使用安全性群組和授權控制使用者對環境的存取

如果公司有多個環境,請使用安全群組來控制哪些已授權的使用者能成為特定環境的成員。

備註

如需了解 Microsoft Dataverse for Teams 的使用者存取運作方式,請參閱 Dataverse for Teams 環境的使用者存取

請考慮下列範例情況:

環境 安全群組 目標
果好商號銷售 Sales_SG 提供對建立銷售商機、處理報價和完成交易之環境的存取。
Coho 酿酒营销 Marketing_SG 提供對透過行銷活動和廣告等方式推動行銷活動之環境的存取。
科霍酒莊服務 Service_SG 提供對處理客戶案例之環境的存取。
果鶴酒莊開發 Developer_SG 提供開發與測試所用沙箱環境的存取權。

在此範例中,這四個安全性群組都提供對特定環境的控制存取。

請注意以下關於 巢狀安全群組的資訊:

環境資訊安全群組內巢狀的資訊安全群組成員,不會預先佈建或自動新增至環境。 有幾種方法可以將成員加入環境:

  • 為巢狀安全群組建立 Dataverse 群組 團隊,並指派安全角色。
  • 讓巢狀安全群組的成員首次存取環境。 此動作會在執行時將成員加入環境,但成員仍無法執行模型驅動應用程式或存取 Dataverse 資料,除非你為他們指派安全角色。

巢狀安全群組情境:假設你在建立環境時指派一個安全群組。 之後,你要新增由其他安全群組管理的使用者。 你建立一個名為 Managers 的 Microsoft Entra 安全群組,並將你的管理者加入其中。 接著你將管理者的安全群組加入環境安全群組的子群組,建立一個 Dataverse 群組 給管理者,並為群組團隊指派安全角色,讓管理者能存取 Dataverse。

請注意以下關於 安全群組的資訊:

  • 當你把使用者加入安全群組時,就是把他們加入到環境裡。
  • 當你將使用者從群組中移除時,即會在該環境中停用他們。
  • 當你將安全群組與已有使用者的環境關聯時,你會停用該環境中所有非群組成員的使用者。
  • 若您將安全群組與環境關聯,僅具符合資格的 Power Platform 或 Dynamics 365 授權或每個應用程式方案且為環境安全群組成員的使用者,才會被建立為環境中的使用者。
  • 你不能把安全群組指派到預設和開發者環境類型。 如果你已經在預設或開發者環境中指定安全群組,請移除它。 預設環境旨在與租戶中所有使用者共享,而開發者環境則僅供環境擁有者使用。
  • 環境支援建立下列群組類型的關聯:安全性和 Microsoft 365。 不支援將其他群組類型關聯起來。
  • 選擇安全群組時,請選擇Microsoft Entra安全群組,而非本地Windows Active Directory建立的群組。 本地 Windows AD 安全群組不被支援。
  • 如果使用者不屬於分配給環境的安全組,但具有 Power Platform 管理員角色,則該用戶顯示為活動使用者並可以登錄。
  • 如果使用者被指派為 Dynamics 365 管理員角色,那麼該使用者必須是安全群組的一員,才能在環境中啟用。 在將其新增至安全性群組並啟用之前,他們無法存取環境。
  • 您的所有應用程式使用者都可以在使用安全性群組保護的任何環境中執行,而無需成為安全性群組的成員。

備註

所有獲得授權的使用者,無論是否是安全性群組的成員,都必須被指派資訊安全角色才能存取環境中的資料。 您可以在 Web 應用程式中指派資訊安全角色。 如果使用者沒有安全角色,執行應用程式時會收到資料存取被拒絕的錯誤。 使用者必須被指派至少一個該環境的安全角色,才能存取該環境。 如需詳細資訊,請參閱設定環境安全性。 試用環境不支援自動將使用者指派到環境。 對於試用環境,必須手動指派使用者。

