Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Dataverse , birçok iş senaryosuna uyum sağlayan zengin bir güvenlik modeli sağlar. Güvenlik modeli yalnızca Dataverse veritabanı olan ortamlar için geçerlidir. Yönetici olarak genellikle kullanıcıları yönetir, güvenlik ayarlarını yapılandırıp erişim sorunlarını giderirsiniz.
Rol tabanlı güvenlik
Dataverse, ayrıcalıkları gruplandırmak için rol tabanlı güvenlik kullanır. Bu güvenlik rollerini doğrudan kullanıcılarla ilişkilendirebilir veya Dataverse ekipleri ve iş birimleriyle ilişkilendirebilirsiniz. Kullanıcılar daha sonra ekiple ilişkilendirilebilir, böylece ekiple ilişkili tüm kullanıcılar rolden yararlanabilir. Dataverse güvenliğinde anlaşılması gereken temel kavramlardan biri, tüm ayrıcalık atamalarının birikimli olması ve en yüksek erişim düzeyinin geçerli olmasıdır. Tüm kişi kayıtlarına kuruluş düzeyinde geniş bir okuma erişimi verirseniz, geri dönüp tek bir kaydı gizleyemezsiniz.
İş birimleri
İpucu
Aşağıdaki videoya göz atın: Departmanların modernleştirilmesi.
Bir kullanıcının etkin güvenliğini iş birimleri ve güvenlik rolleri belirler. İş birimleri, kullanıcıları ve erişebilecekleri verileri yönetmeye yardımcı olan güvenlik sınırlarını tanımlar. Her Dataverse veritabanının bir kök iş birimi vardır.
Kullanıcıları ve verileri daha fazla segmentlere ayırmak için alt iş birimleri oluşturun. Bir ortamdaki her kullanıcı bir iş birimine aittir. İş birimleri bir kuruluş hiyerarşisini bire bir modellese de, güvenlik modelinizi destekleyen sınırları daha sık tanımlar.
Üç iş birimine sahip bir ortam düşünün. Woodgrove kök iş birimidir ve her zaman en üstte kalır. A ve B alt iş birimleri, farklı erişim gereksinimleri olan kullanıcılara hizmet eder. Her kullanıcıyı bu iş birimlerinden birine atayın. Kullanıcının oluşturduğu kayıtların sahibi kullanıcının iş birimidir. Güvenlik rolleri, bu iş birimindeki kayıtlara erişim verir.
Hiyerarşik veri erişim yapısı
Kullanıcıları ve verileri bölmek için ağaç benzeri bir kuruluş yapısı kullanın.
Kullanıcıyı üç iş biriminden birine atayın ve kullanıcıya bu iş biriminden bir güvenlik rolü verin. Kullanıcının oluşturduğu kayıtların sahibi kullanıcının iş birimidir. Bu iş birimindeki kayıtlara erişim vermek için güvenlik rolünü yapılandırın.
A kullanıcısı Bölüm A'ya aittir ve A Bölümünden güvenlik rolü Y'ye sahiptir. Bu rol, A kullanıcısına Kişi #1 ve Kişi #2 kayıtlarına erişim verir. B kullanıcısı Bölüm B'ye aittir ve Bölüm A'nın kişi kayıtlarına erişemez, ancak Kişi #3 kaydına erişebilir.
Matris veri erişim yapısı (modernleştirilmiş iş birimleri)
Kullanıcılara atanan iş birimlerinden bağımsız olarak herhangi bir iş biriminden verilere erişim izni verirken verileri bölmek için ağaç benzeri bir kuruluş yapısı kullanın.
Kullanıcıyı üç iş biriminden birine atayın. Kullanıcının verilerine erişmesi gereken her departman için, kullanıcıya bu iş biriminden bir güvenlik rolü atayın. Kayıt oluştururken, kullanıcı kendi departmanını seçebilir.
A kullanıcısı, kök iş birimi de dahil olmak üzere herhangi bir departmana ait olabilir. A Bölümündeki Y güvenlik rolü, Kullanıcı A’ya İlgili Kişi #1 ve İlgili Kişi #2 kayıtlarına erişim verir. Bölüm B'den güvenlik rolü Y, A kullanıcısına Kişi #3 kaydına erişim verir.
