Konfigurirajte Azure AD i SharePoint za upravljane identitete

Zadnje ažuriranje: 29/03/2026
Autor: Isaac
  • Registriranje aplikacije u Azureu s dozvolama aplikacije Sites.FullControl.All na SharePointu osigurava siguran i centralizirani pristup web-mjestima i dokumentima.
  • Stvaranje upravljanih identiteta u Dataverseu i njihovo povezivanje sa SharePointom pomoću tablice sharepointmanagedidentity konsolidira provjeru autentičnosti Power Platforma.
  • Konfiguriranje federiranih vjerodajnica u Azure aplikaciji omogućuje Dataverseu razmjenu tokena s Azure AD-om pomoću subjekata i izdavatelja specifičnih za okruženje.
  • Korištenje PowerShell skripti za generiranje identifikatora subjekta smanjuje pogreške i olakšava prilagodbu različitim vrstama okruženja i suverenim oblacima.

Konfiguracija Azure AD-a i SharePointa

Raditi sa Azure AD, SharePoint i Power Platform Sve više zahtijeva više sigurnosti i finije konfiguracije nego što smo navikli. Kada želimo automatizirati procese poput upravljanja dokumentima, integracije Dataversea ili pripreme temelja za stvaranje i upravljanje korisnicima u Azure AD-u iz SharePoint podataka, jednostavno korištenje istih starih vjerodajnica više nije dovoljno.

Od ožujka 2025. Microsoft je pooštrio način pristupa Tablica dokumenata sustava SharePoint iz sustava Dynamics 365 i aplikacija temeljenih na modeluposebno kada se takav pristup ostvaruje putem poziva Power Automate ili Dataverse API-ja. To podrazumijeva da moramo koristiti aplikaciju registriranu u Azureu, upravljane identitete i federirane vjerodajnice nastaviti raditi sigurno i bez prekida.

Kontekst: Zašto vam je potrebna Azure aplikacija za pristup SharePointu

Kada poslovno rješenje u sustavu Dynamics 365 ili Power Platform koristi Tablica dokumenata SharePointaČesto se to radi izvan klasične mreže dokumenata aplikacije vođene modelom. Drugim riječima, SharePointu se pristupa iz Power Automate tokovi, dodaci, prilagođeni konektori ili izravni pozivi Dataverse API-ju koje zahtijevaju intenzivne dozvole na lokacijama i u knjižnicama.

Do nedavno, ovaj pristup je mogao iskoristiti manje stroge naslijeđene mehanizme, ali Microsoft je odlučio ukloniti taj pristup u ožujku 2025. kako bi se ojačala zaštita okoliša. U praksi, ako ne pripremite novu konfiguraciju, možete naići na tijekove rada koji prestaju raditi, integracije koje više ne čitaju ili ne pišu dokumente ili automatizacije koje počinju otkazivati ​​bez upozorenja.

Rješenje uključuje stvaranje i konfiguriranje aplikacija u Azureu (Microsoft Entra ID) koji djeluje kao centralizirani identitet za integracije, dodijelite mu odgovarajuća dopuštenja za SharePoint i povežite ga s Dataverseom pomoću upravljani identiteti i federirani vjerodajniceSve će vam to omogućiti nastavak automatizacije koja, na primjer, čita SharePoint popise, upravlja dokumentima ili čak služi kao osnova za procese koji zatim stvaraju ili upravljaju korisnicima u Azure AD-u na temelju tih informacija.

Integracija između Azure AD-a i SharePoint popisa

Registriranje aplikacije u Azureu s dozvolama na SharePointu

Prvi stup ove postavke je registracija aplikacija u Azureu (Microsoft Entra ID) Ova će aplikacija predstavljati vaše automatizacije kada trebaju komunicirati sa SharePointom. Radit će s dopuštenjima aplikacije (ne delegiranima), tako da može funkcionirati neovisno o prijavljenom korisniku.

