Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье объясняется, как вы, как поставщик услуг, может подключить клиента к Azure Lighthouse. При этом делегированные ресурсы (подписки и/или группы ресурсов) в клиенте Microsoft Entra заказчика могут управляться пользователями вашего клиента с помощью делегированного управления ресурсами в Azure.
Совет
Хотя в этом разделе мы ссылаемся на поставщиков услуг и клиентов, предприятия, управляющие несколькими арендаторами, могут использовать тот же процесс для настройки Azure Lighthouse и консолидации своего опыта управления.
Процесс адаптации можно повторить для нескольких клиентов. Когда пользователь с соответствующими правами доступа входит в управляющий арендатор, он авторизуется для выполнения операций управления во всех областях аренды клиента без необходимости входа в каждый отдельный арендатор.
Примечание.
Клиенты могут также быть подключены к Azure Lighthouse при покупке предложения управляемой службы (общедоступной или частной), которое вы публикуете на Майкрософт Marketplace. Вы также можете использовать процесс подключения, описанный здесь в сочетании с предложениями, опубликованными в Майкрософт Marketplace.
Для процесса внедрения требуется выполнение действий как в арендаторе поставщика услуг, так и в арендаторе клиента. Все эти шаги описаны в данной статье.
Сбор сведений о клиентах и подписках
Чтобы подключить клиентский тенант, он должен иметь активную подписку Azure. При создании шаблона вручную необходимо знать следующее:
- Идентификатор арендатора поставщика услуг (где вы будете управлять ресурсами клиента).
- Идентификатор арендатора клиента (в котором будут размещаться ресурсы, управляемые поставщиком услуг).
- Идентификаторы подписки для каждой отдельной подписки в арендаторском окружении клиента, под управлением поставщика услуг (или содержащей группы ресурсов, которые будет управлять поставщик услуг).
Если идентификатор клиента не известен, его можно retrieve с помощью портала Azure, Azure PowerShell или Azure CLI.
Если вы создайте шаблон на портале Azure, идентификатор клиента предоставляется автоматически. Чтобы создать шаблон на портале Azure, вам не нужно знать сведения о клиенте или подписке клиента. Однако если вы планируете подключить одну или несколько групп ресурсов в клиентском тенанте (а не во всей подписке), необходимо знать имена каждой группы ресурсов.
Определение ролей и разрешений
Как поставщик услуг вы можете выполнять для одного клиента несколько задач, требующих разных прав доступа для нескольких областей. Для назначения соответствующих встроенных ролей Azure можно определить столько авторизаций, сколько необходимо. Каждая авторизация включает principalId, которая относится к пользователю, группе или служебному принципалу Microsoft Entra в управляемой организации.
Примечание.
Если явно не указано, ссылки на 'пользователя' в документации Azure Lighthouse могут применяться к пользователю Microsoft Entra, группе или основному объекту службы в рамках авторизации.
Чтобы определить авторизации в шаблоне, вам нужно добавить значения идентификаторов для каждого пользователя, группы пользователей или субъекта-службы в управляющем арендаторе, к которому вы предоставляете доступ. Вам также потребуется добавить идентификатор определения роли для каждой встроенной роли, которую вы хотите назначить. Когда вы создайте шаблон на портале Azure, вы можете выбрать учетную запись пользователя и роль, а эти значения идентификаторов будут добавлены автоматически. Если вы создаёте шаблон вручную, вы можете получить идентификаторы пользователей с помощью портала Azure, Azure PowerShell или Azure CLI из управляющего арендатора.
Совет
Мы рекомендуем назначать роль Удаление назначения регистрации управляемых услуг при подключении клиента, чтобы пользователи вашего арендатора могли позже при необходимости удалить делегированный доступ. Если эта роль не назначена, делегированные ресурсы могут быть удалены только пользователем в учетной записи клиента.
По возможности рекомендуется использовать группы пользователей Microsoft Entra для каждого назначения, а не отдельных пользователей. Это дает вам возможность добавлять или удалять отдельных пользователей в группе с доступом, чтобы не повторять процесс адаптации при изменении пользователей. Можно также назначить роли субъекту-службе, который может быть полезен для сценариев автоматизации.
Внимание
Чтобы добавить разрешения для группы Microsoft Entra, для типа Group необходимо задать значение Security. Этот вариант автоматически выбирается при создании группы. Дополнительные сведения см. в статье о типах групп, типах членства и управлении доступом.
