Dynamics 365 Solution eines Drittanbieters prüfen
Ein Hersteller liefert eine verwaltete Lösung, ein Partner bringt ein fertiges Modul mit. Was darin steckt sieht man im Maker-Portal nur mühsam: welche Plugins mit welchen Rechten laufen und wohin Daten fließen. Der Lösungsexport enthält beides, und zwar schon bevor die Lösung in Ihrer Umgebung importiert ist.
Für IT-Leitungen und Architekten vor der Freigabe, Consultants bei der Integration, Partner die eigene Module neben fremden betreiben, und den Einkauf bei der Auswahl eines Anbieters.
Was geprüft wird
Plugin-Assemblies
Code außerhalb der Sandbox, Assemblies ohne starken Namen, direkte SQL-Zugriffe und Aufrufe externer Dienste.
Plugin-Registrierungen
Synchrone Steps ohne Filterattribute, Plugins die bei jedem Öffnen einer Liste mitlaufen, und Images die alle Spalten laden.
Mitgelieferte Sicherheitsrollen
Organisationsweite Rechte zum Löschen, Freigeben oder Zuweisen und Rollen mit ungewöhnlich vielen Einzelrechten.
Datenflüsse nach außen
Service Endpoints ohne Verschlüsselung oder mit der Identität des Nutzers, Custom Connectoren ohne Authentifizierung und Flows die Daten an ein KI-Modell geben.
Eingriffe in Standardtabellen
Kaskadierendes Löschen von Standardtabellen auf Tabellen der Lösung, über Beziehungen vererbte Rechte und entfernte Punkte der Standard-Navigation.
Code im Browser
Bibliotheken von externen CDNs, "eval()" und PCF-Controls mit Zugriff auf Kamera, Standort oder Netzwerk.
Abhängigkeiten
Der Deployment-Check listet welche Lösungen vorher installiert sein müssen. Dazu kommen Schaltflächen und Navigationspunkte die auf Skripte außerhalb der Lösung verweisen.
Beispielbefunde
So stehen Befunde im Report: Komponente, Regel, Schweregrad und der Hinweis dazu.
Plugin-Assembly läuft NICHT in der Sandbox (IsolationMode=1). Der Code hat damit unbeschränkten Zugriff (Dateisystem, Netzwerk, beliebige Bibliotheken). In Dataverse online ist Full Trust nicht mehr zulässig: Migrationsblocker und Sicherheitsrisiko.
Gewährt organisationsweite (Global) Löschrechte auf 12 Tabelle(n). Großer Blast-Radius bei Fehlkonfiguration. Prüfen, ob so breit nötig ist.
Voraussetzungen: 3564 Verweise auf 58 andere Lösungen müssen in der Zielumgebung vorhanden sein.
So läuft es
Häufige Fragen
Kann ich eine Lösung prüfen bevor sie importiert ist?
Ja. Sie brauchen nur die ZIP-Datei die der Anbieter Ihnen liefert. Verwaltete Lösungen werden geprüft, der Report weist darauf hin dass einzelne Governance-Prüfungen dort weniger aussagekräftig sind.
Sieht D365 Audit den Code der Plugins?
Liegen die Assemblies im Export, prüft D365 Audit neben der Registrierung auch den kompilierten Code auf SQL-Zugriffe, Netzwerkaufrufe, Dateizugriffe und die .NET-Version. Den Quelltext enthält ein Export nicht.
Zeigt der Report das Layering in meiner Umgebung?
Nein. Welche Lösungsebenen in Ihrer Umgebung übereinander liegen sieht man nur dort, in der Ansicht der Lösungsebenen. Der Report zeigt was die Lösung selbst mitbringt und voraussetzt.
Was kostet die Prüfung?
Die Kennzahlen sehen Sie nach dem Upload kostenlos. Danach entscheiden Sie ob Sie den vollständigen Report möchten; die Pakete stehen auf der Ergebnisseite.