Za početak unesite Azure portal s računom koji ima dopuštenja za upravljanje zapisnicima aplikacija i postavkama Entra ID-a. Nakon što se prijavite, idite na odjeljak "Zapisnici aplikacija"To je obično vidljivo unutar Microsoft Login ID-a ili izravno u "Azure Services". Ovdje ćete stvoriti identitet koji će Dataverse koristiti za pristup SharePointu.

Kliknite na "Nova registracija" i dodijelite prepoznatljivo ime aplikaciji kako bi je bilo lako prepoznati kao onu koja upravlja autentifikacijom sa SharePointom (na primjer, nešto što aludira na Power Platform ili organizaciju). U odjeljku "Podržane vrste računa"Odaberite opciju koja ograničava pristup "Imate samo račune u ovom organizacijskom direktoriju"jer će aplikacija raditi unutar vašeg određenog najmoprimca.

Nakon završetka čarobnjaka, kliknite na "Registrirati se" Za dovršetak izrade aplikacije. Na sažetku registrirane aplikacije, u odjeljku "Osnovne informacije" ili "Bitne informacije"Vidjet ćete dvije kritične vrijednosti: "ID aplikacije (klijent)" i "ID direktorija (najamnik)"Ovi GUID identifikatori bit će kasnije ključni za povezivanje aplikacije s Dataverseom i konfiguraciju upravljanih identiteta.

  Kako umetnuti tablicu slika u Word korak po korak

Zapišite i pažljivo pohranite ID aplikacije (clientId) i ID direktorija (tenantId)budući da ćete ih koristiti i prilikom stvaranja upravljanih zapisa identiteta u Dataverseu i prilikom definiranja federiranih vjerodajnica koje će generirati ispravan token za SharePoint.

Zatim morate aplikaciji dati odgovarajuća dopuštenja na SharePoint APIU navigacijskom izborniku aplikacije idite na "API dozvole" i odaberite opciju "Dodaj dozvolu"Odaberite uslugu SharePoint A kada su ga pitali o vrsti dozvola, označite "Dozvole aplikacije"što omogućuje aplikaciji da djeluje samostalno bez interaktivnog korisnika.

Unutar popisa dostupnih dozvola pronađite i odaberite "Sites.FullControl.All"Ovo dopuštenje daje aplikaciji potpunu kontrolu nad svim SharePoint web-mjestima u klijentu, što je korisno u scenarijima u kojima Power Platform intenzivno upravlja dokumentima, mapama i metapodacima. Nakon odabira kliknite na "Dodaj dozvole" da ga ugradite u aplikaciju.

S dodanim dopuštenjem, ključni korak i dalje nedostaje: odobravanje pristanak administratoraNa istom zaslonu s dozvolama vidjet ćete opciju za "Suglasnost administratora potpore za »Izvršite ovu radnju s računom koji ima globalne administratorske ovlasti ili slične, tako da je dopuštenje za SharePoint aktivno i da ga aplikacija može koristiti u produkciji.

Stvaranje upravljanih identiteta u Dataverseu

Kada je Azure aplikacija spremna i ima ispravne dozvole na SharePointu, sljedeći korak je povezivanje tog identiteta s Dataverse putem upravljanih zapisa identitetaTo omogućuje samom okruženju Power Platforma da koristi tu aplikaciju za generiranje tokena i siguran pristup SharePointu.

Proces se provodi stvaranjem zapisa u internim tablicama Dataversea, točnije u tablici "upravljani identitet"koji predstavlja svaki upravljani identitet povezan s okruženjem. Za to možete koristiti Dataverse web API, korištenjem alata poput Postmana, Insomnije ili bilo kojeg HTTP klijenta koji olakšava slanje autentificiranih zahtjeva.

U stolu managedidentity Morat ćete umetnuti novi redak s nizom određenih polja. Polje applicationid mora sadržavati GUID od ID aplikacije (klijent) koje ste dobili prilikom registracije aplikacije u Azureu. U međuvremenu, polje tenantid pohranit će GUID od ID direktorija (najamnik) iz istog zapisa aplikacije.

