Distribuera pipelines som tjänstens huvudnamn eller pipelineägare

Du kan köra delegerade driftsättningar med ett tjänsthuvudnamn eller som ägare av ett pipeline-steg. När du aktiverar den här funktionen distribueras pipelinesteget som ombud (tjänstens huvudnamn eller pipelinestegsägare) i stället för den begärande skaparen.

Implementera med tjänstens huvudkonto

Förutsättningar

  • Ett Microsoft Entra användarkonto. Om du inte har någon sådan nu kan du Sjapa ett kostnadsfritt konto.
  • En av följande Microsoft Entra-roller: Molnprogramadministratör eller Programadministratör.
  • Du måste vara ägare av företagsapplikationen (huvudkonto för tjänsten) i Microsoft Entra ID.

Följ stegen nedan om du vill ha en delegerad distribution med tjänstens huvudkonto.

  1. Skapa ett företagsprogram (huvudkonto för tjänsten) i Microsoft Entra ID.

    Viktigt!

    Alla som aktiverar eller ändrar konfigurationer för tjänstens huvudnamn i pipelines måste vara ägare till företagsprogrammet (tjänstens huvudnamn) i Microsoft Entra ID.

  2. Lägg till företagsapplikationen som en S2S-användare (server-till-server) i värdmiljön för dina pipelines och i varje målmiljö som distribution sker till.

  3. Tilldela S2S-användaren säkerhetsrollen Distributionspipelineadministratör i pipelinevärden och säkerhetsrollen Systemadministratör i målmiljöerna. Det går inte att distribuera plugin-program och andra kodkomponenter med lägre behörighetsroller.

  4. Markera Är delegerad distribution i ett pipeline-steg, välj Tjänsthuvudnamn och ange klient-ID:t. Välj Spara.

  5. Du kan också tillåta delningsbegäranden så att de som begär distribution kan ange vilka säkerhetsgrupper som kan komma åt distribuerade objekt i målmiljön. Delningsbegäranden är en del av distributionsbegäran och kan godkännas eller avvisas.

Viktigt!

Distributionsgodkännare ansvarar för att noggrant granska information om delning och säkerhetsroller. När en distribution godkänns tilldelar pipelines automatiskt behörigheter med hjälp av identiteten för distributionstjänstens huvudkonto.
>

  1. Skapa ett molnflöde inom pipelines-värdmiljön. Alternativa system kan integreras med pipelines Microsoft Dataverse API:er.

  2. Välj utlösaren OnApprovalStarted.

  3. Lägg till steg för önskad anpassad logik.

  4. Infoga ett godkännandesteg. Använd dynamiskt innehåll för att skicka information om distributionsbegäran till godkännare.

  5. Infoga ett villkor.

  6. Skapa en Dataverse-anslutning för tjänstens huvudnamn. Du behöver ett klient-ID och en hemlighet.

  7. Lägg till Dataverse Utför en obevakad åtgärd med hjälp av inställningarna som visas nedan.
    Åtgärdsnamn: UpdateApprovalStatus ApprovalComments: Infoga dynamiskt innehåll. Kommentarerna visas för den som begär distributionen. Godkännandestatus: 20 = godkänt, 30 = avvisat ApprovalProperties: Infoga dynamiskt innehåll. Administrationsinformation tillgänglig inifrån pipelines-värddatorn.

    Viktigt!

    UpdateApprovalStatus-åtgärden måste använda anslutning för tjänstens huvudkonto.

    Anslut med huvudkonto för tjänsten

    Tips

    Förbättra felsökningen genom att välja ApprovalProperties och infoga workflow() på menyn med dynamiskt innehåll. Detta kopplar flödeskörningen till pipelinefaskörningen (körhistorik).

  8. Spara och testa sedan pipelinen.

Nedan visas en skärmbild av ett exempel på ett godkännandeflöde.

Standardiserat godkännandeflöde

Distribuera som ägare av pipeline-steget

Vanliga användare, även de som används som tjänstkonton, kan också fungera som ombud. Konfigurationen är enklare jämfört med tjänstens huvudnamn, men du kan inte distribuera lösningar som innehåller anslutningsreferenser för OAuth-anslutningar.

Följ dessa steg för att driftsätta som ägare av pipelinefasen.

  1. Tilldela säkerhetsrollen Administratör för distributionspipeline till ägaren av pipelinesteget inom pipelinevärden och tilldela säkerhetsrollen Systemadministratör i målmiljöerna.

    Det går inte att distribuera plugin-program och andra kodkomponenter med lägre behörighetsroller.

  2. Logga in som ägare till pipelinestadiet. Endast ägaren kan aktivera eller ändra dessa inställningar. Teamägarskap är inte tillåtet.

  3. Välj Är delegerad distribution i ett pipeline-stadium och välj Stadiets ägare.

    • Identiteten för pipeline-steget används för alla driftsättningar till det här steget.
    • Identiteten måste också användas för att godkänna distributioner.
  4. Skapa ett molnflöde i en lösning inom pipelines-värdmiljön.

    1. Välj utlösaren OnApprovalStarted.
    2. Infoga åtgärder som du vill. Till exempel ett godkännande.
    3. Lägg till Dataverse Utför en obunden åtgärd.
      Åtgärdsnamn: UpdateApprovalStatus (20 = slutförd, 30 = avvisad)

Exempel på delegerad distribution

Viktigt!

