Microsoft Entra 服务限制和局限性

本文包含属于 Microsoft Entra 的 Microsoft Entra ID 服务的使用限制和其他服务限制。 如果正在查找 Microsoft Azure 服务限制全集,请参阅 Azure 订阅和服务限制、配额和约束

下面是 Microsoft Entra 服务的使用约束和其他服务限制。

类别 限制
租户
  • 单个用户最多可以是 500 个 Microsoft Entra 租户的成员或来宾。
  • 单个用户最多可以创建 200 个目录。
  • 每个租户上限为 300 个基于许可证的订阅(例如 Microsoft 365 订阅)
  • 最多可以添加 5,000 个托管域名。
  • 如果将所有域设置为与本地 Active Directory 联合,则最多可在每个租户中添加 2,500 个域名。
  • 资源
    • 默认情况下,Microsoft Entra ID 免费版的用户最多可以在单个租户中创建 50,000 个 Microsoft Entra 资源。 如有至少一个经过验证的域,则组织的默认 Microsoft Entra 服务配额会扩展到 300,000 个 Microsoft Entra 资源。
      即使在你执行了内部管理员接管,并且组织已转换为具有至少一个已验证的域的托管租户之后,自助服务注册为组织创建的 Microsoft Entra 服务配额仍然为 50,000 个 Microsoft Entra 资源。 此服务上限与 Microsoft Entra 定价页上 500,000 个资源的定价层上限无关。
      若要超过默认配额,必须联系 Microsoft 支持部门。
    • 非管理员用户最多可以创建 250 个 Microsoft Entra 资源。 活动资源和可还原的已删除资源都会计入此配额。 只能还原在不到 30 天前删除的 Microsoft Entra 资源。 不再可还原的已删除 Microsoft Entra 资源在 30 天内按四分之一的值计入此配额。
      如果开发人员在其日常工作期间可能会反复超过此配额,你可以创建并分配一个自定义角色,并为此角色授予创建无限个应用注册的权限。
    • 资源限制适用于给定 Microsoft Entra 租户中的所有目录对象,包括用户、组、应用程序和服务主体。
    架构扩展
    • String 类型扩展最多只能有 256 个字符。
    • Binary 类型扩展限制在 256 字节以内。
    • 只能将 100 个扩展值(包括所有类型和所有应用程序)写入任何单一 Microsoft Entra 资源中。
    • 仅“用户”、“组”、“TenantDetail”、“设备”、“应用程序”和“ServicePrincipal”实体可以用字符串类型或二进制文件类型单一值属性进行扩展。
    应用程序
    • 最多有 100 个用户和服务主体可以是单一应用程序的所有者。
    • 用户、组或服务主体最多可以有 1,500 个应用角色分配。 限制是针对所有应用角色的服务主体、用户或组,而不是针对单个应用角色的分配数量。
    • 使用基于密码的单一登录,用户最多可以为 48 个应用配置凭据。 此限制仅适用于直接为用户分配应用时配置的凭据,而不适用于用户是分配的组的成员时配置的凭据。
    • 使用基于密码的单一登录,一个组最多可以为 48 个应用配置凭据。
    • 请参阅按支持的帐户类型列出的验证差异中的其他限制。
    应用程序清单 最多可在应用程序清单中添加 1,200 个条目。
    请参阅按支持的帐户类型列出的验证差异中的其他限制。
    • 一个非管理员用户最多可在 Microsoft Entra 组织中创建 250 个组。 任何可以管理组织中的组的 Microsoft Entra 管理员可以创建无限数量的组(最多可达 Microsoft Entra 对象上限)。 如果为用户指定角色来删除该用户的限制,请分配权限较低的内置角色,如“用户管理员”或“组管理员”。
    • 一个 Microsoft Entra 组织总共可以有最多 5,000 个动态组与动态管理单元。
    • 在单个 Microsoft Entra 组织(租户)中最多可以创建 500 个可分配角色的组
    • 最多有 100 位用户可以是单一组的所有者。
    • 任意数量的 Microsoft Entra 资源都可以是单个组的成员。
    • 一个用户可以是任意数量的组的成员。 当安全组与 SharePoint Online 结合使用时,用户可以成为安全组(总共 2,049 个)的一部分。 这包括直接和间接的组成员身份。 超过此限制时,身份验证和搜索结果会变得不可预知。
    • 从 Microsoft Entra Connect v2.0 开始,V2 终结点是默认 API。 一个组中可以使用 Microsoft Entra Connect 从本地 Active Directory 同步到 Microsoft Entra ID 的成员数目限制为 250,000。 有关详细信息,请参阅 Microsoft Entra Connect 同步 V2
    • 选择组列表时,可为最多 500 个 Microsoft 365 组分配组过期策略。 如果将策略应用于所有 Microsoft 365 组,则没有任何限制。

