Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure Data Lake Storage proporciona un modelo de seguridad en capas. Este modelo le permite proteger y controlar el nivel de acceso a sus cuentas de almacenamiento que exigen sus aplicaciones y entornos empresariales, según el tipo y el subconjunto de redes o recursos utilizados. Cuando se configuran reglas de red, solo las aplicaciones que solicitan datos a través del conjunto especificado de redes o a través del conjunto especificado de recursos de Azure pueden acceder a una cuenta de almacenamiento. Puede limitar el acceso a su cuenta de almacenamiento a solicitudes que se originen en direcciones IP específicas, rangos de IP, subredes en una red virtual de Azure (VNet) o instancias de recursos de algunos servicios de Azure.
Las identidades administradas para Azure, anteriormente conocidas como Managed Service Identity (MSI), ayudan con la administración de secretos. Los clientes de Microsoft Dataverse que utilizan las capacidades de Azure crean una identidad administrada (como parte de la creación de directivas empresariales) que se puede usar en uno o varios entornos de Dataverse. Esta identidad administrada se aprovisionará en su inquilino la usa Dataverse para acceder a su Azure Data Lake.
Con las identidades administradas, el acceso a su cuenta de almacenamiento está restringido a las solicitudes que se originan en el entorno Dataverse asociado con su inquilino. Cuando Dataverse se conecta al almacenamiento en su nombre, incluye información de contexto adicional para demostrar que la solicitud se origina en un entorno seguro y confiable. Esto permite que el almacenamiento conceda acceso a Dataverse a su cuenta de almacenamiento. Las identidades administradas se utilizan para firmar la información de contexto a fin de establecer la confianza. Esto agrega seguridad a nivel de aplicación además de la seguridad de red e infraestructura proporcionada por Azure para las conexiones entre los servicios de Azure.
Antes de empezar
- Necesita los siguientes módulos de PowerShell. Si no los tiene, abra PowerShell y ejecute estos comandos:
- Módulo de Azure Az PowerShell:
Install-Module -Name Az - Módulo de PowerShell de Azure Az.Resources:
Install-Module -Name Az.Resources - Módulo de PowerShell para administración de Power Platform:
Install-Module -Name Microsoft.PowerApps.Administration.PowerShell - Módulo De directivas empresariales de Power Platform:
Install-Module -Name Microsoft.PowerPlatform.EnterprisePolicies
- Módulo de Azure Az PowerShell:
- Le recomendamos que cree un nuevo contenedor de almacenamiento en el mismo grupo de recursos de Azure para incorporar esta función.
Importante
- El método de conexión mediante identidad administrada para Azure de Dataverse a una cuenta de almacenamiento de Azure y a un área de trabajo de Synapse no está disponible actualmente para los clientes de nubes nacionales, como Government Community Cloud (GCC), GCC High y China.
Crear una directiva empresarial
Importante
Debe tener el rol propietario de la suscripción Azure para registrar los proveedores de recursos necesarios. Debes tener el rol de acceso Propietario del grupo de recursos de Azure para completar esta tarea. Obtenga su ID de suscripción de Azure, Ubicación y nombre del Grupo de recursos, de la página de información general del grupo de recursos de Azure.
En PowerShell, importe el módulo Directivas empresariales de Power Platform y cree la directiva de empresa. El cmdlet registra los proveedores de recursos necesarios para la suscripción:
Import-Module Microsoft.PowerPlatform.EnterprisePolicies New-IdentityEnterprisePolicy ` -SubscriptionId <subscription-id> ` -ResourceGroupName <resource-group-name> ` -PolicyName <enterprise-policy-name> ` -PolicyLocation <location>- Proporcione la Id. de suscripción de Azure.
- Proporcione el nombre del grupo de recursos de Azure.
- Proporcione el nombre de directiva empresarial preferido.
- Proporcione la ubicación del grupo de recursos de Azure.
Guarde la copia de ResourceId después de la creación de la política.
Nota:
Las siguientes son las entradas válidas de ubicación admitidas para la creación de directivas. Seleccione la ubicación que mejor se adecúe a usted.
