ควบคุมการเข้าถึงสภาพแวดล้อมของผู้ใช้ด้วยกลุ่มความปลอดภัยและสิทธิการใช้งาน

ถ้าบริษัทของคุณมีหลายสภาพแวดล้อม ให้ใช้กลุ่มความปลอดภัยเพื่อควบคุมว่าผู้ใช้ที่มีสิทธิ์การใช้งานใดสามารถเป็นสมาชิกของสภาพแวดล้อมที่เฉพาะเจาะจง

โน้ต

สําหรับข้อมูลเกี่ยวกับวิธีการทํางานของการเข้าถึงของผู้ใช้สําหรับ Microsoft Dataverse สําหรับ Teams ดูการเข้าถึง Dataverse สําหรับสภาพแวดล้อม Teams ของผู้ใช้

พิจารณาตัวอย่างสถานการณ์สมมติต่อไปนี้:

สิ่งแวดล้อม กลุ่มความปลอดภัย วัตถุประสงค์
ยอดขาย Coho Winery Sales_SG ให้การเข้าถึงแก่สภาพแวดล้อมที่สร้างโอกาสทางการขาย จัดการใบเสนอราคา และปิดการขาย
การตลาดของ Coho Winery Marketing_SG ให้การเข้าถึงแก่สภาพแวดล้อมที่ขับเคลื่อนความพยายามทางการตลาดผ่านทางการโฆษณาและการส่งเสริมการขายทางการตลาด
การบริการของ Coho Winery Service_SG ให้การเข้าถึงแก่สภาพแวดล้อมที่จัดการในเรื่องของกรณีและปัญหาของลูกค้า
กลุ่มการพัฒนาของ Coho Winery Developer_SG ให้การเข้าถึงสภาพแวดล้อมแบบ Sandbox ที่ใช้สำหรับการพัฒนาและการทดสอบ

ในตัวอย่างนี้ กลุ่มความปลอดภัยทั้งสี่กลุ่มให้การเข้าถึงที่มีการควบคุมไปยังสภาพแวดล้อมเฉพาะ

โปรดสังเกตข้อมูลต่อไปนี้เกี่ยวกับ กลุ่มความปลอดภัยที่ซ้อนกัน:

สมาชิกของกลุ่มความปลอดภัยที่ซ้อนกันภายในกลุ่มความปลอดภัยของสภาพแวดล้อมจะไม่ถูกเตรียมใช้งานล่วงหน้าหรือถูกเพิ่มไปยังสภาพแวดล้อมโดยอัตโนมัติ มีสองสามวิธีในการเพิ่มสมาชิกไปยังสภาพแวดล้อม:

  • สร้าง ทีมกลุ่ม Dataverse สําหรับกลุ่มความปลอดภัยที่ซ้อนกัน และกําหนดบทบาทความปลอดภัยให้กับทีม
  • ให้สมาชิกของกลุ่มความปลอดภัยที่ซ้อนกันเข้าถึงสภาพแวดล้อมเป็นครั้งแรก การดําเนินการนี้เพิ่มสมาชิกไปยังสภาพแวดล้อมในขณะทํางาน แต่สมาชิกยังคงไม่สามารถเรียกใช้แอปแบบจําลองข้อมูลหรือเข้าถึงข้อมูล Verse จนกว่าคุณจะกําหนดบทบาทความปลอดภัยให้กับพวกเขา

สถานการณ์กลุ่มความปลอดภัยที่ซ้อนกัน: สมมติว่าคุณกําหนดกลุ่มความปลอดภัยเมื่อคุณสร้างสภาพแวดล้อม หลังจากนั้น คุณต้องการเพิ่มผู้ใช้ที่ได้รับการจัดการผ่านกลุ่มความปลอดภัยอื่น คุณสร้าง Microsoft Entra กลุ่มความปลอดภัยที่ชื่อว่า ผู้จัดการ และเพิ่มผู้จัดการของคุณลงในกลุ่มนั้น จากนั้นคุณเพิ่มกลุ่มความปลอดภัย ผู้จัดการ เป็นรองของกลุ่มความปลอดภัยสภาพแวดล้อม สร้าง ทีมกลุ่ม Dataverse สําหรับ ผู้จัดการ และกําหนดบทบาทความปลอดภัยให้กับทีมกลุ่มเพื่อให้ผู้จัดการสามารถเข้าถึง Dataverse ได้

หมายเหตุข้อมูลต่อไปนี้เกี่ยวกับ กลุ่มความปลอดภัย:

  • เมื่อคุณเพิ่มผู้ใช้ลงในกลุ่มความปลอดภัย คุณเพิ่มผู้ใช้ลงในสภาพแวดล้อม
  • เมื่อคุณลบผู้ใช้ออกจากกลุ่ม คุณปิดใช้งานในสภาพแวดล้อม
  • เมื่อคุณเชื่อมโยงกลุ่มความปลอดภัยกับสภาพแวดล้อมที่มีอยู่ที่มีผู้ใช้ คุณปิดใช้งานผู้ใช้ทั้งหมดในสภาพแวดล้อมที่ไม่ใช่สมาชิกของกลุ่ม
  • หากคุณเชื่อมโยงกลุ่มความปลอดภัยกับสภาพแวดล้อม เฉพาะผู้ใช้ที่มีสิทธิการใช้งาน Power Platform หรือ Dynamics 365 สิทธิ์การใช้งานหรือแผนต่อแอปที่เป็นสมาชิกของกลุ่มความปลอดภัยสภาพแวดล้อมเท่านั้นที่จะถูกสร้างขึ้นเป็นผู้ใช้ในสภาพแวดล้อม
  • คุณไม่สามารถกําหนดกลุ่มความปลอดภัยเป็นประเภทสภาพแวดล้อมเริ่มต้นและสภาพแวดล้อมของนักพัฒนา ถ้าคุณได้กําหนดกลุ่มความปลอดภัยให้กับสภาพแวดล้อมเริ่มต้นหรือนักพัฒนาของคุณแล้ว ให้ลบออก สภาพแวดล้อมเริ่มต้นมีวัตถุประสงค์เพื่อแชร์กับผู้ใช้ทั้งหมดในผู้เช่า และสภาพแวดล้อมของนักพัฒนามีไว้สําหรับการใช้งานโดยเจ้าของสภาพแวดล้อมเท่านั้น
  • สภาพแวดล้อมสนับสนุนการเชื่อมโยงประเภทกลุ่มต่อไปนี้: ความปลอดภัยและ Microsoft 365 ไม่รองรับการเชื่อมโยง ชนิดของกลุ่มอื่นๆ
  • เมื่อคุณเลือกกลุ่มความปลอดภัย ให้เลือกกลุ่มความปลอดภัย Microsoft Entra และไม่ได้สร้างขึ้นใน Windows Active Directory ภายในองค์กร ไม่รองรับกลุ่มความปลอดภัย Windows AD ภายในองค์กร
  • หากผู้ใช้ไม่ได้เป็นส่วนหนึ่งของกลุ่มความปลอดภัยที่ได้รับมอบหมายให้กับสภาพแวดล้อม แต่มีบทบาท Power Platform ผู้ดูแลระบบ ผู้ใช้จะแสดงเป็นผู้ใช้ที่ใช้งานอยู่และสามารถเข้าสู่ระบบได้
  • ถ้าผู้ใช้ถูกกําหนดให้เป็นบทบาทผู้ดูแลระบบ Dynamics 365 จากนั้นผู้ใช้ต้องเป็นส่วนหนึ่งของกลุ่มความปลอดภัยก่อนที่จะเปิดใช้งานในสภาพแวดล้อม พวกเขาไม่สามารถเข้าถึงสภาพแวดล้อมได้จนกว่าจะถูกเพิ่มลงในกลุ่มความปลอดภัยและเปิดใช้งาน
  • ผู้ใช้แอปพลิเคชันทั้งหมดของคุณสามารถทำงานในสภาพแวดล้อมใดๆ ที่มีการรักษาความปลอดภัยด้วยกลุ่มความปลอดภัยโดยไม่ต้องเป็นสมาชิกของกลุ่มนั้น

โน้ต

ผู้ใช้ที่ได้รับสิทธิ์ใช้งานทั้งหมด ไม่ว่าจะเป็นสมาชิกของกลุ่มรักษาความปลอดภัยหรือไม่ จะต้องได้รับการกำหนดบทบาทความปลอดภัยในการเข้าถึงข้อมูลในสภาพแวดล้อม คุณ กำหนดบทบาทความปลอดภัย ในเว็บแอปพลิเคชัน ถ้าผู้ใช้ไม่มีบทบาทความปลอดภัย พวกเขาได้รับข้อผิดพลาดปฏิเสธการเข้าถึงข้อมูลเมื่อพยายามเรียกใช้แอป ผู้ใช้ไม่สามารถเข้าถึงสภาพแวดล้อมได้จนกว่าจะได้รับมอบหมายบทบาทความปลอดภัยอย่างน้อยหนึ่งบทบาทสำหรับสภาพแวดล้อมนั้นก่อน สำหรับข้อมูลเพิ่มเติม ดู กำหนดค่าความปลอดภัยสภาพแวดล้อม การกำหนดผู้ใช้อัตโนมัติให้กับสภาพแวดล้อมไม่ได้รับการสนับสนุนสำหรับสภาพแวดล้อมการทดลองใช้ สำหรับสภาพแวดล้อมการทดลองใช้ ผู้ใช้ต้องได้รับการกำหนดด้วยตนเอง

