Pārvaldīt SharePoint dokumentu redzamību Dataverse risinājumos

Šis arhitektūras modelis risina kopīgu izaicinājumu ar Microsoft Dataverse un SharePoint integrācijām. Dataverse nodrošina ieraksta līmeņa drošību, taču šīs atļaujas automātiski neattiecas uz dokumentiem, kas glabājas SharePoint. Šis arhitektūras modelis izmanto ierobežotu SharePoint navigāciju un ierobežotu dokumentu atklājamību. Šie drošības pasākumi palīdz lietotājiem atvērt SharePoint dokumentus lietotnes laikā un samazina pārmērīgas informācijas atklāšanas risku.

Padoms

Šis raksts sniedz piemēru un vizuālu attēlojumu, kā samazināt piekļuvi SharePoint dokumentiem ārpus lietotāja Dataverse atļaujām, izmantojot vietējo SharePoint integrāciju. Šis risinājums ir vispārināta arhitektūras piemērs, ko var izmantot daudziem dažādiem scenārijiem un nozarēm. Šis raksts attiecas tikai uz labāko praksi.

Arhitektūras diagramma

Lietotāja diagramma, kas piekļūst Power Apps modeļa vadītai lietotnei, kas savienojas ar Dataverse, kas savukārt ir saistīta ar SharePoint dokumentu glabāšanai, bloķējot tiešu pārlūkošanu uz SharePoint.

Darbplūsma

Turpmākajā darba plūsmā aprakstīts, kā šis modelis strukturē un regulē piekļuvi dzimti integrētām SharePoint vietnēm, lai labāk saskaņotu dokumentu piekļuvi ar Dataverse lomu bāzētajām piekļuves kontroles (RBAC) un ierakstu līmeņa tiesībām.

Ierobežojot navigāciju un atspējojot atklāšanas mehānismus, šis modelis būtiski samazina risku, ka lietotāji var piekļūt dokumentiem, kas saistīti ar Dataverse ierakstiem, kuriem viņiem nav atļaujas, vienlaikus saglabājot nevainojamu dokumentu pieredzi lietotnē.

Sagatavojiet piekļuvi un vidi

Konfigurācija piekļuves pārvaldībai

  1. Pārskatiet, kā organizācija pašlaik pārvalda piekļuvi Dataverse videi un saistītajai SharePoint vietnei.

  2. Izmantojiet Entra ID drošības grupas, lai pārvaldītu piekļuvi Dataverse videi un saistītajiem SharePoint dokumentiem. Uzziniet vairāk sadaļā "Pārvaldīt Microsoft Entra" grupās un grupu dalībā.

Sagatavojiet Dataverse vidi un SharePoint vietni

  1. Pārliecinieties, ka Dataverse vide ir ierobežota atbilstošai drošības grupai. Uzziniet vairāk sadaļā Lietotāju piekļuves vidēm kontrole, izmantojot drošības grupas un licences.

  2. Ja nepieciešams, piemērojiet pārvaldītas vides pārvaldībai.

  3. Piešķirt lietotājiem piekļuvi videi.

  4. Ja speciāla vietne vēl nepastāv, izveidojiet SharePoint komandas vietni darba slodzes darba dokumentiem. Šis solis izveido noklusējuma Microsoft 365 grupu un SharePoint grupas.

Konfigurējiet SharePoint piekļuvi un atklājamību

  1. Izveidot jaunu atļauju līmeni.

    1. Izmantojiet šādas saraksta atļaujas:

      • Pievienot vienumus
      • Rediģēt vienumus
      • Vienumu dzēšana
      • Skatīt vienumus (obligāti)
      • Atvērtie priekšmeti (obligāti)
      • Skatīt versijas
    2. Izmantojiet šādas vietnes atļaujas:

      • Skatīt lapas (nepieciešams)
      • Atvērts (obligāts)
    3. Pārliecinieties, ka vietnes atļauja Pārlūkot direktorijus ir izslēgta.

