Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Поделитесь облачным потоком с другими пользователями в организации и гостевыми пользователями, чтобы они также могли воспользоваться созданной автоматизацией. Есть три основных способа поделиться облачным потоком в Power Automate:
- Добавьте владельца в облачный поток.
- Предоставить доступ к облачному потоку с правами только на запуск.
- Поделитесь копией облачного потока.
Предварительные условия
- Для предоставления общего доступа к облачному потоку у вас должна быть либо лицензия Power Automate (кроме бесплатной), либо включённая лицензия (Office 365, планы Dynamics 365 Enterprise, планы Dynamics 365 Professional, Dynamics 365 Team Member, Power Apps (холстовые приложения и приложения на основе модели) — план "на приложение", план Power Apps "на пользователя", Power Apps Plan 1 (освобождён от требования), Power Apps Plan 2 (освобождён от требования), лицензии Windows).
- Только создатель или владелец облачного потока может добавлять и удалять его владельцев.
О встроенных и других подключениях
Подключения, используемые в облачном потоке, делятся на две категории:
- Внедренные — эти подключения применяются в потоке.
- Другие: эти подключения определяются для облачного потока, но не используются в нем.
Если подключение больше не используется в облачном потоке, оно отображается в списке других подключений, пока владелец снова не включит его в поток. Чтобы внести изменения во внедренные подключения, выполните действия в разделе Изменение подключения далее в этой статье.
Список подключений отображается под списком владельцев в свойствах облачного потока.
Добавление владельца к облачному потоку
Наиболее распространенным способом совместного использования облачного потока является добавление владельца. Все владельцы облачного потока могут выполнять следующие действия:
- просматривать журнал выполнения;
- изменять свойства потока (например, запускать или останавливать его, добавлять владельцев или обновлять учетные данные для подключения);
- редактировать определение потока (например, добавлять или удалять действия и условия);
- добавлять или удалять других владельцев (но не создателя потока), включая гостевых пользователей;
- Удалить поток
Если вы являетесь создателем или одним из владельцев облачного потока, он отображается на вкладке Потоки команды в Power Automate.
Примечание.
Совместно используемые подключения можно использовать только в том потоке, в котором вы их создали.
Владельцы могут использовать службы в облачном потоке, но не могут изменять учетные данные для подключения, созданного другим владельцем.
Чтобы добавить других владельцев облачного потока:
Войдите в Power Automate и выберите Мои потоки.
Выберите поток, к которому требуется предоставить общий доступ, выберите вертикальное многоточие, а затем выберите Поделиться.
Введите адрес электронной почты и имя пользователя или группы, которых нужно добавить в качестве владельца.
Выбранные пользователь или группа становятся владельцем потока.
Вы создали командный поток.
Добавить список в качестве совладельца
Вы можете добавить списки SharePoint в качестве совладельцев облачного потока, и тогда все пользователи, имеющие права на редактирование списка, автоматически получат права на редактирование потока. После публикации потока вы можете поделиться ссылкой на него. Дополнительные сведения: Обучение: создание и настройка списка SharePoint.
Используйте список, если поток подключен к SharePoint. Во всех остальных случаях используйте группу.
Внимание
- У пользователей SharePoint должно быть разрешение редактировать или они должны входить в группу Участники или Владельцы для запуска потоков в SharePoint.
- Добавление списка в качестве совладельца недоступно в клиентах GCC High и DoD.
Удаление владельца
При удалении владельца, учетные данные которого используются для доступа к службам Power Automate, обновите учетные данные для этих подключений, чтобы поток продолжал работать должным образом. Дополнительные сведения см. в разделе "Изменение подключения".
На странице сведений о потоке в разделе Владельцы выберите Изменить.
Выберите значок Удалить (значок корзины) для владельца, которого требуется удалить.
В диалоговом окне подтверждения выберите Удалить.
Удаленный пользователь или группа больше не указан в качестве владельца потока.
Изменение подключения
Возможно, потребуется изменить владельца подключения в облачном потоке, если удалить существующего владельца или использовать другую учетную запись для входа в действие или триггер.
Перейдите к потоку, который требуется изменить.
Выберите Изменить.
Выберите многоточие (...) на шаге, на котором вы хотите отредактировать подключение.
Если у вас уже есть подключение, выберите его. Если нет, выберите "Добавить новое подключение" , чтобы создать новое подключение, а затем нажмите кнопку "Войти ", чтобы создать новое подключение.
Предоставление общего доступа к облачному потоку с правами только на запуск
Мгновенные потоки (т. е. потоки, которые используют ручной триггер, такой как "Кнопка", "Выбранный элемент") могут совместно использоваться, используя только разрешения на запуск. Любой пользователь, добавленный как пользователь только для запуска, не имеет доступа к редактированию или изменению потока каким-либо образом. У них есть право только запускать поток.
