移轉後 AOBO 掛帳設定操作手冊

當您的 Azure 訂用帳戶(Azure Plan)從原代理商移轉至邁達特科技後,需由客戶端重新授權 AOBO(Admin On Behalf Of)權限,才能讓帳務與技術支援正常運作。本手冊將以 6 個步驟引導您完成設定,預估耗時約 10–15 分鐘。

⏱ 約 10–15 分鐘 🧑‍💼 需具備訂用帳戶「擁有者」權限 💻 Azure Cloud Shell 或本機 PowerShell 📄 適用:合作夥伴間移轉(Partner-to-Partner Transfer)

為何移轉後需要重新設定 AOBO?

依 Microsoft 官方說明,當 Azure Plan 從一個合作夥伴移轉至另一個合作夥伴時,系統不會自動為新的合作夥伴建立 AOBO 權限,必須由客戶手動設定。若未完成設定,將影響以下事項:

帳務

合作夥伴賺取的點數(PEC)

PEC(Partner Earned Credit)是 Microsoft 依合作夥伴對客戶 Azure 環境是否具備「IT 營運控制權」所計算的折抵點數,每日計算並反映於發票。未設定 AOBO 會導致 PEC 無法套用,影響邁達特為您爭取最佳報價的能力。

技術支援

代客管理與問題排除

AOBO 讓邁達特的 Admin Agents 群組能以「Foreign Principal」身分繼承訂用帳戶的擁有者角色,以便協助您進行資源部署、監控與問題排除。

資安

移除原代理商存取權

移轉完成後,原代理商的 Foreign Principal 仍會殘留在訂用帳戶的角色指派中,建議一併移除,避免不必要的第三方存取。

Azure 中三種合作夥伴存取方式

存取類型說明本手冊採用
AOBO(Admin On Behalf Of)透過 Foreign Principal 讓合作夥伴的 Admin Agents 群組在客戶訂用帳戶中取得擁有者(Owner)角色。✔ 是
Azure Lighthouse合作夥伴透過委派的資源管理,以特定 RBAC 角色管理客戶資源。
個別使用者帳戶/服務主體在客戶租用戶中直接對合作夥伴的使用者或服務主體指派 RBAC 角色。

前置準備

本設定需要輸入 PowerShell 指令,您可選擇以下任一方式執行。

推薦・免安裝

方式 A:Azure Cloud Shell

直接於 Azure Portal 右上角點擊 Cloud Shell 圖示(>_),選擇 PowerShell 環境即可,不需任何前置安裝。首次使用會要求建立儲存體帳戶,依畫面指示建立即可。

需安裝模組

方式 B:本機 PowerShell

需先安裝 Az PowerShell 模組。以「系統管理員身分」開啟 PowerShell,執行:

PowerShell(系統管理員)
Install-Module Az.Accounts -AllowClobber

若出現「不信任的存放庫」提示請輸入 YA。安裝完成後可執行 Connect-AzAccount 測試,成功會跳出 Microsoft 登入畫面。

執行前請準備
  • 擁有客戶端 Azure 訂用帳戶「擁有者(Owner)」或「使用者存取管理員」權限的帳號。
  • 可登入 Azure Portal 的瀏覽器。
  • 租用戶識別碼(Tenant ID)與訂用帳戶 ID(Subscription ID)——將於 Step 2、3 取得。

操作步驟總覽

  1. 開啟 Azure Cloud Shell 或本機 PowerShell
  2. 於 Microsoft Entra ID 取得「租用戶識別碼」
  3. 於訂用帳戶取得「訂用帳戶 ID」
  4. 在 IAM 中移除原代理商的 Foreign Principal
  5. 修改並執行授權指令
  6. 回到 IAM 確認邁達特的 Foreign Principal 已出現

1開啟 Azure Cloud Shell 或本機 PowerShell

🎯 目標:準備好可執行 Az 指令的 PowerShell 環境。
  1. 登入 Azure Portal
  2. 點擊畫面上方工具列的 Cloud Shell 圖示 >_
  3. 若顯示為 Bash,請點擊左上角「切換至 PowerShell」。
  4. 看到 Welcome to Azure Cloud ShellPS /home/...> 提示字元即完成。
Azure Portal 下方開啟的 Cloud Shell 視窗,顯示 Welcome to Azure Cloud Shell
圖 1:於 Azure Portal 開啟 Cloud Shell(畫面下方)
使用本機 PowerShell?請先依「前置準備 → 方式 B」完成 Az.Accounts 模組安裝,再以系統管理員身分開啟 PowerShell。

2取得租用戶識別碼(Tenant ID)

