Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Azure Lighthouse ermöglicht die Delegierung von Abonnements und Ressourcengruppen, jedoch keine Verwaltungsgruppen. Sie können jedoch eine Azure Policy bereitstellen, um alle Abonnements innerhalb einer Verwaltungsgruppe an einen Azure Lighthouse-Verwaltungsmandanten zu delegieren.
Die Richtlinie verwendet den deployIfNotExists-Effekt, um zu prüfen, ob jedes Abonnement innerhalb der Verwaltungsgruppe an den angegebenen verwaltenden Mandanten delegiert ist. Wenn ein Abonnement noch nicht delegiert ist, erstellt die Richtlinie die Zuweisung für Azure Lighthouse auf der Grundlage der Werte, die Sie in den Parametern angeben. Sie haben dann Zugriff auf alle Abonnements in der Verwaltungsgruppe, genau so, als ob Sie die einzelnen Abonnements manuell integriert haben.
Beachten Sie bei Verwendung dieser Richtlinie Folgendes:
- Jedes Abonnement innerhalb der Verwaltungsgruppe erhält denselben Satz an Autorisierungen. Um die Benutzer und Rollen, denen Zugriff gewährt wird, zu ändern, müssen Sie Abonnements manuell registrieren.
- Während jedes Abonnement in der Verwaltungsgruppe integriert ist, können Sie keine Aktionen für die gesamte Verwaltungsgruppenressource über Azure Lighthouse ausführen. Sie müssen Abonnements auswählen, an denen Sie arbeiten sollen, genauso, wie Sie es tun würden, wenn sie einzeln integriert worden wären.
Sofern nicht angegeben, muss ein Benutzer im Mandanten des Kunden mit den entsprechenden Berechtigungen alle diese Schritte ausführen.
Tipp
Obwohl dieser Artikel auf Dienstanbieter und Kunden verweist, können Unternehmen, die mehrere Mandanten verwalten , dieselben Prozesse verwenden.
Abonnementübergreifendes Registrieren des Ressourcenanbieters
In der Regel registriert der Onboardingprozess den Microsoft.ManagedServices-Ressourcenanbieter für ein Abonnement. Wenn Sie diese Richtlinie zum Onboarding von Abonnements in einer Verwaltungsgruppe verwenden, müssen Sie den Ressourcenanbieter im Voraus registrieren. Ein Mitwirkender oder Besitzer-Benutzer im Mandant des Kunden oder ein beliebiger Benutzer, der über die Berechtigung für die /register/action-Operation für den Ressourcen-Anbieter verfügt, kann diese Registrierung durchführen. Weitere Informationen finden Sie unter Registrieren des Ressourcenanbieters.
Sie können eine Azure Logic App verwenden, die den Ressourcenanbieter automatisch über Abonnements hinweg registriert. Sie können diese Logic App im Mandant eines Kunden mit begrenzten Berechtigungen bereitstellen, die ihr die Möglichkeit bieten, den Ressourcenanbieter in jedem Abonnement innerhalb einer Verwaltungsgruppe zu registrieren.
Wir stellen auch eine Azure-Logik-App zur Verfügung, die im Mandanten des Dienstanbieters bereitgestellt werden kann. Diese Logik-App kann den Ressourcenanbieter abonnementübergreifend in mehreren Mandanten zuweisen, indem der Logik-App eine mandantenweite Administratoreinwilligung erteilt wird. Zum Erteilen einer mandantenweiten Administratoreinwilligung müssen Sie sich als Benutzer anmelden, der zum Zustimmen im Namen der Organisation autorisiert ist. Wenn Sie diese Option verwenden, um den Anbieter in mehreren Mandanten zu registrieren, müssen Sie die Richtlinie dennoch für jede Verwaltungsgruppe einzeln bereitstellen.
Erstellen einer Parameterdatei
Um die Richtlinie zuzuweisen, stellen Sie die deployLighthouseIfNotExistManagementGroup.json Datei zusammen mit einer deployLighthouseIfNotExistsManagementGroup.parameters.json Parameterdatei bereit, die bearbeitet wird, um Ihre spezifischen Mandanten- und Zuordnungsdetails widerzuspiegeln. Diese beiden Dateien enthalten die gleichen Informationen, die zum Onboarding eines einzelnen Abonnements erforderlich sind.
Dieses Beispiel zeigt eine Parameterdatei, die die Abonnements an den Mandanten für verwaltete Dienste von Relecloud delegiert. Sie gewährt Zugriff auf zwei principalID Werte: ein Konto für den Tier 1 Support und ein Automatisierungskonto, das den verwalteten Identitäten im Kunden-Mandanten delegateRoleDefinitionIdszuweisen kann.
{
"$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentParameters.json#",
"contentVersion": "1.0.0.0",
"parameters": {
"managedByName": {
"value": "Relecloud Managed Services"
},
"managedByDescription": {
"value": "Relecloud provides managed services to its customers"
},
"managedByTenantId": {
"value": "00000000-0000-0000-0000-000000000000"
},
"managedByAuthorizations": {
"value": [
{
"principalId": "aaaaaaaa-bbbb-cccc-1111-222222222222",
"principalIdDisplayName": "Tier 1 Support",
"roleDefinitionId": "b24988ac-6180-42a0-ab88-20f7382dd24c"
},
{
"principalId": "aaaaaaaa-bbbb-cccc-1111-222222222222",
"principalIdDisplayName": "Automation Account - Full access",
"roleDefinitionId": "18d7d88d-d35e-4fb5-a5c3-7773c20a72d9",
"delegatedRoleDefinitionIds": [
"b24988ac-6180-42a0-ab88-20f7382dd24c",
"92aaf0da-9dab-42b6-94a3-d43ce8d16293",
"91c1777a-f3dc-4fae-b103-61d183457e46"
]
}
]
}
}
}
Zuweisen der Richtlinie zu einer Verwaltungsgruppe
Nachdem Sie die Richtlinie zum Erstellen Ihrer Zuweisungen bearbeitet haben, weisen Sie sie auf Managementgruppenebene zu. Eine Anleitung zum Zuweisen einer Richtlinie und zum Anzeigen der Ergebnisse des Konformitätsstatus finden Sie unter Schnellstart: Erstellen einer Richtlinienzuweisung.
Dieses PowerShell-Skript stellt die Richtliniendefinition unter der angegebenen Verwaltungsgruppe mithilfe der von Ihnen erstellten Vorlagen- und Parameterdatei bereit. Sie müssen die Zuweisungs- und Korrekturaufgabe für vorhandene Abonnements erstellen.
New-AzManagementGroupDeployment -Name <DeploymentName> -Location <location> -ManagementGroupId <ManagementGroupName> -TemplateFile <path to file> -TemplateParameterFile <path to parameter file> -verbose
Bestätigen des erfolgreichen Onboardings
Es gibt mehrere Möglichkeiten, zu überprüfen, ob die vorhandenen Abonnements in der Verwaltungsgruppe erfolgreich integriert wurden. Weitere Informationen finden Sie unter Bestätigen des erfolgreichen Onboardings.
Wenn Sie die Logik-App und die Richtlinie für Ihre Verwaltungsgruppe aktiv halten, werden alle neuen Abonnements, die Sie der Verwaltungsgruppe hinzufügen, ebenfalls integriert.
Nächste Schritte
- Erfahren Sie mehr über das Onboarding von Kunden in Azure Lighthouse.
- Informieren Sie sich über Azure Policy.
- Erfahren Sie mehr über Azure Logic Apps.