有关协作生产租户的Microsoft Entra租户资产指南

设计Microsoft Entra租户资产(组织运营的租户集)意味着平衡安全性、合规性、管理复杂性和用户体验。 虽然单个生产租户非常适合简单和用户体验,但特定的业务和技术要求可能需要多个生产租户。

本文系列介绍了Microsoft在实际部署中观察到的以下常见租户体系结构模式。

协作生产租户是组织运营但需要作为统一企业协同工作的两个或多个生产租户。 这种模式通常源于公司结构(兼并和收购、子公司、受监管的业务部门或区域运营),其中合并到单个租户并不可行。

操作多个Microsoft Entra租户是常见的;Microsoft将这大致称为多租户组织方案。 组织通常运行其他租户来隔离 — 隔离工作负荷、环境或外部访问。 例如,当外部用户必须访问与内部资源隔离的环境时,可能需要单独的租户。 本系列中的其他文章介绍了这些隔离驱动的模式(非生产、关键生产和业务合作伙伴租户):本文介绍单独的生产租户仍必须作为统一企业进行协作的情况。

此模式基于 主要生产租户 基线,其中详细介绍了七个体系结构评估领域。 本文仅介绍在相同评估区域的上下文中协作生产租户的增量注意事项。 有关完整系列,请参阅Microsoft Entra租户资产指南简介

示例方案

Contoso 有多个生产租户,由于公司结构(合并、子公司、受监管的业务单位、区域单位),需要作为统一企业协同工作。 他们专注于针对内部用户的租户之间更无缝的协作和访问。 Microsoft Entra ID和Microsoft 365中的跨租户同步和多租户组织(MTO)功能可帮助启用此协作和访问。

Microsoft Entra支持多个拓扑进行跨租户同步:中心辐射型拓扑(一个租户充当应用程序或用户的中心中心)、网格拓扑(直接与彼此同步的对等租户),以及实时协作(连接的组织和权利管理,例如合资方案)。 例如,在收购后,Contoso 可以将收购的公司用户预配到 Contoso 的租户中作为应用程序中心,让他们从第一天开始访问共享应用程序和资源,同时其帐户保留在原始租户中。

没有单一拓扑是普遍最好的,这些不是建议的排名列表 - 根据标识和应用程序所在的位置以及租户之间的关系进行选择。 中心辐射型适用于拥有共享标识(用户中心)或共享应用程序(应用中心)的中心租户;网格适合直接在不使用中心中心的情况下同步的对等租户。 完整网格将每个租户与其他租户同步,因此关系数和运营开销会迅速增长,使其仅适用于 有限数量的租户。 许多组织合并了这些模式。 有关完整的拓扑集,以及工作方案和关系图,请参阅 用于跨租户同步的拓扑

下图显示了获取示例-一个具有应用程序中心的中心辐射型拓扑,其中最近获取的租户中的用户已预配到 Contoso 的租户中,以便他们可以访问共享的应用程序和资源。

示例方案图显示了应用程序中心的中心辐射型多租户体系结构。

Administration

在多租户拓扑中,用户有一个家庭租户和一个或多个资源租户。 家庭租户管理员管理用户帐户生命周期、凭据、身份验证方法和设备要求。 资源租户管理员管理对应用程序和资源的访问。 MTO 中的管理员启用标识同步,以提高通信和协作。

每个租户都是一个单独的边界,由一组独立的管理员协调并符合常见安全要求。 它们在每个租户上单独实施和管理这些常见要求。 检测和更正配置偏移的控制成为多租户体系结构的核心要求。

评估 多租户管理模式 ,以确定管理员如何在整个租户中获取和行使管理访问权限。 通过治理关系跨租户委派的管理可以简化组织内多个租户之间的协调管理访问。 某些组织将特权标识和管理工作站集中到专用隔离的管理租户中,而另一些组织则从托管其用户和工作负荷的租户中管理管理访问权限。 这两种方法都可以根据隔离、法规和操作要求有效。

管理员设计新的 IT 流程,以在员工生命周期中迁移租户之间的用户。 例如,如果美国中的用户重新定位到欧洲,其用户帐户将从美国租户迁移到欧洲租户。

许可证管理在租户之间拆分和分发时变得更加复杂。 某些服务可能需要重复的许可。 例如,与Microsoft 365集成的非Microsoft工具可能需要每个租户单独的实例。

更改控件

仔细规划、验证和推出影响多租户组织中的多个租户的配置更改。 在每个租户中,实施和跟踪任何更改,例如新的安全策略、数据丢失防护(DLP)规则或配置。 降低因在各种时间或略有不同的方式应用更改而导致不一致和策略偏移的风险。 租户可以在一个租户中试点或启用独立于另一个租户的功能。 例如,美国可能是预览功能的早期采用者,而其他区域可以选择等待。

