Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Обзор
В этой статье описываются два способа захвата контроля над DNS-доменным именем в неуправляемом каталоге Microsoft Entra ID. Когда пользователь самообслуживания регистрируется для облачной службы, использующую идентификатор Microsoft Entra ID, он добавляется в неуправляемый каталог Microsoft Entra на основе своего домена электронной почты. Дополнительные сведения о самостоятельной регистрации или "вирусной" регистрации для службы см. в разделе "Что такое самостоятельная регистрация для идентификатора Microsoft Entra ID?
Выбор способа смены неуправляемого каталога
Во время выполнения процедуры захвата администрирования, вы можете подтвердить право владения, как описано в статье Добавление имени личного домена в Microsoft Entra ID. В следующем разделе возможности администрирования описываются более подробно, но если вкратце, то:
При выполнении "внутреннего" захвата компонента администратора неуправляемого каталога вам назначается роль Глобального администратора неуправляемого каталога. Ни пользователи, ни домены, ни планы служб не переносятся в любой другой каталог, который вы администрируете.
При выполнении "внешнего" перехвата управления администратором неконтролируемого каталога вы добавляете DNS-доменное имя неконтролируемого каталога в управляемый каталог Azure. При добавлении доменного имени в управляемый каталог создается сопоставление пользователей с ресурсами, чтобы пользователи могли продолжать получать доступ к службам без прерывания.
Примечание.
Чтобы осуществить "внутренний" захват администратора, вам необходимо иметь некоторый уровень доступа к неуправляемому каталогу. Если вам не удается получить доступ к каталогу, который вы пытаетесь захватить под своё управление, необходимо выполнить внешний административный захват.
Внутреннее административное поглощение
Некоторые продукты, включающие SharePoint и OneDrive, такие как Microsoft 365, не поддерживают внешний захват. Если это ваш сценарий, или если вы администратор и хотите взять на себя контроль над неуправляемой или "теневой" организацией Microsoft Entra, созданной пользователями, которые использовали самостоятельную регистрацию, вы можете сделать это с помощью внутренней передачи прав администратора.
Создайте пользовательский контекст в неуправляемой организации, выполнив регистрацию в Power BI. Для удобства в примере предполагается, что использован именно этот путь.
Откройте сайт Power BI и выберите Начать бесплатно. Введите учетную запись пользователя, которая использует доменное имя организации, например
admin@fourthcoffee.xyz. После ввода кода проверки на ваш адрес электронной почты должен прийти код подтверждения.В сообщении электронной почты с подтверждением от Power BI выберите Yes, that's me (Да, это я).
Войдите в Центр администрирования Microsoft 365, используя учетную запись пользователя Power BI.
Вы получите сообщение, предлагающее вам Become the Admin (Стать администратором) доменного имени, которое уже было проверено в неуправляемой организации. Выберите Yes, I want to be the admin (Да, я хочу стать администратором).
Добавьте запись типа TXT, чтобы подтвердить, что вы являетесь владельцем доменного имени fourthcoffee.xyz на сайте регистратора доменных имен. В этом примере это GoDaddy.com.
Когда записи DNS TXT проверяются в регистраторе доменных имен, вы можете управлять организацией Microsoft Entra.
Выполнив описанные выше действия, вы теперь являетесь глобальным администратором четвертой организации кофе в Microsoft 365. Чтобы интегрировать доменное имя с другими службами Azure, можно изъять его из Microsoft 365 и добавить в другую управляемую организацию в Azure.
Добавьте доменное имя в управляемую организацию в Microsoft Entra ID
Откройте Центр администрирования Microsoft 365.
Выберите вкладку «Пользователи» и создайте новую учетную запись пользователя с именем, похожим на user@fourthcoffeexyz.onmicrosoft.com, которое не использует настраиваемое доменное имя.
Убедитесь, что новая учетная запись пользователя имеет права глобального администратора для организации Microsoft Entra.
Откройте вкладку "Домены" в Центр администрирования Microsoft 365, выберите доменное имя и нажмите кнопку "Удалить".
Если у вас есть пользователи или группы в Microsoft 365, которые ссылаются на удаленное доменное имя, то их необходимо переименовать, используя домен .onmicrosoft.com. Если принудительно удалить доменное имя, то все пользователи переименовываются автоматически (в этом примере — на user@fourthcoffeexyz.onmicrosoft.com).
Войдите в Центр администрирования Microsoft Entra в качестве глобального администратора.
В поле поиска в верхней части страницы найдите доменные имена.
Выберите +Добавить имена личного домена, а затем добавьте доменное имя. Для проверки владения доменным именем необходимо ввести записи DNS TXT.
Примечание.
Если доменное имя удаляется, то всем пользователям Power BI или службы Azure Rights Management, у которых есть лицензии, назначенные в организации Microsoft 365, необходимо сохранить свои панели мониторинга. Они должны войти с помощью имени пользователя, такого как user@fourthcoffeexyz.onmicrosoft.com, а не user@fourthcoffee.xyz.
Внешняя передача контроля
Если вы уже управляете организацией со службами Azure или Microsoft 365, вы не можете добавить имя личного домена, если оно уже проверено в другой организации Microsoft Entra. Однако из управляемой организации в Microsoft Entra ID вы можете взять под управление неуправляемую организацию в качестве внешнего администратора. В этой статье описано, как добавить личный домен в идентификатор Microsoft Entra.
При проверке владения доменным именем идентификатор Microsoft Entra удаляет доменное имя из неуправляемой организации и перемещает его в существующую организацию. При внешней смене администратором неуправляемого каталога требуется выполнить тот же процесс проверки DNS с помощью записи TXT, как и при внутренней смене администратором. Разница заключается в том, что с доменным именем также переносятся следующие компоненты:
- Пользователи
- Подписки
- Назначение лицензий
Поддержка внешней смены администратором
Внешняя смена администратором поддерживается следующими веб-службами:
- Управление правами Azure
- Обмен онлайн
Поддерживаемые планы обслуживания:
- Power Apps (бесплатная версия);
- Power Automate бесплатная версия
- RMS для частных лиц;
- Microsoft Stream;
- Dynamics 365 (бесплатная пробная версия).
Назначение внешнего администратора не поддерживается ни для одной службы, которая имеет планы обслуживания с включениями SharePoint, OneDrive или Skype для бизнеса, например, через бесплатную подписку на Office.
Примечание.
Поглощение внешних администраторов не поддерживается между облачными средами (например, из коммерческой облачной службы Azure в правительственную облачную службу Azure). В этих сценариях рекомендуется выполнить переход внешнего администратора в другой коммерческий клиент Azure, а затем удалить домен из этого клиента, чтобы убедиться в успешном переходе в целевой клиент Azure для государственных организаций.
Дополнительные сведения о службе RMS для частных лиц
Что касается RMS для частных лиц, то для неуправляемой организации, находящейся в том же регионе, что и принадлежащая вам организация, автоматически созданный ключ организации Azure Information Protection и шаблоны защиты по умолчанию перемещаются вместе с доменным именем.
Ключ и шаблоны не перемещаются, если неуправляемая организация находится в другом регионе. Например, если неуправляемая организация находится в Европе, а принадлежащая вам организация — в Северной Америке.
Хотя RMS для частных лиц предназначен для поддержки проверки подлинности Microsoft Entra для открытия защищенного содержимого, он не запрещает пользователям также защищать содержимое. Если пользователи защитили контент с помощью подписки на RMS для физических лиц, а ключ и шаблоны не были перемещены, этот контент недоступен после перехвата домена.
Шаги в PowerShell и Microsoft API Graph для перехвата управления внешним администратором
Эти команды и вызовы API можно просмотреть в примере PowerShell.
| Команда или вызов API | Использование |
|---|---|
Connect-MgGraph |
Когда появится запрос, войдите в управляемую организацию с областью Domain.ReadWrite.All. Для делегированного доступа у вошедшего в систему пользователя должна быть поддерживаемая роль Microsoft Entra.
Администратор доменного имени — это наименее привилегированная роль, поддерживаемая для проверки домена. |
Get-MgDomain |
Показывает доменные имена, связанные с текущей организацией. |
New-MgDomain -BodyParameter @{Id="<your domain name>"; IsDefault="False"} |
Добавляет доменное имя в организацию как непроверенное (проверка DNS еще не была выполнена). |
Get-MgDomain |
Доменное имя теперь включено в список доменных имен, связанных с управляемой организацией, но указано как непроверенное. |
Get-MgDomainVerificationDnsRecord |
Предоставляет сведения, которые необходимо поместить в новую запись DNS TXT для домена (MS=xxxxx). Проверка может произойти не сразу, так как требуется некоторое время для распространения записи TXT. |
Confirm-MgDomain -DomainId <domain name> |
Подтверждает право собственности в стандартных сценариях проверки домена. Текущий командлет Confirm-MgDomain не имеет параметра -ForceTakeover. |
Invoke-MgGraphRequest |
Напрямую вызывает API Microsoft Graph domain: verify. Для перехода внешнего администратора на неуправляемый домен задайте для параметра текста запроса API forceTakeover значение true после добавления требуемой записи TXT. |
Get-MgDomain |
Теперь в списке доменов доменное имя отображается как проверенное. |
Примечание.
Неуправляемая организация Microsoft Entra удаляется через 10 дней после успешного получения внешним администратором контроля с помощью параметра forceTakeover.
Пример с PowerShell
Подключитесь к Microsoft Graph с помощью учетных данных, которые использовались для ответа на самообслуживаемое предложение.
Install-Module -Name Microsoft.Graph Connect-MgGraph -Scopes "Domain.ReadWrite.All"Получение списка доменов:
Get-MgDomainВведите командлет New-MgDomain, чтобы добавить новый домен:
New-MgDomain -BodyParameter @{Id="<your domain name>"; IsDefault="False"}Выполните командлет Get-MgDomainVerificationDnsRecord для просмотра DNS-задачи.
(Get-MgDomainVerificationDnsRecord -DomainId "<your domain name>" | ?{$_.recordtype -eq "Txt"}).AdditionalProperties.textНапример:
(Get-MgDomainVerificationDnsRecord -DomainId "contoso.com" | ?{$_.recordtype -eq "Txt"}).AdditionalProperties.textСкопируйте значение (вызов), которое возвращает эта команда. Например:
MS=ms18939161В пространстве общедоступных имен DNS создайте DNS-запись TXT, содержащую значение, скопированное на предыдущем шаге. Имя для данной записи — это имя родительского домена, поэтому при создании этой записи ресурса с помощью роли DNS из Windows Server оставьте поле "Имя записи" пустым и просто вставьте это значение в текстовое поле.
Выберите способ проверки проблемы.
Для стандартной проверки домена выполните командлет Confirm-MgDomain :
Confirm-MgDomain -DomainId "<your domain name>"Например:
Confirm-MgDomain -DomainId "contoso.com"Для внешнего перехвата неуправляемого домена администратором используйте Invoke-MgGraphRequest для вызова API Microsoft Graph domain: verify с параметром
forceTakeover, установленным в значениеtrue:$body = @{ forceTakeover = $true } | ConvertTo-Json Invoke-MgGraphRequest -Method POST ` -Uri "https://graph.microsoft.com/v1.0/domains/<your domain name>/verify" ` -Body $body ` -ContentType "application/json"Например:
$body = @{ forceTakeover = $true } | ConvertTo-Json Invoke-MgGraphRequest -Method POST ` -Uri "https://graph.microsoft.com/v1.0/domains/contoso.com/verify" ` -Body $body ` -ContentType "application/json"
Примечание.
Текущий Confirm-MgDomainforceTakeover командлет не предоставляет параметр текста запроса. Используйте Invoke-MgGraphRequest для сценариев внешнего перехвата административного доступа, которые требуют forceTakeover.
Успешная проверка выполняется без ошибок.
domain: verify API возвращает объект домена в тексте ответа.