Kiểm soát quyền truy cập của người dùng vào môi trường bằng nhóm bảo mật và giấy phép

Nếu công ty của bạn có nhiều môi trường, hãy sử dụng nhóm bảo mật để kiểm soát người dùng được cấp phép nào có thể là thành viên của một môi trường cụ thể.

Lưu ý

Để biết thông tin về cách hoạt động của quyền truy nhập người dùng Microsoft Dataverse cho Teams, hãy xem mục Quyền truy nhập của người dùng vào Dataverse đối với môi trường Teams.

Xem xét kịch bản ví dụ sau đây:

Môi trường Nhóm bảo mật Mục đích
Bán hàng Coho Winery Sales_SG Cung cấp quyền truy cập vào môi trường tạo ra cơ hội bán hàng, xử lý báo giá và đóng giao dịch.
Tiếp thị Coho Winery Marketing_SG Cung cấp quyền truy cập vào môi trường mà thúc đẩy các nỗ lực tiếp thị tiếp thị thông qua chiến dịch tiếp thị và quảng cáo.
Dịch vụ Coho Winery Service_SG Cung cấp quyền truy cập vào môi trường xử lý trường hợp khách hàng.
Phát triển Coho Winery Developer_SG Cung cấp quyền truy cập vào môi trường hộp cát dùng để phát triển và thử nghiệm.

Trong ví dụ này, 4 nhóm bảo mật cung cấp quyền truy cập được kiểm soát vào một môi trường cụ thể.

Lưu ý thông tin sau về các nhóm bảo mật lồng nhau:

Các thành viên của một nhóm bảo mật lồng trong một nhóm bảo mật môi trường không được cung cấp trước hoặc tự động thêm vào môi trường. Có một vài cách để thêm thành viên vào một môi trường:

  • Tạo nhóm Dataverse cho nhóm bảo mật lồng nhau và gán vai trò bảo mật cho nhóm.
  • Yêu cầu một thành viên của nhóm bảo mật lồng nhau truy cập môi trường lần đầu tiên. Hành động này thêm thành viên vào môi trường vào thời gian chạy, nhưng thành viên vẫn không thể chạy các ứng dụng dựa trên mô hình hoặc truy cập dữ liệu Dataverse cho đến khi bạn gán vai trò bảo mật cho họ.

Kịch bản nhóm bảo mật lồng nhau: Giả sử bạn gán nhóm bảo mật khi tạo môi trường. Sau đó, bạn muốn thêm người dùng được quản lý thông qua một nhóm bảo mật khác. Bạn tạo một nhóm Microsoft Entra mật tên là Người quản lý và thêm người quản lý của bạn vào nhóm đó. Sau đó, bạn thêm nhóm bảo mật Người quản lý làm con của nhóm bảo mật môi trường, tạo nhóm Dataverse cho Người quản lý và gán vai trò bảo mật cho nhóm nhóm để người quản lý có thể truy nhập Dataverse.

Lưu ý các thông tin sau về các nhóm bảo mật:

  • Khi bạn thêm người dùng vào nhóm bảo mật, bạn thêm họ vào môi trường.
  • Khi bạn loại bỏ người dùng khỏi nhóm, bạn tắt chúng trong môi trường.
  • Khi bạn liên kết một nhóm bảo mật với một môi trường hiện có có người dùng, bạn sẽ vô hiệu hóa tất cả người dùng trong môi trường không phải là thành viên của nhóm.
  • Nếu bạn liên kết một nhóm bảo mật với một môi trường, thì chỉ những người dùng có giấy phép Power Platform hoặc Dynamics 365 đủ điều kiện hoặc gói cho mỗi ứng dụng là thành viên của nhóm bảo mật môi trường mới được tạo với tư cách là người dùng trong môi trường.
  • Bạn không thể gán nhóm bảo mật cho các loại môi trường mặc định và nhà phát triển. Nếu bạn đã gán một nhóm bảo mật cho môi trường mặc định hoặc nhà phát triển của mình, hãy loại bỏ nhóm đó. Môi trường mặc định được dự định sẽ được chia sẻ với tất cả người dùng trong đối tượng thuê và môi trường nhà phát triển chỉ dành cho chủ sở hữu của môi trường sử dụng.
  • Môi trường hỗ trợ liên kết các loại nhóm sau: Bảo mật và Microsoft 365. Không hỗ trợ việc liên kết các loại nhóm khác .
  • Khi bạn chọn một nhóm bảo mật, hãy chọn một Microsoft Entra bảo mật chứ không phải nhóm được tạo trong nhóm bảo mật Windows Active Directory. Nhóm bảo mật Windows AD tại chỗ không được hỗ trợ.
  • Nếu người dùng không phải là thành viên của nhóm bảo mật được chỉ định cho môi trường nhưng có vai trò Power Platform Quản trị viên, thì người dùng đó sẽ hiển thị là người dùng đang hoạt động và có thể đăng nhập.
  • Nếu người dùng được gán vai Dynamics 365 quản trị viên, thì người dùng đó phải là một phần của nhóm bảo mật trước khi họ được bật trong môi trường. Họ không thể truy cập vào môi trường cho đến khi được thêm vào nhóm bảo mật và được bật.
  • Tất cả người dùng ứng dụng của bạn có thể chạy trong bất kỳ môi trường nào được bảo mật bằng nhóm bảo mật mà không cần phải là thành viên của nhóm bảo mật đó.

