配置数据边界

本文档详细介绍客户可如何配置 Azure 资源管理器以用于数据边界。 除了默认的全球配置,目前唯一受支持的数据边界配置针对的是欧盟 (EU)。 欧盟数据边界是一个从地理上定义的边界,Microsoft 承诺在该边界内存储和处理客户数据和化名个人数据,以及存储 Microsoft 企业联机服务(包括 Azure、Dynamics 365、Power Platform 和 Microsoft 365)的专业服务数据;但在有限的情况下,个人数据将继续传输到欧盟数据边界之外。 有关详细信息,请参阅欧盟数据边界概述

重要

若要将专业服务数据存储在 Azure 的欧盟数据边界中,客户必须将 Azure 资源管理器配置为欧盟数据边界。 本文档详细介绍了客户可如何配置 Azure 资源管理器以用于欧盟数据边界。

只能在没有现有订阅或已部署资源的新租户中建立数据边界。 一旦租户加入数据边界,就无法移除或修改数据边界配置。 在具有数据边界的租户下创建的订阅和资源无法移出该租户。 现有订阅和资源不能移动到具有数据边界的租户中。 每个租户仅限使用一个数据边界,在配置数据边界后,Azure 资源管理器会将资源部署限制在该边界内的区域中。 全球数据边界对资源可以部署到的区域没有限制。 客户可以通过在租户级别部署 Microsoft.Resources/dataBoundaries 资源来选择将其租户纳入数据边界。

配置数据边界需要 DataBoundaryTenantAdministrator 内置角色。 有关详细信息,请参阅需要的权限

若要使租户加入 Azure 欧盟数据边界,请按照以下步骤操作:

  1. 在欧盟国家或地区创建新的租户,以配置 Microsoft Entra 欧盟数据边界。 有关如何在欧盟国家或地区创建新租户的详细信息,请参阅在 Microsoft Entra ID 中创建新租户
  2. 在创建新的订阅或资源之前,请使用欧盟配置部署 Microsoft.Resources/dataBoundaries 资源。
  3. 创建订阅并部署 Azure 资源。

所需的权限

若要配置数据边界,DataBoundaryTenantAdministrator 内置角色需要在租户范围内。 请使用以下步骤分配角色:

  1. 提升访问权限以管理所有 Azure 订阅和管理组。 有关详细信息,请参阅提升访问权限以管理所有 Azure 订阅和管理组

  2. 使用用户访问管理员权限,使用 Azure CLI、Azure PowerShell 或 REST API 向自己授予租户范围 (DataBoundaryTenantAdministrator) 的角色 /

    Azure 门户不支持。 请改用 Azure CLI 或 Azure PowerShell 或 REST API。

有关详细信息,请参阅分配 Azure 角色

创建数据边界

数据地理边界目前有两个选项:

数据边界地理位置 DESCRIPTION
全球 默认情况下,所有租户都具有全球数据边界。
欧盟 建立欧盟数据边界。

若要选择将租户纳入数据边界,请使用以下命令。

使用以下步骤创建数据边界:

  1. 打开 Azure 门户

  2. 在搜索框中,键入 Azure 数据边界,然后选择 “Azure 数据边界”。

  3. 边界区域中,选择数据边界地理区域, Global 或者 EU,然后选择“ 保存”。

    配置数据边界的屏幕截图。

只能为空租户配置 Boundary region

读取数据边界

在指定的范围内获取数据边界。 这些范围包括:

范围 价值
租户 (空)
订阅 订阅/{subscriptionId}
资源组 subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}
  1. 打开 Azure 门户

  2. 在搜索框中,键入 Azure 数据边界,然后选择 “Azure 数据边界”。 以下屏幕截图显示了 Global 数据边界。

    显示数据边界的屏幕截图。

故障排除

下表列出了数据边界相关的错误消息:

错误代码 错误消息 说明
非空租户无法更改数据边界 租户 tenant-name 已包含订阅<>。 不支持针对非空租户的数据边界更新。 客户只能将 Azure 数据边界应用于没有管理组、订阅和资源的全新租户。
授权失败 对象 ID 为 <object-id> 的客户端 <client-name> 未经授权,无法在范围 Microsoft.Resources/dataBoundaries/writescope-name< 内执行操作 > 或范围无效。 如果最近已授予访问权限,请刷新凭据。 请确保在租户范围内具有数据边界管理员角色。 请参阅所需的权限
InvalidResourceLocation
资源组位置无效
资源组位置 <region-name> 无效。 给定订阅的租户 ID 已选择纳入 data-boundary-geo 数据边界<>。 资源组位置受数据边界限制。 数据边界中的区域列表为: <region-list>。 在数据边界应用于租户后,用户只能在数据边界内的区域中创建资源。 例如,如果欧盟数据边界应用于租户,则用户无法在 ChinaNorth2 中创建资源。 若要解决此错误,请选择一个通过错误消息返回的列表内提供的区域。
无效的订阅移动数据边界 转移操作失败。 由于租户的数据边界限制,不允许转移此订阅。 如果源租户或目标租户具有非全球数据边界,则无法移动订阅。 即使源租户和目标租户具有相同的数据边界,订阅移动也会被阻止。