本文档详细介绍客户可如何配置 Azure 资源管理器以用于数据边界。 除了默认的全球配置,目前唯一受支持的数据边界配置针对的是欧盟 (EU)。 欧盟数据边界是一个从地理上定义的边界,Microsoft 承诺在该边界内存储和处理客户数据和化名个人数据,以及存储 Microsoft 企业联机服务(包括 Azure、Dynamics 365、Power Platform 和 Microsoft 365)的专业服务数据;但在有限的情况下,个人数据将继续传输到欧盟数据边界之外。 有关详细信息,请参阅欧盟数据边界概述。
重要
若要将专业服务数据存储在 Azure 的欧盟数据边界中,客户必须将 Azure 资源管理器配置为欧盟数据边界。 本文档详细介绍了客户可如何配置 Azure 资源管理器以用于欧盟数据边界。
只能在没有现有订阅或已部署资源的新租户中建立数据边界。 一旦租户加入数据边界,就无法移除或修改数据边界配置。 在具有数据边界的租户下创建的订阅和资源无法移出该租户。 现有订阅和资源不能移动到具有数据边界的租户中。 每个租户仅限使用一个数据边界,在配置数据边界后,Azure 资源管理器会将资源部署限制在该边界内的区域中。 全球数据边界对资源可以部署到的区域没有限制。 客户可以通过在租户级别部署 Microsoft.Resources/dataBoundaries
资源来选择将其租户纳入数据边界。
配置数据边界需要 DataBoundaryTenantAdministrator
内置角色。 有关详细信息,请参阅需要的权限。
若要使租户加入 Azure 欧盟数据边界,请按照以下步骤操作:
- 在欧盟国家或地区创建新的租户,以配置 Microsoft Entra 欧盟数据边界。 有关如何在欧盟国家或地区创建新租户的详细信息,请参阅在 Microsoft Entra ID 中创建新租户。
- 在创建新的订阅或资源之前,请使用欧盟配置部署 Microsoft.Resources/dataBoundaries 资源。
- 创建订阅并部署 Azure 资源。
所需的权限
若要配置数据边界,DataBoundaryTenantAdministrator
内置角色需要在租户范围内。 请使用以下步骤分配角色:
提升访问权限以管理所有 Azure 订阅和管理组。 有关详细信息,请参阅提升访问权限以管理所有 Azure 订阅和管理组。
使用用户访问管理员权限,使用 Azure CLI、Azure PowerShell 或 REST API 向自己授予租户范围 (
DataBoundaryTenantAdministrator
) 的角色/
。- Azure 门户
- Azure CLI
- PowerShell
- REST API
Azure 门户不支持。 请改用 Azure CLI 或 Azure PowerShell 或 REST API。
有关详细信息,请参阅分配 Azure 角色。
创建数据边界
数据地理边界目前有两个选项:
数据边界地理位置 | DESCRIPTION |
---|---|
全球 | 默认情况下,所有租户都具有全球数据边界。 |
欧盟 | 建立欧盟数据边界。 |
若要选择将租户纳入数据边界,请使用以下命令。
- Azure 门户
- Azure CLI
- PowerShell
- REST API
使用以下步骤创建数据边界:
打开 Azure 门户。
在搜索框中,键入 Azure 数据边界,然后选择 “Azure 数据边界”。
在 边界区域中,选择数据边界地理区域,
Global
或者EU
,然后选择“ 保存”。
只能为空租户配置 Boundary region
。
读取数据边界
在指定的范围内获取数据边界。 这些范围包括:
范围 | 价值 |
---|---|
租户 | (空) |
订阅 | 订阅/{subscriptionId} |
资源组 | subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName} |
- Azure 门户
- Azure CLI
- PowerShell
- REST API
打开 Azure 门户。
在搜索框中,键入 Azure 数据边界,然后选择 “Azure 数据边界”。 以下屏幕截图显示了
Global
数据边界。
故障排除
下表列出了数据边界相关的错误消息:
错误代码 | 错误消息 | 说明 |
---|---|---|
非空租户无法更改数据边界 | 租户 tenant-name 已包含订阅<>。 不支持针对非空租户的数据边界更新。 | 客户只能将 Azure 数据边界应用于没有管理组、订阅和资源的全新租户。 |
授权失败 | 对象 ID 为 <object-id> 的客户端 <client-name> 未经授权,无法在范围 Microsoft.Resources/dataBoundaries/write scope-name< 内执行操作 > 或范围无效。 如果最近已授予访问权限,请刷新凭据。 |
请确保在租户范围内具有数据边界管理员角色。 请参阅所需的权限。 |
InvalidResourceLocation 资源组位置无效 |
资源组位置 <region-name> 无效。 给定订阅的租户 ID 已选择纳入 data-boundary-geo 数据边界<>。 资源组位置受数据边界限制。 数据边界中的区域列表为: <region-list>。 | 在数据边界应用于租户后,用户只能在数据边界内的区域中创建资源。 例如,如果欧盟数据边界应用于租户,则用户无法在 ChinaNorth2 中创建资源。 若要解决此错误,请选择一个通过错误消息返回的列表内提供的区域。 |
无效的订阅移动数据边界 | 转移操作失败。 由于租户的数据边界限制,不允许转移此订阅。 | 如果源租户或目标租户具有非全球数据边界,则无法移动订阅。 即使源租户和目标租户具有相同的数据边界,订阅移动也会被阻止。 |