Системы Dynamics 365 и SharePoint не используют общую модель безопасности. При их интеграции для хранения документов записи привязываются к папкам, однако роли безопасности системы Dynamics 365 не привязываются к правам доступа системы SharePoint.
Результат: пользователь, доступ которого в Dynamics 365 ограничен собственными счетами, может напрямую открыть SharePoint и просматривать документы по всем счетам в организации.
Для команды из пяти человек это просто неудобство. А для предприятия с тысячами пользователей, несколькими бизнес-подразделениями и обязательствами по соблюдению требований GDPR, NIST, HIPAA или PCI DSS — это неуправляемый риск несоответствия нормативным требованиям, который прямо сейчас таится в вашем хранилище документов.
Данное руководство предназначено для второй группы. В нем рассказывается о том, что на самом деле позволяет устранить эту проблему в широком масштабе, а также о том, почему архитектура развертывания выбранного вами инструмента определяет, сможет ли это решение выдержать нагрузку после того, как число пользователей превысит первую сотню.
Ознакомьтесь с инструментом для синхронизации прав доступа в Dynamics 365 и SharePoint
Синхронизация прав доступа SharePoint с Dynamics 365
В масштабах предприятия для синхронизации прав доступа между SharePoint и Dynamics 365 требуется специализированное решение для репликации, которое непрерывно считывает модель безопасности, роли, иерархию бизнес-подразделений, пользователей и команды из Dynamics 365 и в режиме реального времени обеспечивает применение эквивалентных прав доступа в SharePoint. Ручные исправления и потоки Power Automate не работают при наличии более одного объекта.
Решающим фактором является модель развертывания, а не количество бизнес-подразделений, данные о которых любое решение извлекает напрямую из одного экземпляра. Настоящим ограничением являются несколько сайтов SharePoint и многоарендаторские среды: встроенный коннектор Dynamics 365 поддерживает только один сайт по умолчанию, а SharePoint должен использовать одного арендатора совместно с Dynamics 365, поэтому решение, ограниченное одним экземпляром CRM, не может охватить ни тот, ни другой вариант без отдельного развертывания для каждого из них.
Почему это не является проблемой уровня администратора CRM в масштабах предприятия
Небольшие организации иногда могут обойтись ручным исправлением ошибок или использованием потока Power Automate, поскольку количество переменных ограничено: одна сущность, одно подразделение, несколько десятков пользователей. У крупных предприятий такой роскоши нет. Вам приходится управлять:
- Несколько бизнес-подразделений и иерархии «родитель-дочернее предприятие», где доступ зависит от организационной структуры, а не только от индивидуальных ролей
- Безопасность на основе иерархии менеджеров и должностей, что большинство методов «облегченной» синхронизации не способны точно воспроизвести
- Тысячи пользователей и документов, что выходит за пределы собственной области действия разрешений SharePoint, если структуры разрешений не построены таким образом, чтобы управлять ими
- Многопользовательские или мультирегиональные среды, где единый инструмент, интегрированный в CRM, должен работать в рамках собственных ограничений по ресурсам Dataverse для каждого арендатора, с которым он взаимодействует
- Требования к соблюдению нормативных требований, подлежащие аудиту, при этом фраза "мы считаем, что разрешения соответствуют требованиям" не является приемлемым ответом при аудите на соответствие GDPR или стандартам NIST
- Необходимость непрерывно управлять всем этим в режиме реального времени, а не с помощью пакетной обработки или запланированной синхронизации, при которых возникает задержка между моментом изменения прав доступа и моментом их фактического применения
Для решения этой проблемы обычно предлагаются два подхода, и ни один из них не предназначен для вышеуказанного
Ручное управление разрешениями не обеспечивает масштабируемость. Каждое изменение должности, перевод в другую команду или прием на работу нового сотрудника требует соответствующего ручного обновления записи в таблице SharePoint. Как только за внесение этих обновлений отвечает более чем несколько человек, этот механизм перестает выполнять функцию реального средства контроля за соблюдением нормативных требований. Отсутствует контрольный след, связывающий изменение в CRM с обновлением таблицы SharePoint, которое оно должно было инициировать, поэтому никто не может доказать, что доступ действительно когда-либо был приведён в соответствие.
Пользовательские потоки Power Automate они работают для отдельного объекта с простой структурой, но не справляются с задачами на уровне всего предприятия: процессы выполняются асинхронно, поэтому одновременные изменения прав доступа для больших групп пользователей могут привести к разрыву синхронизации; отсутствует встроенный триггер для изменений в составе команд; а каждый дополнительный объект или бизнес-подразделение умножает объем пользовательской логики, которую вашей команде приходится разрабатывать, тестировать и поддерживать на постоянной основе. Это превращается во внутренний программный проект, на который вы не заложили средства в бюджете.
Другие решения, представленные на рынке, устанавливаются и работают непосредственно внутри Dynamics 365 в качестве управляемого CRM-решения, при этом альтернативных способов развертывания не предусмотрено. Это подходящий вариант, если в вашей организации используется единая и простая среда Dataverse. Именно в этом и заключается пробел CB Dynamics 365 to SharePoint Permissions Replicator был построен слишком близко.
CB Dynamics 365 to SharePoint Permissions Replicator: создана для решения сложных задач в корпоративной среде, а не для обхода их
Как это работает
- Постоянный мониторинг привилегий. CB Dynamics 365 to SharePoint Permissions Replicator запрашивает у Dynamics 365 изменения прав доступа пользователей, команд, ролей безопасности и бизнес-подразделений; ручной запуск не требуется.
