Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wenn Ihr Unternehmen über mehrere Umgebungen verfügt, verwenden Sie Sicherheitsgruppen, um zu steuern, welche lizenzierten Benutzer Mitglieder einer bestimmten Umgebung sein können.
Hinweis
Informationen zur Funktionsweise des Benutzerzugriffs für Microsoft Dataverse für Teams finden Sie unter "Benutzerzugriff auf Dataverse für Teams-Umgebungen".
Betrachten Sie das folgende Beispielszenario:
| Umgebung | Sicherheitsgruppe | Zweck |
|---|---|---|
| Coho Winery-Vertrieb | Sales_SG | Bietet Zugriff auf die Umgebung, die Verkaufschancen erstellt, Angebote bearbeitet und Geschäfte abschließt. |
| Coho Winery-Marketing | Marketing_SG | Bietet Zugriff auf die Umgebung, die Marketingbemühungen durch Marketingkampagnen und Werbung unterstützt. |
| Coho Winery-Service | Service_SG | Stellt Zugriff auf die Umgebung bereit, die Kundenfälle verarbeitet. |
| Coho Winery-Entwickler | Developer_SG | Stellt Zugriff auf die Sandbox-Umgebung bereit, die für Entwicklung und Tests verwendet wird. |
In diesem Beispiel bieten vier Sicherheitsgruppen kontrollierten Zugriff auf eine bestimmte Umgebung.
Beachten Sie die folgenden Informationen zu geschachtelten Sicherheitsgruppen:
Mitglieder einer Sicherheitsgruppe, die in einer Umgebungssicherheitsgruppe geschachtelt ist, werden der Umgebung nicht vorab bereitgestellt oder automatisch hinzugefügt. Es gibt eine Reihe von Möglichkeiten zum Hinzufügen von Mitgliedern zu einer Umgebung:
- Erstellen Sie ein Dataverse-Gruppenteam für die geschachtelte Sicherheitsgruppe, und weisen Sie dem Team eine Sicherheitsrolle zu.
- Lassen Sie ein Mitglied der geschachtelten Sicherheitsgruppe erstmalig auf die Umgebung zugreifen. Diese Aktion fügt das Mitglied zur Laufzeit zur Umgebung hinzu, aber das Mitglied kann weiterhin modellgesteuerte Apps nicht ausführen oder auf Dataverse-Daten zugreifen, bis Sie ihnen eine Sicherheitsrolle zuweisen.
Szenario mit verschachtelten Sicherheitsgruppen: Nehmen wir an, Sie weisen beim Erstellen einer Umgebung eine Sicherheitsgruppe zu. Später möchten Sie Benutzer hinzufügen, die über eine andere Sicherheitsgruppe verwaltet werden. Sie erstellen eine Microsoft Entra Sicherheitsgruppe namens "Manager" und fügen Ihr Vorgesetztes hinzu. Anschließend fügen Sie die Sicherheitsgruppe "Manager" als untergeordnetes Element der Sicherheitsgruppe "Umgebung" hinzu, erstellen ein Dataverse-Gruppenteam für Manager und weisen dem Gruppenteam eine Sicherheitsrolle zu, damit die Manager auf Dataverse zugreifen können.
Beachten Sie die folgenden Informationen zu Sicherheitsgruppen:
- Wenn Sie der Sicherheitsgruppe Benutzer hinzufügen, fügen Sie sie der Umgebung hinzu.
- Wenn Sie Benutzer aus der Gruppe entfernen, deaktivieren Sie sie in der Umgebung.
- Wenn Sie eine Sicherheitsgruppe einer vorhandenen Umgebung mit Benutzern zuordnen, deaktivieren Sie alle Benutzer in der Umgebung, die keine Mitglieder der Gruppe sind.
- Wenn Sie eine Sicherheitsgruppe einer Umgebung zuordnen, werden nur Benutzer mit einer berechtigten Power Platform oder Dynamics 365 Lizenz oder pro App-Plan, die Mitglieder der Sicherheitsgruppe für die Umgebung sind, als Benutzer in der Umgebung erstellt.
- Sie können Den Standard- und Entwicklerumgebungstypen keine Sicherheitsgruppen zuweisen. Wenn Sie Ihrer Standard- oder Entwicklerumgebung bereits eine Sicherheitsgruppe zugewiesen haben, entfernen Sie sie. Die Standardumgebung soll für alle Benutzer im Mandanten freigegeben werden, und die Entwicklerumgebung ist nur für den Besitzer der Umgebung vorgesehen.
