Řízení přístupu uživatelů k prostředím se skupinami zabezpečení a licencemi

Pokud má vaše společnost více prostředí, použijte skupiny zabezpečení k řízení, kteří licencovaní uživatelé mohou být členy konkrétního prostředí.

Poznámka:

Informace o tom, jak funguje uživatelský přístup pro Microsoft Dataverse pro Teams, najdete v tématu Přístup uživatelů k Dataverse pro prostředí Teams.

Představte si následující ukázkový scénář:

Prostředí Skupina zabezpečení Účel
Coho Winery – prodej Sales_SG Poskytnutí přístupu k prostředí, které vytváří prodejní příležitosti, zpracovává nabídky a uzavírá dohody.
Coho Winery Marketing Marketing_SG Zajištění přístupu k prostředí, které řídí marketingové úsilí prostřednictvím marketingových kampaní a reklam.
Coho Winery – služba Service_SG Poskytnutí přístupu k prostředí, které zpracovává případy zákazníků.
Coho Winery – vývoj Developer_SG Poskytnutí přístupu k sandboxovému prostředí používaného pro vývoj a testování.

V tomto příkladu poskytují čtyři skupiny zabezpečení řízený přístup ke konkrétnímu prostředí.

Všimněte si následujících informací o vnořených skupinách zabezpečení:

Členové skupiny zabezpečení vnořené do skupiny zabezpečení prostředí nejsou předem zřízeni ani automaticky přidáni do prostředí. Existuje několik způsobů, jak přidat členy do prostředí:

  • Vytvořte tým skupiny Dataverse pro vnořenou skupinu zabezpečení a přiřaďte týmu roli zabezpečení.
  • První přístup k prostředí má člen vnořené skupiny zabezpečení. Tato akce přidá člena do prostředí za běhu, ale člen stále nemůže spouštět modelem řízené aplikace ani přistupovat k datům Dataverse, dokud jim nepřiřadíte roli zabezpečení.

Scénář vnořené skupiny zabezpečení: Předpokládejme, že při vytváření prostředí přiřadíte skupinu zabezpečení. Později chcete přidat uživatele, kteří jsou spravováni prostřednictvím jiné skupiny zabezpečení. Vytvoříte Microsoft Entra skupinu zabezpečení s názvem Správci a přidáte do ní správce. Skupinu zabezpečení Správci pak přidáte jako podřízenou skupinu zabezpečení prostředí, vytvoříte tým skupiny Dataverse pro manažery a přiřadíte skupině roli zabezpečení, aby správci měli přístup k Dataverse.

Všimněte si následujících informací o skupinách zabezpečení:

  • Když do skupiny zabezpečení přidáte uživatele, přidáte je do prostředí.
  • Když odeberete uživatele ze skupiny, zakážete je v prostředí.
  • Když přidružíte skupinu zabezpečení k existujícímu prostředí, které obsahuje uživatele, zakážete všechny uživatele v prostředí, které nejsou členy skupiny.
  • Pokud přidružíte skupinu zabezpečení k prostředí, vytvoří se jako uživatelé v prostředí jenom uživatelé s oprávněnou licencí Power Platform nebo Dynamics 365 licencí nebo plánem pro jednotlivé aplikace, kteří jsou členy skupiny zabezpečení prostředí.
  • Skupiny zabezpečení nemůžete přiřadit k výchozím typům prostředí a typům vývojářských prostředí. Pokud jste už přiřadili skupinu zabezpečení k výchozímu nebo vývojářskému prostředí, odeberte ji. Výchozí prostředí je určené ke sdílení se všemi uživateli v tenantovi a vývojářské prostředí je určené jenom vlastníkem prostředí.
  • Prostředí podporují přidružení následujících typů skupin: Zabezpečení a Microsoft 365. Přiřazování jiných typů skupin není podporováno.
  • Když vyberete skupinu zabezpečení, vyberte skupinu zabezpečení Microsoft Entra a ne skupinu zabezpečení vytvořenou v místním Windows služba Active Directory. Lokální skupiny zabezpečení Windows AD nejsou podporovány.
  • Pokud uživatel není součástí bezpečnostní skupiny přiřazené k danému prostředí, ale má roli správce, zobrazí se jako aktivní uživatel a může se přihlásit. Power Platform
  • Pokud je uživatel přiřazen k roli správce Dynamics 365, musí být uživatel součástí skupiny zabezpečení, aby byl v prostředí povolený. Nebudou mít přístup k prostředí, dokud nebudou přidáni do skupiny zabezpečení a povoleni.
  • Všichni uživatelé aplikace můžou běžet v libovolných prostředích, která jsou zabezpečená pomocí skupiny zabezpečení, aniž by byli členy skupiny zabezpečení.

Poznámka:

Všichni uživatelé s licencí, bez ohledu na to, zda jsou členy skupiny zabezpečení či nikoli, musí mít přiřazené role zabezpečení, aby měli přístup k datům v prostředí. Role zabezpečení přiřazujete ve webové aplikaci. Pokud uživatelé nemají roli zabezpečení, při pokusu o spuštění aplikace se jim zobrazí chyba odepření přístupu k datům. Uživatelé nemají přístup k prostředím, dokud jim není přiřazena alespoň jedna role zabezpečení pro tohle prostředí. Další informace naleznete v tématu Konfigurace zabezpečení prostředí. Automatické přiřazení uživatele k prostředí není podporováno pro zkušební prostředí. U zkušebních prostředí musí být uživatelé přiřazeni ručně.

