoja su "Dataverse" įrašų lygio sauga (RBAC).
Įprastais atvejais, pvz., bylų valdymo, skundų tvarkymo, patvirtinimų, projektų, tyrimų, dotacijų programų ir reguliavimo darbo eigų, kiekviena vartotojų grupė gali pasiekti tik konkrečius įrašus. "Dataverse" naudoja detalią vaidmenimis pagrįstą prieigos kontrolę (RBAC), kad įgalintų šias teises. Tačiau vartotojai, kurie pereina į susietą SharePoint svetainę, dažnai gali pasiekti įrašų aplankus arba failus, kuriuos "Dataverse" sauga neleidžia peržiūrėti taikomojoje programoje.
Dėl šio neatitikimo kyla kelios problemos:
Nenumatytas duomenų poveikis: Vartotojai gali netyčia naršyti arba ieškoti dokumentų bibliotekose, susietose su kitomis komandomis ar verslo vienetais.
Pasidalijimo per daug rizika: Vartotojai, kurie turėtų matyti dokumentus tik naudodami formą "Dataverse", gali aptikti dokumentus naudodami pirminius aplankus, naujausius sąrašus arba SharePoint iešką.
Alternatyvių priemonių veikimo sudėtingumas:
Kiekvieno elemento Access Control sąrašo (ACL) automatizavimui reikalingas paveldimumo nutraukimas, Microsoft Graph automatizavimas ir prieigos valdymas masteliu, todėl atsiranda didelių veiklos išlaidų.
Kelių svetainių segregacija, pvz., viena svetainė vienai komandai ar verslo vienetui, suteikia daug administravimo ir programų gyvavimo ciklo valdymo (ALM) sudėtingumo.
Trečiųjų šalių tiekėjai pritraukia papildomų licencijavimo išlaidų ir dažnai reikalauja privilegijuotos prieigos, kuri gali neatitikti atitikties reikalavimų, ypač valstybinėms organizacijoms.
Siūlomas sprendimas
Valdomas SharePoint dokumentų prieigos modelis siūlo praktinį vidurinį kelią. Ši architektūra, užuot bandius replikuoti "Dataverse RBAC" failo arba aplanko lygiu, riboja SharePoint aptinkamumą ir apriboja naršymo kelius, išsaugant savąją dokumentų valdymo patirtį iš "Dataverse" ir Power Apps / Dynamics 365. Apribojant svetainės prieigą prie darbo krūvio saugos grupių, pašalinant naršymo elementus, išjungiant svetainės ir bibliotekos iešką ir leidžiant vartotojams pasiekti dokumentus pirmiausia naudojant "Dataverse" sugeneruotus URL, architektūra efektyviai "apima" SharePoint darbo krūvio ribose. "Dataverse RBAC" valdo prieigą prie įrašų ir jų dokumentų saitų, o SharePoint teises valdo tiesioginę prieigą prie dokumentų.
Kada naudoti šį šabloną
Šis modelis ypač naudingas, kai:
Organizacija priima rizikos valdymo metodą, kai aptinkamumas, o ne autorizavimas yra pagrindinis rūpestis.
Įmonei reikia pažįstamos bendradarbiavimo SharePoint patirties neišlaikant ACL pagal įrašus.
Pirmenybė teikiama paprastumo, priežiūros ir nuspėjamoms operacijoms, o ne itin tinkintam saugos automatizavimui.
Reguliavimo reikalavimais siekiama sumažinti netyčinę prieigą, prižiūrėti audito seką ir užtikrinti tinkamą priežiūrą, o ne griežtą kiekvieno elemento vykdymą.
Šis šablonas nurodo vartotojams atidaryti dokumentus naudojant "Dataverse", o ne naršyti tiesiai į svetainę. Ji sumažina nenumatytą prieigą prie kelių įrašų išsaugant sklandžią SharePoint dokumentų valdymo patirtį, kurios tikisi klientai.
Ši paprasta, pasikartojanti architektūra palaiko vyriausybinių agentūrų, įmonių ir reguliuojamų pramonės šakų, kurioms reikia papildomų apsaugos tarnybų, valdymą. Jis padeda išvengti nepalaikomų arba sudėtingų saugos konstrukcijų ir subalansuoti naudojimo, išlaidų ir saugos galimybes. Architektūra naudoja aptinkamumo valdiklius, kad valdytų bendrą dokumentų prieigą, o ne griežtą vykdymą failo lygiu.
Kada apsvarstyti alternatyvų metodą
Šis modelis netinka, kai dėl atitikties priežasčių reikalinga griežta failo lygio sauga. Nors modelis sumažina netyčinę prieigą per aptinkamumo valdiklius, jis nedraudžia tyčinės ar kenkėjiškos prieigos, jei URL yra bendrinami. Organizacijos, kurioms reikia užtikrinti failo lygio atskyrimą, turėtų įdiegti kiekvieno elemento ACL arba alternatyvius segregacijos modelius.
