Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
[Den här artikeln är en förhandsversion av dokumentationen och kan komma att ändras.]
Ägarbaserad säkerhet ger åtkomst via ägarskap av poster, team, affärsenheter och behörigheter på organisationsnivå. Filterbaserad säkerhet ger åtkomst via poster vars data uppfyller filterkriterierna. Du kan till exempel ge åtkomst till poster vars citykolumn innehåller Redmond, Seattle eller Bellevue.
Du kan använda filterbaserad säkerhet med:
- Filtrerade registerägartabeller.
- Tabeller för ägarskap av användar- eller teamposter.
- Organisationspostägartabeller.
Förstå hur filterbaserad säkerhet fungerar
Konfigurera filterbaserad säkerhet med två primära komponenter:
- Postfilter: Använder FetchXML för att identifiera poster som är kvalificerade för åtkomst.
- Postfilter för entitet: Associerar ett postfilter med en Dataverse-tabell.
När du associerar ett filter med en tabell skapar Dataverse filterbehörigheter. Tilldela dessa privilegier via säkerhetsroller. När en användare kommer åt data utvärderar Dataverse filtren från användarens säkerhetsroller och teammedlemskap. Ett matchande filter ger motsvarande dataåtkomståtgärd.
För filtrerade registerägartabeller avgör filterbehörigheter poståtkomst. För tabeller med postägarskap för användare eller team samt organisationer läggs filterprivilegier till den åtkomst som ges via den befintliga säkerhetsmodellen.
Filterbaserade säkerhetskomponenter
| Component | Description |
|---|---|
| Postfilter | Lagrar FetchXML-filterdefinitionen. |
| Filter för entitetsposter | Kopplar ett postfilter till en Dataverse-tabell. |
| Filterprivilegier | Beviljar filtrerad åtkomst för en specifik dataåtkomståtgärd. |
| Säkerhetsroll | Tilldelar filterprivilegier till användare och team. |
Dataverse kombinerar alla auktoriserade filter från användarens säkerhetsroller och teammedlemskap. En post som matchar något auktoriserat filter får motsvarande åtkomst.
Jämför ägarskapsmodeller
Filterbaserad säkerhet stöder alla typer av Dataverse-ägarskap.
| Förmåga | Användare eller teamägd | Ägs av organisationen | Filtrerat ägarskap |
|---|---|---|---|
| Stöder en postägare | Yes | Nej | Nej |
| Stöder tilldelning | Yes | Nej | Nej |
| Stöd för delning | Yes | Nej | Nej |
| Stöder åtkomst till affärsenhetshierarki | Yes | Nej | Nej |
| Använder ägarskapsbaserade privilegier | Yes | Nej | Nej |
| Stöder organisationsomfattande åtkomst | Genom rollbehörigheter | Yes | Genom behörigheten för filtret Alla poster |
| Stöder filterbaserad säkerhet | Yes | Yes | Yes |
| Använder endast filter för att fastställa åtkomst | Nej | Nej | Yes |
| Stöder omtilldelning av poster | Yes | Nej | Nej |
| Vanliga användningsfall | Konton, ärenden, affärsmöjligheter och driftsdata | Delade referens- och konfigurationsdata | Attributbaserad åtkomstkontroll, berättigandebaserad åtkomst, geografisk segmentering och dataklassificering |
Välj en ägarskapsmodell
Använd tabeller med användar- eller teamägarskap när poster har en naturlig ägare och affärsprocesser kräver tilldelning, delning, chefsinsyn eller åtkomst via affärsenhetshierarkin.
Använd ägarskapstabeller för organisationsposter när användare i stort sett delar poster i organisationen och inte behöver ägarskap.
Använd filtrerade registerägartabeller när företagsattribut måste fastställa åtkomst i stället för ägarskap. Den här modellen fungerar bra för attributbaserad åtkomstkontroll (ABAC), berättigandebaserad säkerhet, regelgränser och känslighetsbaserad auktorisering.
Note
Du kan använda filterbaserad säkerhet för användare eller team, organisationspostägarskap och filtrerade registerägartabeller. Endast filtrerade registerägarskapstabeller förlitar sig uteslutande på filterprivilegier för poståtkomst.