ตรวจสอบบทบาทผู้ดูแลระบบที่คุณจําเป็นต้องดําเนินการงานต่าง ๆ ให้เสร็จสมบูรณ์

การจัดการกลุ่มความปลอดภัยมักเกี่ยวข้องกับหลายบทบาท ตารางนี้แสดงบทบาทที่มีสิทธิ์น้อยที่สุดที่จําเป็นสําหรับการทํางานแต่ละอย่างให้เสร็จสมบูรณ์

งาน บทบาทที่มีสิทธิ์น้อยที่สุด
สร้างหรือจัดการกลุ่มความปลอดภัยและสมาชิก Microsoft Entra ผู้ดูแลระบบกลุ่ม; ผู้ดูแลระบบผู้ใช้ยังสามารถทํางานได้
สร้างผู้ใช้ ผู้ดูแลระบบผู้ใช้
มอบหมายหรือลบสิทธิ์การใช้งาน ผู้ดูแลระบบสิทธิการใช้งาน ผู้ดูแลระบบผู้ใช้ยังสามารถทํางานได้
เชื่อมโยงกลุ่มความปลอดภัยกับสภาพแวดล้อม ผู้ดูแลระบบ Power Platform หรือผู้ดูแลระบบ Dynamics 365
กําหนดบทบาทความปลอดภัย Dataverse บทบาทความปลอดภัยของผู้ดูแลระบบหรือบทบาท Dataverse แบบกําหนดเองที่มีสิทธิพิเศษการอ่านและกําหนดในตารางบทบาทความปลอดภัยเป็นอย่างน้อย

คุณสมบัติที่สําคัญ:

  • ผู้ดูแลระบบ Dynamics 365 ต้องเป็นสมาชิกของกลุ่มความปลอดภัยของสภาพแวดล้อม ข้อจํากัดนี้ใช้ไม่ได้กับผู้ดูแลระบบส่วนกลางหรือผู้ดูแลระบบ Power Platform
  • Power Platform Dynamics 365 และผู้ดูแลระบบส่วนกลางจะไม่ถูกกําหนดบทบาทผู้ดูแลระบบ Dataverse โดยอัตโนมัติอีกต่อไป พวกเขาต้องยกระดับด้วยตนเองก่อนที่จะกําหนดบทบาท Dataverse
  • Power Platform และผู้ดูแลระบบ Dynamics 365 ไม่สามารถสร้างผู้ใช้ จัดการกลุ่ม Entra หรือมอบหมายสิทธิ์การใช้งานผ่านบทบาทผู้ดูแลระบบบริการของพวกเขาเท่านั้น

การสร้างกลุ่มรักษาความปลอดภัยและเพิ่มสมาชิกในกลุ่มรักษาความปลอดภัย

  1. ลงชื่อเข้าใช้ศูนย์การจัดการ Microsoft 365
  2. เลือก กลุ่มคนและกลุ่ม>กลุ่มคนและกลุ่มที่ใช้งาน
  3. เลือก + เพิ่มกลุ่ม
  4. เปลี่ยนชนิดเป็น กลุ่มความปลอดภัย และเพิ่ม ชื่อ และ คำอธิบาย ของกลุ่ม จากนั้นเลือก เพิ่ม>เปิด
  5. เลือกกลุ่มที่คุณสร้าง และจากนั้น คลิก สมาชิก เลือก แก้ไข
  6. เลือก + เพิ่มสมาชิก เลือกผู้ใช้ที่จะเพิ่มไปยังกลุ่มความปลอดภัย และจากนั้น เลือก บันทึก>ปิด หลายครั้งเพื่อกลับไปยังรายการ กลุ่ม

เมื่อต้องการลบผู้ใช้ออกจากกลุ่มความปลอดภัย เลือกกลุ่มความปลอดภัยถัดจาก สมาชิก แล้วเลือก แก้ไข เลือก - ลบสมาชิก และจากนั้น เลือก X สำหรับสมาชิกแต่ละคนที่คุณต้องการลบออก

โน้ต

หากไม่ได้สร้างผู้ใช้ที่คุณต้องการเพิ่มลงในกลุ่มความปลอดภัย ให้สร้างผู้ใช้และกําหนดสิทธิ์การใช้งาน Power Platform หรือ Dynamics 365 ที่มีสิทธิ์ให้พวกเขา

