你可以以服務主體或管線階段擁有者身份執行委派部署。 啟用此功能後,管線階段將以委派身分(服務主體或管線階段擁有者)進行部署,而不是由提出要求的製作者部署。
使用服務主體進行部署
先決條件
- Microsoft Entra 使用者帳戶。 如果您沒有,可以免費建立一個帳戶。
- 以下 Microsoft Entra 角色之一:雲應用程式管理員或應用程式管理員。
- 您必須是 Microsoft Entra ID 中企業應用程式 (服務主體) 的擁有者。
對於具有服務主體的委派部署,請執行下列步驟。
在 Microsoft Entra 識別碼中建立企業應用程式 (服務主體)。
重要
任何在管道中啟用或修改服務主體設定的人都必須是 Microsoft Entra ID 中企業應用程式 (服務主體) 的擁有者。
在管線主機環境及其部署的每個目標環境中,將企業應用程式新增為伺服器對伺服器 (S2S) 使用者。
將部署管線管理員資訊安全角色指派給管線主機中的 S2S 使用者,以及目標環境中的系統管理員資訊安全角色。 較低權限的資訊安全角色無法部署外掛程式和其他程式碼元件。
在管線階段上勾選 是否為委派部署,選取 服務主體,然後輸入用戶端識別碼。 選取儲存。
(可選)允許 共用請求 ,以便部署請求者可以指定哪些安全組可以訪問目標環境中的已部署物件。 共用請求是部署請求的一部分,可以批准或拒絕。
重要
部署核准者負責仔細審查共用和資訊安全角色資訊。 核准部署後,管線會使用部署服務主體的身分自動指派權限。
>
在管線主機環境中建立雲端流程。 您可以使用管線的 Microsoft Dataverse API 來整合替代的系統。
選取 OnApprovalStarted 觸發程序。
為您所需的自訂邏輯新增步驟。
插入核准步驟。 使用動態內容將部署要求資訊傳送給核准者。
插入條件。
為服務主體建立 Dataverse 連線。 您需要用戶端識別碼和密碼。
使用如下所示的設定新增 Dataverse 執行未繫結動作。
動作名稱:UpdateApprovalStatus 核准意見:插入動態內容。 留言會顯示給部署申請者。 ApprovalStatus:20 = 已核准,30 = 已拒絕 ApprovalProperties:插入動態內容。 可以從管線主機中存取管理資訊。重要
UpdateApprovalStatus 動作必須使用服務主體的連線。
提示
若要改善偵錯體驗,請選取 ApprovalProperties 並從動態內容功能表插入工作流程 ()。 這會將流程執行連結至管線階段執行 (執行記錄)。
儲存,然後測試管線。
以下是規範核准流程的螢幕擷取畫面。
以管線階段負責人身分進行部署
一般使用者 (包括用作服務帳戶的使用者) 也可以充當代理人。 與服務主體相比,設定更直接,但你無法部署包含 OAuth 連線參考的解決方案。
若要作為管線階段負責人進行部署,請依照以下步驟操作。
將 部署管線管理員 的安全角色指派給管線主機內的管線階段擁有者,並在目標環境中指定 系統管理員 安全角色。
較低權限的資訊安全角色無法部署外掛程式和其他程式碼元件。
以管線階段擁有者身分登入。 只有擁有者才能啟用或修改這些設定。 不允許團隊所有權。
在管線階段上選取是委派部署,然後選取階段擁有者。
- 管線階段負責人的身份會用於此階段的所有部署。
- 同樣,必須使用此身分來核准部署。
在管線主機環境中的解決方案中建立雲端流程。
- 選取 OnApprovalStarted 觸發程序。
- 視需要插入動作。 例如核准。
- 新增 Dataverse 執行未繫結動作。
動作名稱:UpdateApprovalStatus (20 = 已完成,30 = 已拒絕)
委派部署範例
重要
產品現已原生支援這些範例中提供的功能,但這些範例或許能提供擴展原生分享功能的見解。
此下載包含範例雲端流程,用於管理核准程序,並共用在目標環境中已部署的畫布應用程式和流程。 下載範例解決方案
下載受管理的解決方案並將其匯入到您的管線主機環境。 接著你可以根據組織的需求客製化解決方案。
常見問題
製作者如何存取目標環境中已部署的物件?
