Gebruikerstoegang tot omgevingen controleren met beveiligingsgroepen en licenties

Als uw bedrijf meerdere omgevingen heeft, gebruikt u beveiligingsgroepen om te bepalen welke gelicentieerde gebruikers lid kunnen zijn van een bepaalde omgeving.

Opmerking

Zie Gebruikerstoegang tot Dataverse voor Teams-omgevingen voor informatie over de werking van gebruikerstoegang voor Microsoft Dataverse voor Teams.

Overweeg het volgende voorbeeldscenario:

Omgeving Beveiligingsgroep Doel
Coho Winery-verkoop Sales_SG Biedt toegang tot de omgeving die verkoopkansen creëert, offertes verwerkt en deals sluit.
Coho Winery Marketing Marketing_SG Biedt toegang tot de omgeving die de marketingactiviteiten stimuleert via marketingcampagnes en advertenties.
Coho Winery-service Service_SG Biedt toegang tot de omgeving die klantaanvragen verwerkt.
Coho-wijnmakerij Dev Developer_SG Biedt toegang tot de sandboxomgeving die wordt gebruikt voor ontwikkeling en testen.

In dit voorbeeld bieden vier beveiligingsgroepen beheerde toegang tot een specifieke omgeving.

Let op de volgende informatie over geneste beveiligingsgroepen:

Leden van een beveiligingsgroep die in een omgevingsbeveiligingsgroep zijn genest , worden niet vooraf ingericht of automatisch toegevoegd aan de omgeving. Er zijn een aantal manieren om leden toe te voegen aan een omgeving:

  • Maak een Dataverse-groepsteam voor de geneste beveiligingsgroep en wijs een beveiligingsrol toe aan het team.
  • Laat een lid van de geneste beveiligingsgroep voor het eerst toegang krijgen tot de omgeving. Met deze actie wordt het lid tijdens runtime aan de omgeving toegevoegd, maar het lid kan nog steeds geen modelgestuurde apps uitvoeren of dataverse-gegevens openen totdat u er een beveiligingsrol aan toewijst.

Scenario met geneste beveiligingsgroepen: Stel dat u een beveiligingsgroep toewijst wanneer u een omgeving maakt. Later wilt u gebruikers toevoegen die worden beheerd via een andere beveiligingsgroep. U maakt een Microsoft Entra beveiligingsgroep met de naam Managers en voegt er uw managers aan toe. Vervolgens voegt u de beveiligingsgroep Managers toe als onderliggend element van de omgevingsbeveiligingsgroep, maakt u een Dataverse-groepsteam voor Managers en wijst u een beveiligingsrol toe aan het groepsteam, zodat de managers toegang hebben tot Dataverse.

Let op de volgende informatie over beveiligingsgroepen:

  • Wanneer u gebruikers toevoegt aan de beveiligingsgroep, voegt u deze toe aan de omgeving.
  • Wanneer u gebruikers uit de groep verwijdert, schakelt u ze uit in de omgeving.
  • Wanneer u een beveiligingsgroep koppelt aan een bestaande omgeving met gebruikers, schakelt u alle gebruikers in de omgeving uit die geen lid zijn van de groep.
  • Als u een beveiligingsgroep koppelt aan een omgeving, worden alleen gebruikers met een in aanmerking komende Power Platform- of Dynamics 365-licentie of een abonnement per app die lid zijn van de beveiligingsgroep voor de omgeving gemaakt als gebruikers in de omgeving.
  • U kunt geen beveiligingsgroepen toewijzen aan standaard- en ontwikkelomgevingstypen. Als u al een beveiligingsgroep aan uw standaard- of ontwikkelomgeving hebt toegewezen, verwijdert u deze. De standaardomgeving is bedoeld om te worden gedeeld met alle gebruikers in de tenant en de ontwikkelaarsomgeving is bedoeld voor gebruik door alleen de eigenaar van de omgeving.
  • Omgevingen ondersteunen het koppelen van de volgende groepstypen: Beveiliging en Microsoft 365. Het koppelen van andere groepstypen wordt niet ondersteund.
  • Wanneer u een beveiligingsgroep selecteert, selecteert u een Microsoft Entra beveiligingsgroep en niet een beveiligingsgroep die is gemaakt in on-premises Windows Active Directory. On-premises Windows AD-beveiligingsgroepen worden niet ondersteund.
  • Als een gebruiker geen deel uitmaakt van de toegewezen beveiligingsgroep voor de omgeving, maar wel de rol Power Platform Beheerder heeft, wordt de gebruiker weergegeven als actieve gebruiker en kan deze zich aanmelden.
  • Als een gebruiker is toegewezen aan de beheerdersrol Dynamics 365, moet de gebruiker deel uitmaken van de beveiligingsgroep voordat deze in de omgeving wordt ingeschakeld. Ze hebben pas toegang tot de omgeving als ze aan de beveiligingsgroep zijn toegevoegd en zijn ingeschakeld.
  • Al uw toepassingsgebruikers kunnen in elke omgeving werken die beveiligd is met een beveiligingsgroep zonder lid te zijn van de beveiligingsgroep.