帐户生命周期

集成的多租户组织可跨租户自动执行用户预配。 基石是跨租户同步,这是一项Microsoft Entra ID功能,可用于在租户之间配置同步规则。 可以将在其中一个租户中预配的劳动力用户作为 B2B 协作用户持续保留其他租户中的这些用户的副本。 当用户属性在源租户中更改时,目标租户会更新以保持属性数据同步。同样,当用户离开和取消预配其主组织时,可以自动删除 B2B 帐户。 可以绕过跨 租户访问设置中自动兑换的多租户组织用户的 B2B 邀请兑换。 此方法简化了用户访问,无需电子邮件或用户操作加入每个租户。

跨租户同步的净结果是多租户组织中的租户中的用户表示形式,并允许他们访问这些租户中的资源。 同样,用户也可以发现彼此协作,即使它们属于不同的租户也是如此。

多租户组织可以 配置生命周期工作流 以自动执行其他任务,例如授予对资源的访问权限或将其添加到组。

凭据管理

用户在其主租户中拥有一组凭据,用于访问其他租户中的资源,并与来自其他租户的用户协作。 可以配置 跨租户访问设置 ,以接受来自用户主租户的 MFA 和设备状态。 使用此方法,员工在主租户中满足 MFA 或设备状态要求一次。 该状态可以满足多租户组织其他租户中的条件访问 MFA 和设备符合性要求。

多租户组织中的租户管理员同意策略,以便家庭租户帐户满足常见的组织范围的身份验证强度和设备状况要求。 本协议可确保其他租户可以信任多重身份验证、合规设备和Microsoft Entra混合加入的设备声明。 当每个租户都有自己的条件访问策略时,可以根据需要强制实施更多控制。 某些条件访问功能对 B2B 协作用户有限制。

B2B 用户帐户类型是另一个重要考虑因素。 默认情况下,跨租户同步为源租户中的成员创建帐户,并在目标租户中使用 外部成员UserType 。 与来自外部租户的来宾用户相比, 外部成员UserType 可以区分源自多租户组织的 B2B 用户。 例如,提升为成员UserType的 B2B 用户可在大多数Microsoft 365应用程序中搜索多租户用户,并受益于 Teams 多租户体验。 外部成员对 SharePoint Online 中某些Microsoft 365资源和权限范围(如 Fabrikam 中的人员)具有额外的目录权限和成员级权限。 评估这些协作优势和安全注意事项,以及特定于外部成员UserTypeMicrosoft Entra ID和Microsoft 365的多租户组织功能限制。

B2B 协作用户(来宾和成员)不等同于 在内部进行身份验证的用户。 根据跨租户资源访问用例评估跨 Microsoft 服务的 B2B 限制

Collaboration

尽管与单租户体系结构不一样无缝,但多租户组织体系结构为某些Microsoft 365工作负荷的劳动力用户提供了跨租户协作体验。

统一 跨租户人员搜索 允许全局通讯簿。 用户无需切换租户或使用外部电子邮件地址即可与跨多租户组织的用户开始通话、聊天或安排会议。 可以配置设置,以便用户查看其他租户中同事的丰富状态和配置文件信息。 在 Outlook 和 Teams 中,体验接近单个租户环境,尽管用户可能会注意到某些上下文切换(例如访问另一租户中的团队或频道)或相关限制(例如忙/闲日历查找)。

多租户组织引入了品牌限制。 例如,不能跨租户共享电子邮件域。 若要创建一致的品牌,可以创建子域,例如 us.contoso.com 和 emea.contoso.com。

Microsoft Entra和其他Microsoft服务(如 Stream 和 Planner)中的 B2B 限制会影响访问多租户组织内其他租户中的资源的用户。

基于角色的资源分配

在多租户组织中,角色分配管理可能比较复杂,因为员工可能出现在多个目录中,并且分配要求在每个租户上单独配置。 使用 权利管理 跨租户分配对资源的访问权限。

风险管理

爆破半径

查看 主要生产租户的风险管理中的爆炸半径缓解措施。 任何 B2B 协作关系(无论是单独邀请用户还是通过跨租户同步大规模预配用户)都为横向移动创建路径,因此一个租户中泄露的帐户可能会成为其他人的立足点。 广泛、自动化的预配扩大了这种风险。

  • 遵循最低特权零信任原则。
  • 定期 评审访问权限
  • 当不再需要多租户组织内其他租户的用户时,使用 权利管理 访问生命周期管理来删除对应用程序、数据和资源的访问。

法规要求

查看Microsoft 365 多地理位置中的数据驻留功能。 此外,在创建租户时选择地理位置时,单独的租户可以更灵活地Microsoft Entra目录数据的数据驻留。 某些法规可能会根据租户中的用户状态将租户引入审核范围。

如果需要出于法规原因严格隔离某些内容,可以限制跨租户用户流。 例如,高度管控的子公司可能故意不加入多租户组织。 相反,它可以使用单向邀请,以便合规性审核单独查看它。 可以配置集成模型。 可以转到完整网格(所有租户可以自由识别彼此的用户)或更多受控用户(仅同步一部分用户)。 每个同步关系都可以筛选哪些用户同步(例如,只有某些部门同步,而不是每个人都同步)。

其他注意事项

MTO 用户可以访问使用基于 SAML 的身份验证或集成Windows 身份验证(IWA)和 Kerberos 约束委派(KCD)的本地应用。 后一类应用程序需要在Active Directory中使用用户对象。