При определении авторизаций обязательно следуйте принципам минимальных привилегий, чтобы у пользователей были только разрешения, необходимые для выполнения их обязанностей. Сведения о поддерживаемых ролях и рекомендациях см. в разделе Тенанты, пользователи и роли в сценариях Azure Lighthouse.
Совет
Кроме того, вы можете создать соответствующие авторизации, чтобы разрешить пользователям в управляющем арендаторе временно повышать свою роль. Эта функция имеет определенные требования к лицензированию. Дополнительные сведения см. в статье Создание соответствующих авторизаций.
Чтобы отслеживать влияние на взаимодействие с клиентами и получать признание, свяжите идентификатор программы партнер Microsoft Cloud Partner по крайней мере с одной учетной записью пользователя, которая имеет доступ к каждой из подключенных подписок. Обратите внимание, что эту привязку необходимо выполнять в клиенте поставщика службы. Рекомендуется создать учетную запись представителя службы в вашем клиенте, связанную с идентификатором партнера, а затем использовать эту учетную запись каждый раз при подключении клиента. Дополнительные сведения см. в разделе "Связывание идентификатора партнера".
Создание шаблона Azure Resource Manager
Чтобы подключить клиента, необходимо создать шаблон Azure Resource Manager для вашего предложения со следующими сведениями. Значения mspOfferName и mspOfferDescription будут видны клиенту на странице Поставщики услуг портала Azure после развертывания шаблона в тенанте клиента.
| Поле | Определение |
|---|---|
mspOfferName |
Имя, описывающее это определение. Это значение отображается для клиента в виде заголовка предложения и должно быть уникальным. |
mspOfferDescription |
Краткое описание предложения (например, "Предложение для управления виртуальной машиной Contoso"). Это поле заполнять необязательно, но мы рекомендуем указать значение, которое поможет клиентам составить четкое представление о вашем предложении. |
managedByTenantId |
Идентификатор клиента. |
authorizations |
Значения principalId для пользователей, групп и имён служб из арендатора, с параметром principalIdDisplayName, чтобы помочь клиентам понять назначение авторизации, сопоставленные со встроенным значением roleDefinitionId, чтобы определить уровень доступа. |
Этот шаблон можно создать на портале Azure или вручную изменить шаблоны, предоставленные в репозитории samples.
Внимание
Процесс, описанный здесь, требует отдельного развертывания для каждой подключаемой подписки, даже если эти подписки находятся в одном клиентском тенанте. Также необходимы отдельные развертывания, если вы подключаете несколько групп ресурсов в рамках разных подписок в одном клиентском арендаторе. Тем не менее подключение нескольких групп ресурсов в рамках одной подписки может быть выполнено за одно развертывание.
Для нескольких предложений, применяемых к одной подписке (или к группам ресурсов в рамках подписки), также необходимы отдельные развертывания. Каждое примененное предложение должно использовать различные mspOfferName.
Создание шаблона на портале Azure
Чтобы создать шаблон на портале Azure, перейдите к Мые клиенты и выберите Создание шаблона ARM на странице обзора.
На странице Создать предложение шаблона ARM введите произвольное имя и (необязательно) описание. Эти значения будут использоваться для mspOfferName и mspOfferDescription в шаблоне и могут быть видимы вашему клиенту. Значение managedByTenantId будет предоставлено автоматически на основе учетной записи арендатора Microsoft Entra, в которую вы вошли.
Теперь выберите вариант Подписка или Группа ресурсов, в зависимости от области клиента, которую вы хотите подключить. Если вы выберете вариант Группа ресурсов, нужно будет указать имя подключаемой группы ресурсов. При необходимости можно выбрать значок +, чтобы добавить дополнительные группы ресурсов в ту же подписку. (Чтобы подключить дополнительные группы ресурсов в другой подписке, необходимо создать и развернуть отдельный шаблон для этой подписки.)
И, наконец, создайте авторизации, нажав + Добавить авторизацию. Для каждой авторизации предоставьте следующие сведения:
- Выберите тип субъекта в зависимости от типа учетной записи, которую вы хотите включить в авторизацию. Это может быть Пользователь, Группа или Субъект-служба. В нашем примере выбран вариант Пользователь.
