Lưu ý
Cần có ủy quyền mới truy nhập được vào trang này. Bạn có thể thử đăng nhập hoặc thay đổi thư mục.
Cần có ủy quyền mới truy nhập được vào trang này. Bạn có thể thử thay đổi thư mục.
Mô hình bảo mật hệ thống cấp bậc là một phần mở rộng cho mô hình bảo mật hiện tại sử dụng đơn vị kinh doanh, vai trò bảo mật, chia sẻ, và nhóm. Có thể sử dụng với tất cả các mô hình bảo mật hiện có. Bảo mật phân cấp cung cấp quyền truy cập chi tiết hơn vào hồ sơ cho một tổ chức và giúp giảm chi phí bảo trì.
Ví dụ, trong các tình huống phức tạp, bạn có thể bắt đầu với việc tạo ra một số đơn vị kinh doanh và sau đó thêm an ninh hệ thống phân cấp. Tính năng bảo mật bổ sung này cung cấp quyền truy cập dữ liệu chi tiết hơn với chi phí bảo trì ít hơn nhiều so với chi phí mà nhiều đơn vị kinh doanh có thể phải chi trả.
Mô hình bảo mật phân cấp quản lý và phân cấp vị trí
Có thể sử dụng hai mô hình bảo mật cho hệ thống phân cấp, hệ thống phân cấp quản lý và hệ thống phân cấp vị trí. Với hệ thống phân cấp quản lý, người quản lý phải thuộc cùng một đơn vị kinh doanh với báo cáo hoặc thuộc đơn vị kinh doanh mẹ của đơn vị kinh doanh trong báo cáo để có quyền truy cập vào dữ liệu của báo cáo. Hệ thống phân cấp vị trí cho phép truy cập dữ liệu qua đơn vị kinh doanh. Nếu bạn là một tổ chức tài chính, bạn có thể thích mô hình phân cấp quản lý để ngăn chặn việc các nhà quản lý truy cập dữ liệu bên ngoài đơn vị kinh doanh của họ. Tuy nhiên, nếu bạn là thành viên của một tổ chức dịch vụ khách hàng và muốn các nhà quản lý tiếp cận các trường hợp dịch vụ được xử lý ở nhiều đơn vị kinh doanh khác nhau, thì hệ thống phân cấp vị trí có thể phù hợp hơn với bạn.
Lưu ý
Trong khi mô hình bảo mật hệ thống phân cấp cung cấp một mức độ nhất định của các truy cập vào dữ liệu, truy cập bổ sung có thể được thu được bằng cách sử dụng các hình thức khác của an ninh, chẳng hạn như vai trò bảo mật.
Hệ thống cấp bậc của trình quản lý
Mô hình bảo mật phân cấp quản lý dựa trên chuỗi quản lý hoặc cấu trúc báo cáo trực tiếp, trong đó mối quan hệ giữa người quản lý và báo cáo được thiết lập bằng cách sử dụng trường Người quản lý trên bảng người dùng hệ thống. Với mô hình bảo mật này, người quản lý có thể truy cập dữ liệu mà báo cáo của họ có quyền truy cập. Họ có thể thực hiện công việc thay mặt cho cấp dưới trực tiếp của mình hoặc truy cập thông tin cần được chấp thuận.
Lưu ý
Với mô hình bảo mật phân cấp quản lý, người quản lý có quyền truy cập vào các bản ghi do người dùng hoặc nhóm mà người dùng là thành viên sở hữu và các bản ghi được chia sẻ trực tiếp với người dùng hoặc nhóm mà người dùng là thành viên. Khi một bản ghi được chia sẻ bởi người dùng bên ngoài chuỗi quản lý cho người dùng báo cáo trực tiếp có quyền truy cập chỉ đọc, thì người quản lý báo cáo trực tiếp chỉ có quyền truy cập chỉ đọc vào bản ghi được chia sẻ.
Khi bạn bật tùy chọn Ghi lại quyền sở hữu giữa các đơn vị kinh doanh , người quản lý có thể có báo cáo trực tiếp từ các đơn vị kinh doanh khác nhau. Bạn có thể sử dụng thiết đặt cơ sở dữ liệu môi trường sau để loại bỏ hạn chế đơn vị kinh doanh.
Người quản lý phải cùng công ty mẹ hoặc cùng đơn vị kinh doanh như báo cáo
Mặc định = đúng
Bạn có thể đặt thành sai và đơn vị kinh doanh của người quản lý không cần phải giống với đơn vị kinh doanh của cấp dưới trực tiếp.
Ngoài mô hình bảo mật phân cấp quản lý, người quản lý phải có ít nhất quyền Đọc ở cấp độ người dùng trên một bảng để xem dữ liệu báo cáo. Ví dụ, nếu người quản lý không có quyền Đọc vào bảng Trường hợp, người quản lý đó không thể xem các trường hợp mà báo cáo của họ có quyền truy cập.
Đối với báo cáo không trực tiếp trong cùng chuỗi quản lý của người quản lý, người quản lý có quyền chỉ đọc vào dữ liệu của báo cáo không trực tiếp đó. Đối với báo cáo trực tiếp, người quản lý có quyền Đọc, Ghi, Thêm, Thêm vào dữ liệu của báo cáo. Để minh họa mô hình bảo mật phân cấp quản lý, chúng ta hãy xem sơ đồ sau. Tổng Giám đốc có thể đọc hoặc cập nhật dữ liệu VP bán hàng và dữ liệu VP dịch vụ. Tuy nhiên, CEO chỉ có thể đọc dữ liệu của giám đốc bán hàng và dữ liệu của giám đốc dịch vụ, cũng như dữ liệu bán hàng và hỗ trợ. Bạn có thể giới hạn thêm lượng dữ liệu mà người quản lý có thể truy cập bằng độ sâu. Độ sâu được sử dụng để giới hạn số cấp độ sâu mà người quản lý có quyền truy cập chỉ đọc vào dữ liệu trong báo cáo của họ. Ví dụ, nếu độ sâu được đặt thành 2, CEO có thể xem dữ liệu của Phó chủ tịch bán hàng, Phó chủ tịch dịch vụ và các giám đốc bán hàng và dịch vụ. Tuy nhiên, CEO không thấy dữ liệu bán hàng hoặc dữ liệu hỗ trợ.
Điều quan trọng cần lưu ý là nếu cấp dưới có quyền truy cập bảo mật sâu hơn vào một bảng so với cấp trên của họ thì cấp trên có thể không xem được tất cả các bản ghi mà cấp dưới có quyền truy cập. Ví dụ sau minh họa điểm này.
Một đơn vị kinh doanh có ba người dùng: Người dùng 1, Người dùng 2 và Người dùng 3.
Người dùng 2 là một báo cáo trực tiếp của người sử dụng 1.
Người dùng 1 và Người dùng 3 có quyền đọc ở cấp độ người dùng trên bảng Tài khoản. Cấp độ truy cập này cung cấp cho người dùng quyền truy cập hồ sơ của họ, hồ sơ được chia sẻ với người dùng, và các hồ sơ được chia sẻ với một nhóm người dùng là thành viên.
Người dùng 2 có quyền truy cập đọc đơn vị kinh doanh trên bảng Tài khoản. Quyền truy cập này cho phép Người dùng 2 xem tất cả các tài khoản của đơn vị kinh doanh, bao gồm tất cả các tài khoản do Người dùng 1 và Người dùng 3 sở hữu.