Ubicaciones disponibles para la política empresarial
- Estados Unidos EUAP
- Estados Unidos
- Sudáfrica
- Reino Unido
- Australia
- Corea
- Japón
- India
- Francia
- Europa
- Asia
- Noruega
- Alemania
- Suiza
- Canadá
- Brasil
- Emiratos Árabes Unidos
- Singapur
Otorgar acceso de lectura a la política empresarial a través de Azure
Los administradores de Dynamics 365 y de Power Platform pueden acceder al Power Platform admin center para vincular entornos a la política empresarial. Para acceder a las directivas empresariales, se requiere ser miembro administrador de Azure Key Vault para conceder el rol Reader al administrador de Dynamics 365 o Power Platform. Una vez asignado el rol de Reader, los administradores de Dynamics 365 o Power Platform podrán ver las directivas empresariales en el Centro de administración de Power Platform.
Solo los administradores de Dynamics 365 y Power Platform a los que se concedió el rol lector a la política empresarial pueden "agregar un entorno" a la política. Es posible que otros administradores de Dynamics 365 y PowerPlatform puedan ver la directiva empresarial, pero obtendrán un error al intentar agregar entorno.
Importante
Debes tener permisos, como Microsoft.Authorization/roleAssignments/write o Propietario, para completar esta tarea.
- Inicie sesión en el Portal de Azure.
- Obtenga el ObjectID del usuario administrador de Dynamics 365 Power Platform.
- Vaya a la zona Usuarios.
- Abra el usuario administrador de Dynamics 365 o Power Platform.
- En la página de descripción general del usuario, copie el ObjectID.
- Obtener el ID de políticas empresariales:
- Vaya al Azure Resource Graph Explorer.
- Ejecute esta consulta:
resources | where type == 'microsoft.powerplatform/enterprisepolicies'
- Desplácese a la derecha de la página de resultados y seleccione el vínculo Ver detalles.
- En la página Detalles, copie el id.
- Abra PowerShell y ejecute el siguiente comando, reemplazando
<objId>por el ObjectID del usuario y<EP Resource Id>por el identificador de la directiva empresarial.New-AzRoleAssignment -ObjectId <objId> -RoleDefinitionName Reader -Scope <EP Resource Id>
Conectar la directiva empresarial al entorno Dataverse
Importante
Debe tener el rol de administrador de Power Platform o administrador de Dynamics 365 para completar esta tarea. Debe tener el rol Lector de la directiva de empresa para completar esta tarea.
- Obtener el ID del entorno Dataverse.
- Inicie sesión en el Centro de administración de Power Platform.
- Seleccione Administrar>Entornos y abra su entorno.
- En la sección Detalles, copie el ID del entorno.
- En PowerShell, ejecute
Enable-Identity -EnvironmentId <environment-id> -PolicyArmId <ResourceId>.- Reemplace por
<environment-id>el identificador de entorno de Dataverse. - Sustituya
<ResourceId>por el identificador de recurso de la directiva empresarial que guardó anteriormente. - El cmdlet espera a que se complete la operación de vínculo y vuelva
$truecuando la operación se realice correctamente.
- Reemplace por
- Inicie sesión en el Centro de administración de Power Platform.
- Seleccione Administrar>Entornos, y luego abra el entorno que especificó anteriormente.
- En el área Operaciones recientes, seleccione Historial completo para validar la conexión de la nueva identidad.
Configurar el acceso a la red para Azure Data Lake Storage Gen2
Importante
Para completar esta tarea, debe tener el rol Propietario de Azure Data Lake Storage Gen2.
Vaya al portal Azure.
Abra la cuenta de almacenamiento conectada a su perfil de Azure Synapse Link para Dataverse.
En el panel de navegación izquierdo, seleccione Redes. Después, en la pestaña Firewalls y redes virtuales seleccione la configuración siguiente:
- Habilitado desde redes virtuales y direcciones IP seleccionadas.
- En Instancias de recursos, seleccione Permitir que los servicios de Azure de la lista de servicios de confianza accedan a esta cuenta de almacenamiento
Seleccione Guardar.
Configuración del acceso de red al área de trabajo de Azure Synapse
Importante
Para completar esta tarea, debe tener el rol Administrador de Synapse de Azure.
- Vaya al portal Azure.
- Abra el área de trabajo de Azure Synapse conectada al perfil de Azure Synapse Link para Dataverse.
- En el panel de navegación izquierdo, seleccione Redes.
