Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Met dit architectuurpatroon wordt een veelvoorkomende uitdaging opgelost met Microsoft Dataverse- en SharePoint-integraties. Dataverse dwingt beveiliging op recordniveau af, maar deze machtigingen zijn niet automatisch van toepassing op documenten die zijn opgeslagen in SharePoint. Dit architectuurpatroon maakt gebruik van beperkte SharePoint navigatie en beperkte zichtbaarheid van documenten. Met deze beveiliging kunnen gebruikers SharePoint documenten openen via de toepassingservaring en het risico op oversharing verminderen.
Tip
Dit artikel bevat een voorbeeldscenario en een visuele weergave van het beperken van de toegang tot SharePoint documenten buiten de Dataverse-machtigingen van een gebruiker bij het gebruik van de systeemeigen SharePoint-integratie. Deze oplossing is een algemene voorbeeldarchitectuur die voor veel verschillende scenario's en branches kan worden gebruikt. Dit artikel beperkt zich tot best practices.
Architectuurschema
Workflow
De volgende workflow beschrijft hoe dit patroon systeemeigen geïntegreerde SharePoint-sites structureert en de toegang daartoe beheert om de documenttoegang beter af te stemmen op op rollen gebaseerd toegangsbeheer (RBAC) en rechten op recordniveau in Dataverse.
Door navigatie te beperken en detectiemechanismen uit te schakelen, vermindert dit patroon het risico dat gebruikers documenten openen die zijn gekoppeld aan Dataverse-records waarvoor ze geen autorisatie hebben, terwijl ze nog steeds een naadloze documentervaring in de toepassing behouden.
Toegang en omgevingen voorbereiden
Toegangsbeheer configureren
Bekijk hoe de organisatie momenteel de toegang tot de Dataverse-omgeving en de bijbehorende SharePoint-site beheert.
Gebruik Entra ID beveiligingsgroepen om de toegang tot de Dataverse-omgeving en bijbehorende SharePoint documenten te beheren. Meer informatie vindt u in Groepen en groepslidmaatschap beheren Microsoft Entra.
De Dataverse-omgeving en SharePoint-site voorbereiden
Zorg ervoor dat de Dataverse-omgeving is beperkt tot de juiste beveiligingsgroep. Meer informatie vindt u in Gebruikerstoegang tot omgevingen controleren met beveiligingsgroepen en licenties.
Pas, indien nodig, beheerde omgevingen toe voor governance.
Geef gebruikers toegang tot de omgeving.
Als er nog geen aparte site bestaat, maakt u een SharePoint-teamsite aan voor de werkdocumenten van de werklast. Met deze stap maakt u een standaardgroep Microsoft 365 en SharePoint groepen.
Toegang en detectie van SharePoint configureren
Maak een nieuw machtigingsniveau.
Pas de volgende lijstmachtigingen toe:
- Items toevoegen
- Items bewerken
- Items verwijderen
- Items weergeven (vereist)
- Openstaande items (vereist)
- Versies weergeven
Pas de volgende sitemachtigingen toe:
- Pagina's weergeven (vereist)
- Openen (vereist)
Zorg ervoor dat de sitemachtiging Bladeren in mappen is uitgeschakeld.
Gebruikers met dit machtigingsniveau kunnen niet door bovenliggende mappen bladeren of door de sitehiërarchie navigeren. Ze kunnen nog steeds items toevoegen, bewerken of openen vanuit de Dynamics 365 app of aangepaste modelgestuurde app. Deze beperking maakt documenten die tot andere records behoren moeilijker te detecteren. Meer informatie over het maken en bewerken van machtigingsniveausen over machtigingsniveaus in SharePoint.
Maak onder geavanceerde machtigingen een sitegroep en wijs het nieuwe machtigingsniveau eraan toe. Meer informatie over het aanpassen van SharePoint sitemachtigingen.
Geef de workloadbeveiligingsgroep toegang tot de site onder de nieuwe SharePoint-groep.
Schakel SharePoint zoekopdracht binnen de site uit. Met deze instelling kunnen gebruikers (of Copilot) geen inhoud zoeken buiten de context van Dataverse. Meer informatie in Inhoud op een site inschakelen om doorzoekbaar te zijn.
U kunt desgewenst beperken dat Copilot inhoud van de site vindt en weergeeft. Meer informatie over het beperken van de detectie van SharePoint sites en inhoud.
