主要生产租户的Microsoft Entra租户资产指南

设计Microsoft Entra租户资产(组织运营的租户集)意味着平衡安全性、合规性、管理复杂性和用户体验。 虽然单个生产租户非常适合简单和用户体验,但特定的业务和技术要求可能需要多个生产租户。

本文系列介绍了Microsoft在实际部署中观察到的以下常见租户体系结构模式。

主要生产租户托管员工标识和生产工作负荷,以及(可选)外部协作。 大多数组织都以单个此类租户开头。 需求可能会从那里增长 — 大型组织可能会运营多个生产租户,以及与上面列出的一个或多个模式相符的众多租户。 在单个租户中工作可提供最无缝的协作体验和跨Microsoft 服务的最高级别的功能。

本文是Microsoft Entra租户资产指南系列的基线:它详细介绍了七个体系结构评估领域。 彼此模式文章仅描述其角色的增量差异,这些评估领域的上下文。 如果计划在单独的租户中托管工作负荷、标识或外部协作,请参阅相应的模式文章。

有关确定是否将工作负荷保留在此处而不是将其拆分到另一个租户的权衡,请参阅 “何时将应用或工作负荷与现有租户集成”。

示例方案

Contoso 为其员工运营单个主生产租户。 此租户托管其员工标识、生产应用程序和资源,以及他们通过 B2B 协作邀请的外部来宾和业务合作伙伴。 Contoso 在此租户中满足其安全性、合规性和操作要求,使管理简单且协作体验无缝。 以下示例方案图显示了 Contoso 的主要生产租户体系结构。

示例方案图显示了单个生产租户体系结构。

Administration

租户范围的特权角色包括 全局管理员特权角色管理员。 可以使用以下功能来实现管理委派。 这些功能适用于特定工作负荷中的特定方案。

  • Microsoft Entra内置角色授予用户执行其分配的任务所需的更窄的权限集。 例如,Exchange管理员角色只能管理Exchange Online的所有方面。
  • Microsoft Entra自定义角色允许你创建特定权限,并在单个应用程序范围内将其分配为受限所有者或目录范围(所有应用程序)作为受限管理员。
  • Azure基于角色的访问控制(RBAC)提供了一个分层范围,用于使用管理组、订阅、资源组和资源级管理委派来配置Azure资源。
  • 特定于服务的角色提供特定于Microsoft 服务的角色,例如 SharePoint、Intune 和 Purview。
  • 管理单元将特定Microsoft Entra角色的权限限制为你定义的组织部分。 例如,可以使用管理单元将 支持人员管理员 角色委派给区域支持专家,以便他们只能在支持的区域管理用户。
  • 受限管理管理单元 允许保护租户中的特定对象,例如执行用户帐户或敏感组,防止除指定特定人员以外的任何人进行修改。 此方法允许你满足安全或合规性要求,而无需从管理员中删除租户级角色分配。
  • 委托Microsoft Entra对象的所有权,例如应用程序和组,以及Microsoft 365数据,例如SharePoint网站集和Microsoft Teams。

除了委派管理控制之外,还仔细管理特权角色,因为滥用或泄露这些角色可能会对组织范围产生影响。 Microsoft Entra Privileged Identity Management(PIM)通过限制长期管理访问权限并引入对无法隔离到较小范围的高影响操作的治理来帮助降低此风险。 如果需要显式、具有时间限制的激活特权角色,PIM 支持在管理操作在租户中固有应用管理操作的环境中的最低特权原则。

