Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Примечание.
Начиная с 1 октября 2026 года, все новые назначения ролей выставления счетов по программе Enterprise Agreement должны назначаться для рабочих или учебных учетных записей (WSA), управляемых с помощью Microsoft Entra ID. Вы не можете добавлять личные учетные записи Microsoft (MSA) к новым ролям. Пользователей с существующими назначениями ролей MSA это в настоящее время не затрагивает. Однако этим пользователям предстоит перейти на рабочий или школьный аккаунт (WSA) в будущем. Microsoft предоставит предварительное уведомление и указания до вступления этого изменения в силу.
Чтобы помочь управлять использованием и расходами организации, клиенты Azure с Соглашение Enterprise могут назначать следующие шесть отдельных административных ролей.
- Администратор предприятия
- Администратор предприятия (только для чтения)¹
- Покупатель EA
- Администратор отдела
- Администратор отдела (только для чтения)
- Владелец учетной записи²
¹ Контакт Bill-To по прямому контракту EA получает эту роль.
2. Не удается добавить или изменить контакт Bill-To на портале Azure. Пользователь добавляется в подписку EA в зависимости от того, кто указан в качестве контакта для выставления счетов на уровне соглашения. Чтобы изменить контакт получателя счета, необходимо подать запрос через партнера или консультанта по программному обеспечению в Региональный операционный центр (ROC).
Примечание.
Администраторы предприятия имеют разрешение на создание новых подписок в активных учетных записях регистрации. Дополнительную информацию о создании новых подписок см. в разделе Добавление новой подписки.
Первый администратор регистрации, настроенный во время подготовки к регистрации, определяет тип аутентификации учетной записи контактного лица для выставления счетов. Когда контактное лицо, которому выставляется счет, добавляется на портал Azure в качестве администратора с правами только на чтение, ему предоставляется аутентификация учетной записи Microsoft.
Например, если для исходного типа аутентификации задано значение Mixed, EA добавляется в качестве учетной записи Microsoft, а контакт для выставления счетов имеет права администратора EA с доступом только для чтения. Если администратор EA не одобрит авторизацию учетной записи Microsoft для существующего платежного контакта, он может удалить соответствующего пользователя. Затем они могут попросить клиента снова добавить пользователя в портал Azure в качестве администратора с доступом только для чтения с рабочей или учебной учетной записью, назначаемой только на уровне регистрации.
Эти роли относятся именно к управлению соглашениями Azure Enterprise и являются дополнением к встроенным ролям Azure, которые используются для управления доступом к ресурсам. Дополнительные сведения см. в статье Встроенные роли Azure.
"Управление затратами и выставление счетов" на портале Azure
Иерархия портала Azure для управления затратами включает в себя следующие компоненты:
Портал Azure для управления затратами — онлайн-портал управления, который поможет вам управлять расходами на службы Azure EA. Вы можете выполнить следующие задачи:
- создать иерархию Azure EA, назначив отделы, учетные записи и подписки;
- Примирите затраты на используемые службы, скачайте отчеты об использовании и просмотрите прайс-списки.
- Создайте ключи API для регистрации.
Отделы — помогают сегментировать затраты на логические группирования. Отделы позволяют задать бюджет или квоту на уровне отдела.
Учетные записи — это организационные единицы на портале Azure для управления затратами. Их можно использовать для управления подписками и доступа к отчетам.
Подписки — это наименьшая единица на портале Azure для управления затратами. Это контейнеры для служб Azure.
На схеме ниже представлены простые варианты иерархий Azure EA.
Роли корпоративных пользователей
Следующие роли администратора являются частью корпоративной регистрации:
- Администратор предприятия
- Покупатель EA
- Администратор отдела
- Владелец учетной записи
- Контактное лицо для уведомлений
Используйте управление затратами на портале Azure , чтобы управлять ролями соглашения Azure Enterprise.
Клиенты с прямым соглашением EA могут выполнять все задачи администрирования на портале Azure. Вы можете использовать портал Azure для управления выставлением счетов, затратами и службами Azure.
Роли выставления счетов EA можно назначать только отдельным учетным записям пользователей. Назначение этих ролей группам рассылки (DG) и группам безопасности (SG) не поддерживается. Для проверки подлинности каждый пользователь должен иметь действительную рабочую, учебную учетную запись или учетную запись Майкрософт. Убедитесь, что каждая учетная запись связана с адресом электронной почты, чтобы активно отслеживать ее. Уведомления о регистрации отправляются на адрес электронной почты.
