مجموعات الإدارة والاشتراكات
نظّم اشتراكات Azure في تسلسل هرمي لمجموعات الإدارة لتطبيق السياسات وعناصر التحكم في الوصول باستمرار على مستوى المؤسسة بأكملها.
مجموعات الإدارة والاشتراكات درس مجاني في Azure Fundamentals على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Azure Fundamentals، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.
التسلسل الهرمي لموارد Azure
ينظم Azure الموارد ضمن تسلسل هرمي من أربعة مستويات. في الأعلى توجد مجموعات الإدارة، وهي حاويات تجمع الاشتراكات لتطبيق النهج والتحكم في الوصول على نطاق واسع. تليها الاشتراكات، وهي وحدات حدود الفوترة والموارد. وداخل الاشتراكات توجد مجموعات الموارد، وهي حاويات منطقية للموارد ذات الصلة. وفي الأسفل توجد الموارد، وهي خدمات فردية مثل الأجهزة الافتراضية وقواعد البيانات وحسابات التخزين. وتتدرج النهج والأذونات المطبقة على المستويات الأعلى إلى المستويات الأدنى.
ما المقصود باشتراك Azure؟
يمثل اشتراك Azure وحدة فوترة وحدًا منطقيًا للموارد في الوقت نفسه. وتُدرج جميع استخدامات الموارد في الاشتراك ضمن فاتورة واحدة. وتحدد الاشتراكات حدودًا (حصصًا) لعدد الموارد من كل نوع التي يمكن نشرها. وتنشئ المؤسسات عادةً اشتراكات منفصلة للبيئات المختلفة (الإنتاج والتطوير والاختبار)، أو لوحدات الأعمال المختلفة، أو للمناطق الجغرافية المختلفة، مع تقارير تكاليف وضوابط وصول خاصة بكل منها.
# List all subscriptions you have access to
az account list --output table
# Switch to a specific subscription
az account set --subscription 'My Production Subscription'أنماط الاشتراكات المتعددة
تستخدم المؤسسات الكبيرة اشتراكات متعددة لعدة أسباب. العزل — تُعزل موارد الإنتاج تمامًا عن بيئات التطوير والاختبار، فلا يمكن لإعداد خاطئ في بيئة التطوير التأثير في الإنتاج. دقة الفوترة — ينشئ اشتراك كل قسم فاتورته الخاصة، مما يوضح تخصيص التكاليف. حدود الاشتراك — يفرض Azure حصصًا لكل اشتراك (مثل 250 جهازًا افتراضيًا لكل منطقة)، وقد تحتاج أحمال العمل الكبيرة إلى اشتراكات متعددة للبقاء ضمن هذه الحدود.
ما هي مجموعة الإدارة؟
مجموعة الإدارة هي حاوية تقع فوق الاشتراكات في التسلسل الهرمي لـ Azure. يمكنك تنظيم الاشتراكات ضمن مجموعات إدارة، وتطبيق تعريفات Azure Policy وتعيينات أدوار RBAC على مستوى مجموعة الإدارة. وتسري هذه الإعدادات بشكل متسلسل على كل اشتراك ومورد داخل المجموعة. وبذلك لا تحتاج إلى تكرار السياسة نفسها أو تعيين الدور نفسه عبر عشرات الاشتراكات الفردية.
# Create a management group
az account management-group create \
--name mg-production \
--display-name 'Production Workloads'
# Move a subscription into the management group
az account management-group subscription add \
--name mg-production \
--subscription <subscription-id>التسلسل الهرمي لمجموعات الإدارة
يمكن تداخل مجموعات الإدارة حتى ستة مستويات. يحتوي كل دليل Azure على مجموعة الإدارة الجذرية واحدة في القمة، تندرج ضمنها جميع مجموعات الإدارة والاشتراكات الأخرى. وقد يكون التسلسل الهرمي النموذجي للمؤسسة كما يلي: الجذر ← الشركة ← المنصة ← الإنتاج ← مناطق الهبوط ← اشتراكات أحمال العمل الفردية. وتؤثر السياسات المطبقة على مستوى الجذر في كل اشتراك ضمن الدليل بأكمله.
