Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
È possibile eseguire distribuzioni delegate come entità servizio o come proprietario della fase della pipeline. Quando si attiva questa funzionalità, la fase della pipeline viene distribuita dal delegato (entità servizio o proprietario della fase della pipeline) anziché dal creatore che ha effettuato la richiesta.
Distribuisci con un service principal
Prerequisiti
- Account utente Microsoft Entra Se non si possiede già un account, è possibile Creare un account gratuitamente.
- Uno dei seguenti ruoli di Microsoft Entra: Amministratore applicazioni cloud o Amministratore applicazione.
- È necessario essere proprietario dell'applicazione aziendale (dell'entità servizio) in Microsoft Entra ID.
Per una distribuzione delegata con un'entità servizio, segui questa procedura.
Creare un'applicazione aziendale (service principal) in Microsoft Entra ID.
Importante
Chiunque abiliti o modifichi le configurazioni dell'entità servizio nelle pipeline deve essere proprietario dell'applicazione aziendale (entità servizio) in Microsoft Entra ID.
Aggiungi l'applicazione aziendale come utente server-to-server (S2S) nell'ambiente host della pipeline e in ogni ambiente di destinazione in cui viene distribuita.
Assegnare il ruolo di sicurezza Amministratore della pipeline di distribuzione all'utente S2S nell'host delle pipeline e il ruolo di sicurezza Amministratore di sistema negli ambienti di destinazione. I ruoli di sicurezza con autorizzazioni inferiori non possono distribuire plug-in e altri componenti di codice.
Scegli (seleziona) La distribuzione è delegata in una fase della pipeline, seleziona Service Principal e inserisci l'ID client. Selezionare Salva.
Facoltativamente, Consenti richieste di condivisione in modo che i richiedenti della distribuzione possano specificare quali gruppi di sicurezza possono accedere agli oggetti distribuiti all'interno dell'ambiente di destinazione. Le richieste di condivisione fanno parte della richiesta di distribuzione e possono essere approvate o rifiutate.
Importante
I responsabili dell'approvazione della distribuzione sono tenuti a esaminare attentamente le informazioni sulla condivisione e sul ruolo di sicurezza. Quando una distribuzione viene approvata, le pipeline assegnano automaticamente le autorizzazioni utilizzando l'identità del servizio principale che esegue la distribuzione.
>
Creare un flusso cloud all'interno dell'ambiente host delle pipeline. Sistemi alternativi possono essere integrati utilizzando le API Microsoft Dataverse delle pipeline.
Seleziona il trigger OnApprovalStarted.
Aggiungi passaggi per la logica personalizzata desiderata.
Inserisci un passaggio per l'approvazione. Utilizzare il contenuto dinamico per inviare informazioni sulla richiesta di distribuzione agli approvatori.
Inserire una condizione.
Creare una connessione Dataverse per il service principal. Hai bisogno di un ID cliente e di un segreto.
Aggiungi Dataverse Esegui un'azione non vincolata utilizzando le impostazioni mostrate qui.
Nome dell'azione: UpdateApprovalStatus ApprovalComments: Inserisci contenuto dinamico. I commenti sono visibili al richiedente della distribuzione. ApprovalStatus: 20 = approvato, 30 = rifiutato ApprovalProperties: Inserisci contenuto dinamico. Informazioni di amministrazione accessibili dall'host delle pipeline.Importante
L'azione UpdateApprovalStatus deve usare la connessione del service principal.
Suggerimento
Per migliorare l'esperienza di debug, seleziona ApprovalProperties e inserisci workflow() dal menu del contenuto dinamico. Ciò collega l'esecuzione del flusso all'esecuzione della fase della pipeline (cronologia delle esecuzioni).
Salva, quindi verifica la pipeline.
Di seguito è riportato uno screenshot di un flusso di approvazione canonico.
Distribuisci come proprietario della fase della pipeline
Anche gli utenti regolari, compresi quelli utilizzati come account di servizio, possono fungere da delegati. La configurazione è più semplice rispetto alle entità servizio, ma non è possibile distribuire soluzioni contenenti riferimenti di connessione per le connessioni OAuth.
Per eseguire la distribuzione come proprietario della fase della pipeline, attenersi alla seguente procedura.
Assegnare al proprietario della fase della pipeline, nell'host delle pipeline, il ruolo di sicurezza Amministratore della pipeline di distribuzione e assegnare il ruolo di sicurezza Amministratore di sistema negli ambienti di destinazione.
I ruoli di sicurezza con autorizzazioni inferiori non possono distribuire plug-in e altri componenti di codice.
Accedi come proprietario della fase della pipeline. Solo il proprietario può abilitare o modificare queste impostazioni. La proprietà del team non è consentita.
Selezionare È una distribuzione delegata in una fase della pipeline, quindi selezionare Proprietario della fase.
- L'identità del proprietario della fase della pipeline verrà utilizzata per tutte le distribuzioni in questa fase.
- Allo stesso modo, questa identità deve essere utilizzata per approvare le distribuzioni.
Crea un flusso cloud in una soluzione nell'ambiente host delle pipeline.
- Seleziona il trigger OnApprovalStarted.
- Inserisci le azioni che desideri. Ad esempio, un'approvazione.
- Aggiungi Dataverse Esegui un'azione non associata.
Nome azione: UpdateApprovalStatus (20 = completato, 30 = rifiutato)
Esempi di distribuzione delegata
Importante
Il prodotto ora supporta in modo nativo le funzionalità fornite in questi esempi, ma questi esempi potrebbero fornire informazioni dettagliate sull'estensione della funzionalità di condivisione nativa.
