Tenants och gäster
Vilka principaler en boundary kan se och ge roller, och vad som händer när en plattformsadministratör sträcker sig utanför tenanten.
Varje boundary tillhör en tenant (i portalen kallad klient): den grupp personer, och de inloggningsinställningar, som den delar med kundens övriga boundaries. En ny boundary börjar som en egen tenant. En Platform Owner kan flytta en boundary till en annan tenant; de som hade åtkomst till den blir då också medlemmar i den tenanten.
Tenanten avgör två saker i åtkomstkontrollen: vilka du hittar när du söker efter en principal, och vem du får tilldela en roll, en nekandetilldelning eller — som den som begär — en just-in-time-förfrågan.
Vilka som tillhör en tenant
| Principal | Tillhör tenanten när |
|---|---|
| Användare | De är medlemmar: inbjudna till en av dess boundaries, inloggade via tenantens enkla inloggning, tillagda som gäst eller överförda när en boundary flyttade in |
| Grupp | Den skapades för en av tenantens boundaries |
| Tjänstekonto, managed identity | Det skapades för en av tenantens boundaries |
När plattformen håller tenants som organisationer i sin identitetsleverantör — standard — hålls tenantmedlemskapet i takt med organisationen, så att en person som läggs till där är medlem här. Att bjuda in personer beskrivs i Användare och inbjudningar, och inloggning via ett företags identitetsleverantör i Enkel inloggning.
Ett tjänstekonto eller en managed identity som skapats för en boundary kan ges roller i tenantens övriga boundaries, men inte i en annan tenants om inte ett boundary-förtroende tillåter det.
Gäster
En Platform Owner som tilldelar en roll ser ett extra reglage, Inkludera andra klienter, under medlemssökningen. När det är påslaget omfattar sökningen alla på plattformen. Att tilldela en roll till en användare som hittats så gör användaren till gästmedlem i boundaryns tenant — registrerat som sådant, med en post i boundaryns aktivitetslogg — så att tenanten kan se vem utifrån som har åtkomst. Bara användare blir gäster: en grupp eller tjänsteprincipal från en annan tenant som en Platform Owner tilldelar registreras inte som medlem.
Utan reglaget håller sig sökningen inom tenanten. För alla som inte är Platform Owner avvisas en principal från en annan tenant med "Principal not a member of this tenant."
Arbetslaster från en annan tenant
Alla utom en Platform Owner kan ge en managed identity eller ett tjänstekonto från en annan tenants boundary en roll här bara när en plattformsadministratör har registrerat ett boundary-förtroende från dess boundary till den här. Operatörer kan läsa hur i Boundary-förtroenden.