Piezīmes
Lai piekļūtu šai lapai, ir nepieciešama autorizācija. Varat mēģināt pierakstīties vai mainīt direktorijus.
Lai piekļūtu šai lapai, ir nepieciešama autorizācija. Varat mēģināt mainīt direktorijus.
Viens no galvenajiem Dataverse līdzekļiem ir tās bagātinātais drošības modelis, ko var pielāgot daudziem uzņēmuma izmantošanas scenārijiem. Šis drošības modelis tiek izmantots tikai tad, ja vidē ir datu bāze Dataverse . Jūs kā administrators, visticamāk, pats nebūvēsiet visu drošības modeli, bet bieži vien būsiet iesaistīts lietotāju pārvaldības procesā un nodrošināsiet, lai viņiem būtu pareiza konfigurācija un ar drošību saistītu problēmu novēršana.
Padoms
Noskatieties šo videoklipu: Microsoft Dataverse - Drošības jēdzieni, kas parādīti demonstrācijās.
Uz lomām balstītā drošība
Dataverse izmanto lomai atbilstošu drošību, lai grupētu atļauju kolekciju. Šīs drošības lomas var būt saistītas tieši ar lietotājiem, vai arī tās var būt saistītas ar Dataverse darba grupām un struktūrvienībām. Pēc tam lietotājus var saistīt ar komandu, un tāpēc visi ar komandu saistītie lietotāji gūst labumu no lomas. Galvenā Dataverse drošības koncepcija, kas jāsaprot, ir tas, ka visi atļauju piešķīrumi uzkrājas, dominējot lielākajam piekļuves apjomam. Ja esat piešķīris plašas organizācijas līmeņa lasīšanas piekļuvi visiem kontaktpersonu ierakstiem, nevarat atgriezties un paslēpt vienu ierakstu.
Struktūrvienības
Padoms
Noskatieties šo videoklipu: Modernizēt biznesa vienības.
Struktūrvienības darbojas ar drošības lomām, lai noteiktu lietotājam efektīvu drošību. Struktūrvienības ir drošības modelēšanas pamata bloks, kas palīdz pārvaldīt lietotājus un datus, kuriem viņi var piekļūt. Struktūrvienības definē drošības robežu. Katrai Dataverse datu bāzei ir viena saknes struktūrvienība.
Varat izveidot pakārtotās struktūrvienības, lai palīdzētu sīkāk segmentēt jūsu lietotājus un datus. Katrs videi piešķirtais lietotājs pieder uzņēmuma vienībai. Lai gan struktūrvienības var tikt izmantotas, lai modelētu 1:1 patiesu organizācijas hierarhiju, biežāk tās sliecas vairāk uz tikko definētajām drošības robežām, lai palīdzētu īstenot drošības modeļa vajadzības.
Lai labāk saprastu, apskatīsim šo piemēru. Mums ir trīs struktūrvienības. Woodgrove ir saknes struktūrvienība un vienmēr būs augšpusē — tas nav maināms. Mēs esam izveidojuši divas citas bērna struktūrvienības A un B. Lietotājiem šajās struktūrvienībās ir atšķirīgas piekļuves vajadzības. Kad mēs sasaistām lietotāju ar šo vidi, mēs varam iestatīt lietotāju kādā no šīm trim struktūrvienībām. Ja lietotājs ir saistīts, nosaka, kurai struktūrvienībai pieder ieraksti, kuru īpašnieks ir lietotājs. Šāda sasaistīšana ļauj mums pielāgot drošības lomu, lai lietotājs varētu skatīt visus ierakstus šajā struktūrvienībā.
Hierarhiska datu piekļuves struktūra
Klienti var izmantot organizācijas struktūru, kur dati un lietotājs tiek ar kokām līdzīgu hierarhiju apciršana apciršanu.
Saistot lietotāju ar šo vidi, mēs varam iestatīt, lai lietotājs būtu kādā no šīm trīs struktūrvienībām un piešķirtu lietotājam drošības loma struktūrvienības ierakstu. Ar lietotāju saistītā struktūrvienība nosaka, kura struktūrvienība pieder ierakstiem, kad lietotājs izveido ierakstu. Izmantojot šo saistību, tas ļauj mums pielāgot drošības lomu, kas ļauj lietotājam redzēt ierakstus šajā struktūrvienībā.
