Toegankelijkheid bestanden buiten map

Met de komst van AI-functionaliteiten binnen Microsoft Dynamics 365 Business Central worden steeds meer bestanden automatisch verwerkt door extensies, Copilot-functies en maatwerkoplossingen. Daarbij speelt beveiliging een steeds grotere rol. Een instelling die hierin belangrijk is, maar nog relatief onbekend, is EnforceUserPathForAIFileOperations. Wanneer deze instelling op True staat, komt er een foutmelding met betrekking tot de toegankelijkheid van de bestanden buiten de map van de huidige gebruiker naar voren.

De daadwerkelijke foutmelding is:

Bestanden buiten de map van de huidige gebruiker zijn niet toegankelijk. Toegang tot het bestand <<pad naar bestand>>\config.xml is geweigerd.

Voor veel beheerders lijkt dit op een probleem met NTFS-rechten of een verkeerde share-configuratie. In werkelijkheid wordt de toegang in veel gevallen bewust geblokkeerd door de Business Central Server Tier (NST) vanwege de instelling EnforceUserPathForAIFileOperations.

In deze blogpost leggen we uit wat deze instelling doet, waarom Microsoft deze beveiliging heeft toegevoegd, welke impact dit heeft op maatwerk en AI-processen, en wanneer het verantwoord is om de instelling aan te passen.

Wat is EnforceUserPathForAIFileOperations?

EnforceUserPathForAIFileOperations is een serverinstelling binnen de Business Central Server (NST) die bepaalt vanaf welke locaties AI-gerelateerde processen bestanden mogen openen of lezen. De toegankelijkheid van bestanden buiten de map van de gebruiker wordt hiermee gecontroleerd.

Wanneer deze instelling is ingeschakeld, mag een AI-bestandsoperatie uitsluitend werken met bestanden die zich bevinden binnen een toegestane gebruikerslocatie.

Het doel hiervan is eenvoudig:

  • voorkomen dat AI-processen willekeurige bestanden kunnen lezen;
  • bescherming bieden tegen ongeautoriseerde toegang tot serverbestanden;
  • voorkomen dat gevoelige configuratiebestanden worden verwerkt;
  • het beveiligingsoppervlak van AI-functionaliteit verkleinen.

Microsoft volgt hiermee hetzelfde principe dat binnen de beveiligingswereld bekend staat als het least privilege principle: een proces krijgt alleen toegang tot wat strikt noodzakelijk is.

Waar wordt deze instelling geconfigureerd?

De instelling wordt geconfigureerd in het bestand van de Business Central Instance:

CustomSettings.config

Deze bevindt zich meestal in een locatie vergelijkbaar met:

C:\Program Files\Microsoft Dynamics 365 Business Central\*\Service\

In de configuratie kan de instelling bijvoorbeeld voorkomen als:

<add key="EnforceUserPathForAIFileOperations" value="true" />

Of:

<add key="EnforceUserPathForAIFileOperations" value="false" />

Na een wijziging moet doorgaans de betreffende NST-service opnieuw worden gestart voordat de wijziging actief wordt.

Waarom bestaat deze instelling?

Laten we kijken naar een praktijkvoorbeeld.

Stel dat een extensie een document laat analyseren door een AI-model. De gebruiker selecteert een bestand vanuit Business Central en de extensie leest vervolgens de inhoud.

Zonder aanvullende beveiliging zou een ontwikkelaar theoretisch een pad kunnen meegeven zoals:

C:\Windows\System32

Of:

D:\Financieel\Directie\

Wanneer een AI-proces onbeperkt toegang heeft tot dergelijke locaties, ontstaat een serieus beveiligingsrisico.

Een AI-service hoeft namelijk niet alleen documenten te analyseren. Het bestand moet eerst geopend worden. Zodra dat mogelijk is, ontstaat indirect toegang tot gevoelige informatie.

Microsoft heeft daarom extra controles ingebouwd zodat AI-functionaliteit alleen werkt binnen vooraf toegestane gebruikerspaden.

Wat gebeurt er wanneer de instelling op True staat?

De vraag is natuurlijk wat er gebeurt met de toegankelijkheid van de bestanden in de map van de gebruiker als deze instelling op True staat. Wanneer dit zo is, voert Business Central tijdens bestandsoperaties aanvullende controles uit.

Het systeem controleert onder meer:

  1. Vanuit welke gebruikerscontext de bewerking wordt uitgevoerd.
  2. Of het bestand zich bevindt binnen een toegestane gebruikerslocatie.
  3. Of het bestand buiten de gebruikersscope valt.
  4. Of het bestand door een AI-gerelateerde functionaliteit wordt benaderd.

Wanneer het bestand buiten het toegestane bereik ligt, wordt de operatie direct afgebroken.

De gebruiker krijgt vervolgens een melding zoals:

Bestanden buiten de map van de huidige gebruiker zijn niet toegankelijk.

Of:

Toegang tot het bestand is geweigerd.

Dat betekent niet noodzakelijk dat Windows de toegang weigert. Vaak heeft Windows zelfs gewoon leesrechten verstrekt. De blokkade vindt plaats binnen de Business Central Service Tier zelf.

Voor de NST ziet dit bestand daardoor als een externe locatie.

Wanneer EnforceUserPathForAIFileOperations actief is, wordt toegang tot dit bestand geblokkeerd, zelfs wanneer:

  • de NST-serviceaccount leesrechten heeft;
  • het bestand lokaal aanwezig is;
  • de gebruiker administratieve rechten heeft;
  • het netwerkpad bereikbaar is.

