Lưu ý
Cần có ủy quyền mới truy nhập được vào trang này. Bạn có thể thử đăng nhập hoặc thay đổi thư mục.
Cần có ủy quyền mới truy nhập được vào trang này. Bạn có thể thử thay đổi thư mục.
[Bài viết này là tài liệu trước khi phát hành và có thể thay đổi.]
Bảo mật dựa trên quyền sở hữu cấp quyền truy cập thông qua quyền sở hữu hồ sơ, nhóm, đơn vị kinh doanh và đặc quyền ở cấp tổ chức. Bảo mật dựa trên bộ lọc cấp quyền truy nhập thông qua dữ liệu bản ghi thỏa mãn tiêu chí lọc. Ví dụ: bạn có thể cấp quyền truy nhập vào các bản ghi có cột Thành phố chứa Redmond, Seattlehoặc Bellevue.
Bạn có thể sử dụng bảo mật dựa trên bộ lọc với:
- Bảng quyền sở hữu bản ghi đã lọc.
- Bảng quyền sở hữu bản ghi của người dùng hoặc nhóm.
- Bảng quyền sở hữu bản ghi tổ chức.
Hiểu cách hoạt động của bảo mật dựa trên bộ lọc
Cấu hình bảo mật dựa trên bộ lọc với hai cấu phần chính:
- Bộ lọc Bản ghi: Sử dụng FetchXML để xác định các bản ghi đủ điều kiện truy nhập.
- Bộ lọc Bản ghi Thực thể: Liên kết Bộ lọc Bản ghi với bảng Dataverse.
Khi bạn liên kết một bộ lọc với một bảng, Dataverse sẽ tạo đặc quyền lọc. Gán các đặc quyền này thông qua các vai trò bảo mật. Khi người dùng truy nhập dữ liệu, Dataverse đánh giá các bộ lọc từ vai trò bảo mật và tư cách thành viên nhóm của người dùng. Bộ lọc khớp cấp cho thao tác truy nhập dữ liệu tương ứng.
Đối với bảng quyền sở hữu bản ghi đã lọc, đặc quyền lọc sẽ xác định quyền truy nhập bản ghi. Đối với bảng quyền sở hữu bản ghi của người dùng hoặc nhóm và tổ chức, đặc quyền lọc sẽ thêm vào truy nhập được cấp thông qua mô hình bảo mật hiện có.
Cấu phần bảo mật dựa trên bộ lọc
| Cấu phần | Mô tả |
|---|---|
| Bộ lọc Bản ghi | Lưu trữ định nghĩa bộ lọc FetchXML. |
| Bộ lọc Bản ghi Thực thể | Liên kết Bộ lọc Bản ghi với bảng Dataverse. |
| Đặc quyền lọc | Cấp quyền truy nhập đã lọc cho một thao tác truy nhập dữ liệu cụ thể. |
| vai trò bảo mật | Gán đặc quyền lọc cho người dùng và nhóm. |
Dataverse kết hợp tất cả các bộ lọc được ủy quyền từ vai trò bảo mật và tư cách thành viên nhóm của người dùng. Một bản ghi khớp với bất kỳ bộ lọc được ủy quyền nào sẽ nhận được quyền truy nhập tương ứng.
So sánh các kiểu quyền sở hữu
Bảo mật dựa trên bộ lọc hỗ trợ tất cả các loại quyền sở hữu Dataverse.
| Khả năng | Người dùng hoặc nhóm sở hữu | Thuộc sở hữu của tổ chức | Quyền sở hữu đã lọc |
|---|---|---|---|
| Hỗ trợ chủ sở hữu bản ghi | Có | Không | Không |
| Hỗ trợ gán | Có | Không | Không |
| Hỗ trợ chia sẻ | Có | Không | Không |
| Hỗ trợ truy nhập cấu trúc phân cấp đơn vị kinh doanh | Có | Không | Không |
| Sử dụng các đặc quyền dựa trên quyền sở hữu | Có | Không | Không |
| Hỗ trợ truy nhập toàn tổ chức | Thông qua đặc quyền vai trò | Có | Thông qua đặc quyền lọc Tất cả bản ghi |
| Hỗ trợ bảo mật dựa trên bộ lọc | Có | Có | Có |
| Chỉ sử dụng bộ lọc để xác định quyền truy nhập | Không | Không | Có |
| Hỗ trợ gán lại bản ghi | Có | Không | Không |
| Các trường hợp sử dụng điển hình | Tài khoản, trường hợp, cơ hội và dữ liệu kinh doanh vận hành | Tham chiếu và dữ liệu cấu hình dùng chung | Kiểm soát truy nhập dựa trên thuộc tính, truy nhập dựa trên quyền, phân khúc địa lý và phân loại dữ liệu |
Chọn mô hình quyền sở hữu
Sử dụng bảng quyền sở hữu bản ghi người dùng hoặc nhóm khi bản ghi có một quy trình chủ sở hữu và doanh nghiệp tự nhiên yêu cầu gán, chia sẻ, khả năng hiển thị người quản lý hoặc quyền truy nhập phân cấp đơn vị kinh doanh.
