Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Обзор
Все подписки Azure имеют отношение доверия с клиентом Microsoft Entra. Подписки используют этот клиент (каталог) для проверки подлинности и авторизации субъектов безопасности и устройств. После истечения срока действия подписки доверенный экземпляр остается, но субъекты безопасности теряют доступ к ресурсам Azure. Подписки могут доверять только одному каталогу, а один клиент Microsoft Entra может быть доверенным несколькими подписками.
Рассматривайте подписку как область, в которой управляются ресурсы Azure и назначения ролей Azure, а тенант — как каталог, содержащий удостоверения личности, используемые для входа в систему и получения доступа. Роли Azure контролируют доступ к ресурсам Azure в подписке. Microsoft Entra роли управляют доступом к ресурсам каталога, таким как пользователи, группы и домены. Изменение каталога подписки меняет, какой арендатор предоставляет удостоверения для управления доступом на основе ролей Azure (Azure RBAC), но не делает владельца подписки глобальным администратором в этом арендаторе.
По умолчанию пользователю, создающему клиент Microsoft Entra, автоматически назначается роль глобального администратора . Однако, когда владелец подписки присоединяется к существующему клиенту, владелец не назначается роли глобального администратора.
Хотя у пользователей может быть только один домашний каталог проверки подлинности, пользователи могут участвовать в качестве гостей в нескольких каталогах. Вы можете просматривать как домашние, так и гостевые каталоги для каждого пользователя в идентификаторе Microsoft Entra.
Это важно
Если подписка связана с другим каталогом, пользователи, которым назначены роли с помощью управления доступом на основе ролей Azure , теряют свой доступ. Администраторы классических подписок, включая администратора службы и соадминистратора, также теряют доступ.
Перемещение кластера Службы Azure Kubernetes (AKS) в другую подписку или перемещение подписки на кластер в нового арендатора приводит к потере функциональности кластера из-за потери назначений ролей и прав служебного принципала. Дополнительные сведения об AKS см. в статье Azure Kubernetes Service (AKS).
Предпосылки
Прежде чем привязать или добавить подписку, выполните следующие шаги:
Ознакомьтесь с следующим списком изменений, которые будут происходить после связывания или добавления вашей подписки, и как это может на вас повлиять.
- Пользователи, назначенные ролям с помощью Azure RBAC, теряют доступ.
- Администратор службы и со-администраторы потеряют доступ.
- Если у вас есть хранилища ключей, они будут недоступны, и вам придется исправить их после сопоставления.
- Если у вас есть управляемые удостоверения для таких ресурсов, как Виртуальные Машины или Logic Apps, необходимо включить или создать их заново после ассоциации.
- Если у вас зарегистрирован Azure Stack, вам придется повторно зарегистрировать его после ассоциирования.
Дополнительные сведения см. в статье "Передача подписки Azure в другой каталог Microsoft Entra".
Войдите с помощью учетной записи, которая:
- Имеет назначение роли владельца подписки. Сведения о назначении роли владельца см. в статье "Назначение ролей Azure" с помощью портала Azure.
- Существует как в текущем каталоге, так и в новом каталоге. Текущий каталог связан с подпиской. Вы связываете новый каталог с подпиской. Дополнительные сведения о получении доступа к другому каталогу см. в статье "Добавление пользователей совместной работы Microsoft Entra B2B" на портале Azure.
- Убедитесь, что вы не используете подписку поставщиков облачных служб Azure (CSP) (MS-AZR-0145P, MS-AZR-0146P, MS-AZR-159P), внутреннюю подписку Майкрософт (MS-AZR-0015P) или подписку Microsoft Azure для учащихся starter (MS-AZR-0144P).
Связывание подписки с каталогом
Чтобы связать существующую подписку с идентификатором Microsoft Entra, выполните следующие действия.
Войдите на портал Azure с назначением роли владельца для подписки.
Перейдите к подпискам.
Выберите имя подписки, которую вы хотите использовать.
Выберите "Изменить каталог".
Просмотрите все предупреждения, которые отображаются, а затем нажмите кнопку "Изменить".
После изменения каталога для подписки вы получите сообщение об успешном изменении каталога.
Выберите "Переключить каталоги " на странице подписки, чтобы перейти к новому каталогу.
Это может занять несколько часов, чтобы все отображалось правильно. Если кажется, что это занимает слишком много времени, проверьте фильтр глобальной подписки. Убедитесь, что перемещенная подписка не скрыта. Возможно, вам потребуется выйти из портала Azure и войти обратно, чтобы увидеть новый каталог.
Изменение каталога подписки — это операция на уровне сервиса, поэтому она не влияет на право на выставление счетов по подписке. Чтобы удалить исходный каталог, необходимо передать право владения выставлением счетов подписки новому администратору учетной записи. Дополнительные сведения о передаче владения выставлением счетов см. в статье "Передача владения подпиской Azure на другую учетную запись".
Этапы после ассоциации
После связывания подписки с другим каталогом может потребоваться выполнить следующие задачи, чтобы возобновить операции:
Переназначьте роли Azure в новом каталоге для пользователей, групп или субъектов-служб, которым требуется доступ к Azure ресурсам. Назначения ролей из предыдущего каталога не передаются.
Если у вас есть хранилища ключей, необходимо изменить идентификатор клиента хранилища ключей. Дополнительные сведения см. в разделе "Изменение идентификатора клиента хранилища ключей" после перемещения подписки.
При использовании управляемых удостоверений, назначенных системой для ресурсов, необходимо повторно включить эти удостоверения. Если вы использовали управляемые удостоверения пользователя, необходимо повторно создать эти удостоверения. После повторного включения или повторного создания управляемых удостоверений необходимо повторно установить разрешения, назначенные этим удостоверениям. Дополнительные сведения см. в статье "Что такое управляемые удостоверения для ресурсов Azure?".
Если вы зарегистрировали Azure Stack с помощью этой подписки, необходимо повторно зарегистрировать. Дополнительные сведения см. в статье "Регистрация Azure Stack Hub в Azure".
Дополнительные сведения см. в статье "Передача подписки Azure в другой каталог Microsoft Entra".