Примечание.
Роль владельца учетной записи часто назначается учетной записи службы, которая не имеет активно отслеживаемой электронной почты.
При настройке пользователей вы можете назначить роль администратора предприятия нескольким учетным записям. В регистрации может быть несколько владельцев учетных записей, например по одной для каждого отдела. Кроме того, одной учетной записи можно назначить обе роли: администратора предприятия и владельца учетной записи.
Администратор предприятия
Пользователи с этой ролью имеют самый высокий уровень доступа к регистрации. Они могут выполнять следующие действия:
- управлять учетными записями и их владельцами;
- управлять другими администраторами предприятия;
- управлять администраторами подразделений;
- управлять контактными данными для отправки уведомлений;
- приобретать службы Azure, включая планы резервирования/экономии;
- просматривать сведения об использовании во всех учетных записях;
- Просмотрите необясченные расходы во всех учетных записях.
- Создайте новые подписки в рамках активных учетных записей регистрации.
- Просматривайте все заказы на резервирование и планы экономии, а также управляйте ими, а также резервированиями и планами экономии, относящимися к соглашению Enterprise Agreement.
- Администратор предприятия (только чтение) может просматривать заказы на резервирование и планы экономии, а также резервирования и планы экономии. Они не могут управлять ими.
В рамках регистрации предприятия может быть несколько администраторов предприятия. Вы можете предоставить администраторам предприятия доступ только на чтение.
Роль администратора EA автоматически наследует все права доступа и привилегии роли администратора отдела. Поэтому нет необходимости назначать вручную администратору EA роль администратора отдела.
Роль администратора предприятия может быть назначена нескольким учетным записям.
Покупатель EA
Пользователи с этой ролью имеют разрешения на покупку служб Azure, но не могут управлять учетными записями. Они могут выполнять следующие действия:
- приобретать службы Azure, включая планы резервирования/экономии;
- просматривать сведения об использовании во всех учетных записях;
- Просмотрите необясченные расходы во всех учетных записях.
- Просмотр и управление всеми заказами на резервирования и планы экономии, а также резервированиями и планами экономии, относящимися к соглашению Enterprise Agreement.
Роль покупателя EA в настоящее время доступна только для доступа на основе SPN. Сведения о том, как назначить роль имени субъекта-службы, см. в статье Назначение ролей именам субъектов-служб Azure Enterprise Agreement.
Если у вас есть разрешения администратора EA или читателя, вы можете вызвать API Billing Role Assignments - List By Billing Account, чтобы просмотреть назначения роли EA Purchaser в рамках регистрации. Ответ API перечисляет все назначения ролей в регистрации. Чтобы добавить фильтр для роли покупателя EA, выполните фильтрацию с помощью roleDefinitionId da6647fb-7651-49ee-be91-c43c4877f0c4. Это значение уникально для роли покупателя EA.
Администратор отдела
Пользователи с этой ролью могут:
- создавать отделы и управлять ими;
- Создайте новых владельцев учетных записей.
- Просмотр сведений об использовании для отделов, которыми они управляют.
- Просматривать затраты при наличии необходимых разрешений.
Для каждой корпоративной регистрации может быть несколько администраторов отдела.
Вы можете предоставить администраторам отделов доступ только для чтения при редактировании или создании нового администратора отдела. Для параметра "Только для чтения" выберите значение Да.
Владелец учетной записи
Пользователи с этой ролью могут:
- создавать подписки и управлять ими;
- Управлять назначениями ролей в подписке.
- Просмотр использования подписок.
Каждая учетная запись должна иметь уникальную учетную запись Майкрософт, рабочую или учебную учетную запись. Дополнительные сведения об административных ролях портала Azure см. в статье Сведения об административных ролях для соглашения Azure Enterprise в Azure.
Для каждой учетной записи может быть только один владелец данной учетной записи. Однако в регистрации EA может быть несколько учетных записей. Каждая учетная запись имеет уникального владельца учетной записи.
Для различных учетных записей Microsoft Entra вступление в силу настроек разрешений может занять более 30 минут.
Контактное лицо для уведомлений
Лицо, ответственное за получение уведомлений, получает уведомления об использовании, связанные с регистрацией.
В следующих разделах описываются ограничения и возможности каждой роли.
Лимит пользователей для ролей администраторов
В следующей таблице описаны ограничения и разрешения пользователя для каждой административной роли в соглашении Enterprise.
| Роль | Предельное число пользователей |
|---|---|
| Администратор предприятия | Не ограничено |
| Администратор предприятия (только для чтения) | Не ограничено |
| Покупатель по соглашению EA, назначенный для имени субъекта-службы (SPN) | Не ограничено |
| Администратор отдела | Не ограничено |
| Администратор отдела (только для чтения) | Не ограничено |
| Владелец учетной записи | 1 на учетную запись |
Для каждой учетной записи требуется уникальная учетная запись Майкрософт или рабочая или учебная учетная запись.
Организационная структура и разрешения для каждой роли
В следующей таблице показаны ограничения пользователей и разрешения, связанные с каждой административной ролью.
| Задания | Администратор предприятия | Администратор предприятия (только для чтения) | Покупатель EA | Администратор отдела | Администратор отдела (только для чтения) | Владелец учетной записи | Партнер |
|---|---|---|---|---|---|---|---|
| Просмотр администраторов предприятия | 〇 | 〇 | 〇 | ✘ | ✘ | ✘ | 〇 |
| Добавление и удаление администраторов предприятия | 〇 | ✘ | ✘ | ✘ | ✘ | ✘ | ✘ |
| Просмотр контактов уведомлений⁴ | 〇 | 〇 | 〇 | ✘ | ✘ | ✘ | 〇 |
| Добавление или удаление контактов уведомлений⁴ | 〇 | ✘ | ✘ | ✘ | ✘ | ✘ | ✘ |
| Создание отделов и управление ими | 〇 | ✘ | ✘ | ✘ | ✘ | ✘ | ✘ |
| Просмотреть администраторов отдела | 〇 | 〇 | 〇 | 〇 | 〇 | ✘ | 〇 |
| Добавить или удалить администраторов отдела | 〇 | ✘ | ✘ | 〇 | ✘ | ✘ | ✘ |
| Просмотр учетных записей в процессе регистрации | 〇 | 〇 | 〇 | 〇⁵ | 〇⁵ | ✘ | 〇 |
| Добавление учетных записей в регистрацию, изменение владельца учетной записи | 〇 | ✘ | ✘ | 〇⁵ | ✘ | ✘ | ✘ |
| Приобретение резервирований и сберегательных планов | 〇 | ✘⁶ | 〇 | ✘ | ✘ | ✘ | ✘ |
| создавать подписки и управлять ими; | 〇 | ✘ | ✘ | ✘ | ✘ | 〇 | ✘ |
- ⁴ Контакты для уведомлений получают электронные сообщения о Соглашении Enterprise Azure.
- Задача ⁵ ограничена учетными записями в вашем отделе.
- ⁶ Владелец подписки, покупатель резервирований или покупатель планов экономии может приобретать резервирования и планы экономии и управлять ими в рамках подписки, но только если это разрешено флагами, включающими покупку резервирований и планов экономии. Администраторы предприятия могут приобретать резервирования и планы экономии средств и управлять ими в рамках платёжного аккаунта. Администраторы организации (с правом только на чтение) могут просматривать все приобретенные резервирования и планы экономии. Флаги, включающие возможность покупки резервирований и планов экономии, не влияют на роли администраторов EA. Пользователь с ролью корпоративного администратора (только для чтения) не может совершать покупки. Однако если пользователь с этой ролью также обладает разрешениями владельца подписки, покупателя резервирования или покупателя сберегательных планов, он может приобретать резервирования и/или сберегательные планы независимо от флагов.
Добавление администратора предприятия
Администраторы предприятия имеют самые привилегии при управлении регистрацией Azure EA. Первоначальный администратор Azure EA был создан при настройке соглашения EA. Но вы в любое время можете добавить новых администраторов или удалить их. Существующие администраторы создают новых администраторов. Дополнительные сведения о добавлении дополнительных администраторов предприятия см. в разделе Создание еще одного администратора предприятия на портале Azure. Дополнительные сведения о ролях и задачах для выставления счетов см. в разделе о ролях и задачах профиля выставления счетов.
Изменение состояния владельца учетной записи с "Ожидание" на "Активно"
Когда новые владельцы учетных записей (AO) впервые добавляются в регистрацию EA Azure, их статус отображается как Ожидание. Когда новый владелец учетной записи получает сообщение электронной почты с приглашением для активации, он может войти в систему и активировать учетную запись.
Примечание.
Если владелец учетной записи является служебной учетной записью и не имеет адреса электронной почты, используйте сеанс In-Private для входа в портал Azure и перейдите в 'Управление затратами', чтобы принять письмо с приветствием и активацией.
После активации учетной записи состояние учетной записи обновляется с "Ожидание " до "Активный". Владелец учетной записи должен прочитать содержимое и выбрать "Да", я хочу продолжить. Новых пользователей могут попросить ввести их имя и фамилию для создания коммерческого аккаунта. Если это так, они должны добавить необходимую информацию для продолжения, и затем учетная запись будет активирована.
Примечание.
Подписка связана с одной и только одной учетной записью. Предупреждение содержит сведения, предупреждающие владельца учетной записи, что принятие предложения перемещает подписки, связанные с учетной записью, в новую регистрацию.
Добавление администратора отдела
Когда администратор Azure EA завершит создание отдела, администратор предприятия Azure может добавить администраторов отдела и связать их с отделом. Администратор подразделения может создавать новые учетные записи. Новые учетные записи нужны для создания подписок Azure EA.
Администраторы EA с прямым доступом могут добавлять администраторов отдела в портале Azure. Дополнительные сведения см. в статье Создание администратора отдела EA Azure.
Доступ к информации о потреблении и расходах в зависимости от роли
В следующей таблице показан доступ к данным об использовании и затратах в зависимости от административной роли.
| Задания | Администратор предприятия | Администратор предприятия (только для чтения) | Покупатель EA | Администратор отдела | Администратор отдела (только для чтения) | Владелец учетной записи | Партнер |
|---|---|---|---|---|---|---|---|
| Просмотр остатка на счете, включая предоплату Azure | ✔ | ✔ | ✔ | ✘ | ✘ | ✘ | ✔ |
| Просмотр квот расходов отдела | ✔ | ✔ | ✔ | ✘ | ✘ | ✘ | ✔ |
| Настройка квоты расходов для отдела | ✔ | ✘ | ✘ | ✘ | ✘ | ✘ | ✘ |
| Просмотреть ценовую таблицу EA для организации | ✔ | ✔ | ✔ | ✘ | ✘ | ✘ | ✔ |
| Просмотр сведений о потреблении и затратах | ✔ | ✔ | ✔ | ✔⁷ | ✔⁷ | ✔⁸ | ✔ |
| Управление ресурсами на портале Azure | ✘ | ✘ | ✘ | ✘ | ✘ | ✔ | ✘ |
- ⁷ Требуется, чтобы администратор предприятия включил политику просмотра расходов DA на портале Azure. После этого администратор отдела сможет просматривать сведения о затратах для отдела.
- ⁸ Требует, чтобы администратор предприятия мог просматривать политику расходов на портале Azure. После этого владелец учетной записи сможет просматривать сведения о затратах для учетной записи.
См. цены для разных ролей пользователей
В портале Azure могут отображаться разные цены в зависимости от вашей административной роли и того, как администратор предприятия устанавливает политики отображения затрат. Возможность для ролей администратора отдела и владельца учетной записи просматривать начисления можно ограничить, ограничив доступ к платежной информации.
Чтобы узнать, как настроить эти политики, см. Управление доступом к информации о выставлении счетов в Azure.
В следующей таблице показана связь между:
- Роли администратора соглашения Enterprise
- Просмотр политики расходов
- Роль Azure в портале Azure
- Цены, которые вы видите в портале Azure
Администратор предприятия всегда видит данные об использовании в соответствии с тарифами EA организации. Однако администратору отдела и владельцу учетной записи будут отображаться различные виды цен на основе политики просмотра стоимости и их роли в Azure. Роль администратора отдела, указанная в следующей таблице, относится к ролям администратора отдела и администратора отдела (только для чтения).
| Роль администратора соглашения Enterprise | Просмотреть политику начислений для роли | Роль Azure | Представление цен |
|---|---|---|---|
| Владелец учетной записи или администратор отдела | ✔ Включено | Владелец | Цены на EA для организации |
| Владелец учетной записи или администратор отдела | ✘ Отключено | Владелец | Нет данных о ценах |
| Владелец учетной записи или администратор отдела | ✔ Включено | none | Нет данных о ценах |
| Владелец учетной записи или администратор отдела | ✘ Отключено | none | Нет данных о ценах |
| None | Неприменимо | Владелец | Нет данных о ценах |
Вы настраиваете роль администратора предприятия и просматриваете политики расходов на портале Azure. Роль управления доступом на основе ролей (RBAC) Azure можно обновить, используя информацию в разделе Назначение ролей Azure с помощью портала Azure.