Действительно ли ваши разрешения для версии Dynamics 365 синхронизируются с версией SharePoint? Руководство по самостоятельному аудиту

CATechnical Leave a Comment

Если кто-то из вашей команды не видит сделку, дело или клиентскую учетную запись в Dynamics 365, сможет ли он всё же открыть соответствующий документ в SharePoint? 

Большинство организаций полагают, что ответ — «нет». Однако для команд, использующих SharePoint в качестве хранилища документов для Dynamics 365, ответ зачастую оказывается «да», и они обычно обнаруживают этот пробел только в ходе аудита, при увольнении сотрудника или в случае инцидента, связанного с утечкой данных. 

В данном руководстве подробно описано, как проверить собственную среду, во сколько вам на самом деле обойдутся возможные недостатки, если они имеются, и на что следует обратить внимание при выборе решения, которое позволит их надлежащим образом устранить.

Ознакомьтесь с инструментом для синхронизации прав доступа в Dynamics 365 и SharePoint

Что на самом деле означает "Синхронизация прав доступа SharePoint с Dynamics 365"

Dynamics 365 и SharePoint каждый из них использует собственную, отдельную систему безопасности. Dynamics 365 регулирует доступ к данным с помощью ролей безопасности, иерархии бизнес-подразделений, прав владения и совместного использования записей. SharePoint регулирует доступ с помощью собственных прав доступа к сайтам, библиотекам и папкам.

Когда система Dynamics 365 интегрируется с системой SharePoint для хранения документов, файлы перемещаются в библиотеки SharePoint, однако логика прав доступа, регулирующая их в системе Dynamics 365, не переносится автоматически. "Синхронизация" прав доступа означает обеспечение постоянной синхронизации этих двух отдельных систем, с тем чтобы права доступа пользователя к документу в системе SharePoint всегда соответствовали его правам доступа к связанной записи в системе Dynamics 365, даже несмотря на то, что меняются роли, команды и владельцы.

Подробное объяснение того, почему модели безопасности Dynamics 365 и SharePoint изначально различаются, см. в нашем сопутствующем руководстве: Модель безопасности Dynamics 365 и ее синхронизация с SharePoint: обновление 2026 года. 

Самопроверка: 6 признаков того, что у вас есть пробелы в разрешениях

Проверьте, как они работают в вашей среде. Для ответа на большинство из них вам не понадобится помощь ИТ-специалистов.

  1. Пользователь, не имеющий доступа к CRM, всё равно может открыть файл в SharePoint.

    Выберите любую запись, которую конкретный пользователь не может просмотреть в Dynamics 365, а затем проверьте, может ли он напрямую открыть соответствующую папку SharePoint. Если да, то разрыв существует.

  2. Пользователь, аккаунт которого в CRM деактивирован, по-прежнему имеет доступ к документам.

    Деактивация пользователя в Dynamics 365 не приводит к снятию его прав доступа в SharePoint, если только кто-то или какая-то система не осуществляет активное управление этим подключением.

  3. Была проведена реорганизация бизнес-подразделения, но права доступа к папкам остались без изменений.

    Если за последний год команды были реорганизованы, объединены или переведены в другие подразделения, а никто не обновил SharePoint соответствующим образом, то права доступа уже устарели.

  4. Никто не может с уверенностью сказать, кто имеет доступ к файлам конкретного клиента.

    Если для ответа на этот вопрос требуется вручную проверить членство в группе SharePoint, значит у вас нет синхронизации — у вас есть лишь моментальный снимок, зафиксированный на момент последней настройки.

  5. В ходе проверки на соответствие требованиям или проверки безопасности доступ SharePoint был отмечен как "неподдающийся проверке"."

    Это один из наиболее распространенных выводов, сделанных в ходе аудитов на соответствие GDPR и общих аудитов системы управления данными в организациях, использующих D365 с SharePoint.

  6. Все имеющиеся права доступа SharePoint были настроены вручную один раз и с тех пор никогда не пересматривались.

    Встроенная интеграция Dynamics 365–SharePoint вообще не настраивает права доступа в SharePoint, а лишь перемещает документы. Любая структура доступа, существующая на сегодняшний день, почти наверняка была настроена ИТ-отделом вручную при внедрении системы и с тех пор оставалась неизменной, даже несмотря на то, что роли, команды и владельцы в CRM постоянно менялись.

        Если вы отметили два или более пункта в приведенном выше самопроверке, то этот пробел следует устранить.