Osim ovih identifikatora, postoje i druga konfiguracijska polja koja određuju vrstu i opseg vjerodajnica. credentialsource morate postaviti vrijednost 2, što ukazuje na izvor upravljanih vjerodajnica (IsManaged) putem platforme. Na terenu subjectscope Vrijednost treba koristiti 1, što odgovara Opseg tipa EnvironmentScopeTo jest, povezano sa specifičnim Dataverse okruženjem.

HTTP zahtjev Dataverse web API-ju imat će oblik POST na URL [Organization URI]/api/data/v9.2/managedidentitiess tipičnim OData zaglavljima (npr. Content-Type application/json, OData-MaxVersion 4.0, itd.) i JSON tijelom sličnim ovome, prilagođenim vašim stvarnim vrijednostima:

POST [Organization URI]/api/data/v9.2/managedidentities
Content-Type: application/json; charset=utf-8
OData-MaxVersion: 4.0
OData-Version: 4.0
Accept: application/json
{
"applicationid": "<appId>",
"credentialsource": 2,
"subjectscope": 1,
"tenantid": "<tenantId>"
}

Ako sve prođe u redu, API će vratiti odgovor. HTTP 204 Nema sadržaja, uz zaglavlje OData-EntityId koji uključuje URL novokreiranog zapisa. Unutar tog URL-a vidjet ćete GUID koji odgovara managedidentityidnešto poput aaaaaaaa-0000-1111-2222-bbbbbbbbbbbbSpremite taj identifikator jer će vam trebati za povezivanje s određenim identitetom koji se upravlja u sustavu SharePoint.

Povežite upravljani identitet SharePointa u Dataverseu

Nakon što se u tablici stvori baza upravljanih identiteta managedidentity, potrebno ga je povezati s unosom tipa Upravljani identitet SharePointa, koji živi za stolom sharepointmanagedidentityOvo je dio koji eksplicitno povezuje Dataverse s korištenjem SharePointa putem tog identiteta.

  Savjeti za ispis Excel tablica bez grešaka

Da biste to učinili, morat ćete umetnuti novi redak u tablicu. sharepointmanagedidentity koristeći, ponovno, Dataverse web API. Polje uniquename Mora sadržavati jedinstveno ime unutar okruženja, na primjer "new_ppmiforsharepointauth", što jasno identificira da je ovaj identitet namijenjen za autentifikaciju sa SharePointom.

U polju name Možete koristiti opisnu i prijateljsku oznaku, kao što je "Identidad administrada para la autenticación de SharePoint" ili slično, što vam omogućuje da ga brzo pronađete pomoću alata za administraciju ili skripti.

Najvažnija stvar je odnos s osnovnim upravljanim zapisom identiteta koji ste ranije stvorili. To se radi pomoću polja za vezu. [email protected], čija vrijednost treba ukazivati ​​na resurs /managedidentities(<managedidentityid>), zamjenjujući <managedidentityid> prema GUID-u koji je prethodno vraćen stvaranjem upravljanog identiteta.

Zahtjev prema Dataverse web API-ju izgledao bi otprilike ovako, opet koristeći POST Ali sada uz stol sharepointmanagedidentities:

POST [Organization URI]/api/data/v9.2/sharepointmanagedidentities
Content-Type: application/json; charset=utf-8
OData-MaxVersion: 4.0
OData-Version: 4.0
Accept: application/json
{
"uniquename": "new_ppmiforsharepointauth",
"name": "Managed Identity For SharePoint Auth",
"[email protected]": "/managedidentities(<managedidentityid>)"
}

Kao i prije, odgovor će biti HTTP 204 Nema sadržaja sa zaglavljem OData-EntityId upućujući na novu registraciju, na primjer sharepointmanagedidentities(bbbbbbbb-1111-2222-3333-cccccccccccc)Taj GUID je sharepointmanagedidentityidkoji ćete morati koristiti prilikom izrade identifikatora subjekta za federirane vjerodajnice u Azureu.

