Microsoft Entra租户资产指南简介

设计Microsoft Entra租户资产(组织运营的租户集)意味着平衡安全性、合规性、管理复杂性和用户体验。 虽然单个生产租户非常适合简单和用户体验,但特定的业务和技术要求可能需要多个生产租户。

本指南可帮助组织确定要运行的Microsoft Entra租户数,以及如何跨这些租户分配工作负荷、标识和外部协作。 它描述了Microsoft在实际部署中观察到的常见租户体系结构模式,并针对相同的七个体系结构评估区域评估每个模式,以便你可以比较选项,并满足尽可能少的租户的安全、合规性、风险和操作要求。 它适用于标识和安全架构师和安全架构师以及他们建议的业务和安全发起人规划或评审其租户体系结构。

注释

本指南涵盖Microsoft Entra员工租户,这些租户包含员工、内部应用和组织资源,包括你邀请加入这些租户的任何外部业务合作伙伴和组织资源。 它不包括外部租户、用于客户标识和访问管理(CIAM)Microsoft Entra 外部 ID的独立配置。 有关这两者之间的区别,请参阅 租户配置

租户体系结构模式

这些模式表示 逻辑租户角色 , 租户在体系结构中扮演的角色及其存在原因。 这些角色是有关如何设计和管理资产中每个租户的原因的方法。

模型的中心是 主要生产租户:一个生产租户,用于托管员工标识和生产工作负荷,以及(可选)外部协作。 大多数组织都以单个此类租户开头。 需求可能会从此处增长 — 大型组织可能会运营多个生产租户,以及许多租户,这些租户与此处介绍的其他角色保持一致。 主要生产租户文章完整介绍了此角色。

你的组织的租户资产由主要生产租户以及任何其他租户组成,无论你是创建它们以满足特定要求,还是通过合并、收购或其他组织更改继承这些租户。 每个额外的租户都会增加管理开销、成本和协调,因此,与安全、合规性和操作要求一样少的租户可以运行。

继承多个 HR 系统、Active Directory林或Microsoft Entra租户时,通常通过 M&A - 并行和合并的标识基础结构选项提供了决策树和技术选项,用于将它们合并为更少的实例或并行运行它们。 此系列可帮助你确定目标租户体系结构;本文可帮助你选择要访问的集成技术。 保留获取的租户而不是合并依赖 B2B 协作的选项,因此此处所述的 B2B 限制 适用。

逻辑租户角色 Pattern
主生产租户 - 托管员工标识、生产工作负载和(可选)外部协作 主要生产租户
协作的其他生产租户,例如在 M&A 活动期间获取的租户或由独立业务部门运营的租户 协作生产租户
关键生产系统的隔离租户 关键生产系统的隔离租户
用于业务合作伙伴访问的独立租户 用于业务合作伙伴访问的独立租户
用于开发、测试和验证租户范围的更改的非生产租户 非生产环境

主要生产租户文章是本系列的基线:它详细介绍了七个体系结构评估领域。 彼此模式文章仅介绍其逻辑租户角色的增量注意事项。

混合标识和隔离 是一种交叉考虑,而不是租户角色,可应用于资产中的任何租户。

示例。 具有一个主生产租户和一个单独的租户(其关键系统)的组织结合了两种模式:员工 租户的主要生产租户 基线,以及独立租户 的关键生产系统的隔离 租户。

租户体系结构评估区域

以下体系结构评估区域提供了一致的框架,用于确定要求并比较租户组合选项。

  • 管理。 跨管理边界委托和管理特权角色、租户范围的设置和服务特定的控制。 其他租户可增加协调开销和配置偏差风险,同时为需要它们的工作负荷启用独立的租户范围配置。
  • 更改控件。 规划、验证和推出配置更改,以保持稳定性、合规性和安全性。 可以将其他租户用作租户范围的设置的验证环境,这些设置缺少逐步推出机制,但需要协调以防止策略偏移。
  • 帐户生命周期。 定义业务规则,以便在其整个生命周期中预配、移动和取消预配用户帐户。 跨租户方案需要显式生命周期自动化来防止孤立访问。
  • 凭据管理。 管理针对员工和外部用户的身份验证方法、凭据策略和多重身份验证强制实施。 其他租户要求你决定是否信任来自其他租户的 MFA 和设备声明,还是需要单独的凭据。 用户摩擦随着隔离的增加而增加。
  • 协作。 使员工和外部用户能够跨Microsoft 365服务进行通信、共享内容和协同工作。 随着租户隔离的增加,协作体验会下降,因此请考虑隔离要求与生产力影响之间的权衡。
  • 基于角色的资源分配。 分配和管理员工和外部用户访问应用程序、组和站点等资源。 其他租户需要每个租户中的独立分配配置和管理,而不是跨单个目录进行统一管理。
  • 风险管理。 评估和缓解爆炸半径、法规合规性范围和跨租户边界横向移动风险。 其他租户可以包含安全事件的影响并减少合规性范围,同时扩大整体攻击面和操作复杂性。

何时将应用或工作负载与现有租户集成

引入新应用或工作负荷或重新评估现有应用时,决定是否将其与现有租户(通常是主生产租户)集成,以便进行单一登录和用户预配,或将其放置在单独的租户中。 将应用或工作负载与它在单个租户中处理的用户和资源并置可提供最无缝的用户体验和功能保真度。 相反,添加租户涉及两种权衡。 每个 额外的租户都会增加开销:

  • 管理和治理。 每个租户中独立配置和审核角色、策略和治理,从而提高协调开销和配置偏差风险。
  • 帐户生命周期。 每个租户都需要自己的预配和取消预配。
  • 攻击面。 每个附加租户都是另一个目录,用于保护和监视,从而扩展整体攻击面。

当仍需要协同工作的工作负荷或标识在租户之间拆分时,会进行额外的权衡,因为它们随后依赖于通过 B2B 协作的跨租户访问。 (关键 生产系统的隔离租户 等模式故意避免这种连接,即减少的互操作性是目标,而不是体系结构缺点)。

  • 协作。 驻留在不同租户中的用户获得更有限的Microsoft 365体验 — 一些 Teams、SharePoint、共同创作、搜索和状态方案(在一个目录中无缝)会减少或需要租户切换。 如果必须运行多个生产租户, 协作生产租户 将介绍如何恢复其中一些体验。
  • 功能支持。 B2B 协作用户不等同于在内部进行身份验证的用户;外部用户(B2B)用户受限或不支持特定功能(请参阅Microsoft服务中的 B2B 限制)。
  • 用户摩擦。 用户可能需要注册 MFA 并单独对每个租户进行身份验证,除非配置跨租户信任,并且某些管理员体验不支持 B2B 或委派的跨租户管理。

根据原因权衡这些权衡,将应用或工作负载与现有租户集成,除非特定要求超出这些要求。 本系列中的每个模式都表示这样的要求,例如,将关键工作负荷的管理和符合性范围与主要租户(关键生产系统的隔离租户)分开,将业务合作伙伴访问权限与员工租户(用于业务合作伙伴访问权限的独立租户)隔离,或运行必须仍协作的独立生产租户(协作生产租户)。 将工作负荷连接到现有租户进行单一登录或用户预配还允许租户的管理员和标识更改影响它 ,这是管理分离时需要考虑的一个注意事项。

需要塑造租户体系结构的人员

在本系列文章中,我们参考了以下需要租户体系结构才能容纳其访问权限和协作的人员。

  • 员工。 需要组织内安全访问和协作的全职员工、兼职员工和承包商。
  • 外部用户。 与企业协作以实现共同目标的组织或组织外部的组织或个人。 例如,供应商、供应商、顾问和战略联盟可能需要访问特定资源或应用程序。

跨 Microsoft 服务的 B2B 限制

Microsoft Entra B2B 协作使用户能够使用其主租户中的单个凭据集来访问其他租户中的资源,并与来自其他租户的用户协作。 但是,B2B 协作用户不等同于 在内部进行身份验证的用户。 根据跨租户资源访问用例评估以下外部用户注意事项和限制。