Người dùng 1, với tư cách là người quản lý trực tiếp của Người dùng 2, có quyền truy cập vào các tài khoản do Người dùng 2 sở hữu hoặc chia sẻ, bao gồm các tài khoản do các nhóm Người dùng 2 khác sở hữu hoặc chia sẻ. Tuy nhiên, Người dùng 1 không có quyền truy cập vào tài khoản của Người dùng 3, mặc dù cấp dưới trực tiếp của họ có thể có quyền truy cập vào tài khoản của Người dùng 3.
hệ thống cấp bậc vị trí
Hệ thống phân cấp vị trí không dựa trên cơ cấu báo cáo trực tiếp như hệ thống phân cấp quản lý. Người dùng không phải là một người quản lý thực tế của các người dùng khác để truy cập vào dữ liệu của người dùng. Với tư cách là người quản trị, bạn xác định nhiều vị trí công việc khác nhau trong tổ chức và sắp xếp chúng theo hệ thống phân cấp vị trí. Sau đó, bạn thêm người dùng vào bất kỳ vị trí nào hoặc như chúng tôi thường nói, gắn thẻ người dùng vào một vị trí cụ thể. Người dùng có thể được gắn thẻ chỉ với một vị trí trong một hệ thống phân cấp nhất định, Tuy nhiên, một vị trí có thể được sử dụng cho nhiều người dùng. Người dùng tại các vị trí cao hơn trong hệ thống có quyền truy cập vào dữ liệu của những người sử dụng tại các vị trí thấp hơn, trong đường dẫn tổ tiên trực tiếp. Vị trí cao hơn trực tiếp có quyền truy cập đọc, viết, phụ thêm, thêm vào vào dữ liệu vị trí trong đường dẫn tổ tiên trực tiếp. Các vị trí cao hơn không trực tiếp có quyền truy cập chỉ đọc vào dữ liệu của các vị trí thấp hơn trong đường dẫn tổ tiên trực tiếp.
Để minh họa khái niệm về đường dẫn tổ tiên trực tiếp, chúng ta hãy xem sơ đồ sau. Vị trí quản lý bán hàng có quyền truy cập vào dữ liệu bán hàng, tuy nhiên, không có quyền truy cập vào dữ liệu hỗ trợ, nằm trong đường dẫn tổ tiên khác. Điều tương tự cũng đúng với vị trí quản lý dịch vụ. Không có quyền truy cập vào dữ liệu bán hàng nằm trong đường dẫn bán hàng. Giống như trong hệ thống phân cấp quản lý, bạn có thể giới hạn lượng dữ liệu có thể truy cập được bởi các vị trí cao hơn bằng độ sâu. Độ sâu giới hạn số cấp độ sâu mà vị trí cao hơn có quyền truy cập chỉ đọc vào dữ liệu của các vị trí thấp hơn trong đường dẫn tổ tiên trực tiếp. Ví dụ, nếu độ sâu được đặt thành 3, vị trí CEO có thể xem dữ liệu từ vị trí Phó chủ tịch bán hàng và Phó chủ tịch dịch vụ cho đến vị trí bán hàng và hỗ trợ.
Lưu ý
Với bảo mật phân cấp vị trí, người dùng ở vị trí cao hơn có thể truy cập vào các bản ghi do người dùng ở vị trí thấp hơn hoặc nhóm mà người dùng đó là thành viên sở hữu, cũng như các bản ghi được chia sẻ trực tiếp cho người dùng hoặc nhóm mà người dùng đó là thành viên.
Ngoài mô hình bảo mật phân cấp vị trí, người dùng ở cấp cao hơn phải có ít nhất đặc quyền đọc ở cấp độ người dùng trên một bảng để xem các bản ghi mà người dùng ở vị trí thấp hơn có quyền truy cập. Ví dụ, nếu người dùng ở cấp cao hơn không có quyền đọc vào bảng Case, người dùng đó sẽ không thể xem các trường hợp mà người dùng ở cấp thấp hơn có quyền truy cập.
Thiết lập Bảo mật Hệ thống cấp bậc
Để thiết lập bảo mật phân cấp, hãy đảm bảo rằng bạn có quyền Quản trị viên hệ thống để cập nhật cài đặt.
- Thực hiện theo các bước trong Xem hồ sơ người dùng của bạn.
- Không có quyền chính xác? Liên hệ với quản trị viên hệ thống của bạn.
Bảo mật Hệ thống phân cấp bị tắt theo mặc định. Để bật bảo mật phân cấp, hãy hoàn thành các bước sau.
Đăng nhập vào Trung tâm quản trị Power Platform với tư cách quản trị viên (quản trị viên Dynamics 365 hoặc quản trị viên Microsoft Power Platform).
Trong ngăn điều hướng, chọn Quản lý.
Trong ngăn Quản lý , chọn Môi trường, sau đó chọn một môi trường từ danh sách.
Đi đến Cài đặt> Người dùng + Quyền> Bảo mật phân cấp.
Dưới Mô hình phân cấp, chọn một trong hai Bật Mô hình phân cấp quản lý hoặc Bật Mô hình phân cấp vị trí tùy thuộc vào yêu cầu của bạn.
Quan trọng
Để thực hiện bất kỳ thay đổi nào trong an ninh hệ thống phân cấp, bạn phải có đặc quyền thay đổi thiết đặt bảo mật hệ thống phân cấp.
Trong Quản lý bảng phân cấp khu vực, tất cả các bảng hệ thống đều được bật để bảo mật phân cấp theo mặc định, nhưng bạn có thể loại trừ các bảng chọn lọc khỏi phân cấp. Để loại trừ các bảng cụ thể khỏi mô hình phân cấp, hãy bỏ chọn hộp kiểm cho các bảng mà bạn muốn loại trừ và lưu thay đổi.
Đặt Độ sâu thành giá trị mong muốn để giới hạn số cấp độ sâu mà người quản lý có quyền truy cập chỉ đọc vào dữ liệu trong báo cáo của họ.
Ví dụ, nếu độ sâu bằng 2, người quản lý chỉ có thể truy cập vào tài khoản của riêng họ và tài khoản của báo cáo ở cấp độ sâu thứ hai. Trong ví dụ của chúng tôi, nếu bạn đăng nhập vào ứng dụng tương tác với khách hàng với tư cách là Phó chủ tịch bán hàng không phải quản trị viên, bạn sẽ chỉ thấy các tài khoản đang hoạt động của người dùng như hiển thị:
Lưu ý
Trong khi, an ninh hệ thống phân cấp cấp quyền truy cập VP bán hàng vào các bản ghi trong hình chữ nhật màu đỏ, quyền truy cập bổ sung có thể có dựa trên vai trò an ninh mà VP bán hàng có.
Thiết lập hệ thống phân cấp quản lý và vị trí
Có thể dễ dàng tạo ra hệ thống phân cấp quản lý bằng cách sử dụng mối quan hệ quản lý trên hồ sơ người dùng hệ thống. Bạn sử dụng trường tìm kiếm người quản lý (ParentsystemuserID) để chỉ định người quản lý của người dùng. Nếu bạn đã tạo hệ thống phân cấp vị trí, bạn cũng có thể gắn thẻ người dùng với một vị trí cụ thể trong hệ thống phân cấp vị trí. Trong ví dụ sau, nhân viên bán hàng báo cáo với giám đốc bán hàng theo hệ thống phân cấp quản lý và cũng có vị trí bán hàng trong hệ thống phân cấp vị trí:
Để thêm người dùng vào một vị trí cụ thể trong hệ thống phân cấp vị trí, hãy sử dụng trường tra cứu có tên là Vị trí trên biểu mẫu hồ sơ người dùng.
Quan trọng
Để thêm người dùng vào một vị trí hoặc thay đổi vị trí của người dùng, bạn phải có đặc quyền chỉ định vị trí cho một người sử dụng.
Để thay đổi vị trí trên biểu mẫu hồ sơ người dùng, trên thanh điều hướng, hãy chọn Thêm (…) và chọn một vị trí khác.
