Distribuer pipeliner som tjenesteprinsipal eller pipelineeier

Du kan kjøre delegerte distribusjoner som tjenesteprinsipal eller eier av pipelinefasen. Når du aktiverer denne funksjonen, distribueres pipelinefasen som delegaten (tjenesteprinsipal eller eieren av pipelinefasen) i stedet for den forespørrende utvikleren.

Distribuer med en tjenesteprinsipal

Forutsetning

  • En Microsoft Entra-brukerkonto. Hvis du ikke allerede har en, kan du opprette en konto.
  • En av følgende Microsoft Entra-roller: skyprogramadministrator eller programadministrator.
  • Du må vøre eier av virksomhetsprogrammet (tjenestekontohaveren) i Microsoft Entra ID.

Følg disse trinnene for en delegert utrulling med en tjenesteprinsipal.

  1. Opprett et virksomhetsprogram (tjenestekontohaver) i Microsoft Entra ID.

    Viktig

    Alle som aktiverer eller modifiserer tjenesteprinsippkonfigurasjoner i kanaler, må være eiere av virksomhetsprogrammet (tjenestekontohaveren) i Microsoft Entra ID.

  2. Legg til virksomhetsprogrammet som en server-til-server-bruker (S2S) i vertsmiljøet for pipeliner og hvert målmiljø den distribueres til.

  3. Tilordne sikkerhetsrollen Administrator av utrullingspipeline til S2S-brukeren i pipelineverten, og sikkerhetsrollen Systemadministrator i målmiljøer. Sikkerhetsroller for lavere tillatelser kan ikke distribuere plugin-moduler og andre kodekomponenter.

  4. Velg (merk av) Er delegert distribusjon i en pipelinefase, velg Tjenestekontohaver, og angi klient-IDen. Velg Lagre.

  5. Du kan eventuelt tillate delingsforespørsler, slik at distribusjonsanmodere kan angi hvilke sikkerhetsgrupper som kan få tilgang til distribuerte objekter i målmiljøet. Delingsforespørsler er en del av distribusjonsforespørselen og kan godkjennes eller avvises.

Viktig

Distribusjonsgodkjennere er ansvarlige for å gå nøye gjennom informasjon om deling og sikkerhetsrolle. Når en distribusjon er godkjent, tilordner pipeliner automatisk tillatelser ved hjelp av identiteten til distribusjonstjenestekontohaveren.
>

  1. Opprett en skyflyt i pipelinevertmiljøet. Andre systemer kan integreres ved hjelp av pipelines Microsoft Dataverse-API-er.

  2. Velg OnApprovalStarted-utløseren.

  3. Legg til trinn for den ønskede egendefinerte logikken.

  4. Sett inn et godkjenningstrinn. Bruk dynamisk innhold til å sende informasjonforespørselsinformasjon til godkjennere.

  5. Sett inn en betingelse.

  6. Opprett en Dataverse-tilkobling for tjenestekontohaveren. Du trenger en klient-ID og hemmelighet.

  7. Legg til Dataverse Utfør en ubundet handling ved hjelp av innstillingene som vises her.
    Handlingsnavn: UpdateApprovalStatus ApprovalComments: Sett inn dynamisk innhold. Kommentarer vises for personen som forespurte distribusjonen. ApprovalStatus: 20 = godkjent, 30 = avvist ApprovalProperties: Sett inn dynamisk innhold. Administratorinformasjon tilgjengelig fra pipelineverten.

    Viktig

    UpdateApprovalStatus-handlingen må bruke tilkoblingen til tjenestekontohaveren.

    Koble til med tjenesteprinsipal

    Tips

    Hvis du vil forbedre feilsøkingsopplevelsen, velger du ApprovalProperties og setter inn arbeidsflyt() på menyen for dynamisk innhold. Dette kobler flytkjøringen til pipelinefasekjøringen (kjørelogg).

  8. Lagre, og test deretter pipelinen.

Her er et skjermbilde av en kanonisk godkjenningsflyt.

Standard godkjenningsflyt

Rull ut som eieren av pipelinefasen

Vanlige brukere, inkludert de som brukes som tjenestekontoer, kan også fungere som delegerte. Konfigurasjon er enklere sammenlignet med tjenestekontohavere, men du kan ikke distribuere løsninger som inneholder tilkoblingsreferanser for OAuth-tilkoblinger.

Følg denne fremgangsmåten for å distribuere som eieren av pipelinefasen.

  1. Tilordne sikkerhetsrollen for distribusjonssamlebåndadministratoren til eieren av pipeline-fasen i pipelines-verten, og tilordne sikkerhetsrollen systemansvarlig i målmiljøer.

    Sikkerhetsroller for lavere tillatelser kan ikke distribuere plugin-moduler og andre kodekomponenter.

  2. Logg deg på som eieren av pipelinefasen. Bare eieren kan aktivere eller endre disse innstillingene. Lageierskap er ikke tillatt.

  3. Velg Er delegert utrullering for et trinn i en pipeline, og velg Trinneier.

    • Identiteten til eieren av pipelinefasen brukes for alle utrullinger til denne fasen.
    • På samme måte må denne identiteten brukes til å godkjenne distribusjoner.
  4. Opprett en skyflyt i en løsning i pipelinevertmiljøet.

    1. Velg OnApprovalStarted-utløseren.
    2. Sett inn ønskede handlinger. For eksempel en godkjenning.
    3. Legg til Dataverse Utfør en ubundet handling.
      Handlingsnavn: UpdateApprovalStatus (20 = fullført, 30 = avvist)

Eksempler på delegert distribusjon

Viktig

Produktet støtter nå opprinnelig funksjonaliteten i disse eksemplene, men disse eksemplene kan gi innsikt i å utvide opprinnelig delingsfunksjonalitet.