🎯 目標:記下客戶租用戶的 Tenant ID,將用於 Step 5 指令。
路徑:Azure PortalMicrosoft Entra ID概觀基本資訊
  1. 在 Azure Portal 上方搜尋列輸入 Microsoft Entra ID 並開啟。
  2. 於「概觀」頁面的「基本資訊」區塊中,找到 租用戶識別碼
  3. 點擊右側的 複製 圖示,將其貼到記事本暫存。
Microsoft Entra ID 概觀頁面,基本資訊中的租用戶識別碼欄位
圖 2:Microsoft Entra ID 概觀 → 租用戶識別碼
格式提示Tenant ID 為 GUID 格式,例如 xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx;亦可使用租用戶主要網域(如 contoso.onmicrosoft.com)。

3取得訂用帳戶 ID(Subscription ID)

🎯 目標:記下要設定 AOBO 的訂用帳戶 ID。
路徑:Azure Portal訂用帳戶選擇訂用帳戶概觀
  1. 在 Azure Portal 搜尋列輸入 訂用帳戶,開啟後點選已移轉至邁達特的訂用帳戶。
  2. 於「概觀」頁面的「程式集」區塊中,找到 訂用帳戶 ID 並複製。
  3. 確認「方案」欄顯示為 Azure 方案(Azure Plan)。
訂用帳戶概觀頁面,程式集中的訂用帳戶 ID 欄位
圖 3:訂用帳戶概觀 → 訂用帳戶 ID
多個訂用帳戶?若有多個訂用帳戶一併移轉,每個訂用帳戶皆需個別執行 Step 3 ~ Step 6。

4移除原代理商的 Foreign Principal

🎯 目標:清除原代理商在此訂用帳戶中殘留的 AOBO 角色指派。
路徑:訂用帳戶存取控制 (IAM)角色指派
  1. 在該訂用帳戶左側選單點選「存取控制 (IAM)」,切換至「角色指派」頁籤。
  2. 於搜尋框輸入 fore,篩選出外部主體。
  3. 找到名稱為 Foreign Principal for '原代理商公司名稱' in Role 'TenantAdmins' (…) 的項目。
  4. 勾選該項目 → 點擊上方「刪除」→ 確認移除。
請小心確認只移除「原代理商」的 Foreign Principal。若清單中已存在「邁達特科技股份有限公司」的 Foreign Principal,請勿刪除。
找不到項目?若搜尋 fore 沒有任何結果,代表原代理商權限已不存在,可直接進行 Step 5。

5修改並執行授權指令

🎯 目標:將邁達特的 Admin Agents 群組(Foreign Group)指派為訂用帳戶擁有者。
🛠 指令產生器 填入您在 Step 2、Step 3 取得的資料,下方指令會自動帶入,再按「複製」即可。
※ 資料僅在您的瀏覽器中處理,不會傳送到任何伺服器。
PowerShell — AOBO 授權指令
$TenantID="客戶租用戶"
$SubscriptionID="客戶訂閱ID"

Connect-AzAccount -TenantID $TenantID
Set-AzContext -SubscriptionID $SubscriptionID

New-AzRoleAssignment `
  -ObjectId "a73f2cc3-0375-4eb3-bf05-b85132de1634" `
  -RoleDefinitionName "Owner" `
  -Scope "/subscriptions/$SubscriptionID" `
  -ObjectType "ForeignGroup"

執行流程

  1. 將上方指令全部複製,貼到 Step 1 開啟的 PowerShell 視窗中並按 Enter
  2. 執行 Connect-AzAccount 時會跳出 Microsoft 登入畫面(Cloud Shell 則會顯示裝置代碼與網址),請選擇「客戶端」具擁有者權限的帳戶登入
  3. 登入完成後指令會繼續執行,最後 New-AzRoleAssignment 成功會回傳一段包含 RoleDefinitionName : OwnerObjectType : ForeignGroup 的結果。

指令說明

參數意義
-ObjectId a73f2cc3-…-b85132de1634邁達特科技 Admin Agents 群組的固定識別碼,請勿修改
-RoleDefinitionName "Owner"指派「擁有者」角色,為 PEC 認可的角色之一。Owner 與 Contributor 皆可獲得 PEC;Owner 另可管理角色指派,Contributor 則不能。
-Scope "/subscriptions/…"權限範圍僅限此訂用帳戶。
-ObjectType "ForeignGroup"指定物件為其他租用戶(邁達特)的群組,即 AOBO 機制。
常見錯誤
  • The role assignment already exists:表示已設定過,可直接前往 Step 6 確認。
  • does not have authorization to perform action 'Microsoft.Authorization/roleAssignments/write':登入帳號權限不足,請改用具擁有者權限的帳戶。
  • Connect-AzAccount 無法辨識:本機未安裝 Az 模組,請回到「前置準備 → 方式 B」。

