Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Data Lake Storage innehåller en säkerhetsmodell i flera skikt. Med den här modellen kan du säkerställa och kontrollera åtkomstnivån för dina lagringskonton som dina program och företagsmiljöer kräver, baserat på typ och deluppsättning av nätverk eller resurser som används. När nätverksregler konfigureras kan endast program som begär data över den angivna uppsättningen nätverk eller via den angivna uppsättningen Azure-resurser få åtkomst till ett lagringskonto. Du kan begränsa åtkomsten till ditt lagringskonto till begäranden som kommer från angivna IP-adresser, IP-intervall, undernät i ett Azure Virtual Network (VNet) eller resursinstanser av vissa Azure tjänster.
Hanterade identiteter för Azure, som tidigare kallades Managed Service Identity (MSI), hjälper till med hanteringen av hemligheter. Microsoft Dataverse-kunder som använder Azure-funktioner skapar en hanterad identitet (en del av skapandet av företagets policy) som kan användas för en eller flera Dataverse-miljöer. Den hanterade identiteten som tillhandahålls i din klientorganisation används sedan av Dataverse för att få åtkomst till dina Azure-data.
Med hanterade identiteter är åtkomsten till ditt lagringskonto begränsad till förfrågningar från den Dataverse-miljö som är associerad med din klientorganisation. När Dataverse ansluter till ett lagringsutrymme för din räkning innehåller den ytterligare sammanhangsinformation som visar att förfrågan har sitt ursprung i en säker och betrodd miljö. Detta gör att lagringsutrymmet kan ge Dataverse åtkomst till ditt lagringskonto. Hanterade identiteter används för att signera sammanhangsinformation för att skapa förtroende. Detta lägger till säkerhet på programnivå utöver den nätverks- och infrastruktursäkerhet som Azure tillhandahåller för anslutningar mellan Azure-tjänster.
Innan du börjar
- Du behöver följande PowerShell-moduler. Om du inte har dem öppnar du PowerShell och kör följande kommandon:
- Azure Az PowerShell-modul:
Install-Module -Name Az - Azure Az.Resources PowerShell-modul:
Install-Module -Name Az.Resources - Power Platform administratör PowerShell-modul:
Install-Module -Name Microsoft.PowerApps.Administration.PowerShell - Modulen Företagsprinciper för Power Platform:
Install-Module -Name Microsoft.PowerPlatform.EnterprisePolicies
- Azure Az PowerShell-modul:
- Vi rekommenderar att du skapar en ny lagringsbehållare under samma Azure-resursgrupp för att aktivera den här funktionen.
Important
- Den hanterade identiteten för Azure-metoden för att ansluta Dataverse till ett Azure Storage-konto och Synapse-arbetsyta är för närvarande inte tillgänglig för kunder i nationella moln, till exempel Government Community Cloud (GCC), GCC High och Kina.
Skapa en företagspolicy
Important
Du måste ha rollen Azure prenumerationsägare för att kunna registrera nödvändiga resursprovidrar. Du måste ha åtkomst till rollen Azure resursgrupp ägare för att kunna utföra den här uppgiften. Hämta ditt namn för Azure Prenumerations-ID, Plats och Resursgrupp från översiktssidan för Azure-resursgruppen.
I PowerShell importerar du modulen Företagsprinciper för Power Platform och skapar företagspolicyn. Cmdleten registrerar nödvändiga resursproviders för prenumerationen:
Import-Module Microsoft.PowerPlatform.EnterprisePolicies New-IdentityEnterprisePolicy ` -SubscriptionId <subscription-id> ` -ResourceGroupName <resource-group-name> ` -PolicyName <enterprise-policy-name> ` -PolicyLocation <location>- Tillhandahåll prenumerations-ID för Azure.
- Ge namnet på Azure-resursgruppen.
- Ange önskat namn på företagspolicyn.
- Ange platsen för Azure-resursgruppen.
Spara kopian av ResourceId när policyn har skapats.
Anmärkning
Följande är de giltiga indata för plats som stöds för att skapa en policy. Välj den plats som passar dig bäst.
Tillgängliga platser för företagspolicy
- USA EUAP
- USA
- Sydafrika
- Storbritannien
- Australien
- Korea
- Japan
- Indien
- Frankrike
- Europa
- Asien
- Norge
- Tyskland
- Schweiz
- Kanada
- Brasilien
- UAE
- Singapore
Ge läsare åtkomst till företagspolicyn via Azure
Dynamics 365 administratörer och Power Platform-administratörer kan komma åt administrationscentret för Power Platform för att tilldela miljöer till företagspolicyn. För att få åtkomst till företagsprinciper krävs Azure nyckelvalvsadministratörsmedlemskap för att bevilja rollen Reader till administratören för Dynamics 365 eller Power Platform. När läsarrollen har beviljats ser Dynamics 365- eller Power Platform-administratörerna företagsprinciperna i administrationscentret för Power Platform.
Endast de Dynamics 365- och Power Platform-administratörer som tilldelas läsarrollen till företagspolicyn kan lägga till en miljö till policyn. Andra Dynamics 365- eller Power Platform-administratörer kanske kan se företagspolicyn men de får ett felmeddelande när de försöker lägga till miljö.
Important
Du måste ha – Microsoft.Authorization/roleAssignments/write behörigheter, till exempel Användaråtkomst administratör eller Ägare kunna utföra den här uppgiften.
- Logga in på Azure-portalen.
- Hämta Dynamics 365 Power Platform-administratörsanvändarens ObjectID.
- Gå till området Användare.
- Öppna administratörsanvändaren för Dynamics 365 eller Power Platform.
- Kopiera ObjectID under användarens översiktssida.
- Hämta organisationsID för policyerna:
- Gå till Azure Resource Graph Explorer.
- Kör den här frågan:
resources | where type == 'microsoft.powerplatform/enterprisepolicies'
- Bläddra till höger om resultatsidan och välj länken Visa information.
- På sidan Detaljer, kopiera ID.
- Öppna PowerShell och kör följande kommando och ersätt
<objId>med användarens ObjectID och<EP Resource Id>med företagets princip-ID.New-AzRoleAssignment -ObjectId <objId> -RoleDefinitionName Reader -Scope <EP Resource Id>
Anslut företagspolicy till Dataverse-miljö
Important
Du måste ha rollen som Power Platform-administratör eller Dynamics 365-administratör för att slutföra den här uppgiften. Du måste ha rollen Läsare för att kunna slutföra den här uppgiften i enlighet med företagspolicyn.
- Hämta Dataverse miljö-ID.
- Logga in på administrationscentret för Power Platform.
- Välj Hantera>Miljöer och öppna sedan din miljö.
- I avsnittet Information, kopiera miljö-ID.
- Kör
Enable-Identity -EnvironmentId <environment-id> -PolicyArmId <ResourceId>i PowerShell.- Ersätt
<environment-id>med miljö-ID:t för Dataverse. - Ersätt
<ResourceId>med det resurs-ID för företagspolicyn som du sparade tidigare. - Cmdleten väntar på att länkåtgärden ska slutföras och returneras
$truenär åtgärden lyckas.
- Ersätt
- Logga in på administrationscentret för Power Platform.
- Välj Hantera>Miljöer och öppna sedan den miljö som du angav tidigare.
- I området Senaste åtgärder, välj Fullständig historik om du vill verifiera anslutningen för den nya identiteten.
Konfigurera nätverksåtkomst till Azure Data Lake Storage Gen2
Important
Du måste ha rollen Azure Data Lake Storage Gen2 Owner för att slutföra uppgiften.
Gå till Azure-portal.
Öppna lagringskontot som är anslutet till din Azure Synapse Link för Dataverse-profilen.
I det vänstra navigeringsfönstret väljer du Nätverkande. Sedan på fliken Brandväggar och virtuella nätverk väljer du följande inställningar:
- Aktiverat från valda virtuella nätverk och IP-adresser.
- Under Resursinstanser, välj Tillåt Azure-tjänster på listan över betrodda tjänster att komma åt detta lagringskonto
Välj Spara.
Konfigurera nätverksåtkomst till Azure Synapse-arbetsytan
Important
Du måste ha en Azure Synapse-administratör roll för att slutföra den här uppgiften.
- Gå till Azure-portal.
- Öppna Azure Synapse-arbetsytan som är ansluten till din Azure Synapse Link för Dataverse-profilen.
