Примечание
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описаны минимальные разрешения, необходимые для установки Microsoft Dynamics CRM.
Область применения: Microsoft Dynamics 365, Microsoft Dynamics CRM
Исходный номер БЗ: 946677
Примечание.
- В этой статье предполагается, что все роли сервера Microsoft Dynamics CRM устанавливаются на одном компьютере.
- Дополнительные сведения о ролях сервера см. в руководстве по реализации.
- Во время установки мастер диагностики среды проверяет, имеет ли пользователь Microsoft Dynamics CRM минимально необходимые разрешения. Если минимальные необходимые разрешения не выполнены, вы получите сообщение об ошибке.
Варианты установки
При установке Microsoft Dynamics CRM с минимальными необходимыми разрешениями у вас есть два варианта. Вы можете разрешить программе установки сервера Microsoft Dynamics CRM создавать группы безопасности во время установки. Кроме того, можно использовать предварительно созданные группы безопасности Active Directory.
Вы также можете включить функцию автоматического управления группами или отключить функцию автоматического управления группами. По умолчанию функция автоматического управления группами включена. Microsoft Dynamics CRM автоматически добавляет соответствующие учетные записи пользователей и соответствующие учетные записи компьютеров в необходимые группы безопасности Microsoft Dynamics CRM. Если отключить автоматическое управление группами, Microsoft Dynamics CRM не добавляет эти учетные записи автоматически. В этом случае администратор домена или пользователь, имеющий достаточные разрешения, должен добавить соответствующие учетные записи пользователей и соответствующие учетные записи компьютеров в необходимые группы. Эти дополнения необходимо внести после установки и после добавления любого пользователя в Microsoft Dynamics CRM.
Вариант установки 1. Программа установки создает группы безопасности Active Directory при установке Microsoft Dynamics CRM
Добавьте учетную запись пользователя, который устанавливает Microsoft Dynamics CRM в качестве члена локальной группы администраторов. Для этого выполните следующие действия на сервере Microsoft Dynamics CRM и на компьютере под управлением Microsoft SQL Server:
- Войдите на сервер в качестве пользователя, имеющего разрешения локального администратора.
- Выберите "Пуск", наведите указатель мыши на администрирование и выберите "Управление компьютерами".
- Разверните системные инструменты.
- Разверните узел Локальные пользователи и группы.
- Выберите Группы.
- Щелкните правой кнопкой мыши администраторов и выберите пункт "Свойства".
- Чтобы добавить учетную запись пользователя, который устанавливает Microsoft Dynamics CRM, нажмите кнопку "Добавить".
Если службы SQL Server Reporting Services (SSRS) установлены на сервере, отличном от сервера, на котором вы добавили разрешения на шаге 1, необходимо добавить роль диспетчера содержимого на корневом уровне для установки учетной записи пользователя. Кроме того, необходимо добавить роль системного администратора на уровне сайта для установки учетной записи пользователя. Для этого выполните следующие действия на сервере служб Reporting Services:
Запустите Windows Internet Explorer и найдите следующий сайт:
https://srsserver/reports
На вкладке «Свойства» выберите «Новое назначение роли».
В поле "Группа" или "Имя пользователя" введите имя пользователя, устанавливающего Microsoft Dynamics CRM, установите флажок Диспетчер контента и нажмите кнопку "ОК".
Примечание.
При вводе имени пользователя используйте следующий формат:
домен\имя пользователяВыберите Параметры сайта.
В разделе "Безопасность" выберите "Настройка безопасности на уровне сайта" и выберите "Создать назначение ролей".
В текстовом поле "Группа" или "Имя пользователя" введите имя пользователя, устанавливающего Microsoft Dynamics CRM, установите флажок "Системный администратор" и нажмите кнопку "ОК".
Примечание.
При вводе имени пользователя используйте следующий формат:
домен\имя пользователя
Для учетной записи пользователя, устанавливающего Microsoft Dynamics CRM, добавьте следующие разрешения в подразделение (OU) в службу каталогов Active Directory.
Разрешения:
- Читать
- Создание всех дочерних объектов
Дополнительные разрешения:
- Разрешения на чтение
- Изменить разрешения
- Просмотр участников
- Запись участников
Чтобы добавить разрешения, выполните следующие действия.
Войдите на сервер контроллера домена в качестве пользователя с разрешениями администратора домена.
Нажмите кнопку "Пуск", выберите "Администрирование" и выберите Пользователи и компьютеры Active Directory.
В меню "Вид" выберите "Дополнительные функции".
В панели навигации найдите организационную единицу, которую вы хотите использовать для установки Microsoft Dynamics CRM. Для этого разверните дерево на узел, содержащий группу безопасности.
Щелкните правой кнопкой мыши группу безопасности, выберите пункт "Свойства" и перейдите на вкладку "Безопасность ".
В списке имен групп или пользователей выберите учетную запись пользователя, устанавливающего Microsoft Dynamics CRM, если указана учетная запись. Если учетная запись не указана, нажмите кнопку "Добавить ", чтобы добавить учетную запись пользователя.
В столбце "Разрешить " установите флажок для разрешения "Создать все дочерние объекты ".
Примечание.
По умолчанию флажок "Разрешить " выбран для разрешения на чтение .
Выберите Дополнительно.
В списке записей разрешений выберите "Добавить", выберите учетную запись пользователя, устанавливающего Microsoft Dynamics CRM, и нажмите кнопку "ОК".
В списке Применить к выберите Группы объектов.
В столбце "Разрешить" установите следующие флажки:
- Разрешения на чтение
- Изменить разрешения
Выберите вкладку Свойства.
В списке Применить к выберите Группы объектов.
В столбце "Разрешить" установите следующие флажки:
- Просмотр участников
- Запись участников
Три раза нажмите кнопку ОК.
Установите Microsoft Dynamics CRM.
Вариант установки 2. Использование предварительно созданных групп безопасности Active Directory при установке Microsoft Dynamics CRM
Создайте следующие группы безопасности в Active Directory:
- ПривЮзерГрупа
- PrivReportingGroup
- ГруппаОтчетности
- SQLAccessGroup
- Группа пользователей
Чтобы создать группы безопасности в Active Directory, выполните следующие действия.
- Войдите на сервер контроллера домена в качестве пользователя с разрешениями администратора домена.
- Нажмите кнопку "Пуск", выберите "Администрирование" и выберите Пользователи и компьютеры Active Directory.
- Разверните дерево Пользователи и компьютеры Active Directory до корня домена или до конкретного организационного подраздела, который вы хотите использовать для установки Microsoft Dynamics CRM.
- Щелкните правой кнопкой мыши корневой домен или организационную единицу, которые вы хотите использовать, выберите «Создать», а затем выберите «Группа».
- В поле "Имя группы" введите имя группы. Например, тип PrivUserGroup.
- Если уровень функциональности домена — Windows Server 2003 или Microsoft Windows 2000 native, выберите локальный домен в списке областей группы. Если уровень функциональности домена — Windows 2000 смешанный, выберите "Глобальный" в списке область действия группы.
- Нажмите кнопку ОК.
- Повторите шаги 1d–1g ранее в этом разделе, чтобы создать каждую группу безопасности.
Добавьте учетную запись пользователя, который устанавливает Microsoft Dynamics CRM в качестве члена группы локальных администраторов. Этот шаг необходимо выполнить на компьютере под управлением сервера Microsoft Dynamics CRM и на компьютере под управлением SQL Server.
- Войдите на сервер в качестве пользователя, имеющего разрешения локального администратора.
- Нажмите кнопку "Пуск", выберите "Администрирование" и выберите " Управление компьютерами".
- Разверните Системные инструменты, разверните Локальные пользователи и группы, а затем разверните Группы.
- Щелкните правой кнопкой мыши администраторов и выберите пункт "Свойства".
- Чтобы добавить учетную запись пользователя, устанавливающего Microsoft Dynamics CRM, нажмите кнопку "Добавить" и нажмите кнопку "ОК".
Если sql Server Reporting Services (SSRS) устанавливается на сервере, отличном от сервера, на котором вы добавили разрешения на шаге 1, добавьте роль диспетчера содержимого на корневом уровне для установки учетной записи пользователя. Затем добавьте роль системного администратора на уровне сайта для установки учетной записи пользователя. Для этого выполните следующие действия на сервере, на котором запущены службы Reporting Services:
Запустите Internet Explorer и найдите следующий сайт:
https://srsserver/reports
Перейдите на вкладку Свойства, а затем выберите Новое назначение роли.
