Ressourcentags und Ressourcensperren
Weisen Sie Ressourcen Metadatentags zur Kostenverteilung und Suche zu und verhindern Sie versehentliches Löschen oder Ändern mit schreibgeschützten Sperren oder Löschsperren für Ressourcen.
Ressourcentags und Ressourcensperren ist eine kostenlose Azure Fundamentals-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Azure Fundamentals-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Azure Fundamentals-Kurs umfasst insgesamt 4 Lektionen.
Was sind Azure-Ressourcen-Tags?
Ressourcen-Tags sind Name-Wert-Paare mit Metadaten, die Sie Azure-Ressourcen, Ressourcengruppen und Abonnements zuordnen. Im Gegensatz zu Ordnerstrukturen ermöglichen Tags, eine einzelne Ressource gleichzeitig nach mehreren Dimensionen zu kategorisieren. Eine VM kann beispielsweise gleichzeitig die Tags Environment=Production, Team=Backend, CostCentre=CC-042 und Project=Phoenix haben. Dadurch kann unabhängig nach jeder dieser Dimensionen gefiltert werden.
Häufige Tag-Strategien
Organisationen definieren in der Regel eine standardisierte Tag-Taxonomie, die mehrere Dimensionen abdeckt. Finanz-Tags (CostCentre, BudgetOwner) ermöglichen die Kostenverteilung. Betriebliche Tags (Environment, Criticality, Owner) unterstützen Filterung und Benachrichtigungen. Lebenszyklus-Tags (AutoShutdown, ExpiryDate) ermöglichen Automatisierung. Sicherheits-Tags (DataClassification, Compliance) unterstützen Sicherheitstools. Wenn Sie die Taxonomie vor der Bereitstellung von Ressourcen definieren, verhindern Sie eine inkonsistente und nicht abfragbare Tag-Landschaft.
Tags über CLI und Policy anwenden
Tags können über das Azure-Portal, die CLI, ARM-Vorlagen, Bicep und Terraform angewendet werden. Der Befehl az tag verwaltet Tags für Ressourcen, während az group update Ressourcengruppen mit Tags versieht. Mit Azure Policy und dem Effekt Modify oder Append können Sie Tags beim Erstellen von Ressourcen automatisch hinzufügen oder voraussetzen. So wird sichergestellt, dass jede neue Ressource über ein CostCentre-Tag verfügt, ohne darauf angewiesen zu sein, dass Entwickler daran denken, es manuell hinzuzufügen.
# Apply tags to a resource
az resource tag \
--resource-group myRG \
--name myVM \
--resource-type Microsoft.Compute/virtualMachines \
--tags Environment=Production Team=Backend CostCentre=CC-042
# Apply tags to a resource group (does NOT apply to resources inside)
az group update \
--name myRG \
--set tags.Environment=Production tags.CostCentre=CC-042Einschränkung der Tag-Vererbung
Ein häufiges Missverständnis besteht darin, dass Tags einer Ressourcengruppe automatisch an die darin enthaltenen Ressourcen weitergegeben werden. Das ist nicht der Fall – Azure-Ressourcen-Tags werden nicht von übergeordneten Bereichen geerbt. Wenn Sie eine Ressourcengruppe mit Environment=Production taggen, erhalten die VMs und Datenbanken in dieser Gruppe dieses Tag nicht automatisch. Um eine einheitliche Verwendung von Tags durchzusetzen, verwenden Sie eine Azure Policy mit der integrierten Definition Inherit a tag from the resource group. Dadurch wird das Tag der Ressourcengruppe automatisch in alle darin enthaltenen Ressourcen kopiert.
# Assign the 'Inherit a tag from the resource group' policy
az policy assignment create \
--name 'inherit-environment-tag' \
--policy 'cd3aa116-8754-49c9-a813-ad46512ece54' \
--params '{"tagName": {"value": "Environment"}}' \
--scope /subscriptions/<sub-id>Tags in der Kostenverwaltung verwenden
Tags sind besonders leistungsfähig in Verbindung mit Azure Cost Management. In der Ansicht zur Kostenanalyse können Sie Ausgaben nach jedem Tag-Schlüssel gruppieren – beispielsweise die monatlichen Gesamtausgaben nach CostCentre anzeigen, um zu sehen, welche Abteilung am meisten Cloud-Ressourcen nutzt. Sie können auch nach Environment=Production filtern, um Entwicklungsausgaben aus Produktionsbudgets auszuschließen. Azure Cost Management berücksichtigt ein Tag in den Kostendaten nur, wenn es vor Beginn des Abrechnungszeitraums angewendet wurde.