Sử dụng bảng quyền sở hữu bản ghi tổ chức khi người dùng chia sẻ rộng rãi các bản ghi trong toàn tổ chức và không cần quyền sở hữu.
Sử dụng bảng quyền sở hữu bản ghi đã lọc khi thuộc tính doanh nghiệp phải xác định quyền truy nhập thay vì quyền sở hữu. Mô hình này hoạt động tốt cho kiểm soát truy cập dựa trên thuộc tính (ABAC), bảo mật dựa trên quyền, ranh giới quy định và ủy quyền dựa trên độ nhạy cảm.
Lưu ý
Bạn có thể áp dụng bảo mật dựa trên bộ lọc cho người dùng hoặc nhóm và quyền sở hữu bản ghi tổ chức cũng như các bảng quyền sở hữu bản ghi đã lọc. Chỉ bảng quyền sở hữu bản ghi đã lọc dựa độc quyền lọc để truy nhập bản ghi.
Bảo mật dựa trên bộ lọc với các bảng quyền sở hữu đã lọc
Quyền sở hữu bản ghi đã lọc là mô hình quyền sở hữu đảo dữ liệu xác định quyền truy nhập hoàn toàn thông qua đặc quyền lọc.
Bảng quyền sở hữu đã lọc không sử dụng chủ sở hữu bản ghi.
Bảng quyền sở hữu đã lọc có các đặc điểm sau:
- Không chứa chủ sở hữu bản ghi.
- Không thể gán cho người dùng hoặc nhóm.
- Không thể chia sẻ với người dùng hoặc nhóm.
- Không sử dụng đặc quyền bảo mật dựa trên quyền sở hữu.
- Xác định truy nhập chỉ sử dụng đặc quyền lọc.
Lưu ý
Khi bạn tạo bảng quyền sở hữu bản ghi đã lọc, Dataverse sẽ tạo đặc quyền lọc Tất cả bản ghi toàn cục và cấp cho vai trò bảo mật Người quản trị Hệ thống.
Tạo bảng quyền sở hữu bản ghi đã lọc
Khi bạn tạo bảng Dataverse, hãy chọn Lọc làm loại quyền sở hữu. Để biết hướng dẫn, hãy xem Quyền sở hữu bản ghi đã lọc.
Sau khi bạn tạo bảng:
- Tạo một hoặc nhiều Bộ lọc Bản ghi.
- Tạo Bộ lọc Bản ghi Thực thể để liên kết các bộ lọc với bảng.
- Cấp đặc quyền bộ lọc đã tạo thông qua vai trò bảo mật.
- Gán vai trò bảo mật cho người dùng hoặc nhóm.
Áp dụng bảo mật dựa trên bộ lọc cho bảng quyền sở hữu bản ghi của người dùng hoặc nhóm
Bạn cũng có thể áp dụng bảo mật dựa trên bộ lọc cho bảng quyền sở hữu bản ghi nhóm hoặc người dùng hiện có.
Đặc quyền bộ lọc thêm quyền truy nhập vào mô hình bảo mật dựa trên quyền sở hữu hiện có:
- Người dùng tiếp tục sở hữu bản ghi.
- Bạn có thể tiếp tục gán và chia sẻ bản ghi.
- Truy nhập cấu trúc phân cấp đơn vị kinh doanh vẫn không thay đổi.
- Đặc quyền bộ lọc cấp quyền truy nhập cấp hàng bổ sung.
Ví dụ: nhân viên bán hàng có thể truy nhập các cơ hội mà họ sở hữu. Một bộ lọc có thể cấp cho nhân viên bán hàng quyền truy cập vào các cơ hội bổ sung trong một lãnh thổ cụ thể.