Lietotājs A ir saistīts ar A nodaļu un viņam ir piešķirta drošības loma Y no nodaļas A. Tādējādi lietotājs A var piekļūt kontaktpersonu un #1 kontaktpersonu #2 ierakstiem. Kamēr B nodaļas lietotājs B nevar piekļūt A nodaļas kontaktpersonu ierakstiem, bet var piekļūt kontakta #3 ierakstam.
Matricas datu piekļuves struktūra (Modernizētas struktūrvienības)
Klienti var izmantot organizācijas struktūru, kur dati tiek nostatīti pēc kokam līdzīgas hierarhijas, un lietotāji var strādāt un piekļūt jebkuras struktūrvienības datiem neatkarīgi no tā, kādai struktūrvienībai lietotājs piešķirts.
Kad mēs sasaistām lietotāju ar šo vidi, mēs varam iestatīt lietotāju kādā no šīm trim struktūrvienībām. Lai atļautu lietotājiem piekļūt struktūrvienības datiem, lietotājam var piešķirt drošības lomu no konkrētās struktūrvienības. Kad lietotājs izveido ierakstu, lietotājs var iestatīt, lai struktūrvienība pieder ierakstam.
Lietotājs A var tikt saistīts ar jebkuru struktūrvienību, iekļaujot saknes struktūrvienību. Lietotājam A tiek piešķirta drošības loma Y nodaļā, kas lietotājam sniedz piekļuvi kontaktpersonu un #1 ierakstu #2 ierakstiem. Lietotājam A tiek piešķirta drošības loma Y B nodaļā, kas lietotājam sniedz piekļuvi kontaktpersonu #3 ierakstiem.
Iespējojiet matricas datu piekļuves struktūras
Piezīmes
Pirms šī līdzekļa iespējošanas ir jāpublicē visi pielāgojumi, lai iespējotu visas jaunās nepublicētās līdzekļa tabulas. Ja pēc tā ieslēgšanas konstatējat, ka jums ir nepublicētas tabulas, kas nedarbojas ar šo līdzekli, varat iestatīt iestatījumu RecomputeOwnershipAcrossBusinessUnits , izmantojot CRM Microsoft Dynamics rīkuOrgDBOrgSettings. Iestatot RecomputeOwnershipAcrossBusinessUnits uz true, var iestatīt un atjaunināt lauku Ownering Business Unit .
- Piesakieties Power Platform administrēšanas centrā kā administrators (Dynamics 365 administrators vai Microsoft Power Platform administrators).
- Navigācijas rūtī atlasiet Pārvaldīt.
- Rūtī Pārvaldīt atlasiet Vides un pēc tam izvēlieties vidi, kurai vēlaties iespējot šo līdzekli.
- Atlasiet Iestatījumi>Prece>Līdzekļi.
- Iespējojiet Ierakstu īpašumtiesības struktūrvienībās slēdzi kā Ieslēgtu.
- Atlasiet vienumu Saglabāt.
Kad šis līdzeklis slēdzis ir ieslēgts, varat atlasīt Biznesa vienību, piešķirot lietotājam drošības lomu. Tas ļauj piešķirt lietotājam drošības lomu no dažādām struktūrvienībām. Tāpat lietotājam ir nepieciešama drošības loma, ko piešķīrusi tā struktūrvienība, kurā lietotājam ir lietotāja iestatījumu pilnvaras modeļa vadītu programmu palaišanai. Varat atsaukties uz Pamata lietotāja drošības lomu, lai uzzinātu, kā ir iespējotas šīs lietotāja iestatījumu privilēģijas.
Lietotāju var piešķirt kā ieraksta īpašnieku jebkurā struktūrvienībā, bez nepieciešamības ierakstam piešķirt drošības loma atbildīgajā struktūrvienībā, ja vien lietotājam ir drošības loma ar lasīšanas atļauju attiecībā uz ierakstu tabulu. Skatiet rakstu Ierakstu īpašumtiesības modernizētās struktūrvienībās.
