Controlar o acesso dos utilizadores a ambientes com grupos de segurança e licenças

Se a sua empresa tiver vários ambientes, utilize grupos de segurança para controlar quais os utilizadores licenciados que podem ser membros de um determinado ambiente.

Observação

Para informações sobre como funciona o acesso dos utilizadores para o Microsoft Dataverse for Teams, consulte Acesso do utilizador ao Dataverse para ambientes Teams.

Considere o seguinte cenário de exemplo:

Ambiente Grupo de segurança Propósito
Coho Winery Vendas Sales_SG Fornece acesso ao ambiente que cria oportunidades de vendas, gere propostas e fecha negócios.
Coho Vinícola Marketing Marketing_SG Fornece acesso ao ambiente que impulsiona esforços de marketing através de campanhas de marketing e publicidade.
Serviço Coho Winery Service_SG Fornece acesso ao ambiente que processa casos de clientes.
Coho Winery Prog Developer_SG Fornece acesso ao ambiente de sandbox utilizado para desenvolvimento e teste.

Neste exemplo, quatro grupos de segurança fornecem acesso controlado a um ambiente específico.

Tenha em atenção a seguinte informação sobre grupos de segurança aninhados:

Os membros de um grupo de segurança aninhados dentro de um grupo de segurança ambiental não são pré-provisionados nem automaticamente adicionados ao ambiente. Existem algumas formas de adicionar membros a um ambiente:

  • Crie uma equipa de grupo Dataverse para o grupo de segurança aninhado e atribua um papel de segurança à equipa.
  • Faça com que um membro do grupo de segurança aninhado aceda ao ambiente pela primeira vez. Esta ação adiciona o membro ao ambiente em tempo de execução, mas o membro ainda não pode executar aplicações orientadas a modelos ou aceder a dados do Dataverse até que lhe atribuas um papel de segurança.

Cenário de grupos de segurança aninhados: Suponha que atribui um grupo de segurança ao criar um ambiente. Mais tarde, queres adicionar utilizadores que são geridos através de outro grupo de segurança. Crias um grupo de segurança Microsoft Entra chamado Gestores e adicionas os teus gestores a ele. Depois, adiciona o grupo de segurança dos Gestores como filho do grupo de segurança ambiental, cria uma equipa do grupo Dataverse para os Gestores e atribui um papel de segurança à equipa do grupo para que os gestores possam aceder ao Dataverse.

Note a seguinte informação sobre grupos de segurança:

  • Quando adiciona utilizadores ao grupo de segurança, adiciona-os ao ambiente.
  • Quando remove utilizadores do grupo, desativa-os no ambiente.
  • Quando associas um grupo de segurança a um ambiente existente que tem utilizadores, desativas todos os utilizadores do ambiente que não são membros do grupo.
  • Se associar um grupo de segurança a um ambiente, apenas utilizadores com uma licença Power Platform ou Dynamics 365 elegível, ou plano por aplicação, que sejam membros do grupo de segurança ambiental, são criados como utilizadores desse ambiente.
  • Não podes atribuir grupos de segurança aos tipos de ambiente padrão e de desenvolvimento. Se já atribuiu um grupo de segurança ao seu ambiente padrão ou de programador, remova-o. O ambiente predefinido destina-se a ser partilhado com todos os utilizadores do tenant e o ambiente de desenvolvimento destina-se apenas ao proprietário do ambiente.
  • Os ambientes suportam a associação dos seguintes tipos de grupos: Security e Microsoft 365. A associação a outros tipos de grupo não é suportada.
  • Ao selecionar um grupo de segurança, selecione um grupo de segurança Microsoft Entra e não um criado em Windows Active Directory local. Grupos de segurança AD do Windows no local não são suportados.
  • Se um utilizador não fizer parte do grupo de segurança atribuído ao ambiente, mas tiver a Power Platform função de Administrador, o utilizador será exibido como um utilizador ativo e poderá fazer login.
  • Se um utilizador for atribuído ao papel de administrador do Dynamics 365, então o utilizador deve fazer parte do grupo de segurança antes de ser ativado no ambiente. Eles não podem aceder ao ambiente até que sejam adicionados ao grupo de segurança e ativados.
  • Todos os utilizadores da aplicação podem executar os aplicativos em qualquer ambiente que esteja protegido por um grupo de segurança, mesmo não sendo membros do grupo de segurança.

Observação

A todos os utilizadores licenciados, quer sejam ou não membros de grupos de segurança, têm de ser atribuídos direitos de acesso para aceder aos dados nos ambientes. Atribui as funções de segurança na aplicação web. Se os utilizadores não tiverem um perfil de segurança, recebem um erro de acesso aos dados negado ao tentarem executar uma aplicação. Os utilizadores não poderão aceder a ambientes até que lhes seja atribuída pelo menos uma função de segurança para esse ambiente. Para mais informações, consulte Configurar segurança do ambiente. A atribuição automática de utilizadores a um ambiente não é suportada em ambientes de avaliação. Para ambientes de avaliação, os utilizadores têm de ser atribuídos manualmente.

