Azuren hallittujen tunnistetietojen käyttö Azure Data Lake Storagen kanssa

Azure Data Lake Storage tarjoaa monikerroksisen suojausmallin. Tämän mallin avulla voit suojata ja hallita käyttöoikeustasoja, joita sovellukset ja yritysympäristöt vaativat käytettyjen verkkojen tyyppien ja alijoukkojen perusteella. Kun verkkosääntöjä on määritetty, vain sovellukset, jotka pyytävät tietoja tietyn verkkojoukon tai määritetyn Azure-resurssijoukon kautta, voivat käyttää tallennustilatiliä. Voit rajoittaa tallennustilatilin käyttöoikeudet pyyntöihin, jotka ovat peräisin määritetyistä IP-osoitteista, IP-alueilta, Azure-näennäisverkon (VNet) aliverkoista tai joidenkin Azure-palveluiden resurssiesiintymistä.

Azure:n hallitut käyttäjätiedot, jotka tunnettiin aiemmin nimellä Managed Service Identity (MSI), auttavat salaisuuksien hallinnassa. Azure-ominaisuuksia käyttävät Microsoft Dataverse -asiakkaat luovat hallitut tunnistetiedot (kuuluu yrityskäytännön luontiin), joita voidaan käyttää yhden tai useamman Dataverse-ympäristön yhteydessä. Näitä vuokraajassa valmisteltuja hallittuja tunnistetietoja käytetään sitten Dataversessä Azure Data Lakesi käyttämiseen.

Hallittuja tunnistetietoja käytettäessä tallennustilatilin käyttöoikeudet rajoitetaan pyyntöihin, jotka ovat peräisin vuokraajaan yhdistetystä Dataverse-ympäristöstä. Kun Dataverse muodostaa yhteyden tallennustilaan puolestasi, se sisältää ylimääräisiä kontekstitietoja sen todistamista varten, että pyyntö on peräisin suojatusta ja luotetusta ympäristöstä. Tämä sallii tallennustilan myöntää Dataverselle käyttöoikeudet tallennustilatiliin. Hallittuja tunnistetietoja käytetään kontekstitietojen allekirjoittamiseen luottamuksen vahvistamiseksi. Tämä lisää sovellustason suojauksen Azuren Azure-palvelujen välisiä yhteyksiä varten tarjoaman verkko- ja infrastruktuurisuojauksen lisäksi.

Ennen aloittamista

  • Tarvitset seuraavat PowerShell-moduulit. Jos niitä ei ole, avaa PowerShell ja suorita seuraavat komennot:
    • Azure Az PowerShell -moduuli: Install-Module -Name Az
    • Azure Az.Resources PowerShell -moduuli: Install-Module -Name Az.Resources
    • Power Platform -järjestelmänvalvojan PowerShell-moduuli: Install-Module -Name Microsoft.PowerApps.Administration.PowerShell
    • Power Platform Enterprise Policies -moduuli: Install-Module -Name Microsoft.PowerPlatform.EnterprisePolicies
  • Suosittelemme uuden tallennustilasäilön luomista samaan Azure-resurssiryhmään tämän ominaisuuden käyttöönottoa varten.

Tärkeää

  • Hallittu käyttäjätieto Azure tapa yhdistää Dataverse Azure-tallennus-tiliin ja Synapse-työtilaan ei ole tällä hetkellä käytettävissä kansallisissa pilvipalveluissa, kuten Government Community Cloud (GCC), GCC High ja Kiina, ei ole käytettävissä.

Luo yrityskäytäntö

Tärkeää

Sinulla on oltava Azure tilauksen omistaja -rooli, jotta voit rekisteröidä vaaditut resurssintoimittajat. Tämän tehtävän suorittaminen vaatii Azure-resurssiryhmän omistaja -roolin käyttöä. Katso Azuren Tilaustunnus, Sijainti ja Resurssiryhmän nimi Azure-resurssiryhmän yleiskatsaussivulta.