- Umgebungen unterstützen die Zuordnung der folgenden Gruppentypen: Sicherheit und Microsoft 365. Das Zuordnen von anderen Gruppentypen wird nicht unterstützt.
- Wenn Sie eine Sicherheitsgruppe auswählen, wählen Sie eine Microsoft Entra Sicherheitsgruppe und nicht eine sicherheitsgruppe aus, die in lokalen Windows Active Directory erstellt wurde. Lokale Windows AD-Sicherheitsgruppen werden nicht unterstützt.
- Wenn ein Benutzer nicht der der Umgebung zugewiesenen Sicherheitsgruppe angehört, aber über die Power Platform-Admin-Rolle verfügt, wird der Benutzer als aktiver Benutzer angezeigt und kann sich anmelden.
- Wenn ein Benutzer der Rolle Dynamics 365 Administrator zugewiesen ist, muss der Benutzer Teil der Sicherheitsgruppe sein, bevor er in der Umgebung aktiviert ist. Sie können auf die Umgebung erst dann zugreifen, wenn sie der Sicherheitsgruppe hinzugefügt und aktiviert wurden.
- Alle Ihre Anwender können in allen Umgebungen arbeiten, die mit einer Sicherheitsgruppe gesichert sind, ohne Mitglied der Sicherheitsgruppe sein zu müssen.
Hinweis
Allen lizenzierten Benutzenden müssen, ob sie Mitglieder der Sicherheitsgruppen sind oder nicht, Sicherheitsrollen zugewiesen sein, um auf Daten in den Umgebungen zuzugreifen. Sie weisen Sicherheitsrollen in der Webanwendung zu. Wenn Benutzer keine Sicherheitsrolle haben, erhalten sie beim Versuch, eine App auszuführen, eine Fehlermeldung, dass der Datenzugriff verweigert wurde. Benutzende können erst auf Umgebungen zugreifen, wenn ihnen mindestens eine Sicherheitsrolle für diese Umgebung zugewiesen ist. Weitere Informationen finden Sie unter Umgebungssicherheit konfigurieren. Die automatische Benutzerzuweisung zu einer Umgebung wird für Testumgebungen nicht unterstützt. Für Testumgebungen müssen Benutzer manuell zugewiesen werden.
Überprüfen von Administratorrollen, die Sie zum Ausführen verschiedener Aufgaben benötigen
Das Verwalten von Sicherheitsgruppen umfasst häufig mehrere Rollen. Diese Tabelle enthält die Rolle mit den geringsten Rechten, die zum Ausführen der einzelnen Aufgaben erforderlich ist.
| Aufgabe | Rolle mit den geringsten Rechten |
|---|---|
| Erstellen oder Verwalten der Microsoft Entra Sicherheitsgruppe und -mitgliedschaft | Gruppenadministrator; Der Benutzeradministrator funktioniert auch |
| Benutzer erstellen | Benutzeradministrator |
| Zuweisen oder Entfernen von Lizenzen | Lizenzadministrator; Der Benutzeradministrator funktioniert auch |
| Zuordnen der Sicherheitsgruppe zu einer Umgebung | Power Platform-Administrator oder Dynamics 365-Administrator |
| Zuweisen von Dataverse-Sicherheitsrollen | Sicherheitsrolle „Systemadministrator“ oder eine benutzerdefinierte Dataverse-Rolle mit mindestens Berechtigungen zum Lesen und Zuweisen für die Tabelle „Sicherheitsrolle“ |
Wichtige Qualifikationen:
- Ein Dynamics 365 Administrator muss zur Sicherheitsgruppe der Umgebung gehören. Diese Einschränkung gilt nicht für globale Administratoren oder Power Platform-Administratoren.
- Power Platform, Dynamics 365 und globale Administratoren werden der Dataverse-Systemadministratorrolle nicht mehr automatisch zugewiesen. Sie müssen sich selbst höherstufen, bevor sie Dataverse-Rollen zuweisen.
- Power Platform- und Dynamics 365-Administratoren können keine Benutzer erstellen, Entra-Gruppen verwalten oder Lizenzen ausschließlich über ihre Dienstadministratorrolle zuweisen.
Eine Sicherheitsgruppe erstellen und Mitglieder zur Sicherheitsgruppe hinzufügen
- Melden Sie sich beim Microsoft 365 Admin Center an.
- Wählen Sie Teams & Gruppen>Aktive Teams & Gruppen.
- Wählen Sie + Gruppe hinzufügen aus.
