Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Se l'azienda ha più ambienti, usare i gruppi di sicurezza per controllare quali utenti con licenza possono essere membri di un determinato ambiente.
Note
Per informazioni sul funzionamento dell'accesso degli utenti per Microsoft Dataverse per Teams, vedere Accesso utente agli ambienti Dataverse for Teams.
Si consideri il seguente scenario di esempio:
| Ambiente | Gruppo di sicurezza | Scopo |
|---|---|---|
| Vendite Coho Winery | Sales_SG | Fornisce l'accesso all'ambiente che crea le opportunità di vendita, gestisce le offerte e chiude le trattative. |
| Promozione Coho Winery | Marketing_SG | Fornisce l'accesso all'ambiente che promuove le attività di marketing tramite le campagne di marketing e le pubblicità. |
| Servizio Coho Winery | Service_SG | Fornisce l'accesso all'ambiente che elabora i casi dei clienti. |
| Sviluppatore Coho Winery | Developer_SG | Consente l'accesso all'ambiente sandbox utilizzato per lo sviluppo e i test. |
In questo esempio, quattro gruppi di sicurezza forniscono accesso controllato a un ambiente specifico.
Si notino le informazioni seguenti sui gruppi di sicurezza annidati:
I membri di un gruppo di sicurezza nidificato all'interno di un gruppo di sicurezza dell'ambiente non vengono preconfigurati né aggiunti automaticamente all'ambiente. Esistono due modi per aggiungere membri a un ambiente:
- Creare un team del gruppo Dataverse per il gruppo di sicurezza annidato e assegnare un ruolo di sicurezza al team.
- Chiedere a un membro del gruppo di sicurezza annidato di accedere all'ambiente per la prima volta. Questa azione aggiunge il membro all'ambiente in fase di esecuzione, ma il membro non può ancora eseguire app basate su modello o accedere ai dati di Dataverse finché non si assegna un ruolo di sicurezza.
Scenario del gruppo di sicurezza annidato: si supponga di assegnare un gruppo di sicurezza quando si crea un ambiente. Successivamente, si vogliono aggiungere utenti gestiti tramite un altro gruppo di sicurezza. Creare un gruppo di sicurezza Microsoft Entra denominato Manager e aggiungervi i responsabili. Aggiungere quindi il gruppo di sicurezza Manager come elemento figlio del gruppo di sicurezza dell'ambiente, creare un team del gruppo Dataverse per Manager e assegnare un ruolo di sicurezza al team di gruppo in modo che i responsabili possano accedere a Dataverse.
Si notino le informazioni seguenti sui gruppi di sicurezza:
- Quando aggiungi utenti al gruppo di sicurezza, li aggiungi all'ambiente.
- Quando si rimuovono gli utenti dal gruppo, è possibile disabilitarli nell'ambiente.
- Quando si associa un gruppo di sicurezza a un ambiente esistente con utenti, si disabilitano tutti gli utenti nell'ambiente che non sono membri del gruppo.
- Se si associa un gruppo di sicurezza a un ambiente, nell'ambiente vengono creati come utenti solo gli utenti che dispongono di una licenza idonea di Power Platform o Dynamics 365 oppure di un piano per app e che sono membri del gruppo di sicurezza dell'ambiente.
- Non è possibile assegnare gruppi di sicurezza ai tipi di ambiente predefiniti e di sviluppo. Se è già stato assegnato un gruppo di sicurezza all'ambiente predefinito o sviluppatore, rimuoverlo. L'ambiente predefinito deve essere condiviso con tutti gli utenti nel tenant e l'ambiente di sviluppo è destinato all'uso solo dal proprietario dell'ambiente.
- Gli ambienti supportano l'associazione dei tipi di gruppo seguenti: Sicurezza e Microsoft 365. L'associazione di altri tipi di gruppi non è supportata.
- Quando si seleziona un gruppo di sicurezza, selezionare un gruppo di sicurezza Microsoft Entra e non un gruppo di sicurezza creato in Windows Active Directory locale. I gruppi di sicurezza di Active Directory Windows locale non sono supportati.
- Se un utente non fa parte del gruppo di sicurezza assegnato all'ambiente, ma ha il ruolo di amministratore, l'utente viene visualizzato come utente attivo e può effettuare l'accesso. Power Platform
- Se un utente viene assegnato al ruolo di amministratore Dynamics 365, l'utente deve far parte del gruppo di sicurezza prima di essere abilitato nell'ambiente. Non può accedere all'ambiente finché non viene aggiunto al gruppo di sicurezza e abilitato.
- Tutti gli utenti dell'applicazione possono funzionare in qualsiasi ambiente protetto con un gruppo di sicurezza senza essere membri del gruppo di sicurezza.
Note
A tutti gli utenti con licenza, indipendentemente dal fatto che siano o meno membri dei gruppi di protezione, devono essere assegnati ruoli di sicurezza per accedere ai dati negli ambienti. Assegna ruoli di sicurezza nell'applicazione Web. Se gli utenti non hanno un ruolo di sicurezza, viene visualizzato un errore di accesso negato ai dati quando si tenta di eseguire un'app. Gli utenti non possono accedere agli ambienti finché non viene assegnato loro almeno un ruolo di sicurezza per tale ambiente. Per ulteriori informazioni, vedere Configurare la sicurezza dell'ambiente. L'assegnazione automatica degli utenti a un ambiente non è supportata per gli ambienti di valutazione. Per gli ambienti di prova, gli utenti devono essere assegnati manualmente.
