Руководителю страны в Таллинне нужно запустить приложение для согласований до конца квартала. Групповому IT, работающему в другой столице, необходимо, чтобы все приложения в tenant придерживались одинаковых правил работы с данными. Оба запроса обоснованы, и без согласованного распределения ответственности они вступают в конфликт. Microsoft Power Platform позволяет один раз определить это распределение на уровне конфигурации вместо того, чтобы пересматривать его для каждого нового приложения. Ниже приведена карта того, какие механизмы контроля принадлежат группе, какие — дочерней компании в Балтии, а также четыре функции, обеспечивающие это разделение: политики работы с данными, группы сред, изоляция tenant и pipelines.

Почему дочерние компании в Балтии сталкиваются с ограничениями групповых политик

Иностранная собственность является структурной особенностью экономики Балтийских стран. В 2023 году 10,9% предприятий Эстонии находились под иностранным контролем — это второй самый высокий показатель в ЕС после Люксембурга, согласно статистике Eurostat относительно предприятий под иностранным контролем (Eurostat, Foreign-controlled enterprises statistics – inward FATS, data for 2023). Каждая из таких дочерних компаний работает в системах, которые были выбраны на уровне группы. Однако эти системы редко охватывают локальные процессы продаж, цепочки согласований в конкретной стране или отчеты, необходимые руководителю страны перед ежемесячной встречей группы. 

Это создает два предсказуемых сценария. Локальные команды либо создают неофициальные инструменты на основе электронных таблиц и персональных автоматизаций, либо становятся в очередь в групповой IT-бэклог, который одновременно обслуживает все страны. Ни один из этих подходов не является полноценным управлением IT в дочерних компаниях: первый игнорирует группу, второй — потребности бизнеса. Power Platform предлагает третий путь: локальные команды создают решения в рамках правил, которые группа определяет один раз. Saint-Gobain Baltic, входящая в международную промышленную группу, автоматизировала процесс продаж с помощью приложения на Power Platform, созданного без использования Dynamics 365 Sales. 

Где проходит граница делегирования: правила tenant против локальных решений

Удобнее всего проводить границу на уровне движения данных. Power Platform поддерживает политики работы с данными как на уровне tenant, так и на уровне сред, и эти два уровня непосредственно соответствуют группе и дочерней компании. Групповое IT, имеющее роль администратора Power Platform, определяет политики tenant-уровня, классифицирующие, какие коннекторы могут обмениваться данными. Администратор среды в дочерней компании может дополнительно создавать политики на уровне сред, которыми он управляет. 

Эта иерархия работает только в одном направлении. Администраторы сред не могут исключить свои среды из-под действия политик tenant-уровня, а политики сред не могут переопределять общие политики tenant. Команда страны может накладывать собственные правила поверх групповых, но никогда не может их убрать. Именно эта асимметрия делает управление IT в дочерних компаниях масштабируемым: группа один раз определяет базовые правила, а каждая дочерняя компания развивает собственные решения без повторного согласования основ. 

Одно управляемое пространство для каждой дочерней компании

Группы сред Microsoft позволяют администраторам объединять среды по организационным единицам, и Microsoft прямо указывает дочерние компании как один из критериев такого группирования. Когда администратор tenant применяет правила на уровне группы, соответствующие настройки становятся доступными только для просмотра во всех средах группы, и локальные системные администраторы не могут их изменить. Такие правила охватывают совместный доступ, включение AI-функций, хранение данных и управление жизненным циклом приложений. 

Одно ограничение определяет всю архитектуру. Группы сред не поддерживают исключений для отдельных сред и могут содержать только управляемые среды (Managed Environments). Если литовскому юридическому лицу нужны другие ограничения совместного доступа, чем эстонскому, для него необходимо создать отдельную группу. Это решение нужно принимать на этапе внедрения, еще до того, как makers создадут решения, которые потом придется переносить. 

Маршрутизация сред (environment routing) закрывает последнюю брешь. Новый maker не начинает работу в общей среде по умолчанию. Вместо этого он получает собственную среду разработчика, созданную внутри группы, определенной IT, с применением правил этой группы уже с первого дня. 

Когда дочерняя компания использует собственный tenant

Не каждая дочерняя компания работает в одном tenant Microsoft Entra с группой — некоторые имеют собственный tenant. Границы такого сценария определяет изоляция tenant в Power Platform: если изоляция включена, межtenantные подключения блокируются даже при наличии действительных учетных данных пользователя. После этого администраторы могут создать список разрешенных tenant для входящих, исходящих или двусторонних подключений. 