De fout ontstaat dus niet per se door Windows-rechten, maar door een aanvullende beveiligingscontrole van Business Central.

Waarom is dit belangrijk voor AI-functionaliteit?

AI-functionaliteiten verwerken vaak:

  • PDF-bestanden;
  • Word-documenten;
  • Excel-bestanden;
  • XML-bestanden;
  • contracten;
  • facturen;
  • e-mails;
  • gescande documenten.

Veel van deze bestanden bevatten vertrouwelijke gegevens.

Denk bijvoorbeeld aan:

  • persoonsgegevens;
  • salarisinformatie;
  • financiële rapportages;
  • medische gegevens;
  • contracten;
  • leveranciersafspraken.

Wanneer een AI-proces ongecontroleerd toegang krijgt tot willekeurige bestandspaden, kan het risico op datalekken aanzienlijk toenemen.

Microsoft heeft daarom gekozen voor een strengere benadering waarbij expliciet wordt gecontroleerd welke locaties gebruikt mogen worden.

De beveiligingsvoordelen

Het inschakelen van EnforceUserPathForAIFileOperations levert verschillende beveiligingsvoordelen op.

  1. Bescherming tegen foutieve configuraties
    Wanneer zo’n locatie per ongeluk gevoelige documenten bevat, voorkomt de instelling dat AI-processen deze bestanden openen.
  2. Bescherming tegen kwaadaardige extensies
    Hoewel AppSource-apps worden gevalideerd, kunnen OnPrem-extensies eigen code bevatten. Een fout of kwetsbaarheid in zo’n extensie zou kunnen leiden tot ongewenste bestandslezing. Deze instelling vormt dan een extra beveiligingslaag.
  3. Voorkomen van gegevenslekken
    AI-modellen verwerken doorgaans gegevens buiten de traditionele databasecontext. Door bestandslocaties te beperken wordt het risico kleiner dat vertrouwelijke documenten per ongeluk worden verwerkt.
  4. Naleving van compliance-eisen
    Voor organisaties die moeten voldoen aan onder andere AVG/GDPR, ISO 27001, NIS2 en SOC 2 is het belangrijk dat toegang tot documenten controleerbaar en beperkt blijft.

s het belangrijk dat toegang tot documenten controleerbaar en beperkt blijft.

De instelling draagt bij aan een beter beveiligingsbeleid rondom documentverwerking.

Wanneer zou je de instelling uitschakelen?

Sommige organisaties hebben bestaande maatwerkoplossingen die werken met gedeelde mappenstructuren. Wanneer AI-functionaliteit of maatwerk deze locaties moet benaderen, kan de instelling problemen veroorzaken.

In zulke situaties kan een beheerder ervoor kiezen om de instelling aan te passen naar:

<add key="EnforceUserPathForAIFileOperations" value="false" />

Daardoor vervalt de aanvullende padcontrole en mogen AI-processen weer bestanden lezen vanaf externe locaties, mits Windows-beveiliging dit toestaat.

Risico’s van uitschakelen

Het uitschakelen van deze instelling moet bewust gebeuren.

Wanneer de instelling op false wordt gezet:

  • vervalt de extra beveiligingscontrole;
  • neemt het bereik van toegankelijke bestanden toe;
  • worden fouten zoals de getoonde melding voorkomen;
  • groeit tegelijkertijd het risico op ongewenste bestandslezing.

Voor productieomgevingen is het daarom verstandig om eerst te onderzoeken of de gebruikte bestanden verplaatst kunnen worden naar een toegestane gebruikerslocatie.

Alleen wanneer dit niet haalbaar is, kan het uitschakelen van de instelling een oplossing zijn.

Aanbevolen aanpak voor OnPrem-omgevingen

Allereerst moet onderzocht worden welke extensie of oplossing de foutmelding genereert. In een praktijkvoorbeeld was het Continia’s Document Capture die bestanden uit een mailbox had ingelezen en na verwerking van de PDF de bestanden wilde verplaatsen van de ene map naar de andere.

Mogelijke oplossingen zijn als de instelling op True moet blijven staan:

  • bestanden verplaatsen naar een toegestane gebruikersmap;
  • de extensie aanpassen;
  • een alternatieve opslagmethode gebruiken;
  • als laatste optie de instelling inschakelen.

Conclusie

De instelling EnforceUserPathForAIFileOperations is een beveiligingsmaatregel binnen de Business Central Server Tier (NST) die voorkomt dat AI-gerelateerde processen willekeurige bestanden op de server kunnen openen. Wanneer deze instelling is ingeschakeld, mogen alleen bestanden binnen toegestane gebruikerslocaties worden verwerkt.

De foutmelding “Bestanden buiten de map van de huidige gebruiker zijn niet toegankelijk” wijst daarom vaak niet op een probleem met Windows-rechten, maar op een bewuste blokkade vanuit Business Central zelf.

Voor organisaties die gebruikmaken van AI-functionaliteit, documentanalyse of maatwerkextensies is het belangrijk om deze instelling te kennen. Het uitschakelen kan een snelle oplossing lijken, maar brengt ook extra beveiligingsrisico’s met zich mee. In de meeste gevallen verdient het de voorkeur om de bestandslocaties of de architectuur van de oplossing aan te passen, zodat de beveiliging intact blijft.

Juist omdat AI steeds meer toegang krijgt tot documenten en bedrijfsgegevens, wordt een instelling als EnforceUserPathForAIFileOperations een belangrijk onderdeel van een veilig en toekomstbestendig Business Central-platform.

0 Shares: