Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este padrão arquitetónico responde a um desafio comum nas integrações com Microsoft Dataverse e SharePoint. O Dataverse impõe segurança ao nível dos registos, mas essas permissões não se aplicam automaticamente a documentos armazenados no SharePoint. Este padrão de arquitetura utiliza navegação SharePoint restrita e descoberta restrita de documentos. Estas salvaguardas orientam os utilizadores a abrir documentos SharePoint através da experiência da aplicação e a reduzir o risco de partilha excessiva.
Tip
Este artigo apresenta um cenário de exemplo e uma representação visual de como reduzir o acesso a documentos SharePoint fora das permissões Dataverse de um utilizador ao utilizar a integração nativa do SharePoint. Esta solução é uma arquitetura de exemplo generalizada, que pode ser usada para muitos cenários e indústrias diferentes. Este artigo limita-se às melhores práticas.
Diagrama de arquitetura
Workflow
O fluxo de trabalho seguinte descreve como este padrão estrutura e regula o acesso a sites SharePoint integrados nativamente para melhor alinhar o acesso a documentos com os controlos de acesso baseados em papéis (RBAC) e direitos ao nível de registo do Dataverse.
Ao restringir a navegação e desativar os mecanismos de descoberta, este padrão reduz significativamente o risco de os utilizadores acedirem a documentos associados a registos do Dataverse para os quais não têm autorização, mantendo ao mesmo tempo uma experiência documental integrada na aplicação sem interrupções.
Preparar acesso e ambientes
Configurar a gestão de acessos
Reveja como a organização gere atualmente o acesso ao ambiente Dataverse e ao site SharePoint associado.
Utilize grupos de segurança do Entra ID para gerir o acesso ao ambiente Dataverse e aos documentos SharePoint associados. Saiba mais em Gerir grupos Microsoft Entra e membros de grupos.
Preparar o ambiente Dataverse e o site SharePoint
Garantir que o ambiente Dataverse está restrito ao grupo de segurança apropriado. Mais informações em Controlar o acesso dos utilizadores a ambientes com grupos de segurança e licenças.
Aplique ambientes Geridos, se necessário, para governação.
Conceda aos utilizadores acesso ao ambiente.
Se ainda não existir um site dedicado, disponibilize um site de equipa SharePoint para os documentos de trabalho da carga de trabalho. Esta etapa cria um grupo predefinido do Microsoft 365 e grupos do SharePoint.
Configurar o acesso e a descoberta ao SharePoint
Crie um novo nível de permissões.
Aplique as seguintes permissões de lista:
- Adicionar itens
- Editar itens
- Excluir itens
- Ver itens (obrigatório)
- Itens em aberto (obrigatórios)
- Ver versões
Aplique as seguintes permissões do site:
- Ver páginas (obrigatório)
- Aberto (obrigatório)
Certifique-se de que a permissão do site Navegar nos diretórios está desativada.
Os utilizadores com este nível de permissão não conseguem navegar pelas pastas pais nem navegar pela hierarquia do site. Ainda podem adicionar, editar ou abrir itens a partir da aplicação Dynamics 365 ou da aplicação personalizada orientada a modelos. Esta restrição torna mais difícil a descoberta documentos que pertencem a outros registos. Aprenda a criar e editar níveis de permissões e sobre os níveis de permissões no SharePoint.
Com permissões avançadas, crie um grupo de site e atribua-lhe o novo nível de permissão. Aprenda a personalizar permissões de sites do SharePoint.
Conceda ao grupo de segurança da carga de trabalho acesso ao site no novo grupo do SharePoint.
Desative a pesquisa do SharePoint dentro do site. Esta definição impede que os utilizadores (ou o Copilot) localizem conteúdos fora do contexto do Dataverse. Saiba mais em Permitir que o conteúdo de um site seja pesquisável.
Opcionalmente, restrinja o Copilot de encontrar e disponibilizar conteúdos do site. Saiba mais em Restringir a descoberta de sites e conteúdos do SharePoint.