Konfiguriranje federiranih vjerodajnica u Azure aplikaciji

S aplikacijom registriranom u Azureu i upravljanim identitetima već stvorenim u Dataverseu, posljednji veliki korak je konfiguriranje federirana vjerodajnica u vlastitoj registraciji aplikacije. Ova vjerodajnica omogućuje Power Platformu sigurnu razmjenu tokena s Azure AD-om, koristeći odnos uspostavljen s upravljanim identitetom i SharePointom.

Za konfiguraciju, vratite se na Azure portal i pristup Microsoft Access IDUnutar izbornika idite na "Zapisnici aplikacija" Pronađite određeni zapis koji ste stvorili za upravljanje pristupom SharePointu. Otvorite ga da biste uredili postavke autentifikacije i certifikata.

U bočnoj ploči registra unesite "Certifikati i tajne", a zatim idite na karticu "Federirane vjerodajnice"Tamo ćete imati mogućnost da "Dodaj vjerodajnicu", gdje ćete definirati i izdavatelja i subjekt koji će predstavljati Dataverse.

U polju "Krajolik" Za federirane vjerodajnice odaberite "Drugi izdavatelj"Budući da ćete ručno navesti i URL pošiljatelja i uzorak identifikatora predmeta, to vam daje fleksibilnost da precizno uskladite konfiguraciju koju Power Platform zahtijeva za upravljane identitete sustava SharePoint.

U polju "Odašiljač" Morate napisati URL u formatu https://login.microsoftonline.com/<tenantId>/v2.0, zamjenjujući <tenantId> prema GUID-u ID direktorija (najamnik) iz vaše Azure aplikacije. Taj URL predstavlja točku izdavanja Azure AD tokena za vašeg klijenta.

Ključno polje je ono od "Vrijednost", gdje je identifikator subjekta koji će se koristiti u federiranom odnosu. Očekivani format je niz tipa:
/eid1/c/pub/t/<base64-encoded-tenantId>/a/<base64-encoded-appid>/Env/<orgid>/sharepointmanagedidentity/<sharepointmanagedidentityid>

U toj strukturi, ID tenant-a kodiran u Base64 URL-sigurno Stavlja se unutra <base64-encoded-tenantId>, a identifikator aplikacije Power Platform koji djeluje kao upravljani identitet (specifični AppId koji pruža Microsoft) također je kodiran u Base64 formatu <base64-encoded-appid>, Osim toga, <orgid> je GUID Dataverse okruženja ili organizacije, dok je <sharepointmanagedidentityid> odgovara GUID-u unosa kreiranog u tablici sharepointmanagedidentity.

Nakon što ste ispunili ove podatke, kliknite na "Dodati" za stvaranje federiranih vjerodajnica. Od tog trenutka nadalje, upravljani identitet Dataversea povezan sa SharePointom moći će dobivati ​​tokene putem ove konfiguracije, omogućujući vanjskim tokovima, dodacima ili integracijama pristup tablici dokumenata SharePointa na kontroliran i siguran način.

Generiranje identifikatora subjekta pomoću PowerShella

Sastavite lanac ručno predmet Za federirane vjerodajnice ovo može biti prilično nezgrapno, posebno jer uključuje sigurno kodiranje GUID-ova u Base64 za URL-ove i pridržavanje vrlo specifične strukture. Za pojednostavljenje ovog zadatka možete koristiti PowerShell skripta koji automatski generira i identifikator subjekta i ostale relevantne vrijednosti.

  Potpuni vodič za predloške i makroe u Wordu za Microsoft 365

Predloženi skript definira funkciju pod nazivom GetSharePointManagedIdentifyConfig, koji prima nekoliko obaveznih parametara: vrsta okoline (EnvironmentType), GUID od Upravljani identitet sustava SharePoint (SharePointManagedIdentityId), ID stanara i ID okruženja povezano s Dataverse okruženjem na koje primjenjujete konfiguraciju.

Parametar Vrsta okruženja Mora biti jedna od vrijednosti koje skripta prepoznaje: Public, Gov, GovFR, High, DoD, MoonCake, USNat o USSecSvaki od njih povezan je s drugačijom kombinacijom URL izdavatelja i URL resursa za razmjenu tokenajer različiti suvereni oblaci i regije koriste različite krajnje točke za autentifikaciju.

