在中国能用 Azure Portal 吗?访问与租户检查

在中国能用 Azure Portal 吗?访问与租户检查

Jason Chen
2026年9月12日· 更新于 2026年9月13日· 7 分钟阅读

在中国能用 Azure Portal 吗?首先要看你使用哪一个 Azure 云和租户。全球 Azure 与由世纪互联运营的 Microsoft Azure 是相互隔离的环境,门户和身份端点都不同,因此一个环境能打开,不代表账户或资源存在于另一个环境。

关键要点:

  • 排查前先确认目标是 portal.azure.com 还是 portal.azure.cn。
  • 全球 Azure 与世纪互联 Azure 拥有分开的账户、租户、订阅、端点和服务目录。
  • 租户、订阅或 RBAC 错误不能通过改变网络线路修复。
  • 必须核对具体服务和区域,不能假设两套云的功能完全相同。
  • 出发前执行只读操作测试,并确认获批准的管理员后备路径。

本文只讨论 Azure 控制面。如果问题属于通信服务,请看Microsoft Teams 在中国大陆的使用边界;通用门户页、DNS 和路由问题由中国大陆应用和网站分层排查承接。

在中国能用 Azure Portal 吗?要打开哪个?

Microsoft 将中国 Azure 描述为物理隔离、由世纪互联运营的云,需要与全球 Azure 分开的账户和 URL。[1]国家云身份文档也列出了不同的授权主机和 Portal 端点。[2]

这个差异是首要判断。可以登录 portal.azure.com 的全球 Microsoft Entra 账户,不会自动获得 portal.azure.cn 的身份。全球 Azure 的订阅不会显示在中国 Azure 租户中;一套云里的来宾邀请或角色也不会跨云生效。

层级应保留的证据常见误判正确负责人
网络门户超时、重置或静态资源不完整“租户被删除”网络或端点排查
身份与租户授权主机错误、账户不存在、来宾邀请、MFA 或条件式访问“门户被屏蔽”租户身份管理员
订阅与 RBAC订阅缺失、面板提示禁止访问、缺少操作权限“需要换 Portal”订阅所有者或 RBAC 管理员
服务与区域Provider、功能、SKU、配额或区域不可用“中国 Azure 与全球完全相同”工作负载负责人及当前服务目录

开始前写清目标云、租户 ID、订阅 ID、资源组、服务和区域。不要把访问令牌、刷新令牌、客户端密钥或完整诊断包存入出行笔记。

全球 Azure 与世纪互联 Azure 有何区别?

两者在运营和交易上相互独立。Microsoft 明确说明中国 Azure 由世纪互联独立运营和交易。[1]应用也必须使用国家云专属身份端点;只配置全球授权主机的应用,不能直接把同一令牌请求改发到中国云。[2]

服务可用性也不同。Microsoft 分别维护中国 Azure 区域文档和服务目录,并未承诺与全球目录一一对应。[3][4]即使两边都有同名服务,API 版本、功能、SKU、配额、预览和集成仍可能不同。

这会以很实际的方式影响排障:

  • 书签可能指向与订阅不符的门户。
  • 自动化脚本可能使用全球管理或身份端点。
  • 来宾账户可能被邀请到错误的租户或云。
  • 资源模板可能引用目标云中没有的资源提供程序或 API 版本。
  • 部署区域可能不提供所需的服务或容量。

未经工作负载负责人批准,不要新建订阅或应用注册。重复资源会增加账单、身份、数据位置和治理风险,却未必解决原任务。

出发前应怎样测试 Azure 管理流程?

请按目标云做无副作用测试:

  1. 从受管理浏览器打开正确 Portal 域名。
  2. 登录后核对当前目录和租户 ID。
  3. 选择目标订阅并检查状态。
  4. 打开一个已知资源组和资源概览,只读取信息。
  5. 查看 Activity Log 或角色允许的其他只读运营页面。
  6. 在当前云的官方目录核对服务和目标区域。
  7. 确认紧急操作可由哪位后备管理员或哪条受控命令行路径完成。

如组织使用 Conditional Access、Privileged Identity Management、企业设备或 Bastion,应测试真实流程,不得为出行削弱控制。后备操作应由值班同事在合规环境完成,不应在个人设备临时换线路。

保留一份脱敏记录:Portal 主机名、租户 ID、订阅 ID、资源 ID、关联 ID、UTC 时间和原始错误。关联 ID 可帮助管理员或支持人员追踪控制面请求,但不能代替确认请求进入的是哪一套云。

如何区分租户、RBAC 与网络故障?

身份错误通常发生在账户发现、授权主机、MFA、条件式访问或来宾访问阶段。订阅或 RBAC 错误多发生在登录后,并指出范围、操作、角色或资源。如果 Portal 能显示租户和其他获授权资源,单个资源的权限拒绝通常不应归因于网络。

请与获授权的管理员核对以下事实:

  • 该主体在目标租户中是成员、来宾、服务主体还是托管标识?
  • 角色分配在管理组、订阅、资源组还是资源范围?
  • 需要时是否已激活特权角色?
  • 拒绝分配、策略、锁定或资源提供程序注册是否影响该操作?
  • 邀请是否由当前登录的同一身份兑换?

