Zuständigkeit bei Datensätzen regeln: Zuständigkeit muss über Eigentümer, Team oder Region festgelegt werden.; Sicherheitsrollen in Microsoft Dataverse steuern Zugriff auf Datensatztypen.; Fremdzugriff über URL oder API muss abgewiesen werden.
Bild: Arbeitsfluss

Rechte & Zugriff

Teil von Rechte und Zugriff

Datensätze nach Zuständigkeit begrenzen: Regeln & Prüfung

Zwei Personen können dieselbe Rolle haben und trotzdem unterschiedliche Fälle bearbeiten. Eine Rollenprüfung allein genügt dann nicht. Die App muss für jeden …

Für die Begrenzung nach Zuständigkeit braucht die App eine Regel, die für jeden Datensatz und jede angeforderte Aktion greift. Eine Rollenprüfung allein reicht nicht, wenn Personen mit derselben Rolle unterschiedliche Fälle bearbeiten sollen.

Eine eindeutige Zuständigkeitsregel wählen

Legen Sie fest, ob Eigentümer, Team, Region oder eine ausdrückliche Zuweisung die Zuständigkeit bestimmt. Klären Sie auch, wer neue Datensätze erhält, wann die Zuständigkeit wechselt und wer Ausnahmen genehmigt.

Verankern Sie die Regel in einem kontrollierten Datensatzmerkmal. Ein frei editierbares Textfeld ist ungeeignet, wenn Nutzer damit ihre eigenen Rechte ausweiten könnten.

Die Berechtigungsentscheidung muss sich auf die konkrete Aktion und den konkreten Datensatz beziehen. Ein Filter in einer Listenansicht ist nicht automatisch eine durchgesetzte Zugriffsregel.

In Microsoft Dataverse steuern Sicherheitsrollen den Zugriff auf Datensatztypen; ihre Privilegien kumulieren über die zugewiesenen Rollen. Im Power Platform admin center finden Sie sie unter Manage > Environments > [Umgebung] > Settings > Users + Permissions > Security roles.

Dataverse bietet unter anderem die Vererbungseinstellung „Team privileges only“ und „Direct User (Basic) access level and Team privileges“. Bei der ersten erhalten Nutzer Privilegien über ihre Teammitgliedschaft; Teammitglieder können Datensätze mit dem Team als Eigentümer anlegen, wenn sie die nötigen Create- und Read-Privilegien haben.

„Filtered record ownership“ ist eine Dataverse-Vorschau für zeilenbezogene Rechte anhand von Spaltenfiltern, etwa nach Werten in der Spalte City wie Redmond, Seattle oder Bellevue. Filterprivilegien können Create-, Read-, Write-, Delete-, Append- und Append-to-Privilegien auf passende Zeilen beschränken; CRUD-Aufrufe werden entsprechend gefiltert.

Diese Vorschau umfasst keine Datensatz-Eigentümerschaft: Einzelpersonen können solche Datensätze weder besitzen noch zugewiesen bekommen oder mit ihnen geteilt werden. Sie ist laut Microsoft nicht für den Produktionseinsatz gedacht; beim Erstellen einer Tabelle mit gefilterter Datensatz-Eigentümerschaft erhält die Systemadministrator-Sicherheitsrolle außerdem das globale „All records CRUD“-Privileg.

Zuständigkeitsregeln in Microsoft Dataverse im Überblick

  • Eigentümer-basierte ZuständigkeitDatensätze gehören einer Person oder einem Team. Zugriff basiert auf Besitz oder Mitgliedschaft.
  • Team-basierte Zuständigkeit (Team privileges only)Nutzer erhalten Berechtigungen über ihre Teammitgliedschaft; nur Teammitglieder können Datensätze mit Team-Eigentum anlegen.
  • Gefilterte Datensatz-Eigentümerschaft (Preview)Zeilenbasierte Rechte basierend auf Spaltenwerten (z. B. City). Kein eigentlicher Eigentümer. Nicht für Produktion geeignet.

Wichtige Sicherheitsparameter in Dataverse

Sicherheitsrollen
Kumulative Privilegien über zugewiesene Rollen
Vererbungseinstellung
Team privileges only oder Direct User access
Filtered record ownership
Nicht für Produktion geeignet; kein eigentlicher Besitz
Systemadministrator
Erhält globales All records CRUD-Privileg bei Nutzung

Fremdzugriff gezielt testen

Prüfen Sie, ob eine direkte URL- oder API-Anfrage mit der Kennung eines fremden Datensatzes abgewiesen wird. Die Berechtigung muss für die konkrete angeforderte Aktion gelten, nicht nur für die angezeigte Liste.

Prüfen Sie zusätzlich Suche, Exporte, Anhänge und Benachrichtigungen. Ein gesperrter Fall darf beispielsweise weder im CSV-Export noch in einer E-Mail-Vorschau auftauchen.

Halten Sie bei einer temporären Teamübernahme Beginn, Grund und Ende der Freigabe sowie die Genehmigung fest. Legen Sie fest, wer solche Ausnahmen genehmigt.

Bei einer Umverteilung müssen alte Rechte entzogen und neue wirksam werden. Prüfen Sie den Wechsel an einem konkreten Fall, auch über einen gespeicherten Link.

Protokollieren Sie abgelehnte Zugriffsentscheidungen als Sicherheitsereignisse. Konsistente Anwendungsprotokolle können Policy-Verstöße, Audit-Trails und Vorfalluntersuchungen unterstützen; protokollieren Sie dabei weder zu viel noch zu wenig.

Schritte zur Sicherstellung der Zuständigkeitsbegrenzung

  1. Direkten Zugriff testenPrüfen, ob eine API-Anfrage mit fremder Datensatz-ID abgewiesen wird.
  2. Such- und Exportfunktionen validierenSicherstellen, dass gesperrte Datensätze nicht im CSV-Export oder in E-Mail-Vorschauen erscheinen.
  3. Ausnahmen dokumentierenBeginn, Grund und Ende von temporären Freigaben sowie Genehmigung festhalten.
  4. Rechteübertragung prüfenAlte Berechtigungen entziehen, neue wirksam werden lassen – inklusive gespeicherte Links testen.
  5. Zugriffsablehnungen protokollierenAbgelehnte Zugriffe als Sicherheitsereignisse erfassen – ohne Overlogging.

Mehr aus Rechte & Zugriff

Rechte & Zugriff

Rechte mit einem gewöhnlichen Nutzerkonto testen

Administratoren sehen oft mehr als normale Nutzer. Wer eine App nur mit dem eigenen Administratorkonto prüft, übersieht leicht falsche Sperren und unerwartete …