  1. Tuo PowerShellissä Power Platformin yrityskäytännöt -moduuli ja luo yrityskäytäntö. Cmdlet-komento rekisteröi tilauksen vaaditut resurssipalvelut:

    Import-Module Microsoft.PowerPlatform.EnterprisePolicies
    New-IdentityEnterprisePolicy `
       -SubscriptionId <subscription-id> `
       -ResourceGroupName <resource-group-name> `
       -PolicyName <enterprise-policy-name> `
       -PolicyLocation <location>
    
    • Anna Azure-tilauksen tunnus.
    • Anna Azure-resurssiryhmän nimi.
    • Anna ensisijainen yrityskäytännön nimi.
    • Anna Azure-resurssiryhmän sijainti.
  2. Tallenna ResourceId kopio käytännön luomisen jälkeen.

Huomautus

Seuraavassa esitetään käytännön luonnissa tuetut sijainti-syötteet. Valitse sopivin sijainti.

Yrityskäytännössä käytettävissä olevat sijainnit

  • Yhdysvallat EUAP
  • Yhdysvallat
  • Etelä-Afrikka
  • UK
  • Australia
  • Korea
  • Japani
  • Intia
  • Ranska
  • Eurooppa
  • Aasia
  • Norja
  • Saksa
  • Sveitsi
  • Kanada
  • Brasilia
  • Yhdistyneet arabiemiirikunnat
  • Singapore

Myönnä lukijalle käyttöoikeus yrityskäytäntöön Azure kautta

Dynamics 365:n järjestelmänvalvojat ja Power Platform -järjestelmänvalvojat voivat käyttää Power Platform -hallintakeskusta ympäristöjen määrittämisessä yrityskäytäntöön. Yrityskäytäntöjen käyttäminen edellyttää Azure Key Vaultin järjestelmänvalvojajäsenyyttä, jotta Dynamics 365- ja Power Platform -järjestelmänvalvojalle voidaan myöntää lukijan rooli. Kun lukijan rooli on myönnetty, Dynamics 365- ja Power Platform -järjestelmänvalvojat näkevät yrityskäytännöt Power Platform -hallintakeskuksessa.

Vain Dynamics 365 ja Power Platform -järjestelmänvalvojat, joille on myönnetty yrityskäytännön lukijarooli, voivat lisätä käytäntöön ympäristön. Muut Dynamics 365 ja PowerPlatform-järjestelmänvalvojat voivat ehkä tarkastella yrityskäytäntöä, mutta he saavat virheen yrittäessään lisätä ympäristöä.

Tärkeää

Tämän tehtävän suorittaminen vaatii Microsoft.Authorization/roleAssignments/write-oikeudet, kuten Käyttäjän käyttöoikeuksien järjestelmänvalvoja tai Omistaja.

  1. Kirjaudu sisään Azure-portaaliin.
  2. Hanki Power Platform Dynamics 365 -järjestelmänvalvojakäyttäjän ObjectID.
    1. Siirry Käyttäjät-alueelle.
    2. Avaa Dynamics 365 tai Power Platform -järjestelmänvalvojakäyttäjä.
    3. Kopioi käyttäjän yleiskatsaussivulla ObjectID.
  3. Hanki yrityskäytäntöjen tunnus seuraavasti:
    1. Siirry kohtaan Azure Resource Graph Explorer.
    2. Suorita tämä kysely: resources | where type == 'microsoft.powerplatform/enterprisepolicies'Suorita kysely Azure Resource Graph Explorerista
    3. Vieritä tulossivun oikealle puolelle ja valitse Näytä tiedot -linkki.
    4. Kopioi tunnus Tiedot-sivulta.
  4. Avaa PowerShell ja suorita seuraava komento, ja korvaa <objId> -tunnus käyttäjän ObjectID-tunnuksella ja <EP Resource Id> yrityskäytännön tunnuksella.
    • New-AzRoleAssignment -ObjectId <objId> -RoleDefinitionName Reader -Scope <EP Resource Id>

Yhdistä yrityskäytäntö Dataverse-ympäristöön

Tärkeää

Sinulla on oltava Power Platform -järjestelmänvalvoja tai Dynamics 365 administrator -rooli, jotta voit suorittaa tämän tehtävän. Tämän tehtävän suorittaminen vaatii yrityskäytännön Lukija-roolin.