不要反复切换目录、接受新邀请,也不要把申请所有者权限当作通用解决方法。出行期间最小权限原则同样重要。告诉管理员你需要的确切只读操作,让他们评估最小的合适角色。

如何核对服务和区域可用性?

必须查看正确云的文档。Microsoft 的中国 Azure 区域页列出该云区域,服务目录则说明产品可用性。[3]一个区域存在不表示所有全球功能都在当地提供;一个全球区域名称也不会因为地理位置接近而变成中国云区域。

核对资源提供程序、服务层级、API 版本、依赖、配额和预览限制。Portal 面板可能显示出来,但当前订阅或区域不能创建资源;反过来,API 也可能可用,而某个面板加载失败。

现有工作负载的区域应读取配置,不能从用户所在地或 Portal 域名推断。管理面、身份授权主机、数据面和用户端点可以走不同路径。迁移工作负载是架构决定,不是 Portal 访问补丁。

Azure Portal 只加载一部分怎么办?

先保留 Portal 主机、失败面板、目标云、租户和时间。如组织政策允许,可识别首个失败请求属于身份、静态资源、管理 API 还是具体产品。对比同一只读任务在一个获批准替代网络或管理路径上的结果。

不要关闭浏览器安全、导入未知证书、安装未批准扩展,也不要上传含令牌的 HAR 文件。若证据只指向依法允许的网络路径,可考虑用 AethoVPN 排查 Azure Portal 的网络连接;它不能选择国家云、创建中国 Azure 账户、满足条件式访问、授予 RBAC、注册资源提供程序或增加区域容量。

如果 API 或 CLI 成功而某个 Portal 面板失败,请保留关联资料并使用既有受控管理路径。若多个获授权用户在已知正常路径上都遇到同一服务错误,应查看 Azure Service Health 或联系支持,不要改租户配置。

什么时候应停止排查并升级?

错误指出租户不正确、订阅缺失、受众无效、条件式访问、MFA、RBAC、资源提供程序、配额、政策、锁或区域不受支持时,停止改变网络。这些属于控制面或治理决定。

身份和来宾问题交给租户管理员,RBAC 与锁交给订阅或资源负责人,服务和区域决定交给工作负载负责人,可重现的平台异常再交给 Microsoft 支持。只分享必要的最少脱敏证据,工单中不要出现任何秘密。

如果面向用户的应用不可达但 Portal 正常,应单独诊断应用。资源概览显示正常,并不能证明 DNS、自定义域名、防火墙规则、私有端点或应用身份验证在中国大陆网络上可用。

总结

  • 先识别 Azure 云和 Portal 域名。
  • 分开检查租户身份、订阅、RBAC、服务和区域。
  • 用真实组织控制执行无害只读测试。
  • 不要用重复资源或削弱安全控制作为临时补丁。
  • 把脱敏 ID 和关联证据交给正确负责人。

常见问题

portal.azure.com 和 portal.azure.cn 相同吗?

不同。它们服务于不同 Azure 云;中国 Azure 由世纪互联运营,并使用分开的身份和服务端点。

全球 Azure 账户能登录中国 Azure 吗?

不会自动获得访问。Microsoft 说明中国 Azure 需要独立账户,具体账户和租户安排应由中国云管理员确认。[1]

登录后为什么看不到订阅?

你可能进入了错误云或目录、使用了错误身份、缺少访问权,或目标订阅属于另一个租户。先核对 ID,再改变网络。

VPN 能修复 Azure RBAC 错误吗?

不能。RBAC 是管理组、订阅、资源组或具体资源范围内的授权决定,线路不能授予操作权限。

全球 Azure 服务都在中国 Azure 提供吗?

不是。Microsoft 为中国 Azure 单独维护服务目录,设计或部署前应核对当前服务、SKU、API 版本和区域。[3]

Portal 正常就代表应用在中国能用吗?

不代表。Portal 是管理面;应用的 DNS、公开或私有端点、防火墙、身份、CDN 和区域线路需独立验证。

可以向 Azure 支持提供哪些资料?

可以提供云环境、脱敏租户与订阅上下文、适当的资源 ID、关联 ID、UTC 时间、受影响操作及只读对比结果。不能发送密码、令牌、客户端密钥、私钥或 MFA 验证码。

免责声明: 本文仅提供一般技术和出行信息,不构成法律、合规、身份或云架构建议。网络管控、Azure 服务、租户政策和区域可用性可能变化。

来源

  1. Microsoft Learn, Microsoft Azure in China: https://learn.microsoft.com/en-us/azure/china/overview-operations
  2. Microsoft Learn, Microsoft Entra authentication and national clouds: https://learn.microsoft.com/en-us/entra/identity-platform/authentication-national-cloud
  3. Microsoft Learn, Azure in China regions: https://learn.microsoft.com/en-us/azure/china/overview-regions
  4. Microsoft Learn, Azure China service availability: https://learn.microsoft.com/en-us/azure/china/concepts-service-availability

Sources checked 2026 年 9 月 12 日。

延伸阅读

开启 3 天免费试用

注册即可免费体验全部高级功能。

*仅限新用户;每位用户只能获得一次试用。

在中国能用 Azure Portal 吗?访问与租户检查 | AethoVPN