Implementer pipelines som tjenesteprincipal eller pipelineejer

Du kan køre delegerede udrulninger som en tjenesteprincipal eller pipelinefaseejer. Når du aktiverer denne funktion, udrulles pipelinefasen som stedfortræder (tjenesteprincipal eller ejer af pipelinefase) i stedet for den anmodende opretter.

Udrulle med tjenesteprincipal

Forudsætninger

  • En Microsoft Entra-brugerkonto. Hvis du ikke allerede har en, kan du oprette en konto gratis.
  • En af følgende Microsoft Entra roller: Cloud Application Administrator eller Application Administrator.
  • Du skal være ejer af virksomhedsprogrammet (tjenesteprincipal) i Microsoft Entra ID.

I forbindelse med en uddelegeret installation med en servicechef skal du følge disse trin.

  1. Opret et virksomhedsprogram (servicechef) i Microsoft Entra ID.

    Vigtigt

    Enhver, der aktiverer eller ændrer serviceprincipalkonfigurationer i pipelines, skal være ejer af virksomhedsapplikationen (serviceprincipal) i Microsoft Entra ID.

  2. Tilføj virksomhedsprogrammet som server til server-bruger (S2S) i pipeline-værtsmiljøet og de enkelte destinationsmiljøer, den installeres i.

  3. Tildel sikkerhedsrollen Administrator af udrulningspipeline til S2S-brugeren i pipelineværten, og tildel sikkerhedsrollen Systemadministrator i destinationsmiljøer. Sikkerhedsroller med lave tilladelser kan ikke installere plug-ins og andre kodekomponenter.

  4. Vælg (check) Er uddelegeret installation på et pipelinetrin, vælg Service principal, og angiv klient-id'et. Vælg Gem.

  5. Du kan eventuelt vælge Tillad delingsanmodninger, så installationsanmodere kan angive, hvilke sikkerhedsgrupper der kan få adgang til installerede objekter i destinationsmiljøet. Anmodninger om deling er del af installationsanmodningen og kan godkendes eller afvises.

Vigtigt

Udrulningsgodkendere er ansvarlige for nøje at gennemgå oplysninger om deling og sikkerhedsroller. Når en udrulning godkendes, tildeler pipelines automatisk tilladelser vha. identiteten på den udrullede tjenesteprincipal.
>

  1. Opret et cloudflow i pipelinens værtsmiljø. Alternative systemer kan integreres ved hjælp af pipelines Microsoft Dataverse API'er.

  2. Vælg udløseren OnApprovalStarted.

  3. Tilføj trin for den ønskede brugerdefinerede logik.

  4. Indsætte et godkendelsestrin. Brug dynamisk indhold til at sende oplysninger om anmodning om installation til godkenderne.

  5. Indsætte en betingelse.

  6. Oprette en Dataverse-forbindelse med en tjenesteprincipal. Du skal bruge et klient-id og en hemmelighed.

  7. Tilføj Dataverse Udfør en ubundet handling ved hjælp af de indstillinger, der er vist her.
    Handlingsnavn: UpdateApprovalStatus ApprovalComments: Indsæt dynamisk indhold. Kommentarerne kan ses af udrulningens anmoder. ApprovalStatus: 20 = godkendt, 30 = afvist ApprovalProperties: Indsæt dynamisk indhold. Administratoroplysninger, der er tilgængelige i pipelineværten.

    Vigtigt

    Handlingen UpdateApprovalStatus skal bruge tjenestens hovedtjenesteforbindelse.

    Forbinde med tjenesteprincipal

    Tip

    Du kan forbedre fejlfindingsoplevelsen ved at vælge ApprovalProperties og indsætte arbejdsprocesser() i menuen med dynamisk indhold. Dette knytter flowkørslen til pipelinefasen (kørselsoversigt).

  8. Gem, og test derefter pipelinen.

Her er et skærmbillede af et kanonisk godkendelsesforløb.

Canonical-godkendelsesflow

Installér som ejer af pipelinefasen

Almindelige brugere, herunder dem, der bruges som tjenestekonti, kan også fungere som stedfortrædere. Konfiguration er mere ligetil sammenlignet med tjenesteprincipaler, men du kan ikke installere løsninger, der indeholder forbindelsesreferencer for OAuth-forbindelser.

Hvis du vil installere som ejer af pipelinefasen, skal du følge disse trin.

  1. Tildel sikkerhedsrollen Installationspipelineadministrator til ejeren af pipelinefasen i pipelineværten, og tildel sikkerhedsrollen Systemadministrator i destinationsmiljøer.

    Sikkerhedsroller med lave tilladelser kan ikke installere plug-ins og andre kodekomponenter.

  2. Log på som ejer af pipelinefasen. Kun ejeren kan aktivere eller ændre disse indstillinger. Teamejerskab er ikke tilladt.

  3. Vælg Er delegeret udrulning på en fase i pipelinen, og vælg Faseejer.

    • Identiteten af pipelinefasens ejer bruges til alle installationer i denne fase.
    • På samme måde skal dette id bruges til at godkende installationer.
  4. Opret et cloudflow i en løsning i pipelinens værtsmiljø.

    1. Vælg udløseren OnApprovalStarted.
    2. Indsæt handlinger efter behov. For eksempel en godkendelse.
    3. Udfør Dataverse Udfør en ikke-bundet handling.
      Handlingsnavn: UpdateApprovalStatus (20 = fuldført, 30 = afvist)

Eksempler på delegeret udrulning

Vigtigt

Produktet understøtter nu indbygget funktionalitet i disse eksempler, men disse eksempler kan give indsigt i udvidelse af oprindelig delingsfunktionalitet.