Bộ lọc sau đây cấp quyền truy cập vào các tài khoản hiện hoạt trong một lãnh thổ cụ thể:
<fetch
version="1.0"
output-format="xml-platform"
mapping="logical"
distinct="false">
<entity name="account">
<attribute name="entityimage_url" />
<attribute name="statecode" />
<attribute name="name" />
<attribute name="address1_city" />
<attribute name="primarycontactid" />
<attribute name="telephone1" />
<attribute name="accountid" />
<attribute name="new_owningbuname" />
<order attribute="name" descending="false" />
<filter type="and">
<condition
attribute="territoryid"
operator="eq"
value="a440958c-f6bc-f111-aaad-000d3a84e349" />
<condition
attribute="statecode"
operator="eq"
value="0" />
</filter>
</entity>
</fetch>
Ví dụ sau đây sử dụng để link-entity cấp cho nhân viên bán hàng quyền truy nhập vào các tài khoản hiện hoạt thuộc sở hữu của đồng nghiệp mà họ hỗ trợ:
<fetch
version="1.0"
output-format="xml-platform"
mapping="logical"
distinct="true">
<entity name="account">
<attribute name="entityimage" />
<attribute name="statecode" />
<attribute name="name" />
<attribute name="parentaccountid" />
<attribute name="ownerid" />
<attribute name="telephone1" />
<attribute name="emailaddress1" />
<attribute name="accountid" />
<order attribute="name" descending="false" />
<filter type="and">
<condition
attribute="statecode"
operator="eq"
value="0" />
</filter>
<link-entity
name="crcd8_buddyrm"
alias="buddy"
link-type="inner"
from="crcd8_rm"
to="ownerid">
<filter type="and">
<condition
attribute="crcd8_buddyrmname"
operator="eq-userid" />
<condition
attribute="statecode"
operator="eq"
value="0" />
</filter>
</link-entity>
</entity>
</fetch>
Truy nhập hiệu quả
Đối với bảng quyền sở hữu bản ghi của người dùng hoặc nhóm, đặc quyền lọc sẽ thêm quyền truy nhập cấp hàng vào bảo mật dựa trên quyền sở hữu. Chúng không thay thế hoặc giảm quyền truy nhập được cấp thông qua quyền sở hữu, chia sẻ hoặc đặc quyền vai trò bảo mật.
Đối với bảng quyền sở hữu đã lọc, đặc quyền lọc sẽ xác định quyền truy nhập bản ghi. Đối với bảng quyền sở hữu bản ghi tổ chức, đặc quyền lọc sẽ thêm vào truy nhập được cấp bởi đặc quyền vai trò bảo mật.
Mô hình phụ gia này cho phép bạn giới thiệu truy nhập dựa trên thuộc tính trong khi vẫn giữ nguyên các quy tắc truy nhập hiện có.
Để biết thêm thông tin về bảo mật quyền sở hữu, hãy xem Quyền sở hữu và quyền truy nhập vào bản ghi.
Áp dụng bảo mật dựa trên bộ lọc cho bảng quyền sở hữu bản ghi tổ chức
Bạn cũng có thể áp dụng bảo mật dựa trên bộ lọc cho bảng quyền sở hữu bản ghi của tổ chức.
Đặc quyền chuẩn cho bảng quyền sở hữu bản ghi tổ chức cấp quyền truy nhập vào tất cả các bản ghi trong bảng. Đặc quyền lọc cung cấp một cách khác để cấp quyền truy nhập vào các bản ghi khớp. Chúng không làm giảm quyền truy nhập rộng hơn mà vai trò bảo mật đã cấp.
Các tình huống phổ biến bao gồm:
- Truy cập dựa trên lãnh thổ.
- Truy cập dựa trên bộ phận.
- Kiểm soát phân loại dữ liệu.
- Dữ liệu tham chiếu chia sẻ với khả năng hiển thị có phạm vi.
Ví dụ: cấp cho người dùng quyền truy nhập vào các bản ghi có cột Lãnh thổ khớp với một khu vực cụ thể. Đảm bảo các đặc quyền vai trò bảo mật khác của họ không cấp quyền truy nhập rộng hơn vào cùng một bảng.
Đặc quyền bộ lọc thêm ủy quyền chi tiết trong khi vẫn giữ nguyên mô hình dữ liệu quyền sở hữu bản ghi tổ chức.
