Wdrażanie potoków jako nazwy głównej usługi lub etapu potoku

Wdrożenia delegowane można uruchamiać jako nazwę główną usługi lub właściciela etapu potoku. Po włączeniu tej funkcji etap potoku jest wdrażany jako użytkownik delegowany (nazwa główna usługi lub właściciel etapu potoku), a nie jako twórca wysyłający żądanie.

Wdrażanie za pomocą nazwy głównej usługi

Wymagania wstępne

  • Konto użytkownika Microsoft Entra. Jeśli jeszcze go nie masz, możesz Założyć konto za darmo.
  • Jedna z następujących ról Microsoft Entra: Administrator aplikacji w chmurze lub Administrator aplikacji.
  • Musisz być właścicielem aplikacji korporacyjnej (nazwą główną usługi) w usłudze Microsoft Entra ID.

W przypadku wdrożenia delegowanego z podmiotem głównym usługi wykonaj następujące kroki.

  1. Utwórz aplikację dla przedsiębiorstwa (nazwa główna usługi) w usłudze Microsoft Entra ID.

    Ważne

    Każda osoba włączająca lub modyfikująca konfiguracje nawy głównej usługi w potokach musi być właścicielem aplikacji korporacyjnej (nazwy głównej usługi) w usłudze Microsoft Entra ID.

  2. Dodaj aplikację dla przedsiębiorstwa jako użytkownika serwer-serwer (S2S) w środowisku hosta potoków i każdym środowisku docelowym, w którym zostanie wdrożona.

  3. Przypisywanie roli zabezpieczeń administratora potoku wdrażania użytkownikowi usługi S2S w hoście potoków i w rola zabezpieczeń administratora środowisk docelowych. Role zabezpieczeń z niższymi uprawnieniami nie mogą wdrażać wtyczek i innych komponentów kodu.

  4. Wybierz (sprawdź) Jest delegowane wdrożenie na etapie potoku, wybierz nazwę główną usługi i wprowadź identyfikator klienta. Wybierz pozycję Zapisz.

  5. Opcjonalnie Zezwalaj na żądania udostępniania, aby osoby żądające wdrożenia mogły określić, które grupy zabezpieczeń mogą uzyskiwać dostęp do wdrożonych obiektów w środowisku docelowym. Żądania udostępniania są częścią żądania wdrożenia i mogą zostać zatwierdzone lub odrzucone.

Ważne

Osoby zatwierdzające wdrożenie są odpowiedzialne za dokładne przeglądanie informacji o udostępnianiu i rolach zabezpieczeń. Po zatwierdzeniu wdrożenia potoki automatycznie przypisują uprawnienia przy użyciu tożsamości jednostki usługi wdrażania.
>

  1. Tworzenie przepływu w chmurze w środowisku hosta potoków. Alternatywne systemy można integrować za pomocą interfejsów API usługi Microsoft Dataverse dla potoków.

  2. Wybierz wyzwalacz OnApprovalStarted.

  3. Dodaj kroki dla wybranej logiki niestandardowej.

  4. Wstaw krok zatwierdzania. Użycie zawartości dynamicznej do wysyłania informacji o żądaniu wdrożenia do osób zatwierdzających.

  5. Wstaw warunek.

  6. Utwórz połączenie Dataverse dla nazwy głównej usługi. Potrzebny będzie identyfikator klienta oraz klucz tajny.

  7. Dodaj akcję Dataverse Wykonaj niepowiązaną akcję, korzystając z ustawień pokazanych tutaj.
    Nazwa akcji: UpdateApprovalStatus ApprovalComments: Wstaw zawartość dynamiczną. Komentarze będą widoczne dla osoby żądacej wdrożenia. ApprovalStatus: 20 = zatwierdzony, 30 = odrzucony ApprovalProperties: Wstaw zawartość dynamiczną. Informacje administracyjne dostępne z poziomu hosta potoków.

    Ważne

    Akcja UpdateApprovalStatus musi używać połączenia głównej usługi.

    Połącz z nazwą głównej usługi

    Wskazówka

    Aby usprawnić debugowanie, w menu zawartości dynamicznej wybierz opcję ApprovalProperties i wstaw workflow(). Łączy przebieg przepływu z uruchomieniem etapu potoku (historia uruchamiania).