Để tạo hệ thống phân cấp vị trí:
Chọn một môi trường và chuyển đến Thiết đặt>Người dùng + Quyền>Vị trí.
Đối với mỗi vị trí, cung cấp tên của vị trí, vị trí mẹ của vị trí, và mô tả. Thêm người dùng vào vị trí này bằng cách sử dụng trường tìm kiếm được gọi là người sử dụng ở vị trí này. Hình ảnh sau đây là ví dụ về hệ thống phân cấp vị trí với các vị trí đang hoạt động.
Ví dụ về người dùng được bật cùng vị trí tương ứng của họ được hiển thị trong hình ảnh sau.
Bao gồm hoặc loại trừ các bản ghi do người báo cáo trực tiếp sở hữu với trạng thái người dùng bị vô hiệu hóa
Người quản lý có thể xem hồ sơ báo cáo trực tiếp về trạng thái vô hiệu hóa của họ đối với các môi trường mà bảo mật phân cấp được bật sau ngày 31 tháng 1 năm 2024. Đối với các môi trường khác, hồ sơ báo cáo trực tiếp trạng thái bị vô hiệu hóa sẽ không được đưa vào chế độ xem của người quản lý.
Để bao gồm các bản ghi báo cáo trực tiếp về trạng thái bị vô hiệu hóa:
- Cài đặt công cụ OrganizationSettingsEditor.
- Cập nhật cài đặt AuthorizationEnableHSMForDisabledUsers thành true.
- Vô hiệu hóa Mô hình phân cấp.
- Kích hoạt lại lần nữa.
Để loại trừ các bản ghi báo cáo trực tiếp về trạng thái bị vô hiệu hóa:
- Cài đặt công cụ OrganizationSettingsEditor.
- Cập nhật cài đặt AuthorizationEnableHSMForDisabledUsers thành false.
- Vô hiệu hóa Mô hình phân cấp.
- Kích hoạt lại lần nữa.
Lưu ý
- Khi bạn tắt và bật lại mô hình phân cấp, quá trình cập nhật có thể mất thời gian vì hệ thống cần tính toán lại quyền truy cập bản ghi của người quản lý.
- Nếu bạn thấy thời gian chờ, hãy giảm số lượng bảng trong danh sách Quản lý bảng phân cấp để chỉ bao gồm các bảng cần được người quản lý xem. Nếu thời gian chờ vẫn tiếp diễn, hãy gửi phiếu hỗ trợ để yêu cầu trợ giúp.
- Hồ sơ báo cáo trực tiếp có trạng thái vô hiệu hóa sẽ được bao gồm nếu những hồ sơ này được chia sẻ với một báo cáo trực tiếp khác đang hoạt động. Bạn có thể loại trừ những bản ghi này bằng cách xóa chia sẻ.
cân nhắc hiệu suất
Để thúc đẩy hiệu suất, chúng tôi khuyên bạn nên:
Duy trì bảo mật hệ thống phân cấp hiệu quả ở mức 50 người dùng hoặc ít hơn cho một người quản lý hoặc vị trí. Hệ thống phân cấp của bạn có thể có hơn 50 người dùng dưới một người quản lý hoặc một vị trí, nhưng bạn có thể sử dụng cài đặt Độ sâu để giảm số cấp độ cho quyền truy cập chỉ đọc và với điều này giới hạn số lượng người dùng thực tế dưới một người quản lý hoặc vị trí ở mức 50 người dùng trở xuống.
Sử dụng mô hình bảo mật phân cấp với các mô hình bảo mật hiện có khác cho các tình huống phức tạp hơn. Tránh tạo ra quá nhiều đơn vị kinh doanh. Thay vào đó, hãy tạo ít đơn vị kinh doanh hơn và tăng cường bảo mật theo hệ thống phân cấp.
Xem thêm
Truy vấn và trực quan hóa dữ liệu phân cấp