Controlar el acceso de usuarios a entornos con grupos de seguridad y licencias

Si su empresa tiene varios entornos, use grupos de seguridad para controlar qué usuarios con licencia pueden ser miembros de un entorno determinado.

Nota:

Para obtener información sobre cómo funciona el acceso de usuario para Microsoft Dataverse para Teams, consulte Acceso de usuario a Dataverse para entornos de Teams.

Considere el siguiente escenario de ejemplo:

Ambiente Grupo de seguridad Propósito
Ventas de la Bodega Coho Sales_SG Proporcionar acceso al entorno que crea oportunidades de ventas, gestiona presupuestos y cierra tratos.
Marketing de Coho Winery Marketing_SG Proporcione acceso al entorno que controla los esfuerzos de marketing con campañas de marketing y publicidad.
Servicio de Coho Winery Service_SG Proporcionar acceso al entorno que procesa casos de clientes.
Desarrollo de Coho Winery Developer_SG Proveer acceso al entorno sandbox usado para desarrollo y pruebas.

En este ejemplo, cuatro grupos de seguridad proporcionan acceso controlado a un entorno específico.

Tenga en cuenta la siguiente información sobre los grupos de seguridad anidados:

Los miembros de un grupo de seguridad anidado dentro de un grupo de seguridad de entorno no se aprovisionan previamente ni se agregan automáticamente al entorno. Hay un par de maneras de agregar miembros a un entorno:

  • Cree un equipo de grupo de Dataverse para el grupo de seguridad anidado y asigne un rol de seguridad al equipo.
  • Haga que un miembro del grupo de seguridad anidado acceda al entorno por primera vez. Esta acción agrega el miembro al entorno en tiempo de ejecución, pero el miembro todavía no puede ejecutar aplicaciones controladas por modelos ni acceder a los datos de Dataverse hasta que asigne un rol de seguridad a ellos.

Caso de grupos de seguridad anidados: Suponga que asigna un grupo de seguridad cuando crea un entorno. Más adelante, querrá agregar usuarios que están administrados a través de otro grupo de seguridad. Crea un grupo de seguridad de Microsoft Entra llamado Managers y agrega a tus responsables. A continuación, agregue el grupo de seguridad Administradores como elemento secundario del grupo de seguridad del entorno, cree un equipo de grupo de Dataverse para administradores y asigne un rol de seguridad al equipo de grupo para que los administradores puedan acceder a Dataverse.

Tenga en cuenta la siguiente información sobre los grupos de seguridad:

  • Al agregar usuarios al grupo de seguridad, los agrega al entorno.
  • Al quitar usuarios del grupo, los deshabilita en el entorno.
  • Cuando se asocia un grupo de seguridad a un entorno existente que tiene usuarios, se deshabilitan todos los usuarios del entorno que no son miembros del grupo.
  • Si asocia un grupo de seguridad a un entorno, solo los usuarios con una licencia de Power Platform apta o Dynamics 365 licencia o plan por aplicación que sean miembros del grupo de seguridad del entorno se crean como usuarios del entorno.
  • No se pueden asignar grupos de seguridad a los tipos de entorno predeterminados y de desarrollador. Si ya ha asignado un grupo de seguridad al entorno predeterminado o para desarrolladores, quítelo. El entorno predeterminado está pensado para compartirse con todos los usuarios del inquilino y el entorno de desarrollador está diseñado para su uso solo por el propietario del entorno.
  • Los entornos admiten la asociación de los siguientes tipos de grupo: Seguridad y Microsoft 365. No se admite la asociación de otros tipos de grupos.
  • Al seleccionar un grupo de seguridad, seleccione un grupo de seguridad Microsoft Entra y no uno creado en Windows Active Directory local. No se admiten grupos de seguridad de Windows AD en local.
  • Si un usuario no es parte del grupo de seguridad asignado al entorno, pero tiene el rol de Administrador, el usuario se muestra como un usuario activo y puede iniciar sesión. Power Platform
  • Si se asigna un usuario al rol de administrador de Dynamics 365, el usuario debe formar parte del grupo de seguridad antes de habilitarlo en el entorno. No pueden acceder al entorno hasta que se agreguen al grupo de seguridad y se habiliten.
  • Todos los usuarios de la aplicación pueden operar en cualquier entorno protegido con un grupo de seguridad sin ser miembros del grupo de seguridad.

Nota:

Todos los usuarios con licencia, independientemente de si son miembros de los grupos de seguridad, deben tener roles de seguridad asignados para tener acceso a los datos de los entornos. Usted asigna roles de seguridad en la aplicación web. Si los usuarios no tienen un rol de seguridad, obtienen un error de acceso a datos denegado al intentar ejecutar una aplicación. Los usuarios no pueden acceder a los entornos hasta que se les haya asignado al menos un rol de seguridad para ese entorno. Para obtener más información, consulte Configurar la seguridad del entorno La asignación automática de usuarios a un entorno no es compatible con los entornos de prueba. Para los entornos de prueba, los usuarios deben asignarse manualmente.

Revise los roles de administrador que necesita para completar diferentes tareas.