Piezīmes
Šī līdzekļa pārslēgs tiek glabāts EnableOwnershipAcrossBusinessUnits vides datu bāzu iestatījumos, un to var arī iestatīt izmantojot OrgDBOrgSettings tool for Microsoft Dynamics CRM.
Struktūrvienības saistīšana ar drošības grupu Microsoft Entra
Varat izmantot drošības grupu Microsoft Entra , lai kartētu savu biznesa vienību, lai racionalizētu lietotāju administrēšanu un lomu piešķiršanu.
Izveidojiet drošības grupu Microsoft Entra katrai struktūrvienībai un piešķiriet attiecīgo struktūrvienības drošības lomu katrai grupas komandai.
Katrai struktūrvienībai izveidojiet drošības grupu Microsoft Entra . Izveidojiet grupas komandu Dataverse katrai Microsoft Entra drošības grupai. Katrai Dataverse darba grupai piešķiriet attiecīgu struktūrvienības drošības lomu. Iepriekš minētajā shēmā minētais lietotājs tiks izveidots saknes struktūrvienībā, kad lietotājs piekļūst videi. Ir labi, ja lietotājs un grupas darba Dataverse grupas atrodas saknes struktūrvienībā. Viņiem ir piekļuve tikai tās struktūrvienības datiem, kur drošības loma piešķirts.
Pievienojiet lietotājus attiecīgajai Microsoft Entra drošības grupai, lai piešķirtu viņiem piekļuvi struktūrvienībai. Lietotāji var nekavējoties palaist programmu un piekļūt tās resursiem/datiem.
Matricas datu piekļuvi, kur lietotāji var strādāt un piekļūt datiem no vairākām struktūrvienībām, pievienojiet lietotājus drošības grupām Microsoft Entra , kas kartētas uz šīm struktūrvienībām.
Atbildīgā biznesa vienība
Katram ierakstam ir kolonna Īpašuma struktūrvienība , kas nosaka, kurai struktūrvienībai pieder ieraksts. Šī kolonna pēc noklusējuma ir lietotāja struktūrvienība, kad ieraksts tiek izveidots, un to nevar mainīt, izņemot gadījumus, kad ir ieslēgts līdzekļu slēdzis.
Piezīmes
Mainot, kurai struktūrvienībai pieder ieraksts, noteikti pārbaudiet tālāk norādīto informāciju par kaskādes efektiem: SDK izmantošana .NET kaskādes darbības konfigurēšanai.
Varat pārvaldīt, vai vēlaties ļaut savam lietotājam iestatīt kolonnu Pieder struktūrvienība, kad līdzekļa slēdzis ir IESLĒGTS. Lai iestatītu kolonnu Pieder struktūrvienība, lietotājam jāpiešķir drošības loma struktūrvienības tabulas Pievienošanas privilēģijas ar lokāla līmeņa atļauju.
Lai ļautu lietotājam iestatīt šo kolonnu, varat iespējot kolonnu šādi:
- Veidlapa – pamatteksts un galvene.
- Skatīšana.
- Kolonnu kartēšana. Ja izmantojat AutoMapEntity, kolonnu kartēšanā varat norādīt kolonnu.
Piezīmes
Ja jums ir darbs/process, lai sinhronizētu datus starp vidēm un shēmas ietvaros ir iekļauta uzņēmuma vienība , jūsu darbs neizdodas ar ārējās atslēgas ierobežojuma pārkāpumu, ja mērķa videi nav tādas pašas vērtības Īpašuma struktūrvienība .
Varat vai nu noņemt atbildīgās struktūrvienības kolonnu no avota shēmas, vai atjaunināt avota atbildīgās struktūrvienības kolonnas vērtību uz jebkuru no mērķa struktūrvienībām.
Ja, piemēram Power BI, jums ir darbs/process, lai kopētu datus no vides uz ārēju resursu, jums ir jāatlasa vai jānoņem atlase no sava avota kolonnas Īpašuma struktūrvienība . Atlasiet, ja resurss var to saņemt; pretējā gadījumā atlasi atsauciet.