В поле "Группа" или "Имя пользователя" введите имя пользователя, устанавливающего Microsoft Dynamics CRM, установите флажок Диспетчер контента и нажмите кнопку "ОК".
Примечание.
При вводе имени пользователя используйте следующий формат:
домен\имя пользователяВыберите Параметры сайта.
В разделе "Безопасность" выберите "Настройка безопасности на уровне сайта" и выберите "Создать назначение ролей".
В поле "Группа" или "Имя пользователя" введите имя пользователя, устанавливающего Microsoft Dynamics CRM, установите флажок "Системный администратор" и нажмите кнопку "ОК".
Примечание.
При вводе имени пользователя используйте следующий формат:
домен\имя пользователя
Если вы хотите, чтобы Microsoft Dynamics CRM управляла группами безопасности Microsoft Dynamics CRM, созданными во время установки, добавьте следующие разрешения для групп безопасности, созданных на шаге 1 ранее в этом разделе:
Разрешения:
- Читать
- Писать
- Добавление и удаление себя в качестве члена
Дополнительные разрешения:
- Список содержимого
- Прочитать все свойства
- Записать все свойства
- Разрешения на чтение
- Изменить разрешения
- Все проверенные записи
- Добавление и удаление себя в качестве члена
Чтобы добавить разрешения, выполните следующие действия для каждой группы безопасности, созданной на шаге 1 ранее в этом разделе:
Войдите на сервер контроллера домена в качестве пользователя с разрешениями администратора домена.
Нажмите кнопку "Пуск", выберите "Администрирование" и выберите Пользователи и компьютеры Active Directory.
В меню "Вид" выберите "Дополнительные функции".
В области навигации разверните дерево в группу безопасности, щелкните правой кнопкой мыши группу безопасности, выберите "Свойства" и выберите вкладку "Безопасность ".
В списке имен групп или пользователей выберите учетную запись пользователя, устанавливающего Microsoft Dynamics CRM, если указана учетная запись. Если учетная запись не указана, нажмите кнопку "Добавить ", чтобы добавить учетную запись пользователя.
В столбце "Разрешить " установите флажок разрешения на запись . Это действие приводит к тому, что система автоматически выбирает флажок для разрешения на добавление или удаление себя из членов.
Примечание.
По умолчанию флажок "Разрешить " выбран для разрешения на чтение .
Выберите Дополнительно.
В списке записей разрешений выберите учетную запись пользователя, устанавливающего Microsoft Dynamics CRM, и нажмите кнопку "Изменить".
Установите флажок "Изменить разрешения" в столбце "Разрешить".
Три раза нажмите кнопку ОК.
Примечание.
По умолчанию для следующих разрешений задано значение Allow:
- Список содержимого
- Прочитать все свойства
- Записать все свойства
- Разрешения на чтение
- Все проверенные записи
- Добавление и удаление себя в качестве члена
Если вы отключите автоматическое управление группами для установки, вам не нужно выполнить шаг 4.
Дополнительные сведения об автоматическом управлении группами см. в разделе "Параметры автоматического управления группами".
При первом входе в Microsoft Dynamics CRM и при каждом добавлении пользователя в Microsoft Dynamics CRM необходимо выполнить следующие действия:
- Чтобы войти, используйте учетную запись пользователя с необходимыми правами.
- Вручную добавьте пользователей и компьютеры в соответствующие группы безопасности.
Чтобы использовать предварительно созданные группы безопасности Active Directory, создайте файл конфигурации, указывающий на Microsoft Dynamics CRM. Для этого создайте XML-файл конфигурации, использующий синтаксис, приведенный в следующем примере. Измените переменные соответствующим образом. В списке, следующем за примером кода, описывается изменение переменных, которые находятся в этом примере.
В следующем примере кода XML-файл называется Config_precreate.xml. Доменное имя
microsoft.com
. Эти имена представляют фактические имена, которые вы используете. Иерархия Active Directory выглядит следующим образом:- корневой домен
- Компания Имя ООО
- Компания "Имя компании" ООО
- Компания Имя ООО
Пример кода
<CRMSetup> <Server> <Groups AutoGroupManagementOff="true"> <PrivUserGroup>CN=PrivUserGroup,OU=Company Name,OU=Company Name,DC=<domain>,DC=<domain_extension></PrivUserGroup> <SQLAccessGroup>CN=SQLAccessGroup,OU=Company Name,OU=Company Name, DC=<domain>,DC=<domain_extension></SQLAccessGroup> <UserGroup>CN=UserGroup,OU=Company Name,OU=Company Name,DC=<domain>,DC=<domain_extension></UserGroup> <ReportingGroup>CN=ReportingGroup,OU=Company Name,OU=Company Name, DC=<domain>,DC=<domain_extension></ReportingGroup> <PrivReportingGroup>CN=PrivReportingGroup,OU=Company Name,OU=Company Name, DC=<domain>,DC=<domain_extension></PrivReportingGroup> </Groups> </Server> </CRMSetup>
Измените параметры в примере с помощью следующих значений замены:
- PrivUserGroup: имя группы безопасности PrivUserGroup
- SQLAccessGroup: имя группы безопасности SQLAccessGroup
- UserGroup: имя группы безопасности UserGroup
- ReportingGroup: имя группы безопасности ReportingGroup
- PrivReportingGroup: это название группы безопасности ReportingGroup
- домен: доменное имя
- domain_extension: расширение домена
Примечание.
Дополнительные сведения обо всех параметрах и примерах файла конфигурации см. в руководстве по реализации.
- корневой домен
Запустите установку сервера Microsoft Dynamics CRM. Для этого нажмите кнопку "Пуск", выберите "Запустить", введите C:\ServerSetup.exe /config C:\configprecreate.xml в поле "Открыть" и нажмите кнопку "ОК".
Примечание.
- C:\ServerSetup.exe ссылается на путь к файлу ServerSetup.exe на носителе установки.
- C:\configprecreate.xml ссылается на имя и путь к созданному файлу конфигурации.
Параметры автоматического управления группами
Параметр автоматического управления группами используется для определения способа добавления соответствующих пользователей и соответствующих компьютеров в группы безопасности. Microsoft Dynamics CRM может добавлять пользователей и компьютеры. Или пользователь, имеющий соответствующие разрешения в группах безопасности Microsoft Dynamics CRM, может вручную добавлять пользователей и компьютеры.
Для параметра автоматического управления группами используйте один из следующих методов. Используйте метод 1, чтобы задать для параметра AutoGroupManagementOff значение false и включить автоматическое управление группами. Используйте метод 2, чтобы задать для параметра AutoGroupManagementOff значение true и отключить автоматическое управление группами.
Примечание.
Параметр автоматического управления группами можно использовать только в том случае, если вы устанавливаете Microsoft Dynamics CRM с помощью предварительно созданных групп безопасности Active Directory.
При запуске мастера импорта организации для импорта организации он считает значение реестра AutoGroupManagementOff, чтобы назначить необходимые разрешения SQL в импортированной базе данных. Если параметр установлен в значение 1, мастер импорта не будет назначать разрешения SQL в базе данных, поэтому может потребоваться назначить разрешения SQL через SQL Management Studio после успешного завершения работы мастера импорта. Если указано значение 0, мастер импорта назначит разрешения SQL для базы данных. По умолчанию значение autoGroupManagementOff reg имеет значение 0.
Метод 1. Задайте для параметра AutoGroupManagementOff значение false
Так как этот параметр является параметром по умолчанию, вам не нужно добавлять ничего в файл конфигурации. Однако следующая процедура представляет собой пример, описывающий, как задать параметр AutoGroupManagementOff значение false.
Создайте XML-файл конфигурации, использующий синтаксис в следующем примере. Измените переменные соответствующим образом. Чтобы изменить переменные, приведенные в этом примере, см. шаг 6 в варианте установки 2. Используйте предварительно созданные группы безопасности Active Directory при установке раздела Microsoft Dynamics CRM в качестве руководства.
В этом примере XML-файл называется Config_precreate.xml. Доменное имя microsoft.com
. Иерархия Active Directory выглядит следующим образом:
- корневой домен
- Компания Имя ООО
- Пример кода подразделения "Имя компании"
- Компания Имя ООО
<CRMSetup> <Server> <Groups> <Groups autogroupmanagementoff="false"> <PrivUserGroup>CN=PrivUserGroup,OU=Company Name,OU=Company Name,DC=microsoft,DC=com</PrivUserGroup> <SQLAccessGroup>CN=SQLAccessGroup,OU=Company Name,OU=Company Name, DC=microsoft,DC=com</SQLAccessGroup> <UserGroup>CN=UserGroup,OU=Company Name,OU=Company Name,DC=microsoft,DC=com</UserGroup> <ReportingGroup>CN=ReportingGroup,OU=Company Name,OU=Company Name, DC=microsoft,DC=com</ReportingGroup> <PrivReportingGroup>CN=PrivReportingGroup,OU=Company Name,OU=Company Name, DC=microsoft,DC=com</PrivReportingGroup> </Groups> </CRMSetup>
Метод 2. Задайте для параметра AutoGroupManagementOff значение true
Создайте XML-файл конфигурации, использующий синтаксис, приведенный в следующем примере. Измените переменные соответствующим образом. Чтобы изменить переменные, приведенные в этом примере, см. шаг 6 в варианте установки 2. Используйте предварительно созданные группы безопасности Active Directory при установке раздела Microsoft Dynamics CRM в качестве руководства.
В этом примере XML-файл называется Config_manageoff.xml. Доменное имя
microsoft.com
. Иерархия Active Directory выглядит следующим образом:- корневой домен
- Компания Имя ООО
- Компания "Имя компании" ООО
- Компания Имя ООО
Пример кода
<CRMSetup> <Server> <Groups AutoGroupManagementOff="true"> <PrivUserGroup>CN=PrivUserGroup,OU=Company Name,OU=Company Name, DC=microsoft,DC=com</PrivUserGroup> <SQLAccessGroup>CN=SQLAccessGroup,OU=Company Name,OU=Company Name, DC=microsoft,DC=com</SQLAccessGroup> <UserGroup>CN=UserGroup,OU=Company Name,OU=Company Name, DC=microsoft,DC=com</UserGroup> <ReportingGroup>CN=ReportingGroup,OU=Company Name,OU=Company Name, DC=microsoft,DC=com</ReportingGroup> <PrivReportingGroup>CN=PrivReportingGroup,OU=Company Name,OU=Company Name, DC=microsoft,DC=com</PrivReportingGroup> </Groups> </Server> </CRMSetup>
- корневой домен
Добавьте соответствующие учетные записи пользователей и соответствующие учетные записи компьютера в качестве членов следующих групп.
Примечание.
Этот шаг необходимо выполнить только в том случае, если для параметра AutoGroupManagementOff задано значение true.
ПривЮзерГрупа
- Учетная запись, которую использует пул приложений CRMAppPool.
- Учетная запись, которую использует модель процесса ASP.NET.
- Учетная запись пользователя, которая запускает установку Microsoft Dynamics CRM.
- Учетная запись компьютера, в которой будет установлен маршрутизатор электронной почты Microsoft Dynamics CRM-Exchange.
ГруппаОтчетности
- Все учетные записи пользователей Microsoft Dynamics CRM (это включает пользователя, устанавливающего Microsoft Dynamics CRM).
SQLAccessGroup
- Учетная запись, которую использует пул приложений CRMAppPool.
- Учетная запись, которую использует модель процесса ASP.NET.
Группа пользователей
- Все учетные записи пользователей Microsoft Dynamics CRM (это включает пользователя, устанавливающего Microsoft Dynamics CRM).
PrivReportingGroup
- Учетная запись компьютера, на которой будет установлен Microsoft Dynamics CRM Connector для служб отчетности Microsoft SQL Server.
Чтобы добавить учетные записи, выполните следующие действия для каждой группы в списке:
- Войдите на сервер контроллера домена в качестве пользователя с разрешениями администратора домена.
- Нажмите кнопку "Пуск", выберите "Администрирование" и выберите Пользователи и компьютеры Active Directory.
- В области навигации разверните дерево на узел, содержащий группу безопасности, щелкните правой кнопкой мыши группу безопасности, выберите "Свойства" и перейдите на вкладку "Участники ".
