Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Вы можете выполнять делегированные развертывания от имени сервисного субъекта или владельца этапа конвейера. При включении этой функции этап конвейера развертывается в качестве делегата (субъекта-службы или владельца этапа конвейера) вместо запрашивающего создателя.
Развертывание с субъектом-службой
Предварительные условия
- Учетная запись пользователя Microsoft Entra. Если у вас еще нет учетной записи, вы можете создать учетную запись бесплатно.
- Одна из следующих ролей Microsoft Entra: администратор облачных приложений или администратор приложений.
- Вы должны быть владельцем корпоративного приложения (субъекта-службы) в Microsoft Entra ID.
Для делегированного развертывания с субъектом-службой выполните следующие действия.
Создайте корпоративное приложение (субъект-службу) в Microsoft Entra ID.
Внимание
Любой пользователь, включающий или изменяющий конфигурации субъектов-служб в конвейерах, должен быть владельцем корпоративного приложения (субъекта-службы) в Microsoft Entra ID.
Добавьте корпоративное приложение в качестве пользователя межсерверного взаимодействия (S2S) в среде размещения конвейеров и в каждой целевой среде, в которой оно развертывается.
Назначьте пользователю S2S роль безопасности «Администратор конвейеров развертывания» на узле конвейеров и роль безопасности «Системный администратор» в целевых средах. Роли безопасности с более низкими разрешениями не могут развертывать плагины и другие компоненты кода.
Установите флажок Делегированное развертывание на этапе конвейера, выберите Принципал службы и введите идентификатор клиента. Выберите Сохранить.
При необходимости, Разрешить запросы на общий доступ, чтобы инициаторы запросов развертывания могли указать, какие группы безопасности могут получать доступ к развернутым объектам в целевой среде. Запросы на предоставление общего доступа являются частью запроса на развертывание и могут быть утверждены или отклонены.
Внимание
Лица, утверждающие развертывание, несут ответственность за тщательную проверку сведений о совместном использовании и ролях безопасности. При утверждении развертывания конвейеры автоматически назначают разрешения, используя удостоверение субъекта-службы развертывания.
>
Создайте облачный поток в среде размещения конвейеров. Альтернативные системы можно интегрировать с помощью API конвейеров в Microsoft Dataverse.
Выберите триггер OnApprovalStarted.
Добавьте шаги для желаемой пользовательской логики.
Вставьте шаг утверждения. Используйте динамический контент для отправки информации о запросе на развертывание утверждающим.
Вставьте условие.
Создайте подключение Dataverse для субъекта-службы. Вам понадобится идентификатор клиента и секрет.
Добавьте действие Dataverse Выполнить несвязанное действие, используя показанные здесь настройки.
Имя действия: UpdateApprovalStatus Комментарии к утверждению: Вставить динамическое содержимое. Комментарии будут видны отправителю запроса на развертывание. ApprovalStatus: 20 = одобрено, 30 = отклонено ApprovalProperties: Вставить динамическое содержимое. Административная информация доступна из узла конвейеров.Внимание
Действие UpdateApprovalStatus должно использовать подключение субъекта-службы.
Совет
Чтобы улучшить процесс отладки, выберите ApprovalProperties и вставьте workflow() из меню динамического содержимого. Это связывает выполнение потока с выполнением этапа конвейера (журналом выполнения).
Сохраните, затем протестируйте конвейер.
Вот снимок экрана типового процесса утверждения.
Развертывание в качестве владельца этапа конвейера
Обычные пользователи, в том числе те, которые используются в качестве учетных записей служб, также могут выступать в качестве делегатов. Настройка проще по сравнению с субъектами-службами, однако невозможно развертывать решения, содержащие ссылки на подключения для подключений OAuth.
Чтобы выполнить развертывание в качестве владельца этапа конвейера, выполните следующие действия.
Назначьте роль администратора конвейера развертывания владельцу этапа конвейера в узле конвейеров и назначьте роль безопасности системного администратора в целевых средах.
Роли безопасности с более низкими разрешениями не могут развертывать плагины и другие компоненты кода.
Войдите в систему как владелец этапа конвейера. Только владелец может включить или изменить эти параметры. Рабочая группа не может быть владельцем.
Выберите Делегированное развертывание на этапе конвейера и выберите Владелец этапа.
- Идентификационные данные владельца этапа конвейера используются при всех развертываниях на этом этапе.
- Аналогично, это удостоверение необходимо использовать для утверждения развертываний.
Создайте облачный поток в решении в среде размещения конвейеров.
- Выберите триггер OnApprovalStarted.
- Вставьте действия по желанию. Например, подтверждение.
- Добавьте действие Dataverse Выполнить несвязанное действие.
Имя действия: UpdateApprovalStatus (20 = завершено, 30 = отклонено)
Примеры делегированного развертывания
Внимание
Теперь продукт имеет встроенную поддержку функциональности, представленной в этих примерах, однако эти примеры могут дать представление о том, как расширить встроенную функцию общего доступа.
