編輯

共用方式為


將 Azure 訂用帳戶關聯或新增至您的 Microsoft Entra 租使用者

所有 Azure 訂用帳戶與 Microsoft Entra 租使用者都有信任關係。 訂用帳戶依賴此租使用者(目錄)來驗證和授權安全性主體和裝置。 當訂用帳戶到期時,信任的實例會維持不變,但安全性主體會失去 Azure 資源的存取權。 訂用帳戶只能信任單一目錄,而一個Microsoft Entra 租使用者可能會受到多個訂用帳戶的信任。

當用戶註冊Microsoft雲端服務時,會建立新的Microsoft Entra 租使用者,並將用戶設為全域管理員。 不過,當訂用帳戶的擁有者將其訂用帳戶加入現有租使用者時,不會將擁有者指派給全域管理員角色。

雖然使用者可能只有單一驗證 主目錄 目錄,但用戶可以以來賓身分參與多個目錄。 您可以在 entra ID Microsoft中看到每個使用者的主目錄和來賓目錄。

顯示 Azure 訂用帳戶與 Microsoft Entra 目錄之間信任關係的螢幕快照。

重要

當訂用帳戶與不同的目錄相關聯時,使用 Azure 角色型訪問控制指派角色的使用者 會失去其存取權。 傳統訂用帳戶管理員,包括服務管理員和共同管理員,也會失去存取權。

將 Azure Kubernetes Service (AKS) 叢集移至不同的訂用帳戶,或將叢集擁有的訂用帳戶移至新的租使用者,會導致叢集因為角色指派和服務主體的許可權遺失而失去功能。 如需 AKS 的詳細資訊,請參閱 Azure Kubernetes Service (AKS)

必要條件

在您可以建立或新增訂用帳戶之前,請執行下列步驟:

  • 請檢閱下列變更清單,這些變更會在您建立關聯或新增訂用帳戶之後發生,以及您受到影響的方式:

    • 使用 Azure RBAC 的使用者指派角色會失去其存取權。
    • 服務管理員和 Co-Administrators 將會失去存取權。
    • 如果您有任何密鑰保存庫,它們將無法存取,而且您必須在關聯之後加以修正。
    • 如果您有虛擬機或 Logic Apps 等資源的任何受控識別,則必須在關聯之後重新啟用或重新建立它們。
    • 如果您有已註冊的 Azure Stack,您必須在關聯之後重新註冊它。

    如需詳細資訊,請參閱 將 Azure 訂用帳戶轉移至不同的Microsoft Entra 目錄

  • 使用帳戶登入:

    • 具有訂用帳戶的 擁有者 角色指派。 如需如何指派擁有者角色的詳細資訊,請參閱使用 Azure 入口網站指派 Azure 角色。
    • 存在於當前目錄和新目錄中。 目前目錄與訂用帳戶相關聯。 您會將新目錄與訂用帳戶產生關聯。 如需取得另一個目錄存取權的詳細資訊,請參閱 Azure 入口網站中的 在 Azure 入口網站中新增 Microsoft Entra B2B 共同作業使用者
    • 請確定您不是使用 Azure 雲端服務提供者 (CSP) 訂用帳戶(MS-AZR-0145P、MS-AZR-0146P、MS-AZR-159P)、Microsoft內部訂用帳戶(MS-AZR-0015P),或Microsoft Azure 學生入門版訂用帳戶(MS-AZR-0144P)。

將訂用帳戶關聯至目錄

若要將現有的訂用帳戶與您的 Microsoft Entra 標識符產生關聯,請遵循下列步驟:

  1. 使用訂用帳戶 擁有者 角色指派,登入 Azure 入口網站

  2. 流覽至訂用帳戶。

  3. 選取您想要使用的訂用帳戶名稱。

  4. 選擇 [[變更目錄]

    顯示 [訂用帳戶] 頁面的螢幕快照,其中已醒目提示 [變更目錄] 選項。

  5. 檢閱出現的任何警告,然後選取 [[變更]

    顯示 [變更目錄] 頁面的螢幕快照,其中已醒目提示範例目錄和 [變更] 按鈕。

    訂用帳戶的目錄變更之後,您會收到成功訊息。

  6. 選取 [在訂用帳戶頁面上 切換目錄,以移至您的新目錄。

    顯示 [目錄切換器] 頁面的螢幕快照,其中包含範例資訊。

    一切都可能需要幾個小時才能正確顯示。 如果似乎花費的時間太長,請檢查 全域訂用帳戶篩選。 請確定移動的訂用帳戶不會隱藏。 您可能需要註銷 Azure 入口網站並重新登入,才能看到新的目錄。

    變更訂用帳戶目錄是服務層級作業,因此不會影響訂用帳戶計費擁有權。 若要刪除原始目錄,您必須將訂用帳戶帳單擁有權轉移給新的帳戶管理員。若要深入瞭解如何轉移帳單擁有權,請參閱 將 Azure 訂用帳戶的擁有權轉移至另一個帳戶

關聯後步驟

將訂用帳戶與不同的目錄產生關聯之後,您可能需要執行下列工作才能繼續作業:

  1. 如果您有任何金鑰保存庫,則必須變更金鑰保存庫租使用者識別碼。 如需詳細資訊,請參閱 在訂用帳戶移動之後變更密鑰保存庫租使用者標識碼。

  2. 如果您針對資源使用系統指派的受控識別,則必須重新啟用這些身分識別。 如果您使用使用者指派的受控識別,則必須重新建立這些身分識別。 重新啟用或重新建立受控識別之後,您必須重新建立指派給這些身分識別的許可權。 如需詳細資訊,請參閱 什麼是 Azure 資源的受控識別?

  3. 如果您已使用此訂用帳戶註冊 Azure Stack,則必須重新註冊。 如需詳細資訊,請參閱 向 Azure註冊 Azure Stack Hub。

  4. 如需詳細資訊,請參閱 將 Azure 訂用帳戶轉移至不同的Microsoft Entra 目錄