Kontrolowanie dostępu użytkowników do środowisk za pomocą grup zabezpieczeń i licencji

Jeśli firma ma wiele środowisk, użyj grup zabezpieczeń, aby kontrolować, którzy licencjonowani użytkownicy mogą być członkami określonego środowiska.

Uwaga / Notatka

Aby uzyskać informacje na temat sposobu działania dostępu użytkowników dla Microsoft Dataverse dla usługi Teams, zobacz Dostęp użytkowników do środowiska usługi Dataverse dla usługi Teams.

Rozważmy następujący scenariusz przykładowy:

Środowisko Grupa zabezpieczeń Przeznaczenie
Coho Winery — sprzedaż Sales_SG Zapewnienie dostępu do środowiska, w którym są tworzone szanse sprzedaży, obsługiwane oferty i finalizowane transakcje.
Coho Winery Marketing Marketing_SG Zapewnienie dostępu do środowiska, w którym są organizowane działania marketingowe poprzez kampanie marketingowe i reklamy.
Coho Winery — usługa Service_SG Zapewnienie dostępu do środowiska, w którym są przetwarzane sprawy klientów.
Coho Winery — rozwój Developer_SG Zapewnij dostęp do środowiska piaskownicy używanego do rozwoju i testowania.

W tym przykładzie cztery grupy zabezpieczeń zapewniają kontrolowany dostęp do określonego środowiska.

Zwróć uwagę na następujące informacje dotyczące zagnieżdżonych grup zabezpieczeń:

Członkowie grupy zabezpieczeń zagnieżdżonej w grupie zabezpieczeń środowiska nie są wstępnie aprowizowani ani automatycznie dodawani do środowiska. Istnieje kilka sposobów dodawania członków do środowiska:

  • Utwórz zespół grupowy Dataverse dla zagnieżdżonej grupy zabezpieczeń i przypisz do zespołu rolę zabezpieczeń.
  • Niech członek zagnieżdżonej grupy zabezpieczeń po raz pierwszy uzyska dostęp do środowiska. Ta akcja dodaje członka do środowiska w czasie działania, ale nadal nie może on uruchamiać aplikacji opartych na modelach ani uzyskiwać dostępu do danych usługi Dataverse, dopóki nie przypiszesz mu roli zabezpieczeń.

Scenariusz zagnieżdżonej grupy zabezpieczeń: Załóżmy, że przypisujesz grupę zabezpieczeń podczas tworzenia środowiska. Później chcesz dodać użytkowników, którzy są zarządzani za pośrednictwem innej grupy zabezpieczeń. Utworzysz Microsoft Entra grupę zabezpieczeń o nazwie Menedżerowie i dodasz do niej menedżerów. Następnie należy dodać grupę zabezpieczeń Menedżerowie jako podgrupę grupy zabezpieczeń środowiska, utworzyć zespół grupowy usługi Dataverse dla grupy Menedżerowie i przypisać rolę zabezpieczeń do zespołu grupowego, aby menedżerowie mogli uzyskać dostęp do usługi Dataverse.

Zwróć uwagę na następujące informacje o grupach zabezpieczeń:

  • Po dodaniu użytkowników do grupy zabezpieczeń należy dodać ich do środowiska.
  • Po usunięciu użytkowników z grupy należy je wyłączyć w środowisku.
  • Po skojarzeniu grupy zabezpieczeń z istniejącym środowiskiem, które ma użytkowników, należy wyłączyć wszystkich użytkowników w środowisku, którzy nie są członkami grupy.
  • Jeśli skojarzysz grupę zabezpieczeń ze środowiskiem, tylko użytkownicy mający odpowiednią licencję Power Platform lub Dynamics 365 albo plan na aplikację i będący członkami grupy zabezpieczeń środowiska są tworzeni jako użytkownicy w tym środowisku.
  • Nie można przypisywać grup zabezpieczeń do domyślnych i typów środowisk deweloperskich. Jeśli przypisano już grupę zabezpieczeń do domyślnego środowiska lub środowiska deweloperskiego, usuń ją. Domyślne środowisko jest przeznaczone do współdzielenia przez wszystkich użytkowników dzierżawy, a środowisko deweloperskie jest przeznaczone do użytku wyłącznie przez właściciela środowiska.
  • Środowiska obsługują powiązanie następujących typów grup: grupy zabezpieczeń i Microsoft 365. Kojarzenie innych typów grup nie jest obsługiwane.
  • Podczas wybierania grupy zabezpieczeń wybierz grupę zabezpieczeń Microsoft Entra, a nie grupę utworzoną w lokalnym środowisku Windows Active Directory. Lokalne grupy zabezpieczeń usługi Windows AD nie są obsługiwane.
  • Jeśli użytkownik nie jest częścią przypisanej grupy zabezpieczeń do środowiska, ale ma Power Platform rolę administratora, jest wyświetlany jako aktywny użytkownik i może się zalogować.
  • Jeśli użytkownik jest przypisany do roli administratora Dynamics 365, użytkownik musi być częścią grupy zabezpieczeń przed włączeniem ich w środowisku. Nie mogą uzyskać dostępu do środowiska, dopóki nie zostaną dodani do grupy zabezpieczeń i włączeni.
  • Wszyscy użytkownicy aplikacji mogą działać w dowolnych środowiskach, które są zabezpieczone za pomocą grupy zabezpieczeń, nie będąc członkiem grupy zabezpieczeń.

Uwaga / Notatka

Wszystkim licencjonowanym użytkownikom, niezależnie od tego, czy są członkami grup zabezpieczeń, należy przypisać role zabezpieczeń, aby uzyskać dostęp do danych w środowiskach. Możesz przypisać role zabezpieczeń w aplikacji sieci Web. Jeśli użytkownicy nie mają roli zabezpieczeń, podczas próby uruchomienia aplikacji otrzymują błąd informujący o odmowie dostępu do danych. Użytkownicy nie mogą uzyskać dostępu do środowiska do czasu, aż zostanie im przypisana co najmniej jedna rola zabezpieczeń dla tego środowiska. Aby uzyskać więcej informacji, zobacz Konfigurowanie zabezpieczeń środowiska. Automatyczne przypisywanie użytkowników do środowiska nie jest obsługiwane w środowiskach w wersji próbnej. W środowiskach próbnych użytkownicy muszą być przydzielani ręcznie.

Przejrzyj role administracyjne potrzebne do wykonywania różnych zadań

Zarządzanie grupami zabezpieczeń często wiąże się z wieloma rolami. W tej tabeli przedstawiono najmniej uprzywilejowaną rolę niezbędną do wykonania każdego zadania.

Zadanie Rola z najniższymi uprawnieniami
Tworzenie grupy zabezpieczeń i członkostwa w Microsoft Entra lub zarządzanie nimi Administrator grup; Administrator użytkowników działa również
Tworzenie użytkowników Administrator użytkowników
Przypisywanie lub usuwanie licencji Administrator licencji; Administrator użytkowników działa również
Kojarzenie grupy zabezpieczeń ze środowiskiem Administrator platformy Power Platform lub administrator Dynamics 365
Przypisz role zabezpieczeń usługi Dataverse Rola zabezpieczeń Administrator systemu lub niestandardowa rola usługi Dataverse z co najmniej uprawnieniami do odczytu i przypisywania w tabeli Roli zabezpieczeń

Ważne kwalifikacje:

  • Administrator Dynamics 365 musi należeć do grupy zabezpieczeń środowiska. To ograniczenie nie dotyczy administratorów globalnych ani administratorów platformy Power Platform.
  • Administratorzy Power Platform, Dynamics 365 i globalni nie są już automatycznie przypisywani do roli administratora systemu Dataverse. Muszą samodzielnie podnieść swoje uprawnienia przed przypisaniem ról w usłudze Dataverse.
  • Platforma Power Platform i administratorzy Dynamics 365 nie mogą tworzyć użytkowników, zarządzać grupami Entra ani przypisywać licencji wyłącznie za pośrednictwem ich roli administratora usługi.

Tworzenie grupy zabezpieczeń i dodawanie do niej członków

  1. Zaloguj się do centrum administracyjnego Microsoft 365.
  2. Wybierz zespoły i grupy>Aktywne zespoły i grupy.
  3. Wybierz opcję + Dodaj grupę.
  4. Zmień typ na Grupa zabezpieczeń, dodaj nazwę i opis grupy, a następnie wybierz Dodaj>Zamknij.
  5. Kliknij utworzoną grupę, a następnie, obok Członkowie wybierz Edytuj.
  6. Wybierz + Dodaj członków. Zaznacz użytkowników, aby dodać ich do grupy zabezpieczeń, a następnie kliknij Zapisz>Zamknij kilka razy, aby powrócić do listy Grupy.