Denne nedlastingen inneholder eksempler på skyflyter for håndtering av godkjenninger og deling av utrullede lerretsapper og flyter i målmiljøet. Last ned eksempelløsning

Last ned og importer den administrerte løsningen til vertsmiljøet for pipeliner. Deretter kan du tilpasse løsningen slik at den passer til behovene til organisasjonen.

Vanlige spørsmål

Hvordan kan utviklere få tilgang til distribuerte objekter i målmiljøer?

Deling under distribusjon er en opprinnelig funksjon for delegerte distribusjoner med tjenestekontohavere. Denne funksjonen eliminerer behovet for at administratorer manuelt tilordner sikkerhetsroller og deler distribuerte apper, flyter, copiloter og andre objekter i administrasjonssenteret for Power Platform. I stedet trenger administratorer bare å godkjenne distribusjonsforespørselen, og systemet håndterer automatisk deling.

Hvilke objekttyper kan deles under distribusjonen?

Systemet støtter for øyeblikket deling av sikkerhetsroller, lerretsapper og skyflyter. Avhengig av området ditt kan Copilot deling også være tilgjengelig.

Kan jeg oppdatere deling når nye versjoner distribueres?

Deling er tilgjengelig første gang et objekt distribueres til målmiljøet. Du kan ikke oppdatere deling når nye versjoner distribueres. Pass på at du velger en passende sikkerhetsgruppe under den første distribusjonen. Administrer kontinuerlig tilgang gjennom sikkerhetsgrupper.

Hvilke tillatelser er tilordnet for lerretsapper og flyter?

Pipelines tilordner de minste rettighetene som kreves for å kjøre apper og flyter. Hvis du vil ha utvidede rettigheter, kan du utvide pipelines. Vi anbefaler at du aktiverer funksjonen Blokker uadministrerte tilpassinger når du tilordner høyere tillatelser.

Kan opprettere dele med individuelle brukere?

Ikke for øyeblikket. Vi anbefaler at du administrerer individuell brukertilgang gjennom sikkerhetsgrupper etter den første distribusjonen av objektet.

Jeg får feilen Utrullingsfasen er ikke eier av tjenestehovedkontoen (<AppId>). Bare eiere av tjenestehovedkontoen kan bruke den til delegerte utrullinger.

Sørg for at du er eier av enterprise-programmet (tjenestekontohaver) i Microsoft Entra ID (tidligere Azure AD). Du kan være eier av appregistreringen, men ikke enterprise-programmet.

Virksomhetsapplikasjoner

Hvorfor kan jeg ikke tilordne en annen bruker som distributør for delegerte distribusjoner basert på faseeier?

Av sikkerhetsgrunner må du logge på som brukeren du angir som eieren av samlebåndet. Dette kravet hindrer at en bruker som ikke er konsent, legges til som distributør.

Kan jeg bruke en egendefinert DeploymentSettings.json fil for faseeierbaserte delegerte distribusjoner?

Ikke i utvikleropplevelsen for øyeblikket.

Hvorfor sitter de delegerte utrullingene fast i ventende tilstand?

Alle delegerte distribusjoner venter til de er godkjent. Sørg for at administratoren konfigurerer en Power Automate godkjenningsflyt eller annen automatisering, at den fungerer som den skal, og at distribusjonen er godkjent.

Hvem eier distribuerte løsningsobjekter?

Identiteten som distribuerer. Ved delegerte utrullinger er eieren den delegerte tjenesteprinsipalen eller eieren av pipeline-trinnet.

Kan jeg legge til egendefinerte godkjenningstrinn?

Ja. Power Automate-godkjenninger kan for eksempel tilpasses for å oppfylle behovene til organisasjonen. Du kan også integrere andre godkjenningssystemer.

Hvorfor må jeg eie tjenestehovedobjektet?

Dette kravet håndheves av sikkerhetsårsaker. Du kan også opprette datasamlebånd ved hjelp av en tjenestekonto og legge til den samme tjenestekontoen som eieren. Et annet alternativ er å tilordne tjenestekontohaveren (programbrukeren) som eier av pipelinefasen og som eier av seg selv (Enterprise-program) i Microsoft Entra. Tilordning av eierskap til pipelinefasen til et program må imidlertid gjøres via Dataverse-API-en i pipelineverten.

Jeg får feilen Delegerte distribusjoner av typen ServicePrincipal kan bare godkjennes eller avvises av tjenestekontohaveren konfigurert i distribusjonsfasen.

Sørg for at den egendefinerte Dataverse-handlingen UpdateApprovalStatus kalles opp av tjenestekontohaveren. Hvis du bruker Power Automate godkjenninger, må du kontrollere at denne handlingen er konfigurert til å bruke representanttjenestekontohaverens tilkobling.

Jeg får feilen Delegerte distribusjoner av typen Eier kan bare godkjennes eller avvises av eieren av distribusjonsfasen.

Sørg for at den egendefinerte Dataverse-handlingen UpdateApprovalStatus kalles opp av eieren av pipelinefasen. Hvis du bruker Power Automate-godkjenninger, sørger du for at denne handlingen er konfigurert slik at den bruker tilkoblingen til den delegerte eieren av pipelinefasen.

Jeg får en feil i godkjenningsflyten min: Kan ikke finne attributtet for godkjenningsstatus for posten for fasekjøring.

Denne feilen skjer når godkjenningsstatusen ikke er i ventende tilstand. Pass på å bruke en delegert distribusjon, og du bruker utløseren OnApprovalStarted i godkjenningsflyten.

Kan jeg bruke ulike tjenesteprinsipaler for ulike pipeliner og trinn?

Ja.