U kunt desgewenst verhoogde toegang behouden voor specifieke rollen door gebruikers toe te voegen aan de SharePoint sitegroepen 'Leden' of 'Eigenaren'. Deze stap is handig voor degenen die volledige zichtbaarheid van documenten in alle records nodig hebben en die door de SharePoint mapstructuur moeten navigeren, zoals leidinggevenden of toezichtseenheden. Verwijder de standaardgroepen niet. Als u ze verwijdert, kan het systeem instabiel worden.
Integratie van SharePoint in Dataverse inschakelen
Schakel SharePoint integratie in om de SharePoint site te verbinden met de Dataverse-omgeving. Meer informatie over de integratie van SharePoint instellen.
Schakel SharePoint documentbeheer in voor geselecteerde Dataverse-tabellen, indien nodig. Bijvoorbeeld accounts, cases, projecten, toepassingen, klachten, aangepaste tabellen en meer.
Zorg ervoor dat gebruikers over de juiste Dataverse-machtigingen beschikken voor records voor SharePoint document- en documentlocatie. Meer informatie over machtigingen die vereist zijn voor documentbeheertaken.
Gebruikers hebben volledig toegang tot bestanden via de interface van de Dynamics 365-app of Power Apps modelgestuurde app. Ze openen bestanden via formulieren, subrasters of knoppen in de toepassing. Ze gaan niet rechtstreeks naar SharePoint.
Optionele verbeteringen
Voeg beperkingen voor voorwaardelijke toegang of door apps afgedwongen beperkingen toe als extra beveiligingen, zoals alleen-web of beperkte download voor onbeheerde apparaten. Meer informatie over voorwaardelijke toegang.
Bewaak het gebruik via SharePoint- en Purview-auditlogboeken om onverwachte toegangspatronen te detecteren. Meer informatie over controleoplossingen in Microsoft Purview.
Components
Dataverse: fungeert als het kerntoepassingsplatform en dwingt toegangsbeheer op recordniveau af via RBAC. Dataverse biedt het beveiligingsmodel, de tabelstructuur en het toepassingsoppervlak waarmee gebruikers interactie hebben bij het openen van documenten.
Power Apps modelgestuurde apps: biedt de beheerde, begeleide interface waarmee gebruikers Dataverse-records en de bijbehorende SharePoint documenten bekijken en beheren. Gebruikers openen documenten via de toepassing in plaats van SharePoint zonder beperkingen te browsen.
Entra ID: wordt gebruikt voor identiteitsbeheer en beveiligingsgroepen. Entra ID beveiligingsgroepen worden gebruikt om te definiëren welke gebruikers toegang hebben tot de Dataverse-omgeving en de bijbehorende SharePoint-site. Deze groepen maken uitlijning tussen omgevingstoegang en sitetoegang.
SharePoint Online: fungeert als de opslaglaag voor documenten voor tabellen die zijn ingeschakeld voor systeemeigen documentbeheer. de rol van SharePoint in dit patroon omvat:
- Door Dataverse gegenereerde documentlocaties hosten voor elke record
- Sitetoegang beperken tot de Entra ID-beveiligingsgroep(en) van de workload
- Sitenavigatiepaden verwijderen of uitschakelen
- Site- en bibliotheekzoekopdrachten uitschakelen
Microsoft Purview (optioneel): biedt mogelijkheden voor controle, toegangslogboeken en gegevensbeheer, indien vereist voor naleving of operationeel toezicht.
Details van het scenario
Organisaties die zakelijke toepassingen bouwen op Microsoft Power Platform of Dynamics 365 zijn vaak afhankelijk van systeemeigen SharePoint documentbeheer voor het opslaan en beheren van bestanden die zijn gekoppeld aan Dataverse-records.
Zakelijke uitdaging
Hoewel de systeemeigen Dataverse- en SharePoint-integratie sterke bruikbaarheidsvoordelen biedt, introduceert het ook een bekende architectuurvraag: het machtigingsmodel van SharePoint komt niet automatisch overeen met de beveiliging op recordniveau (RBAC) van Dataverse.
In veelvoorkomende scenario's zoals casebeheer, klachtafhandeling, goedkeuringen, projecten, onderzoeken, aanvragen en regelgevingswerkstromen, heeft elke gebruikersgroep alleen toegang tot specifieke records. Dataverse maakt gebruik van gedetailleerd op rollen gebaseerd toegangsbeheer (RBAC) om deze machtigingen af te dwingen. Gebruikers die echter naar de gekoppelde SharePoint-site gaan, hebben vaak toegang tot mappen of bestanden voor records die ze vanwege Dataverse-beveiliging niet in de app kunnen bekijken.
Deze onjuiste uitlijning veroorzaakt verschillende problemen:
Onbedoelde blootstelling aan gegevens: Gebruikers kunnen per ongeluk door documentbibliotheken bladeren of zoeken die zijn gekoppeld aan andere teams of bedrijfseenheden.
Risico op overmatig delen: Gebruikers die documenten alleen via het Dataverse-formulier mogen zien, kunnen die documenten mogelijk ontdekken via bovenliggende mappen, "recent"-lijsten of de zoekfunctie van SharePoint.
Operationele complexiteit van alternatieven:
Automatisering van Access Control Lists (ACL's) per item vereist het doorbreken van overerving, automatisering via Microsoft Graph en toegangsbeheer op schaal, wat aanzienlijke operationele overhead veroorzaakt.
Scheiding van meerdere sites, zoals één site per team of bedrijfseenheid, voegt zware beheer- en ALM-complexiteit (Application Lifecycle Management) toe.
Externe leveranciers trekken extra licentiekosten aan en vereisen vaak bevoegde toegang, die mogelijk niet voldoet aan de nalevingsvereisten, met name voor overheidsorganisaties.
Voorgestelde oplossing
Het beheerde SharePoint documenttoegangspatroon biedt een praktisch middelste pad. In plaats van te proberen Dataverse RBAC op bestands- of mapniveau na te bootsen, beperkt deze architectuur de vindbaarheid in SharePoint en de beschikbare navigatiepaden, terwijl de systeemeigen ervaring van documentbeheer vanuit Dataverse en Power Apps/Dynamics 365 behouden blijft. Door de toegang tot sites te beperken tot workloadbeveiligingsgroepen, navigatie-elementen te verwijderen, zoeken binnen sites en bibliotheken uit te schakelen en gebruikers documenten hoofdzakelijk te laten bereiken via door Dataverse gegenereerde URL's, wordt SharePoint in deze architectuur effectief binnen de grenzen van de workload 'ingekapseld'. Dataverse RBAC bepaalt de toegang tot records en de bijbehorende documentkoppelingen, terwijl SharePoint machtigingen directe toegang tot de documenten beheren.
Wanneer gebruikt u dit patroon?
Dit patroon is vooral waardevol wanneer:
De organisatie accepteert een risicobeheerde benadering waarbij detectie, in plaats van autorisatie, de belangrijkste zorg is.
Het bedrijf vereist een vertrouwde, gezamenlijke SharePoint ervaring zonder ACL's per record te onderhouden.
Eenvoud, onderhoudbaarheid en voorspelbare bewerkingen hebben de voorkeur boven zeer aangepaste beveiligingsautomatisering.
Wettelijke vereisten zijn gericht op het verminderen van onbedoelde toegang, het onderhouden van audittrails en het waarborgen van passend toezicht in plaats van strikte handhaving per item.
Met dit patroon kunnen gebruikers documenten openen via Dataverse in plaats van rechtstreeks naar de site te navigeren. Het vermindert onbedoelde toegang tussen records, met behoud van de naadloze ervaring met SharePoint-documentbeheer die klanten verwachten.
Deze eenvoudige, herhaalbare architectuur ondersteunt governance voor overheidsinstanties, ondernemingen en gereguleerde industrieën waarvoor extra kaders nodig zijn. Het voorkomt niet-ondersteunde of complexe beveiligingsconstructies en balansen tussen bruikbaarheid, kosten en beveiliging. De architectuur maakt gebruik van besturingselementen voor detectie om algemene documenttoegang te beheren in plaats van strikte afdwinging op bestandsniveau.
Wanneer u rekening moet houden met een alternatieve benadering
Dit patroon is niet geschikt wanneer strikte beveiliging op bestandsniveau is vereist om nalevingsredenen. Hoewel dit patroon onbedoelde toegang vermindert door maatregelen voor vindbaarheid, voorkomt het geen opzettelijke of kwaadwillige toegang wanneer URL's worden gedeeld. Organisaties die een gegarandeerde isolatie op bestandsniveau vereisen, moeten ACL's per item of alternatieve scheidingspatronen implementeren.
Overwegingen
Deze overwegingen implementeren de pijlers van Power Platform Well-Architected, een set richtlijnen die de kwaliteit van een workload verbeteren. Meer informatie vindt u in Microsoft Power Platform Well-Architected.
