Merk
Tilgang til denne siden krever autorisasjon. Du kan prøve å logge på eller endre kataloger.
Tilgang til denne siden krever autorisasjon. Du kan prøve å endre kataloger.
Azure Data Lake Storage har en lagdelt sikkerhetsmodell. Med denne modellen kan du sikre og styre tilgangsnivået til lagringskontoene som programmene og bedriftsmiljøene krever, basert på typen og delsettet av nettverk eller ressurser som brukes. Når nettverksregler konfigureres, er det bare programmer som ber om data over det angitte settet med nettverk eller via det angitte settet med Azure-ressurser, som har tilgang til en lagringskonto. Du kan begrense tilgang til lagringskontoen til forespørsler som kommer fra bestemte IP-adresser, IP-områder, delnett i et Azure Virtual Network (VNet) eller ressursforekomster av noen Azure-tjenester.
Administrerte identiteter for Azure, tidligere kjent som MSI (Managed Service Identity), hjelper deg med å administrere hemmeligheter. Microsoft Dataverse-kunder som bruker Azure-funksjoner, oppretter en administrert identitet (del av oppretting av bedriftspolicy) som kan brukes til ett eller flere Dataverse-miljøer. Denne administrerte identiteten som skal klargjøres i leietakeren, brukes deretter av Dataverse for å få tilgang til Azure-data lake.
Med administrerte identiteter er tilgang til lagringskontoen begrenset til forespørsler som stammer fra Dataverse-miljøet som er knyttet til leieren. Når Dataverse kobler til lagringsplass på vegne av deg, tar det med ekstra kontekstinformasjon for å bevise at forespørselen kommer fra et sikkert, klarert miljø. Dette gjør at lageret kan gi Dataverse tilgang til lagringskontoen. Administrerte identiteter brukes til å signere kontekstinformasjonen for å opprette klarering. Dette legger til sikkerhet på programnivå i tillegg til nettverks- og infrastruktursikkerheten som leveres av Azure for tilkoblinger mellom Azure tjenester.
Før du starter
- Du trenger følgende PowerShell-moduler. Hvis du ikke har dem, åpner du PowerShell og kjører disse kommandoene:
- Azure Az PowerShell-modul:
Install-Module -Name Az - Azure Az.Resources PowerShell-modul:
Install-Module -Name Az.Resources - PowerShell-modul for Power Platform-administratorer:
Install-Module -Name Microsoft.PowerApps.Administration.PowerShell - Power Platform Enterprise Policies-modul:
Install-Module -Name Microsoft.PowerPlatform.EnterprisePolicies
- Azure Az PowerShell-modul:
- Vi anbefaler at du oppretter en ny lagringsbeholder i den samme Azure-ressursgruppen for å komme i gang med denne funksjonen.
Viktig!
- Den administrerte identiteten for Azure metode for å koble datavers til en Azure Storage-konto og synapsearbeidsområde er for øyeblikket utilgjengelig for kunder i nasjonale skyer, for eksempel Government Community Cloud (GCC), GCC High og Kina.
Opprett virksomhetspolicy
Viktig!
Du må ha rollen Azure abonnementseier for å registrere de nødvendige ressursleverandørene. Du må ha tilgang med rollen Azure-ressursgruppeeier for å kunne fullføre denne oppgaven. Hent Abonnements-ID, Plassering og Ressursgruppe for Azure fra oversiktssiden for Azure-ressursgruppen.
Importer Power Platform Enterprise Policies-modulen i PowerShell, og opprett virksomhetspolicyen. Cmdlet registrerer de nødvendige ressursleverandørene for abonnementet:
Import-Module Microsoft.PowerPlatform.EnterprisePolicies New-IdentityEnterprisePolicy ` -SubscriptionId <subscription-id> ` -ResourceGroupName <resource-group-name> ` -PolicyName <enterprise-policy-name> ` -PolicyLocation <location>- Angi Azure abonnements-ID.
- Angi navnet på Azure-ressursgruppen.
- Angi foretrukket navn på bedriftspolicyen.
- Angi plasseringen for Azure-ressursgruppen.
Lagre kopien av ResourceId etter at policyen er opprettet.
Bemerkning
Nedenfor vises de gyldige inndataene for sted som støttes for oppretting av policy. Velg stedet som passer best for deg.