      Lietotāji ar šo piekļuves līmeni nevar pārlūkot vecākmapes vai orientēties vietnes hierarhijā. Viņi joprojām var pievienot, rediģēt vai atvērt vienumus no Dynamics 365 lietotnes vai pielāgotas modeļu vadītas lietotnes. Šis ierobežojums padara dokumentus, kas pieder citiem ierakstiem, grūtāk atrodamus. Uzziniet, kā izveidot un rediģēt atļauju līmeņus un par atļauju līmeņiem SharePoint.

  2. Ar paplašinātajām atļaujām izveido vietnes grupu un piešķir tai jaunu atļauju līmeni. Uzziniet, kā pielāgot SharePoint vietnes atļaujas.

  3. Piešķirt darba slodzes drošības grupai piekļuvi vietnei jaunajā SharePoint grupa.

  4. Atspējo SharePoint meklēšanu vietnē. Šis iestatījums neļauj lietotājiem (vai Copilot) atrast saturu ārpus Dataverse konteksta. Uzziniet vairāk sadaļā Iespējot saturu vietnē, lai to varētu meklēt.

  5. Pēc izvēles ierobežojiet Copilot iespēju atrast un piedāvāt saturu no vietnes. Uzziniet vairāk sadaļā Ierobežot SharePoint vietņu un satura atklāšanu.

  6. Pēc izvēles saglabāt paaugstinātu piekļuvi konkrētām lomām, pievienojot lietotājus SharePoint "Dalībnieku" vai "Īpašnieku" vietņu grupām. Šis solis ir noderīgs tiem, kuriem nepieciešama pilnīga dokumentu pārredzamība visos ierakstos un kuriem jāorientējas SharePoint mapju struktūrā, piemēram, vadītājiem vai uzraudzības vienībām. Nedzēs noklusētās grupas. To dzēšana var padarīt sistēmu nestabilu.

Ieslēdziet SharePoint integrāciju Dataverse

  1. Iespējot SharePoint integrāciju, lai savienotu SharePoint vietni ar Dataverse vidi. Uzziniet vairāk sadaļā Iestatīt SharePoint integrāciju.

  2. Ieslēdziet SharePoint dokumentu pārvaldību izvēlētām Dataverse tabulām pēc vajadzības. Piemēram, konti, lietas, projekti, lietojumprogrammas, sūdzības, pielāgotas tabulas un citi.

  3. Pārliecinieties, ka lietotājiem ir atbilstošas Dataverse atļaujas SharePoint dokumentu un dokumentu atrašanās vietas ierakstiem. Uzziniet vairāk sadaļā Permissions, kas nepieciešamas dokumentu pārvaldības uzdevumiem.

Lietotāji piekļūst failiem pilnībā caur Dynamics 365 lietotni vai Power Apps modeļa vadīto lietotnes saskarni. Viņi atver failus, izmantojot formas, apakšrežģus vai pogas lietotnē. Tie neiet tieši uz SharePoint.

Papildu uzlabojumi

  1. Pievienojiet nosacītu piekļuvi vai lietotnes uzraudzītus ierobežojumus kā papildu drošības pasākumus, piemēram, tikai tīmeklim vai ierobežotu lejupielādi nepārvaldītām ierīcēm. Uzziniet vairāk par nosacīto piekļuvi.

  2. Uzraudzīt lietošanu, izmantojot SharePoint un Purview audita žurnālus, lai atklātu negaidītus piekļuves modeļus. Uzziniet par audita risinājumiem Microsoft Purview.

Komponenti

Dataverse: Darbojas kā galvenā lietojumprogrammu platforma un nodrošina ierakstu līmeņa piekļuves kontroli caur RBAC. Dataverse nodrošina drošības modeli, tabulu struktūru un lietojumprogrammas virsmu, ar ko lietotāji mijiedarbojas, piekļūstot dokumentiem.