  1. Hanki Dataverse-ympäristön tunnus.
    1. Kirjaudu Power Platform -hallintakeskukseen.
    2. Valitse Hallinta>Ympäristöt ja avaa ympäristö.
    3. Kopioi Tiedot-osassa Ympäristön tunnus.
  2. Suorita Enable-Identity -EnvironmentId <environment-id> -PolicyArmId <ResourceId>PowerShellissä .
    • Korvaa <environment-id> Dataverse-ympäristötunnuksella.
    • Korvaa <ResourceId> aiemmin tallenta käyttämälläsi yrityskäytännön resurssitunnuksella.
    • Cmdlet odottaa linkkitoiminnon valmistumista ja palauttaa $true toiminnon onnistumisen.
  3. Kirjaudu Power Platform -hallintakeskukseen.
  4. Valitse Hallinta>Ympäristöt ja avaa aiemmin määritetty ympäristö.
  5. Vahvista uusien tunnistetietojen yhteys valitsemalla Viimeaikaiset toiminnot -alueella Täysi historia.

Määritä verkon käyttöoikeudet Azure Data Lake Storage Gen2:een

Tärkeää

Sinulla on oltava Azure Data Lake Storage Gen2 Owner -rooli, jotta voit suorittaa tämän tehtävän.

  1. Siirry Azure-portaaliin.

  2. Avaa tallennustili, joka on yhdistetty Dataverse-profiilin Azure Synapse Linkiin.

  3. Valitse vasemmassa siirtymisruudussa Verkkopalvelut. Valitse sitten Palomuurit ja näennäisverkot -välilehdessä seuraavat asetukset:

    1. Sallittu valituista näennäisverkoista ja IP-osoitteista.
    2. Valitse Resurssiesiintymät-kohdassa Salli luotettujen palvelujen luettelon Azure-palveluiden käyttää tätä tallennustilatiliä
  4. Valitse Tallenna.

Määritä verkon käyttöoikeudet Azure Synapse Workspaceen

Tärkeää

Sinulla on oltava Azure Synapse-järjestelmänvalvoja rooli, jotta voit suorittaa tämän tehtävän.

  1. Siirry Azure-portaaliin.
  2. Avaa Azure Synapse workspace, joka on yhdistetty Dataverse-profiilin Azure Synapse Linkiin.
  3. Valitse vasemmassa siirtymisruudussa Verkkopalvelut.
  4. Valitse Salli Azure-palveluille ja -resursseille tämän työtilan käyttö.
  5. Jos koko IP-osoitealueelle on luotu IP-palomuurisäännöt, poista ne julkisen verkon käytön rajoittamiseksi. Azure Synapse työtilan verkkoasetukset
  6. Lisää uusi IP-palomuurisääntö asiakkaan IP-osoitteen perusteella.
  7. Kun olet valmis, valitse Tallenna. Lisätietoja: Azure Synapse Analytics IP-palomuurisäännöt

Tärkeää

Dataverse: Sinulla on oltava Dataverse järjestelmänvalvojan käyttöoikeusrooli. Lisäksi taulukoissa, jotka haluat viedä Azure Synapse Linkin kautta, on oltava Muutosten seuranta -ominaisuus käytössä. Lisätietoja: Lisäasetukset

Azure Data Lake Storage Gen2: Sinulla on oltava Azure Data Lake Storage Gen2-tili ja Owner ja Storage Blob Data Contributor roolikäyttö. Tallennustilisi on otettava Hierarkkinen nimitila käyttöön sekä alkuasetuksissa että deltasynkronoinnissa. Tallennustilin avaimen käyttöoikeuden salliminen vaaditaan vain alkuasetusten yhteydessä.

