EP02. "云端账户不是只有一种:内部员工、外部合作方,身份类型不一样"
🔒 登录后可标记已读- ⚠️ 课程原始素材用的是 Azure Active Directory(Azure AD) 这个旧名称——微软已经把它正式改名为 Microsoft Entra ID,概念和操作逻辑完全一样,只是名字换了;业界职位描述和口语交流里,"Azure AD"这个说法目前仍然很常见(改名是渐进式的,很多人还没跟着改口),两个说法读者都要认得。
- 这篇讲 Entra ID 里的账户身份分哪几种、权限角色分哪几层,以及怎么建一个新的租户(Tenant)、建普通员工账户和外部访客账户。
- 学完能做到:分清楚 Cloud-only、目录同步、访客这三种身份的差别,也能独立建一个新账户并设定基本信息。
重点内容
三种身份类型
| 类型 | 来源 | 特点 |
|---|---|---|
| Cloud identity(云端原生身份) | 只存在于 Entra ID 里,不来自任何本地系统 | 管理员账户、自己在云端建的账户都属于这类;删除时直接从云端移除,跟本地系统无关 |
| 目录同步身份(Directory synchronized identity) | 来源是公司本地的 Active Directory,透过 Microsoft Entra Connect(原名 Azure AD Connect)同步上云 | 员工在本地系统的账户是"主",云端是同步过来的副本;本地账户被删除,云端对应账户也会跟着被移除;同步之后能实现单点登录(SSO),员工在本地和云端用同一组密码 |
| 访客用户(Guest user) | 邀请外部合作方(比如外包设计团队)加入,用他们原本的账户(工作/学校/社交账号)登录 | 权限范围受限,专案结束后可以直接移除,不影响这个人在自己原本组织里的账户 |
三层权限角色
- Administrator(管理员)——权限最高,能建立/删除账户、指派角色给其他人;常见细分角色比如 User Administrator(用户管理员) 只能管账户,不能随便扩大自己或别人的权限范围——这也是最小权限原则在云端环境的体现。
- Member user(成员用户)——公司内部一般员工的标准身份,只能管理自己的基本个人资料,不能创建/删除其他账户。
- Guest user(访客用户)——权限最受限,专门给外部合作方用,只给对方完成协作所需的最小访问范围,看不到公司的虚拟机、订阅、资源组这类核心资源。
📌 默认情况下,一般成员用户就能邀请访客加入——如果公司想收紧这个权限(比如只让管理员才能邀请外部人员),要有 User Administrator 角色的账户才能去关闭这个默认权限。
建一个新租户(Tenant)
Entra ID 里的"租户"相当于整个组织的云端身份容器:
- 在 Azure 门户搜索 Microsoft Entra ID → Create(创建)→ 创建租户。
- 填组织名称,系统会建议一个默认域名(格式
名称.onmicrosoft.com),如果重名会提示更换。 - 选择区域,确认创建——这个过程会花一点时间,创建完成后进入这个新租户的管理页面。
建立/删除/还原一个用户账户
- Users(用户)→ New user(新用户)→ Create user(创建用户)——这是普通成员账户;如果要建外部合作方,选 Invite user(邀请用户) 建访客账户。
[截图:Microsoft Entra ID 用户面板,Create user 与 Invite user 两个选项的画面]
- 填姓名、用户名、初始密码,需要的话填职位、部门。
- 删除账户:选中账户 → ⋮(更多操作)→ Delete user(删除用户)。
- 还原被删除的账户:左侧菜单找 Deleted users(已删除的用户),选中该账户 → Restore user(还原用户)——跟 EP05(Microsoft 365 群组还原)的逻辑类似,云端系统对"误删"这件事普遍都留了缓冲期,不是删了就永久没了。
[截图:Entra ID Deleted users 页面,选中账户后 Restore user 按钮位置]
常见误区 / 踩坑提醒
- 面试/职位描述里看到"Azure AD"就以为是过时/错误的说法——这是微软改名前的旧称,业界口语和很多现有文档仍然普遍沿用,两个名字(Azure AD / Microsoft Entra ID)都要认得,不用纠结哪个"更对"。
- 把目录同步身份的账户直接在云端删除,以为这样更干净——这类账户的"主"是本地 Active Directory,正确做法是从本地系统删除,云端会跟着自动同步移除,反过来在云端单独删除可能在下次同步时又被重新建出来,操作顺序搞反容易制造混乱。
- 给外部合作方账户设置成跟内部员工一样的权限范围——访客账户就该给最小必要权限,不应该让对方看到公司的核心资源(虚拟机、订阅、资源组)。
Sources
Udemy(课程 transcript):
- IT Support Technical Skills Bootcamp — Section 12, Lectures 105-106(Azure AD 用户账户与三种身份类型 / 建立租户与用户账户实操)
官方文档 / 网络资料补充: