Bảo mật dựa trên quyền sở hữu trong Microsoft Dataverse

Dataverse cung cấp mô hình bảo mật linh hoạt cho nhiều kịch bản kinh doanh. Mô hình này chỉ áp dụng cho các môi trường có cơ sở dữ liệu Dataverse. Với tư cách là người quản trị, bạn quản lý người dùng, xác minh cấu hình bảo mật của họ và khắc phục sự cố truy nhập.

Bảo mật dựa trên vai trò

Dataverse sử dụng vai trò bảo mật để nhóm các đặc quyền. Gán vai trò bảo mật trực tiếp cho người dùng hoặc cho các nhóm Dataverse. Các thành viên nhóm sẽ nhận được đặc quyền được gán cho nhóm.

Đặc quyền bảo mật được tích lũy. Người dùng nhận được quyền truy nhập rộng nhất được cấp bởi tất cả vai trò và tư cách thành viên nhóm của họ. Ví dụ: nếu một vai trò cấp quyền truy nhập đọc ở cấp tổ chức vào tất cả các bản ghi liên hệ, một vai trò khác sẽ không thể ẩn một liên hệ cụ thể khỏi người dùng.

Đơn vị kinh doanh

Tiền boa

Xem Hiện đại hóa đơn vị kinh doanh.

Các đơn vị kinh doanh làm việc với vai trò bảo mật để xác định quyền truy nhập của người dùng. Chúng xác định ranh giới bảo mật giúp bạn quản lý người dùng và dữ liệu. Mỗi cơ sở dữ liệu Dataverse có một đơn vị kinh doanh gốc.

Tạo đơn vị kinh doanh con để chia người dùng và dữ liệu thành các ranh giới bảo mật nhỏ hơn. Mỗi người dùng trong một môi trường thuộc về một đơn vị kinh doanh. Cấu trúc đơn vị doanh nghiệp của bạn có thể khớp với cấu trúc phân cấp tổ chức của bạn nhưng không nhất thiết phải có cấu trúc phân cấp.

Các ví dụ sau đây sử dụng ba đơn vị nghiệp vụ. Woodgrove là đơn vị kinh doanh gốc và vẫn còn ở phía trên cùng của cấu trúc phân cấp. Đơn vị A và B là đơn vị kinh doanh trẻ em. Người dùng của mỗi bộ phận có nhu cầu truy nhập khác nhau.

Cấu trúc truy cập dữ liệu theo cấp bậc

Sử dụng cấu trúc phân cấp để phân tách người dùng và dữ liệu trong cấu trúc phân cấp giống như cây.

Gán mỗi người dùng cho một đơn vị kinh doanh và gán vai trò bảo mật cho người dùng từ đơn vị kinh doanh đó. Theo mặc định, đơn vị kinh doanh của người dùng sở hữu các bản ghi mà người dùng tạo. Vai trò bảo mật xác định bản ghi mà người dùng có thể truy nhập trong đơn vị kinh doanh đó.

Trong ví dụ này, người dùng A thuộc Bộ phận A và có vai trò bảo mật Y từ Bộ phận A. Người dùng A có thể truy nhập Liên hệ #1 và Liên hệ #2. Người dùng B thuộc Bộ phận B, vì vậy người dùng B không thể truy nhập các liên hệ của Bộ phận A nhưng có thể truy nhập Liên hệ #3.

Sơ đồ đơn vị kinh doanh phân cấp nơi người dùng A truy nhập các liên hệ và người dùng B của Bộ phận A truy nhập Liên hệ của Bộ phận B #3.

Cấu trúc truy nhập dữ liệu ma trận (đơn vị kinh doanh hiện đại hóa)

Sử dụng cấu trúc ma trận để tổ chức dữ liệu trong cấu trúc phân cấp giống như cây trong khi cho phép người dùng truy nhập dữ liệu trong nhiều đơn vị kinh doanh, bất kể họ thuộc về đơn vị kinh doanh nào.

