所有 Azure 订阅都与 Microsoft Entra 租户具有信任关系。 订阅依赖于此租户(目录)对安全主体和设备进行身份验证和授权。 订阅过期后,受信任的实例将保持不变,但安全主体将失去对 Azure 资源的访问权限。 订阅只能信任单个目录,而一个Microsoft Entra 租户可由多个订阅信任。
当用户注册Microsoft云服务时,将创建一个新的Microsoft Entra 租户,并将该用户设为全局管理员。 但是,当订阅的所有者将其订阅加入现有租户时,不会将所有者分配到全局管理员角色。
尽管用户可能只有单个身份验证 主 目录,但用户可以作为来宾参与多个目录。 可以在 Microsoft Entra ID 中查看每个用户的主目录和来宾目录。
重要
当订阅与其他目录关联时,具有使用 Azure 基于角色的访问控制分配角色的用户 将失去其访问权限。 经典订阅管理员(包括服务管理员和共同管理员)也会失去访问权限。
将 Azure Kubernetes 服务 (AKS) 群集移到其他订阅,或将群集拥有的订阅移到新租户,会导致群集因角色分配和服务主体权限丢失而失去功能。 有关 AKS 的详细信息,请参阅 Azure Kubernetes 服务 (AKS)。