檢視你需要完成不同任務所需的行政職務

管理安全群組通常涉及多個角色。 此表顯示完成每項任務所需的最低權限角色。

任務 最不特權角色
建立或管理 Microsoft Entra 安全群組與會員資格 群組管理員;使用者管理員功能也可運作
建立使用者 使用者管理員
指派或移除授權 授權管理員;使用者管理員也可以
將安全群組與環境關聯 Power Platform 管理員或 Dynamics 365 管理員
指派 Dataverse 資訊安全角色 系統管理員安全角色,或是至少在安全角色表上具備讀取與指派權限的自訂 Dataverse 角色

重要資格:

  • Dynamics 365 管理員必須屬於環境的安全群組。 此限制不適用於全域管理員或 Power Platform 管理員。
  • Power Platform、Dynamics 365 及全域管理員不再自動被指派為 Dataverse 系統管理員角色。 他們必須先自行提升權限,才能指派 Dataverse 角色。
  • Power Platform 和 Dynamics 365 管理員無法僅透過服務管理員角色建立使用者、管理 Entra 群組或指派授權。

建立安全性群組並將成員新增至安全性群組

  1. 登入 Microsoft 365 管理中心
  2. 選取團隊與群組>使用中團隊與群組
  3. 選取 + 新增群組
  4. 將類型變更為安全性群組,新增群組名稱描述,然後選取新增>關閉
  5. 選取您要建立的群組,然後在成員旁邊選取編輯
  6. 選取 + 新增成員。 選取要新增至安全性群組的使用者,然後選取儲存>關閉數次,以返回群組清單。

若要從安全性群組中移除使用者,請選取安全性群組,然後選取成員旁邊的編輯。 選取 - 移除成員,然後選取每一個要移除的成員的 X

備註

如果你想加入安全群組的使用者尚未建立,請建立使用者並為他們指派合格的 Power Platform 或 Dynamics 365 授權

若要新增多個使用者,請參閱:將大量使用者新增至 Office365 群組

建立使用者並指派授權

  1. 在Microsoft 365管理中心,選擇 Users>Active users>+ 新增使用者

  2. 輸入使用者資訊,選取授權,然後選取新增

    其他資訊:同時新增使用者和指派授權

或者,購買和指派依應用程式通行證:關於 Power Apps 依應用程式方案

備註

如果某個環境分配了每個應用程式的 Power Apps 方案,所有使用者嘗試存取該環境時都會被視為已取得授權,包括那些沒有分配個別授權的使用者。 環境中每個應用程式計劃的分配滿足了使用者需要獲得授權才能存取該環境的要求。 同時也要注意,Power Apps 每個應用程式的方案只允許個別使用者在分配給 Power Apps 每個應用程式方案的環境中,針對特定商業情境執行一個應用程式或一個入口網站。

將安全性群組與環境相關聯

  1. 以管理員身份登入 Power Platform 管理中心(Dynamics 365 管理員或 Power Platform 管理員)。

  2. 在導覽窗格中,選擇管理

  3. [管理] 窗格中,選取 [環境],然後選擇您要與安全性群組建立關聯的環境。

  4. 請選取編輯

  5. [編輯詳細資料] 窗格中,選取 [安全性群組] 區域中的 [編輯] 圖示。

    選取 [編輯] 圖示以選取安全性群組。

    前200個安全小組被歸還。 使用 [搜尋] 來尋找特定的安全性群組。

  6. 選取安全性群組,選取 [完成],然後選取 [儲存]。

    安全群組與環境相關聯。

備註

Canvas 應用程式可以與與環境相關安全群組外的使用者分享,但使用者必須是安全群組的成員才能執行應用程式。 如果你是不在安全群組中的使用者,嘗試執行共享應用程式,你會看到這個錯誤訊息:「你無法在此環境中開啟應用程式。 你不是環境安全團隊的成員。」如果你的 Power Platform 管理員為你的組織 設定治理細節 ,你會看到一個治理聯絡人,可以聯絡他申請安全群組成員資格。

建立使用者管理 Microsoft Entra 群組與群組成員