Gán cho người dùng một vai trò bảo mật từ mỗi đơn vị kinh doanh có dữ liệu họ cần truy nhập. Khi người dùng tạo bản ghi, họ có thể chọn đơn vị kinh doanh sở hữu bản ghi đó.

Trong ví dụ này, người dùng A có thể thuộc về bất kỳ đơn vị kinh doanh nào, bao gồm cả đơn vị kinh doanh gốc. Vai trò bảo mật Y từ Bộ phận A cung cấp cho người dùng quyền truy nhập vào Liên hệ #1 và Liên hệ #2. Vai trò bảo mật Y từ Bộ phận B cho phép người dùng A truy nhập vào Liên hệ #3.

Sơ đồ hiển thị người dùng A truy nhập liên hệ trong Bộ phận A và Bộ phận B thông qua vai trò Y được gán từ mỗi đơn vị kinh doanh.

Bật cấu trúc truy nhập dữ liệu ma trận

Lưu ý

Trước khi bạn bật tính năng này, hãy phát hành tất cả các tùy chỉnh để tính năng này áp dụng cho bảng mới. Nếu bảng chưa phát hành không hoạt động sau khi bạn bật tính năng, hãy sử dụng công cụ OrgDBOrgSettings cho Microsoft Dynamics CRM để đặt RecomputeOwnershipAcrossBusinessUnits thành true. Thiết đặt này cho phép bạn đặt và cập nhật cột Đơn vị Kinh doanh Sở hữu.

  1. Đăng nhập vào Trung tâm quản trị Power Platform với tư cách là người quản Dynamics 365 quản Microsoft Power Platform của bạn.
  2. Trong ngăn điều hướng, chọn Quản lý.
  3. Trong ngăn Quản lý, chọn Môi trường, rồi chọn môi trường.
  4. Chọn Thiết đặt>Sản phẩm>Tính năng.
  5. Bật Quyền sở hữu bản ghi trên các đơn vị kinh doanh.
  6. Chọn Lưu.

Sau khi bạn bật tính năng này, hãy chọn một đơn vị kinh doanh khi bạn gán vai trò bảo mật cho người dùng. Tùy chọn này cho phép bạn gán vai trò từ các đơn vị kinh doanh khác nhau cho người dùng. Để chạy ứng dụng dựa trên mô hình, người dùng cũng cần một vai trò từ đơn vị kinh doanh riêng của họ bao gồm các đặc quyền cài đặt người dùng bắt buộc. Vai trò Người dùng Cơ bản hiển thị các đặc quyền thiết đặt người dùng để bật.

Bạn có thể đặt người dùng làm chủ sở hữu bản ghi trong bất kỳ đơn vị kinh doanh nào nếu một trong các vai trò bảo mật của họ cấp đặc quyền Đọc cho bảng của bản ghi. Người dùng không cần vai trò bảo mật từ đơn vị kinh doanh sở hữu của bản ghi. Để biết thêm thông tin, xem mục Ghi lại quyền sở hữu trong các đơn vị kinh doanh hiện đại hóa.

Lưu ý

Cài đặt EnableOwnershipAcrossBusinessUnits lưu trữ trạng thái của tính năng này. Bạn cũng có thể thay đổi cài đặt với công cụ OrgDBOrgSettings để Microsoft Dynamics CRM.

Liên kết một đơn vị kinh doanh với một Microsoft Entra nhóm bảo mật

Ánh xạ các đơn vị kinh doanh Microsoft Entra nhóm bảo mật để đơn giản hóa việc quản lý người dùng và gán vai trò.

Tạo nhóm Microsoft Entra mật mới cho từng đơn vị kinh doanh.

Đối với từng đơn vị kinh doanh:

  1. Tạo nhóm Microsoft Entra mật mới.
  2. Tạo nhóm nhóm Dataverse cho nhóm bảo mật.
  3. Gán vai trò bảo mật của đơn vị kinh doanh cho nhóm nhóm Dataverse.
  4. Thêm người dùng vào nhóm Microsoft Entra mật.