  8. Zapisz, a następnie przetestuj potok.

Oto zrzut ekranu standardowego przepływu zatwierdzania.

Standardowy proces zatwierdzania

Wdrażanie jako właściciel etapu potoku

Regularni użytkownicy, w tym również pełniący funkcję kont usługowych, mogą również pełnić funkcję delegatów. Konfiguracja jest prostsza w porównaniu z nazwami głównymi usługi, ale nie można wdrażać rozwiązań zawierających odwołania do połączeń OAuth.

Aby wdrożyć jako właściciela etapu potoku, wykonaj poniższe kroki.

  1. Przypisywanie roli zabezpieczeń Administrator potoków wdrażania właścicielowi etapu potoku w hoście potoków i przypisywanie roli zabezpieczeń Administrator systemu w środowiskach docelowych.

    Role zabezpieczeń z niższymi uprawnieniami nie mogą wdrażać wtyczek i innych składników kodu.

  2. Zaloguj się jako właściciel etapu potoku. Tylko właściciel może włączyć lub zmodyfikować te ustawienia. Własność zespołowa nie jest dozwolona.

  3. Wybierz Jest delegowanym wdrożeniem na etapie potoku i wybierz opcję Właściciel etapu.

    • Tożsamość właściciela etapu potoku będzie używana we wszystkich wdrożeniach na tym etapie.
    • Podobnie ta tożsamość musi być użyta do zatwierdzania wdrożeń.
  4. Tworzenie przepływu w chmurze w rozwiązaniu w środowisku hosta potoków.

    1. Wybierz wyzwalacz OnApprovalStarted.
    2. Wstaw odpowiednie akcje. Na przykład zatwierdzenie.
    3. Dodaj Dataverse Wykonaj niepowiązaną akcję.
      Nazwa akcji: UpdateApprovalStatus (20 = zakończono, 30 = odrzucono)

Przykłady wdrażania delegowanego

Ważne

Produkt obsługuje teraz natywnie funkcje podane w tych przykładach, ale te przykłady mogą udostępniać szczegółowe informacje na temat rozszerzania natywnych funkcji udostępniania.

Ten plik do pobrania zawiera przykładowe przepływy w chmurze służące do zarządzania zatwierdzeniem oraz udostępnianiem wdrożonych aplikacji kanwy i przepływów w środowisku docelowym. Pobierz przykładowe rozwiązanie

Pobierz zarządzane rozwiązanie i zaimportuj je do środowiska hostującego pipelines. Następnie możesz dostosować rozwiązanie do potrzeb organizacji.

Często zadawane pytania

Jak twórcy mogą uzyskać dostęp do wdrożonych obiektów w środowiskach docelowych?

Udostępnianie podczas wdrażania jest natywną funkcją wdrożeń delegowanych z nazwami głównymi usługi. Ta możliwość eliminuje potrzebę, aby administratorzy ręcznie przypisywali role zabezpieczeń oraz udostępniali wdrożone aplikacje, przepływy, Copiloty i inne obiekty w centrum administracyjnym usługi Power Platform. Zamiast tego administratorzy muszą zatwierdzać tylko żądanie wdrożenia, a system automatycznie obsługuje udostępnianie.

Które typy obiektów mogą być współużytkowane podczas wdrażania?

Obecnie system obsługuje udostępnianie ról zabezpieczeń, aplikacji kanwy i przepływów w chmurze. W zależności od regionu udostępnianie Copilot może być również dostępne.

Czy mogę zaktualizować udostępnianie, gdy zostaną wdrożone nowe wersje?

Udostępnianie jest dostępne przy pierwszym wdrożeniu obiektu w środowisku docelowym. Nie można zaktualizować udostępniania podczas wdrażania nowych wersji. Pamiętaj, aby wybrać odpowiednią grupę zabezpieczeń podczas pierwszego wdrożenia. Zarządzanie ciągłym dostępem za pośrednictwem grup zabezpieczeń.

Jakie uprawnienia są przypisywane do aplikacji kanwy i przepływów?

Potoki przydzielają minimalne uprawnienia wymagane do uruchamiania aplikacji i przepływów. Jeśli chcesz mieć wyższe uprawnienia, możesz rozszerzyć potoki. Zalecamy włączenie funkcji Blokuj niezarządzane dostosowania podczas przypisywania wyższych uprawnień.

