Kontrol akses pengguna ke lingkungan dengan grup keamanan dan lisensi

Jika perusahaan Anda memiliki beberapa lingkungan, gunakan grup keamanan untuk mengontrol pengguna berlisensi mana yang dapat menjadi anggota lingkungan tertentu.

Note

Untuk informasi tentang cara kerja akses pengguna untuk Microsoft Dataverse untuk Teams, lihat Akses pengguna ke lingkungan Dataverse for Teams.

Pertimbangkan skenario contoh berikut:

Environment Grup keamanan Kegunaan
Penjualan Coho Winery Sales_SG Menyediakan akses ke lingkungan yang menciptakan peluang penjualan, menangani kuotasi, dan menuntaskan kesepakatan.
Pemasaran Coho Winery Marketing_SG Menyediakan akses ke lingkungan yang mendorong upaya pemasaran melalui kampanye pemasaran dan periklanan.
Layanan Coho Winery Service_SG Menyediakan akses ke lingkungan yang memproses kasus pelanggan.
Coho Winery Dev Developer_SG Menyediakan akses ke contoh lingkungan yang digunakan untuk pengembangan dan pengujian.

Dalam contoh ini, empat kelompok-kelompok keamanan menyediakan akses yang dikendalikan untuk suatu lingkungan.

Perhatikan informasi berikut tentang grup keamanan berlapis:

Anggota grup keamanan yang ditumpuk dalam grup keamanan lingkungan tidak disediakan sebelumnya atau ditambahkan secara otomatis ke lingkungan. Ada beberapa cara untuk menambahkan anggota ke lingkungan:

  • Buat tim grup Dataverse untuk grup keamanan berlapis dan tetapkan peran keamanan ke tim.
  • Minta anggota grup keamanan berlapis mengakses lingkungan untuk pertama kalinya. Tindakan ini menambahkan anggota ke lingkungan pada waktu proses, tetapi anggota masih tidak dapat menjalankan aplikasi berbasis model atau mengakses data Dataverse hingga Anda menetapkan peran keamanan kepada mereka.

Skenario grup keamanan berlapis: Misalkan Anda menetapkan grup keamanan saat membuat lingkungan. Nantinya, Anda ingin menambahkan pengguna yang dikelola melalui grup keamanan lain. Anda membuat grup keamanan Microsoft Entra bernama Manajer dan menambahkan manajer Anda ke dalamnya. Anda kemudian menambahkan grup keamanan Manajer sebagai anak dari grup keamanan lingkungan, membuat tim grup Dataverse untuk Manajer, dan menetapkan peran keamanan ke tim grup sehingga manajer dapat mengakses Dataverse.

Perhatikan informasi berikut tentang grup keamanan:

  • Saat menambahkan pengguna ke grup keamanan, Anda menambahkannya ke lingkungan.
  • Saat menghapus pengguna dari grup, Anda menonaktifkannya di lingkungan.
  • Saat mengaitkan grup keamanan dengan lingkungan yang sudah ada yang memiliki pengguna, Anda menonaktifkan semua pengguna di lingkungan yang bukan anggota grup.
  • Jika Anda mengaitkan grup keamanan dengan lingkungan, hanya pengguna dengan Power Platform yang memenuhi syarat atau lisensi Dynamics 365 atau paket per aplikasi yang merupakan anggota grup keamanan lingkungan yang dibuat sebagai pengguna di lingkungan.
  • Anda tidak dapat menetapkan grup keamanan ke jenis lingkungan default dan pengembang. Jika Anda sudah menetapkan grup keamanan ke lingkungan default atau pengembang Anda, hapus grup keamanan tersebut. Lingkungan default dimaksudkan untuk dibagikan dengan semua pengguna di penyewa dan lingkungan pengembang dimaksudkan untuk digunakan hanya oleh pemilik lingkungan.
  • Lingkungan mendukung mengaitkan jenis grup berikut: Keamanan dan Microsoft 365. Mengaitkan tipe grup lain tidak didukung.
  • Saat Anda memilih grup keamanan, pilih grup keamanan Microsoft Entra dan bukan yang dibuat di Windows Direktori Aktif lokal. Grup keamanan Windows AD lokal tidak didukung.
  • Jika pengguna bukan bagian dari grup keamanan yang ditetapkan ke lingkungan tersebut, tetapi memiliki peran Power Platform Administrator, pengguna akan ditampilkan sebagai pengguna aktif dan dapat masuk.
  • Jika pengguna ditetapkan ke peran administrator Dynamics 365, pengguna harus menjadi bagian dari grup keamanan sebelum diaktifkan di lingkungan. Mereka tidak dapat mengakses lingkungan sampai mereka ditambahkan ke grup keamanan dan diaktifkan.
  • Semua pengguna aplikasi Anda dapat berjalan di lingkungan apa pun yang diamankan dengan grup keamanan, tanpa menjadi anggota grup keamanan tersebut.

Note

Semua pengguna berlisensi, baik anggota grup keamanan maupun bukan, harus diberi peran keamanan untuk mengakses data di lingkungan tersebut. Anda menetapkan peran keamanan dalam aplikasi web. Jika pengguna tidak memiliki peran keamanan, mereka akan mendapatkan kesalahan “akses data ditolak” saat mencoba menjalankan aplikasi. Pengguna tidak dapat mengakses lingkungan sampai mereka diberi setidaknya satu peran keamanan untuk lingkungan tersebut. Untuk informasi lebih lanjut, lihat mengkonfigurasi keamanan lingkungan. Penugasan pengguna otomatis ke suatu lingkungan tidak didukung untuk lingkungan uji coba. Untuk lingkungan uji coba, pengguna harus ditetapkan secara manual.