Khi người dùng lần đầu tiên truy cập môi trường, Dataverse tạo ra người dùng trong đơn vị kinh doanh gốc. Người dùng và nhóm Dataverse có thể vẫn ở trong đơn vị kinh doanh gốc. Vai trò bảo mật được gán của họ cấp quyền truy nhập vào dữ liệu trong các đơn vị kinh doanh tương ứng.

Đối với truy nhập dữ liệu ma trận, hãy thêm người dùng Microsoft Entra bảo mật cho từng đơn vị kinh doanh họ cần truy nhập.

Sở hữu đơn vị kinh doanh

Mỗi bản ghi có một cột Đơn vị Kinh doanh Sở hữu giúp xác định đơn vị kinh doanh sở hữu bản ghi. Khi người dùng tạo bản ghi, cột mặc định là đơn vị kinh doanh của người dùng. Bạn chỉ có thể thay đổi giá trị khi bật quyền sở hữu Bản ghi trên các đơn vị kinh doanh.

Lưu ý

Thay đổi đơn vị kinh doanh sở hữu có thể gây ra thay đổi tầng. Để biết thêm thông tin, hãy xem Sử dụng SDK .NET đặt cấu hình hành vi xếp tầng.

Để cho phép người dùng đặt cột Đơn vị Kinh doanh Sở hữu, cấp cho vai trò bảo mật của người dùng đặc quyền Gắn thêm vào cho bảng Đơn vị Kinh doanh.

Thêm cột vào:

  • Phần thân hoặc đầu trang của biểu mẫu.
  • Một dạng xem.
  • Ánh xạ cột. Nếu bạn sử dụng AutoMapEntity, hãy đưa cột vào ánh xạ.

Lưu ý

Nếu công việc đồng bộ hóa dữ liệu bao gồm Đơn vị Kinh doanh Sở hữu trong sơ đồ của nó, công việc sẽ không thành công với vi phạm ràng buộc khóa ngoại khi môi trường đích không chứa cùng một giá trị. Loại bỏ cột khỏi sơ đồ nguồn hoặc thay đổi giá trị nguồn của nó thành đơn vị kinh doanh tồn tại trong môi trường đích.

Khi bạn sao chép dữ liệu vào một tài nguyên bên ngoài, chẳng hạn như Power BI, bao gồm Sở hữu Đơn vị Kinh doanh chỉ khi đích hỗ trợ cột.

Quyền sở hữu bảng và bản ghi

Dataverse hỗ trợ hai loại quyền sở hữu bản ghi:

  • Tổ chức thuộc sở hữu: Đặc quyền áp dụng cho tất cả các bản ghi hoặc không áp dụng.
  • Người dùng hoặc nhóm sở hữu: Hầu hết các đặc quyền hỗ trợ người dùng, đơn vị kinh doanh, đơn vị kinh doanh cha-con và mức truy nhập tổ chức.

Bạn chọn loại quyền sở hữu khi tạo bảng và bạn không thể thay đổi sau này. Ví dụ: quyền truy nhập Đọc ở mức người dùng vào bảng Liên hệ cho phép người dùng chỉ đọc các bản ghi liên hệ mà họ sở hữu.

Nếu người dùng A thuộc Bộ phận A và có quyền truy nhập Đọc ở cấp độ đơn vị doanh nghiệp vào bảng Liên hệ, người dùng A có thể đọc Liên hệ #1 và Liên hệ #2 nhưng không đọc Liên hệ #3.

Khi bạn cấu hình một vai trò bảo mật, hãy chọn một mức truy nhập cho mỗi đặc quyền.

Ảnh chụp màn hình tab Bản ghi Cốt lõi có vai trò bảo mật hiển thị tạo thông qua mức đặc quyền Chia sẻ, với bảng Liên hệ được tô sáng.

Đặt cấu hình các đặc quyền bảng tiêu chuẩn riêng biệt: Tạo, Đọc, Viết, Xóa, Chắp thêm, Chắp thêm Vào, Gán và Chia sẻ. Biểu tượng đặc quyền hiển thị mức truy nhập được cấp.