        Готовы попробовать это на своей конфигурации? Начать бесплатная 15-дневная пробная версия или заказать демонстрацию с нашим специалистом. 

        Во что вам на самом деле обходится неэффективная синхронизация прав доступа в CRM Dynamics 365 с SharePoint

        Непосредственная опасность заключается в следующем: пользователи видят документы, договоры, финансовые отчеты и персональные данные, привязанные к записям, к которым у них нет законного доступа в CRM. Для отраслей, подпадающих под регулирование, это представляет собой прямой риск, связанный с GDPR или управлением данными, а не просто внутреннюю неудобную ситуацию. 

        Наиболее серьезные последствия проявляются во время аудита или реагирования на инцидент, когда фраза "мы не можем подтвердить, у кого был доступ к этому файлу" ставит нас в гораздо более невыгодное положение, чем наличие четкого ответа. А поскольку этот пробел незаметно растет по мере смены ролей и состава команд, степень уязвимости в любой конкретный момент времени, как правило, оказывается выше, чем предполагал тот, кто изначально настраивал интеграцию. 

        Ваши варианты устранения разрыва

        Существует четыре реальных пути, по которым идут организации в данном случае: 

        • Ничего не делай. Это довольно распространенная ситуация, но риск возрастает каждый раз, когда меняется должность, состав команды или структура владения, и именно это сложнее всего обосновать в ходе аудита. 
        • Управляйте правами доступа SharePoint вручную. Это решение подходит для небольших масштабов, но перестает справляться с задачей, как только количество пользователей, групп или бизнес-подразделений превышает несколько единиц — обновления практически сразу отстают от реальной ситуации. 
        • Создавайте собственные средства автоматизации (например, скрипты в Power Automate). Возможно, но это означает необходимость разработки и поддержки собственной логики для каждого сценария предоставления прав доступа, ролей безопасности, каскадных правил и иерархии бизнес-подразделений, а также пересмотра этой логики каждый раз, когда Microsoft вносит изменения в любую из платформ. 
        • Используйте готовое специализированное решение. Специализированные инструменты выполняют эту задачу непрерывно и автоматически, избавляя вашу команду от необходимости поддерживать настраиваемую логику или вручную согласовывать права доступа. 

        Ни один из этих вариантов не является автоматически "правильным” — всё зависит от масштабов вашей организации, уровня толерантности к риску и внутренних ресурсов. Однако для любой организации, насчитывающей более нескольких десятков пользователей, первые два варианта со временем, как правило, незаметно терпят неудачу, а третий сопряжён с постоянными затратами на обслуживание, которые большинство команд недооценивают. 

        Нужен процесс внедрения? Смотрите здесь пошаговое руководство для справки. 

        На что следует обратить внимание при выборе CRM-системы Dynamics 365 и решения для синхронизации прав доступа SharePoint

        Если вы оцениваете специализированный инструмент, вот критерии, которые действительно позволяют отличить полноценное решение от частичного: 

        1. Будут ли права доступа обновлены сразу же, как только что-то изменится в Dynamics 365, или мне придется ждать запланированной синхронизации?

          Надежное решение для синхронизации обновляет данные в SharePoint в режиме реального времени — сразу же после изменения роли, команды или прав владения в Dynamics 365, а не в пакетном режиме или с задержкой по расписанию.

        2. Будет ли это действительно охватывать всю мою модель безопасности или только базовое сопоставление ролей?

          Комплексное решение полностью воспроизводит всю модель безопасности: роли безопасности, иерархию бизнес-подразделений, каскадное поведение, иерархию руководителей и должностей, а также совместное использование записей — а не только роли верхнего уровня.

        3. Могу ли я развернуть это так, как это действительно необходимо моей организации?

          Да, если решение поддерживает развертывание на собственных серверах, в Azure и в формате SaaS. Инструменты, доступные исключительно в онлайн-режиме, не подойдут для организаций, у которых есть требования к местонахождению данных или инфраструктура, выходящая за рамки стандартной облачной конфигурации Microsoft.

        4. Работает ли это с той версией Dynamics CRM, которую я использую, включая более старые локальные установки?

          Только в том случае, если система явно поддерживает устаревшие локальные версии Dynamics CRM наряду с Dynamics 365 Online; многие инструменты синхронизации работают только с версией Online.

        5. Поможет ли это решить проблему с ограничениями прав доступа в SharePoint, или я всё равно столкнусь с ними позже?

          Комплексное решение позволяет обойти ограничение SharePoint, составляющее примерно 50 000 уникальных областей прав доступа, за счет автоматической организации структуры папок, а не простого копирования прав доступа.