- Щелкните ссылку Выбрать пользователя, чтобы открыть панель выбора. Вы можете найти нужного пользователя с помощью поля для поиска. Как только вы это сделаете, щелкните Выбрать. У пользователя автоматически будет заполнено поле Основной идентификатор.
- Кроме того, просмотрите значение в поле Отображаемое имя (которое заполняется в зависимости от выбранного пользователя) и внесите требуемые изменения.
- Выберите роль, которую нужно назначить этому пользователю.
- Для типа Доступ выберите Постоянный или Допустимый. Если вы выберете вариант Допустимый, нужно будет указать значения максимальной длительности, многофакторной проверки подлинности и требования утверждения. Более подробные сведения об этих вариантах см. в статье Создание соответствующих авторизаций. Функция допустимых авторизаций не может использоваться с учетными записями служб.
- Щелкните команду Добавить, чтобы создать новую авторизацию.
Выбрав команду Добавить, вы вернетесь на экран Создать предложение шаблона ARM. Вы можете снова щелкнуть элемент Добавление авторизации, чтобы добавить столько авторизаций, сколько потребуется.
Завершив добавление, щелкните элемент Просмотр шаблона. На этом экране вы увидите JSON-файл, составленный по введенным вами значениям. Щелкните команду Скачать, чтобы сохранить копию этого JSON-файла. Этот шаблон теперь можно развернуть в арендаторе клиента. Кроме того, вы можете вручную изменить его, если потребуется.
Внимание
Созданный файл шаблона не хранится на портале Azure. Прежде чем покинуть экран Отображение шаблона, обязательно скачайте копию.
Создание шаблона вручную
Вы можете создать шаблон с помощью шаблона Azure Resource Manager (предоставленного в нашем репозитории samples) и соответствующего файла параметров, который вы изменяете для сопоставления конфигурации и определения авторизации. При желании вы можете включить все данные прямо в шаблон, не создавая отдельный файл параметров.
Выбора шаблона будет зависеть от того, подключаете ли вы всю подписку, группу ресурсов или несколько групп ресурсов в пределах подписки. Мы также предоставляем шаблон, который можно использовать для клиентов, которые приобрели предложение управляемой службы, опубликованное в Майкрософт Marketplace, если вы предпочитаете подключить свои подписки таким образом.
| Чтобы подключить | Используйте этот шаблон Azure Resource Manager | И измените этот файл параметров |
|---|---|---|
| Отток подписок | subscription.json | subscription.parameters.json |
| Группа ресурсов | rg.json | rg.parameters.json |
| Несколько групп ресурсов в подписке | multi-rg.json | multiple-rg.parameters.json |
| Подписка (при использовании предложения, опубликованного в Майкрософт Marketplace) | marketplaceDelegatedResourceManagement.json | marketplaceDelegatedResourceManagement.parameters.json |
Если вы хотите включить допустимые авторизации, выберите соответствующий шаблон из раздела "delegated-resource-management-eligible-authorizations" в репозитории наших примеров.
Совет
Хотя нельзя подключить всю группу управления в одном развертывании, вы можете развернуть политику, чтобы подключить каждую подписку к группе управления. Это предоставит вам доступ ко всем подпискам в одной группе управления, хотя с ними все равно потребуется работать как с отдельными подписками (вы не сможете выполнять действия для группы управления в целом).
В следующем примере показан измененный файл subscription.parameters.json, который может использоваться для подключения подписки. Файлы параметров группы ресурсов (расположенные в папке rg-delegated-resource-management) имеют аналогичный формат, но они также включают параметр rgName для идентификации определенных групп ресурсов, которые необходимо подключить.