Opmerking

Aan alle gebruikers met een licentie, ongeacht of ze lid van de beveiligingsgroepen zijn, moeten beveiligingsrollen worden toegewezen om toegang te krijgen tot gegevens in de omgevingen. U wijst beveiligingsrollen toe in de webtoepassing. Als gebruikers geen beveiligingsrol hebben, krijgen ze een foutmelding dat gegevenstoegang is geweigerd bij het uitvoeren van een app. Gebruikers hebben pas toegang tot omgevingen als aan die gebruikers ten minste één beveiligingsrol voor die omgeving is toegewezen. Raadpleeg voor meer informatie Omgevingsbeveiliging configureren. Automatische toewijzing van gebruikers aan een omgeving wordt niet ondersteund voor proefomgevingen. Voor proefomgevingen moet u gebruikers handmatig toewijzen.

De beheerdersrollen controleren die u nodig hebt om verschillende taken uit te voeren

Het beheren van beveiligingsgroepen omvat vaak meerdere rollen. In deze tabel ziet u de minst bevoorrechte rol die nodig is om elke taak te voltooien.

Opdracht Rol met minimale bevoegdheden
De Microsoft Entra beveiligingsgroep en het lidmaatschap maken of beheren Groepsbeheerder; Gebruikersbeheerder werkt ook
Gebruikers maken Gebruikersbeheerder
Licenties toewijzen of verwijderen Licentiebeheerder; Gebruikersbeheerder werkt ook
De beveiligingsgroep koppelen aan een omgeving Power Platform-beheerder of Dynamics 365-beheerder
Dataverse-beveiligingsrollen toewijzen Beveiligingsrol Systeembeheerder of een aangepaste Dataverse-rol met ten minste lees- en toewijzingsbevoegdheden voor de tabel Beveiligingsrol

Belangrijke kwalificaties:

  • Een Dynamics 365-beheerder moet behoren tot de beveiligingsgroep van de omgeving. Deze beperking is niet van toepassing op globale beheerders of Power Platform-beheerders.
  • Power Platform, Dynamics 365 en globale beheerders krijgen niet langer automatisch de rol Dataverse-systeembeheerder toegewezen. Ze moeten hun eigen machtigingen verhogen voordat ze Dataverse-rollen toewijzen.
  • Power Platform en Dynamics 365 beheerders kunnen geen gebruikers maken, Entra-groepen beheren of licenties alleen toewijzen via hun rol van servicebeheerder.

Een beveiligingsgroep maken en leden toevoegen aan de beveiligingsgroep

  1. Meld u aan bij het Microsoft 365-beheercentrum.
  2. Selecteer Teams en groepen>Actieve teams en groepen.
  3. Selecteer + Een groep toevoegen.
  4. Wijzig het type in Beveiligingsgroep, voeg de groep Naam en Beschrijving toe en selecteer vervolgens Toevoegen>Sluiten.
  5. Selecteer de groep die u hebt gemaakt en selecteer vervolgens naast Leden de optie Bewerken.
  6. Selecteer + Leden toevoegen. Selecteer de gebruikers die u aan de beveiligingsgroep wilt toevoegen en selecteer vervolgens enkele keren Opslaan>Sluiten om terug te keren naar de lijst Groepen.