Power Apps modeļu vadītas lietotnes: Nodrošina kontrolētu, vadītu saskarni, caur kuru lietotāji skatās un pārvalda Dataverse ierakstus un saistītos SharePoint dokumentus. Lietotāji piekļūst dokumentiem caur lietotni, nevis pārlūko SharePoint bez ierobežojumiem.

Entra ID: Izmanto identitātes pārvaldībai un drošības grupām. Entra ID drošības grupas tiek izmantotas, lai noteiktu, kuri lietotāji drīkst piekļūt Dataverse videi un saistītajai SharePoint vietnei. Šīs grupas nodrošina saskaņojumu starp vides piekļuvi un vietnes piekļuvi.

SharePoint Online: Kalpo kā dokumentu glabāšanas slānis tabulām, kas iespējotas vietējo dokumentu pārvaldībai. SharePoint loma šajā modelī ietver:

  • Dataverse ģenerētu dokumentu atrašanās vietu izvietošana katram ierakstam
  • Vietnes piekļuves ierobežošana darba slodzes Entra ID drošības grupām
  • Vietnes navigācijas ceļu noņemšana vai atslēgšana
  • Vietnes un bibliotēkas meklēšanas atspējošana

Microsoft Purview (pēc izvēles): Nodrošina auditu, piekļuves žurnālu un datu pārvaldības iespējas, ja nepieciešams atbilstības vai operatīvās uzraudzības nodrošināšanai.

Detalizēta informācija par scenāriju

Organizācijas, kas veido biznesa lietojumprogrammas uz Microsoft Power Platform vai Dynamics 365, bieži paļaujas uz dzimto SharePoint dokumentu pārvaldību, lai glabātu un pārvaldītu failus, kas saistīti ar Dataverse ierakstiem.

Biznesa izaicinājums

Lai gan dzimtā Dataverse un SharePoint integrācija sniedz spēcīgas lietojamības priekšrocības, tā arī ievieš labi zināmu arhitektūras izaicinājumu: SharePoint atļauju modelis automātiski nesakrīt ar Dataverse ierakstu līmeņa drošību (RBAC).

Parastās situācijās, piemēram, lietu pārvaldībā, sūdzību izskatīšanā, apstiprinājumos, projektos, izmeklēšanās, grantu pieteikumos un regulatīvajās darba plūsmās, katra lietotāju grupa var piekļūt tikai konkrētiem ierakstiem. Dataverse izmanto detalizētu lomu bāzētu piekļuves kontroli (RBAC), lai nodrošinātu šo atļauju izpildi. Tomēr lietotāji, kas apmeklē saistīto SharePoint vietni, bieži var piekļūt mapēm vai failiem ar ierakstiem, kurus Dataverse drošība neļauj skatīt lietotnē.

Šī neatbilstība rada vairākas problēmas:

  • Neplānota datu iedarbība: Lietotāji var nejauši pārlūkot vai meklēt dokumentu bibliotēkās, kas saistītas ar citām komandām vai biznesa vienībām.

  • Pārmērīgas informācijas atklāšanas risks: Lietotāji, kuriem dokumentus vajadzētu redzēt tikai caur Dataverse formu, var tos atrast, izmantojot vecākmapes, "nesenos" sarakstus vai SharePoint meklēšanu.

  • Alternatīvu darbības sarežģītība:

    • Katram vienumam Access Control List (ACL) automatizācija prasa mantojuma pārtraukšanu, Microsoft Graph automatizāciju un piekļuves pārvaldību plašā mērogā, radot ievērojamas darbības izmaksas.

    • Vairāku vietu atdalīšana, piemēram, viena vieta katrai komandai vai biznesa vienībai, pievieno lielu administratīvo un lietojumprogrammu dzīves cikla pārvaldības (ALM) sarežģītību.

