Implementar pipelines como um principal de serviço ou proprietário do pipeline

Pode executar implementações delegadas como principal de serviço ou proprietário de estágio de pipeline. Quando ativa esta funcionalidade, a fase do pipeline é implementada pelo delegado (entidade de serviço ou proprietário da fase do pipeline) em vez do autor da solicitação.

Implementar com um principal de serviço

Pré-requisitos

  • Uma conta de utilizador do Microsoft Entra. Se ainda não tiver uma, pode Criar uma conta gratuitamente.
  • Uma das seguintes funções do Microsoft Entra: Cloud Application Administrator ou Application Administrator.
  • Tem de ser o proprietário da aplicação empresarial (entidade de serviço) no Microsoft Entra ID.

Para uma implementação delegada com um principal do serviço, siga estes passos.

  1. Crie uma aplicação empresarial (principal de serviço) no ID do Microsoft Entra.

    Importante

    Qualquer pessoa que ative ou modifique configurações do principal de serviço nos pipelines tem de ser proprietário da aplicação empresarial (principal de serviço) no Microsoft Entra ID.

  2. Adicione a aplicação empresarial como um utilizador servidor a servidor (S2S) no ambiente anfitrião dos pipelines e em cada ambiente de destino onde será implementada.

  3. Atribua a função de segurança de Administrador do Pipeline de Implementação ao utilizador S2S no anfitrião dos pipelines e a função de segurança de Administrador de Sistema nos ambientes de destino. As funções de segurança com menos permissões não podem instalar plug-ins e outros componentes de código.

  4. Escolha (marque) É implementação delegada numa fase de pipeline, selecione Principal de Serviço e introduza o ID de Cliente. Selecione Guardar.

  5. Opcionalmente, Permita pedidos de partilha para que os requerentes da implementação possam especificar quais grupos de segurança podem aceder os objetos implementados no ambiente de destino. As solicitações de compartilhamento fazem parte da solicitação de implantação e podem ser aprovadas ou rejeitadas.

Importante

Os aprovadores de implantação são responsáveis por analisar cuidadosamente as informações de compartilhamento e função de segurança. Quando uma implementação é aprovada, os fluxos de implementação atribuem automaticamente permissões com base na identidade do principal de serviço responsável pela implementação.
>

  1. Crie um fluxo de cloud no ambiente de anfitrião dos pipelines. Os sistemas alternativos podem ser integrados através das APIs do Microsoft Dataverse para pipelines.

  2. Selecione o acionador OnApprovalStarted.

  3. Adicione passos à sua lógica personalizada pretendida.

  4. Insira um passo de aprovação. Utilize conteúdo Dinâmico para enviar informações de pedidos de implementação para os aprovadores.

  5. Inserir uma condição.

  6. Criar uma ligação ao Dataverse para o principal de serviço. Precisa de um ID de cliente e segredo.

  7. Adicione Efetuar uma ação não vinculada do Dataverse utilizando as definições mostradas aqui.
    Nome da Ação: UpdateApprovalStatus. ApprovalComments: Inserir Conteúdo Dinâmico. Os comentários estão visíveis para quem pediu a implementação. ApprovalStatus: 20 = aprovado, 30 = rejeitado ApprovalProperties: Inserir Conteúdo Dinâmico. Informações administrativas acessíveis a partir do servidor de pipelines.

    Importante

    A ação UpdateApprovalStatus tem de utilizar a ligação do principal de serviço.

    Ligar ao principal de serviço

    Sugestão

    Para melhorar a experiência de depuração, selecione ApprovalProperties e insira workflow() no menu de conteúdo dinâmico. Isto associa a execução do fluxo à execução da fase do pipeline (histórico de execução).

  8. Guarde e, em seguida, teste o pipeline.

Eis uma captura de ecrã de um fluxo de aprovação canónico.

Fluxo de Aprovação da Canonical

Implementar como responsável pela fase do pipeline

Os utilizadores regulares, incluindo os utilizados como contas de serviço, também podem servir como delegados. A configuração é mais direta em comparação com os principais de serviço, mas não podes implementar soluções que contenham referências de ligação para ligações OAuth.

Para implementar enquanto proprietário da fase da pipeline, siga estes passos.

  1. Atribua a função de segurança Administrador do Pipeline de Implementação ao proprietário da etapa do pipeline no anfitrião dos pipelines e atribua a função de segurança Administrador de Sistema nos ambientes de destino.

    As funções de segurança com menos permissões não podem implementar plug-ins e outros componentes de código.

  2. Inicie sessão como o responsável pela fase da canalização. Só o proprietário pode ativar ou modificar estas definições. A propriedade de equipas não é permitida.

  3. Selecione Implementação delegada numa fase do pipeline e selecione Proprietário da fase.

    • A identidade do proprietário da etapa do pipeline é utilizada em todas as implantações para esta etapa.
    • Do mesmo modo, esta identidade tem de ser utilizada para aprovar implementações.
  4. Crie um fluxo de cloud numa solução no ambiente de anfitrião dos pipelines.

    1. Selecione o acionador OnApprovalStarted.
    2. Insira as ações conforme pretendido. Por exemplo, uma aprovação.
    3. Adicione o Dataverse Efetuar uma ação não vinculada.
      Nome da Ação: UpdateApprovalStatus (20 = concluído, 30 = rejeitado)

Exemplos de implementação delegada

Importante

O produto agora suporta nativamente a funcionalidade fornecida nestes exemplos, mas estes exemplos podem fornecer informações sobre como estender a funcionalidade nativa de partilha.

Esta transferência inclui exemplos de fluxos na cloud para gerir aprovações e partilhar aplicações de estrutura livre e fluxos implementados no ambiente de destino. Transferir solução de exemplo

Transfira e importe a solução gerida para o seu ambiente anfitrião de pipelines. Depois, pode personalizar a solução para se adequar às necessidades da sua organização.

Perguntas mais frequentes

Como é que os criadores podem aceder a objetos implementados nos ambientes de destino?

A partilha durante a implantação é uma capacidade nativa de implementações delegadas com principais de serviço. Esta funcionalidade elimina a necessidade de os administradores atribuírem manualmente funções de segurança e partilharem aplicações, fluxos, Copilots e outros objetos implementados dentro do centro de administração da Power Platform. Em vez disso, os administradores só precisam de aprovar o pedido de implementação, e o sistema trata automaticamente da partilha.

Quais tipos de objeto podem ser compartilhados durante a implantação?

Atualmente, o sistema suporta a partilha de funções de segurança, aplicações canvas e fluxos na cloud. Dependendo da sua região, também pode estar disponível a partilha do Copilot.

Posso atualizar o compartilhamento quando novas versões são implantadas?

O compartilhamento está disponível na primeira vez que um objeto é implantado no ambiente de destino. Não podes atualizar a partilha quando novas versões são implementadas. Certifique-se de selecionar um grupo de segurança apropriado durante a primeira implantação. Gerir o acesso contínuo através de grupos de segurança.

Quais as permissões atribuídas às aplicações de ecrã e aos fluxos?

Os pipelines atribuem os privilégios mínimos necessários para executar aplicações e fluxos. Se quiser privilégios maiores, pode prolongar os pipelines. Recomendamos que ative a funcionalidade Bloquear personalizações não geridas ao atribuir permissões superiores.

Os criadores podem partilhar com utilizadores individuais?

Atualmente, não. Recomendamos gerir o acesso individual dos utilizadores através de grupos de segurança após a primeira implementação do objeto.

Estou a receber um erro A fase de implementação não é proprietária do principal de serviço (<AppId>). Apenas os proprietários do principal de serviço podem usá-la para implementações delegadas.

Certifique-se de que é o proprietário da Aplicação Empresarial (Service Principal) no Microsoft Entra ID (anteriormente Azure AD). Pode ser o proprietário do Registo da Aplicação, mas não da Aplicação Empresarial.

Aplicações empresariais

Para implementações delegadas baseadas no proprietário da fase, por que não posso atribuir outro utilizador como implementador?

Por razões de segurança, deve iniciar sessão como o utilizador que definiu como proprietário da fase do pipeline. Este requisito impede a adição de um utilizador não consentido como deployer.

Para implantações delegadas baseadas no proprietário do estágio, posso usar um arquivo de DeploymentSettings.json personalizado?

Atualmente não está dentro da experiência do criador.

Por que é que as minhas implementações delegadas estão no estado pendente?

Todas as implementações delegadas ficam pendentes até serem aprovadas. Certifique-se de que o seu administrador configura um fluxo de aprovação do Power Automate ou outra automação, que está a funcionar corretamente e que a implementação está aprovada.

Quem é o proprietário dos objetos da solução implementados?

A identidade de implementação. Para implementações delegadas, o proprietário é a entidade de serviço delegada ou o proprietário da fase do pipeline.

Posso adicionar etapas de aprovação personalizadas?

Sim. Por exemplo, as aprovações do Power Automate podem ser personalizadas para atender às necessidades da sua organização. Também pode integrar outros sistemas de aprovação.

Porque tenho de ser proprietário do principal de serviço?

Este requisito é aplicado por razões de segurança. Também pode criar pipelines usando uma conta de serviço e adicionar a mesma conta de serviço que o proprietário. Outra opção é atribuir o principal de serviço (utilizador da aplicação) como proprietário da etapa do pipeline e atribuí-lo também como seu próprio proprietário (aplicação empresarial) no Microsoft Entra. No entanto, a atribuição da propriedade de uma fase do pipeline a uma aplicação tem de ser feita através da API do Dataverse no anfitrião dos pipelines.

Estou a receber um erro Implementações delegadas do tipo "ServicePrincipal" só podem ser aprovadas e rejeitadas pelo Principal de Serviço configurado na fase de implementação.

Certifique-se de que a ação personalizada do Dataverse UpdateApprovalStatus é chamada pelo principal de serviço. Se estiver a usar aprovações do Power Automate, certifique-se de que esta ação está configurada para usar a ligação do principal de serviço delegado.

Estou a receber um erro Implementações delegadas do tipo "Proprietário" só podem ser aprovadas e rejeitadas pelo proprietário da fase de implementação.

Certifique-se de que a ação personalizada do Dataverse UpdateApprovalStatus seja chamada pelo proprietário da fase de pipeline. Se estiver a usar aprovações no Power Automate, certifique-se de que esta ação está configurada para usar a ligação do proprietário da fase delegada do pipeline.

Estou a receber um erro no meu fluxo de aprovação Não é possível encontrar o atributo de estado de aprovação para o registo de execução da fase.

Este erro acontece quando o estado de aprovação não está no estado pendente. Certifica-te de que usas uma implementação por delegação e de que estás a usar o acionador OnApprovalStarted no teu fluxo de aprovação.

Posso usar identidades de serviço diferentes em diferentes pipelines e fases?

Sim.