所有 Azure 訂用帳戶與 Microsoft Entra 租用戶都有信任關係。 訂用帳戶依賴此租用戶 (目錄) 來驗證和授權安全性主體和裝置。 訂用帳戶到期時,會保留受信任執行個體,但安全性主體會無法存取 Azure 資源。 訂用帳戶只能信任單一目錄,而多個訂用帳戶可能會信任一個 Microsoft Entra 租用戶。
使用者註冊 Microsoft Cloud Service 時,會建立新的 Microsoft Entra 租用戶,並且將使用者設為全域管理員。 不過,當訂閱的擁有者將其訂閱加入至現有租用戶時,擁有者不會被指派給全域系統管理員角色。
雖然使用者只可能有單一驗證「主」目錄,但使用者可能會以來賓身分參與多個目錄。 您可以同時為 Microsoft Entra ID 中的每個使用者使用主目錄與來賓目錄。
重要
訂用帳戶與不同的目錄相關聯時,已使用 Azure 角色型存取控制 (部分機器翻譯) 指派角色的使用者會遺失存取權。 傳統訂用帳戶管理員 (包括服務管理員和共同管理員) 也會失去存取權。
將 Azure Kubernetes Service (AKS) 叢集移至不同的訂閱,或將叢集擁有的訂閱移至新租用戶,都會因為遺失角色指派和服務主體權限而造成叢集失去功能。 如需 AKS 的詳細資訊,請參閱 Azure Kubernetes Service (AKS)。