Reliability
Ontwerp de workload om onnodige complexiteit te voorkomen: dit architectuurpatroon voorkomt fragiele ACL-automatisering per item, overnameonderbreking en complexe integraties. Hiermee blijft het gedrag van documenttoegang eenvoudig, voorspelbaar en afgestemd op ondersteunde platformmogelijkheden.
Gestructureerde, geteste en gedocumenteerde BCDR implementeren: omdat de architectuur alleen Dataverse en SharePoint Online gebruikt, neemt deze de systeemeigen (en gedocumenteerde) georedundantie, back-up- en herstelmogelijkheden over van Microsoft zonder aangepaste processen voor bedrijfscontinuïteit en herstel na noodgevallen.
Security
Een beveiligingsbasislijn instellen die is afgestemd op platformrichtlijnen: Het gebruik van een toegewezen Entra ID beveiligingsgroep als de grens voor één toegang voor zowel de omgeving als SharePoint site biedt een duidelijke, consistente basislijn voor identiteitsgestuurde toegang.
Maak opzettelijke segmentatie en perimeters: het beperken van SharePoint sitetoegang tot workloadbeveiligingsgroepen en het verwijderen van navigatie- en zoekmogelijkheden, brengt een duidelijke perimeter tot stand waarmee de detectie van documenten buiten hun Dataverse-context wordt beperkt. Een gebruiker die een koppeling krijgt, heeft toegang tot het bestand als deze deel uitmaakt van de beveiligingsgroep van de SharePoint site. Het doel van dit patroon is niet om beveiliging af te dwingen op itemniveau SharePoint. In plaats daarvan wordt een eenvoudig ontwerp gebruikt om extra beveiliging te bieden. Het patroon maakt deze afweging bewust.
Implementeer strikt, voorwaardelijk en controleerbaar Identiteits- en toegangsbeheer (IAM): Alle toegang is op identiteit gebaseerd via Entra ID en controleerbaar via Dataverse en SharePoint logboekregistratie. Deze instelling ondersteunt transparantie en stelt organisaties in staat om onverwachte toegangspatronen te bewaken.
Operationele uitmuntendheid
Formaliseer routine operationele taken met behulp van platformmogelijkheden: Het patroon voorkomt aangepaste automatisering, vertrouwt in plaats daarvan op systeemeigen Dataverse en SharePoint gedrag. Deze aanpak vereenvoudigt bewerkingen en vermindert handmatige interventie.
Identiteits- en toegangsbeheer centraliseren: alle machtigingen stromen door Entra ID groepen. Organisaties kunnen toegangsbeoordelingen, levenscyclusbeheer en bestaande bedrijfsprocessen gebruiken zonder aangepaste rollogica te introduceren.
Prestatie-efficiëntie
Selecteer de juiste services om te voldoen aan de prestatieverwachtingen: De architectuur maakt gebruik van Dataverse voor gestructureerde zakelijke gegevens en SharePoint voor documentopslag, waarbij gebruik wordt gemaakt van elke service voor het beoogde doel, zonder extra verwerkingslagen.
Optimaliseer logica door verantwoordelijkheden naar het platform te offloaden: Dataverse en SharePoint verwerken documenttoegang en -rendering, waardoor minimale latentie wordt gegarandeerd en gebruik wordt gemaakt van de geoptimaliseerde pijplijn voor bestandsafhandeling van Dataverse.
Optimalisatie van ervaring
Een consistente informatiearchitectuur implementeren: door SharePoint navigatieopties te verwijderen en te vertrouwen op dataverse recordcontextuele documentweergaven, ervaren gebruikers een consistente en voorspelbare informatiestructuur.
Prioriteit geven aan gebruiksgemak en het verminderen van cognitieve belasting: gebruikers hebben alleen toegang tot documenten vanuit het Dataverse-formulier dat aan hun record is gekoppeld, waardoor verwarring wordt geminimaliseerd en blootstelling aan niet-gerelateerde bestanden wordt voorkomen.
Contributors
Microsoft onderhoudt dit artikel. De volgende inzenders hebben dit artikel geschreven.
Hoofdauteurs:
- Jared Pritchard, Solutionarchitect
Gerelateerde bronnen
- Machtigingsniveaus maken en bewerken in SharePoint
- Machtigingsniveaus in SharePoint
- Machtigingen voor SharePoint-site
- Integratie van SharePoint instellen in Dataverse
- SharePoint-documentbeheer voor specifieke entiteiten inschakelen
- Vereiste machtigingen voor SharePoint documentbeheertaken in Dataverse
- Verbinding maken met en beheren in Microsoft Purview Microsoft Dataverse