Filterbaserad säkerhet med filtrerade ägarskapstabeller
Filtrerat ägarskap av poster är en ägarskapsmodell i Dataverse som avgör åtkomst helt genom filterprivilegier.
Tabeller med ägarskap som har filtrerats använder inte ägare av poster.
Filtrerade ägarskapstabeller har följande egenskaper:
- Innehåller inte postägare.
- Det går inte att tilldela till användare eller team.
- Det går inte att dela med användare eller team.
- Använd inte ägarskapsbaserade säkerhetsbehörigheter.
- Fastställ endast åtkomst med hjälp av filterprivilegier.
Note
När du skapar en filtrerad registerägartabell skapar Dataverse ett globalt filterprivilegium för alla poster och ger den till säkerhetsrollen Systemadministratör.
Skapa en filtrerad ägartabell för poster
När du skapar en Dataverse-tabell väljer du Filtrerad som ägarskapstyp . Anvisningar finns i Filtrerat ägarskap för poster.
När du har skapat tabellen:
- Skapa ett eller flera postfilter.
- Skapa filter för entitetsposter för att associera filtren med tabellen.
- Bevilja de genererade filterbehörigheterna via säkerhetsroller.
- Tilldela säkerhetsrollerna till användare eller team.
Tillämpa filterbaserad säkerhet på ägarskapstabeller för användar- eller teamposter
Du kan också tillämpa filterbaserad säkerhet på befintliga ägarskapstabeller för användar- eller teamposter.
Filterprivilegier ger åtkomst till den befintliga ägarskapsbaserade säkerhetsmodellen:
- Användarna fortsätter att äga registerposter.
- Du kan fortsätta att tilldela och dela poster.
- Åtkomsten till affärsenhetshierarkin förblir oförändrad.
- Filterbehörigheter ger ytterligare åtkomst på radnivå.
En säljare kan till exempel komma åt affärsmöjligheter som de äger. Ett filter kan ge säljaren åtkomst till ytterligare affärsmöjligheter i ett visst område.
Följande filter ger åtkomst till aktiva konton i ett visst område:
<fetch
version="1.0"
output-format="xml-platform"
mapping="logical"
distinct="false">
<entity name="account">
<attribute name="entityimage_url" />
<attribute name="statecode" />
<attribute name="name" />
<attribute name="address1_city" />
<attribute name="primarycontactid" />
<attribute name="telephone1" />
<attribute name="accountid" />
<attribute name="new_owningbuname" />
<order attribute="name" descending="false" />
<filter type="and">
<condition
attribute="territoryid"
operator="eq"
value="a440958c-f6bc-f111-aaad-000d3a84e349" />
<condition
attribute="statecode"
operator="eq"
value="0" />
</filter>
</entity>
</fetch>
I följande exempel används en link-entity för att ge en säljare åtkomst till aktiva konton som ägs av en kollega som de täcker för:
<fetch
version="1.0"
output-format="xml-platform"
mapping="logical"
distinct="true">
<entity name="account">
<attribute name="entityimage" />
<attribute name="statecode" />
<attribute name="name" />
<attribute name="parentaccountid" />
<attribute name="ownerid" />
<attribute name="telephone1" />
<attribute name="emailaddress1" />
<attribute name="accountid" />
<order attribute="name" descending="false" />
<filter type="and">
<condition
attribute="statecode"
operator="eq"
value="0" />
</filter>
<link-entity
name="crcd8_buddyrm"
alias="buddy"
link-type="inner"
from="crcd8_rm"
to="ownerid">
<filter type="and">
<condition
attribute="crcd8_buddyrmname"
operator="eq-userid" />
<condition
attribute="statecode"
operator="eq"
value="0" />
</filter>
</link-entity>
</entity>
</fetch>
Effektiv åtkomst
För ägarskapstabeller för användar- eller teamposter lägger filterprivilegier till åtkomst på radnivå för ägarskapsbaserad säkerhet. De ersätter eller minskar inte åtkomst som beviljas via ägarskap, delning eller säkerhetsrollsprivilegier.
För filtrerade ägartabeller avgör filtreringsbehörigheter åtkomsten till poster. För tabeller för ägarskap av organisationsposter ger filterprivilegier ytterligare åtkomst utöver den som beviljas av säkerhetsrollers behörigheter.
Med den här additiva modellen kan du introducera attributbaserad åtkomst samtidigt som befintliga åtkomstregler bevaras.