Добавление пользователя с правами только для запуска:
На странице сведений о потоке в разделе Пользователи, которым разрешен только запуск выберите Изменить.
На панели Управление разрешениями только для запуска укажите пользователей и группы, которым вы хотите предоставить доступ только для запуска.
Как владелец, вы можете выбрать, должны ли пользователи с правами только на выполнение предоставлять свои собственные подключения или могут использовать подключение, которое уже определено в потоке.
Теперь у пользователя или группы есть доступ для запуска потока.
Удаление пользователя с правами только для запуска:
На странице сведений о потоке, в разделе Пользователи, имеющие право только на запуск выберите Изменить.
На панели Управление разрешениями только для запуска выберите Удалить (значок корзины) рядом с пользователем, доступ которого вы хотите удалить, а затем выберите Сохранить.
Пользователь или группа больше не имеет доступа к этому потоку.
Отправка копии облачного потока
Вы можете отправить копию облачного потока другому пользователю, который затем сможет использовать определение потока в качестве шаблона. Этот метод позволяет совместно использовать общую структуру облачного потока без общего доступа к подключениям. Получатель может изменять свой поток независимо от ваших, чтобы они могли сделать его подходящим для своих потребностей.
Примечание.
Отправка копии создает независимый экземпляр потока для получателя. Вы не можете отозвать доступ к потоку после того, как поделитесь им.
Отправка копии облачного потока
На панели команд страницы сведений о потоке выберите Отправить копию.
На панели Отправка копии вы можете изменить имя и описание потока, которым хотите поделиться, и указать пользователей, с которыми вы хотите поделиться потоком.
Получатель получает электронное письмо о том, что вы поделились с ним шаблоном облачного потока, и затем он может создать свой собственный экземпляр этого потока.
Рекомендации по управлению общими облачными потоками
Чтобы избежать ненадлежащего совместного использования и сократить усилия по обеспечению соответствия требованиям, администраторы должны применять передовой опыт. Ниже приведены основные рекомендации по безопасному и эффективному управлению общими потоками.
Использование ролей безопасности для сегментации обязанностей
Предоставьте роль Environment Maker только пользователям, которые действительно должны создавать или изменять потоки в этой среде. Конечные пользователи, которые только запускают процессы, должны оставаться базовыми пользователями. Этот принцип ограничивает круг лиц, которые могут предоставлять общий доступ к потокам или изменять их. Например, если у вас есть группа пользователей, которые только запускают потоки, но не должны создавать новые, не назначайте им роль создателей. Сохраняя пользователей с правами только на запуск в роли обычных участников среды или предоставляя доступ только на запуск без повышения роли, вы не позволяете им создавать или импортировать неавторизованные потоки. Такая сегментация создает четкую границу: создатели проектируют, другие потребляют. Если в среде нет группы безопасности (открыто для всех), вы по-прежнему можете управлять привилегиями создателя с помощью ролей. Вы можете назначить группу Azure AD создателей и с помощью сценария назначать роль Environment Maker только участникам этой группы. Таким образом, несмотря на то, что все находятся в среде, только утвержденные разработчики могут совместно использовать потоки или владеть ими. Такой подход уменьшает случайные внешние ресурсы.
Используйте доступ только на выполнение вместо совместного владения
Если поток должен использоваться большим количеством людей, особенно за пределами основной команды, предпочитайте предоставить доступ только для выполнения, а не делать их совладельцами. Пользователи с правами только на выполнение могут запускать поток вручную или через такие соединители, как кнопка, SharePoint и другие, не имея возможности просматривать или изменять структуру потока. Например, предположим, что отдел создает поток Утверждение расходов, который могут запускать менеджеры из других отделов. Вместо того чтобы добавлять 10 менеджеров в качестве совладельцев, что нарушает границы среды и создаёт проблемы с управлением, предоставьте им доступ к потоку или его триггеру запуска в качестве пользователей с правом только на запуск. Они могут запускать его с помощью кнопки в Teams или ссылки общего доступа, но не могут редактировать или просматривать поток в Power Automate. Этот подход сохраняет непрерывность процесса и оставляет полный контроль за создателями. Это также упрощает соблюдение нормативных требований. Этим менеджерам не нужен доступ к Environment Maker, достаточно разрешения на запуск. Таким образом, назначайте совладельцев только в том случае, если требуется совместное редактирование. Во всех остальных случаях используйте режим «только выполнение» или другие косвенные методы взаимодействия, например встраивание потока в приложение или использование Power Apps для вызова потока.