Unutar skripte deklarirana je interna funkcija pod nazivom Convert-ToBase64Url, koji je odgovoran za transformaciju GUID-a u njegovu kodiranu verziju u Base64 URL-sigurnoPostupak pretvara GUID u niz bajtova, kodira ga u Base64 i uklanja znakove za popunjavanje (=) i zamjenjuje znakove + y / od - y _ čime se osigurava da je rezultat valjan za upotrebu u URL-ovima.

Skripta također definira konstantu s ID aplikacije za upravljani identitet Power Platforme, 58e835ab-2e39-46a9-b797-accce6633447Ovo je identifikator koji Dataverse koristi za ove integracije. Ova vrijednost se također prosljeđuje kroz funkciju kodiranja Base64 URL-safe kako bi odgovarala konačnom nizu predmeta.

Konfiguracija okruženja se upravlja putem popisa ($environmentConfigList) koji svakoj grupi okruženja dodjeljuje URL izdavatelja, Jedan URL resursa za razmjenu tokena a Prefiks predmetaNa primjer, za okruženja tipa Public, Gov y GovFR emiter se koristi https://login.microsoftonline.com/ i prefiks subjekta /eid1/c/pub, dok je za okruženja tipa High o DoD koristi se https://login.microsoftonline.us/ s drugačijim prefiksom.

Kada pozovete funkciju GetSharePointManagedIdentifyConfigOvo traži odgovarajuću konfiguraciju prema Vrsta okruženja pod uvjetom, gradi URL izdavatelja spajanje tenantId-a i sufiksa /v2.0i kodira tenantId i upravljani AppId u Base64. Uz sve to, generira niz predmeta s ovim uzorkom:
{SubjectPrefix}/t/{encodedTenantId}/a/{encodedAppId}/Env/{EnvironmentId}/sharepointmanagedidentity/{SharePointManagedIdentityId}

Funkcija vraća formatirani izlaz s ulaznim podacima, izračunatim vrijednostima i na kraju, URL predmeta za konfiguraciju federiranih vjerodajnicaTu posljednju vrijednost trebate kopirati i zalijepiti u polje "Vrijednost" prilikom stvaranja federiranih vjerodajnica u aplikaciji Azure.

Da biste koristili skriptu, prvo je spremite kao GetSharePointManagedIdentifyConfig.ps1 a zatim kreirate drugi skript test.ps1 uvezite ga i navedite odgovarajuće parametre. test.ps1 Struktura hashtable-a poput ove se često koristi:

. .\GetSharePointManagedIdentifyConfig.ps1
$configInput = @{
environmentType = "<environmentType>"
sharePointManagedIdentityId = "<sharePointManagedIdentityId>"
tenantId = "<tenantId>"
environmentId = "<environmentId>"
}
GetSharePointManagedIdentifyConfig @configInput

Pri trčanju test.ps1Vidjet ćete izlaz s ulaznim podacima, kodiranim ID-ovima, izračunatim izdavateljem i konačnim rezultatom URL predmetaTa konačna vrijednost je ona koja se koristi u federiranim vjerodajnicama; na primjer, nešto slično:
/eid1/c/pub/t/u7uqqgAAzMwREd3dIiLu7g/a/qzXoWDkuqUa3l6zM5mM0Rw/Env/a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1/sharepointmanagedidentity/bbbbbbbb-1111-2222-3333-cccccccccccc

S ovom kombinacijom Azure aplikacija s SharePoint dozvolama, upravljanim identitetima u Dataverseu i pažljivo konfiguriranim federiranim vjerodajnicamaImate robusnu osnovu usklađenu s najnovijim sigurnosnim zahtjevima tvrtke Microsoft. Nakon toga možete dizajnirati tijekove rada i rješenja koja koriste popise i dokumente sustava SharePoint kao izvor podataka za napredne procese (uključujući stvaranje i upravljanje korisnicima u Azure AD-u), znajući da je provjera autentičnosti dobro obrađena, skalabilna i da ispunjava moderne sigurnosne zahtjeve okruženja.