Для дочерней компании в Балтии, работающей в собственном tenant, практическим подходом является добавление tenant группы в список разрешенных. Согласованные интеграции с головным офисом продолжают работать, а подключения к любым другим tenant остаются заблокированными. Изоляция распространяется только на коннекторы, использующие аутентификацию через Microsoft Entra ID, например Office 365 Outlook или SharePoint. Коннекторы с другими способами аутентификации не подпадают под ее действие. 

Внедрение локальных приложений через согласованные группой pipelines

Pipelines в Power Platform позволяют makers разворачивать решения из сред разработки в тестовые и production-среды в несколько кликов без предоставления расширенных прав доступа к целевым средам. Групповое IT может дополнить pipeline этапами согласования, развертыванием через service principal и интеграцией с Azure DevOps или GitHub. Дочерняя компания определяет темп внедрения, а группа сохраняет контроль над согласованием. 

Те же механизмы поддерживают модель «создать один раз — развернуть много раз». Для L'Oréal компания OntargIT создала решение Power Fluence для Испании и Португалии с последующим развертыванием в регионе EMEA. Также было создано решение Pricing Workflow для Великобритании и Ирландии с последующим внедрением в Европе и Южной Африке — как часть работы OntargIT в рамках Power Platform Center of Excellence. Для Aker Solutions OntargIT объединила Power Platform, SharePoint, Power Automate и Azure DevOps для организации внутренней отчетности в международной корпорации. 

Итог

Управление IT в дочерних компаниях работает тогда, когда границы делегирования согласуются до запуска первого локального приложения, а не после десятого. Проверьте свою текущую конфигурацию по четырем параметрам:  

  • определены ли ваши политики работы с данными на уровне tenant или среды; 
  • соответствуют ли группы сред структуре ваших юридических лиц;
  • использует ли дочерняя компания в Балтии общий tenant группы; 
  • разворачивают ли локальные makers решения через pipelines.

Если хотя бы один ответ не очевиден, закажите бесплатную консультацию — это поможет определить модель управления, которую смогут согласовать и групповое IT, и локальная команда во время одной рабочей сессии. 

Часто задаваемые вопросы

Да. Каждая среда привязывается к географическому региону, который выбирается во время ее создания. Для сред в макрорегионе ЕС и EFTA данные хранятся в странах-членах ЕС и EFTA в пределах EU Data Boundary. Выбор конкретного дата-центра в пределах этой зоны требует Advanced Data Residency, которое должно быть включено для всех лицензий Microsoft 365 в tenant. Выбор региона должен быть частью того же решения о внедрении, что и группирование сред. 

Да. Правила групп сред охватывают настройки генеративного AI и ограничения совместного доступа, а Microsoft прямо рекомендует использовать групповые правила для ограничения совместного доступа к агентам в персональных средах разработчика. Поскольку группы не поддерживают исключений для отдельных сред, дочерней компании, желающей первой протестировать AI-функции, нужна отдельная пилотная группа. После успешного тестирования IT может перенести среды в production-группу. 

Маршрутизация сред применяется только к средам, созданным после ее включения, поэтому существующие приложения остаются на своих местах. Среду по умолчанию невозможно удалить, и ею пользуются все пользователи tenant. Microsoft рекомендует переименовать ее, например, в «Personal Productivity», чтобы четко обозначить ее назначение. Перенос уже существующих критически важных приложений в управляемые среды является отдельным миграционным проектом.

Это зависит от того, содержит ли среда базу данных Dataverse. Роль Environment Admin применяется только к средам без Dataverse. Если Dataverse используется, полные административные права предоставляет роль безопасности System Administrator. Роли tenant-уровня, такие как Power Platform administrator, автоматически не предоставляют доступ к данным Dataverse. Распространенный подход заключается в том, что роли tenant-уровня остаются у группового IT, а локальный ответственный сотрудник получает права System Administrator в средах своей дочерней компании. 

Published On: 6 октября, 2026 / Categories: Power Platform, Блог /

Развивайте бизнес с нами!

OntargIT является официальным партнером Microsoft по внедрению технологий Dynamics 365. С нашим опытом в различных отраслях, мы обеспечим индивидуальный подход и эффективные решения, которые будут идеально соответствовать потребностям вашей компании. Оставьте заявку сейчас, и наша команда экспертов поможет вам воспользоваться всеми преимуществами Dynamics 365.

Развивайте бизнес с нами!

OntargIT является официальным партнером Microsoft по внедрению технологий Dynamics 365. С нашим опытом в различных отраслях, мы обеспечим индивидуальный подход и эффективные решения, которые будут идеально соответствовать потребностям вашей компании. Оставьте заявку сейчас, и наша команда экспертов поможет вам воспользоваться всеми преимуществами Dynamics 365.