// Example management group hierarchy:
// Root Management Group
// Company (mg-company)
// Platform (mg-platform)
// Identity (sub: identity)
// Connectivity (sub: connectivity)
// Landing Zones (mg-landingzones)
// Production (mg-production)
// App1 (sub: app1-prod)
// App2 (sub: app2-prod)
// Dev/Test (mg-devtest)
// App1 Dev (sub: app1-dev)توريث RBAC عبر التسلسل الهرمي
تنتقل تعيينات التحكم بالوصول على أي مستوى في التسلسل الهرمي بالتوريث إلى المستويات الأدنى. فإذا عيّنتم مستخدمًا بدور Reader على مجموعة إدارة، فسيحصل تلقائيًا على صلاحية Reader في كل اشتراك ومجموعة موارد ضمن مجموعة الإدارة تلك. ويكون هذا التوريث تراكميًا — فلا يمكنكم إلغاء صلاحية موروثة ضمن نطاق أدنى، بل يمكنكم إضافة صلاحيات أخرى فقط. أما تعيينات المنع فهي الاستثناء؛ إذ تحظر الإجراءات حتى عندما يسمح بها تعيين دور.
# Assign a role at management group scope
az role assignment create \
--assignee security-team@mycompany.com \
--role 'Security Reader' \
--scope /providers/Microsoft.Management/managementGroups/mg-companyتوريث السياسات عبر التسلسل الهرمي
وبالمثل، تنطبق تعيينات Azure Policy على مستوى مجموعة الإدارة على جميع الاشتراكات ومجموعات الموارد والموارد ضمن تلك المجموعة. ومن الأنماط الشائعة تعيين سياسة خط الأساس المؤسسية على مستوى الجذر أو مجموعة إدارة الشركة لفرض معايير مثل المناطق المسموح بها، والعلامات الإلزامية، أو إعدادات التشخيص المطلوبة على مستوى المؤسسة بأكملها، بينما يمكن لمالكي الاشتراكات الفردية إضافة سياسات أكثر تحديدًا في المستويات الأدنى دون تجاوز خط الأساس المؤسسي.
# Assign a policy at management group level
az policy assignment create \
--name 'require-tags-mgmt' \
--policy 'your-policy-definition-id' \
--scope /providers/Microsoft.Management/managementGroups/mg-companyإدارة دورة حياة الاشتراكات
يمكن إنشاء اشتراكات Azure وإعادة تسميتها وإلغاؤها ونقلها بين مجموعات الإدارة. يؤدي نقل اشتراك إلى مجموعة إدارة مختلفة إلى تغيير السياسات وتعيينات الأدوار المنطبقة عليه — وتسري تغييرات السياسة فورًا على جميع الموارد في الاشتراك. ويؤدي إلغاء اشتراك إلى تعطيل إنشاء الموارد، ثم حذف جميع الموارد الموجودة فيه في النهاية بعد انتهاء فترة سماح؛ لذلك ينبغي تنفيذ هذا الإجراء بعد تخطيط دقيق فقط.
# Move a subscription to a different management group
az account management-group subscription add \
--name mg-production \
--subscription <subscription-id>
# Remove a subscription from a management group
az account management-group subscription remove \
--name mg-devtest \
--subscription <subscription-id>اتفاقية المؤسسة وMCA
تصل المؤسسات الكبيرة إلى Azure من خلال اتفاقيات فوترة تؤثر في طريقة هيكلة الاشتراكات. توفر اتفاقية المؤسسة (EA) اشتراكات ضمن تسجيل مرتبط بحساب فوترة مركزي للإنفاق الملتزم به على نطاق كبير. أما اتفاقية عملاء Microsoft (MCA) فهي الخلف الحديث لها، وتوفر إمكانات أكبر لإدارة الاشتراكات ذاتيًا. وفي كلتا الحالتين، تتيح ملفات تعريف الفوترة وأقسام الفواتير تجميع رسوم الاشتراكات الخاصة بالأقسام المختلفة.