- Ändern Sie den Typ in Sicherheitsgruppe, fügen Sie den Namen und die Beschreibung der Gruppe hinzu und wählen Sie dann Hinzufügen>Schließen aus.
- Wählen Sie die erstellte Gruppe aus und neben Mitglieder die Option Bearbeiten.
- Wählen Sie + Mitglieder hinzufügen aus. Wählen Sie die Benutzer aus, die Sie zur Sicherheitsgruppe hinzufügen möchten, und klicken Sie dann mehrmals auf Speichern>Schließen, um zur Liste Gruppen zurückzukehren.
Wenn Sie einen Benutzer aus der Sicherheitsgruppe entfernen, wählen Sie die Sicherheitsgruppe und dann neben MitgliederBearbeiten aus. Wählen Sie - Entfernen von Mitgliedern und dann X für jedes Mitglied, das Sie entfernen möchten.
Hinweis
Wenn die Benutzer, die Sie der Sicherheitsgruppe hinzufügen möchten, nicht erstellt werden, erstellen Sie die Benutzer, und weisen Sie ihnen eine berechtigte Power Platform- oder Dynamics 365-Lizenz zu.
Zum Hinzufügen mehrerer Benutzer siehe: Hinzufügen von Benutzern zu Office365-Gruppen per Massenvorgang.
Erstellen eines Benutzers und zuweisen einer Lizenz
Wählen Sie im Microsoft 365 Admin Center Benutzer>Aktive Benutzer>+ Benutzer hinzufügen aus.
Geben Sie die Benutzerinformationen ein, wählen Sie Lizenzen und dann Hinzufügen aus.
Mehr Informationen: Benutzer hinzufügen und gleichzeitig Lizenzen zuweisen
Oder: Kaufen Sie pro App-Pässe und weisen Sie sie zu: Über Power Apps-Pro-App-Pläne
Hinweis
Wenn für eine Umgebung ein Power Apps pro App-Plan zugewiesen ist, werden alle Benutzer als lizenziert betrachtet, wenn sie versuchen, auf die Umgebung zuzugreifen, einschließlich Der Benutzer, denen keine einzelnen Lizenzen zugewiesen sind. Die Pro-App-Plan-Zuweisung in einer Umgebung erfüllt die Anforderung, dass Benutzende lizenziert sein müssen, um auf die Umgebung zugreifen zu können. Es ist auch wichtig zu beachten, dass die Power Apps pro App-Plan nur einzelnen Benutzern die Ausführung einer Anwendung oder eines Portals für ein bestimmtes Geschäftsszenario in einer Umgebung ermöglicht, die dem Power Apps pro App-Plan zugeordnet ist.
Eine Sicherheitsgruppe einer Umgebung zuordnen
Melden Sie sich beim Power Platform Admin Center als Administrator (Dynamics 365 Administrator oder Power Platform-Administrator) an.
Wählen Sie im Navigationsbereich die Option Verwalten aus.
Wählen Sie im Bereich "Verwalten" die Option "Umgebungen" und dann die Umgebung aus, der Sie die Sicherheitsgruppe zuordnen möchten.
Wählen Sie Bearbeiten aus.
Wählen Sie im Bereich "Details bearbeiten" im Bereich "Sicherheitsgruppe" das Symbol "Bearbeiten" aus.
Die ersten 200 Sicherheitsgruppen werden zurückgegeben. Verwenden Sie "Suchen" , um nach einer bestimmten Sicherheitsgruppe zu suchen.
Wählen Sie eine Sicherheitsgruppe aus, dann Fertig und anschließend Speichern.
Die Sicherheitsgruppe wird der Umgebung zugeordnet.
Hinweis
Canvas-Apps können für Benutzer außerhalb der Sicherheitsgruppe freigegeben werden, die der Umgebung zugeordnet ist, aber die Benutzer müssen Mitglieder der Sicherheitsgruppe sein, um die Apps auszuführen. Wenn Sie ein Benutzer sind, der sich nicht in der Sicherheitsgruppe befindet und Sie versuchen, die freigegebenen Apps auszuführen, wird die folgende Fehlermeldung angezeigt: "Sie können Keine Apps in dieser Umgebung öffnen. Sie sind kein Mitglied der Sicherheitsgruppe der Umgebung." Wenn Ihr Power Platform-Administrator Governance-Details festlegt für Ihre Organisation, sehen Sie einen Governancekontakt, an den Sie sich wegen der Mitgliedschaft in der Sicherheitsgruppe wenden können.
Verwandte Inhalte
Erstellen von BenutzernVerwalten von Microsoft Entra Gruppen und Gruppenmitgliedschaften