Opcionalmente, mantenha o acesso elevado para funções específicas adicionando utilizadores aos grupos do site SharePoint "Membros" ou "Proprietários". Este passo é útil para quem necessita de visibilidade total dos documentos em todos os registos e que precisa de navegar pela estrutura de pastas do SharePoint, como executivos ou unidades de supervisão. Não elimines os grupos predefinidos. Apagá-los pode tornar o sistema instável.
Ativar a integração do SharePoint no Dataverse
Ative a integração do SharePoint para ligar o site SharePoint ao ambiente Dataverse. Saiba mais em Configurar a integração do SharePoint.
Ative a gestão documental do SharePoint para tabelas Dataverse selecionadas, conforme necessário. Por exemplo, Contas, Casos, Projetos, Aplicações, Reclamações, tabelas personalizadas e mais.
Garantir que os utilizadores têm permissões adequadas do Dataverse para registos de Documentos e Localização de Documentos do SharePoint. Saiba mais em Permissões necessárias para tarefas de gestão documental.
Os utilizadores acedem aos ficheiros inteiramente através da aplicação Dynamics 365 ou da interface orientada a modelos Power Apps. Abrem ficheiros através de formulários, subgrelhas ou botões na aplicação. Eles não vão diretamente ao SharePoint.
Melhorias opcionais
Adicione o Acesso Condicional ou restrições impostas por aplicações como salvaguardas adicionais, como download apenas na web ou limitado para dispositivos não geridos. Saiba mais sobre o Acesso Condicional.
Monitorize a utilização através dos registos de auditoria do SharePoint e Purview para detetar padrões de acesso inesperados. Saiba mais sobre soluções de auditoria na Microsoft Purview.
Components
Dataverse: Atua como a plataforma principal de aplicação e impõe controlo de acesso ao nível de registos através do RBAC. O Dataverse fornece o modelo de segurança, a estrutura das tabelas e a superfície da aplicação com que os utilizadores interagem ao aceder a documentos.
Power Apps aplicações orientadas a modelos: Fornece a interface controlada e guiada através da qual os utilizadores visualizam e gerem os registos do Dataverse e os documentos SharePoint associados. Os utilizadores acedem aos documentos através da aplicação em vez de navegarem no SharePoint sem restrições.
Entra ID: Usado para gestão de identidade e grupos de segurança. Os Grupos de Segurança Entra ID são usados para definir quais os utilizadores autorizados a aceder ao ambiente Dataverse e ao site SharePoint associado. Estes grupos criam alinhamento entre o acesso ao ambiente e o acesso ao local.
SharePoint Online: Serve como camada de armazenamento de documentos para tabelas habilitadas para gestão documental nativa. O papel do SharePoint neste padrão inclui:
- Hospedar localizações de documentos geradas no Dataverse para cada registo
- Restrição do acesso ao local ao(s) grupo(s) de segurança Entra ID da carga de trabalho
- Remoção ou desativação dos percursos de navegação do site
- Desativar a pesquisa em sites e bibliotecas
Microsoft Purview (Opcional): Fornece capacidades de auditoria, registo de acessos e governação de dados quando necessário para conformidade ou supervisão operacional.
Detalhes do cenário
As organizações que desenvolvem aplicações empresariais no Microsoft Power Platform ou Dynamics 365 dependem frequentemente da gestão documental nativa do SharePoint para armazenar e gerir ficheiros associados aos registos do Dataverse.
Desafio empresarial
Embora a integração nativa Dataverse e SharePoint ofereça fortes benefícios de usabilidade, também introduz um desafio arquitetónico bem conhecido: o modelo de permissões do SharePoint não se alinha automaticamente com a segurança ao nível de registo (RBAC) do Dataverse.
Em cenários comuns como gestão de casos, tratamento de reclamações, aprovações, projetos, investigações, candidaturas a subsídios e fluxos de trabalho regulatórios, cada grupo de utilizadores só pode aceder a registos específicos. O Dataverse utiliza controlo de acesso granular baseado em papéis (RBAC) para impor estas permissões. No entanto, os utilizadores que acedem ao site SharePoint associado podem frequentemente aceder a pastas ou ficheiros de registos que a segurança do Dataverse lhes impede de visualizar na aplicação.
Este desalinhamento cria vários problemas:
Exposição não intencional de dados: Os utilizadores podem, inadvertidamente, navegar ou pesquisar em bibliotecas de documentos associadas a outras equipas ou unidades de negócio.
Risco de partilha excessiva: Os utilizadores que só devem ver documentos através do formulário Dataverse podem descobrir documentos através de pastas pais, listas "recentes" ou pesquisa no SharePoint.
Complexidade operacional das alternativas:
A automatização da lista de controlo de acesso (ACL) por item requer a interrupção da herança, a automatização com o Microsoft Graph e a gestão de acessos à escala, o que cria uma sobrecarga operacional significativa.
A segregação multi-site, como um local por equipa ou unidade de negócio, acrescenta uma grande complexidade administrativa e de Gestão do Ciclo de Vida de Aplicações (ALM).
Os fornecedores terceiros atraem custos adicionais de licenciamento e frequentemente exigem acesso privilegiado, que pode não cumprir os requisitos de conformidade, especialmente para organizações governamentais.
Solução proposta
O padrão controlado de acesso a documentos SharePoint oferece um caminho intermédio prático. Em vez de tentar replicar o RBAC do Dataverse ao nível do ficheiro ou pasta, esta arquitetura limita a descoberta do SharePoint e restringe os caminhos de navegação, preservando ao mesmo tempo a experiência nativa de gestão documental do Dataverse e do Power Apps/Dynamics 365. Ao restringir o acesso ao site a grupos de segurança de cargas de trabalho, remover elementos de navegação, desativar a pesquisa de sites e bibliotecas, e permitir que os utilizadores acedam a documentos principalmente através de URLs geradas pelo Dataverse, a arquitetura "contém" efetivamente o SharePoint dentro do limite da carga de trabalho. O Dataverse RBAC regula o acesso aos registos e aos seus links de documentos, enquanto as permissões do SharePoint regulam o acesso direto aos documentos.
Quando utilizar este padrão
Este padrão é particularmente valioso quando:
A organização aceita uma abordagem gerida de risco, onde a descoberta, e não a autorização, é a principal preocupação.
O negócio requer uma experiência SharePoint familiar e colaborativa sem manter ACLs por registo.
Simplicidade, manutenibilidade e operações previsíveis são preferíveis à automação de segurança altamente personalizada.
Os requisitos regulatórios centram-se em reduzir o acesso inadvertido, manter os registos de auditoria e garantir uma supervisão adequada em vez de uma aplicação rigorosa por item.
Este padrão orienta os utilizadores a abrir documentos através do Dataverse em vez de navegarem diretamente para o site. Reduz o acesso não intencional entre registos, preservando ao mesmo tempo a experiência integrada de gestão documental SharePoint que os clientes esperam.
Esta arquitetura simples e repetível apoia a governação de agências governamentais, empresas e indústrias reguladas que necessitam de reforços adicionais. Evita construções de segurança complexas ou não suportadas e equilibra usabilidade, custo e segurança. A arquitetura utiliza controlos de descoberta para gerir o acesso geral a documentos em vez de uma aplicação rigorosa ao nível do ficheiro.
Quando considerar uma abordagem alternativa
Este padrão não é adequado quando é exigida uma segurança rigorosa ao nível dos ficheiros por razões de conformidade. Embora o padrão reduza o acesso inadvertido através de controlos de descoberta, não impede o acesso intencional ou malicioso se os URLs forem partilhados. As organizações que necessitem de isolamento garantido ao nível do ficheiro devem implementar ACLs por item ou padrões alternativos de segregação.
Considerações
Essas considerações implementam os pilares do Power Platform Well-Architected, um conjunto de princípios orientadores que melhoram a qualidade de uma carga de trabalho. Saiba mais em Microsoft Power Platform Well-Architected.