Esaminare i ruoli di amministratore necessari per completare attività diverse
La gestione dei gruppi di sicurezza comporta spesso più ruoli. Questa tabella mostra il ruolo con privilegi minimi necessari per completare ogni attività.
| Task | Ruolo con privilegi minimi |
|---|---|
| Creare o gestire il gruppo di sicurezza e l'appartenenza Microsoft Entra | Amministratore gruppi; L'amministratore utenti funziona anche |
| Creare utenti | Amministratore utente |
| Assegnare o rimuovere licenze | Amministratore licenze; L'amministratore utenti funziona anche |
| Associare il gruppo di sicurezza a un ambiente | Amministratore di Power Platform o amministratore di Dynamics 365 |
| Assegna ruoli di sicurezza di Dataverse | Ruolo di sicurezza Amministratore di sistema o un ruolo dataverse personalizzato con almeno privilegi di lettura e assegnazione nella tabella Ruolo di sicurezza |
Qualifiche importanti:
- Un amministratore Dynamics 365 deve appartenere al gruppo di sicurezza dell'ambiente. Questa restrizione non si applica agli amministratori globali o agli amministratori di Power Platform.
- Power Platform, Dynamics 365 e Gli amministratori globali non vengono più assegnati automaticamente al ruolo Amministratore sistema Dataverse. Prima di assegnare ruoli dataverse, è necessario eseguire l'autoelevazione.
- Power Platform e gli amministratori di Dynamics 365 non possono creare utenti, gestire i gruppi entra o assegnare licenze esclusivamente tramite il proprio ruolo di amministratore del servizio.
Creare un gruppo di sicurezza e aggiungere membri al gruppo di sicurezza
- Accedi all'interfaccia di amministrazione di Microsoft 365.
- Seleziona Team e gruppi>Team e gruppi attivi.
- Seleziona + Aggiungi un gruppo.
- Modifica il tipo su Gruppo di sicurezza, aggiungi il gruppo Nome e Descrizione, quindi seleziona Aggiungi>Chiudi.
- Fai clic sul gruppo creato e accanto a Membri, fai clic su Modifica.
- Selezionare + Aggiungi membri. Seleziona gli utenti da aggiungere al gruppo di sicurezza e quindi fai clic su Salva>Chiudi più volte per tornare all'elenco Gruppi.
Per rimuovere un utente dal gruppo di sicurezza, seleziona il gruppo di sicurezza quindi, accanto a Membri, seleziona Modifica. Fai clic su - Rimuovi membri e quindi su X per ogni membro che desideri rimuovere.
Note
Se gli utenti che vuoi aggiungere al gruppo di sicurezza non sono ancora stati creati, crea gli utenti e assegna loro una licenza Power Platform o Dynamics 365 idonea.
Per aggiungere più utenti, vedi: aggiungi utenti in blocco ai gruppi Office365.
Creare un utente e assegnare una licenza
Nell'interfaccia di amministrazione di Microsoft 365 selezionare Utenti>Utenti attivi>+ Aggiungi un utente.
Immetti le informazioni utente, seleziona le licenze e quindi scegli Aggiungi.
Ulteriori informazioni: Aggiungere utenti e assegnare licenze nello stesso tempo
In alternativa, acquista e assegna i pass per app: Informazioni sui piani Power Apps per app
Note
Se un ambiente ha un piano Power Apps per app allocato, tutti gli utenti sono considerati in possesso di licenza quando tentano di accedere all'ambiente, inclusi gli utenti che non dispongono di licenze individuali assegnate. L'allocazione del piano per app in un ambiente soddisfa il requisito degli utenti di ottenere la licenza per accedere all'ambiente. È anche importante notare che il Power Apps per piano app consente solo ai singoli utenti di eseguire un'applicazione o un portale per uno scenario aziendale specifico in un ambiente allocato con il piano Power Apps per app.
Associare un gruppo di sicurezza a un ambiente
Accedere all'interfaccia di amministrazione di Power Platform come amministratore (amministratore Dynamics 365 o amministratore di Power Platform).
Nel riquadro di spostamento seleziona Gestisci.
Nel riquadro Gestisci selezionare Ambienti e quindi scegliere l'ambiente a cui si vuole associare il gruppo di sicurezza.
Seleziona Modifica.
Nel riquadro Modifica dettagli selezionare l'icona Modifica nell'area Gruppo di sicurezza .
Vengono restituiti i primi 200 gruppi di sicurezza. Usare Cerca per cercare un gruppo di sicurezza specifico.
Selezionare un gruppo di sicurezza, selezionare Fine e quindi selezionare Salva.
Il gruppo di sicurezza è associato all'ambiente.
Note
Le app canvas possono essere condivise con utenti esterni al gruppo di sicurezza associato all'ambiente, ma gli utenti devono essere membri del gruppo di sicurezza per eseguire le app. Se si è un utente che non è incluso nel gruppo di sicurezza e si tenta di eseguire le app condivise, viene visualizzato questo messaggio di errore: "Non è possibile aprire le app in questo ambiente. Non si è membri del gruppo di sicurezza dell'ambiente." Se l'amministratore di Power Platform imposta i dettagli di governance per l'organizzazione, viene visualizzato un contatto di governance a cui è possibile contattare per l'appartenenza ai gruppi di sicurezza.
Contenuti correlati
Creare utentiGestire Microsoft Entra gruppi e appartenenza a gruppi