Produkten har nu inbyggt stöd för funktionerna i de här exemplen, men de här exemplen kan ge insikter om att utöka inbyggda delningsfunktioner.

Den här filhämtningen innehåller exempel molnflöden för hantering av godkännanden och delning av distribuerade appar och flöden i målmiljön. Ladda ned exempellösning

Hämta och importera den hanterade lösningen till värdmiljön för pipelines. Du kan sedan anpassa lösningen så att den passar organisationens behov.

Vanliga frågor och svar

Hur kan utvecklare komma åt utplacerade objekt inom målmiljöer?

Delning vid driftsättning är en inbyggd funktion i delegerade driftsättningar med tjänsthuvudnamn. Den här funktionen eliminerar behovet av att administratörer manuellt tilldelar säkerhetsroller och delar distribuerade appar, flöden, Copilots och andra objekt i administrationscentret för Power Platform. I stället behöver administratörer bara godkänna distributionsbegäran och systemet hanterar automatiskt delning.

Vilka objekttyper kan delas under distributionen?

För närvarande har systemet stöd för delning av säkerhetsroller, arbetsyteappar och molnflöden. Beroende på din region kan Copilot delning också vara tillgänglig.

Kan jag uppdatera delningen när nya versioner distribueras?

Delning är tillgängligt första gången ett objekt distribueras till målmiljön. Du kan inte uppdatera delning när nya versioner distribueras. Se till att välja en lämplig säkerhetsgrupp under den första distributionen. Hantera löpande åtkomst via säkerhetsgrupper.

Vilka behörigheter har tilldelats för arbetsyteappar och flöden?

Pipelines tilldelar de minsta behörigheter som krävs för att köra appar och flöden. Om du vill ha högre behörighet kan du utöka pipelines. Vi rekommenderar att du aktiverar funktionen Blockera ohanterade anpassningar när du tilldelar högre behörigheter.

Kan utvecklare dela appen med enskilda användare?

Inte för närvarande. Vi rekommenderar att du hanterar enskilda användares åtkomst via säkerhetsgrupper efter den första distributionen av objektet.

Jag får ett fel Distributionssteget är inte ägare till tjänsthuvudnamnet (<AppId>). Endast ägare till tjänsthuvudnamnet får använda det för delegerade distributioner.

Se till att du äger enterprise-programmet (tjänstens huvudnamn) i Microsoft Entra ID (tidigare Azure AD). Du kan vara ägare till appregistreringen, men inte enterprise-programmet.

Affärsapplikationer

För stegbaserade delegerade distributioner där ägaren är ansvarig, varför kan jag inte tilldela en annan användare som distributör?

Av säkerhetsskäl måste du logga in som den användare som du har angett som ägare av pipelinefasen. Det här kravet förhindrar att en icke-konsenterande användare läggs till som distribuerare.

Kan jag använda en anpassad DeploymentSettings.json-fil för stadieägarbaserade, delegerade distributioner?

Inte inom utvecklarupplevelsen för närvarande.

Varför har mina delegerade driftsättningar fastnat i vänteläge?

Alla delegerade driftsättningar avvaktar godkännande. Se till att administratören konfigurerar ett Power Automate godkännandeflöde eller annan automatisering, att det fungerar korrekt och att distributionen är godkänd.

Vem äger distribuerade lösningsobjekt?

Den utplacerande identiteten. För delegerade driftsättningar är ägaren det delegerade tjänsthuvudnamnet eller ägaren till pipeline-steget.

Kan jag lägga till anpassade godkännandesteg?

Ja. Till exempel kan Power Automate godkännanden anpassas för att möta din organisations behov. Du kan också integrera andra godkännandesystem.

Varför måste jag vara ägare till tjänstens huvudnamn?

Det här kravet tillämpas av säkerhetsskäl. Du kan också skapa pipelines med hjälp av ett tjänstkonto och lägga till samma tjänstkonto som ägaren. Ett annat alternativ är att tilldela tjänstens huvudnamn (applikationsanvändaren) dels som ägare för pipelinefasen, dels som ägare för sig självt (företagsprogrammet) i Microsoft Entra. Tilldelning av ägarskap för pipelinefaser till ett program måste emellertid ske via Dataverse-API:et på pipelinevärden.

Jag får ett fel Delegerade distributioner av typen "ServicePrincipal" får endast godkännas eller avvisas av huvudkonto för tjänsten som konfigurerats i distributionsstadiet.

Se till att den anpassade Dataverse-åtgärden UpdateApprovalStatus anropas av tjänsthuvudnamnet. Om du använder Power Automate godkännanden kontrollerar du att den här åtgärden är konfigurerad för att använda ombudstjänstens huvudnamnsanslutning.

Jag får ett fel Delegerade driftsättningar av typen 'Owner' får endast godkännas eller avvisas av ägaren till driftsättningsfasen.

Se till att den anpassade Dataverse-åtgärden UpdateApprovalStatus anropas av pipelinefasens ägare. Om du använder godkännanden i Power Automate, se till att den här åtgärden är konfigurerad att använda ombudets anslutning för ägaren till pipelinefasen.

Jag får ett fel i mitt godkännandeflöde Det går inte att hitta attribut för godkännandestatus för stegkörningsposten.

Det här felet inträffar när godkännandestatusen inte är i väntande tillstånd. Se till att du använder en delegerad driftsättning och att du använder utlösaren OnApprovalStarted i ditt godkännandeflöde.

Kan jag använda olika tjänsthuvudnamn för olika pipelines och steg?

Ja.