Keselamatan berasaskan penapis dalam Microsoft Dataverse (pratonton)

[Artikel ini merupakan dokumentasi prakeluaran dan tertakluk pada perubahan.]

Keselamatan berasaskan pemilikan memberikan akses melalui pemilikan rekod, pasukan, unit perniagaan, dan keistimewaan peringkat organisasi. Keselamatan berasaskan penapis memberikan akses melalui data rekod yang memenuhi kriteria penapis. Sebagai contoh, anda boleh memberikan akses kepada rekod yang lajurnya Bandar mengandungi Redmond, Seattle, atau Bellevue.

Anda boleh menggunakan keselamatan berasaskan penapis dengan:

  • Jadual pemilikan rekod yang ditapis.
  • Jadual pemilikan rekod pengguna atau pasukan.
  • Jadual pemilikan rekod organisasi.

Fahami bagaimana keselamatan berasaskan penapis berfungsi

Konfigurasikan keselamatan berasaskan penapis dengan dua komponen utama:

  • Penapis Rekod: Menggunakan FetchXML untuk mengenal pasti rekod yang layak diakses.
  • Penapis Rekod Entiti: Mengaitkan Penapis Rekod dengan jadual Dataverse.

Apabila anda mengaitkan penapis dengan jadual, Dataverse mencipta keistimewaan penapis. Tetapkan keistimewaan ini melalui peranan keselamatan. Apabila pengguna mengakses data, Dataverse menilai penapis daripada peranan keselamatan pengguna dan keahlian pasukan tersebut. Penapis padanan memberikan operasi akses data yang sepadan.

Untuk jadual pemilikan rekod yang ditapis, keistimewaan penapis menentukan akses rekod. Untuk jadual pemilikan rekod pengguna atau pasukan dan organisasi, keistimewaan penapis ditambah kepada akses yang diberikan melalui model keselamatan sedia ada.

Komponen keselamatan berasaskan penapis

Komponen Perihalan
Penapis Rekod Menyimpan definisi penapis FetchXML.
Penapis Rekod Entiti Mengaitkan Penapis Rekod dengan jadual Dataverse.
Keistimewaan penapis Memberikan akses bertapis untuk operasi akses data tertentu.
Peranan keselamatan Menetapkan keistimewaan penapis kepada pengguna dan pasukan.

Dataverse menggabungkan semua penapis yang dibenarkan daripada peranan keselamatan pengguna dan keahlian pasukan. Rekod yang sepadan dengan mana-mana penapis yang dibenarkan menerima akses yang sepadan.

Bandingkan model pemilikan

Keselamatan berasaskan penapis menyokong semua jenis pemilikan Dataverse.

Keupayaan Dimiliki oleh pengguna atau pasukan Milik organisasi Pemilikan yang ditapis
Menyokong pemilik rekod Ya Tidak Tidak
Menyokong penugasan Ya Tidak Tidak
Menyokong perkongsian Ya Tidak Tidak
Menyokong akses hierarki unit perniagaan Ya Tidak Tidak
Menggunakan keistimewaan berasaskan pemilikan Ya Tidak Tidak
Menyokong akses seluruh organisasi Melalui keistimewaan peranan Ya Melalui keistimewaan penapis Semua rekod
Menyokong keselamatan berasaskan penapis Ya Ya Ya
Hanya menggunakan penapis untuk menentukan akses Tidak Tidak Ya
Menyokong penugasan semula rekod Ya Tidak Tidak
Kes penggunaan tipikal Akaun, kes, peluang, dan data perniagaan operasi Data rujukan dan konfigurasi yang dikongsi Kawalan akses berasaskan atribut, akses berasaskan hak, segmentasi geografi, dan pengelasan data

Pilih model pemilikan

Gunakan jadual pemilikan rekod pengguna atau pasukan apabila rekod mempunyai pemilik semula jadi dan proses perniagaan memerlukan penugasan, perkongsian, keterlihatan pengurus, atau akses hierarki unit perniagaan.

Gunakan jadual pemilikan rekod organisasi apabila pengguna berkongsi rekod secara meluas di seluruh organisasi dan tidak memerlukan pemilikan.

Gunakan jadual pemilikan rekod yang ditapis apabila atribut perniagaan perlu menentukan akses, bukannya pemilikan. Model ini berfungsi dengan baik untuk kawalan akses berasaskan atribut (ABAC), keselamatan berasaskan hak, sempadan peraturan, dan kebenaran berasaskan sensitiviti.

Nota

Anda boleh menerapkan keselamatan berasaskan penapis kepada pengguna atau pasukan, serta jadual pemilikan rekod dan pemilikan rekod yang ditapis. Hanya jadual pemilikan rekod yang ditapis bergantung sepenuhnya pada keistimewaan penapis untuk akses rekod.