    • Trešo pušu piegādātāji iekasē papildu licencēšanas izmaksas un bieži pieprasa privileģētu piekļuvi, kas var neatbilst atbilstības prasībām, īpaši valsts iestādēm.

Ierosinātais risinājums

Kontrolētais SharePoint dokumentu piekļuves modelis piedāvā praktisku vidusceļu. Tā vietā, lai mēģinātu replicēt Dataverse RBAC failu vai mapju līmenī, šī arhitektūra ierobežo SharePoint atpazīstamību un navigācijas ceļus, vienlaikus saglabājot vietējo dokumentu pārvaldības pieredzi Dataverse un Power Apps/Dynamics 365 vidē. Ierobežojot vietnes piekļuvi darba slodzes drošības grupām, noņemot navigācijas elementus, atspējojot vietņu un bibliotēku meklēšanu un ļaujot lietotājiem piekļūt dokumentiem galvenokārt caur Dataverse ģenerētām URL, arhitektūra faktiski "satur" SharePoint darba slodzes robežās. Dataverse RBAC regulē piekļuvi ierakstiem un to dokumentu saitēm, savukārt SharePoint atļaujas regulē tiešu piekļuvi dokumentiem.

Kad izmantot šo rakstu

Šis modelis ir īpaši vērtīgs, ja:

  • Organizācija pieņem riska pārvaldības pieeju, kur galvenā rūpe ir atklājamība, nevis autorizācija.

  • Bizness prasa pazīstamu, sadarbības pilnu SharePoint pieredzi, neuzturot ACL datus katram ierakstam.

  • Vienkāršība, uzturējamība un paredzamas darbības tiek dotas priekšroka salīdzinājumā ar ļoti pielāgotu drošības automatizāciju.

  • Regulatīvās prasības koncentrējas uz nejaušas piekļuves samazināšanu, audita pēdu uzturēšanu un atbilstošas uzraudzības nodrošināšanu, nevis stingru uzraudzību katrā jautājumā.

Šis modelis mudina lietotājus atvērt dokumentus caur Dataverse, nevis tieši doties uz vietni. Tas samazina nevēlamu piekļuvi krusteniskajiem ierakstiem, vienlaikus saglabājot klientu gaidīto nevainojamo SharePoint dokumentu pārvaldības pieredzi.

Šī vienkāršā, atkārtojamā arhitektūra atbalsta pārvaldību valsts iestādēm, uzņēmumiem un regulētām nozarēm, kurām nepieciešamas papildu drošības barjeras. Tas izvairās no neatbalstītām vai sarežģītām drošības konstrukcijām un līdzsvaro lietojamību, izmaksas un drošību. Arhitektūra izmanto atklājamības kontroli, lai pārvaldītu vispārēju dokumentu piekļuvi, nevis stingru izpildi failu līmenī.

Kad apsvērt alternatīvu pieeju

Šis modelis nav piemērots, ja stingra failu līmeņa drošība ir nepieciešama atbilstības nolūkos. Lai gan šis modelis samazina nejaušu piekļuvi, izmantojot atklājamības kontroli, tas neaptur apzinātu vai ļaunprātīgu piekļuvi, ja tiek kopīgoti URL. Organizācijām, kurām nepieciešama garantēta failu līmeņa izolācija, jāievieš ACL katram vienumam vai alternatīvi atdalīšanas modeļi.

Ieteikumi

Šie apsvērumi īsteno labi arhitektūras pīlārus Power Platform , vadošo principu kopumu, kas uzlabo darba slodzes kvalitāti. Uzziniet vairāk labi Microsoft Power Platform arhitektūrā.

Uzticamība

Izstrādājiet darba slodzi tā, lai izvairītos no liekas sarežģītības: Šis arhitektūras modelis izvairās no trauslas ACL automatizācijas pa vienumu, mantošanas pārkāpumiem un sarežģītām integrācijām. Tas uztur dokumentu piekļuves uzvedību vienkāršu, paredzamu un saskaņotu ar atbalstītajām platformas iespējām.

Ieviesiet strukturētu, testētu un dokumentētu BCDR: Tā kā arhitektūra izmanto tikai Dataverse un SharePoint Online, tā pārņem Microsoft dzimto (un dokumentēto) ģeoredundanci, dublēšanas un atjaunošanas iespējas, neprasot pielāgotus biznesa nepārtrauktības un katastrofu atjaunošanas procesus.

Drošība

Izveidot drošības bāzi, kas atbilst platformas vadlīnijām: Izmantojot īpašu Entra ID drošības grupu kā vienotu piekļuves robežu gan videi, gan SharePoint vietnei, tiek nodrošināta skaidra un konsekventa identitātes vadītas piekļuves bāze.

Izveidot apzinātu segmentāciju un perimetrus: SharePoint vietņu piekļuves ierobežošana darba slodzes drošības grupām un navigācijas un meklēšanas iespēju noņemšana nosaka skaidru perimetru, kas ierobežo dokumentu atklāšanu ārpus to Dataverse konteksta. Lietotājs, kurš saņem saiti, var piekļūt failam, ja viņš pieder SharePoint vietnes drošības grupai. Šī modeļa mērķis nav nodrošināt drošību SharePoint preču līmenī. Tā vietā tiek izmantots vienkāršs dizains, lai nodrošinātu papildu drošības pasākumus. Šis modelis apzināti izvēlas šo kompromisu.

Ieviesiet stingru, nosacītu un auditējamu identitātes un piekļuves pārvaldību (IAM): Visa piekļuve ir balstīta uz identitāti, izmantojot Entra ID, un auditējama, izmantojot Dataverse un SharePoint žurnālus. Šī sistēma atbalsta caurspīdīgumu un ļauj organizācijām uzraudzīt negaidītus piekļuves modeļus.

Darbības izcilība

Formalizējiet rutīnas operatīvos uzdevumus, izmantojot platformas iespējas: Modelis izvairās no pielāgotas automatizācijas, paļaujoties uz Dataverse un SharePoint iebūvētām uzvedībām. Šī pieeja vienkāršo darbību un samazina manuālo iejaukšanos.

Centralizēt identitātes un piekļuves pārvaldību: Visas atļaujas plūst caur Entra ID grupām. Organizācijas var izmantot piekļuves pārskatus, dzīves cikla pārvaldību un esošos uzņēmuma procesus, neieviešot pielāgotu lomu loģiku.

Veiktspējas efektivitāte

Izvēlieties pareizos pakalpojumus, lai atbilstu veiktspējas prasībām: arhitektūra izmanto Dataverse strukturētiem biznesa datiem un SharePoint dokumentu glabāšanai, izmantojot katru pakalpojumu paredzētajam mērķim bez papildu apstrādes slāņiem.

Optimizējiet loģiku, novelkot atbildību uz platformu: Dataverse un SharePoint nodrošina dokumentu piekļuvi un renderēšanu, nodrošinot minimālu latentumu un izmantojot Dataverse optimizēto failu apstrādes plūsmu.

Pieredzes optimizācija

Ieviesiet konsekventu informācijas arhitektūru: Noņemot SharePoint navigācijas opcijas un paļaujoties uz Dataverse ierakstu kontekstuālajiem dokumentu skatiem, lietotāji piedzīvo konsekventu un paredzamu informācijas struktūru.

Prioritizējiet lietošanas ērtumu un samaziniet kognitīvo slodzi: Lietotāji piekļūst dokumentiem tikai no Dataverse formas, kas saistīta ar viņu ierakstu, tādējādi samazinot neskaidrības un novēršot piekļuvi nesaistītiem failiem.

Līdzstrādnieki

Microsoft uztur šo rakstu. Šo rakstu uzrakstīja šādi līdzstrādnieki.

Galvenie autori: