Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu mimari desen, Microsoft Dataverse ve SharePoint tümleştirmelerinde yaygın bir zorluğu ele alır. Dataverse kayıt düzeyinde güvenlik uygular, ancak bu izinler SharePoint'te depolanan belgelere otomatik olarak uygulanmaz. Bu mimari düzeni kısıtlı SharePoint gezintisi ve kısıtlanmış belge bulunabilirliği kullanır. Bu korumalar, kullanıcılara uygulama deneyimi aracılığıyla SharePoint belgeleri açma ve fazla paylaşım riskini azaltma konusunda yol gösterir.
Tip
Bu makalede, yerel SharePoint tümleştirmesi kullanılırken kullanıcının Dataverse izinlerinin dışında SharePoint belgelere erişimi azaltmaya yönelik örnek bir senaryo ve görsel bir gösterim sunulmaktadır. Bu çözüm, birçok farklı senaryo ve sektör için kullanılabilen genelleştirilmiş bir örnek mimaridir. Bu makale en iyi uygulamalarla sınırlıdır.
Mimari diyagramı
Workflow
Aşağıdaki iş akışında, belge erişimini Dataverse rol tabanlı erişim denetimleri (RBAC) ve kayıt düzeyi yetkilendirmeleriyle daha iyi hizalamak için bu desenin yerel olarak tümleştirilmiş SharePoint sitelerine erişimi nasıl yapılandırdığı ve yönetdiği açıklanmaktadır.
Gezintiyi kısıtlayarak ve bulma mekanizmalarını devre dışı bırakarak, bu düzen kullanıcıların yetkilendirmesi olmayan Dataverse kayıtlarıyla ilişkili belgelere erişme riskini önemli ölçüde azaltırken, uygulama içi sorunsuz bir belge deneyimini korumaya devam eder.
Erişimi ve ortamları hazırlama
Erişim yönetimini yapılandırma
Kuruluşun şu anda Dataverse ortamına ve ilişkili SharePoint sitesine erişimi nasıl yönettiğini gözden geçirin.
Dataverse ortamına ve ilişkili SharePoint belgelerine erişimi yönetmek için Entra ID güvenlik gruplarını kullanın. daha fazla bilgi için bkz. Microsoft Entra gruplarını ve grup üyeliğini yönetme.
Dataverse ortamını ve SharePoint sitesini hazırlama
Dataverse ortamının uygun güvenlik grubuyla sınırlı olduğundan emin olun. Daha fazla bilgi için Güvenlik grupları ve lisanslarla ortamlara kullanıcı erişimini denetleme bölümüne bakın.
Gerekirse, idare için Yönetilen ortamları uygulayın.
Ayrılmış bir site henüz yoksa, iş yükünün çalışma belgeleri için bir SharePoint ekip sitesi sağlayın. Bu adım, varsayılan bir Microsoft 365 grubu ve SharePoint grupları oluşturur.
SharePoint erişimi ve bulunabilirliği yapılandırma
Yeni bir izin düzeyi oluşturun.
Aşağıdaki liste izinlerini uygulayın:
- Öğeleri Ekle
- Öğeleri düzenleme
- Öğeleri silme
- Öğeleri görüntüleme (gerekli)
- Öğeleri açma (gerekli)
- Sürümleri görüntüleme
Aşağıdaki site izinlerini uygulayın:
- Sayfaları görüntüleme (gerekli)
- Aç (gerekli)
Dizinlere gözat site izninin kapalı olduğundan emin olun.
Bu izin düzeyine sahip kullanıcılar üst klasörlere göz atamaz veya site hiyerarşisinde gezinemez. Yine de Dynamics 365 uygulamasından veya özel model temelli uygulamadan öğe ekleyebilir, düzenleyebilir veya açabilirler. Bu kısıtlama, diğer kayıtlara ait olan belgelerin bulunmasını zorlaştırır. SharePoint'de izin düzeyleri oluşturmayı ve düzenlemeyi ve izin düzeyleri hakkında bilgi edinin.
Gelişmiş izinler altında bir site grubu oluşturun ve yeni izin düzeyini ona atayın. SharePoint site izinlerini özelleştirmeyi öğrenin.
Yeni SharePoint grubu kapsamında iş yükü güvenlik grubuna site erişim izni verin.
Site içinde SharePoint aramayı devre dışı bırakın. Bu ayar kullanıcıların (veya Copilot) Dataverse bağlamının dışında içerik bulmasını engeller. Daha fazla bilgi için bkz. Sitedeki içeriğin aranabilir olmasını sağlama.
İsteğe bağlı olarak, Copilot siteden içerik bulmasını ve sunmasını kısıtlayın. daha fazla bilgi için bkz. SharePoint siteleri ve içeriği bulmayı kısıtlama.
