Implementar pipelines como um principal de serviço ou proprietário do pipeline

Pode executar implementações delegadas como principal de serviço ou proprietário da fase de pipeline. Quando ativa esta funcionalidade, a fase de pipeline é implementada como o delegado (principal de serviço ou proprietário da fase de pipeline) em vez do criador do pedido.

Implementar com um principal de serviço

Pré-requisitos

  • Uma conta de utilizador do Microsoft Entra. Se ainda não tiver uma, pode Criar uma conta gratuitamente.
  • Uma das seguintes funções do Microsoft Entra: Cloud Application Administrator ou Application Administrator.
  • Tem de ser proprietário da aplicação empresarial (principal de serviço) no Microsoft Entra ID.

Para uma implementação delegada com um principal do serviço, siga estes passos.

  1. Crie uma aplicação empresarial (principal de serviço) no ID do Microsoft Entra.

    Importante

    Qualquer pessoa que ative ou modifique as configurações de principal de serviço em pipelines tem de ser proprietária da aplicação empresarial (principal de serviço) no Microsoft Entra ID.

  2. Adicione a aplicação empresarial como um utilizador servidor a servidor (S2S) no ambiente anfitrião dos pipelines e em cada ambiente de destino onde será implementada.

  3. Atribua o direito de acesso de Administrador de Pipeline de Implementação ao utilizador S2S dentro do anfitrião de pipelines e o direito de acesso de Administrador de Sistema dentro de ambientes de destino. As funções de segurança com menos permissões não podem instalar plug-ins e outros componentes de código.

  4. Escolha (marque) É implementação delegada numa fase de pipeline, selecione Principal de Serviço e introduza o ID de Cliente. Selecione Guardar.

  5. Opcionalmente, Permita pedidos de partilha para que os requerentes da implementação possam especificar quais grupos de segurança podem aceder os objetos implementados no ambiente de destino. As solicitações de compartilhamento fazem parte da solicitação de implantação e podem ser aprovadas ou rejeitadas.

Importante

Os aprovadores de implantação são responsáveis por analisar cuidadosamente as informações de compartilhamento e função de segurança. Quando uma implementação é aprovada, os pipelines atribuem automaticamente permissões utilizando a identidade do principal de serviço responsável pela implementação.
>

  1. Crie um fluxo de cloud no ambiente de anfitrião dos pipelines. Os sistemas alternativos podem ser integrados através das APIs do Microsoft Dataverse para pipelines.

  2. Selecione o acionador OnApprovalStarted.

  3. Adicione passos à sua lógica personalizada pretendida.

  4. Insira um passo de aprovação. Utilize conteúdo Dinâmico para enviar informações de pedidos de implementação para os aprovadores.

  5. Inserir uma condição.

  6. Crie uma ligação do Dataverse para o principal de serviço. Precisa de um ID de cliente e segredo.

  7. Adicione Efetuar uma ação não vinculada do Dataverse utilizando as definições mostradas aqui.
    Nome da Ação: UpdateApprovalStatus. ApprovalComments: Inserir Conteúdo Dinâmico. Os comentários estão visíveis para quem pediu a implementação. ApprovalStatus: 20 = aprovado, 30 = rejeitado ApprovalProperties: Inserir Conteúdo Dinâmico. Informações administrativas acessíveis a partir do servidor de pipelines.

    Importante

    A ação UpdateApprovalStatus tem de utilizar a ligação do principal de serviço.

    Ligar ao principal de serviço

    Sugestão

    Para melhorar a experiência de depuração, selecione ApprovalProperties e insira workflow() a partir do menu de conteúdo dinâmico. Isto associa a execução de fluxo à execução da fase de pipeline (histórico de execução).

  8. Guarde e, em seguida, teste o pipeline.

Eis uma captura de ecrã de um fluxo de aprovação canónico.

Fluxo de Aprovação da Canonical

Implementar como o proprietário da fase de pipeline

Os utilizadores regulares, incluindo os utilizados como contas de serviço, também podem servir como delegados. A configuração é mais simples quando comparada com principais de serviço, mas não pode implementar soluções que contenham referências de ligação para ligações OAuth.

Para implementar como o proprietário da fase de pipeline, siga estes passos.

  1. Atribua o direito de acesso Administrador de Pipeline de Implementação ao proprietário da fase de pipeline dentro do anfitrião de pipelines e atribua o direito de acesso Administrador de Sistema dentro de ambientes de destino.

    As funções de segurança com menos permissões não podem implementar plug-ins e outros componentes de código.

  2. Inicie sessão como o proprietário da fase de pipeline. Só o proprietário pode ativar ou modificar estas definições. A propriedade de equipas não é permitida.

  3. Selecione É implementação delegada numa fase de pipeline e selecione Proprietário da Fase.

    • A identidade do proprietário da fase de pipeline é utilizada para todas as implementações nesta fase.
    • Do mesmo modo, esta identidade tem de ser utilizada para aprovar implementações.
  4. Crie um fluxo de cloud numa solução no ambiente de anfitrião dos pipelines.

    1. Selecione o acionador OnApprovalStarted.
    2. Insira as ações conforme pretendido. Por exemplo, uma aprovação.
    3. Adicione o Dataverse Efetuar uma ação não vinculada.
      Nome da Ação: UpdateApprovalStatus (20 = concluído, 30 = rejeitado)

Exemplos de implementação delegada

Importante

O produto agora suporta nativamente a funcionalidade fornecida nestes exemplos, mas estes exemplos podem fornecer informações sobre como estender a funcionalidade nativa de partilha.

Esta transferência contém exemplos de fluxos de cloud para gerir aprovações e partilhar aplicações de tela e fluxos implementados no ambiente de destino. Transferir solução de exemplo

Transfira e importe a solução gerida para o seu ambiente anfitrião de pipelines. Depois, pode personalizar a solução para se adequar às necessidades da sua organização.

Perguntas mais frequentes

Como é que os criadores podem aceder a objetos implementados nos ambientes de destino?

A partilha durante a implementação é uma capacidade nativa de implementações delegadas com principais de serviço. Esta funcionalidade elimina a necessidade de os administradores atribuírem manualmente funções de segurança e partilharem aplicações, fluxos, Copilots e outros objetos implementados dentro do centro de administração da Power Platform. Em vez disso, os administradores só precisam de aprovar o pedido de implementação, e o sistema trata automaticamente da partilha.

Quais tipos de objeto podem ser compartilhados durante a implantação?

Atualmente, o sistema suporta a partilha de funções de segurança, aplicações canvas e fluxos na cloud. Dependendo da sua região, também pode estar disponível a partilha do Copilot.

Posso atualizar o compartilhamento quando novas versões são implantadas?

O compartilhamento está disponível na primeira vez que um objeto é implantado no ambiente de destino. Não podes atualizar a partilha quando novas versões são implementadas. Certifique-se de selecionar um grupo de segurança apropriado durante a primeira implantação. Gerir o acesso contínuo através de grupos de segurança.

Que permissões são atribuídas para aplicações de tela e fluxos?

Os pipelines atribuem os privilégios mínimos necessários para executar aplicações e fluxos. Se quiser privilégios mais elevados, pode expandir os pipelines. Recomendamos que ative a funcionalidade Bloquear personalizações não geridas ao atribuir permissões superiores.

Os criadores podem partilhar com utilizadores individuais?

Atualmente, não. Recomendamos gerir o acesso individual dos utilizadores através de grupos de segurança após a primeira implementação do objeto.

Estou a receber um erro A fase de implementação não é proprietária do principal de serviço (<AppId>). Apenas os proprietários do principal de serviço podem usá-la para implementações delegadas.

Certifique-se de que é o proprietário da Aplicação Empresarial (Service Principal) no Microsoft Entra ID (anteriormente Azure AD). Pode ser o proprietário do Registo de Aplicação, mas não da Aplicação Empresarial.

Aplicações empresariais

Para implementações delegadas baseadas no proprietário da fase, por que não posso atribuir outro utilizador como implementador?

Por razões de segurança, deve iniciar sessão como o utilizador que definiu como proprietário da fase do pipeline. Este requisito impede a adição de um utilizador não consentido como deployer.

Para implantações delegadas baseadas no proprietário do estágio, posso usar um arquivo de DeploymentSettings.json personalizado?

Atualmente, não é possível na experiência de criador.

Porque é que as minhas implementações delegadas ficam bloqueadas num estado pendente?

Todas as implementações delegadas ficam pendentes até serem aprovadas. Certifique-se de que o seu administrador configura um fluxo de aprovação do Power Automate ou outra automação, que está a funcionar corretamente e que a implementação está aprovada.

Quem é o proprietário dos objetos da solução implementados?

A identidade que implementa. Para implementações delegadas, o proprietário é o principal de serviço delegado ou o proprietário da fase de pipeline delegado.

Posso adicionar etapas de aprovação personalizadas?

Sim. Por exemplo, as aprovações do Power Automate podem ser personalizadas para atender às necessidades da sua organização. Também pode integrar outros sistemas de aprovação.

Porque tenho de ser proprietário do principal de serviço?

Este requisito é aplicado por razões de segurança. Também pode criar pipelines utilizando uma conta de serviço e adicionar a mesma conta de serviço como proprietária. Outra opção é atribuir o principal de serviço (utilizador da aplicação) como proprietário da fase de pipeline e atribuí-lo também como seu próprio proprietário (Aplicação empresarial) no Microsoft Entra. No entanto, a atribuição da propriedade de uma fase de pipeline a uma aplicação tem de ser feita através da API do Dataverse no anfitrião dos pipelines.

Estou a receber um erro Implementações delegadas do tipo "ServicePrincipal" só podem ser aprovadas e rejeitadas pelo Principal de Serviço configurado na fase de implementação.

Certifique-se de que a ação personalizada do Dataverse UpdateApprovalStatus é chamada pelo principal de serviço. Se estiver a utilizar aprovações do Power Automate, certifique-se de que esta ação está configurada para utilizar a ligação do principal de serviço delegado.

Estou a receber um erro Implementações delegadas do tipo "Proprietário" só podem ser aprovadas e rejeitadas pelo proprietário da fase de implementação.

Certifique-se de que a ação personalizada do Dataverse UpdateApprovalStatus seja chamada pelo proprietário da fase de pipeline. Se utilizar aprovações do Power Automate, certifique-se de que esta ação está configurada para utilizar a ligação do proprietário da fase de pipeline delegado.

Estou a receber um erro no meu fluxo de aprovação Não é possível encontrar o atributo de estado de aprovação para o registo de execução da fase.

Este erro acontece quando o estado de aprovação não está no estado pendente. Certifique-se de que utiliza uma implementação delegada e de que está a utilizar o acionador OnApprovalStarted no seu fluxo de aprovação.

Posso utilizar principais de serviço diferentes para pipelines e fases diferentes?

Sim.