    目前,嵌套组支持以下方案:
    • 可以将一个组添加为另一个组的成员,并且可以实现组嵌套。
    • 组成员身份声明。 当应用配置为接收令牌中的组成员身份声明时,将会包括登录用户所属的嵌套组。
    • 条件访问(当条件访问策略具有组范围时)。
    • 限制访问自助式密码重置。
    • 限制哪些用户可以进行 Microsoft Entra 加入和设备注册。

    嵌套组不支持以下方案:
    • 用于访问和预配的应用角色分配。 支持向应用分配组,但嵌套在直接分配组中的任何组都不具有访问权限。
    • 基于组的许可(将许可证自动分配给组的所有成员)。
    • Microsoft 365 组。
    应用程序代理
    • 每个应用程序代理应用程序每秒最多 500 个事务*。
    • Microsoft Entra 组织每秒最多 750 个事务。

      *一个事务定义为对某个唯一资源的单一 HTTP 请求和响应。 当客户端受到限制时,客户端会收到 429 响应(请求过多)。 事务指标是在每个连接器上收集的,可以使用对象名称“Microsoft AAD App Proxy Connector”下的性能计数器进行监视。
    访问面板 无论分配了多少个许可证,在访问面板中可以针对每个用户显示的应用程序数量都没有限制。
    报告 在报告中最多可查看或下载 1,000 行。 系统会截断其他任何数据。
    管理单元
    • Microsoft Entra 资源可以是不超出 30 个管理单位的成员。
    • 一个租户中最多有 100 个管理受限的管理单元。
    • 一个 Microsoft Entra 组织总共可以有最多 5,000 个动态组与动态管理单元。
    Microsoft Entra 组和权限
    • 在 Microsoft Entra 组织中最多可以创建 100 个 Microsoft Entra 自定义角色
    • 任何范围内的单个主体最多分配 150 个 Microsoft Entra 自定义角色。
    • 非租户范围(例如管理单元或 Microsoft Entra 对象)内的单个主体最多分配 100 个 Microsoft Entra 内置角色。 租户范围内的 Microsoft Entra 内置角色分配没有限制。 有关详细信息,请参阅在不同的范围分配 Microsoft Entra 角色
    • 无法将组添加为组所有者
    • 用户读取其他用户租户信息的能力只能通过以下方式限制:使用 Microsoft Entra 组织范围内的开关禁用所有非管理员用户对所有租户信息的访问(不推荐使用)。 有关详细信息,请参阅限制成员用户的默认权限
    • 在管理员角色成员身份添加和撤销生效之前,最多可能需要 15 分钟或你可能需要注销再登录。
    条件访问策略 在单个 Microsoft Entra 组织(租户)中最多可以创建 195 个策略。
    使用条款 可以将不超过 40 个术语添加到单个 Microsoft Entra 组织(租户)。
    多租户组织
    • 最多 5 个活动租户,包括所有者租户。 所有者租户可以添加 5 个以上的挂起租户,但如果超出限制,他们将无法加入多租户组织。 此限制在挂起的租户加入多租户组织时应用。
    • 此限制特定于多租户组织中的租户数量。 它本身不适用于跨租户同步。
    • 每个活动租户最多有 100000 个内部用户。 此限制在挂起的租户加入多租户组织时应用。