Revê funções administrativas que precisas para completar diferentes tarefas

Gerir grupos de segurança envolve frequentemente múltiplos papéis. Esta tabela mostra o papel menos privilegiado necessário para completar cada tarefa.

Task Papel de menor privilégio
Criar ou gerir o grupo de segurança e os membros da Microsoft Entra Administrador de Grupos; Administrador de Utilizadores também funciona
Criar utilizadores Administrador de usuários
Atribuir ou remover licenças Administrador de Licenças; Administrador de Utilizadores também trabalha
Associe o grupo de segurança a um ambiente Administrador Power Platform ou Administrador Dynamics 365
Atribuir papéis de segurança ao Dataverse Função de Administrador de Sistema, ou um papel personalizado do Dataverse com pelo menos privilégios de Leitura e Atribuição na tabela de Papéis de Segurança

Qualificações importantes:

  • Um Administrador do Dynamics 365 deve pertencer ao grupo de segurança do ambiente. Esta restrição não se aplica a Administradores Globais ou Administradores da Power Platform.
  • Power Platform, Dynamics 365 e Global Administrators já não são automaticamente atribuídos ao papel de Administrador de Sistema Dataverse. Devem auto-elevar-se antes de atribuir funções ao Dataverse.
  • Os administradores do Power Platform e do Dynamics 365 não podem criar utilizadores, gerir grupos Entra ou atribuir licenças apenas através do seu papel de administrador de serviços.

Criar um grupo de segurança e adicionar membros ao grupo de segurança

  1. Inicia sessão no centro de administração do Microsoft 365.
  2. Selecione Equipas e grupos>Ativar equipas e grupos.
  3. Selecione + Adicionar um grupo.
  4. Altere o tipo para Grupo de segurança, adicione o Nome e a Descrição do grupo e, em seguida, selecione Adicionar>Fechar.
  5. Selecione o grupo que criou e, em seguida, junto a Membros, selecione Editar.
  6. Selecione + Adicionar membros. Selecione os utilizadores que pretende adicionar ao grupo de segurança e selecione Guardar>Fechar várias vezes para regressar à lista de Grupos.

Para remover um utilizador do grupo de segurança, selecione o grupo de segurança e, sem seguida, junto a Membros, selecione Editar. Selecione - Remover membros e, em seguida, selecione X para cada membro que pretenda remover.

Observação

Se os utilizadores que queres adicionar ao grupo de segurança não forem criados, cria os utilizadores e atribui-lhes uma licença Power Platform ou Dynamics 365 elegível.

Para adicionar vários utilizadores, consulte: Adicionar utilizadores em massa a grupos do Office 365.

Criar um utilizador e atribuir licenças

  1. No centro de administração Microsoft 365, selecione Users>Utilizadores ativos>+ Adicionar um utilizador.

  2. Introduza as informações do utilizador, selecione as licenças e selecione Adicionar.

    Mais informações: Adicionar utilizadores e atribuir licenças ao mesmo tempo

Ou, comprar e atribuir passes por aplicação: Sobre planos por app do Power Apps

Observação

Se um ambiente tiver um plano Power Apps por aplicação atribuído, todos os utilizadores são considerados licenciados quando tentam aceder ao ambiente, incluindo aqueles que não têm licenças individuais atribuídas. A alocação do plano por aplicação num ambiente satisfaz o requisito de os utilizadores serem licenciados para poderem aceder ao ambiente. É também importante notar que o plano Power Apps por aplicação permite apenas que utilizadores individuais executem uma aplicação ou um portal para um cenário de negócio específico num ambiente alocado ao plano Power Apps por aplicação.

Associar um grupo de segurança a um ambiente

  1. Inicie sessão no centro de administração do Power Platform como administrador (administrador do Dynamics 365 ou administrador do Power Platform).

  2. No painel de navegação, selecione Gerenciar.

  3. No painel Gerenciar , selecione Ambientes e escolha o ambiente ao qual deseja associar o grupo de segurança.

  4. Selecione Editar.

  5. No painel Editar detalhes , selecione o ícone Editar na área Grupo de segurança .

    Selecione o ícone Editar para selecionar um grupo de segurança.

    Os primeiros 200 grupos de segurança são devolvidos. Use a Pesquisa para procurar um grupo de segurança específico.

  6. Selecione um grupo de segurança, selecione Concluído e, em seguida, selecione Guardar.

    O grupo de segurança está associado ao ambiente.

Observação

As aplicações Canvas podem ser partilhadas com utilizadores fora do grupo de segurança associado ao ambiente, mas os utilizadores precisam de ser membros do grupo de segurança para executar as aplicações. Se for um utilizador que não está no grupo de segurança e tentar executar as aplicações partilhadas, verá esta mensagem de erro: "Não pode abrir aplicações neste ambiente. Não é membro do grupo de segurança do ambiente." Se o administrador do Power Platform definir os detalhes de governação da sua organização, verá um contacto de governação com o qual pode entrar em contacto sobre a pertença ao grupo de segurança.

Criar utilizadoresGerir grupos Microsoft Entra e a associação a grupos