Aby usunąć użytkownika z grupy zabezpieczeń, wybierz grupę zabezpieczeń, a następnie obok opcji Członkowie wybierz opcję Edytuj. Kliknij - Usuń członków, a następnie wybierz X dla każdego członka, którego chcesz usunąć.

Uwaga / Notatka

Jeśli użytkownicy, których chcesz dodać do grupy zabezpieczeń, nie zostali jeszcze utworzeni, utwórz ich i przypisz im odpowiednią licencję Power Platform lub Dynamics 365.

Aby dodać wielu użytkowników, zobacz: zbiorcze dodawanie użytkowników do grup Office 365.

Tworzenie użytkownika i przypisywanie licencji

  1. W centrum administracyjnym Microsoft 365 wybierz pozycję Użytkownicy>Aktywni użytkownicy>+ Dodaj użytkownika.

  2. Wprowadź informacje o użytkowniku, wybierz licencje, a następnie wybierz Dodaj.

    Więcej informacji: Dodawanie użytkowników i przypisywanie licencji w tym samym czasie

Możesz też zakupić i przypisać przepustki dla poszczególnych aplikacji: Informacje o planach Power Apps dla aplikacji

Uwaga / Notatka

Jeśli środowisko ma przydzielony plan Power Apps dla aplikacji, wszyscy użytkownicy są traktowani jako licencjonowani podczas próby uzyskania dostępu do środowiska, w tym użytkowników, którzy nie mają przypisanych indywidualnych licencji. Przypisane planu aplikacji na środowiska satysfakcjonuje wymaganie od użytkowników licencji w celu uzyskania dostępu do środowiska. Należy również pamiętać, że plan Power Apps na aplikację umożliwia poszczególnym użytkownikom uruchamianie tylko jednej aplikacji lub jednego portalu w ramach określonego scenariusza biznesowego w środowisku przypisanym do planu Power Apps na aplikację.

Skojarz grupę zabezpieczeń ze środowiskiem

  1. Zaloguj się do centrum administracyjnego platformy Power Platform jako administrator (administrator Dynamics 365 lub administrator platformy Power Platform).

  2. W okienku nawigacji wybierz pozycję Zarządzaj.

  3. W okienku Zarządzanie wybierz pozycję Środowiska, a następnie wybierz środowisko, z którym chcesz skojarzyć grupę zabezpieczeń.

  4. Wybierz Edytuj.

  5. W okienku Edytowanie szczegółów wybierz ikonę Edytuj w obszarze Grupa zabezpieczeń .

    Wybierz ikonę Edytuj, aby wybrać grupę zabezpieczeń.

    Zwracane są pierwsze 200 grup zabezpieczeń. Użyj funkcji Wyszukaj , aby wyszukać określoną grupę zabezpieczeń.

  6. Wybierz grupę zabezpieczeń, wybierz pozycję Gotowe, a następnie wybierz pozycję Zapisz.

    Grupa zabezpieczeń jest skojarzona ze środowiskiem.

Uwaga / Notatka

Aplikacje kanwowe mogą być udostępniane użytkownikom nienależącym do grupy zabezpieczeń powiązanej ze środowiskiem, ale aby uruchamiać te aplikacje, użytkownicy muszą być członkami tej grupy zabezpieczeń. Jeśli jesteś użytkownikiem, który nie znajduje się w grupie zabezpieczeń i spróbujesz uruchomić udostępnione aplikacje, zostanie wyświetlony następujący komunikat o błędzie: "Nie możesz otwierać aplikacji w tym środowisku. Nie jesteś członkiem grupy zabezpieczeń środowiska. Jeśli administrator usługi Power Platform określi zasady ładu dla Twojej organizacji, zobaczysz osobę kontaktową w sprawach ładu, z którą możesz skontaktować się w sprawie członkostwa w grupie zabezpieczeń.

Tworzenie użytkownikówZarządzanie grupami Microsoft Entra i członkostwem w grupach