设计Microsoft Entra租户资产(组织运营的租户集)意味着平衡安全性、合规性、管理复杂性和用户体验。 虽然单个生产租户非常适合简单和用户体验,但特定的业务和技术要求可能需要多个生产租户。
本文系列介绍了Microsoft在实际部署中观察到的以下常见租户体系结构模式。
本文介绍混合标识和隔离。 多租户体系结构可以在云层提供强隔离。 但是,许多组织都运行混合标识模型。 混合标识支持跨本地和云环境的资源访问和设备管理。 但是,它增加了攻击面和操作复杂性。 它需要更大的投资来部署、监视和维护。
Microsoft Entra ID租户使用Microsoft Entra Connect、云同步或Microsoft Identity Manager等工具从本地 Active Directory同步用户、组和设备。
设计多租户体系结构以满足隔离要求时,请在每个Microsoft Entra租户和底层基础结构中使用分段控制。 例如,如果来自同一Active Directory林(或使用信任的互连林)的多个租户源标识,则共享标识源可能会破坏租户级隔离。 规划以下潜在事件。
- 如果该帐户同步到每个租户,则泄露的本地帐户可能会传播到多个租户。
- 如果作用域不当,本地管理的组成员身份可能会无意中向租户授予访问权限。
- 设备符合性和条件访问策略可以依赖于可能跨租户共享的混合加入设备的信号。
若要在混合方案中实现有意义的隔离,请考虑以下建议。
- 将Active Directory林或域分段,以与租户边界保持一致。 例如,为每个租户使用单独的域,并避免跨域信任,除非明确要求。
- 作用域同步连接器 ,以限制哪些标识同步到每个租户。 避免重叠的同步范围,这可能会导致同一标识出现在多个租户中。
- 查看组管理做法,尤其是在组从本地同步时。 确保组成员身份不会无意间跨越隔离边界。
- 评估设备管理边界,尤其是在混合模式下使用 Intune 或Configuration Manager时。 注册和管理设备,使其与它们支持的租户保持一致。
- 将最低特权原则应用于 本地管理员。 具有Active Directory权限的管理员可能会间接影响具有不当范围的同步的多个租户。
- 将云隔离与本地基础结构隔离保持一致。 如果不仔细设计,混合标识可能会成为绕过租户边界的桥梁。 如果出于安全、合规性或操作原因实现多租户体系结构,请在规划中包括Active Directory和设备管理体系结构。
前面的注意事项突出了特定于多租户体系结构的隔离风险,这些体系结构在混合标识模型中运行,其中共享的本地基础结构可能会无意中削弱租户边界。 这些建议是累加性的,而不是替代已建立的标识安全最佳做法。 继续应用理解良好的控制措施,例如分层Active Directory管理模型、特权访问工作站(PAW),以及严格分离第 0 层资产。