Применение политик защиты от потери данных (DLP)
Политики защиты от потери данных не прекращают совместное использование потоков напрямую, но они снижают риски, если доступ к потокам предоставляется широкому кругу лиц. Классифицируя соединители на Бизнес и Не бизнес и создавая правила защиты от потери данных, вы предотвращаете использование для потоков (даже тех, которые имеют широкий общий доступ) соединителей, в которых возможна кража данных. Например, если внешний пользователь каким-то образом получает право на запуск потока, строгая политика защиты от потери данных гарантирует, что этот поток не сможет внезапно отправить данные в несанкционированный сервис, например через соединитель социальной сети или личного облачного хранилища. Кроме того, если вы подозреваете, что некоторые потоки могут быть доступны извне, запретите использование пользовательских соединителей или соединителей HTTP в определенных средах без необходимости. Это ограничение сокращает то, что может сделать внешний пользователь, если у них был доступ к редактированию. По сути, DLP действует как подстраховка. Даже если границы общего доступа растягиваются, возможности потока остаются в допустимых ограничениях. Рекомендуется просматривать политики защиты от потери данных при каждом расширении доступа к потокам.
Организуйте регулярный аудит и мониторинг
Возьмите за правило регулярно проверять общий доступ к потокам и права владения ими. Например, проводите ежемесячный или ежеквартальный аудит потоков в каждой производственной среде. Используйте подход PowerShell из раздела Идентификация потоков, доступ к которым предоставляется пользователям за пределами их среды, чтобы создать текущий список всех потоков и владельцев. Определяйте аномалии, такие как потоки, чьи владельцы не входят в предполагаемые команды, а также новых владельцев-гостей. Вы можете автоматизировать части этого процесса. Например, администратор может настроить запланированный сценарий PowerShell или поток с использованием соединителя Power Platform for Admins для сбора данных об общем доступе и отправки отчета по электронной почте. Документация Microsoft призывает к периодическому пересмотру прав. Убедитесь, что они соответствуют текущим потребностям бизнеса, и закройте доступ для пользователей, которым он больше не нужен. Например, если Терри был внешним совладельцем специального проекта, и этот проект закончился, зафиксируйте это при следующем аудите и удалите.
Совет
Аналитика центра администрирования Power Platform и панели мониторинга начального комплекта Центра передового опыта Power Platform могут отображать тенденции, например количество потоков, запускаемых каждым пользователем, или количество потоков в каждой среде. Используйте их, чтобы определить, широко ли определенный поток используется неожиданными пользователями. Этот результат указывает на возможный неуправляемый общий ресурс.
Вопросы и ответы
Управление потоками, когда пользователь, создавший общий поток, покидает организацию
Если у общего потока все еще есть активный владелец, поток продолжает работать.
Примечание.
Если поток использует какие-либо активные или встроенные соединения, принадлежащие пользователю, который покинул организацию, эти конкретные действия могут завершиться ошибкой. Чтобы устранить эту проблему, выполните действия, описанные в разделе "Изменение подключения" ранее в этой статье, чтобы обновить учетные данные.
Если у потока нет активного владельца, его следует сменить. Чтобы изменить владельца потока, создайте копию потока, а затем позвольте предполагаемому владельцу создать поток из копии.
Смена владельца облачного потока с поддержкой решений
Измените сведения, чтобы сменить владельца облачного потока с поддержкой решений.
Изменение владельца облачного потока, не связанного с решением
Чтобы изменить владельца облачного потока, не поддерживающего решения, необходимо создать новый поток с помощью экспорта/импорта, Сохранить как или Отправить копию. Смена владельца "на месте" для облачных потоков, не поддерживающих решения, недоступна, поскольку владелец является частью идентичности потока.
Предоставьте совместное владение облачным потоком с учетом решений пользователю, который не входит в Dataverse
Когда вы предоставляете доступ к облачному потоку с поддержкой решений с пользователем, который не находится в Dataverse, пользователь автоматически добавляется в Dataverse, чтобы упростить общий доступ. По умолчанию пользователи Microsoft Entra ID имеют роль EnvironmentMaker. В среде, отличной от среды по умолчанию, пользователи и группы Microsoft Entra добавляются в Dataverse, но роль EnvironmentMaker им не назначается автоматически. Поэтому они могут только запускать поток, пока Администратор не назначит им роль. Если у пользователя нет подходящей роли, он увидит подробное сообщение об ошибке.
Может ли пользователь, выполняющий поток, предоставить подключения?
Да. При настройке подключения как Предоставлено пользователем только для запуска пользователь, который запускает (или вызывает) поток, предоставляет это подключение.
Может ли другой пользователь использовать подключение, предоставленное пользователем с правами только на запуск?
№ При настройке подключения как предоставленного пользователем только для запуска, пользователь, который запускает (или вызывает) поток предоставляет это подключение. Все пользователи потока используют встроенные подключения, но подключения, предоставленные пользователем, имеющим право только на запуск, использует только тот пользователь, который их предоставляет. Когда поток подключается к службе через соединитель, подключения предоставляемые пользователем только для запуска позволяют потоку действовать от имени пользователя, имеющего право только на запуск, и получать доступ к тем данным, к которым у него есть доступ. Если вы экспортируете поток, то для подключений предоставленных пользователем только для запуска значение RuntimeSource равно initiator.