Все подписки Azure имеют отношение доверия с клиентом Microsoft Entra. Подписки используют этот клиент (каталог) для проверки подлинности и авторизации субъектов безопасности и устройств. После истечения срока действия подписки доверенный экземпляр остается, но субъекты безопасности теряют доступ к ресурсам Azure. Подписки могут доверять только одному каталогу, а один клиент Microsoft Entra может быть доверенным несколькими подписками.
Когда пользователь регистрируется в облачной службе Майкрософт, создается новый клиент Microsoft Entra, и пользователь создается глобальный Администратор istrator. Однако если владелец подписки присоединяет свою подписку к имеющемуся клиенту, владелец не назначается роли глобального администратора.
Хотя у пользователей может быть только один домашний каталог проверки подлинности, пользователи могут участвовать в качестве гостей в нескольких каталогах. Домашний и гостевые каталоги для каждого пользователя отображаются в идентификаторе Microsoft Entra.
Внимание
Если подписка связана с другим каталогом, пользователи, которым назначены роли с помощью управления доступом на основе ролей Azure, теряют свой доступ. Администраторы классической подписки, включая администратора служб и соадминистраторов, также теряют доступ.
Перемещение кластера Службы Azure Kubernetes (AKS) в другую подписку или перемещение подписки владения кластером в новый клиент приводит к потере функциональности кластера из-за потери назначений ролей и прав субъекта-службы. Дополнительные сведения об AKS см. в статье Служба Azure Kubernetes (AKS).