Keselamatan berasaskan penapis dengan jadual pemilikan yang ditapis

Pemilikan rekod yang ditapis ialah model pemilikan Dataverse yang menentukan akses sepenuhnya melalui keistimewaan penapis.

Jadual pemilikan yang ditapis tidak menggunakan pemilik rekod.

Jadual pemilikan yang ditapis mempunyai ciri-ciri berikut:

  • Jangan ada pemilik rekod.
  • Tidak boleh ditetapkan kepada pengguna atau pasukan.
  • Tidak boleh dikongsi dengan pengguna atau pasukan.
  • Jangan gunakan keistimewaan keselamatan berasaskan pemilikan.
  • Tentukan akses menggunakan keistimewaan penapis sahaja.

Nota

Apabila anda mencipta jadual pemilikan rekod yang ditapis, Dataverse mencipta keistimewaan penapis semua rekod global dan memberikannya kepada peranan keselamatan Pentadbir Sistem.

Cipta jadual pemilikan rekod yang ditapis

Apabila anda mencipta jadual Dataverse, pilih Ditapis sebagai jenis pemilikan. Untuk arahan, lihat Pemilikan rekod yang ditapis.

Selepas anda mencipta jadual:

  1. Cipta satu atau lebih Penapis Rekod.
  2. Cipta Penapis Rekod Entiti untuk mengaitkan penapis dengan jadual.
  3. Berikan keistimewaan penapis yang dijana melalui peranan keselamatan.
  4. Tetapkan peranan keselamatan kepada pengguna atau pasukan.

Gunakan keselamatan berasaskan penapis pada jadual pemilikan rekod pengguna atau pasukan

Anda juga boleh menerapkan keselamatan berasaskan penapis pada jadual pemilikan rekod pengguna atau pasukan sedia ada.

Keistimewaan penapis menambah akses kepada model keselamatan berasaskan pemilikan sedia ada:

  • Pengguna terus memiliki rekod.
  • Anda boleh terus menetapkan dan berkongsi rekod.
  • Akses hierarki unit perniagaan kekal tidak berubah.
  • Keistimewaan penapis memberikan akses tambahan pada tahap baris.

Sebagai contoh, seorang jurujual boleh mengakses peluang yang mereka miliki. Penapis boleh memberikan jurujual akses kepada peluang tambahan dalam wilayah tertentu.

Penapis berikut memberikan akses kepada akaun aktif dalam wilayah tertentu:

<fetch
  version="1.0"
  output-format="xml-platform"
  mapping="logical"
  distinct="false">
  <entity name="account">
    <attribute name="entityimage_url" />
    <attribute name="statecode" />
    <attribute name="name" />
    <attribute name="address1_city" />
    <attribute name="primarycontactid" />
    <attribute name="telephone1" />
    <attribute name="accountid" />
    <attribute name="new_owningbuname" />
    <order attribute="name" descending="false" />
    <filter type="and">
      <condition
        attribute="territoryid"
        operator="eq"
        value="a440958c-f6bc-f111-aaad-000d3a84e349" />
      <condition
        attribute="statecode"
        operator="eq"
        value="0" />
    </filter>
  </entity>
</fetch>

Contoh berikut menggunakan a link-entity untuk memberi akses kepada jurujual akses kepada akaun aktif milik rakan sekerja yang mereka lindungi:

<fetch
  version="1.0"
  output-format="xml-platform"
  mapping="logical"
  distinct="true">
  <entity name="account">
    <attribute name="entityimage" />
    <attribute name="statecode" />
    <attribute name="name" />
    <attribute name="parentaccountid" />
    <attribute name="ownerid" />
    <attribute name="telephone1" />
    <attribute name="emailaddress1" />
    <attribute name="accountid" />
    <order attribute="name" descending="false" />
    <filter type="and">
      <condition
        attribute="statecode"
        operator="eq"
        value="0" />
    </filter>
    <link-entity
      name="crcd8_buddyrm"
      alias="buddy"
      link-type="inner"
      from="crcd8_rm"
      to="ownerid">
      <filter type="and">
        <condition
          attribute="crcd8_buddyrmname"
          operator="eq-userid" />
        <condition
          attribute="statecode"
          operator="eq"
          value="0" />
      </filter>
    </link-entity>
  </entity>
</fetch>

Akses berkesan

Untuk jadual pemilikan rekod pengguna atau pasukan, keistimewaan penapis menambah akses peringkat baris kepada keselamatan berasaskan pemilikan. Ia tidak menggantikan atau mengurangkan akses yang diberikan melalui pemilikan, perkongsian, atau keistimewaan peranan keselamatan.

Untuk jadual pemilikan yang ditapis, keistimewaan penapis menentukan akses rekod. Untuk jadual pemilikan rekod organisasi, keistimewaan penapis ditambah kepada akses yang diberikan oleh keistimewaan peranan keselamatan.