Để biết thêm thông tin về bảng quyền sở hữu bản ghi tổ chức, hãy xem Quyền sở hữu và quyền truy nhập vào bản ghi.
Đặc quyền lọc
Khi bạn liên kết Bộ lọc Bản ghi với bảng thông qua Bộ lọc Bản ghi Thực thể, Dataverse sẽ tạo đặc quyền lọc. Gán các đặc quyền này thông qua các vai trò bảo mật.
Đặc quyền lọc hỗ trợ các thao tác truy nhập dữ liệu này:
- Tạo.
- Đọc.
- Viết.
- Xóa.
- Chắp thêm.
- Nối vào.
Mỗi đặc quyền được liên kết với một bộ lọc cụ thể và một bảng cụ thể.
Ví dụ sau đây cho thấy đặc quyền cho một số bộ lọc thành phố:
| Lọc | Đặc quyền |
|---|---|
| Thành phố = Redmond | Đọc |
| Thành phố = Redmond | Viết |
| Thành phố = Redmond | Xóa |
| Thành phố = Seattle | Đọc |
| Thành phố = Bellevue | Đọc |
Tạo nhiều bộ lọc và gán các đặc quyền khác nhau cho từng vai trò bảo mật khi cần.
Cấp đặc quyền lọc trong vai trò bảo mật
Quản lý đặc quyền lọc thông qua vai trò bảo mật Dataverse.
Để cấp quyền truy nhập đã lọc:
- Mở một vai trò bảo mật.
- Chọn bảng đích.
- Chọn đặc quyền lọc.
- Cấp đặc quyền cho vai trò.
- Gán vai trò cho người dùng hoặc nhóm.
Người dùng nhận được tất cả đặc quyền lọc từ vai trò bảo mật được gán và tư cách thành viên nhóm của họ.
Để biết thêm thông tin, hãy xem Vai trò và đặc quyền bảo mật.
Ví dụ
Giả sử bảng Khách hàng bao gồm cột Thành phố.
Tạo ba Bộ lọc Bản ghi:
- Thành phố = Redmond.
- Thành phố = Seattle.
- Thành phố = Bellevue.
Liên kết mỗi Bộ lọc Bản ghi với bảng Khách hàng bằng cách sử dụng Bộ lọc Bản ghi Thực thể.
Tạo ba vai trò bảo mật:
| Vai trò | Đặc quyền lọc |
|---|---|
| Doanh số của Redmond | Đọc khách hàng nơi Thành phố = Redmond |
| Bán hàng ở Seattle | Đọc khách hàng ở nơi Thành phố = Seattle |
| Bellevue Bán hàng | Đọc khách hàng nơi Thành phố = Bellevue |
Mỗi vai trò cấp quyền truy nhập vào bản ghi khách hàng khớp với bộ lọc của vai trò đó. Người dùng có thể có quyền truy nhập rộng hơn thông qua các vai trò khác, tư cách thành viên nhóm, quyền sở hữu hoặc chia sẻ.
Tóm tắt
Bảo mật dựa trên bộ lọc cấp quyền truy nhập mức hàng dựa trên giá trị dữ liệu. Sử dụng Bộ lọc Bản ghi, Bộ lọc Bản ghi Thực thể, đặc quyền lọc và vai trò bảo mật để thực thi kiểm soát truy nhập dựa trên thuộc tính trong Dataverse.
Thêm bảo mật dựa trên bộ lọc với người dùng hoặc nhóm và bảng quyền sở hữu bản ghi tổ chức để cung cấp thêm quyền truy nhập dữ liệu thông qua các điều kiện lọc. Chọn mô hình quyền sở hữu phù hợp với yêu cầu kinh doanh của bạn. Hãy nhớ rằng chỉ các bảng quyền sở hữu được lọc mới sử dụng bộ lọc làm nguồn truy nhập bản ghi độc quyền.
Các bước tiếp theo
- Tìm hiểu cách cấu hình các bảng quyền sở hữu đã lọc trong Quyền sở hữu bản ghi đã lọc.
- Tìm hiểu cách áp dụng bộ lọc cho mô hình quyền sở hữu bản ghi hiện có trong thêm bảo mật dạng xem đã lọc vào bảng quyền sở hữu bản ghi.
- Tìm hiểu thêm về kiến trúc bảo mật Dataverse trong các khái niệm Bảo mật Microsoft Dataverse.