Czy twórcy mogą udostępniać indywidualnym użytkownikom?

Obecnie nie. Zalecamy zarządzanie dostępem poszczególnych użytkowników za pośrednictwem grup zabezpieczeń po pierwszym wdrożeniu obiektu.

Otrzymuję błąd Etap wdrażania nie jest właścicielem nazwy głównej usługi (<AppId>). Tylko właściciele nazwy głównej usługi mogą używać jej do delegowanych wdrożeń.

Upewnij się, że jesteś właścicielem aplikacji dla przedsiębiorstw (nazwa główna usługi) w usłudze Microsoft Entra ID (wcześniej Azure AD). Być może jesteś właścicielem rejestracji aplikacji, ale nie aplikacji dla przedsiębiorstw.

Aplikacje dla przedsiębiorstw

Dlaczego w przypadku delegowanych wdrożeń opartych na właścicielu etapu nie mogę przypisać innego użytkownika jako wdrożeniowca?

Ze względów bezpieczeństwa musisz zalogować się jako użytkownik ustawiony jako właściciel etapu potoku. To wymaganie uniemożliwia dodanie użytkownika, który nie wyraził zgody, jako osoby wdrażającej.

Czy w przypadku wdrożeń delegowanych opartych na właścicielu etapu mogę użyć niestandardowego pliku DeploymentSettings.json?

Obecnie nie jest to w środowisku twórcy.

Dlaczego moje delegowane wdrożenia utknęły w stanie oczekiwania?

Wszystkie delegowane wdrożenia oczekują na zatwierdzenie. Upewnij się, że administrator konfiguruje przepływ zatwierdzania Power Automate lub inną automatyzację, że działa prawidłowo i czy wdrożenie zostało zatwierdzone.

Kto jest właścicielem wdrożonych obiektów rozwiązania?

Tożsamość wdrażająca. W przypadku delegowanych wdrożeń właścicielem jest delegowana nazwa główna usługi lub właściciel etapu potoku.

Czy mogę dodać niestandardowe kroki zatwierdzania?

Tak. Na przykład zatwierdzenia Power Automate można dostosować do potrzeb organizacji. Można również zintegrować inne systemy zatwierdzania.

Dlaczego muszę być właścicielem nazwy głównej usługi?

To wymaganie jest wymuszane ze względów bezpieczeństwa. Potoki można również tworzyć przy użyciu konta usługi i dodawać to samo konto usługi co właściciel. Inną opcją jest przypisanie nazwy głównej usługi (użytkownika aplikacji) jako właściciela etapu potoku i jako właściciela samego siebie (aplikacji Enterprise) w Microsoft Entra. Jednak przypisanie własności etapu potoku do aplikacji musi odbywać się za pośrednictwem interfejsu API usługi Dataverse na hoście potoków.

Otrzymuję błąd Delegowane wdrożenia typu „ServicePrincipal” mogą być zatwierdzane lub odrzucane wyłącznie przez nazwę główną usługi skonfigurowanego na etapie wdrożenia.

Upewnij się, że akcja niestandardowa Dataverse UpdateApprovalStatus jest wywoływana przez nazwę główną usługi. Jeśli używasz zatwierdzeń Power Automate, upewnij się, że ta akcja jest skonfigurowana do korzystania z połączenia nazwy głównej usługi delegowania.

Otrzymuję błąd Delegowane wdrożenia typu „Właściciel” mogą zostać zatwierdzone lub odrzucone wyłącznie przez właściciela etapu wdrożenia.

Upewnij się, że akcja niestandardowa Dataverse UpdateApprovalStatus jest wywoływana przez właściciela etapu potoku. Jeśli używasz zatwierdzeń Power Automate, upewnij się, że ta akcja jest skonfigurowana do korzystania z połączenia właściciela etapu potoku użytkownika delegowanego.

Otrzymuję błąd w moim przepływie zatwierdzania Nie można znaleźć atrybutu stanu zatwierdzenia dla rekordu przebiegu etapu.

Ten błąd występuje, gdy stan zatwierdzenia nie ma stanu oczekującego. Upewnij się, że stosujesz wdrożenie delegowane i używasz wyzwalacza OnApprovalStarted w przepływie zatwierdzania.

Czy do różnych potoków i etapów można używać różnych nazw głównych usługi?

Tak.