Model tambahan ini membolehkan anda memperkenalkan akses berasaskan atribut sambil mengekalkan peraturan akses sedia ada.

Untuk maklumat lanjut mengenai keselamatan pemilikan, lihat Pemilikan dan akses kepada rekod.

Terapkan keselamatan berasaskan penapis pada jadual pemilikan rekod organisasi

Anda juga boleh menerapkan keselamatan berasaskan penapis pada jadual pemilikan rekod organisasi.

Keistimewaan standard untuk jadual pemilikan rekod organisasi memberikan akses kepada semua rekod dalam jadual. Keistimewaan penapis menyediakan cara lain untuk memberikan akses kepada rekod yang sepadan. Ia tidak mengurangkan akses yang lebih luas yang sudah diberikan oleh peranan keselamatan.

Senario biasa termasuk:

  • Akses berasaskan wilayah.
  • Akses berasaskan jabatan.
  • Kawalan pengelasan data.
  • Data rujukan yang dikongsi dengan keterlihatan berskop.

Sebagai contoh, berikan pengguna akses kepada rekod yang lajur Wilayahnya sepadan dengan wilayah tertentu. Pastikan keistimewaan peranan keselamatan lain mereka tidak memberikan akses yang lebih luas ke meja yang sama.

Keistimewaan penapis menambah kebenaran terperinci sambil mengekalkan model data pemilikan rekod organisasi.

Untuk maklumat lanjut mengenai jadual pemilikan rekod organisasi, lihat Pemilikan dan akses kepada rekod.

Keistimewaan penapis

Apabila anda mengaitkan Penapis Rekod dengan jadual melalui Penapis Rekod Entiti, Dataverse mencipta keistimewaan penapis. Tetapkan keistimewaan ini melalui peranan keselamatan.

Keistimewaan penapis menyokong operasi akses data berikut:

  • Buat.
  • Baca.
  • Tulis.
  • Padam.
  • Lampirkan.
  • Tambah kepada.

Setiap keistimewaan dikaitkan dengan penapis dan jadual tertentu.

Contoh berikut menunjukkan keistimewaan untuk beberapa penapis bandar:

Penapis Keistimewaan
City = Redmond Baca
City = Redmond Tulis
City = Redmond Padam
City = Seattle Baca
Bandar = Bellevue Baca

Cipta pelbagai penapis dan tetapkan keistimewaan berbeza kepada setiap peranan keselamatan mengikut keperluan.

Berikan keistimewaan penapis dalam peranan keselamatan

Urus keistimewaan penapis melalui peranan keselamatan Dataverse.

Untuk memberikan akses bertapis:

  1. Buka peranan keselamatan.
  2. Pilih jadual sasaran.
  3. Pilih keistimewaan penapis.
  4. Berikan keistimewaan kepada peranan tersebut.
  5. Tetapkan peranan kepada pengguna atau pasukan.

Pengguna menerima semua keistimewaan penapis daripada peranan keselamatan dan keahlian pasukan yang ditetapkan.

Untuk maklumat lanjut, lihat Peranan dan keistimewaan keselamatan.

Contoh

Andaikan jadual Pelanggan mengandungi lajur Bandar.

Cipta tiga Penapis Rekod:

  • City = Redmond.
  • City = Seattle.
  • Bandar = Bellevue.

Kaitkan setiap Penapis Rekod dengan jadual Pelanggan menggunakan Penapis Rekod Entiti.

Cipta tiga peranan keselamatan:

Peranan Keistimewaan penapis
Jualan Redmond Baca Pelanggan di mana Bandar = Redmond
Jualan Seattle Baca Pelanggan di mana Bandar = Seattle
Jualan Bellevue Baca Pelanggan di mana Bandar = Bellevue

Setiap peranan memberikan akses kepada rekod pelanggan yang sepadan dengan penapisnya. Pengguna mungkin mempunyai akses yang lebih luas melalui peranan lain, keahlian pasukan, pemilikan, atau perkongsian.

Ringkasan

Keselamatan berasaskan penapis memberikan akses peringkat baris berdasarkan nilai data. Gunakan Penapis Rekod, Penapis Rekod Entiti, keistimewaan penapis, dan peranan keselamatan untuk melaksanakan kawalan akses berasaskan atribut dalam Dataverse.

Tambah keselamatan berasaskan penapis dengan jadual pemilikan pengguna atau pasukan, dan rekod organisasi untuk menyediakan lebih banyak akses data melalui syarat penapis. Pilih model pemilikan yang sesuai dengan keperluan perniagaan anda. Ingat bahawa hanya jadual pemilikan yang ditapis menggunakan penapis sebagai sumber eksklusif akses rekod.

Langkah-langkah berikutnya