Meninjau peran admin yang Anda butuhkan untuk menyelesaikan tugas yang berbeda

Mengelola kelompok keamanan sering melibatkan beberapa peran. Tabel ini memperlihatkan peran paling tidak istimewa yang diperlukan untuk menyelesaikan setiap tugas.

Tugas Peran dengan hak istimewa terkecil
Membuat atau mengelola grup keamanan dan keanggotaan Microsoft Entra Administrator Grup; Administrator Pengguna juga berfungsi
Buat Pengguna Pengelola Pengguna
Menetapkan atau menghapus lisensi Administrator Lisensi; Administrator Pengguna juga berfungsi
Mengaitkan grup keamanan dengan lingkungan Administrator Power Platform atau Administrator Dynamics 365
Menetapkan peran keamanan Dataverse Peran keamanan Administrator Sistem, atau peran Dataverse kustom dengan setidaknya izin Baca dan Tetapkan pada tabel Peran Keamanan

Kualifikasi penting:

  • Administrator Dynamics 365 harus termasuk dalam kelompok keamanan lingkungan. Pembatasan ini tidak berlaku untuk Administrator Global atau Administrator Power Platform.
  • Power Platform, Dynamics 365, dan Administrator Global tidak lagi secara otomatis diberi peran Administrator Sistem Dataverse. Mereka harus meningkatkan diri sebelum menetapkan peran Dataverse.
  • Administrator Power Platform dan Dynamics 365 tidak dapat membuat pengguna, mengelola grup Entra, atau menetapkan lisensi hanya melalui peran admin layanan mereka.

Membuat grup keamanan dan menambahkan anggota ke grup keamanan

  1. Masuk ke pusat admin Microsoft 365.
  2. Pilih grup Teams & grup>Tim aktif &.
  3. Pilih + Tambah grup.
  4. Ubah jenis ke Grup keamanan, tambahkan Nama dan Deskripsi grup, lalu pilih Tambahkan>Tutup.
  5. Pilih Grup yang Anda buat, dan kemudian di dekat anggota, pilih Edit.
  6. Pilih + Tambahkan anggota. Pilih pengguna yang akan ditambahkan ke grup keamanan, lalu pilih Simpan>Tutup beberapa kali untuk kembali ke daftar Grup.

Untuk menghapus pengguna dari grup keamanan, pilih grup keamanan lalu, di samping Anggota, pilih Edit. pilih - Hapus anggota, dan kemudian pilih X untuk setiap anggota yang ingin Anda hapus.

Note

Jika pengguna yang ingin Anda tambahkan ke grup keamanan tidak dibuat, buat pengguna dan tetapkan Lisensi Power Platform atau Dynamics 365 yang memenuhi syarat.

Untuk menambahkan beberapa pengguna, lihat: menambahkan massal pengguna ke grup Office365.

Membuat pengguna dan menetapkan lisensi

  1. Di pusat admin Microsoft 365, pilih Pengguna>Aktivasi pengguna>+ Tambahkan pengguna.

  2. Masukkan informasi pengguna, pilih lisensi, dan kemudian pilih Tambahkan.

    Informasi lebih lanjut: Tambahkan pengguna dan tetapkan lisensi pada waktu yang sama

Atau, beli dan tetapkan pass per aplikasi: Tentang Power Apps per paket aplikasi

Note

Jika lingkungan memiliki paket Power Apps per aplikasi yang dialokasikan, semua pengguna dianggap berlisensi saat mereka mencoba mengakses lingkungan, termasuk pengguna yang tidak memiliki lisensi individual yang ditetapkan. Alokasi paket per aplikasi pada suatu lingkungan memenuhi persyaratan bagi pengguna untuk memiliki lisensi agar dapat mengakses lingkungan tersebut. Penting juga untuk dicatat bahwa paket per aplikasi Power Apps hanya memungkinkan setiap pengguna menjalankan satu aplikasi atau satu portal untuk skenario bisnis tertentu dalam lingkungan yang telah dialokasikan paket Power Apps per aplikasi.

Asosiasikan grup keamanan dengan lingkungan

  1. Masuk ke pusat admin Power Platform sebagai admin (administrator Dynamics 365 atau administrator Power Platform).

  2. Di panel navigasi, pilih Kelola.

  3. Di panel Kelola, pilih Lingkungan, lalu pilih lingkungan yang ingin Anda kaitkan dengan grup keamanan.

  4. Pilih Edit.

  5. Di panel Edit detail, pilih ikon Edit di area Grup keamanan.

    Pilih ikon Edit untuk memilih grup keamanan.

    200 grup keamanan pertama dikembalikan. Gunakan Cari untuk mencari grup keamanan tertentu.

  6. Pilih grup keamanan, pilih selesai, lalu pilih Simpan.

    Grup keamanan terkait dengan lingkungan.

Note

Aplikasi Kanvas dapat dibagikan dengan pengguna di luar grup keamanan yang terkait dengan lingkungan, tetapi pengguna harus menjadi anggota grup keamanan untuk menjalankan aplikasi. Jika Anda adalah pengguna yang tidak berada dalam grup keamanan dan mencoba menjalankan aplikasi bersama, Anda akan melihat pesan kesalahan ini: "Anda tidak dapat membuka aplikasi di lingkungan ini. Anda bukan anggota grup keamanan lingkungan." Jika admin Power Platform Menetapkan detail tata kelola untuk organisasi, Anda akan melihat kontak tata kelola yang dapat Anda hubungi untuk keanggotaan grup keamanan.

Membuat penggunaMengelola grup Microsoft Entra dan keanggotaan grup