Steder som er tilgjengelige for bedriftspolicy
- USA EUAP
- USA
- Sør-Afrika
- Storbritannia
- Australia
- Sør-Korea
- Japan
- India
- Frankrike
- Europa
- Asia
- Norge
- Tyskland
- Sveits
- Canada
- Brasil
- Forente arabiske emirater
- Singapore
Gi leseren tilgang til bedriftspolicyen via Azure
Dynamics 365 administratorer og Power Platform-administratorer kan få tilgang til administrasjonssenteret for Power Platform for å tilordne miljøer til virksomhetspolicyen. For å få tilgang til virksomhetspolicyene kreves det Azure Key vault-administratormedlemskap for å gi Leser-rollen til Dynamics 365- eller Power Platform-administratoren. Når leserrollen er gitt, ser Dynamics 365- eller Power Platform-administratorene virksomhetspolicyene i administrasjonssenteret for Power Platform.
Bare Dynamics 365- og Power Platform-administratorene som ble tildelt leserrollen i virksomhetspolicyen, kan legge til et miljø i policyen. Andre Dynamics 365- eller Power Platform-administratorer kan vise bedriftspolicyen, men de får en feilmelding når de prøver å legge til et miljø.
Viktig!
Du må ha tillatelser for Microsoft.Authorization/roleAssignments/write, for eksempel Brukertilgangsadministrator eller Eier for å fullføre denne oppgaven.
- Logg på Azure-portalen.
- Hent Dynamics 365- eller Power Platform-administratorbrukerens ObjectID.
- Gå til Brukere-området.
- Åpne administratorbrukeren for Dynamics 365 eller Power Platform.
- Kopier ObjectID under oversiktssiden for brukeren.
- Hent ID for virksomhetspolicyene:
- Gå til Resource Graph Explorer i Azure.
- Kjør denne spørringen:
resources | where type == 'microsoft.powerplatform/enterprisepolicies'
- Rull til høyre for resultatsiden, og velg koblingen Se detaljer.
- På Detaljer-siden kopierer du ID-en.
- Åpne PowerShell, og kjør følgende kommando, og
<objId>erstatte med brukerens ObjectID og<EP Resource Id>med ID-en for virksomhetspolicy.New-AzRoleAssignment -ObjectId <objId> -RoleDefinitionName Reader -Scope <EP Resource Id>
Koble bedriftspolicyen til et Dataverse-miljø
Viktig!
Du må ha rollen Power Platform-administrator eller Dynamics 365-administrator for å kunne fullføre denne oppgaven. Du må ha Leser-rollen for at bedriftspolicyen skal kunne fullføre denne oppgaven.
- Hent ID-en til Dataverse-miljøet.
- Logg på Power Platform-administrasjonssenteret.
- Velg Administrer>Miljøer, og åpne deretter miljøet.
- I Detaljer-delen kopierer du Miljø-ID.
- Kjør i PowerShell
Enable-Identity -EnvironmentId <environment-id> -PolicyArmId <ResourceId>.- Erstatt
<environment-id>med miljø-ID-en for dataverse. - Erstatt
<ResourceId>med ressurs-ID-en for virksomhetspolicyen som du lagret tidligere. - Cmdleten venter på at koblingsoperasjonen skal fullføres og returneres
$truenår operasjonen lykkes.
- Erstatt
- Logg på Power Platform-administrasjonssenteret.
- Velg Administrer>Miljøer, og åpne deretter miljøet du angav tidligere.
- I området Nylige operasjoner velger du Fullstendig logg for å validere tilkoblingen til den nye identiteten.
Konfigurer nettverkstilgang til Azure Data Lake Storage Gen2
Viktig!
Du må ha en Eier-rolle for Azure Data Lake Storage Gen2 for å kunne fullføre denne oppgaven.
Gå til Azure-portalen.
Åpne lagringskontoen som er koblet til Azure Synapse Link for Dataverse-profilen.
I navigasjonsruten til venstre velger du Nettverk. Velg deretter følgende innstillinger i fanen Brannmurer og virtuelle nettverk:
- Aktivert fra valgte virtuelle nettverk og IP-adresser.
- Velg Gi Azure-tjenester i listen over klarerte tjenester tilgang til denne lagringskontoen under Ressursforekomster.
Velg Lagre.
Konfigurer nettverkstilgang til Azure Synapse Workspace
Viktig!
Du må ha rollen Synapse-administrator for Azure for at du skal kunne fullføre denne oppgaven.
- Gå til Azure-portalen.