La administración de grupos de seguridad suele implicar varios roles. En esta tabla se muestra el rol con privilegios mínimos necesarios para completar cada tarea.

tarea Rol con privilegios mínimos
Crear o administrar el grupo de seguridad y la pertenencia de Microsoft Entra Administrador de grupos; El administrador de usuarios también funciona
Creación de usuarios Administrador de usuarios
Asignar o quitar licencias Administrador de licencias; El administrador de usuarios también funciona
Asociar el grupo de seguridad con un entorno Administrador de Power Platform o administrador de Dynamics 365
Asignación de roles de seguridad de Dataverse El rol de seguridad de administrador del sistema, o un rol personalizado de Dataverse con al menos privilegios de Lectura y Asignación en la tabla de roles de seguridad

Calificaciones importantes:

  • Un administrador de Dynamics 365 debe pertenecer al grupo de seguridad del entorno. Esta restricción no se aplica a los administradores globales ni a los administradores de Power Platform.
  • Power Platform, Dynamics 365 y administradores globales ya no tienen asignado automáticamente el rol Administrador del sistema de Dataverse. Deben elevarse automáticamente antes de asignar roles de Dataverse.
  • Los administradores de Power Platform y Dynamics 365 no pueden crear usuarios, administrar grupos de Entra ni asignar licencias únicamente a través de su rol de administrador de servicios.

Crear un grupo de seguridad y agregar miembros a dicho grupo

  1. Inicie sesión en el Centro de administración de Microsoft 365.
  2. Seleccione Equipos y grupos>Equipos y grupos activos.
  3. Seleccionar + Agregar un grupo.
  4. Cambia el tipo a grupo de seguridad, agrega el grupo Nombre y Descripción y luego seleccione Agregar>Cerrar.
  5. Seleccione el grupo que ha creado y luego junto Integrantes, seleccione Editar.
  6. Seleccione + Agregar miembros. Seleccione los usuarios para agregar al grupo de seguridad y, a continuación, seleccione Guardar>Cerrar varias veces para volver a la lista Grupos.

Para quitar un usuario del grupo de seguridad, seleccione el grupo de seguridad y luego, junto a Integrantes, seleccione Editar. Seleccione Quitar integrantes, y después seleccione X para cada integrante que desee quitar.

Nota:

Si los usuarios que desea agregar al grupo de seguridad aún no se han creado, cree los usuarios y asígneles una licencia válida de Power Platform o Dynamics 365.

Para agregar varios usuarios, consulte: agregar en masa usuarios a grupos de Office365.

Crear un usuario y asignar una licencia

  1. En el Centro de administración de Microsoft 365, seleccione Users>Active users>+ Agregar un usuario.

  2. Especifique la información de usuario, seleccione licencias y luego seleccione Agregar.

    Más información: Agregar usuarios y asignar licencias al mismo tiempo

O bien, compre y asigne pases por aplicación: Acerca de los planes por aplicación de Power Apps

Nota:

Si un entorno tiene asignado un Power Apps plan por aplicación, todos los usuarios se consideran con licencia cuando intentan acceder al entorno, incluidos los usuarios que no tienen asignadas licencias individuales. La asignación del plan por aplicación en un entorno cumple el requisito de que los usuarios tengan licencia para acceder al entorno. También es importante tener en cuenta que el plan por aplicación de Power Apps solo permite a los usuarios individuales ejecutar una aplicación o un portal para un escenario empresarial específico en un entorno asignado al plan por aplicación de Power Apps.

Asociar un grupo de seguridad a un entorno

  1. Inicie sesión en el Centro de administración de Power Platform como administrador (Dynamics 365 administrador o administrador de Power Platform).

  2. En el panel de navegación, seleccione Administrar.

  3. En el panel Administrar , seleccione Entornos y, a continuación, elija el entorno con el que desea asociar el grupo de seguridad.

  4. Seleccione Editar.

  5. En el panel Editar detalles , seleccione el icono Editar en el área Grupo de seguridad .

    Seleccione el icono Editar para seleccionar un grupo de seguridad.

    Se devuelven los primeros 200 grupos de seguridad. Use Buscar para buscar un grupo de seguridad específico.

  6. Seleccione un grupo de seguridad, seleccione Listo y, a continuación, seleccione Guardar.

    El grupo de seguridad está asociado al entorno.

Nota:

Las aplicaciones de lienzo se pueden compartir con usuarios fuera del grupo de seguridad asociado al entorno, pero los usuarios deben ser miembros del grupo de seguridad para ejecutar las aplicaciones. Si es un usuario que no está en el grupo de seguridad e intenta ejecutar las aplicaciones compartidas, verá este mensaje de error: "No se pueden abrir aplicaciones en este entorno. No eres miembro del grupo de seguridad del entorno". Si el administrador de Power Platform configura los detalles de gobernanza de tu organización, verás un contacto de gobernanza con el que puedes ponerte en contacto para solicitar la pertenencia al grupo de seguridad.

Crear usuariosAdministrar grupos de Microsoft Entra y pertenencia a grupos