Konfigurer brukersikkerhet i et miljø

Microsoft Dataverse bruker en rollebasert sikkerhetsmodell til å styre tilgang til en database og ressursene dens i et miljø. Bruk sikkerhetsroller til å konfigurere tilgang til alle ressurser i et miljø eller til bestemte apper og data i miljøet. En kombinasjon av tilgangsnivåer og tillatelser i en sikkerhetsrolle fastsetter hvilke apper og data brukere kan vise, og hvordan de kan samhandle disse appene og dataene.

Et miljø kan ha ingen eller én Dataverse-database. Du tilordner sikkerhetsroller på en annen måte for miljøer uten en Dataverse-database enn for miljøer som har en Dataverse-database.

Finn ut mer om miljøer i Power Platform.

Forhåndsdefinerte sikkerhetsroller

Miljøer omfatter forhåndsdefinerte sikkerhetsroller som gjenspeiler vanlige brukeroppgaver. De forhåndsdefinerte sikkerhetsrollene følger den anbefalte sikkerhetspraksisen om «ikke å gi mer tilgang enn nødvendig»: ikke gi brukere mer tilgang til forretningsdata enn det de trenger for å kunne bruke en app. Disse sikkerhetsrollene kan tilordnes til en bruker, et eierteam og et gruppeteam. De forhåndsdefinerte sikkerhetsrollene som er tilgjengelige i et miljø, avhenger av miljøtypen og appene du har installert i miljøet.

Et annet sett med sikkerhetsroller er tilordnet til programbrukere. Disse sikkerhetsrollene installeres av tjenestene våre og kan ikke oppdateres.

Miljøer uten en Dataverse-database

Miljøoppretter og miljøadministrator er de eneste forhåndsdefinerte rollene for miljøer uten en Dataverse-database. Disse rollene beskrives i følgende tabell.

Sikkerhetsrolle Bekrivelse
Miljøadministrasjon Miljøadministrator-rollen kan utføre alle administrative handlinger i et miljø, inkludert følgende:
  • Legge til eller fjerne en bruker fra miljøadministrator- eller miljøbeslutningstakerrollen
  • Klargjør en Dataverse-database for miljøet. Etter at databasen er klargjort, tilordner du rollen Systemtilpasser til en miljøadministrator for å gi vedkommende tilgang til dataene for miljøet.
  • Vis og administrer alle ressurser som opprettes i et miljø.
  • Opprett policyer for hindring av datatap.
Miljøoppretter Kan opprette nye ressurser som er knyttet til et miljø, inkludert apper, tilkoblinger, egendefinerte API-er, gatewayer og strømmer, ved hjelp av Microsoft Power Automate. Denne rollen har imidlertid ikke rettigheter til data i et miljø.

Miljøutviklere kan også distribuere appene de utvikler i et miljø, til andre brukere i organisasjonen. De kan dele appen med individuelle brukere, sikkerhetsgrupper eller alle brukere i organisasjonen.

Miljøer med en Dataverse-database

Hvis miljøet har en Dataverse-database, må en bruker være tilordnet rollen som systemadministrator i stedet for miljøadministrator for å få fullstendige administratorrettigheter.

Brukere som utvikler apper som kobler til databasen og som trenger å opprette eller oppdatere enheter og sikkerhetsroller, må du tilordne rollen Systemtilpasser i tillegg til Miljøutvikler-rollen. Miljøutvikler-rollen har ikke rettigheter til miljødataene.

Tabellen nedenfor beskriver de forhåndsdefinerte sikkerhetsrollene i et miljø som har en Dataverse-database. Du kan ikke redigere disse rollene.

Sikkerhetsrolle Bekrivelse
Appåpner Har minimumsrettigheter for vanlige oppgaver. Denne rollen brukes hovedsakelig som mal for å opprette en egendefinert sikkerhetsrolle for modelldrevne apper. Den har ingen rettigheter til kjerneforretningstabellene, for eksempel Forretningsforbindelse, Kontakt og Aktivitet. Den har imidlertid lesetilgang til systemtabeller, for eksempel Prosess, på Organisasjon-nivå for å støtte lesing av systemleverte arbeidsflyter. Merk at denne sikkerhetsrollen brukes når en ny, egendefinert sikkerhetsrolle opprettes.
Basic-bruker Kan kjøre en app i miljøet og utføre vanlige oppgaver for oppføringene de eier, men bare for bruksklare enheter. Den har rettigheter til kjerneforretningstabellene, for eksempel Forretningsforbindelse, Kontakt og Aktivitet.

Obs! Sikkerhetsrollen Common Data Service-bruker har fått endret navnet til Basic-bruker. Bare navnet er endret. Brukerrettigheter og rolletilordning er som før. Hvis du har en løsning med sikkerhetsrollen Common Data Service-bruker, må du oppdatere løsningen før du importerer den på nytt. Hvis ikke kan du endre navnet på sikkerhetsrollen tilbake til Bruker ved et uhell når du importerer løsningen.
Representant Gjør at kode kan representere, eller kjøre som, en annen bruker. Brukes vanligvis med en annen sikkerhetsrolle for å gi tilgang til oppføringer.
Systemansvarlig for Dynamics 365 Dynamics 365-administrator er en Microsoft Power Platform-tjenesteadministratorrolle. Denne rollen kan utføre administratorfunksjoner i Microsoft Power Platform fordi den har systemadministratorrollen.
Miljøoppretter Kan opprette nye ressurser som er knyttet til et miljø, inkludert apper, tilkoblinger, egendefinerte API-er, gatewayer og strømmer, ved hjelp av Microsoft Power Automate. Denne rollen har imidlertid ikke rettigheter til data i et miljø.

Miljøutviklere kan også distribuere appene de utvikler i et miljø, til andre brukere i organisasjonen. De kan dele appen med individuelle brukere, sikkerhetsgrupper eller alle brukere i organisasjonen.
Global administrator Global administrator er en Microsoft 365-administratorrolle. En person som kjøper Microsoft-forretningsabonnementet, er en global administrator og har ubegrenset kontroll over produkter i abonnementet og tilgang til de fleste data.
Global leser Rollen Global leser støttes ennå ikke i administrasjonssenteret for Power Platform.
Office-samarbeidspartner Har lesetillatelse til tabeller der en oppføring ble delt med organisasjonen. Har ikke tilgang til andre kjerneoppføringer og egendefinerte tabelloppføringer. Denne rollen er tilordnet eierteamet for Office-samarbeidspartnere og ikke til en enkeltbruker.
Power Platform-administrator Power Platform-administrator er en Microsoft Power Platform-tjenesteadministratorrolle. Denne rollen kan utføre administratorfunksjoner i Microsoft Power Platform fordi den har systemadministratorrollen.
Tjeneste slettet Har full slettetillatelse til alle enheter, inkludert egendefinerte enheter. Denne rollen brukes hovedsakelig av tjenesten og krever sletting av oppføringer i alle enheter. Denne rollen kan ikke tilordnes til en bruker eller et team.
Tjenesteleser Har full lesetillatelse til alle enheter, inkludert egendefinerte enheter. Denne rollen brukes hovedsakelig av tjenesten og krever lesing av alle enheter. Denne rollen kan ikke tilordnes til en bruker eller et team.
Tjenesteskriver Har full opprettings-, lese- og skrivetillatelse til alle enheter, inkludert egendefinerte enheter. Denne rollen brukes hovedsakelig av tjenesten og krever oppretting og oppdatering av poster. Denne rollen kan ikke tilordnes til en bruker eller et team.
Støttebruker Har full lesetilgang til innstillinger for tilpassing og forretningsadministrasjon, som gjør det mulig for støttepersonell å feilsøke problemer med konfigurasjon av miljø. Denne rollen har ikke tilgang til kjerneoppføringer. Denne rollen kan ikke tilordnes til en bruker eller et team.
Systemansvarlig Har full tillatelse til å tilpasse eller administrere miljøet, inkludert opprette, endre og tilordne sikkerhetsroller. Kan vise alle data i miljøet
Systemtilpasser Har alle tillatelser til å tilpasse miljøet. Kan vise alle egendefinerte tabelldata i miljøet. Brukere med denne rollen, kan imidlertid bare vise oppføringer de oppretter i tabeller for forretningsforbindelse, kontakt, aktivitet.
Nettstedsappeier En bruker som eier programregistreringen for nettstedet i Azure-portalen.
Nettstedseier Brukeren som opprettet Power Pages-nettstedet. Denne rollen administreres og kan ikke endres.

I tillegg til de forhåndsdefinerte sikkerhetsrollene beskrevet for Dataverse, kan det hende at andre sikkerhetsroller er tilgjengelige i miljøet, avhengig av Power Platform-komponentene – Power Apps, Power Automate, Power Virtual Agents – du har. Tabellen nedenfor inneholder koblinger til mer informasjon.

Power Platform-komponent Informasjon
Power Apps Forhåndsdefinerte sikkerhetsroller for miljøer med en Dataverse-database
Power Automate Sikkerhet og personvern
Power Pages Roller som kreves for nettstedsadministrasjon
Power Virtual Agents Tilordne sikkerhetsroller for miljø

Dataverse for Teams-miljøer

Finn ut mer om forhåndsdefinerte sikkerhetsroller i Dataverse for Teams-miljøer.

Appspesifikke sikkerhetsroller

Hvis du distribuerer Dynamics 365-apper i miljøet, blir andre sikkerhetsroller lagt til. Tabellen nedenfor inneholder koblinger til mer informasjon.

Dynamics 365-app Sikkerhetsrolledokumenter
Dynamics 365 for salg Forhåndsdefinerte sikkerhetsroller for Salg
Dynamics 365 Marketing Sikkerhetsroller som er lagt til av Dynamics 365 Marketing
Dynamics 365 Field Service Dynamics 365 Field Service-roller + -definisjoner
Dynamics 365 Customer Service Roller i Omnikanal for Customer Service
Dynamics 365 Customer Insights Customer Insights-roller
Behandling av approfil Roller og rettigheter knyttet til behandling av approfiler
Dynamics 365 Finance Sikkerhetsroller i offentlig sektor
Økonomi- og driftsapper Sikkerhetsroller i Microsoft Power Platform

Sammendrag av ressurser som er tilgjengelige for forhåndsdefinerte sikkerhetsroller

Tabellen nedenfor beskriver hvilke ressurser hver sikkerhetsrolle kan redigere.

Ressurs Miljøoppretter Miljøadministrasjon Systemtilpasser Systemadministrator
Lerretsapp X X X X
Skyflyt X (ikke-løsningsklar) X X X
Kobling X (ikke-løsningsklar) X X X
Tilkobling* X X X X
Datagateway X X - X
Dataflyt X X - X
Dataverse-tabeller - - X X
Modelldrevet app X - X X
Løsningsrammeverk X - X X
Skrivebordsflyt** - - X X
AI Builder - - X X

*Tilkoblinger brukes i lerretsapper og Power Automate.

**Dataverse for Teams-brukere får som standard ikke tilgang til skrivebordsflyter. Du må oppgradere miljøet til fulle Dataverse-funksjoner og anskaffe lisensplaner for skrivebordsflyt for å kunne bruke skrivebordsflyter.

Tilordne sikkerhetsroller til brukere i et miljø som ikke har Dataverse-database

Når det gjelder miljøer uten Dataverse-database, kan en bruker som har rollen Miljøadministrator i miljøet, tildele sikkerhetsroller til enkeltbrukere eller grupper fra Microsoft Entra ID.

  1. Logg på Power Platform-administrasjonssenteret.

  2. Velg Miljøer> [velg et miljø].

  3. I flisen Tilgang velger du Se alle for Miljøadministrator eller Miljøoppretter for å legge til eller fjerne personer for rollene.

    Skjermbilde av valg av en sikkerhetsrolle i administrasjonssenteret for Power Platform.

  4. Velg Legg til personer, og angi deretter navnet eller e-postadressen til en eller flere brukere eller grupper fra Microsoft Entra ID.

    Skjermbilde av tilføying av brukere i rollen Miljøutvikler i administrasjonssenteret for Power Platform.

  5. Velg Legg til.

Tilordne sikkerhetsroller til brukere i et miljø som har en Dataverse-database

Sikkerhetsroller kan tilordnes til enkeltbrukere, eierteam og Microsoft Entra-gruppeteam. Før du tilordner en rolle til en bruker, kontrollerer du at brukerens konto er lagt til og aktivert i miljøet.

Generelt kan en sikkerhetsrolle bare tilordnes til brukere som har kontoer som er aktivert i miljøet. Hvis du vil tilordne en sikkerhetsrolle til en brukerkonto som er deaktivert i miljøet, aktiverer du allowRoleAssignmentOnDisabledUsers i OrgDBOrgSettings.

  1. Logg på Power Platform-administrasjonssenteret.

  2. Velg Miljøer> [velg et miljø].

  3. I Tilgang-flisen velger du Vis alle under Sikkerhetsroller.

    Skjermbilde av alternativet for å vise alle sikkerhetsroller i administrasjonssenteret for Power Platform.

  4. Kontroller at den riktige forretningsenheten er valgt i listen, og velg deretter en rolle fra listen over roller i miljøet.

  5. Velg Legg til personer, og angi deretter navnet eller e-postadressen til en eller flere brukere eller grupper fra Microsoft Entra ID.

  6. Velg Legg til.

Opprett, rediger eller kopier en sikkerhetsrolle ved hjelp av det nye, moderne brukergrensesnittet

Du kan enkelt opprette, redigere eller kopiere en sikkerhetsrolle og tilpasse den etter dine behov.