Matris veri erişim yapısını etkinleştirme
Not
Bu özelliği etkinleştirmeden önce tüm özelleştirmeleri yayımlayın, böylece her yeni tabloyu destekler. Özelliği etkinleştirdikten sonra yayımlanmamış tablolar çalışmazsa, Microsoft Dynamics CRM için OrgDBOrgSettings aracını kullanarak RecomputeOwnershipAcrossBusinessUnits değerini true olarak ayarlayın. Bu ayar, Dataverse'in Sahip Olan İş Birimi alanını ayarlamasını ve güncelleştirmesini sağlar.
- Power Platform yönetim merkezinde yönetici (Dynamics 365 yöneticisi veya Microsoft Power Platform yönetici) olarak oturum açın.
- Gezinti bölmesinde, Yönet öğesini seçin.
- Yönet bölmesinde Ortamlar'ı seçinve ardından bu özelliği etkinleştirmek istediğiniz ortamı seçin.
- Ayarlar>Ürün>Özellikler'i seçin.
- İşletme birimleri arasında kayıt sahipliği anahtarını Açın.
- Kaydet'i seçin.
Bu özelliği etkinleştirdikten sonra, kullanıcıya güvenlik rolü atarken İş birimi'ni seçin. Bu seçim, kullanıcı güvenlik rollerini farklı iş birimlerinden atamanızı sağlar. Model temelli uygulamaları çalıştırmak için, kullanıcının atanan iş biriminden kullanıcı ayarları ayrıcalıklarına sahip bir güvenlik rolüne de ihtiyacı vardır. Gerekli ayrıcalıklar için Temel Kullanıcı güvenlik rolüne bakın.
Kullanıcının kayıt tablosu üzerinde Okuma ayrıcalığına sahip bir güvenlik rolü olduğu sürece, kayda sahip iş biriminde bir güvenlik rolü atamanız gerekmeden, herhangi bir iş birimindeki bir kullanıcıyı kayıt sahibi olarak atayabilirsiniz. Bkz. Modernleştirilmiş İş Birimlerinde Kaydın Sahipliği.
Not
Bu özellik geçişi EnableOwnershipAcrossBusinessUnits ayarında depolanır ve Microsoft Dynamics CRM için OrgDBOrgSettings aracı kullanılarak da ayarlanabilir.
Bir iş birimini Microsoft Entra güvenlik grubuyla ilişkilendirin
Kullanıcı yönetiminizi ve rol atamanızı kolaylaştırmak amacıyla iş biriminizi haritalandırmak için bir Microsoft Entra güvenlik grubu kullanabilirsiniz.
Her iş birimi için bir Microsoft Entra güvenlik grubu oluşturun ve ilgili iş birimi güvenlik rolünü her grup ekibine atayın.
Her iş birimi için bir Microsoft Entra güvenlik grubu oluşturun. Her Microsoft Entra güvenlik grubu için bir Dataverse grup takımı oluşturun. Her Dataverse grup ekibine iş biriminden karşılık gelen güvenlik rolünü atayın. Kullanıcı ortama eriştiğinde Dataverse, kullanıcıyı kök iş biriminde oluşturur. Kullanıcı ve Dataverse grup ekipleri kök iş biriminde kalabilir. Güvenlik rolleri yalnızca ilgili iş birimlerindeki verilere erişim verir.
Kullanıcılara departmana erişim hakkı vermek için bu kullanıcıları ilgili Microsoft Entra güvenlik grubuna ekleyin. Kullanıcılar uygulamayı hemen çalıştırabilir ve kaynaklarına/verilerine erişebilir.
Matris veri erişimi için, verilerine ihtiyaç duydukları iş birimleriyle eşlenen Microsoft Entra güvenlik gruplarına kullanıcıları ekleyin.
İş birimine sahip olan
Her kayıtta, kaydın sahibi olan iş birimini belirten bir Sahibi Olan İş Birimi sütunu vardır. Varsayılan olarak, sütun kullanıcının departmanını kullanır. Kullanıcılar yalnızca özellik açıkken değeri değiştirebilir.
Not
Kaydın sahibi olan departmanı değiştirirken, basamaklama efektleri için aşağıdakilere göz atın: Basamaklama davranışını yapılandırmak için .NET SDK'sını kullanma.
Özellik anahtarı AÇIK olduğunda, kullanıcıların İlgili İş Birimi sütununu ayarlamasına izin verilip verilmeyeceğini belirleyebilirsiniz. Sahip Olunan İş Birimi sütununu ayarlamak için, kullanıcının güvenlik rolüne İş Birimi tablosunun Sonuna Ekle ayrıcalığını yerel düzey izinle vermeniz gerekir.
Kullanıcıların bu sütunu ayarlamasına izin vermek için:
- Bunu form gövdelerine ve başlıklara ekleyin.
- Görünümlere ekleyin.
- Bunu sütun eşlemelerine ekleyin. AutoMapEntity kullanıyorsanız, eşlemede sütunu belirtin.
Not
Bir iş veya işlem ortamlar arasında verileri senkronize ediyorsa ve şemada Sahip İş Birimi yer alıyorsa, hedef ortamda aynı değer bulunmadığında iş Yabancı Anahtar kısıtlama ihlali nedeniyle başarısız olur.
Sahip Olan İş Birimi sütununu kaynak şemadan kaldırın veya kaynak değerini hedef ortamda var olan bir iş birimiyle değiştirin.
Bir iş veya işlem, verileri Power BI gibi bir dış kaynağa kopyalıyorsa, Sahip Olan İş Birimi öğesini yalnızca kaynak bunu destekliyorsa ekleyin.
Tablo/kayıt sahipliği
Dataverse iki tür kayıt sahipliğini destekler: kuruluşa ait ve kullanıcıya veya takıma ait. Tablo oluştururken sahiplik türünü seçersiniz ve daha sonra değiştiremezsiniz. Kuruluşa ait kayıtlar için her ayrıcalık bir eyleme izin verir veya reddeder. Bir kullanıcıya veya takıma ait olan kayıtlar için, yetkilerin çoğu Kuruluş, İş Birimi, İş Birimi ve Alt İş Birimi ile Kullanıcı erişim düzeylerini destekler. Örneğin, kişiler için okuma ayrıcalığını Kullanıcı olarak ayarlamak, kullanıcıları kendi kayıtlarıyla sınırlar.
Örneğin, A Kullanıcısı Bölüm A'ya aittir ve kişilere iş birimi düzeyinde okuma erişimine sahiptir. A kullanıcısı Kişi #1 ve Kişi #2'yi görebilir ancak Kişi #3'i göremez.
Güvenlik rolü ayrıcalıklarını yapılandırırken, her ayrıcalık için erişim düzeyini ayarlarsınız. Aşağıdaki ekran görüntüsünde güvenlik rolü ayrıcalık düzenleyicisi gösterilmektedir.
Güvenlik rolü ayrıcalık düzenleyicisi her tablo için standart ayrıcalık türlerini gösterir: Oluşturma, Okuma, Yazma, Silme, Ekleme, Ekleme, Atama ve Paylaşma. Her ayrıcalığı ayrı ayrı düzenleyin. Her simge anahtardaki bir erişim düzeyiyle eşleşir.
Örnek, kişilere kuruluş düzeyinde erişim verir, böylece Bölüm A'daki bir kullanıcı herkesin sahip olduğu kişileri görüntüleyebilir ve güncelleştirebilir. Kullanıcıların ihtiyaç duyduğundan daha fazla erişim vermekten kaçının çünkü bunu yapmak güvenlik modelini zayıflatır.
Filtrelenmiş tablo kayıt sahipliği (önizleme)
Önizleme özellikleri, üretimde kullanıma yönelik değildir ve sınırlı işlevselliğe sahip olabilir. Bu özellikler, müşterilerin erken erişim elde etmesi ve geri bildirim sağlaması amacıyla resmi sürümden önce kullanıma sunulur.
Filtrelenmiş kayıt sahipliği, yöneticilerin sütun-değer filtreleri ile Dataverse kayıtlarına erişimi denetlemesine olanak tanır. Örneğin, yalnızca sütunun CityRedmond'a eşit olduğu kayıtlara erişim izni verin. Kullanıcılar yalnızca güvenlik rollerindeki filtrelerle eşleşen kayıtları oluşturabilir, okuyabilir, güncelleştirebilir ve silebilir.
Geleneksel Dataverse tablolarının aksine, filtrelenmiş kayıt sahipliğine sahip tablolar kayıt sahipliğini, paylaşımı veya atamayı desteklemez. Filtre tabanlı ayrıcalıklar kayıt erişimini denetler ve tabloları, sütunları veya diğer model nesnelerini kısıtlamadan ayrıntılı satır düzeyi erişim sağlar.
Not
Filtre ölçütüne uyan kayıtlara satır düzeyi erişim vermek için filtrelenmiş kayıt sahipliğini kullanın. Filtrelenmiş kayıt sahipliği tablolarına ve kullanıcıya ait veya kuruluşa ait mevcut tablolara filtre tabanlı ayrıcalıklar uygulayın. Mevcut tablolar için bu yaklaşım temel alınan sahiplik modelini korur.
Modernleştirilmiş iş birimlerinde sahiplik kaydını tutun
Modernleştirilmiş İş birimlerinde kullanıcılar, iş birimlerindeki kayıtların sahibi olabilir. Kayıt tablosu için Okuma ayrıcalığına sahip tüm iş birimlerinde yalnızca bir güvenlik rolüne ihtiyaç duyarlar. Kaydın bulunduğu her iş biriminde bir güvenlik rolüne ihtiyaç duymazlar.
Üretim ortamınız , iş birimleri genelinde kayıt sahipliği için önizleme yapılandırmasını koruyorsa, iş birimlerinde kayıt sahipliğini etkinleştirmek için şu adımları izleyin:
- Kuruluş Ayarları düzenleyicisini yükleyin.
-
RecomputeOwnershipAcrossBusinessUnitskuruluş ayarınıtrueolarak ayarlayın. Bu ayar, sistem sahipliğini yeniden hesaplarken sistemi beş dakikaya kadar kilitler. Yeniden derlemeden sonra, kullanıcılar her departmanda ayrı güvenlik rolleri olmadan iş birimleri genelinde kayıtların sahibi olabilir. Kayıt sahipleri ayrıca kayıtlarını, kayıtların sahip olduğu iş birimleri dışındaki kullanıcılara atayabilir. -
AlwaysMoveRecordToOwnerBusinessUnitdeğerinifalseolarak ayarlayın. Daha sonra sahiplik değiştiğinde kayıtlar özgün sahip oldukları iş birimlerinde kalır.
Üretim dışı ortamlar için, iş birimleri arasında kayıt sahipliğini etkinleştirmek üzere false değerini AlwaysMoveRecordToOwnerBusinessUnit olarak ayarlayın.
Not
İş birimleri arasında sahipliği kaydet özelliğini kapatırsanız veya Microsoft Dynamics CRM için OrgDBOrgSettings aracını kullanmaya ayarlarsanız RecomputeOwnershipAcrossBusinessUnitsfalse, Sahip olan İş birimi alanını ayarlayamaz veya güncelleştiremezsiniz. Sistem ayrıca, değerler farklı olduğunda her kaydın Sahip olan İş Birimi alanını sahibinin departmanıyla eşleşecek şekilde güncelleştirir.
Takımlar (grup takımları dahil)
Ekipler, bir iş birimine ait güvenlik yapı taşlarıdır. Bir iş birimi oluşturduğunuzda Dataverse otomatik olarak varsayılan ekibini oluşturur. Dataverse, bu iş birimiyle ilişkili tüm kullanıcıları içeren varsayılan ekip üyeliğini yönetir. Üyeleri el ile ekleyemez veya kaldıramazsınız. Dataverse, kullanıcılar iş birimleriyle ilişkilendirildikçe veya bunlarla olan ilişkileri kesildikçe üyeliği günceller. Dataverse iki ekip türünü destekler: sahip ekipler ve erişim ekipleri.
- Sahip ekipler kayıtların sahibi olabilir. Ekip üyeleri, ekibin sahip olduğu kayıtlara doğrudan erişim elde edebilir. Kullanıcılar, her kullanıcı için erişimi yönetmeden geniş izinler veren birden çok takıma ait olabilir.
- Sonraki bölümde, kayıt paylaşımı kapsamında erişim ekipleri açıklanmaktadır.
Kayıt paylaşma
Kayıt sahipliği veya iş birimi üyeliği erişim modellerine uymayan özel durumları işlemek için tek tek kayıtları bir kullanıcı veya ekiple paylaşın. Performansı düşürebileceğinden ve erişim sorunlarının giderilmesini zorlaştırabileceğinden paylaşımı tedbirli kullanın. Ekiple paylaşım, tek tek kullanıcılarla paylaşmaktan daha verimlidir.
