通过安全组和许可证控制用户对环境的访问权限

如果公司有多个环境,请使用安全组来控制哪些许可用户可以是特定环境的成员。

注释

有关 Microsoft Dataverse for Teams 中的用户访问如何运作的信息,请参阅Dataverse for Teams 环境中的用户访问

请考虑以下示例方案:

环境 安全组 Purpose
Coho 酿酒厂销售 Sales_SG 提供用于创造销售商机、处理报价单和完成交易的系统的访问权限。
Coho 酿酒厂营销 市场营销_SG 允许访问通过市场营销活动和广告活动进行营销推广的环境。
Coho 酿酒厂服务 Service_SG 允许访问处理客户案例的环境。
Coho 酿酒厂开发 Developer_SG 允许访问用于开发和测试的沙盒环境。

在此示例中,四个安全组提供了对特定环境的可控访问权限。

请注意以下有关 嵌套安全组 的信息:

嵌套在环境安全组中的安全组的成员 不会预先预配或自动添加到环境中。 可通过几种方法将成员添加到环境:

  • 为嵌套安全组创建 Dataverse 组团队 ,并向团队分配安全角色。
  • 让嵌套安全组的成员首次访问环境。 此操作在运行时将成员添加到环境,但在为该成员分配安全角色之前,该成员仍无法运行模型驱动应用或访问 Dataverse 数据。

嵌套安全组方案:假设在创建环境时分配了安全组。 稍后,需要添加通过另一个安全组管理的用户。 创建一个名为 Manager 的Microsoft Entra安全组,并将经理添加到其中。 然后,将经理安全组添加为环境安全组的子级,为经理创建 Dataverse 组团队 ,并向组团队分配安全角色,以便经理可以访问 Dataverse。

请注意有关 安全组的以下信息:

  • 将用户添加到安全组时,会将它们添加到环境中。
  • 当您将用户从组中移除时,这些用户会在环境中被禁用。
  • 将安全组与具有用户的现有环境相关联时,将禁用不属于组成员的环境中的所有用户。
  • 如果将安全组与某个环境关联,则只有属于该环境安全组且拥有符合条件的 Power Platform 或 Dynamics 365 许可证或单应用计划的用户,才会在该环境中创建为用户。
  • 不能将安全组分配给默认环境和开发人员环境类型。 如果已将安全组分配给默认或开发人员环境,请将其删除。 默认环境旨在与租户中的所有用户共享,而开发人员环境仅供环境所有者使用。
  • 环境支持关联以下组类型:安全性和Microsoft 365。 不支持关联其他组类型
  • 选择安全组时,请选择Microsoft Entra安全组,而不是在本地Windows Active Directory中创建的安全组。 不支持本地Windows AD 安全组。
  • 如果用户不属于分配给环境的安全组,但具有 Power Platform 管理员角色,则该用户显示为活动用户并可以登录。
  • 如果用户被分配了 Dynamics 365 管理员角色,则必须先将该用户添加到安全组中,然后才能在环境中启用该用户。 在将其添加到安全组并启用之前,它们无法访问环境。
  • 您的所有应用程序用户都可以在受安全组保护的任何环境中运行,而无需成为安全组的成员。

注释

所有许可用户,无论他们是否是安全组的成员,都必须分配安全角色才能访问环境中的数据。 您将分派 Web 应用程序中的安全角色。 如果用户没有安全角色,则尝试运行应用时,他们会收到数据访问被拒绝错误。 用户将无法访问环境,直到向其分派至少一个针对该环境的安全角色。 有关详细信息,请参阅配置环境安全。 试用环境不支持将用户自动分配到环境。 对于试用环境,必须手动分配用户。

查看完成不同任务所需的管理员角色

管理安全组通常涉及多个角色。 此表显示完成每个任务所需的最低特权角色。

任务 最低特权角色
创建或管理Microsoft Entra安全组和成员身份 组管理员;用户管理员也有效
创建用户 用户管理员
分配或删除许可证 许可证管理员;用户管理员也有效
将安全组与环境关联 Power Platform 管理员或Dynamics 365管理员
分配 Dataverse 安全角色 系统管理员安全角色,或者对“安全角色”表至少具有“读取”和“分配”权限的自定义 Dataverse 角色

重要资格:

  • Dynamics 365管理员必须属于环境的安全组。 此限制不适用于全局管理员或 Power Platform 管理员。
  • Power Platform、Dynamics 365 和全局管理员不再自动分配 Dataverse 系统管理员角色。 在分配 Dataverse 角色之前,他们必须先自行提升权限。
  • Power Platform 和Dynamics 365管理员无法创建用户、管理 Entra 组或仅通过其服务管理员角色分配许可证。

创建安全组并向安全组添加成员

  1. 登录到 Microsoft 365 管理中心
  2. 选择团队和组>活动团队和组
  3. 选择 + 添加组
  4. 将类型更改为安全组,添加组名称说明,然后选择添加>关闭
  5. 选择要创建的组,然后选择成员旁边的编辑
  6. 选择 + 添加成员。 选择要添加到安全组的用户,然后多次选择保存>关闭,以返回列表。

若要移除安全组中的用户,请选择安全组,然后选择成员旁边的编辑。 选择 - 移除成员,然后在要移除的每一位成员旁边选择 X

注释

如果未创建要添加到安全组的用户,请创建用户并为其分配符合条件的 Power Platform 或Dynamics 365许可证

若要添加多个用户,请参阅:批量添加用户到 Office365 组中

创建用户并分派许可证

  1. 在 Microsoft 365 管理中心中,选择 Users>Active users>+ 添加用户

  2. 输入用户信息,选择许可证,然后选择添加

    详细信息:同时添加用户和分配许可证

或者,购买并分配按应用计费的许可证:关于 Power Apps 按应用计费的订阅

注释

如果某个环境分配了每个应用计划Power Apps,则所有用户在尝试访问环境(包括未分配单个许可证的用户)时被视为获得许可。 环境上的每应用计划分配满足用户获得许可才能访问环境的要求。 另请注意,Power Apps 按应用计划仅允许单个用户在分配了 Power Apps 按应用计划的环境中,针对特定业务场景运行一个应用程序或一个门户。

将安全组与环境相关联

  1. 以管理员身份登录到 Power Platform 管理中心(Dynamics 365管理员或 Power Platform 管理员)。

  2. 在导航窗格中,选择“ 管理”。

  3. 在“ 管理 ”窗格中,选择“ 环境”,然后选择要与其关联安全组的环境。

  4. 选择 编辑

  5. “编辑详细信息”窗格中,选择“安全组”区域中的“编辑”图标。

    选择“编辑”图标来选择安全组。

    返回前 200 个安全组。 使用 搜索 查找特定安全组。

  6. 选择安全组,选择“ 完成”,然后选择“ 保存”。

    安全组与环境相关联。

注释

画布应用可以与与环境关联的安全组外部的用户共享,但用户需要是安全组的成员才能运行应用。 如果你不是安全组中的用户,并且你尝试运行共享应用,则会看到以下错误消息:“在此环境中无法打开应用。 你不是环境安全组的成员。如果 Power Platform 管理员 为组织设置治理详细信息 ,则会看到一个治理联系人,你可以联系该联系人以获取安全组成员身份。

创建用户管理Microsoft Entra组和组成员身份