İsteğe bağlı olarak, kullanıcıları SharePoint "Üyeler" veya "Sahipler" site gruplarına ekleyerek belirli roller için yükseltilmiş erişimi koruyun. Bu adım, tüm kayıtlarda tam belge görünürlüğü gerektiren ve yöneticiler veya gözetim birimleri gibi SharePoint klasör yapısında gezinmesi gerekenler için yararlıdır. Varsayılan grupları silmeyin. Bunları silmek sistemin kararsız olmasını sağlayabilir.
Dataverse'de SharePoint tümleştirmesini etkinleştirme
SharePoint sitesini Dataverse ortamına bağlamak için SharePoint tümleştirmeyi etkinleştirin. daha fazla bilgi için bkz. SharePoint tümleştirmeyi ayarlama.
Seçili Dataverse tabloları için SharePoint belge yönetimini gerektiği gibi etkinleştirin. Örneğin, Hesaplar, Servis Talepleri, Projeler, Uygulamalar, Şikayetler, özel tablolar ve daha fazlası.
Kullanıcıların SharePoint Belge ve Belge Konumu kayıtları için uygun Dataverse izinlerine sahip olduğundan emin olun. Belge yönetimi görevleri için gereken izinler bölümünde daha fazla bilgi edinin.
Kullanıcılar dosyalara tamamen Dynamics 365 uygulaması veya model temelli uygulama arabirimi Power Apps erişmektedir. Dosyaları uygulamadaki formlar, alt kılavuzlar veya düğmeler aracılığıyla açarlar. Doğrudan SharePoint’e gitmezler.
İsteğe bağlı geliştirmeler
Yönetilmeyen cihazlar için yalnızca web erişimi veya sınırlı indirme gibi ek koruma önlemleri olarak Koşullu Erişim ya da uygulama tarafından uygulanan kısıtlamalar ekleyin. Koşullu Erişim hakkında daha fazla bilgi edinin.
Beklenmeyen erişim düzenlerini algılamak için SharePoint ve Purview denetim günlükleri aracılığıyla kullanımı izleyin. Microsoft Purview'da denetim çözümleri hakkında bilgi edinin.
Components
Dataverse: Temel uygulama platformu işlevi görür ve RBAC aracılığıyla kayıt düzeyi erişim denetimini zorlar. Dataverse, kullanıcıların belgelere erişirken etkileşimde bulunabilecekleri güvenlik modelini, tablo yapısını ve uygulama yüzeyini sağlar.
Power Apps model temelli uygulamalar: Kullanıcıların Dataverse kayıtlarını ve ilişkili SharePoint belgelerini görüntüleyip yönettikleri denetimli, kılavuzlu arabirimi sağlar. Kullanıcılar belgelere kısıtlama olmadan SharePoint göz atmak yerine uygulama üzerinden erişiyor.
Entra ID: Kimlik yönetimi ve güvenlik grupları için kullanılır. Entra ID Güvenlik Grupları, Dataverse ortamına ve ilişkili SharePoint sitesine erişmesine izin verilen kullanıcıları tanımlamak için kullanılır. Bu gruplar ortam erişimi ile site erişimi arasında hizalama oluşturur.
SharePoint Online: Yerel belge yönetimi için etkinleştirilen tablolar için belge depolama katmanı görevi görür. SharePoint bu düzendeki rolü şunları içerir:
- Her kayıt için Dataverse tarafından oluşturulan belge konumlarını barındırma
- İş yükünün Entra ID güvenlik gruplarına site erişimini kısıtlama
- Site gezinti yollarını kaldırma veya devre dışı bırakma
- Site ve kitaplık aramasını devre dışı bırakma
Microsoft Purview (İsteğe bağlı): Uyumluluk veya operasyonel gözetim için gereken durumlarda denetim, erişim günlüğü ve veri idaresi özellikleri sağlar.
Senaryo ayrıntıları
Microsoft Power Platform veya Dynamics 365 üzerinde iş uygulamaları oluşturan kuruluşlar, Dataverse kayıtlarıyla ilişkili dosyaları depolamak ve yönetmek için genellikle yerel SharePoint belge yönetimine güvenir.
İş zorluğu
Yerel Dataverse ve SharePoint tümleştirmesi güçlü kullanılabilirlik avantajları sağlasa da, iyi bilinen bir mimari güçlük de getirir: SharePoint izin modeli Dataverse'in kayıt düzeyi güvenliğiyle (RBAC) otomatik olarak uyumlu değildir.
Olay yönetimi, şikayet işleme, onaylar, projeler, araştırmalar, uygulama verme ve düzenleme iş akışları gibi yaygın senaryolarda, her kullanıcı grubu yalnızca belirli kayıtlara erişebilir. Dataverse, bu izinleri zorunlu kılmak için ayrıntılı rol tabanlı erişim denetimi (RBAC) kullanır. Bununla birlikte, ilişkili SharePoint sitesine giden kullanıcılar genellikle Dataverse güvenliğinin uygulamada görüntülemesini engellediği kayıtların klasörlerine veya dosyalarına erişebilir.
Bu yanlış hizalama birkaç sorun oluşturur:
İstenmeyen verilerin açığa çıkarılma durumu: Kullanıcılar istemeden diğer ekiplerle veya iş birimleriyle ilişkili belge kitaplıklarına göz atabilir veya bu kitaplıklarda arama yapabilirsiniz.
Aşırı paylaşım riski: Belgeleri yalnızca Dataverse formu aracılığıyla görmesi gereken kullanıcılar, belgeleri üst klasörler, "son" listeler veya SharePoint arama yoluyla bulabilir.
Alternatiflerin operasyonel karmaşıklığı:
Öğe başına Access Control Listesi (ACL) otomasyonu devralmayı kesmeyi, Microsoft Graph otomasyonu ve büyük ölçekte erişimi yönetmeyi gerektirir ve bu da önemli bir işlem yükü oluşturur.
Ekip veya iş birimi başına bir site gibi çok siteli ayrım, ağır yönetim ve Uygulama Yaşam Döngüsü Yönetimi (ALM) karmaşıklığını artırır.
Üçüncü taraf satıcılar ek lisanslama maliyetleri çeker ve genellikle özellikle kamu kuruluşları için uyumluluk gereksinimlerini karşılamayan ayrıcalıklı erişim gerektirir.
Önerilen çözüm
Denetimli SharePoint belge erişim düzeni pratik bir orta yol sunar. Bu mimari, Dataverse’teki RBAC’yi dosya veya klasör düzeyinde yeniden oluşturmaya çalışmak yerine, Dataverse ve Power Apps/Dynamics 365 içinden sunulan yerel belge yönetimi deneyimini korurken SharePoint’in bulunabilirliğini sınırlar ve gezinti yollarını kısıtlar. İş yükü güvenlik gruplarına site erişimini kısıtlayarak, gezinti öğelerini kaldırarak, site ve kitaplık aramasını devre dışı bırakarak ve kullanıcıların öncelikle Dataverse tarafından oluşturulan URL'ler aracılığıyla belgelere erişmesine izin vererek, mimari iş yükü sınırı içindeki SharePoint etkili bir şekilde "içerir". Dataverse RBAC, kayıtlara ve belge bağlantılarına erişimi yönetirken SharePoint izinler belgelere doğrudan erişimi yönetir.
Bu desen ne zaman kullanılır?
Bu desen özellikle aşağıdaki durumlarda değerlidir:
Kuruluş, yetkilendirme yerine bulunabilirliğin birincil sorun olduğu riskle yönetilen bir yaklaşımı kabul eder.
İşletme, kayıt başına ACL'leri korumadan tanıdık, işbirliğine dayalı bir SharePoint deneyimi gerektirir.
Basitlik, bakım ve öngörülebilir işlemler, yüksek oranda özelleştirilmiş güvenlik otomasyonuna göre tercih edilir.
Mevzuat gereksinimleri, yanlışlıkla erişimi azaltmaya, denetim kayıtlarını korumaya ve katı öğe başına zorlama yerine uygun gözetim sağlamaya odaklanır.
Bu düzen, kullanıcıları doğrudan siteye gitmek yerine Dataverse aracılığıyla belgeleri açmaya yönlendirir. Müşterilerin beklediği sorunsuz SharePoint belge yönetimi deneyimini korurken, istenmeyen kayıtlar arası erişimi azaltır.
Bu basit, tekrarlanabilir mimari, ek koruma gerektiren devlet kurumları, kuruluşlar ve düzenlemeye tabi sektörler için idareyi destekler. Desteklenmeyen veya karmaşık güvenlik yapılarını önler ve kullanılabilirlik, maliyet ve güvenliği dengeler. Mimari, dosya düzeyinde katı zorlama yerine genel belge erişimini yönetmek için bulunabilirlik denetimlerini kullanır.
Alternatif bir yaklaşımın ne zaman dikkate alınması gerekir?
Bu düzen, uyumluluk nedeniyle katı dosya düzeyi güvenliğin gerekli olduğu durumlarda uygun değildir. Desen, bulunabilirlik denetimleri aracılığıyla yanlışlıkla erişimi azaltsa da, URL'ler paylaşılırsa kasıtlı veya kötü amaçlı erişimi engellemez. Garantili dosya düzeyinde yalıtım gerektiren kuruluşlar öğe başına ACL'ler veya alternatif ayrım desenleri uygulamalıdır.
Dikkat edilmesi gereken noktalar
Bu değerlendirmeler, bir iş yükünün kalitesini artıran bir dizi rehber ilke olan Power Platform Well-Architected'ın temellerini uygular. Daha fazla bilgi edinmek için Microsoft Power Platform Well-Architected'ı inceleyin.
Reliability
Gereksiz karmaşıklığı önlemek için iş yükünü tasarla: Bu mimari düzeni, öğe başına kırılgan ACL otomasyonunu, devralmayı bozan ve karmaşık tümleştirmeleri önler. Belge erişim davranışını basit, öngörülebilir ve desteklenen platform özellikleriyle uyumlu tutar.
Yapılandırılmış, test edilmiş ve belgelenmiş BCDR uygulama: Mimari yalnızca Dataverse ve SharePoint Online kullandığından, özel iş sürekliliği ve olağanüstü durum kurtarma işlemleri gerektirmeden Microsoft yerel (ve belgelenmiş) coğrafi yedeklilik, yedekleme ve geri yükleme özelliklerini devralır.
Security
Platform yönergeleriyle uyumlu bir güvenlik temeli oluşturun: Hem ortam hem de SharePoint sitesi için tek erişim sınırı olarak ayrılmış bir Entra ID güvenlik grubu kullanmak, kimlik temelli erişim için net ve tutarlı bir temel sağlar.
Kasıtlı segmentlere ayırma ve çevre oluşturma: İş yükü güvenlik gruplarına SharePoint site erişimini kısıtlamak ve gezinti ve arama özelliklerini kaldırmak, dataverse bağlamlarının dışındaki belgelerin bulunmasını sınırlayan net bir çevre oluşturur. Bağlantı alan bir kullanıcı, SharePoint sitesinin güvenlik grubuna aitse dosyaya erişebilir. Bu düzenin amacı, SharePoint öğe düzeyinde güvenliği zorunlu kılmak değildir. Bunun yerine, ek korumalar sağlamak için basit bir tasarım kullanır. Desen bu dengeyi kasıtlı olarak sağlıyor.
Katı, koşullu ve denetlenebilir Kimlik ve Erişim Yönetimi (IAM) uygulayın: Tüm erişimler Entra ID aracılığıyla kimlik tabanlıdır ve Dataverse ve SharePoint günlüğü aracılığıyla denetlenebilir. Bu kurulum saydamlığı destekler ve kuruluşların beklenmeyen erişim düzenlerini izlemesine olanak tanır.
Operasyonel Mükemmellik
Platform özelliklerini kullanarak rutin işlem görevlerini resmileştirin: Desen, yerel Dataverse ve SharePoint davranışları yerine özel otomasyondan kaçınır. Bu yaklaşım işlemleri basitleştirir ve el ile müdahaleyi azaltır.
Kimlik ve erişim yönetimini merkezileştirme: Tüm izinler Entra ID grupları üzerinden akar. Kuruluşlar özel rol mantığı eklemeden erişim gözden geçirmelerini, yaşam döngüsü idaresini ve mevcut kurumsal süreçleri kullanabilir.
Performans Verimliliği
Performans beklentilerini karşılamak için doğru hizmetleri seçin: Mimari, yapılandırılmış iş verileri için Dataverse'i ve belge depolama için SharePoint kullanır ve ek işleme katmanları olmadan her hizmeti amaçlanan amaç doğrultusunda kullanır.
Sorumlulukları platforma devrederek mantığı iyileştirin: Dataverse ve SharePoint belge erişimini ve işlemeyi işleyerek en düşük gecikme süresini sağlayın ve Dataverse'in iyileştirilmiş dosya işleme işlem hattından yararlanın.
Deneyim İyileştirme
Tutarlı bir bilgi mimarisi uygulama: SharePoint gezinti seçeneklerini kaldırarak ve Dataverse kayıt bağlamı belge görünümlerini kullanarak kullanıcılar tutarlı ve öngörülebilir bir bilgi yapısı yaşar.
Kullanım kolaylığına öncelik verme ve bilişsel yükü azaltma: Kullanıcılar belgelere yalnızca kendi kayıtlarıyla ilişkili Dataverse formundan erişir, karışıklığı en aza indirir ve ilgisiz dosyaların açığa çıkmasını önler.
Contributors
Microsoft bu makaleyi korur. Bu makaleyi aşağıdaki katkıda bulunanlar yazdı.
Asıl yazarlar:
- Jared Pritchard, Çözüm Mimarı
İlgili kaynaklar
- SharePoint'de izin düzeyleri oluşturma ve düzenleme
- SharePoint izin düzeyleri
- SharePoint site izinleri
- Dataverse'de SharePoint tümleştirmeyi ayarlama
- Belirli varlıklar için SharePoint belge yönetimini etkinleştirme
- Dataverse'de SharePoint belge yönetimi görevleri için gereken izinler
- Microsoft Purview’da Microsoft Dataverse’e bağlanma ve yönetme