Praktični vodič: Dodjela uloga upraviteljima servisa (pretpregled)

[Ovaj je članak iz dokumentacije predizdanja i podložan je promjenama.]

Kontrola pristupa utemeljena na ulogama (RBAC) na platformi Power Platform administratorima omogućuje dodjeljivanje ugrađenih uloga korisnicima, grupama i upraviteljima servisa na klijentu, grupi okruženja ili opsegu okruženja. Ovaj vodič vodi kroz uobičajeni scenarij automatizacije: dodjela uloge suradnika upravitelju servisa u opsegu klijenta pomoću API-ja za autorizaciju.

Dodatne informacije o konceptima RBAC-a, ugrađenim ulogama i nasljeđivanju opsega potražite u članku Kontrola pristupa utemeljena na ulogama za centar za administratore platforme Power Platform.

Važno

  • To je značajka pretpregleda.
  • Značajke pretpregleda nisu namijenjene u proizvodne svrhe i mogu imati ograničene funkcije. Te značajke podliježu dodatnim uvjetima korištenja i dostupne su prije službenog izdanja kako bi korisnici mogli dobiti rani pristup i dati povratne informacije.

U ovom vodiču naučit ćete:

  • Potvrdite autentičnost pomoću API-ja za Power Platform.
  • Na popis dostupnih definicija uloga.
  • Stvorite dodjelu uloge za upravitelja servisa u opsegu klijenta.
  • Potvrdite dodjelu uloge.

Preduvjeti

  • Registracija aplikacije Microsoft Entra konfigurirana za API servisa Power Platform s certifikatom ili tajnom klijenta za provjeru autentičnosti upravitelja servisa. Upute potražite u članku Provjera autentičnosti.
  • ID objekta enterprise aplikacije za upravitelj servisa (pronađen u aplikacijama Microsoft Entra ID>Enterprise).
  • Identitet za pozivanje mora imati ulogu administratora kontrole pristupa na temelju uloga servisa Power Platform ili Power Platform.

Ugrađene definicije uloga

Power Platform nudi četiri ugrađene uloge koje se mogu dodijeliti putem RBAC-a. Svaka uloga ima fiksni skup dozvola i može se dodijeliti klijentu, grupi okruženja ili opsegu okruženja.

Naziv uloge ID uloge Dozvole
Vlasnik Power Platforme 0cb07c69-1631-4725-ab35-e59e001c51ea Sve dozvole
Suradnik Power Platforme ff954d61-a89a-4fbe-ace9-01c367b89f87 Upravljanje svim resursima i čitanje svih resursa, ali ih ne možete dodjeliti niti mijenjati
Power Platform čitač c886ad2e-27f7-4874-8381-5849b8d8a090 Pristup svim resursima samo za čitanje
Power Platform administrator kontrole pristupa temeljen na ulogama 95e94555-018c-447b-8691-bdac8e12211e Čitanje svih resursa + upravljanje dodjelama uloga

1. korak Popis dostupnih definicija uloga

Najprije provjerite autentičnost i dohvatite dostupne definicije uloga da biste potvrdili ID uloge suradnika.

# Install the Az.Accounts module if not already installed
Install-Module -Name Az.Accounts

# Set your tenant ID
$TenantId = "YOUR_TENANT_ID"

# Authenticate and obtain an access token
Connect-AzAccount
$secureToken = (Get-AzAccessToken -TenantId $TenantId -ResourceUrl "https://api.powerplatform.com/").Token
$AccessToken = [System.Net.NetworkCredential]::new("", $secureToken).Password

$headers = @{ 'Authorization' = 'Bearer ' + $AccessToken }
$headers.Add('Content-Type', 'application/json')

# List all role definitions
$roleDefinitions = Invoke-RestMethod -Method Get -Uri "https://api.powerplatform.com/authorization/roleDefinitions?api-version=2024-10-01" -Headers $headers

$roleDefinitions.value | Format-Table roleDefinitionName, roleDefinitionId

Očekivani izlaz:

roleDefinitionName                                          roleDefinitionId
------------------                                          ----------------
Power Platform owner                                        0cb07c69-1631-4725-ab35-e59e001c51ea
Power Platform contributor                                  ff954d61-a89a-4fbe-ace9-01c367b89f87
Power Platform reader                                       c886ad2e-27f7-4874-8381-5849b8d8a090
Power Platform role-based access control administrator      95e94555-018c-447b-8691-bdac8e12211e

Referenca za API za Power Platform: Role-Based Access Control – definicije uloga popisa

2. korak Dodjela uloge suradnika upravitelju servisa

Stvorite dodjelu uloga koja dodjeljuje ulogu suradnika na platformi Power Platform upravitelju servisa u opsegu klijenta. Zamijenite YOUR_TENANT_ID ga GUID-om klijenta i YOUR_ENTERPRISE_APP_OBJECT_ID ID-jem objekta enterprise aplikacije iz dodatka Microsoft Entra ID.

$TenantId = "YOUR_TENANT_ID"
$EnterpriseAppObjectId = "YOUR_ENTERPRISE_APP_OBJECT_ID"

$body = @{
    roleDefinitionId = "ff954d61-a89a-4fbe-ace9-01c367b89f87"
    principalObjectId = $EnterpriseAppObjectId
    principalType = "ApplicationUser"
    scope = "/tenants/$TenantId"
} | ConvertTo-Json

$roleAssignment = Invoke-RestMethod -Method Post -Uri "https://api.powerplatform.com/authorization/roleAssignments?api-version=2024-10-01" -Headers $headers -Body $body

$roleAssignment

Očekivani izlaz:

roleAssignmentId   : a1b2c3d4-e5f6-7890-abcd-ef1234567890
principalObjectId  : <your-enterprise-app-object-id>
roleDefinitionId   : ff954d61-a89a-4fbe-ace9-01c367b89f87
scope              : /tenants/<your-tenant-id>
principalType      : ApplicationUser
createdOn          : 2026-03-02T12:00:00.0000000+00:00

Referenca za API za Power Platform: Role-Based Access Control – stvaranje dodjele uloga

3. korak Provjera dodjele uloge

Dohvati sve dodjele uloga da biste potvrdili da novi zadatak postoji.

$roleAssignments = Invoke-RestMethod -Method Get -Uri "https://api.powerplatform.com/authorization/roleAssignments?api-version=2024-10-01" -Headers $headers

# Filter for the service principal's assignments
$roleAssignments.value | Where-Object { $_.principalObjectId -eq $EnterpriseAppObjectId } | Format-Table roleAssignmentId, roleDefinitionId, scope, principalType

Očekivani izlaz:

roleAssignmentId                        roleDefinitionId                        scope                          principalType
----------------                        ----------------                        -----                          -------------
a1b2c3d4-e5f6-7890-abcd-ef1234567890    ff954d61-a89a-4fbe-ace9-01c367b89f87    /tenants/<your-tenant-id>      ApplicationUser

Referenca za API servisa Power Platform: Kontrola pristupa utemeljena na ulogama – dodjele uloga popisa