Entītijas/ieraksta īpašumtiesības
Dataverse atbalsta divu veidu ieraksta īpašumtiesības. Organizācijai piederoši un lietotājam vai darba grupai piederoši ieraksti Šī ir izvēle, kas notiek tabulas izveides laikā, un to nevar mainīt. Drošības nolūkos ieraksti, kas pieder organizācijai, vienīgā piekļuves līmeņa izvēle ir vai nu lietotājs var veikt operāciju, vai nevar. Attiecībā uz lietotājam un darba grupai piederošiem ierakstiem piekļuves līmeņa izvēle lielākajai daļai atļauju ir pakāpju organizācija, struktūrvienība, struktūrvienība un pakārtotā struktūrvienība vai tikai lietotāja ieraksti. Tas nozīmē, ka lasīšanas atļauju par kontaktpersonu es varēju iestatīt kā lietotājam piederošu, un lietotājs var redzēt tikai pats savus ierakstus.
Lai minētu citu piemēru, pieņemsim, ka lietotājs A ir saistīts ar nodaļu A, un mēs tam piešķiram struktūrvienības līmeņa lasīšanas piekļuvi attiecībā uz kontaktpersonu. Viņi var redzēt Contact #1 un #2, bet ne Contact #3.
Konfigurējot vai rediģējot drošības loma atļaujas, katrai opcijai tiek iestatīts piekļuves līmenis. Tālāk ir sniegts drošības lomas atļaujas redaktora piemērs.
Iepriekš minētajā sadaļā ir norādīti katras tabulas izveides, lasīšanas, rakstīšanas, dzēšanas, pievienošanas, pievienošanas, piešķiršanas un kopīgošanas standarta atļauju tipi. Katru no tām var rediģēt atsevišķi. Katra vizuālais displejs atbilst tālāk redzamajai atslēgai par to, kādu piekļuves līmeni esat piešķīris.
Iepriekš minētajā piemērā mēs esam piešķīruši organizācijas līmeņa piekļuvi kontaktpersonai, kas nozīmē, ka lietotājs struktūrvienībā A var skatīt un atjaunināt kontaktpersonas, kas pieder jubkuram. Faktiski viena no izplatītākajām administratīvajām kļūdām ir kļūt neapmierinātiem ar atļaujām un tieši ar piekļuves piešķiršanu. Ļoti ātri labi izstrādāts drošības modelis sāk izskatīties kā Šveices siers (pilns ar caurumiem!).
Skatiet rakstu Ierakstu īpašumtiesības modernizētās struktūrvienībās
Modernizētās struktūrvienībās varat iestatīt, lai lietotāji jebkurā struktūrvienībā būtu ierakstu īpašnieki. Visiem lietotājiem ir nepieciešama atļauja drošības loma (jebkura struktūrvienība), kurai ierakstu tabulas lasīšanas atļauja ir atļauja. Lietotājiem nav nepieciešams, lai katrā struktūrvienībā drošības loma ieraksts tiek piešķirts.
Ja priekšskatījuma laikā jūsu ražošanas vidē bija iespējots vienums Reģistrēt īpašumtiesības dažādās struktūrvienībās, jums jāveic šādas darbības, lai iespējotu īpašumtiesību reģistrēšanu dažādās struktūrvienībās:
- Instalējiet rīku Organization Settings editor
- Iestatiet RecomputeOwnershipAcrossBusinessUnits organizācijas iestatījumus uz true. Ja šis iestatījums ir iestatīts uz true, sistēma ir bloķēta, un pārrēķināšana var aizņemt līdz 5 minūtēm, lai iespējotu iespēju, ka lietotāji tagad var piederēt ierakstiem visās struktūrvienībās, nepiešķirot atsevišķu drošības lomu no katras struktūrvienības. Tas ļauj ieraksta īpašniekam piešķirt savu ierakstu personai ārpus ieraksta struktūrvienības.
- Iestatiet vērtību AlwaysMoveRecordToOwnerBusinessUnit kā false. Tādējādi ieraksts paliek sākotnējā struktūrvienībā, kas ir īpašnieks, kad tiek mainītas ieraksta īpašumtiesības.
