IT SUPPORT

EP02. "云端账户不是只有一种:内部员工、外部合作方,身份类型不一样"

首页 IT Support Course 云端与企业 IT 管理 · Helpdesk Cloud Skills · EP02
约 7 分钟· #EP02#云端与企业 IT 管理#Helpdesk Cloud Skills
🔒 登录后可标记已读
  • ⚠️ 课程原始素材用的是 Azure Active Directory(Azure AD) 这个旧名称——微软已经把它正式改名为 Microsoft Entra ID,概念和操作逻辑完全一样,只是名字换了;业界职位描述和口语交流里,"Azure AD"这个说法目前仍然很常见(改名是渐进式的,很多人还没跟着改口),两个说法读者都要认得。
  • 这篇讲 Entra ID 里的账户身份分哪几种、权限角色分哪几层,以及怎么建一个新的租户(Tenant)、建普通员工账户和外部访客账户。
  • 学完能做到:分清楚 Cloud-only、目录同步、访客这三种身份的差别,也能独立建一个新账户并设定基本信息。

重点内容


三种身份类型

类型来源特点
Cloud identity(云端原生身份)只存在于 Entra ID 里,不来自任何本地系统管理员账户、自己在云端建的账户都属于这类;删除时直接从云端移除,跟本地系统无关
目录同步身份(Directory synchronized identity)来源是公司本地的 Active Directory,透过 Microsoft Entra Connect(原名 Azure AD Connect)同步上云员工在本地系统的账户是"主",云端是同步过来的副本;本地账户被删除,云端对应账户也会跟着被移除;同步之后能实现单点登录(SSO),员工在本地和云端用同一组密码
访客用户(Guest user)邀请外部合作方(比如外包设计团队)加入,用他们原本的账户(工作/学校/社交账号)登录权限范围受限,专案结束后可以直接移除,不影响这个人在自己原本组织里的账户

三层权限角色

  • Administrator(管理员)——权限最高,能建立/删除账户、指派角色给其他人;常见细分角色比如 User Administrator(用户管理员) 只能管账户,不能随便扩大自己或别人的权限范围——这也是最小权限原则在云端环境的体现。
  • Member user(成员用户)——公司内部一般员工的标准身份,只能管理自己的基本个人资料,不能创建/删除其他账户。
  • Guest user(访客用户)——权限最受限,专门给外部合作方用,只给对方完成协作所需的最小访问范围,看不到公司的虚拟机、订阅、资源组这类核心资源。

📌 默认情况下,一般成员用户就能邀请访客加入——如果公司想收紧这个权限(比如只让管理员才能邀请外部人员),要有 User Administrator 角色的账户才能去关闭这个默认权限。


建一个新租户(Tenant)

Entra ID 里的"租户"相当于整个组织的云端身份容器:

  1. 在 Azure 门户搜索 Microsoft Entra IDCreate(创建)→ 创建租户
  2. 填组织名称,系统会建议一个默认域名(格式 名称.onmicrosoft.com),如果重名会提示更换。
  3. 选择区域,确认创建——这个过程会花一点时间,创建完成后进入这个新租户的管理页面。

建立/删除/还原一个用户账户

  1. Users(用户)→ New user(新用户)→ Create user(创建用户)——这是普通成员账户;如果要建外部合作方,选 Invite user(邀请用户) 建访客账户。

[截图:Microsoft Entra ID 用户面板,Create user 与 Invite user 两个选项的画面]

  1. 填姓名、用户名、初始密码,需要的话填职位、部门。
  2. 删除账户:选中账户 → ⋮(更多操作)→ Delete user(删除用户)
  3. 还原被删除的账户:左侧菜单找 Deleted users(已删除的用户),选中该账户 → Restore user(还原用户)——跟 EP05(Microsoft 365 群组还原)的逻辑类似,云端系统对"误删"这件事普遍都留了缓冲期,不是删了就永久没了。

[截图:Entra ID Deleted users 页面,选中账户后 Restore user 按钮位置]

常见误区 / 踩坑提醒

  • 面试/职位描述里看到"Azure AD"就以为是过时/错误的说法——这是微软改名前的旧称,业界口语和很多现有文档仍然普遍沿用,两个名字(Azure AD / Microsoft Entra ID)都要认得,不用纠结哪个"更对"。
  • 把目录同步身份的账户直接在云端删除,以为这样更干净——这类账户的"主"是本地 Active Directory,正确做法是从本地系统删除,云端会跟着自动同步移除,反过来在云端单独删除可能在下次同步时又被重新建出来,操作顺序搞反容易制造混乱。
  • 给外部合作方账户设置成跟内部员工一样的权限范围——访客账户就该给最小必要权限,不应该让对方看到公司的核心资源(虚拟机、订阅、资源组)。

Sources

Udemy(课程 transcript):

  1. IT Support Technical Skills Bootcamp — Section 12, Lectures 105-106(Azure AD 用户账户与三种身份类型 / 建立租户与用户账户实操)

官方文档 / 网络资料补充:

  1. Microsoft Entra ID (formerly Azure Active Directory) rebrand