Ảnh chụp màn hình khóa đặc quyền vai trò bảo mật hiển thị các biểu tượng cho Không chọn, Người dùng, Đơn vị Kinh doanh, Cha mẹ: Đơn vị Kinh doanh con và Tổ chức.

Trong ví dụ này, quyền truy nhập cấp tổ chức vào bảng Liên hệ cho phép người dùng trong chế độ xem Chia A và cập nhật các liên hệ thuộc sở hữu của bất kỳ ai. Chỉ cấp quyền truy nhập mà người dùng cần. Đặc quyền rộng có thể làm suy yếu một mô hình bảo mật được thiết kế tốt.

Ghi lại quyền sở hữu trong đơn vị kinh doanh hiện đại hóa

Với các đơn vị kinh doanh hiện đại hóa, người dùng có thể sở hữu bản ghi trong bất kỳ đơn vị kinh doanh nào. Người dùng cần vai trò bảo mật từ bất kỳ đơn vị kinh doanh nào cấp đặc quyền Đọc cho bảng của bản ghi. Người dùng không cần vai trò từ mọi đơn vị kinh doanh có chứa bản ghi họ sở hữu.

Nếu bạn đã bật Quyền sở hữu bản ghi trên các đơn vị kinh doanh trong môi trường sản xuất trong giai đoạn xem trước:

  1. Cài đặt trình soạn thảo Thiết đặt Tổ chức.
  2. Đặt RecomputeOwnershipAcrossBusinessUnits thành true. Hệ thống khóa trong quá trình tính toán lại, có thể mất đến năm phút. Sau khi tính toán lại, người dùng có thể sở hữu bản ghi trên các đơn vị kinh doanh mà không cần vai trò bảo mật riêng biệt với từng đơn vị kinh doanh. Chủ sở hữu bản ghi cũng có thể gán bản ghi cho người dùng bên ngoài đơn vị kinh doanh sở hữu của bản ghi.
  3. Đặt AlwaysMoveRecordToOwnerBusinessUnit thành false. Sau đó, các bản ghi sẽ được giữ nguyên ở đơn vị kinh doanh sở hữu ban đầu của chúng khi quyền sở hữu thay đổi.

Đối với môi trường không sản xuất, đặt AlwaysMoveRecordToOwnerBusinessUnit thànhfalse.

Lưu ý

Nếu bạn tắt Quyền sở hữu bản ghi trên các đơn vị kinh doanh hoặc đặt RecomputeOwnershipAcrossBusinessUnitsfalsethành , bạn không thể đặt hoặc cập nhật cột Đơn vị Kinh doanh Sở hữu. Dataverse cũng thay đổi đơn vị kinh doanh sở hữu của từng bản ghi bị ảnh hưởng để khớp với đơn vị kinh doanh của chủ sở hữu bản ghi.

Nhóm (bao gồm nhóm)

Mỗi nhóm thuộc về một đơn vị kinh doanh. Dataverse tự động tạo một nhóm mặc định cho mọi đơn vị kinh doanh và quản lý tư cách thành viên của nhóm. Nhóm mặc định luôn bao gồm tất cả người dùng trong đơn vị kinh doanh. Bạn không thể thêm hoặc loại bỏ thành viên của nó theo cách thủ công. Dataverse cập nhật tư cách thành viên khi bạn liên kết hoặc hủy liên kết người dùng với đơn vị kinh doanh.

Dataverse cung cấp hai loại nhóm:

  • Nhóm chủ sở hữu có thể sở hữu các bản ghi. Mỗi thành viên nhóm sẽ nhận được quyền truy nhập trực tiếp vào bản ghi của nhóm. Người dùng có thể thuộc nhiều nhóm chủ sở hữu.
  • Nhóm Access cung cấp quyền truy nhập vào các bản ghi dùng chung nhưng không sở hữu bản ghi hoặc có vai trò bảo mật.