{
"$schema": "https://schema.management.azure.com/schemas/2018-05-01/subscriptionDeploymentParameters.json#",
"contentVersion": "1.0.0.0",
"parameters": {
"mspOfferName": {
"value": "Fabrikam Managed Services - Interstellar"
},
"mspOfferDescription": {
"value": "Fabrikam Managed Services - Interstellar"
},
"managedByTenantId": {
"value": "00000000-0000-0000-0000-000000000000"
},
"authorizations": {
"value": [
{
"principalId": "00000000-0000-0000-0000-000000000000",
"principalIdDisplayName": "Tier 1 Support",
"roleDefinitionId": "b24988ac-6180-42a0-ab88-20f7382dd24c"
},
{
"principalId": "00000000-0000-0000-0000-000000000000",
"principalIdDisplayName": "Tier 1 Support",
"roleDefinitionId": "36243c78-bf99-498c-9df9-86d9f8d28608"
},
{
"principalId": "00000000-0000-0000-0000-000000000000",
"principalIdDisplayName": "Tier 2 Support",
"roleDefinitionId": "acdd72a7-3385-48ef-bd42-f606fba81ae7"
},
{
"principalId": "00000000-0000-0000-0000-000000000000",
"principalIdDisplayName": "Service Automation Account",
"roleDefinitionId": "b24988ac-6180-42a0-ab88-20f7382dd24c"
},
{
"principalId": "00000000-0000-0000-0000-000000000000",
"principalIdDisplayName": "Policy Automation Account",
"roleDefinitionId": "18d7d88d-d35e-4fb5-a5c3-7773c20a72d9",
"delegatedRoleDefinitionIds": [
"b24988ac-6180-42a0-ab88-20f7382dd24c",
"92aaf0da-9dab-42b6-94a3-d43ce8d16293"
]
}
]
}
}
}
Последняя авторизация в приведенном выше примере добавляет principalId роль администратора доступа пользователей (18d7d88d-d35e-4fb5-a5c3-7773c20a72d9). При назначении этой роли необходимо включить свойство delegatedRoleDefinitionIds и одну или несколько поддерживаемых Azure встроенных ролей. Пользователь, созданный с этой авторизацией, сможет назначить эти роли управляемым удостоверениям в арендаторе клиента, что необходимо для развертывания политик, подлежащих устранению. Пользователь также может создавать обращения в службу поддержки. К этому principalIdобычно не применяются другие разрешения, связанные с ролью администратора доступа пользователей.
Развертывание шаблона Azure Resource Manager
Когда вы завершите создание шаблона, пользователю нужно будет развернуть его в арендаторе клиента. Отдельное развертывание необходимо для каждой подписки, которую вы хотите подключить (или для каждой подписки, которая содержит группы ресурсов, которые вы хотите подключить).
При подключении подписки (или одной или нескольких групп ресурсов в подписке) с помощью описанного здесь процесса Майкрософт. ManagedServices поставщик ресурсов будет зарегистрирован для этой подписки.
Внимание
Это развертывание должно выполняться учетной записью в тенанте клиента, у которой есть роль с разрешениями Майкрософт.Authorization/roleAssignments/write, Майкрософт.Authorization/roleAssignments/delete и Майкрософт.Authorization/roleAssignments/read, например, Owner, для подключаемой подписки (или для подписки, содержащей подключаемые группы ресурсов). Чтобы найти пользователей, которые могут делегировать подписку, пользователь в клиенте заказчика может выбрать подписку на портале Azure, открыть Управление доступом (IAM) и просмотреть всех пользователей с ролью владельца.
Если подписка была создана с помощью программы поставщик облачных решений (CSP), любой пользователь, имеющий роль Admin Agent в клиенте вашего поставщика услуг, может выполнить развертывание.
Развертывание можно выполнить на портале Azure с помощью Azure CLI или с помощью PowerShell.
- портал Azure
- Azure CLI
- Azure PowerShell
Чтобы развернуть шаблон на портале Azure, выполните описанный ниже процесс. Эти действия необходимо выполнить пользователем в клиенте клиента с ролью Owner (или другой ролью с разрешениями Майкрософт.Authorization/roleAssignments/write, Майкрософт.Authorization/roleAssignments/delete и Майкрософт.Authorization/roleAssignments/read).
На странице поставщики услуг на портале Azure выберите предложения поставщика сервера.
В верхней части экрана щелкните стрелку рядом с элементом Добавить предложение, а затем выберите Добавить с помощью шаблона.
Отправьте шаблон с помощью перетаскивания или выберите Обзор файлов, чтобы найти и отправить шаблон.
Если применимо, установите флажок У меня есть отдельный файл параметров, а затем отправьте файл параметров.
После отправки шаблона (и файла параметров при необходимости) щелкните Передать.
На экране Настраиваемое развертывание изучите появившиеся сведения. При необходимости можно внести изменения в значения на этом экране или выбрать Изменение параметров.
Выберите Просмотр и создание, а затем выберите Создать.