部署期間共用是使用服務主體之委派部署的原生功能。 此功能消除了管理員手動指派安全角色及在 Power Platform 管理中心內分享已部署的應用程式、流程、Copilot 及其他物件的需求。 管理員只需批准部署請求,系統就會自動處理分享。
在部署期間可以共用哪些物件類型?
目前,系統支援共享安全角色、畫布應用程式及雲端流程。 根據你所在的地區,Copilot 共享可能也可用。
部署新版本時,是否可以更新共用設定?
共用功能在物件首次部署到目標環境時可用。 新版本部署時無法更新分享。 請務必在首次部署期間選擇合適的安全性群組。 透過安全群組管理持續存取。
為畫布應用和流分配了哪些許可權?
管線會分配執行應用程式和流程所需的最低權限。 如果你想要更高的權限,可以延長管道。 我們建議您在分配較高權限時啟用 「封鎖未管理的自訂 」功能。
創客可以和個人使用者進行共用嗎?
目前不行。 我們建議在首次部署物件後,透過安全群組管理個別使用者存取。
我收到錯誤部署階段不是服務主體 (<AppId>) 的擁有者。只有服務主體的擁有者才能將它用於委派部署。
請確認你是 Microsoft Entra ID(前稱 Azure AD)中企業應用程式(服務主體)的擁有者。 你可能是應用程式註冊的擁有者,但不是企業應用程式的擁有者。
對於基於階段擁有者委派部署,為什麼我不能指定其他使用者作為部署者?
出於安全考量,您必須以您設定為管線階段擁有者的使用者登入。 此要求防止新增未經同意的使用者作為部署者。
對於基於階段所有者的委派部署,是否可以使用自定義 DeploymentSettings.json 檔?
目前在製作者體驗中尚未提供此功能。
為什麼我的委派部署卡在暫止狀態?
所有委派部署在獲得核准前均處於等待狀態。 請確保您的管理員設定 Power Automate 核准流程或其他自動化流程,確保流程正常運作,且部署已獲批准。
誰擁有已部署的解決方案物件?
進行部署的身分識別。 對於委派部署,擁有者是委派的服務主體或管線階段擁有者。
我可以新增自訂核准步驟嗎?
是。 例如,可自訂 Power Automate 核准以滿足您組織的需求。 您還可以整合其他核准系統。
為什麼我必須是服務主體的擁有者?
此要求是出於安全考量而執行。 你也可以用服務帳號建立管線,並加入與擁有者相同的服務帳號。 另一個選項是在 Microsoft Entra 中,將服務主體 (應用程式使用者) 指派為管線階段的擁有者,以及其本身 (企業應用程式) 的擁有者。 但是,將管線階段的擁有權指派給應用程式必須透過管線主機中的 Dataverse API 進行操作。
我收到錯誤「ServicePrincipal」類型的委派部署只能由部署階段設定的服務主體核准或拒絕。
確保服務主體呼叫 Dataverse 自訂動作 UpdateApprovalStatus。 如果您使用 Power Automate 核准功能,請確保此動作已設定為使用委派服務主體的連線。
我收到錯誤「擁有者」類型的委派部署只能由部署階段的擁有者核准或拒絕。
確保管道階段擁有者呼叫 Dataverse 自訂動作 UpdateApprovalStatus。 如果使用 Power Automate 核准,請確認此動作已設定為使用委派管線階段擁有者的連線。
我的核准流程中出現錯誤無法找到階段執行記錄的核准狀態屬性。
這個錯誤發生在核准狀態不在待處理狀態時。 請務必使用委派部署,並在核准流程中使用 OnApprovalStarted 觸發程序。
我可以為不同的管線和階段使用不同的服務主體嗎?
是。