حصص الاشتراكات وحدودها
يحتوي كل اشتراك في Azure على حصص للخدمات — وهي حدود مرنة لعدد الموارد من كل نوع التي يمكن أن توجد في كل منطقة. ومن الأمثلة على القيم الافتراضية: 20,000 وحدة vCPU لكل منطقة، و980 مجموعة موارد لكل اشتراك، و800 قرص مُدار لكل اشتراك. عندما يقترب حمل العمل من إحدى الحصص، يمكنكم إرسال طلب زيادة الحصة في مدخل Azure (Support + troubleshooting > New support request). وللتوسع الهائل، توصي Microsoft بتوزيع أحمال العمل على عدة اشتراكات.
# View current vCPU quotas for a region
az vm list-usage \
--location eastus \
--query '[].{Name:name.value, CurrentValue:currentValue, Limit:limit}' \
--output tableأفضل ممارسات مجموعات الإدارة
توصي Microsoft بعدة أفضل ممارسات لتصميم مجموعات الإدارة. تجنبوا أكثر من ثلاثة إلى أربعة مستويات من التداخل — إذ تجعل المستويات الكثيرة استكشاف مشكلات السياسة وإصلاحها معقدًا. أنشئوا مجموعة إدارة مخصصة للمنصة للخدمات المشتركة (الهوية والاتصال والإدارة)، على أن تكون منفصلة عن أحمال عمل مناطق الهبوط. افصلوا بيئات الإنتاج عن البيئات غير الإنتاجية في مجموعات إدارة مختلفة، حتى لا تنطبق سياسات الإنتاج فقط، مثل تعطيل الوصول إلى الإنترنت العام، على بيئات التطوير عن طريق الخطأ.
تحقق سريع
اختبروا مدى فهمكم لمفاهيم Microsoft Azure Fundamentals (AZ-900) الواردة في هذا الدرس.
مراجعة الدرس
تعلمتم في هذا الدرس أن التسلسل الهرمي لموارد Azure ينتقل من مجموعات الإدارة إلى الاشتراكات، ثم إلى مجموعات الموارد، ثم إلى الموارد، وأن السياسات وتعيينات RBAC على مستوى مجموعة الإدارة تنتقل بالتوريث إلى جميع الاشتراكات التابعة، وأن تعدد الاشتراكات يوفر عزل الفوترة، وفصل البيئات، وحلًا بديلًا لتجاوز حصص الاشتراك الواحد. بعد ذلك، سنتناول Azure Policy بالتفصيل.
تعلم Azure Fundamentals مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 30
- الدروس
- 120
الأسئلة الشائعة
هل درس «مجموعات الإدارة والاشتراكات» مجاني؟
نعم — نص درس «مجموعات الإدارة والاشتراكات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Azure Fundamentals، انتقل إلى CoddyKit PRO. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.
ماذا ستتعلم في «مجموعات الإدارة والاشتراكات»؟
نظّم اشتراكات Azure في تسلسل هرمي لمجموعات الإدارة لتطبيق السياسات وعناصر التحكم في الوصول باستمرار على مستوى المؤسسة بأكملها. تتمرن على Azure Fundamentals مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Azure Fundamentals؟
لا تُشترط خبرة سابقة. Azure Fundamentals على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «مجموعات الإدارة والاشتراكات»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Azure Fundamentals هذا؟
نعم. كل درس في Azure Fundamentals يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- مجموعات الإدارة والاشتراكات
- Azure Policy
- علامات الموارد وأقفال الموارد
- Azure Blueprints والامتثال