  1. Gå til administrasjonssenteret for Power Platform, velg Miljøer i navigasjonsruten, og velg deretter et miljø.

  2. Velg Innstillinger.

  3. Utvid Brukere + tillatelser.

  4. Velg Sikkerhetsroller.

  5. Fullfør den aktuelle oppgaven:

Opprett en sikkerhetsrolle

  1. Velg Ny rolle fra kommandolinjen.

  2. I feltet Rollenavn skriver du inn et navn for den nye rollen.

  3. Velg forretningsenheten som rollen hører til i, i Forretningsenhet-feltet.

  4. Velg om teammedlemmer skal arve rollen.

    Hvis denne innstillingen er aktivert og rollen er tilordnet til et team, arver alle teammedlemmene alle rettighetene som er knyttet til rollen.

  5. Velg Lagre.

  6. Definer rettighetene og egenskapene for sikkerhetsrollen.

Redigere en sikkerhetsrolle

Velg rollenavnet eller raden, og velg deretter Rediger. Definer deretter rettighetene og egenskapene for sikkerhetsrollen.

Enkelte forhåndsdefinerte sikkerhetsroller kan ikke redigeres. Hvis du prøver å redigere disse rollene, er ikke knappene Lagre og Lagre + lukk tilgjengelige.

Kopier en sikkerhetsrolle

Velg sikkerhetsrollen, og velg deretter Kopier. Gi rollen et nytt navn. Rediger sikkerhetsrollen etter behov.

Bare rettighetene kopieres, ikke tilordnede medlemmer og team.

Spor endringer i sikkerhetsroller

Spor endringer i sikkerhetsroller for å få bedre forståelse av endringer som gjøres i sikkerhetsroller i Power Platform-miljøet.

Opprette eller konfigurere en tilpasset sikkerhetsrolle

Hvis appen bruker en egendefinert enhet, må rettighetene eksplisitt gis i en sikkerhetsrolle før appen kan brukes. Du kan enten legge til disse rettighetene i en eksisterende sikkerhetsrolle eller opprette en egendefinert sikkerhetsrolle.

Hver sikkerhetsrolle må omfatte et minimumssett med rettigheter før den kan brukes. Finn ut mer om sikkerhetsroller og tilgangsrettigheter.

Tips

Miljøet kan vedlikeholde oppføringer som kan brukes av flere apper. Du trenger kanskje flere sikkerhetsroller som gir ulike rettigheter. Eksempel:

  • Noen brukere (kall dem redaktører) trenger kanskje bare å lese, oppdatere og legge ved andre oppføringer, slik at sikkerhetsrollen får rettigheter til å lese, skrive og tilføye.
  • Andre brukere kan ha behov for alle tilgangsrettighetene som redaktører har, samt muligheten til å opprette, legge til, slette og dele. Sikkerhetsrollen for disse brukerne har rettighetene opprette, lese, skrive, legge til, slette, tilordne, tilføye og dele.

Opprett en egendefinert sikkerhetsrolle med minimumsrettigheter for å kjøre en app

  1. Logg deg på administrasjonssenteret for Power Platform, velg Miljøer i navigasjonsruten, og velg deretter et miljø.

  2. Velg Innstillinger>Brukere + tillatelser>Sikkerhetsroller.

  3. Velg rollen Appåpner, og velg deretter Kopier.

  4. Skriv inn navnet på den egendefinerte rollen, og velg deretter Kopier.

  5. Velg den nye rollen fra listen over sikkerhetsroller, og velg deretter Flere handlinger () >Rediger.

  6. Velg fanen Egendefinerte enheter i redigeringsprogrammet for roller.

  7. Finn den egendefinerte tabellen i listen, og velg rettighetene Les, Skriv og Tilføy.

  8. Velg Lagre og lukk.

Opprette en tilpasset sikkerhetsrolle fra bunnen av

  1. Logg deg på administrasjonssenteret for Power Platform, velg Miljøer i navigasjonsruten, og velg deretter et miljø.

  2. Velg Innstillinger>Brukere + tillatelser>Sikkerhetsroller.

  3. Velg Ny rolle.

  4. Angi navnet på den nye rollen i Detaljer-fanen.

  5. Finn enheten i de andre fanene, og velg deretter handlinger og omfanget for å utføre dem.

  6. Velg en kategori, og søk etter enheten din. Velg for eksempel kategorien Egendefinerte enheter for å angi tillatelser for en egendefinert enhet.

  7. Velg rettighetene Les, Skriv, Tilføy.

  8. Velg Lagre og lukk.

Minimumsrettigheter for å kjøre en app

Når du oppretter en egendefinert sikkerhetsrolle, må rollen ha et sett med minimumsrettigheter for at en bruker skal kunne kjøre en app. Finn ut mer om nødvendige minimumsrettigheter.

Se også

Gi brukere tilgang
Styre brukertilgangen til miljøer: sikkerhetsgrupper og lisenser
Slik fastslås tilgang til oppføringer