        6. Соответствует ли это требованиям к сертификации соответствия и ведению контрольного журнала, необходимым для моей организации?

          Обратите внимание на сертификаты, актуальные для вашей отрасли, соответствие стандартам ISO и GDPR, а также сертификаты GCC High и Azure Government (если применимо), а также на наличие удобного журнала аудита, отражающего каждое изменение прав доступа.

        Как CB Dynamics 365 to SharePoint Permissions Replicator соответствует этим критериям

        Критерий 

        Как это осуществляется 

        Синхронизация в режиме реального времени 

        Осуществляет постоянный мониторинг Dynamics 365 и автоматически применяет изменения прав доступа к SharePoint без какого-либо ручного вмешательства. 

        Полное охватывание модели безопасности 

        Копирует роли безопасности, иерархию бизнес-подразделений, каскадное поведение, иерархию руководителей и должностей, команды и настройки доступа — полную схему, а не её подмножество. 

        Гибкость развертывания 

        Доступно для самостоятельного развертывания, на платформе Microsoft Azure или в виде SaaS-решения Connecting Software (в ЕС или США). 

        Поддержка устаревших версий CRM 

        Поддерживает локальные версии Dynamics CRM 2013, 2015, 2016, а также онлайн-версии Dynamics 365, модули «Продажи», «Обслуживание клиентов» и «Выездное обслуживание». 

        Ограничения области действия разрешений 

        Работает в паре с SharePoint Structure Creator для распределения документов по структуре папок, основанной на правилах, что позволяет обойти ограничение в 50 000 объектов. 

        Регистрация сертификации и аудита 

        Сертифицировано по стандартам GCC High / Azure Government, а также по стандартам ISO 9001:2015 и ISO 27001:2022; разработано с учетом требований, соответствующих GDPR, с полным ведением журнала изменений разрешений для проверки соответствия нормативным требованиям. 

        Посмотрите, как это работает

        Узнайте, как работает Replicator для прав доступа CB от Dynamics 365 до SharePoint

        Часто задаваемые вопросы

        Мне понадобится сторонний инструмент, или я могу настроить это напрямую в Dynamics 365?

        Встроенная интеграция Dynamics 365–SharePoint вообще не предусматривает синхронизацию прав доступа: она перемещает документы, а не правила доступа. Не существует встроенного способа настройки, который бы устранил этот пробел; для этого требуется специальный инструмент.

        В чём разница между уровнем безопасности записи «Dynamics 365» и правами доступа «SharePoint»?

        Настройки безопасности записей Dynamics 365 определяют, кто может просматривать или редактировать запись в CRM, исходя из ролей, владельцев и бизнес-подразделений. Права доступа SharePoint определяют, кто может получить доступ к файлу или папке; это совершенно отдельная система, которую в стандартной конфигурации необходимо вручную поддерживать в синхронизации с CRM.

        Сколько времени требуется на устранение обнаруженного нарушения прав доступа?

        С помощью специального инструмента для синхронизации, такого как Репликатор разрешений CB Dynamics 365 - SharePoint, первоначальная настройка, как правило, занимает менее 20 минут, после чего права доступа постоянно синхронизируются без необходимости дальнейших ручных действий.

        Следующий шаг

        Да. В ней воспроизводятся уровни привилегий, структуры бизнес-подразделений и иерархические структуры «родитель-дочернее подразделение», а также иерархическая система безопасности, основанная на руководителях и должностях., сайт именно в этих областях более простые инструменты, интегрированные исключительно в CRM-системы, как правило, дают лишь приблизительные результаты, а не обеспечивают точную репликацию. 

        Подходит ли это решение для многопользовательских сред?

        Да. Необходимо создать пользователя приложения для каждого арендатора, предоставить ему права доступа как в Dynamics 365, так и в SharePoint, а затем запустить синхронизацию отдельно для каждого арендатора.

        Что произойдет с правами доступа SharePoint, если удалить CB Dynamics 365 to SharePoint Permissions Replicator?

        Уже реплицированные разрешения останутся без изменений; в дальнейшем никакие новые изменения в Dynamics 365 не будут отражаться в SharePoint.

        Подробнее об интеграции Dynamics и SharePoint


        Об авторе

        connect-bridge
        Автор:Создатель технического контента в Connecting Software.

        Добавить комментарий

        Ваш адрес email не будет опубликован. Обязательные поля помечены *

        For security, use of Google's reCAPTCHA service is required which is subject to the Google Privacy Policy and Terms of Use.