Visām vidēm, kas nav ražošanas vides, lai izmantotu šo iespēju, jums ir jāiestata AlwaysMoveRecordToOwnerBusinessUnit kā false.
Piezīmes
Ja izslēdzat līdzekli Ierakstīt īpašumtiesības starp struktūrvienībām vai iestatīsiet iestatījumu RecomputeOwnershipAcrossBusinessUnits uz false, izmantojot CRM Microsoft Dynamics rīkuOrgDBOrgSettings, nevarēsit iestatīt vai atjaunināt lauku Īpašuma struktūrvienība , un visi ieraksti, kuru lauks Īpašuma struktūrvienība atšķiras no īpašnieka struktūrvienības, tiks atjaunināti uz īpašnieka struktūrvienību.
Komandas (tostarp darba grupas)
Darba grupas ir vēl viens svarīgs drošības veidošanas bloks. Darba grupas pieder struktūrvienībai. Katrai struktūrvienībai ir viena noklusējuma darba grupa, kas tiek izveidota automātiski, izveidojot struktūrvienību. Noklusējuma darba grupas dalībniekus pārvalda Dataverse, un tajā vienmēr tiek iekļauti visi lietotāji, kas saistīti ar šo struktūrvienību. Jūs nevarat manuāli pievienot vai noņemt dalībniekus no noklusējuma darba grupas — sistēma tos dinamiski pielāgo kā jaunus lietotājus, kas saistīti/nav saistīti ar uzņēmuma struktūrvienībām. Ir divu veidu darba grupas — atbildīgās darba grupas un piekļuves darba grupas.
- Atbildīgām darba grupām var piederēt ieraksti, kas nodrošina jebkuram grupas dalībniekam tiešu piekļuvi šim ierakstam. Lietotāji var būt vairāku darba grupu dalībnieki. Tas ļauj tam būt spēcīgam veidam, kā piešķirt atļaujas lietotājiem plašā veidā, nepārvaldot piekļuvi atsevišķa lietotāja līmenī.
- Piekļuves darba grupas ir aprakstītas nākamajā sadaļā kā daļa no ieraksta kopīgošanas.
Ierakstu kopīgošana
Atsevišķus ierakstus var koplietot pa vienam ar citu lietotāju. Šis ir efektīvs veids, kā rīkoties ar izņēmumiem, kas neietilpst ieraksta īpašumā vai ir biznesa vienības piekļuves modeļa dalībnieks. Tomēr tam vajadzētu būt izņēmumam, jo tas ir mazāk veiktspējīgs veids, kā kontrolēt piekļuvi. Koplietošanas problēmu novēršana ir grūtāka, jo tā nav konsekventi ieviesta piekļuves kontrole. Kopīgošanu var veikt gan lietotāja, gan darba grupas līmenī. Kopīgošana ar darba grupu ir efektīvāks kopīgošanas veids. Es domāju, ka tas ir ļoti svarīgi. Access komandas var izmantot arī bez veidnēm, manuāli pievienojot vai noņemot tās dalībniekus. Piekļuves darba grupu veiktspēja ir lielāka, jo tās neļauj ierakstiem būt darba grupas īpašumā vai arī darba grupai piešķirt drošības lomas. Lietotāji iegūst piekļuvi, jo ieraksts tiek koplietots ar darba grupu, un attiecīgais lietotājs ir tās dalībnieks.
Ieraksta līmeņa drošība pakalpojumā Dataverse
Jums varētu rasties jautājums — kas nosaka piekļuvi ierakstam? Tas izklausās vienkāršs jautājums, bet jebkuram konkrētam lietotājam tas ir visu viņu drošības lomu, biznesa vienības, ar kuru viņi ir saistīti, komandas, kurās viņi ir dalībnieki, un ieraksti, kas tiek kopīgoti ar viņiem. Galvenais, kas ir jāatceras, ir tas, ka visa piekļuve uzkrājas šajās koncepcijās Dataverse datu bāzes vides tvērumā. Šīs pilnvaras tiek piešķirtas tikai vienā datu bāzē un tiek atsevišķi izsekotas katrā Dataverse datu bāzē. Lai to izdarītu, viņiem ir nepieciešama atbilstoša licence, lai piekļūtu Dataverse.