- Автоматический перевод в права доступа SharePoint. При обнаружении изменения оно автоматически синхронизируется с соответствующей структурой прав доступа SharePoint с использованием либо сопоставления на основе Active Directory, либо полностью пользовательские правила сопоставления, которые вы определяете.
- Контроль за соблюдением правил в режиме реального времени. Обновление происходит в фоновом режиме, непрерывно, независимо от количества пользователей, групп или объема файлов; пакетные задания и запланированные циклы синхронизации не требуются.
- Полное ведение журнала аудита. Каждое изменение прав доступа CB Dynamics 365 to SharePoint Permissions Replicator Все действия, выполняемые в системе SharePoint, регистрируются, что обеспечивает наличие аудируемого журнала, необходимого подразделениям по обеспечению соответствия нормативным требованиям и ИТ-безопасности для подтверждения эффективности контроля доступа, а не просто заявлений об этом.
Он поддерживает весь спектр структур доступа Dynamics 365 без исключения: пользователей, команды, группы доступа, шаблоны групп доступа, роли безопасности, бизнес-подразделения, обмен, уровень доступа и иерархия безопасности в зависимости от руководителя или должности. Именно в этом плане более простые инструменты, встроенные в CRM-системы, как правило, лишь приблизительно соответствуют этим требованиям, а не полностью их воспроизводят.
Нужен процесс внедрения? Смотрите здесь пошаговое руководство для справки.
Почему гибкость развертывания является ключевым фактором конкурентного преимущества предприятия
Именно эта деталь отличает CRM-надстройку от средства контроля безопасности корпоративного уровня:
Права доступа для CB Dynamics 365–SharePoint Replicator предлагает три варианта развертывания:
- размещенное на собственном сервере (локально или в виртуальной машине)
- на платформе Microsoft Azure,
- в виде Shared SaaS (размещенного в США или ЕС) или в виде Dedicated SaaS.
Это означает, что архитектура адаптирует с вашими требованиями к хранению данных, политикой сетевой безопасности и существующими инвестициями в инфраструктуру, а не наоборот — вам не придется подстраивать свою модель управления под одно встроенное CRM-приложение. Для предприятия, управляющего несколькими арендаторами, региональными правилами хранения данных или стандартами инфраструктуры, установленными командой ИТ-безопасности (а не администратором CRM), это не просто удобная функция — это причина, по которой развертывание проходит проверку на соответствие требованиям безопасности.
Как это выглядит на практике
- Установите один раз — пользуйтесь всегда: После настройки не требуется никаких действий со стороны пользователя — программа работает круглосуточно и без перерывов в фоновом режиме, в том числе во время обновлений версий Dynamics 365 и SharePoint.
- Оптимизация времени при сопоставлении пользователей: Благодаря интеграции с Active Directory пользователи Dynamics 365 автоматически сопоставляются с пользователями SharePoint; для сложных или нестандартных сценариев предусмотрена возможность настройки пользовательского сопоставления.
- Готовность к соблюдению нормативных требований заложена в самой конструкции: Разработано в соответствии с требованиями GDPR, NIST, PCI DSS, ISO и аналогичных стандартов, с наличием контрольного журнала, подтверждающего это в ходе проверки.
- Масштабы с настраиваемой структурой папок: В сочетании с SharePoint Structure Creator это позволяет избежать специфических проблем, связанных с ограничениями прав доступа, которые возникают в библиотеках SharePoint по мере роста объема документов в организации.
- Поддержка многопользовательской архитектуры: Поддерживает работу с несколькими клиентами за счет настройки учетной записи пользователя приложения и прав доступа для каждого клиента, а затем независимой синхронизации для каждого из них; данная технология уже доказала свою эффективность в корпоративном масштабе, где развернуты системы, обслуживающие более 10 000 пользователей в разных странах.
Система принятия решений на предприятии
|
Ваша среда |
Что на самом деле выдерживает |
|
Одно подразделение, до 20 пользователей |
Ручной или базовый поток Power Automate, допустим в краткосрочной перспективе |
|
Одна организация, простая иерархия, специализированная команда Power Platform |
Power Automate с постоянными затратами на техническое обслуживание |
|
Несколько бизнес-подразделений, иерархическая система безопасности, требования по соблюдению нормативных требований |
Специализированный инструмент для репликации |
|
Многоарендаторная архитектура, несколько регионов, более 500 пользователей, строгие требования к местонахождению данных |
Репликатор прав доступа CB Dynamics 365–SharePoint — в данном случае гибкость развертывания является обязательным условием. Кроме того, он обеспечиваетs все вышеперечисленные цели. |
Если ваша организация находится в последнем ряду, вопрос заключается не в том, нужна ли вам автоматизация, разрешения Репликация — об этом вы уже знаете. Вопрос заключается в том, можно ли развернуть выбранное вами решение в соответствии с требованиями вашей инфраструктуры и нормативными требованиями, или же вам придется перестраивать свою систему проверки безопасности с учетом ограничений инструмента, а не наоборот.
Посмотрите, как это работает
Узнайте, как работает Replicator для прав доступа CB от Dynamics 365 до SharePoint
Часто задаваемые вопросы
Происходит ли в Dynamics 365 автоматическая синхронизация прав доступа с SharePoint?
Почему Power Automate не справляется с синхронизацией корпоративных прав доступа?
Почему гибкость развертывания имеет значение для репликации прав доступа в корпоративной среде?
Может ли CB Dynamics 365 to SharePoint Permissions Replicator обрабатывать сложные иерархии бизнес-подразделений?
Подходит ли это решение для многопользовательских сред?
Что произойдет с правами доступа SharePoint, если удалить CB Dynamics 365 to SharePoint Permissions Replicator?
Подробнее об интеграции Dynamics и SharePoint
Об авторе