Synapse-työtila: sinulla on oltava Synapse-työtila ja Synapse-järjestelmänvalvojan käyttöoikeusrooli Synapse Studiossa. Synapse-työtilan on oltava samalla alueella kuin Azure Data Lake Storage Gen2 -tilisi. Tallennustili on lisättävä linkitettynä palveluna Synapse Studioon. Jos haluat luoda Synapse-työtilan, siirry kohtaan Synapse-työtilan luominen.

Kun luot linkin, Dataversen Azure Synapse Link saa tietoja Dataverse-ympäristön tällä hetkellä linkitettynä olevasta yrityskäytännöstä. Tämän jälkeen se tallentaa välimuistiin Azureen yhteyden muodostaneen käyttäjätietojen asiakasohjelman salasanan URL-osoitteen.

  1. Kirjaudu Power Appsiin ja valitse ympäristö.
  2. Valitse vasemmassa siirtymisruudussa Linkitä tiedot ja valitse sitten Muut linkit. Valitse + Uusi linkki ja valitse sitten Azure Synapse. Jos nimikettä ei ole sivupaneelissa, valitse ... Lisää ja valitse sitten haluamasi nimike.
  3. Täytä asianmukaiset kentät käyttötarkoituksen mukaan. Valitse Tilaus, Resurssiryhmä ja Tallennustili. Jos haluat yhdistää Dataversen Synapse-työtilaan, valitse Yhdistä Azure Synapse-työtilaan -vaihtoehto. Valitse Spark-varanto Delta Lake -tietojen muuntamista varten.
  4. Valitse Valitse yrityskäytäntö, jossa on hallitun palvelun käyttäjätiedot ja valitse sitten Seuraava.
  5. Lisää vietävät taulukot ja valitse sitten Tallenna.

Huomautus

Jos haluat, että Käytä hallittuja tunnistetietoja -komento on käytettävissä Power Appsissa, tee yllä mainittu asetus valmiiksi, jotta yrityksen käytäntö voidaan yhdistää Dataverse-ympäristön kanssa. Lisätietoja: Yrityksen käytännön yhdistäminen Dataverse-ympäristöön

  1. Siirry olemassa olevaan Synapse Link -profiiliin Power Appsissa (make.powerapps.com).
  2. Valitse Käytä hallittuja tunnistetietoja ja vahvista valinta. Hallittujen käyttäjätietojen komennon käyttäminen Power Appsissa

Vianetsintä

Jos saat 403-virheitä linkin luonnin aikana:

  • Hallitut tunnistetiedot tarvitsevat enemmän aikaa tilapäisten oikeuksien myöntämiseen ensimmäisen synkronoinnin yhteydessä. Anna synkronoinnille aikaa ja kokeile toimintoa uudelleen myöhemmin.
  • Varmista, että linkitetyllä tallennustilalla ei ole olemassa olevaa Dataverse-säilöä (dataverse-environmentName-organizationUniqueName) samasta ympäristöstä.
  • Suorita Get-IdentityEnterprisePolicy -EnvironmentId <environment-id> linkitetyn yrityskäytännön tunnistamiseksi.
  • Suorita Disable-Identity -EnvironmentId <environment-id> , jos haluat purkaa yrityskäytännön linkit.
  • Suorita Remove-IdentityEnterprisePolicy -PolicyResourceId <policy-resource-id> , jos haluat poistaa linkittämättömän yrityskäytännön.

Tunnettu rajoitus

Vain yksi yrityskäytäntö voi muodostaa yhteyden Dataverse-ympäristöön samanaikaisesti. Jos haluat luoda useita Azure Synapse Link -linkkejä niin, että hallitut käyttäjätiedot ovat käytössä, varmista, että kaikki linkitetyt Azure-resurssit ovat samassa resurssiryhmässä.

Katso myös

Mikä on Azure Synapse Link for Dataverse?