Į ką atsižvelgti
Šie svarstymai įgyvendina "Well-Architected" ramsčius Power Platform , orientacinių principų rinkinį, kuris pagerina darbo krūvio kokybę. Sužinokite daugiau " Microsoft Power Platform Well-Architected".
Patikimumas
Sukurkite darbo krūvį, kad išvengtumėte nereikalingo sudėtingumo: šis architektūros modelis padeda išvengti trapaus ACL automatizavimo, paveldimumo ir sudėtingų integravimo. Ji užtikrina paprastą, nuspėjamą dokumento prieigos veikimą ir lygiuoja su palaikomomis platformos galimybėmis.
Įdiekite struktūrinę, išbandytą ir dokumentuotą BCDR: architektūra naudoja tik "Dataverse" ir "SharePoint Online", todėl paveldi „Microsoft“ vietinius (ir dokumentuotus) geografinius perteklinius, atsarginių kopijų kūrimo ir atkūrimo galimybes nereikalaujant pasirinktinio verslo tęstinumo ir avarinio atkūrimo procesų.
Sauga
Nustatykite saugos bazinį planą, atitinkantį platformos nurodymus: specialiosios Entra ID saugos grupės naudojimas kaip vienos prieigos ribos tiek aplinkai, tiek SharePoint svetainei suteikia aiškų, nuoseklų tapatybe pagrįstos prieigos bazinį planą.
Kurti apgalvotą segmentavimą ir perimetrą: apribojant SharePoint svetainės prieigą prie darbo krūvio saugos grupių ir šalinant naršymo ir ieškos galimybes, sukuriamas aiškus perimetras, apribojantis dokumentų aptikimą ne "Dataverse" kontekste. Saitą gavęs vartotojas gali pasiekti failą, jei jis priklauso SharePoint svetainės saugos grupei. Šio modelio tikslas nėra įgalinti saugos SharePoint elemento lygiu. Vietoj to, ji naudoja paprastą dizainą, kad suteiktų papildomų apsaugos priemonių. Modelis daro šį kompromisą tyčia.
Taikyti griežtas, sąlygines ir tikrinamas tapatybės ir prieigos valdymo (IAM): visos prieigos yra pagrįstos tapatybe, naudojant Entra ID ir tikrinamą naudojant "Dataverse" ir SharePoint registravimą. Ši sąranka palaiko skaidrumą ir leidžia organizacijoms stebėti netikėtus prieigos modelius.
Veiklos kompetencija
Formalizuokite įprastas veiklos užduotis naudodami platformos galimybes: šis modelis išvengs pasirinktinio automatizavimo, vietoj to pasikliaus savuoju "Dataverse" ir SharePoint veikimu. Šis metodas supaprastina operacijas ir sumažina rankinį įsikišimą.
Tapatybės ir prieigos valdymo centralizuokite: visos teisės vyksta per Entra ID grupes. Organizacijos gali naudoti prieigos apžvalgas, gyvavimo ciklo valdymą ir esamus įmonės procesus nenaudodamos pasirinktinės vaidmenų logikos.
Efektyvumo našumas
Pasirinkite tinkamas paslaugas, kad atitiktų našumo lūkesčius: architektūra naudoja "Dataverse" struktūriniams verslo duomenims ir SharePoint dokumentams saugoti, naudodama kiekvieną paslaugą numatytai paskirčiai be jokių papildomų apdorojimo sluoksnių.
Optimizuokite logiką perkeldami atsakomybę į platformą: "Dataverse" ir SharePoint apdorokite dokumentų prieigą ir generavimą, užtikrindami minimalią gaištį ir naudodami "Dataverse" optimizuotą failų tvarkymo srautą.
Patirties optimizavimas
Diekite nuoseklią informacijos architektūrą: pašalindami SharePoint naršymo parinktis ir atsižvelgdami į "Dataverse" įrašų kontekstinius dokumento rodinius, vartotojai naudoja nuoseklią ir nuspėjamą informacijos struktūrą.
Prioritetizuokite naudojimo paprastumą ir sumažinkite kognityvinę apkrovą: vartotojai pasiekia dokumentus tik iš "Dataverse" formos, susietos su jų įrašu, minimizuodami painiavą ir neleisdami naudoti nesusijusių failų.
Bendraautoriai
"„Microsoft“" palaiko šį straipsnį. Šį straipsnį parašė šie bendraautoriai.
Pagrindiniai autoriai:
- Jared Pritchard, Solution Architect
Susiję ištekliai
- Teisių rinkinių kūrimas ir redagavimas programoje "SharePoint"
- SharePoint teisių rinkiniai
- SharePoint svetainės teises
- "Dataverse" SharePoint integravimo nustatymas
- Įgalinti konkrečių objektų dokumentų valdymą SharePoint
- Teisės, būtinos SharePoint dokumentų valdymo užduotis naudojant "Dataverse"
- Prisijunkite prie „Microsoft Purview“ ir valdykite Microsoft Dataverse