Questo download contiene flussi cloud di esempio per la gestione delle approvazioni e la condivisione di app e flussi canvas distribuiti all'interno dell'ambiente di destinazione. Download della soluzione di esempio
Scarica e quindi importa la soluzione gestita nell'ambiente host delle pipeline. È quindi possibile personalizzare la soluzione in base alle esigenze dell'organizzazione.
Domande frequenti
In che modo i produttori possono accedere agli oggetti distribuiti all'interno degli ambienti di destinazione?
La condivisione in fase di distribuzione è una funzionalità nativa delle distribuzioni delegate con entità servizio. Questa funzionalità elimina la necessità per gli amministratori di assegnare manualmente ruoli di sicurezza e condividere app, flussi, copiloti e altri oggetti all'interno dell'interfaccia di amministrazione di Power Platform. Gli amministratori devono invece approvare solo la richiesta di distribuzione e il sistema gestisce automaticamente la condivisione.
Quali tipi di oggetti possono essere condivisi durante la distribuzione?
Attualmente, il sistema supporta la condivisione di ruoli di sicurezza, app canvas e flussi cloud. A seconda della regione, potrebbe essere disponibile anche la condivisione di Copilot.
Posso aggiornare la condivisione quando vengono distribuite nuove versioni?
La condivisione è disponibile la prima volta che un oggetto viene distribuito nell'ambiente di destinazione. Non è possibile aggiornare la condivisione quando vengono distribuite nuove versioni. Assicurarsi di selezionare un gruppo di sicurezza appropriato durante la prima distribuzione. Gestire l'accesso continuo tramite i gruppi di sicurezza.
Quali autorizzazioni vengono assegnate per le app canvas e i flussi?
Le pipeline assegnano i privilegi minimi necessari per eseguire app e flussi. Se si vogliono privilegi più elevati, è possibile estendere le pipeline. È consigliabile abilitare la funzionalità Blocca personalizzazioni non gestite quando si assegnano autorizzazioni più elevate.
Gli autori possono condividere con utenti singoli?
Attualmente, no. È consigliabile gestire l'accesso dei singoli utenti tramite gruppi di sicurezza dopo la prima distribuzione dell'oggetto.
Viene visualizzato un errore La fase di distribuzione non è proprietaria dell'entità servizio (<AppId>). Solo i proprietari dell'entità servizio possono usarla per le distribuzioni delegate.
Assicurati di essere il proprietario dell'applicazione aziendale (entità servizio) in Microsoft Entra ID (precedentemente Azure AD). Si potrebbe essere il proprietario della registrazione dell'app, ma non dell'applicazione aziendale.
Nelle distribuzioni delegate basate sul proprietario della fase, perché non posso assegnare un altro utente come utente che esegue la distribuzione?
Per motivi di sicurezza, è necessario accedere come utente impostato come proprietario della fase della pipeline. Questo requisito impedisce l'aggiunta di un utente non connesso come deployer.
Per le distribuzioni delegate basate sul proprietario della fase, posso utilizzare un file DeploymentSettings.json personalizzato?
Al momento non disponibile nell'esperienza del maker.
Perché le mie distribuzioni delegate sono bloccate in uno stato di attesa?
Tutte le distribuzioni delegate sono in sospeso fino all'approvazione. Assicurarsi che l'amministratore configuri un flusso di approvazione Power Automate o un'altra automazione, che funzioni correttamente e che la distribuzione sia approvata.
Chi possiede gli oggetti della soluzione distribuita?
L'identità di distribuzione. Per le distribuzioni delegate, il proprietario è l'entità servizio delegata o il proprietario della fase della pipeline.
Posso aggiungere passaggi di approvazione personalizzati?
Sì. Ad esempio, le approvazioni Power Automate possono essere personalizzate per soddisfare le esigenze della tua organizzazione. Potresti anche integrare altri sistemi di approvazione.
Perché devo essere il proprietario del service principal?
Questo requisito viene applicato per motivi di sicurezza. Puoi anche creare pipeline utilizzando un account di servizio e aggiungere lo stesso account di servizio come proprietario. Un'altra opzione è quella di assegnare al service principal (utente dell'applicazione) il ruolo di proprietario della fase della pipeline e di proprietario dell'applicazione Enterprise in Microsoft Entra. Tuttavia, l'assegnazione della proprietà di una fase della pipeline a un'applicazione deve essere effettuata tramite l'API Dataverse nell'host delle pipeline.
Viene visualizzato un errore Le distribuzioni delegate di tipo "ServicePrincipal" possono essere solo approvate o rifiutate dall'entità servizio configurata nella fase di distribuzione.
Assicurarsi che l'azione personalizzata di Dataverse UpdateApprovalStatus venga chiamata dal service principal. Se si utilizzano le approvazioni di Power Automate, assicurarsi che questa azione sia configurata per usare la connessione del service principal delegato.
Viene visualizzato un errore Le distribuzioni delegate di tipo "Owner" possono essere solo approvate o rifiutate dal proprietario della fase di distribuzione.
Assicurarsi che l'azione personalizzata di Dataverse UpdateApprovalStatus venga chiamata dal proprietario della fase della pipeline. Se si utilizzano le approvazioni di Power Automate, assicurarsi che questa azione sia configurata per utilizzare la connessione del proprietario delegato della fase della pipeline.
Ricevo un errore nel flusso di approvazione Impossibile trovare l'attributo dello stato di approvazione per il record di esecuzione della fase.
Questo errore si verifica quando lo stato di approvazione non è nello stato in sospeso. Assicurarsi di usare una distribuzione delegata e di usare il OnApprovalStarted trigger nel flusso di approvazione.
È possibile utilizzare entità servizio diverse per pipeline e fasi diverse?
Sì.