Lưu ý

Tất cả người dùng được cấp phép, bất kể họ có phải là thành viên của nhóm bảo mật hay không, đều phải được chỉ định vai trò bảo mật để truy cập dữ liệu trong môi trường. Bạn chỉ định các vai trò bảo mật trong ứng dụng web. Nếu người dùng không có vai trò bảo mật, họ sẽ gặp lỗi truy nhập dữ liệu bị từ chối khi cố gắng chạy ứng dụng. Người dùng không thể truy cập vào môi trường cho đến khi họ được chỉ định ít nhất một vai trò bảo mật cho môi trường đó. Để biết thêm thông tin, hãy xem Đặt cấu hình bảo mật môi trường. Việc tự động chỉ định người dùng vào một môi trường không được hỗ trợ cho các môi trường dùng thử. Đối với môi trường dùng thử, người dùng phải được chỉ định thủ công.

Xem lại vai trò người quản trị bạn cần để hoàn thành các tác vụ khác nhau

Quản lý nhóm bảo mật thường bao gồm nhiều vai trò. Bảng này hiển thị vai trò đặc quyền ít nhất cần thiết để hoàn thành từng nhiệm vụ.

Tác vụ Vai trò đặc quyền ít nhất
Tạo hoặc quản lý nhóm bảo mật Microsoft Entra và tư cách thành viên Người quản trị Nhóm; Người quản trị Người dùng cũng hoạt động
Tạo người dùng Người quản trị Người dùng
Gán hoặc loại bỏ giấy phép Người quản trị Giấy phép; Người quản trị Người dùng cũng hoạt động
Liên kết nhóm bảo mật với một môi trường Người quản trị Nền tảng Nguồn hoặc Người quản Dynamics 365 Của bạn
Gán vai trò bảo mật Dataverse Vai trò bảo mật Người quản trị Hệ thống hoặc vai trò Dataverse tùy chỉnh có ít nhất là quyền Đọc và Gán trên bảng Vai trò Bảo mật

Trình độ chuyên môn quan trọng:

  • Người quản Dynamics 365 phải thuộc nhóm bảo mật của môi trường. Hạn chế này không áp dụng cho Người quản trị Toàn cầu hoặc Người quản trị Nền tảng Nguồn.
  • Power Platform, người quản Dynamics 365 và Người quản trị Toàn cầu không còn được tự động gán vai trò Người quản trị Hệ thống Đảo dữ liệu nữa. Họ phải tự nâng cao trước khi gán vai trò Dataverse.
  • Power Platform và người quản Dynamics 365 không thể tạo người dùng, quản lý nhóm Entra hoặc chỉ gán giấy phép thông qua vai trò quản trị dịch vụ của họ.