Chia sẻ bản ghi

Chia sẻ bản ghi cá nhân với người dùng hoặc nhóm để xử lý các trường hợp ngoại lệ mà mô hình đơn vị sở hữu và đơn vị kinh doanh của bạn không bao gồm. Chỉ sử dụng chia sẻ cho các ngoại lệ vì tính năng này hoạt động kém hiệu quả hơn và có thể khó khắc phục sự cố hơn truy nhập dựa trên vai trò. Chia sẻ với một nhóm hiệu quả hơn là chia sẻ riêng biệt với từng người dùng.

Sử dụng mẫu nhóm truy nhập để tự động tạo nhóm truy nhập và xác định quyền đối với bản ghi. Bạn cũng có thể tạo nhóm truy nhập mà không cần mẫu và quản lý thành viên của họ theo cách thủ công. Nhóm Access không sở hữu bản ghi và không thể có vai trò bảo mật. Các thành viên nhóm nhận được quyền truy nhập vì bản ghi được chia sẻ với nhóm.

Bảo mật ở cấp bản ghi trong Dataverse

Truy nhập bản ghi của người dùng kết hợp tất cả các vai trò bảo mật, tư cách thành viên đơn vị kinh doanh, tư cách thành viên nhóm và bản ghi được chia sẻ của họ. Access được tích lũy trong cơ sở dữ liệu Dataverse. Dataverse theo dõi truy nhập riêng cho từng cơ sở dữ liệu và người dùng phải có giấy phép Dataverse thích hợp.

Bảo mật cấp độ cột trong Dataverse

Sử dụng bảo mật mức cột khi bảo mật mức bản ghi không cung cấp đủ quyền điều khiển. Bật nó cho tất cả các cột tùy chỉnh và hầu hết các cột hệ thống. Hầu hết các cột hệ thống chứa thông tin nhận dạng cá nhân (PII) đều hỗ trợ bảo mật cấp cột. Siêu dữ liệu của cột hệ thống cho biết bạn có thể bảo mật nó hay không.

Bật bảo mật mức cột riêng cho từng cột. Sau đó tạo hồ sơ bảo mật cột cấp quyền truy nhập Tạo, Cập nhậtvà Đọc cho các cột được bảo mật. Gán hồ sơ cho người dùng hoặc nhóm.

Bảo mật mức cột không cấp quyền truy nhập vào bản ghi. Người dùng phải có quyền truy nhập bản ghi trước khi hồ sơ bảo mật cột có thể cấp quyền truy nhập vào các cột được bảo mật. Chỉ sử dụng bảo mật mức cột khi cần thiết vì việc sử dụng quá mức có thể làm giảm hiệu suất.

Quản lý bảo mật trên nhiều môi trường

Sử dụng giải pháp Dataverse để di chuyển vai trò bảo mật và hồ sơ bảo mật cột giữa các môi trường. Tạo và quản lý các đơn vị kinh doanh và nhóm riêng biệt trong từng môi trường. Bạn cũng phải gán người dùng cho các cấu phần bảo mật thích hợp trong mỗi môi trường.

Đặt cấu hình bảo mật người dùng

Sau khi bạn tạo vai trò, nhóm và đơn vị kinh doanh, hãy đặt cấu hình quyền truy nhập của từng người dùng:

  1. Liên kết người dùng với một đơn vị kinh doanh. Dataverse sử dụng đơn vị kinh doanh gốc theo mặc định và thêm người dùng vào nhóm mặc định của đơn vị kinh doanh đó.
  2. Gán vai trò bảo mật mà người dùng cần.
  3. Thêm người dùng vào các nhóm thích hợp.
  4. Nếu bạn sử dụng bảo mật mức cột, hãy gán hồ sơ bảo mật cột cho người dùng hoặc một trong các nhóm của họ.

Quyền truy nhập hiệu quả của người dùng kết hợp trực tiếp các vai trò bảo mật được gán với các vai trò được gán thông qua các nhóm. Dataverse luôn cấp quyền rộng nhất từ các vai trò đó. Để biết hướng dẫn chi tiết, hãy xem Đặt cấu hình bảo mật môi trường.

Phối hợp các thay đổi bảo mật lớn với các nhà sản xuất ứng dụng và người quản trị quản lý quyền người dùng trước khi bạn triển khai các thay đổi.

Xem thêm