เมื่อต้องการเพิ่มผู้ใช้หลายคน ดู: เพิ่มผู้ใช้จำนวนมากไปยังกลุ่ม Office365

สร้างผู้ใช้และมอบหมายสิทธิการใช้งาน

  1. ในศูนย์การจัดการ Microsoft 365 เลือก ผู้ใช้>ผู้ใช้แบบใช้งาน>+ เพิ่มผู้ใช้

  2. ป้อนข้อมูลผู้ใช้ เลือกสิทธิการใช้งาน และจากนั้น เลือก เพิ่ม

    สำหรับข้อมูลเพิ่มเติม ดูได้ที่ เพิ่มผู้ใช้และมอบหมายใบอนุญาตในเวลาเดียวกัน

หรือซื้อและมอบหมายบัตรสำหรับบัตรผ่านแอปแต่ละใบ: เกี่ยวกับแผนต่อแอปของ Power Apps

โน้ต

ถ้าสภาพแวดล้อมมีแผน Power Apps ต่อแอปที่จัดสรร ผู้ใช้ทั้งหมดจะถือว่ามีสิทธิ์ใช้งานเมื่อพวกเขาพยายามเข้าถึงสภาพแวดล้อม รวมถึงผู้ใช้ที่ไม่มีสิทธิ์การใช้งานแต่ละรายการด้วย การจัดสรรแผนต่อแอปในสภาพแวดล้อมเป็นไปตามข้อกำหนดสำหรับผู้ใช้ที่ได้รับอนุญาตเพื่อเข้าถึงสภาพแวดล้อม สิ่งสําคัญคือต้องทราบว่า Power Apps ต่อแผนแอปอนุญาตให้ผู้ใช้รายบุคคลสามารถเรียกใช้แอปพลิเคชันหนึ่งรายการหรือหนึ่งพอร์ทัลสําหรับสถานการณ์ทางธุรกิจเฉพาะในสภาพแวดล้อมที่จัดสรรด้วยแผน Power Apps ต่อแอป

การเชื่อมโยงกลุ่มรักษาความปลอดภัยกับสภาพแวดล้อม

  1. ลงชื่อเข้าใช้ศูนย์การจัดการ Power Platform ในฐานะผู้ดูแลระบบ (Dynamics 365 ผู้ดูแลระบบหรือผู้ดูแลระบบ Power Platform)

  2. ในบานหน้าต่างนำทาง ให้เลือก จัดการ

  3. ในบานหน้าต่าง จัดการ ให้เลือก สภาพแวดล้อม แล้วเลือกสภาพแวดล้อมที่คุณต้องการเชื่อมโยงกลุ่มความปลอดภัย

  4. เลือก แก้ไข

  5. ในบานหน้าต่าง แก้ไขรายละเอียด เลือกไอคอน แก้ไข ในพื้นที่ กลุ่มความปลอดภัย

    เลือกไอคอนแก้ไขเพื่อเลือกกลุ่มความปลอดภัย

    กลุ่มความปลอดภัย 200 กลุ่มแรกจะถูกส่งกลับ ใช้ ค้นหา เพื่อค้นหากลุ่มความปลอดภัยเฉพาะ

  6. เลือกกลุ่มความปลอดภัย เลือก เสร็จสิ้น จากนั้นเลือก บันทึก

    กลุ่มรักษาความปลอดภัยเชื่อมโยงกับสภาพแวดล้อมอยู่

โน้ต

แอปแบบแคนวาสสามารถแชร์ให้กับผู้ใช้ที่อยู่นอกกลุ่มความปลอดภัยที่เชื่อมโยงกับสภาพแวดล้อมได้ แต่ผู้ใช้จะต้องเป็นสมาชิกของกลุ่มความปลอดภัยจึงจะสามารถเรียกใช้แอปได้ ถ้าคุณเป็นผู้ใช้ที่ไม่ได้อยู่ในกลุ่มความปลอดภัย และคุณพยายามเรียกใช้แอปที่แชร์ คุณจะเห็นข้อความแสดงข้อผิดพลาดนี้: "คุณไม่สามารถเปิดแอปในสภาพแวดล้อมนี้ได้ คุณไม่ใช่สมาชิกของกลุ่มรักษาความปลอดภัยของสภาพแวดล้อม" ถ้าผู้ดูแลระบบ Power Platform ตั้งค่ารายละเอียดการกํากับดูแล สําหรับองค์กรของคุณ คุณจะเห็นผู้ติดต่อด้านการกํากับดูแลที่คุณสามารถเข้าถึงได้สําหรับการเป็นสมาชิกกลุ่มความปลอดภัย

สร้างผู้ใช้จัดการกลุ่ม Microsoft Entra และสมาชิกกลุ่ม