Kontrola rolí správců, které potřebujete k dokončení různých úkolů

Správa skupin zabezpečení často zahrnuje více rolí. Tato tabulka zobrazuje nejméně privilegovanou roli potřebnou k dokončení každého úkolu.

Task Nejméně privilegovaná role
Vytvořit nebo spravovat skupinu zabezpečení Microsoft Entra a členství Správce skupin; Funguje také správce uživatelů.
Vytvoření uživatelů Správce uživatelů
Přiřazení nebo odebrání licencí Správce licencí; Funguje také správce uživatelů.
Přidružte skupinu zabezpečení k prostředí Správce Power Platform nebo správce Dynamics 365
Přiřaďte role zabezpečení Dataverse Role zabezpečení správce systému nebo vlastní role Dataverse s alespoň oprávněními ke čtení a přiřazování v tabulce role zabezpečení

Důležitá kvalifikace:

  • Správce Dynamics 365 musí patřit do skupiny zabezpečení prostředí. Toto omezení neplatí pro globální správce ani správce Power Platform.
  • Power Platform, Dynamics 365 a globální správci už nemají automaticky přiřazenou roli Správce systému Dataverse. Před přiřazením rolí Dataverse musí zvýšit úroveň své úrovně.
  • Správci Power Platform a Dynamics 365 nemůžou vytvářet uživatele, spravovat skupiny Entra ani přiřazovat licence výhradně prostřednictvím role správce služeb.

Vytvořte skupinu zabezpečení a přidejte členy do skupiny zabezpečení

  1. Přihlaste se k centru pro správu Microsoft 365.
  2. Vyberte Týmy a skupiny>Aktivní týmy a skupiny.
  3. Vyberte + Přidat skupinu.
  4. Změňte typ na Skupina zabezpečení, přidejte Název a Popis, poté vyberte Přidat>Zavřít.
  5. Vyberte skupinu, kterou jste vytvořili, a poté vedle položky Členové vyberte volbu Upravit.
  6. Vyberte + Přidat členy. Vyberte uživatele, které chcete přidat do skupiny zabezpečení, a potom několikrát vyberte volby Uložit>Zavřít, abyste se vrátili do seznamu Skupiny.

Chcete-li odebrat uživatele ze skupiny zabezpečení, vyberte skupinu zabezpečení a poté vedle položky Členy vyberte možnost Upravit. Vyberte volbu - Odebrat členy a potom vyberte tlačítko X pro každého člena, kterého chcete odebrat.

Poznámka:

Pokud uživatelé, které chcete přidat do zabezpečovací skupiny, ještě nejsou vytvořeni, vytvořte je a přiřaďte jim odpovídající licenci Power Platform nebo Dynamics 365.

Chcete-li přidat více uživatelů, viz: Hromadné přidání uživatelů do skupin služeb Office365.

Vytvoření uživatele a přiřazení licence

  1. V Centru pro správu Microsoft 365 vyberte Uživatelé>Aktivní uživatelé>+ Přidat uživatele.

  2. Zadejte informace o uživateli, vyberte licence a pak vyberte volbu Přidat.

    Další informace: Současné přidání uživatelů a přiřazení licencí

Nebo si kupte a přiřaďte přístupy na aplikaci: O plánech Power Apps na aplikaci

Poznámka:

Pokud má prostředí přidělený Power Apps plán pro jednotlivé aplikace, považují se všichni uživatelé za licencované při pokusu o přístup k prostředí, včetně uživatelů, kteří nemají přiřazené jednotlivé licence. Přidělení plánu na aplikaci v prostředí splňuje požadavek, aby uživatelé měli licenci pro přístup k prostředí. Je také důležité poznamenat, že plán Power Apps na aplikaci umožňuje jednotlivým uživatelům spouštět pouze jednu aplikaci nebo jeden portál pro konkrétní podnikový scénář v prostředí přiřazeném k plánu Power Apps na aplikaci.

Spojit skupinu zabezpečení s prostředím

  1. Přihlaste se do Centra pro správu Power Platform jako správce (Dynamics 365 správce nebo správce Power Platform).

  2. V navigačním podokně vyberte Spravovat.

  3. V podokně Správa vyberte Prostředí a pak zvolte prostředí, ke kterému chcete skupinu zabezpečení přidružit.

  4. Vyberte možnost Upravit.

  5. V podokně Upravit podrobnosti vyberte ikonu Upravit v oblasti Skupiny zabezpečení .

    Vyberte ikonu Upravit a vyberte skupinu zabezpečení.

    Vrátí se prvních 200 skupin zabezpečení. Pomocí funkce Hledat vyhledejte konkrétní skupinu zabezpečení.

  6. Vyberte skupinu zabezpečení, vyberte Hotovo a pak vyberte Uložit.

    Skupina zabezpečení je přidružena k prostředí.

Poznámka:

Plátnové aplikace lze sdílet s uživateli mimo skupinu zabezpečení přidruženou k danému prostředí, ale aby tyto aplikace mohli spouštět, musí být uživatelé členy této skupiny zabezpečení. Pokud jste uživatel, který není ve skupině zabezpečení a pokusíte se spustit sdílené aplikace, zobrazí se tato chybová zpráva: "Aplikace v tomto prostředí nejde otevřít. Nejste členem skupiny zabezpečení prostředí. Pokud správce Power Platform nastaví podrobnosti o zásadách správného řízení pro vaši organizaci, zobrazí se kontakt zásad správného řízení, se kterým se můžete spojit s členstvím ve skupině zabezpečení.

Vytváření uživatelů– Spravovat skupiny Microsoft Entra a členství ve skupinách