Azure Lighthouse в корпоративных сценариях

Распространенный сценарий для Azure Lighthouse включает поставщика услуг, который управляет ресурсами в Microsoft Entra клиентах. Вы также можете использовать возможности Azure Lighthouse для упрощения межтенантного управления в пределах предприятия, использующего несколько Microsoft Entra тенантов. В этом сценарии пользователи в одном из клиентов предприятия могут выполнять задачи управления на других клиентах через Azure Lighthouse, не требуя участия любого другого поставщика услуг.

Один и несколько корпоративных арендаторов

Для большинства организаций управление проще с одним клиентом Microsoft Entra. Собрав все ресурсы в одном клиенте, можно организовать централизацию задач управления для определенных пользователей, групп пользователей или субъектов-служб в пределах клиента. По возможности используйте одного арендатора для вашей организации.

Некоторые организации должны использовать несколько клиентов Microsoft Entra. Эта необходимость может быть временной, как, например, при приобретении, когда долгосрочная стратегия консолидации арендаторов еще не определена. В других случаях организации должны поддерживать несколько клиентов на постоянной основе из-за полностью независимых дочерних компаний, географических или юридических требований или других соображений.

В случаях, когда требуется архитектура multitenant, Azure Lighthouse может помочь централизации и оптимизации операций управления. С помощью Azure Lighthouse пользователи в одном клиенте управления могут выполнять функции межклиентского управления централизованно и масштабируемым образом.

Архитектура управления корпоративными клиентами

Чтобы использовать Azure Lighthouse в организации, определите, какой клиент должен включать пользователей, выполняющих операции управления для других клиентов. Другими словами, назначьте одного арендатора в качестве управляющего арендатора для других арендаторов.

Например, например, у вашей организации есть один клиент с именем Tenant A. Затем ваша организация получает клиент B и клиент C, и у вас есть бизнес-причины, которые требуют их обслуживания в качестве отдельных клиентов. Однако вы хотите использовать те же определения политик, методики резервного копирования и процессы безопасности для всех из них, с задачами управления, выполняемыми одинаковым набором пользователей.

Поскольку клиент A уже включает пользователей вашей организации, которые выполняют эти задачи для клиента A, вы можете назначить клиента A в качестве управляющего клиента. Затем вы можете подключить подписки в клиенте B и клиенте C, чтобы они были делегированы клиенту A. В процессе подключения вы создаете авторизации, которые предоставляют разрешения пользователям в клиенте A, позволяя им выполнять задачи управления в клиенте B и клиенте C.

Схема, на которой показаны пользователи в клиенте A, которые управляют ресурсами в клиенте B и клиенте C.

Рекомендации по безопасности и доступу для корпоративных сценариев

В большинстве корпоративных сценариев вы делегируете всю подписку на Azure Lighthouse. Вы также можете делегировать только определенные группы ресурсов в рамках подписки.

В любом случае следуйте принципу наименьшей привилегии при определении доступа пользователей к делегированным ресурсам. Этот подход помогает гарантировать, что у пользователей есть только разрешения, необходимые для выполнения необходимых задач, и снижает вероятность непреднамеренной ошибки.

Azure Lighthouse предоставляет только логические связи между управляющим клиентом и управляемыми клиентами, и не физическое перемещение данных или ресурсов. Кроме того, доступ всегда осуществляется в одном направлении: от управляющего арендатора к поддерживаемым арендаторам. Пользователи и группы в управляемом клиенте должны использовать многофакторную проверку подлинности при выполнении операций управления с управляемыми ресурсами клиента.

Предприятия с внутренними или внешними системами управления и защиты соответствия требованиям могут использовать журналы действий Azure Monitor для соблюдения требований к прозрачности. Когда предприятия устанавливают отношения управления и управляемых клиентов, пользователи в каждом клиенте могут просматривать действия, выполняемые пользователями в управляемом клиенте.

Дополнительные сведения см. в статье "Рекомендуемые методики безопасности".

Рекомендации по подключению для корпоративных клиентов

Вы можете включить подписки (или группы ресурсов в подписке) для Azure Lighthouse путем развертывания шаблонов Azure Resource Manager или через предложения Управляемых служб, опубликованные в Майкрософт Marketplace.

Так как корпоративные пользователи обычно имеют прямой доступ к клиентам предприятия, и нет необходимости рынку или продвижению предложения управления, как правило, быстрее и проще развертывать шаблоны Azure Resource Manager. Хотя руководство по подключению относится к поставщикам услуг и заказчикам, предприятия могут использовать те же процессы для подключения клиентов.

Если вы предпочитаете, клиенты в организации могут быть подключены с помощью публикации предложения управляемых служб для Майкрософт Marketplace. Чтобы убедиться, что предложение доступно только для соответствующих клиентов, убедитесь, что для ваших планов задано частное значение. При использовании частного плана вы предоставляете идентификаторы подписок для каждого клиента, который планируется подключить, и никто другой не сможет получить ваше предложение.

Внешняя идентификация Microsoft Entra

Внешняя идентификация Microsoft Entra предоставляет бизнес-клиентам удостоверение как услуга. При делегировании группы ресурсов через Azure Lighthouse можно использовать Azure Monitor для маршрутизации журналов входа и аудита Внешняя идентификация Microsoft Entra в различные решения мониторинга. Эти журналы можно сохранить для долговременного использования или интегрировать со сторонними средствами для управления сведениями и событиями безопасности (SIEM), чтобы получать аналитические сведения о своей среде.

Дополнительные сведения см. в разделе Настройка Azure Monitor во внешних клиентах.

Заметки по терминологии

Для управления несколькими клиентами в пределах предприятия ссылки на поставщиков услуг в документации по Azure Lighthouse можно понять, чтобы применить к управляющему клиенту в пределах предприятия, то есть клиенту, который включает пользователей, которые будут управлять ресурсами в других клиентах через Azure Lighthouse. Аналогичным образом, все ссылки на клиентов можно понимать как относящиеся к арендаторам, которые делегируют ресурсы для управления пользователями из управляющего арендатора.

Например, в приведенном выше примере арендатора A можно считать арендатором-поставщиком услуг (управляющим арендатором), а арендаторов B и C — как арендаторов-клиентов.

Продолжая этот пример, пользователи Клиента A с соответствующими разрешениями могут просматривать и управлять делегированными ресурсами на странице Мои клиенты в портале Azure. Аналогичным образом пользователи клиента B и клиента C с соответствующими разрешениями могут просматривать и управлять сведениями о своих делегированиях на странице Поставщики услуг на портале Azure.

Следующие шаги