更改控件

生产租户中的更改控制是高风险,特别是因为某些设置是租户范围的,无法通过逐步推出机制(如安全组)进行试点。 直接应用于主生产租户,这些更改可能需要精心规划的“大爆炸”推出。 这种放大的风险需要彻底的测试、回滚规划和明确的沟通。 示例包括跨租户访问设置、租户限制、网络位置和品牌更改。 在Exchange Online中,全局设置会立即应用于所有邮箱。 设置包括接受的域、远程域、禁用 POP/IMAP 或基本身份验证、外部电子邮件标记和组织范围的传输规则。 对于 Intune,租户范围的配置(例如合规性策略默认设置、设备清理规则和注册限制)一次性影响所有已注册的设备。 这些控制缺乏逐步推出的范围机制。 因此,验证依赖项、记录更改前的配置状态,并在实现之前准备回滚策略。 使整个组织的利益干系人保持一致。 若要在生产环境中应用租户范围更改之前对其进行验证,组织可以使用单独的 非生产租户。 数据和规模的差异意味着这种减少,但不完全删除,需要仔细进行生产推出。

某些组织选择在主生产租户中托管和测试非生产或预发布应用程序。 这使业务用户能够针对实际生产数据和工作流验证应用程序行为或用户体验更改。 虽然此方法可以简化测试和减少环境重复,但它引入了其他变更控制和风险注意事项。 它非常适合请求最少Microsoft Graph权限的应用程序。 对于请求高影响权限的应用程序(如目录范围的读取或写入访问权限),请考虑尽可能在隔离 的非生产租户 中进行测试。

帐户生命周期

Microsoft Entra基于访问分配从 HR 系统预配员工用户标识,并将用户标识预配到软件即服务(SaaS)应用程序等应用程序。 生命周期工作流 可跨用户生命周期的联接器、移动者和离开器阶段自动执行标识管理。

当外部用户接受租户用户的商务到企业(B2B)协作邀请时,你可以将外部用户加入到租户。 若要载入外部用户,可以将 权利管理 访问包与内置控件(如审批工作流)配合使用。 当外部用户帐户失去对包的访问权限后,可以从目录中自动删除使用权利管理加入的外部用户帐户。 若要保护和管理外部访问,请查看规划Microsoft Entra B2B 协作部署,并在权利管理中控制外部用户的访问权限

凭据管理

通过Microsoft Entra中的租户范围策略管理员工用户可用的身份验证方法。

为外部用户强制实施多重身份验证。 B2B 用户的身份验证和条件访问 介绍了如何创建面向来宾的条件访问策略。 跨租户访问设置 允许信任来自特定业务合作伙伴组织的多重身份验证(MFA)方法声明。 否则,强制这些用户帐户在 Microsoft Entra ID 中注册其他 MFA 方法。

Collaboration

员工用户在同一租户中驻留时,彼此获得最简化的Microsoft 365协作体验。 当同时托管该租户中的外部用户时,它们将作为来宾加入同一目录中。 当管理员为外部用户启用Microsoft云服务(例如Microsoft Teams和Power BI)时,可以将员工和外部用户添加到同一团队、共享频道、SharePoint站点和应用程序,并且可以相互协作而无需切换租户。

基于角色的资源分配

向具有内置控件的权利管理访问包的用户授予访问权限。 控制措施包括时间限制的应用程序角色分配、职责分离以及范围限定到特定组织进行外部协作的能力。

风险管理

爆破半径

泄露高特权用户或应用程序或配置错误的租户级别策略可能会影响绑定到该租户的每个用户、资源或应用程序。 即使遭到入侵的非特权用户或应用程序,如果存在广泛的访问权限(例如,SharePoint具有每个人访问设置的网站),也会产生广泛的影响。

Microsoft Cloud安全解决方案提供了一套广泛的技术控制措施,通过遵循零信任原则来保护终结点、数据、应用程序、基础结构、网络和安全操作,帮助缓解单个租户中的此风险。 具体建议包括以下内容。

法规要求

Microsoft Entra提供技术控制来帮助客户满足单个租户内的法规要求。 跨法规的一个常见考虑因素是静态数据驻留。 Microsoft Entra确定租户创建时的目录数据驻留Microsoft 365 多地理位置为核心服务(如 Exchange Online、SharePoint/OneDrive、Microsoft Teams 和)在用户级别启用对范围内数据的管理和存储智能 Microsoft 365 Copilot 副驾驶®。

法规通常标注标识和访问管理(IAM)控制,例如身份验证方法、访问生命周期管理和报告。