Tạo một nhóm bảo mật và thêm thành viên vào nhóm bảo mật

  1. Đăng nhập vào Trung tâm quản trị Microsoft 365.
  2. Chọn Nhóm & nhóm>Nhóm & nhóm đang hoạt động.
  3. Chọn + Thêm nhóm.
  4. Thay đổi loại thành Nhóm bảo mật, thêm nhóm TênMô tả, sau đó chọn Thêm>Đóng.
  5. Chọn nhóm mà bạn đã tạo, sau đó bên cạnh Thành viên, chọn Chỉnh sửa.
  6. Chọn + Thêm thành viên. Chọn người dùng để thêm vào nhóm bảo mật, sau đó chọn Lưu>Đóng nhiều lần để trở về danh sách Nhóm.

Để xóa người dùng khỏi nhóm bảo mật, hãy chọn nhóm bảo mật, sau đó, bên cạnh Thành viên, hãy chọn Chỉnh sửa. Chọn - Loại bỏ thành viên, sau đó chọn X đối với từng thành viên mà bạn muốn loại bỏ.

Lưu ý

Nếu người dùng mà bạn muốn thêm vào nhóm bảo mật không được tạo, hãy tạo người dùng và gán một Nền tảng Power đủ điều kiện hoặc giấy phép Dynamics 365 cho họ.

Để thêm nhiều người dùng, hãy xem: thêm hàng loạt người dùng vào nhóm Office365.

Tạo người dùng và gán giấy phép

  1. Trong trung tâm quản trị Microsoft 365, chọn Users>Người dùng đang hoạt động>+ Thêm người dùng.

  2. Nhập thông tin người dùng, chọn giấy phép rồi chọn Thêm.

    Thông tin thêm: Thêm người dùng và gán giấy phép cùng một lúc

Hoặc, mua và chỉ định thẻ cho mỗi ứng dụng: Giới thiệu về Power Apps cho mỗi gói ứng dụng

Lưu ý

Nếu một môi trường có gói Power Apps cho mỗi ứng dụng được phân bổ, tất cả người dùng được coi là được cấp phép khi họ cố gắng truy cập môi trường, bao gồm cả những người dùng không được chỉ định giấy phép riêng lẻ. Việc phân bổ gói theo ứng dụng trên một môi trường đáp ứng yêu cầu người dùng phải được cấp phép để truy cập vào môi trường đó. Điều quan trọng cũng cần lưu ý là gói Power Apps cho mỗi ứng dụng chỉ cho phép người dùng cá nhân chạy một ứng dụng hoặc một cổng thông tin cho một kịch bản kinh doanh cụ thể trong một môi trường được phân bổ với gói Power Apps cho mỗi ứng dụng.

Liên kết nhóm bảo mật với môi trường

  1. Đăng nhập vào Trung tâm quản trị Power Platform với tư cách là người quản trị (người quản Dynamics 365 của Power Platform).

  2. Trong ngăn điều hướng, chọn Quản lý.

  3. Trong ngăn Quản lý , chọn Môi trường, sau đó chọn môi trường mà bạn muốn liên kết nhóm bảo mật.

  4. Chọn Chỉnh sửa.

  5. Trong ngăn Chỉnh sửa chi tiết , chọn biểu tượng Chỉnh sửa trong vùng Nhóm bảo mật .

    Chọn biểu tượng Chỉnh sửa để chọn nhóm bảo mật.

    200 nhóm bảo mật đầu tiên được trả về. Sử dụng Tìm kiếm để tìm kiếm một nhóm bảo mật cụ thể.

  6. Chọn một nhóm bảo mật, chọn Xong, sau đó chọn Lưu.

    Nhóm bảo mật được liên kết với môi trường.

Lưu ý

Có thể chia sẻ ứng dụng Bảng tùy biến với người dùng bên ngoài nhóm bảo mật được liên kết với môi trường, nhưng người dùng cần phải là thành viên của nhóm bảo mật để chạy các ứng dụng. Nếu bạn là người dùng không nằm trong nhóm bảo mật và bạn cố gắng chạy các ứng dụng được chia sẻ, bạn sẽ thấy thông báo lỗi này: "Bạn không thể mở ứng dụng trong môi trường này. Bạn không phải là thành viên của nhóm bảo mật của môi trường." Nếu người quản trị Power Platform của bạn thiết lập chi tiết quản trị cho tổ chức của bạn, bạn sẽ thấy liên hệ quản trị mà bạn có thể liên hệ để tìm tư cách thành viên nhóm bảo mật.

Tạo người dùngQuản lý Microsoft Entra nhóm và tư cách thành viên nhóm