Erişim ekipleri daha gelişmiş paylaşım sağlar. Dataverse otomatik olarak bir erişim ekibi oluşturur ve izinleri tanımlayan erişim ekibi şablonunu temel alan kayıt erişimini paylaşır. Erişim ekipleri, şablon olmadan el ile üyelik yönetimini de destekler. Dataverse, erişim ekiplerinin kayıtların sahibi olmasına veya güvenlik rollerine sahip olmasına izin vermez; bu da performansı artırır. Kullanıcılar, birisi kaydı ait olduğu bir erişim ekibiyle paylaştığında erişim kazanır.
Dataverse'te kayıt düzeyinde güvenlik
Bir kullanıcının kayda erişimini çeşitli faktörler belirler. Dataverse kullanıcının güvenlik rollerinden, iş biriminden, ekip üyeliklerinden ve paylaşılan kayıtlardan erişimi birleştirir. Bu izinler yalnızca bir ortamın veritabanında geçerlidir ve Dataverse bunları her veritabanında ayrı olarak izler. Kullanıcının uygun bir Dataverse lisansına da ihtiyacı vardır.
Dataverse'de sütun düzeyine güvenlik
Kayıt düzeyinde erişim bir iş senaryosu gereksinimlerini karşılamadığında sütun düzeyinde güvenlik kullanın. Sütun düzeyinde güvenlik, erişim üzerinde daha ayrıntılı denetim sağlar. Tüm özel sütunları ve çoğu sistem sütunlarını destekler. Kişisel bilgiler (PII) içeren sistem sütunlarının çoğu bireysel güvenliği destekler. Her sistem sütunlarının meta verileri, sütun düzeyinde güvenliğin kullanılabilir olup olmadığını gösterir.
Her sütun için sütun düzeyinde güvenliği ayrı ayrı etkinleştirin. Ardından erişimi yönetmek için bir sütun güvenlik profili oluşturun. Profil, sütun düzeyi güvenliği etkinleştirilmiş sütunları listeler ve her sütun için oluşturma, güncelleştirme ve okuma izinlerini tanımlar. Zaten erişebilecekleri kayıtlardaki güvenli sütunlara erişim vermek için profili kullanıcılar veya ekiplerle ilişkilendirin. Sütun düzeyinde güvenlik, kayıt düzeyi erişimi vermez. Yalnızca gerektiğinde kullanın çünkü aşırı kullanım performansı düşürebilir.
Birden çok ortamda güvenliği yönetme
Güvenlik rollerini ve sütun güvenlik profillerini ortamlar arasında taşımak için Dataverse çözümlerini kullanın. her ortamda iş birimlerini ve ekipleri ayrı ayrı oluşturup yönetin ve kullanıcıları gerekli güvenlik bileşenlerine atayın.
Bir ortamda kullanıcı güvenliğini yapılandırma
Bir ortamda roller, ekipler ve iş birimleri oluşturduktan sonra her kullanıcının güvenlik ayarlarını atayın. Kullanıcı oluşturduğunuzda, kullanıcıyı bir iş birimiyle ilişkilendirin. Dataverse varsayılan olarak kullanıcıyı kuruluşun kök iş birimiyle ilişkilendirir ve kullanıcıyı bu iş biriminin varsayılan ekibine ekler.
Kullanıcıya gerekli güvenlik rollerini atayın ve kullanıcıyı uygun takımlara ekleyin. Ekiplerin güvenlik rolleri de olabileceğinden, kullanıcının etkin ayrıcalıkları doğrudan atanan rolleri ekip üyeliklerindeki rollerle birleştirir. Dataverse, bu ayrıcalıklardan en az kısıtlayıcı izni uygular. İzlenecek yol için bkz. Ortam güvenliğini yapılandırma.
Sütun düzeyinde güvenlik kullanıyorsanız, kullanıcıyı veya kullanıcının ekiplerinden birini bir sütun güvenlik profiliyle ilişkilendirin.
Güvenlik karmaşık bir konudur. Uygulama oluşturucuların ve kullanıcı izinlerini yöneten ekibin güvenlik üzerinde işbirliği yapması gerekir. Dağıtımdan önce önemli değişiklikleri iyi koordine edin.