Mer information om ägarskapssäkerhet finns i Ägarskap och åtkomst till poster.
Tillämpa filterbaserad säkerhet på ägarskapstabeller för organisationsposter
Du kan också tillämpa filterbaserad säkerhet på ägarskapstabeller för organisationsposter.
Standardbehörigheter för en organisationspostägartabell ger åtkomst till alla poster i tabellen. Filterprivilegier är ett annat sätt att bevilja åtkomst till matchande poster. De minskar inte den mer omfattande åtkomst som en säkerhetsroll redan ger.
Vanliga scenarier är:
- Områdesbaserad åtkomst.
- Avdelningsbaserad åtkomst.
- Dataklassificeringskontroller.
- Delade referensdata med begränsad synlighet.
Ge till exempel användare åtkomst till poster vars områdeskolumn matchar en viss region. Se till att deras andra behörigheter för säkerhetsroller inte ger bredare åtkomst till samma tabell.
Filterprivilegier lägger till detaljerad auktorisering samtidigt som datamodellen för organisationspostägarskap bevaras.
Mer information om ägarskapstabeller för organisationsposter finns i Ägarskap och åtkomst till poster.
Filterprivilegier
När du associerar ett postfilter med en tabell via ett entitetspostfilter skapar Dataverse filterbehörigheter. Tilldela dessa privilegier via säkerhetsroller.
Filterprivilegier stöder dessa dataåtkomståtgärder:
- Create.
- Läsa.
- Skriv.
- Radera.
- Lägg till.
- Lägg till.
Varje behörighet är associerad med ett specifikt filter och en specifik tabell.
I följande exempel visas behörigheter för flera stadsfilter:
| Filter | Privilegium |
|---|---|
| Stad = Redmond | Läs |
| Stad = Redmond | Skriv |
| Stad = Redmond | Delete |
| Stad = Seattle | Läs |
| Stad = Bellevue | Läs |
Skapa flera filter och tilldela olika behörigheter till varje säkerhetsroll efter behov.
Bevilja filterprivilegier i säkerhetsroller
Hantera filterprivilegier via Dataverse-säkerhetsroller.
Så här beviljar du filtrerad åtkomst:
- Öppna en säkerhetsroll.
- Välj måltabellen.
- Välj filterprivilegier.
- Tilldela rollen behörigheten.
- Tilldela rollen till användare eller team.
Användarna får alla filterprivilegier från sina tilldelade säkerhetsroller och teammedlemskap.
Mer information finns i Säkerhetsroller och privilegier.
Example
Anta att en kundtabell innehåller en citykolumn.
Skapa tre registerfilter:
- Stad = Redmond.
- Stad = Seattle.
- Stad = Bellevue.
Associera varje postfilter med tabellen Kund med hjälp av entitetspostfilter.
Skapa tre säkerhetsroller:
| Befattning | Filterprivilegier |
|---|---|
| Redmond Sales | Läs kund där City = Redmond |
| Försäljning i Seattle | Läs kund där City = Seattle |
| Bellevue Sales | Läs Kund där City = Bellevue |
Varje roll ger åtkomst till kundposter som matchar dess filter. Användare kan ha bredare åtkomst via andra roller, teammedlemskap, ägarskap eller delning.
Sammanfattning
Filterbaserad säkerhet ger åtkomst på radnivå baserat på datavärden. Använd postfilter, filterfilter för entitetsposter, filterbehörigheter och säkerhetsroller för att implementera attributbaserad åtkomstkontroll i Dataverse.
Lägg till filterbaserad säkerhet med tabeller för användar- eller team- och organisationspostägarskap för att ge mer dataåtkomst via filtervillkor. Välj den ägarskapsmodell som passar dina affärskrav. Kom ihåg att endast tabeller med filtrerat ägarskap använder filter som enda källa för åtkomst till poster.
Nästa steg
- Lär dig hur du konfigurerar tabeller för filtrerat ägarskap i Filtrerat ägarskap av poster.
- Lär dig hur du tillämpar filter på befintliga modeller för postägande i Lägg till säkerhet för filtrerad vy i tabeller för postägande.
- Läs mer om Dataverse-säkerhetsarkitekturen i Säkerhetsbegrepp i Microsoft Dataverse.