6確認設定結果

🎯 目標:確認邁達特的 Foreign Principal 已出現在訂用帳戶角色指派中。
路徑:訂用帳戶存取控制 (IAM)角色指派
  1. 回到該訂用帳戶的「存取控制 (IAM)」→「角色指派」,必要時點擊「重新整理」。
  2. 搜尋 fore,於「擁有者」群組下應出現:
    Foreign Principal for '邁達特科技股份有限公司' in Role 'TenantAdmins' (客戶名稱)
  3. 確認舊代理商的項目已不存在。
存取控制 IAM 角色指派頁面,搜尋 fore 後顯示邁達特科技的 Foreign Principal 擁有者
圖 4:IAM 角色指派中顯示邁達特科技的 Foreign Principal(擁有者)
🎉 設定完成!看到上述項目即代表 AOBO 掛帳設定成功。用量資料通常於 8–24 小時內出現在成本管理中,PEC 則會在 48 小時內反映。

完成檢查清單

逐項勾選確認,進度會顯示於左側目錄。

  • 已開啟 Azure Cloud Shell(PowerShell)或本機 PowerShell 並可執行 Az 指令
  • 已取得並記錄租用戶識別碼(Tenant ID)
  • 已取得並記錄訂用帳戶 ID(Subscription ID)
  • 已於 IAM 移除原代理商的 Foreign Principal
  • 已以客戶端擁有者帳戶登入並成功執行 New-AzRoleAssignment
  • IAM 角色指派中已出現「邁達特科技股份有限公司」的 Foreign Principal
完成後請通知邁達特設定完成後,請回覆您的邁達特業務或客服窗口,我們將於後台確認 PEC 是否正確套用。

常見問題 FAQ

什麼是 PEC(Partner Earned Credit)?對我有什麼影響?
PEC 是 Microsoft 提供給 CSP 合作夥伴的點數,用以獎勵對客戶 Azure 環境具有「IT 營運控制權」(例如透過 AOBO 取得擁有者角色)的合作夥伴。PEC 每日計算並反映於合作夥伴發票的調整後淨費用。雖然 PEC 直接授予合作夥伴,但這是邁達特能持續提供優惠價格與加值服務的重要基礎,因此請務必完成 AOBO 設定。
哪些 Azure 角色可以讓合作夥伴獲得 PEC?

Microsoft 僅認可具有「寫入/管理」能力的角色。常見角色的 PEC 資格如下(節錄):

角色PEC 資格
Owner(擁有者)← 本手冊使用✔ 符合
Contributor(參與者)✔ 符合
User Access Administrator(使用者存取管理員)✔ 符合
Virtual Machine Contributor、Network Contributor、Storage Account Contributor…✔ 符合
Reader(讀取者)✘ 不符合
Billing Reader、Cost Management Reader✘ 不符合
Monitoring Reader、Log Analytics Reader、Security Reader✘ 不符合
Support Request Contributor✘ 不符合

完整清單請參考 Microsoft Learn:Azure roles and permissions required to receive partner earned credit

哪些費用不適用 PEC?
依 Microsoft 規範,以下項目不適用 PEC:Azure 保留項目(Reservations)、Azure 節省方案(Savings Plans)、Spot VM、第三方/Azure Marketplace 商品,以及電信超額用量等。這些項目即使 AOBO 設定正確也不會套用 PEC。
設定完成後多久會生效?如何確認 PEC 已套用?
角色指派即時生效;用量資料約 8–24 小時內出現在成本管理,PEC 於 48 小時內反映。邁達特可在合作夥伴中心或 Azure 成本管理中,透過 PartnerEarnedCreditApplied = True 欄位確認。客戶端亦可於 成本管理 → 成本分析 檢視用量。
移轉後為什麼要移除原代理商的 Foreign Principal?
合作夥伴間移轉不會自動清除原代理商的 AOBO 角色指派。殘留的 Foreign Principal 代表原代理商仍具有您訂用帳戶的擁有者權限,基於資安與權責劃分考量,建議移除。
可以用 Azure Portal 圖形介面完成,不用指令嗎?
Azure Portal 的「新增角色指派」無法直接搜尋其他租用戶的群組(Foreign Group),因此必須透過 PowerShell 的 New-AzRoleAssignment -ObjectType "ForeignGroup" 指令設定。若您不熟悉指令操作,可與邁達特約定時間,由我們線上陪同執行。
設定 AOBO 是否會讓邁達特看到或修改我的資料?
AOBO 賦予邁達特 Admin Agents 群組該訂用帳戶的擁有者角色,屬於 Azure 資源管理層權限,用於協助部署、監控與支援。邁達特依合約與資安規範使用此權限,所有操作皆記錄於您的 Azure 活動記錄中,可隨時稽核。如有進一步的權限範圍需求(例如改用 Azure Lighthouse 精細授權),請與您的業務窗口討論。

參考資料

需要協助?若操作過程遇到任何問題,請聯繫您的邁達特業務窗口或客戶服務團隊,我們將協助您完成設定。
已複製到剪貼簿