Styra användarnas åtkomst till miljöer med säkerhetsgrupper och licenser

Om ditt företag har flera miljöer använder du säkerhetsgrupper för att styra vilka licensierade användare som kan vara medlemmar i en viss miljö.

Anmärkning

Information om hur användaråtkomst fungerar för Microsoft Dataverse för Teams finns i Användaråtkomst till Dataverse för Teams-miljöer.

Tänk på följande exempelscenario:

Miljö Säkerhetsgrupp Syfte
Coho Winery försäljning Försäljning SG Ger åtkomst till den miljö som skapar affärsmöjligheter, hanterar offerter och stänger erbjudanden.
Coho Winery Marknadsföring Marketing_SG Ge åtkomst till miljön som driver marknadsföring via marknadsföringskampanjer och reklam.
Coho Winery Service Service_SG Ger tillgång till miljön som bearbetar kundärenden.
Coho Winery utveckling Developer_SG Ge tillgång till sandbox-miljön som används för testning och utveckling.

Det här exemplet innehåller fyra säkerhetsgrupper som ger kontrollerad åtkomst till en viss miljö.

Observera följande information om kapslade säkerhetsgrupper:

Medlemmar i en kapslad säkerhetsgrupp inkapslad i en miljösäkerhetsgrupp har inte företablerats eller lagts till automatiskt i miljön. Det finns ett par sätt att lägga till medlemmar i en miljö:

  • Skapa ett Dataverse-gruppteam för den kapslade säkerhetsgruppen och tilldela teamet en säkerhetsroll.
  • Låt en medlem i den kapslade säkerhetsgruppen få åtkomst till miljön för första gången. Den här åtgärden lägger till medlemmen i miljön vid körning, men medlemmen kan fortfarande inte köra modelldrivna appar eller komma åt Dataverse-data förrän du tilldelar dem en säkerhetsroll.

Scenario med kapslad säkerhetsgrupp: Anta att du tilldelar en säkerhetsgrupp när du skapar en miljö. Senare vill du lägga till användare som hanteras via en annan säkerhetsgrupp. Du skapar en Microsoft Entra säkerhetsgrupp med namnet Chefer och lägger till dina chefer i den. Sedan lägger du till säkerhetsgruppen Chefer som underordnad miljösäkerhetsgruppen, skapar ett Dataverse-gruppteam för chefer och tilldelar gruppteamet en säkerhetsroll så att cheferna kan komma åt Dataverse.

Observera följande information om säkerhetsgrupper:

  • När du lägger till användare i säkerhetsgruppen lägger du till dem i miljön.
  • När du tar bort användare från gruppen inaktiverar du dem i miljön.
  • När du associerar en säkerhetsgrupp med en befintlig miljö som har användare inaktiverar du alla användare i miljön som inte är medlemmar i gruppen.
  • Om du associerar en säkerhetsgrupp med en miljö skapas endast användare med en berättigad Power Platform eller Dynamics 365 licens eller per app-plan som är medlemmar i miljösäkerhetsgruppen som användare i miljön.
  • Du kan inte tilldela säkerhetsgrupper till standard- och utvecklarmiljötyper. Om du redan har tilldelat en säkerhetsgrupp till din standard- eller utvecklarmiljö tar du bort den. Standardmiljön är avsedd att delas med alla användare i klientorganisationen och utvecklarmiljön är endast avsedd att användas av miljöägaren.
  • Miljöer stöder associering av följande grupptyper: Säkerhet och Microsoft 365. Associera andra grupptyper stöds inte.
  • När du väljer en säkerhetsgrupp väljer du en Microsoft Entra säkerhetsgrupp och inte en som skapats lokalt Windows služba Active Directory. Lokala Windows AD-säkerhetsgrupper stöds inte.
  • Om en användare inte är en del av den tilldelade säkerhetsgruppen till miljön, men har rollen Power Platform Administratör, visas användaren som en aktiv användare och kan logga in.
  • Om en användare har tilldelats rollen Dynamics 365 administratör måste användaren vara en del av säkerhetsgruppen innan de aktiveras i miljön. De kan inte komma åt miljön förrän de har lagts till i säkerhetsgruppen och aktiverats.
  • Alla dina programanvändare kan användas i alla miljöer som skyddas med en säkerhetsgrupp utan att vara medlemmar i säkerhetsgruppen.

Anmärkning

Alla licensierade användare, oavsett om de är medlemmar i säkerhetsgrupper eller inte, måste tilldelas säkerhetsroller för att få åtkomst till data i miljöerna. Du tilldelar säkerhetsroller i webbprogrammet. Om användarna inte har någon säkerhetsroll får de ett felmeddelande om nekad dataåtkomst när de försöker köra en app. Användare kan inte komma åt miljöer tills de tilldelats minst en säkerhetsroll för miljön. Mer information finns i Konfigurera miljösäkerhet. Automatisk användartilldelning till en miljö stöds inte för utvärderingsmiljöer. För utvärderingsmiljöer måste användarna tilldelas manuellt.