Als u een gebruiker uit de beveiligingsgroep wilt verwijderen, selecteert u de beveiligingsgroep en selecteert u vervolgens naast Leden de optie Bewerken. Selecteer - Leden verwijderen en selecteer vervolgens X voor elk lid dat u wilt verwijderen.

Opmerking

Als de gebruikers die u aan de beveiligingsgroep wilt toevoegen nog niet zijn aangemaakt, maak de gebruikers dan aan en wijs een geschikte Power Platform- of Dynamics 365-licentie aan hen toe.

Als u meerdere gebruikers wilt toevoegen, raadpleegt u: bulksgewijs toevoegen van gebruikers aan Office365-groepen.

Een gebruiker maken en een licentie toewijzen

  1. Selecteer in het Microsoft 365-beheercentrum Gebruiker>Actieve gebruikers>+ Een gebruiker toevoegen.

  2. Voer de gebruikersgegevens in, selecteer licenties en selecteer vervolgens Toevoegen.

    Meer informatie: Gebruikers toevoegen en tegelijkertijd licenties toewijzen

U kunt ook passen per app kopen en toewijzen: Over Power Apps-abonnementen per app

Opmerking

Als aan een omgeving een Power Apps per app-abonnement is toegewezen, worden alle gebruikers als gelicentieerd beschouwd wanneer ze toegang proberen te krijgen tot de omgeving, inclusief gebruikers waaraan geen afzonderlijke licenties zijn toegewezen. Toewijzing van abonnement per app in een omgeving voldoet aan de eis dat gebruikers een licentie moeten hebben om toegang te krijgen tot de omgeving. Het is ook belangrijk te weten dat het Power Apps per app-plan alleen individuele gebruikers toestaat om één toepassing of één portal uit te voeren voor een specifiek bedrijfsscenario in een omgeving die is toegewezen met het Power Apps per app-plan.

Een beveiligingsgroep aan een omgeving koppelen

  1. Meld u als beheerder aan bij het Power Platform-beheercentrum (Dynamics 365 beheerder of Power Platform-beheerder).

  2. Selecteer in het navigatiedeelvenster de optie Beheren.

  3. Selecteer omgevingen in het deelvenster Beheren en kies vervolgens de omgeving waarmee u de beveiligingsgroep wilt koppelen.

  4. Selecteer Bewerken.

  5. Selecteer in het deelvenster Details bewerken het pictogram Bewerken in het gebied Beveiligingsgroep .

    Selecteer het pictogram Bewerken om een beveiligingsgroep te selecteren.

    De eerste 200 beveiligingsgroepen worden geretourneerd. Gebruik Zoeken om te zoeken naar een specifieke beveiligingsgroep.

  6. Selecteer een beveiligingsgroep, selecteer Gereed en selecteer Vervolgens Opslaan.

    De beveiligingsgroep is gekoppeld aan de omgeving.

Opmerking

Canvas-apps kunnen worden gedeeld met gebruikers buiten de beveiligingsgroep die aan de omgeving is gekoppeld, maar de gebruikers moeten lid zijn van de beveiligingsgroep om de apps uit te voeren. Als u een gebruiker bent die zich niet in de beveiligingsgroep bevindt en u de gedeelde apps probeert uit te voeren, ziet u dit foutbericht: 'U kunt geen apps in deze omgeving openen. U bent geen lid van de beveiligingsgroep van de omgeving. Als uw Power Platform-beheerder governancegegevens voor uw organisatie instelt, ziet u een beheercontactpersoon waarmee u contact kunt opnemen voor lidmaatschap van beveiligingsgroepen.

Gebruikers makenMicrosoft Entra-groepen en groepslidmaatschap beheren