Этот загружаемый файл содержит примеры облачных потоков для управления утверждениями и совместного использования развернутых приложений на основе холста и потоков в целевой среде. Скачать образец решения
Загрузите и импортируйте управляемое решение в среду размещения конвейеров. Затем вы можете настроить решение в соответствии с потребностями вашей организации.
Вопросы и ответы
Как создатели могут получить доступ к развернутым объектам в целевых средах?
Совместное использование во время развертывания — это встроенная возможность делегированных развертываний с помощью субъектов-служб. Эта возможность устраняет необходимость для администраторов вручную назначать роли безопасности и предоставлять доступ к развернутым приложениям, потокам, Copilot-агентам и другим объектам в центре администрирования Power Platform. Вместо этого администраторы должны утвердить запрос на развертывание, а система автоматически обрабатывает общий доступ.
К каким типам объектов можно предоставить общий доступ во время развертывания?
В настоящее время система поддерживает общий доступ к ролям безопасности, приложениям на основе холста и облачным потокам. В зависимости от вашего региона также может быть доступна функция общего доступа в Copilot.
Можно ли обновить настройки общего доступа при развертывании новых версий?
Общий доступ доступен при первом развертывании объекта в целевой среде. Невозможно изменить настройки общего доступа, когда развернуты новые версии. Обязательно выберите соответствующую группу безопасности во время первого развертывания. Управление текущим доступом с помощью групп безопасности.
Какие разрешения назначаются для приложений на основе холста и потоков?
Конвейеры назначают минимальные привилегии, необходимые для запуска приложений и потоков. Если требуется более высокие привилегии, можно расширить конвейеры. Рекомендуется включить функцию блочных неуправляемых настроек при назначении более высоких разрешений.
Могут ли создатели поделиться с отдельными пользователями?
В данный момент нет. Мы рекомендуем управлять отдельными пользователями через группы безопасности после первого развертывания объекта.
Я получаю сообщение об ошибке Этап развертывания не является владельцем субъекта-службы (<AppId>). Только владельцы субъекта-службы могут использовать его для делегированных развертываний.
Убедитесь, что вы являетесь владельцем корпоративного приложения (субъекта-службы) в Microsoft Entra ID (ранее Azure AD). Возможно, вы являетесь владельцем регистрации приложения, но не владельцем корпоративного приложения.
Почему для делегированных развертываний на основе владельца этапа я не могу назначить другого пользователя в качестве развертывателя?
По соображениям безопасности необходимо войти в качестве пользователя, заданного в качестве владельца этапа конвейера. Это требование предотвращает назначение пользователя, не давшего согласия, ответственным за развертывание.
Можно ли использовать пользовательский файл DeploymentSettings.json для делегированных развертываний на основе владельца этапа?
В настоящее время отсутствует в интерфейсе создателя.
Почему мои делегированные развертывания зависли в состоянии ожидания?
Все делегированные развертывания ожидают утверждения. Убедитесь, что ваш администратор настроил процесс утверждения в Power Automate или другое средство автоматизации, что он работает корректно и что развертывание утверждено.
Кому принадлежат развернутые объекты решения?
Развертывающее удостоверение. В случае делегированных развертываний владельцем является делегированная субъект-служба или владелец стадии конвейера.
Могу ли я добавить собственные этапы утверждения?
Да. Например, согласования в Power Automate можно настроить в соответствии с потребностями вашей организации. Вы также можете интегрировать другие системы утверждения.
Почему я должен быть владельцем service principal?
Это требование применяется по соображениям безопасности. Вы также можете создать конвейеры с помощью учетной записи службы и назначить эту же учетную запись службы владельцем. Другой вариант — назначить субъект-службу (пользователя приложения) владельцем этапа конвейера и самого себя (корпоративного приложения) в Microsoft Entra. Однако назначение владельца стадии конвейера приложению должно выполняться через API Dataverse в узле конвейеров.
Я получаю сообщение об ошибке Делегированные развертывания типа ServicePrincipal могут утверждаться и отклоняться только субъектом-службой, настроенным на стадии развертывания.
Убедитесь, что пользовательское действие Dataverse UpdateApprovalStatus вызывается субъектом-службой. Если вы используете утверждения Power Automate, убедитесь, что это действие настроено на использование подключения делегированного субъекта-службы.
Я получаю сообщение об ошибке Делегированные развертывания типа Owner могут утверждаться и отклоняться только владельцем стадии развертывания.
Убедитесь, что пользовательское действие Dataverse UpdateApprovalStatus вызывается владельцем этапа конвейера. Если вы используете утверждения Power Automate, убедитесь, что это действие настроено на использование подключения делегированного владельца этапа конвейера.
Я получаю сообщение об ошибке в потоке утверждения Невозможно найти атрибут статуса утверждения для записи выполнения этапа.
Эта ошибка возникает, если статус утверждения не имеет значения "Ожидание". Убедитесь, что используется делегированное развертывание и триггер OnApprovalStarted в потоке утверждения.
Могу ли я использовать разные субъекты-службы для разных конвейеров и этапов?
Да.