Granska administratörsroller som du behöver för att utföra olika uppgifter

Att hantera säkerhetsgrupper omfattar ofta flera roller. Den här tabellen visar den minst privilegierade roll som krävs för att slutföra varje uppgift.

Task Minst privilegierad roll
Skapa eller hantera Microsoft Entra säkerhetsgrupp och medlemskap Gruppadministratör; Användaradministratör fungerar också
Skapa användare Användaradministratör
Tilldela eller ta bort licenser Licensadministratör; Användaradministratör fungerar också
Associera säkerhetsgruppen med en miljö Power Platform-administratör eller Dynamics 365 administratör
Tilldela Dataverse-säkerhetsroller Säkerhetsroll för systemadministratör eller en anpassad Dataverse-roll med minst läs- och tilldela-behörigheter i tabellen Säkerhetsroll

Viktiga kvalifikationer:

  • En Dynamics 365-administratör måste tillhöra miljöns säkerhetsgrupp. Den här begränsningen gäller inte för globala administratörer eller Power Platform-administratörer.
  • Power Platform, Dynamics 365 och globala administratörer tilldelas inte längre automatiskt rollen Systemadministratör för Dataverse. De måste höja sin behörighet innan de kan tilldelas Dataverse-roller.
  • Power Platform och Dynamics 365 administratörer kan inte skapa användare, hantera Entra-grupper eller tilldela licenser enbart via sin tjänstadministratörsroll.

Skapa en säkerhetsgrupp och lägga till medlemmar i säkerhetsgruppen

  1. Logga in på Administrationscenter för Microsoft 365.
  2. Välj Team och grupper>Aktiva team och grupper.
  3. Välj + Lägg till en grupp.
  4. Ändra typen till Säkerhetsgrupp, lägg till Namn och Beskrivningen och välj Lägg till>Stäng.
  5. Välj gruppen som du skapade och sedan klickar du på Redigera bredvid Medlemmar.
  6. Välj + Lägg till medlemmar. Markera användarna du vill lägga till i gruppen och klicka sedan på Spara>Stäng flera gånger för att återgå till listan Grupper.

Om du vill ta bort en användare från säkerhetsgruppen, markerar du säkerhetsgruppen och klicka på Redigera bredvid Medlemmar. Klicka på - Ta bort medlemmar och klicka sedan på X för varje medlem som du vill ta bort.

Anmärkning

Om de användare som du vill lägga till i säkerhetsgruppen inte skapas skapar du användarna och tilldelar en berättigad Power Platform- eller Dynamics 365-licens till dem.

Om du vill lägga till flera användare läser du lägga till flera användare i bulk till Office365-grupper.

Skapa en användare och tilldela licens

  1. I administrationscentret för Microsoft 365 väljer du Användare>Aktiva användare>+ Lägg till en användare.

  2. Ange användarinformation, välj licenser och klicka sedan på Lägg till.

    Mer information: Lägg till användare och tilldela licenser på samma gång

Eller köp och tilldela per app-pass: Om Power Apps per app-planer

Anmärkning

Om en miljö har en allokerad Power Apps per app-plan anses alla användare vara licensierade när de försöker komma åt miljön, inklusive användare som inte har tilldelats enskilda licenser. Per programplansallokering för en miljö innebär det att användarna måste ha licens för att få åtkomst till miljön. Det är också viktigt att observera att Power Apps per appplan endast tillåter enskilda användare att köra ett program eller en portal för ett specifikt affärsscenario i en miljö som allokerats med Power Apps per app-plan.

Koppla en säkerhetsgrupp till en miljö

  1. Logga in på administrationscentret för Power Platform som administratör (Dynamics 365 administratör eller Power Platform-administratör).

  2. I navigeringsfönstret väljer du Hantera.

  3. I fönstret Hantera väljer du Miljöer och sedan den miljö som du vill associera säkerhetsgruppen med.

  4. Välj Redigera.

  5. I fönstret Redigera information väljer du ikonen Redigera i området Säkerhetsgrupp .

    Välj en säkerhetsgrupp genom att välja redigeringsikonen.

    De första 200 säkerhetsgrupperna returneras. Använd Sök för att söka efter en specifik säkerhetsgrupp.

  6. Välj en säkerhetsgrupp, välj Klar och välj sedan Spara.

    Säkerhetsgruppen är associerad med miljön.

Anmärkning

Arbetsyteappar kan delas med användare utanför säkerhetsgruppen som är associerad med miljön, men användarna måste vara medlemmar i säkerhetsgruppen för att kunna köra dem. Om du är en användare som inte finns i säkerhetsgruppen och försöker köra de delade apparna visas det här felmeddelandet: "Du kan inte öppna appar i den här miljön. Du är inte medlem i miljöns säkerhetsgrupp." Om din Power Platform-administratör anger styrningsinformation för din organisation ser du en styrningskontakt som du kan kontakta för medlemskap i säkerhetsgrupper.

Skapa användareHantera Microsoft Entra grupper och gruppmedlemskap