- Чтобы добавить учетную запись пользователя, нажмите кнопку "Добавить" и нажмите кнопку "ОК". Чтобы добавить учетную запись компьютера, установите флажок "Типы объектов", установите флажок "Компьютеры" и нажмите кнопку "ОК".
Чтобы проверить, какую учетную запись использует пул приложений CRMAppPool, выполните следующие действия на компьютере под управлением сервера Microsoft Dynamics CRM:
- Нажмите Пуск, выберите Администрирование, а затем выберите Диспетчер интернет-информационных служб (IIS).
- Раскройте имя компьютера.
- Разверните пулы приложений.
- Щелкните правой кнопкой мыши CRMAppPool, выберите Свойства, затем перейдите на вкладку Удостоверение.
Учетная запись NetworkService и учетная запись LocalSystem представлены учетной записью domainname\computername $ . Таким образом, если необходимо добавить учетную запись NetworkService или учетную запись LocalSystem в группу безопасности, необходимо добавить учетную запись domainname\computername $ .
Если выбран параметр Configurable, необходимо добавить указанную учетную запись пользователя в группу безопасности. Указанная учетная запись пользователя отображается в текстовом поле.
Чтобы проверить учетную запись, которую использует модель процесса ASP.NET, выполните следующие действия на сервере Microsoft Dynamics CRM:
В проводнике Windows откройте следующую папку:
C:\WINNT\Microsoft.NET\Framework\v1.1.4322\CONFIG
Щелкните правой кнопкой мыши Machine.config, выберите Открыть с и выберите Блокнот.
Ищите слово username в тексте. Файл содержит несколько экземпляров слова. Найдите пятый экземпляр имени пользователя , который находится в тексте. Значение пятого экземпляра имени пользователя — это учетная запись, которую использует модель обработки ASP.NET.
Учетная запись SYSTEM и учетная запись компьютера представлены учетной записью domainname\computername $ . Таким образом, если необходимо добавить учетную запись SYSTEM или учетную запись компьютера в группу безопасности, необходимо добавить учетную запись domainname\computername $ .
Если имя пользователя указано в файле Machine.config, необходимо добавить указанную учетную запись пользователя в группу безопасности.
Сервисная учетная запись
Во время установки Microsoft Dynamics CRM вы увидите страницу "Указание учетной записи безопасности". На этой странице можно выбрать учетную запись пользователя домена в качестве учетной записи безопасности. Для этого выполните следующие шаги.
Добавьте учетную запись пользователя домена в локальную группу "Пользователи журнала производительности". Для этого выполните следующие шаги.
- На компьютере под управлением сервера Microsoft Dynamics CRM нажмите кнопку "Пуск", выберите "Все программы", выберите "Администрирование" и выберите "Управление компьютерами".
- Разверните локальные пользователи и группы, а затем разверните группы.
- Щелкните правой кнопкой мыши группу пользователей журнала производительности и выберите команду "Добавить в группу".
- Выберите "Добавить", введите учетную запись пользователя домена и нажмите кнопку "ОК " два раза.
Создайте учетную запись имен субъектов-служб HTTP под учетной записью пользователя домена. Для этого выполните следующие шаги.
Установите средства поддержки Windows Server, если они не установлены.
Примечание.
Этот шаг не должен выполняться на компьютере под управлением сервера Microsoft Dynamics CRM. Этот шаг можно выполнить на другом сервере в домене. Кроме того, необходимо войти в систему с помощью учетной записи, которая имеет разрешения на добавление имен субъектов-служб (SPN) в учетные записи пользователей.
В командной строке введите следующие команды и нажимайте клавишу ВВОД после ввода каждой команды.
SETSPN -a http/crmservername.domain.comuseraccount
SETPN -a http/crmservernameuseraccount
Примечание.
Заполнитель crmservername — это имя сервера, на котором будет установлен Microsoft Dynamics CRM. Заполнитель domain.com представляет имя домена. Заполнитель useraccount представляет учетную запись, используемую в качестве учетной записи службы во время установки Microsoft Dynamics CRM.
Ссылки
Дополнительные сведения об использовании SPN (имен субъектов-служб) см. в статье «Как использовать имена субъектов-служб при настройке веб-приложений, размещенных на Интернет-службах информации».