Rollen für Lesen, Bearbeiten, Verwaltung trennen: Lesen, Anlegen, Ändern und Löschen müssen rollenspezifisch definiert werden.; Microsoft Dataverse bietet Granularität mit Aktionen wie Append und Append to table.; Verwaltungsrechte sind nur für Personen zulässig, die sie tatsächlich benötigen.
Bild: Arbeitsfluss

Rechte & Zugriff

Teil von Rechte und Zugriff

Rollen für Lesen, Bearbeiten und Verwaltung trennen

Ein Nutzer, der Daten lesen soll, muss sie nicht automatisch ändern können. Wer Datensätze bearbeitet, braucht nicht zugleich Administratorrechte. Diese Trennung …

Wer Daten nur lesen soll, muss sie nicht ändern können. Wer Datensätze bearbeitet, braucht keine Administratorrechte. Die Trennung hält interne Apps verständlich und begrenzt Schäden durch Fehler oder missbrauchte Konten.

Eine Aufgabenmatrix schreiben

Erfassen Sie je Rolle die Aktionen Lesen, Anlegen, Ändern, Löschen, Exportieren und Rechte verwalten. Tragen Sie für jede Aktion den betroffenen Datenbereich ein. „Bearbeiten“ ist zu grob, wenn eine Person eine Notiz ergänzen, aber keinen Zahlungsstatus ändern darf.

Microsoft Dataverse unterscheidet in seinen Sicherheitsrollen unter anderem Erstellen, Lesen, Schreiben, Löschen, Append und Append to table. Das Produktbeispiel zeigt die gewünschte Granularität.

Starten Sie mit einer lesenden Rolle, einer fachlich bearbeitenden Rolle und einer kleinen Verwaltungsrolle, wenn diese Struktur zur Arbeit passt. Zusätzliche Rollen brauchen einen klaren Unterschied. Rechte aus mehreren zugewiesenen Rollen können zusammenwirken; in Dataverse sind sie kumulativ. Eine scheinbar eingeschränkte Rolle hilft nicht, wenn der Nutzer parallel eine breite zweite Rolle besitzt.

Rollen- und Rechte-Trennung in Microsoft Dataverse

Lesen
Daten anzeigen, ohne zu ändern
Erstellen
Neue Datensätze anlegen
Schreiben
Bestehende Datensätze bearbeiten
Löschen
Datensätze entfernen
Append
Daten an vorhandene Datensätze anhängen (z. B. Notizen)
Append to table
Daten in eine Tabelle hinzufügen

Schritte zur Implementierung rollenspezifischer Berechtigungen

  1. Rolle definieren: LeserNur Lesezugriff auf Daten
  2. Rolle definieren: Fachlich BearbeitenderErstellen, Ändern, Löschen innerhalb festgelegter Bereiche
  3. Rolle definieren: VerwalterSystemeinstellungen, Rollenänderungen, Schlüsselverwaltung
  4. Berechtigungen kumulativ prüfenÜberlappungen durch mehrere zugewiesene Rollen vermeiden

Verwaltung eng halten

Zur Verwaltung gehören Rollenänderungen, Systemeinstellungen und gegebenenfalls Verbindungsschlüssel. Diese Rechte bekommen nur Personen, die sie tatsächlich brauchen. Planen Sie Vertretung und Entzug bei Rollenwechsel, damit aus vorübergehender Hilfe kein dauerhafter Vollzugriff wird.

Halten Sie Ausnahmen schriftlich fest und überprüfen Sie sie regelmäßig, besonders nach organisatorischen Änderungen.

Mehr aus Rechte & Zugriff

Rechte & Zugriff

Rechte mit einem gewöhnlichen Nutzerkonto testen

Administratoren sehen oft mehr als normale Nutzer. Wer eine App nur mit dem eigenen Administratorkonto prüft, übersieht leicht falsche Sperren und unerwartete …