Kolonnas līmeņa drošība pakalpojumā Dataverse
Dažreiz ieraksta līmeņa piekļuves kontrole dažiem biznesa scenārijiem nav piemērota. Dataverse ir kolonnas līmeņa drošības līdzeklis, kas nodrošina pakāpeniskāku drošības kontroli kolonnas līmenī. Kolonnas līmeņa drošību var iespējot visās pielāgotajās kolonnās un lielākajā daļā sistēmas kolonnu. Lielāko daļu sistēmas kolonnu, kas ietver personas identificējamu informāciju (PII), var atsevišķi nodrošināt. Katras kolonnas metadati tiek definēti, ja sistēmas kolonnas opcijai tas ir pieejams.
Kolonnas līmeņa drošība ir iespējota kolonnā, pamatojoties uz kolonnu. Pēc tam piekļuves tiek pārvaldīta, izveidojot kolonnas drošības profilu. Profilā ir iekļauti visas kolonnas, kurām ir iespējota kolonnas līmeņa drošība un šā konkrētā profila piešķirtā piekļuve. Katru kolonnu var kontrolēt izveides, atjaunināšanas un lasīšanas piekļuves profilā. Pēc tam kolonnu drošības profili tiek saistīti ar lietotāju vai darba grupām, lai lietotājiem piešķirtu šīs atļaujas tiem ierakstiem, kuriem lietotājiem jau ir piekļuve. Ir svarīgi ņemt vērā, ka kolonnas līmeņa drošībai nav nekāda sakara ar ieraksta līmeņa drošību. Lietotājam jau ir jābūt piekļuvei kolonnas drošības profila ierakstam, lai piešķirtu viņiem piekļuvi kolonnām. Kolonnas līmeņa drošība ir jāizmanto pēc vajadzības, taču ne pārmērīgi, jo tā var palielināt papildu izmaksas, kas ir neizdevīgi, ja to izmanto par daudz.
Drošības pārvaldība vairākās vidēs
Drošības lomas un Kolonnas drošības profilus var apvienot pakotnēs un pārvietot no vienas vides uz nākamo, izmantojot pakalpojuma Dataverse risinājumus. Struktūrvienības un darba grupas ir jāizveido un jāpārvalda katrā vidē, vienlaikus piešķirot lietotājiem nepieciešamos drošības komponentus.
Lietotāju vides drošības konfigurēšana
Kad lomas, darba grupas un struktūrvienības ir izveidotas vidē, ir pienācis laiks lietotājiem piešķirt savas drošības konfigurācijas. Pirmkārt, izveidojot lietotāju, lietotājs tiek saistīts ar struktūrvienību. Pēc noklusējuma tā ir organizācijas saknes struktūrvienība. Tās tiek pievienotas arī šīs struktūrvienības noklusējuma darba grupai.
Turklāt lietotājam ir jāpiešķir arī jebkādas nepieciešamās drošības lomas. Jūs tos arī pievienosit kā darba grupu dalībniekus. Ņemiet vērā, ka darba grupām var būt arī drošības lomas, tādēļ lietotāja faktiskās tiesības ir tieši piešķirto drošības lomu apvienojums ar lomām, kas ir piešķirtas visām darba grupām, kuru dalībnieki tie ir. Drošība vienmēr ir papildinājums, kas piedāvā lietotāju pilnvaru vismazāk ierobežojušās atļaujas. Sīks aprakstīts, kā konfigurēt vides drošību.
Ja izmantojāt kolonnas līmeņa drošību, lietotājs vai lietotāja darba grupa ir jāsaista ar kādu no izveidotajiem kolonnas profiliem.
Drošība ir sarežģīts raksts, un to vislabāk var sasniegt kā kopīgus centienus starp lietojumprogrammu veidotājiem un komandu, kas administrē lietotāju atļaujas. Jebkādas būtiskas izmaiņas būtu jākoordinē ļoti savlaikus pirms izmaiņu izvietošanas vidē.