Через несколько минут вы увидите уведомление о том, что развертывание выполнено.
Совет
Кроме того, в нашем репозитории на GitHub выберите кнопку Развернуть в Azure, которая отображается рядом с шаблоном, который вы хотите использовать (в столбце Авторазвертывание). Пример шаблона откроется на портале Azure. Если вы используете этот процесс, необходимо обновить значения для параметров Имя предложения Msp, Описание предложения Msp, Управляется по идентификатору клиента и Разрешения, прежде чем нажимать кнопку Просмотр и создание.
Подтверждение успешного подключения
Когда подписка клиента успешно подключена к Azure Lighthouse, пользователи в клиенте поставщика услуг смогут просматривать подписку и ее ресурсы, если им предоставлен доступ к нему через описанный выше процесс, либо в качестве члена группы Microsoft Entra с соответствующими разрешениями. Вы можете убедиться, что ресурсы были успешно делегированы с помощью портала Azure, Azure PowerShell или Azure CLI.
- портал Azure
- Azure CLI
- Azure PowerShell
В тенанте поставщика услуг:
- Перейдите на страницу Мои клиенты.
- Выберите Клиенты.
- Убедитесь, что вы можете видеть подписки с названием предложения, указанным в созданном шаблоне Resource Manager.
Внимание
Чтобы просмотреть делегированную подписку на странице Мои клиенты, пользователям в арендаторе поставщика услуг должна быть предоставлена роль Читатель (или другая встроенная роль, которая обеспечивает доступ для чтения) при подключении подписки.
В среде арендатора клиента:
- Перейдите на страницу Поставщики услуг.
- Выберите Предложения поставщика услуг.
- Убедитесь, что в шаблоне Resource Manager вы видите подписки с названием предложения, которое вы указали.
Примечание.
До завершения развертывания может потребоваться до 15 минут до того, как обновления будут отражены на портале Azure. Вы можете увидеть обновления раньше, если обновите токен Azure Resource Manager, перезагрузив страницу в браузере, выйдя из системы и снова войдя в неё или запросив новый токен.
Если необходимо внести изменения после подключения клиента, можно обновить делегирование. Вы также можете полностью отменить доступ к делегированию.
Устранение неполадок
Если вы не сможете успешно подключить клиента или у пользователей возникли проблемы с доступом к делегированным ресурсам, проверьте следующие советы и требования и повторите попытку.
- Пользователям, которым необходимо просмотреть ресурсы клиентов на портале Azure, необходимо предоставить роль Reader (или другую встроенную роль, которая включает доступ читателя) во время процесса подключения.
- Значение
managedbyTenantIdне должно совпадать с идентификатором клиента для подключаемой подписки. - Нельзя использовать несколько назначений в одной и той же области с одним и тем же именем
mspOfferName. - Майкрософт. ManagedServices поставщик ресурсов должен быть зарегистрирован для делегированной подписки. Это должно происходить автоматически во время развертывания, но вы также можете зарегистрировать его вручную.
- Авторизации не должны включать каких-либо пользователей с ролью Owner, никаких ролей с DataActions или любых ролей, которые включают ограниченные действия.
- Группы должны создаваться с типом группы, установленным на Security, а не Microsoft 365.
- Если доступ был предоставлен группе, убедитесь, что пользователь является членом этой группы. Если их нет, вы можете добавить их в группу с помощью Microsoft Entra ID без необходимости в выполнении другого развертывания. Обратите внимание, что владельцы групп не обязательно являются членами групп, которыми они управляют, и может потребоваться добавить их для доступа.
- Прежде чем будет включен доступ для вложенных групп, может быть дополнительная задержка.
- Встроенные роли Azure, которые вы включаете в авторизации, не должны включать нерекомендуемые роли. Если встроенная роль Azure становится нерекомендуемой, все пользователи, которые были подключены с этой ролью, потеряют доступ, и вы не сможете подключить дополнительные делегирования. Чтобы устранить эту проблему, обновите шаблон для использования только поддерживаемых встроенных ролей, а затем выполните новое развертывание.
Следующие шаги
- Узнайте больше об интерфейсах управления для различных клиентов.
- Просмотр и управление клиентами, перейдите в раздел Мои клиенты на портале Azure.
- Узнайте, как обновить или удалить делегирование.