昨天我們釐清了老派地端 AD 與現代 Entra ID 的百年恩怨,原本今天的任務是要帶大家直接去領取免費的測試帳號,但在我們正式跨出村莊之前,得先解決一個幾乎所有初心者都會卡關的名詞大魔王:「租用戶 (Tenant)」。
很多剛接觸微軟雲端的玩家,第一次登入 Azure Portal 看到畫面上大大的「切換租用戶」,心裡八成會嘀咕:「我明明是準備花楓幣買服務的大爺,微軟幹嘛把我叫作『租客』?」
要理解 Tenant,我們可以把微軟的全球雲端基礎架構,想像成一棟無限擴充的超級公會大樓。
當你們公會決定導入微軟的雲端服務時,微軟總不可能把全天下玩家的機密資料都丟在弓箭手村廣場混著管吧?所以,他們會在系統底層,直接幫你切出一個「完全獨立、絕對隔離的專屬頻道」,這個專屬空間,就是你的 Tenant。
這是一個資料互不相通的「無塵室」,隔壁樓層(其他公會)的員工絕對看不到你們的通訊錄,更不可能跨區存取,除非你親手發了「訪客通行證 (B2B Guest)」邀請對方進來。
從資安維運 (SOC) 的角度來看,Tenant 就是我們在雲端戰場上的最外層裝甲,也是所有資安事件的終極「收斂點」。
現在的暗影神偷早就進化了,與其花幾個月時間去找地端防火牆的漏洞,他們寧願直接寫腳本發釣魚信,騙取一組能登入你們 Tenant 的合法憑證,只要暗黑勢力成功摸進這個專屬世界,他們就能大肆搜刮 SharePoint 上的機密,或是悄悄埋下後門。
反過來看,對我們防禦方而言,Tenant 就是大本營的「戰情中心」,這個結界裡發生的任何風吹草動——不管是誰在半夜嘗試登入失敗、還是哪台沒見過的裝置突然註冊——這些遙測數據全都可以無縫拋轉到我們的 Microsoft Sentinel(雲端 SIEM)或是 Defender XDR 平台進行關聯分析,資安魔導團就是靠著這層邊界送來的 Log,來揪出那些潛伏在暗處的惡意行為。
當你的 Tenant 誕生的那一刻,微軟會強制你取一個獨一無二的代號,並配發一個專屬的初始網域。它的長相永遠是這樣:你自訂的名稱.onmicrosoft.com
例如你建了一個測試環境叫 mycyberlab2026.onmicrosoft.com,這東西就像是這個世界的「出廠身分證字號」,全世界唯一,雖然日後你可以把公會真正的漂亮網域(像是 mycompany.com.tw)綁進來當作主要登入帳號,但請記住這個初始的 .onmicrosoft.com 門牌是永遠刪不掉的,它會作為底層路由與備援的絕對識別碼。
Tenant 就像是一個「世界」,裡面登記了會長、長老,以及像我們這種剛離開弓箭手村的初心者(也就是使用者與身分),而 Subscription 就是世界配發的「點數卡」。
你可以把好幾張點數卡(例如給前線的劍士小隊一張、給後勤的法師小隊一張)都綁定給這個世界,用來開虛擬機器 (VM)、買資料庫,把帳單分開算。但是請注意,一張點數卡在同一個時間點,絕對只能綁定在一個世界(Tenant)之下,不可能一張卡讓兩個世界同時刷!