- Åpne det Azure Synapse arbeidsområdet som er koblet til Azure Synapse Link for Dataverse-profilen.
- I navigasjonsruten til venstre velger du Nettverk.
- Velg Tillat Azure-tjenester og -ressurser for å få tilgang til dette arbeidsområdet.
- Hvis IP-brannmurregler er opprettet for alle IP-områder, sletter du dem for å begrense tilgang til offentlig nettverk.
- Legg til en ny IP-brannmurregel basert på klientens IP-adresse.
- Velg Lagre når du er ferdig. Mer informasjon: IP-brannmurregler for Azure Synapse Analytics
Opprett en ny Azure Synapse Link for Dataverse med administrert identitet
Viktig!
Dataverse: Du må ha sikkerhetsrollen som systemadministrator i Dataverse. I tillegg må tabeller du vil eksportere via Azure Synapse Link, ha egenskapen Spor endringer aktivert. Mer informasjon: Avanserte alternativer
Azure Data Lake Storage Gen2: Du må ha tilgang til en Azure Data Lake Storage Gen2-konto og rolletilgangen Eier og Storage Blob-databidragsyter. Lagringskontoen må aktivere Hierarkisk navneområde for både første konfigurasjon og deltasynkronisering. Tillat tilgang med nøkkel for lagringskonto er bare nødvendig for den første konfigurasjonen.
Synapsearbeidsområde: Du må ha et Synapse-arbeidsområde og Synapse-administrator rolletilgang i Synapse Studio. Synapse-arbeidsområdet må være i samme område som Azure Data Lake Storage Gen2-kontoen. Lagringskontoen må legges til som en koblet tjeneste i Synapse Studio. Hvis du vil opprette et Synapse-arbeidsområde, går du til Opprette et Synapse-arbeidsområde.
Når du oppretter koblingen, får Azure Synapse Link for Dataverse detaljer om den gjeldende koblede virksomhetspolicyen under Dataverse-miljøet, og bufrer deretter den hemmelige url-adressen for identitetsklienten for å koble til Azure.
- Logg deg på Power Apps, og velg miljøet.
- Velg Koble data i venstre navigasjonsrute, og velg deretter Andre koblinger. Velg + Ny kobling, og velg deretter Azure Synapse. Hvis elementet ikke finnes i sideruten, velger du ...Mer og deretter elementet du vil ha.
- Fyll ut de aktuelle feltene, i henhold til det tiltenkte oppsettet. Velg Abonnementet, Ressursgruppe og Lagringskonto. Hvis du vil koble Dataverse til Synapse workspace, velger du alternativet Koble til Azure Synapse workspace. For Delta Lake-datakonvertering velger du en Spark-gruppe.
- Velg Velg bedriftspolicy med identiteten for administrert tjeneste, og velg deretter Neste.
- Legg til tabellene du vil eksportere, og velg deretter Lagre.
Aktiver administrert identitet for en eksisterende Azure Synapse Link-profil
Bemerkning
For å gjøre kommandoen Bruk administrert identitet tilgjengelig i Power Apps må du fullføre oppsettet ovenfor for å koble bedriftspolicyen til Dataverse-miljøet. Mer informasjon: Knytt bedriftspolicy til Dataverse-miljø
- Gå til en eksisterende Synapse Link-profil fra Power Apps (make.powerapps.com).
- Velg Bruk administrert identitet, og bekreft.
Feilsøking
Hvis du får en 403-feil under opprettingen av koblingen:
- Administrerte identiteter bruker ekstra tid på å gi midlertidig tillatelse under første synkronisering. Vent litt, og prøv på nytt senere.
- Kontroller at det koblede lageret ikke har den eksisterende Dataverse-beholderen (dataverse-environmentName-organizationUniqueName) fra det samme miljøet.
- Kjør
Get-IdentityEnterprisePolicy -EnvironmentId <environment-id>for å identifisere den koblede virksomhetspolicyen. - Kjør
Disable-Identity -EnvironmentId <environment-id>for å koble fra virksomhetspolicyen. - Kjør
Remove-IdentityEnterprisePolicy -PolicyResourceId <policy-resource-id>for å fjerne en ukoblet virksomhetspolicy.
Kjent begrensning
Bare én virksomhetspolicy kan kobles til Dataverse-miljøet samtidig. Hvis du må opprette flere Azure Synapse Link-koblinger med administrert identitet aktivert, må du kontrollere at alle koblede Azure-ressurser er under samme ressursgruppe.