Denne download indeholder eksempel-cloudflows til at administrere godkendelser og dele udrullede lærredsapps og flows i målmiljøet. Download prøveløsningen

Hent og importér derefter denne administrerede løsning til værtsmiljøet for pipelines. Du kan derefter tilpasse løsningen, så den passer til organisationens behov.

Ofte stillede spørgsmål

Hvordan kan udviklere få adgang til udrullede objekter i målmiljøer?

Deling under udrulning er en oprindelig funktion i delegerede udrulninger med tjenesteprincipaler. Denne funktion fjerner behovet for, at administratorer manuelt tildeler sikkerhedsroller og deler udrullede apps, flow, copiloter og andre objekter i Power Platform Administration. Administratorer skal i stedet kun godkende installationsanmodningen, og systemet håndterer automatisk deling.

Hvilke objekttyper kan deles under udrulningen?

I øjeblikket understøtter systemet deling af sikkerhedsroller, lærredsapps og cloudflows. Afhængigt af dit område kan Copilot deling også være tilgængelig.

Kan jeg opdatere deling, når nye versioner udrulles?

Deling er tilgængelig, første gang et objekt udrulles i destinationsmiljøet. Du kan ikke opdatere deling, når der installeres nye versioner. Sørg for at vælge en passende sikkerhedsgruppe under den første installation. Administrer løbende adgang via sikkerhedsgrupper.

Hvilke tilladelser er tildelt til canvasapps og flows?

Pipelines tildeler de minimumrettigheder, der kræves for at køre apps og flow. Hvis du vil have højere rettigheder, kan du udvide pipelines. Vi anbefaler, at du aktiverer funktionen Bloker ikke-administrerede tilpasninger , når du tildeler højere tilladelser.

Kan udviklere dele med individuelle brugere?

Ikke i øjeblikket. Vi anbefaler, at du administrerer individuel brugeradgang via sikkerhedsgrupper efter den første installation af objektet.

Jeg får fejlen Implementeringsstadiet er ikke en ejer af tjenesteprincipalen (<AppId>). Kun ejere af tjenesteprincipalen må bruge den til uddelegerede installationer.

Kontrollér, at du ejer virksomhedsprogrammet (tjenesteprincipalen) i Microsoft Entra ID (tidligere Azure AD). Du er muligvis ejer af appregistreringen, men ikke virksomhedsprogrammet.

Virksomhedsprogrammer

For faseejerbaserede uddelegerede installationer, hvorfor kan jeg så ikke tildele en anden bruger som deployer?

Af sikkerhedsmæssige årsager skal du logge på som den bruger, du angiver som ejer af pipelinefasen. Dette krav forhindrer tilføjelse af en ikke-konsentingende bruger som deployer.

Kan jeg bruge en brugerdefineret DeploymentSettings.json fil til faseejerbaserede delegerede udrulninger?

Ikke i øjeblikket i udvikleroplevelsen.

Hvorfor sidder mine uddelegerede installationer fast i en afventende tilstand?

Alle uddelegerede installationer afventer, indtil de er godkendt. Sørg for, at administratoren konfigurerer et Power Automate godkendelsesflow eller anden automatisering, at det fungerer korrekt, og at udrulningen er godkendt.

Hvem ejer installerede løsningsobjekter?

Den udrullende identitet. I forbindelse med uddelegerede installationer er ejeren den uddelegerede tjenesteprincipal eller ejeren af pipelinefasen.

Kan jeg tilføje tilpassede godkendelsestrin?

Ja. For eksempel kan Power Automate-godkendelser tilpasses, så de opfylder din organisations behov. Du kan også integrere andre godkendelsessystemer.

Hvorfor skal jeg eje tjenesteprincipalen?

Dette krav gennemtvinges af sikkerhedsmæssige årsager. Du kan også oprette pipelines ved hjælp af en tjenestekonto og tilføje den samme tjenestekonto som ejeren. En anden mulighed er at tildele tjenesteprincipalen (programbruger) som ejer af pipelinefasen og som sin egen ejer (Enterprise-program) i Microsoft Entra. Tildeling af ejerskab af pipelinefasen til et program skal dog ske via API'en Dataverse i pipelineværten.

Jeg får fejlen Uddelegerede installationer af typen 'ServicePrincipal' kan kun godkendes eller afvises af den tjenesteprincipal, der er konfigureret i installationsfasen.

Sørg for, at den Dataverse-brugerdefinerede handling UpdateApprovalStatus kaldes af tjenesteprincipalen. Hvis du bruger Power Automate godkendelser, skal du sikre dig, at denne handling er konfigureret til at bruge forbindelsen til stedfortræderens tjenesteprincipal.

Jeg får fejlen Uddelegerede installationer af typen 'Ejer' kan kun godkendes eller afvises af ejeren af installationsfasen.

Sørg for, at den Dataverse-brugerdefinerede handling UpdateApprovalStatus kaldes af pipelinefasens ejer. Hvis du bruger Power Automate-godkendelser, skal du sikre dig, at denne handling er konfigureret til at bruge den uddelegerede pipelinefaseejers forbindelse.

Jeg får en fejl i mit godkendelsesflow Kan ikke finde godkendelsesstatusattribut for fasekørselspost.

Denne fejl opstår, når godkendelsesstatus ikke er i ventende tilstand. Sørg for at bruge en delegeret udrulning, og du bruger udløseren OnApprovalStarted i dit godkendelsesflow.

Kan jeg bruge forskellige tjenesteprincipaler til forskellige pipelines og faser?

Ja.