- Seleccione Permitir que los servicios y recursos de Azure accedan a este espacio de trabajo.
- Si hay reglas de firewall de IP creadas que abarquen todo el rango de IP, elimínelas para restringir el acceso a la red pública.
- Agregue una regla de firewall de IP nueva basada en la dirección IP del cliente.
- Cuando termine, seleccione Guardar. Más información: Reglas de firewall de IP de Azure Synapse Analytics
Crear un nuevo Azure Synapse Link para Dataverse con identidad administrada
Importante
Para usar Dataverse, debe tener el rol de seguridad de administrador del sistema. Además, las tablas que desee exportar mediante Azure Synapse Link deben tener habilitada la propiedad Control de cambios. Más información: Opciones avanzadas
Azure Data Lake Storage Gen2: debe tener una cuenta de Azure Data Lake Storage Gen2 y acceso al rol de Owner y Storage Blob Data Contributor. Su cuenta de almacenamiento debe habilitar el espacio de nombres jerárquico para la configuración inicial y la sincronización delta. Se requiere permitir el acceso a la clave de la cuenta de almacenamiento solo para la configuración inicial.
Área de trabajo de Synapse: debe tener un área de trabajo de Synapse y acceso al rol de Synapse Administrator dentro del Synapse Studio. El área de trabajo de Synapse debe estar en la misma región que su cuenta de Azure Data Lake Storage Gen2. La cuenta de almacenamiento debe agregarse como un servicio vinculado dentro del Synapse Studio. Para crear un área de trabajo de Synapse, vaya a Crear un área de trabajo de Synapse.
Al crear el vínculo, Azure Synapse Link para Dataverse obtiene detalles de la política empresarial actualmente vinculada en el entorno Dataverse y, a continuación, almacena en caché la URL del secreto del cliente de identidad para conectar con Azure.
- Inicie sesión en Power Apps y seleccione su entorno.
- En el panel de navegación izquierdo, seleccione Vincular datos y, a continuación, seleccione Otros vínculos. Seleccione + Nuevo vínculo y, a continuación, seleccione Azure Synapse. Si el elemento no se encuentra en el panel lateral, seleccione …Más y, a continuación, el elemento que desee.
- Rellene los campos correspondientes, de acuerdo con la configuración prevista. Seleccione Suscripción, Grupo de recursos y Cuenta de almacenamiento. Para conectar Dataverse al área de trabajo de Synapse, seleccione la opción Conectar al área de trabajo de Azure Synapse. Para la conversión de datos de Delta Lake, seleccione un grupo de Spark.
- Seleccione Seleccionar directiva empresarial con Managed Service Identity y después seleccione Siguiente.
- Agregue las tablas que desea exportar y luego seleccione Guardar.
Habilitar la identidad administrada para un perfil existente de Azure Synapse Link
Nota:
Para que el comando Usar identidad administrada esté disponible en Power Apps, debe finalizar la configuración anterior para conectar la política empresarial a su entorno de Dataverse. Más información: Conectar la política empresarial al entorno de Dataverse
- Vaya a un perfil de Synapse Link existente desde Power Apps (make.powerapps.com).
- Seleccione Usar identidad administrada y luego confirme.
Troubleshooting
Si recibe errores 403 durante la creación del enlace:
- Las identidades administradas tardan más tiempo en otorgar permisos transitorios durante la sincronización inicial. Espere algo de tiempo y vuelva a intentar la operación más tarde.
- Asegúrese de que el almacenamiento vinculado no tenga el contenedor Dataverse existente (dataverse-environmentName-organizationUniqueName) del mismo entorno.
- Ejecute
Get-IdentityEnterprisePolicy -EnvironmentId <environment-id>para identificar la directiva empresarial vinculada. - Ejecute
Disable-Identity -EnvironmentId <environment-id>para desvincular la directiva empresarial. - Ejecute
Remove-IdentityEnterprisePolicy -PolicyResourceId <policy-resource-id>para eliminar una directiva empresarial desvinculada.
Limitación conocida
Solo una directiva empresarial puede conectarse al entorno de Dataverse simultáneamente. Si necesita crear varios vínculos de Azure Synapse Link con la identidad administrada habilitada, asegúrese de que todos los recursos Azure vinculados estén en el mismo grupo de recursos.