- I det vänstra navigeringsfönstret väljer du Nätverkande.
- Välj Tillåt Azure-tjänster och -resurser att komma åt den här arbetsytan.
- Om det skapas regler för IP-brandväggar för alla IP-intervaller tar du bort dem för att begränsa åtkomsten till det offentliga nätverket.
- Lägg till en ny IP-brandväggsregel som baseras på klientens IP-adress.
- Välj Spara när du är klar. Mer information: Azure Synapse Analytics IP-brandväggsregler
Skapa en ny Azure Synapse Link för Dataverse med hanterad identitet
Important
Dataverse: Du måste ha Dataverse systemadministratör-säkerhetsrollen. Dessutom måste tabeller som du vill exportera via Azure Synapse Link ha egenskapen Spåra ändringar aktiverad. Mer information: Avancerad sökning
Azure Data Lake Storage Gen2: Du måste ha ett Azure Data Lake Storage Gen2 konto och Owner och Storage Blob Data Contributor rollåtkomst. Ditt lagringskonto måste aktivera hierarkisk namnrymd för både den första installationen och deltasynkronisering Tillåt lagringskontonyckel för åtkomst krävs endast vid den första installationen.
Synapse-arbetsyta: Du måste ha en Synapse-arbetsyta och Synapse Administrator rollåtkomst i Synapse Studio. Synapse-arbetsytan måste finnas i samma region som ditt Azure Data Lake Storage Gen2-konto. Lagringskontot måste läggas till som en länkad tjänst i Synapse Studio. Skapa en Synapse-arbetsyta genom att gå till Skapa en Synapse-arbetsyta.
När du skapar länken hämtar Azure Synapse Link för Dataverse information om den för närvarande länkade företagsprincipen under Dataverse-miljön och cachelagrar sedan URL:en för identitetsklienthemligheten för att ansluta till Azure.
- Logga in på Power Apps och välj din miljö.
- I det vänstra navigeringsfönstret väljer du Länka data och sedan Andra länkar. Välj + Ny länk och välj sedan Azure Synapse. Om objektet inte finns i sidopanelen väljer du ... Mer och välj sedan det objekt som du vill använda.
- Fyll i lämpliga fält enligt den avsedda inställningen. Välj Prenumeration, Resursgrupp och Lagringskonto. Om du vill ansluta Dataverse till Synapse-arbetsytan väljer du alternativet Anslut till din Azure Synapse-arbetsyta. För Delta Lake-datakonvertering väljer du en Spark-pool.
- Markera Välj företagspolicy med identitet för hanterad tjänst och välj sedan Nästa.
- Lägg till de tabeller du vill exportera och välj sedan Spara.
Aktivera hanterad identitet för en befintlig Azure Synapse Link-profil
Anmärkning
För att göra kommandot Använd hanterad identitet tillgängligt i Power Apps måste du slutföra inställningarna ovan för att ansluta företagspolicyn till din Dataverse-miljö. Mer information: Anslut till företagspolicy till Dataverse-miljö
- Gå till en befintlig Synapse Link-profil från Power Apps (make.powerapps.com).
- Välj Använd hanterad identitet och bekräfta sedan.
Felsökning
Om du får 403 fel när länken skapas:
- Hanterade identiteter tar extra tid att tilldela tillfälliga behörigheter under den inledande synkroniseringen. Ge det en stund och försök igen senare.
- Se till att den länkade lagringen inte innehåller den befintliga Dataverse-behållaren (dataverse-environmentName-organizationUniqueName) från samma miljö.
- Kör
Get-IdentityEnterprisePolicy -EnvironmentId <environment-id>för att identifiera den länkade företagspolicyn. - Kör
Disable-Identity -EnvironmentId <environment-id>för att ta bort länken till företagspolicyn. - Kör
Remove-IdentityEnterprisePolicy -PolicyResourceId <policy-resource-id>för att ta bort en företagspolicy som inte är länkad.
Kända begränsningar
Endast en företagspolicy kan anslutas till Dataverse-miljön samtidigt. Om du behöver skapa flera Azure Synapse Link-länkar med hanterad identitet aktiverad, kontrollera att alla länkade Azure resurser finns under samma resursgrupp.