Reliability
Projete a carga de trabalho para evitar complexidades desnecessárias: Este padrão de arquitetura evita automação frágil de ACL por item, quebra de herança e integrações complexas. Mantém o comportamento de acesso a documentos simples, previsível e alinhado com as capacidades suportadas da plataforma.
Implementar BCDR estruturado, testado e documentado: Como a arquitetura utiliza apenas Dataverse e SharePoint Online, herda as capacidades nativas (e documentadas) de redundância geográfica, backup e restauro da Microsoft sem necessidade de processos personalizados de continuidade do negócio e recuperação de desastres.
Segurança
Estabelecer uma linha de base de segurança alinhada com as orientações da plataforma: Utilizar um grupo de segurança dedicado do Entra ID como fronteira de acesso única tanto para o ambiente como para o site SharePoint fornece uma base clara e consistente para o acesso orientado pela identidade.
Crie segmentação intencional e perímetros: Restringir o acesso aos sites do SharePoint aos grupos de segurança das cargas de trabalho — e remover as funcionalidades de navegação e pesquisa — estabelece um perímetro claro que limita a descoberta de documentos fora do respetivo contexto no Dataverse. Um utilizador que recebe um link pode aceder ao ficheiro se pertencer ao grupo de segurança do site SharePoint. A intenção deste padrão não é impor a segurança ao nível do item do SharePoint. Em vez disso, utiliza um design simples para fornecer salvaguardas adicionais. O padrão faz esta troca intencionalmente.
Implementar Gestão de Identidade e Acesso (IAM) rigorosa, condicional e auditável: Todos os acessos são baseados em identidade através do Entra ID e auditáveis através do registo Dataverse e SharePoint. Esta configuração apoia a transparência e permite às organizações monitorizar padrões de acesso inesperados.
Excelência Operacional
Formalize tarefas operacionais rotineiras usando as capacidades da plataforma: O padrão evita a automação personalizada, confiando antes em comportamentos nativos do Dataverse e SharePoint. Esta abordagem simplifica as operações e reduz a intervenção manual.
Centralizar a gestão de identidade e acessos: Todas as permissões passam por grupos do Entra ID. As organizações podem usar revisões de acesso, governação do ciclo de vida e processos empresariais existentes sem introduzir lógica de função personalizada.
Eficiência de desempenho
Selecione os serviços certos para satisfazer as expectativas de desempenho: A arquitetura utiliza Dataverse para dados estruturados de negócio e SharePoint para armazenamento de documentos, aproveitando cada serviço para o seu propósito pretendido sem camadas adicionais de processamento.
Otimize a lógica transferindo responsabilidades para a plataforma: Dataverse e SharePoint tratam do acesso e renderização de documentos, garantindo latência mínima e aproveitando o pipeline otimizado de processamento de ficheiros da Dataverse.
Otimização da Experiência
Implemente uma arquitetura de informação consistente: Ao remover as opções de navegação do SharePoint e depender das vistas de documentos contextuais de registos do Dataverse, os utilizadores experienciam uma estrutura de informação consistente e previsível.
Priorize a facilidade de utilização e reduza a carga cognitiva: Os utilizadores acedem a documentos apenas a partir do formulário Dataverse associado ao seu registo, minimizando confusão e evitando a exposição a ficheiros não relacionados.
Contributors
A Microsoft mantém este artigo. Os seguintes colaboradores escreveram este artigo.
Principais autores:
- Jared Pritchard, Arquiteto de Soluções
Recursos relacionados
- Criar e editar níveis de permissões no SharePoint
- Níveis de permissões no SharePoint
- Permissões do site SharePoint
- Configurar integração com SharePoint no Dataverse
- Ativar a gestão de documentos do SharePoint para entidades específicas
- Permissões necessárias para tarefas de gestão documental do SharePoint no Dataverse
- Conectar-se e gerenciar Microsoft Dataverse no Microsoft Purview