# Export cost data grouped by tag
# (Azure CLI cost export with tag grouping)
az consumption usage list \
--start-date 2026-06-01 \
--end-date 2026-06-30 \
--query '[].{Cost:pretaxCost, Service:instanceName, CostCentre:tags.CostCentre}' \
--output tableWas sind Ressourcensperren?
Ressourcensperren schützen Azure-Ressourcen vor versehentlichem Löschen oder Ändern – unabhängig davon, über welche RBAC-Berechtigungen ein Benutzer verfügt. Auch ein Benutzer mit den Rechten „Besitzer“ oder „Mitwirkender“ kann daran gehindert werden, eine gesperrte Ressource zu löschen oder zu ändern. Sperren werden auf Ressourcen-, Ressourcengruppen- oder Abonnementebene angewendet und nach unten weitergegeben. Eine Sperre für eine Ressourcengruppe schützt somit jede darin enthaltene Ressource.
Sperrtypen: CanNotDelete und ReadOnly
Azure unterstützt zwei Sperrtypen. CanNotDelete (Löschsperre) ermöglicht Benutzern, die Ressource zu lesen und zu ändern, verhindert jedoch deren Löschung. Dies ist die am häufigsten verwendete Sperre. Sie wird auf Produktionsdatenbanken, Speicherkonten und VNets angewendet, um ein versehentliches Entfernen zu verhindern. ReadOnly verhindert alle Schreib- und Löschvorgänge, sodass sich die Ressource so verhält, als wäre allen Benutzern nur die Rolle „Leser“ zugewiesen. ReadOnly ist restriktiver und kann automatisierte Prozesse beeinträchtigen, die Ressourceneigenschaften aktualisieren.
# Apply a CanNotDelete lock to a resource group
az lock create \
--name 'prevent-delete' \
--resource-group myRG \
--lock-type CanNotDelete \
--notes 'Protect production resources from accidental deletion'
# Apply a ReadOnly lock to a specific storage account
az lock create \
--name 'storage-readonly' \
--resource-group myRG \
--resource-name mystorageaccount \
--resource-type Microsoft.Storage/storageAccounts \
--lock-type ReadOnlyRessourcensperren entfernen
Um eine gesperrte Ressource zu löschen oder zu ändern, muss ein Benutzer zunächst die Sperre entfernen. Dafür ist die Berechtigung Microsoft.Authorization/locks/delete erforderlich, die standardmäßig für die Rollen „Besitzer“ und „Benutzerzugriffsadministrator“ verfügbar ist. Das Entfernen der Sperre, die Änderung der Ressource und das optionale erneute Anwenden der Sperre können in einen Change-Management-Workflow integriert werden. So lassen sich geschützte Ressourcen weiterhin kontrolliert und mit einem Audit-Trail ändern.
# List all locks in a resource group
az lock list \
--resource-group myRG \
--output table
# Remove a lock
az lock delete \
--name 'prevent-delete' \
--resource-group myRGVererbung und Überschreibung von Sperren
Eine Sperre, die auf einen übergeordneten Bereich (Abonnement oder Ressourcengruppe) angewendet wird, wird von allen untergeordneten Ressourcen geerbt. Sie können eine Sperre auf einer niedrigeren Ebene nicht überschreiben. Wenn eine Ressourcengruppe beispielsweise über eine CanNotDelete-Sperre verfügt, können einzelne Ressourcen darin nicht gelöscht werden, selbst wenn sie nicht direkt mit einer Sperre versehen sind. Eine zusätzliche CanNotDelete-Sperre auf Ressourcenebene ändert das Verhalten nicht; die übergeordnete Sperre bietet bereits den erforderlichen Schutz.
Nebenwirkungen einer ReadOnly-Sperre
ReadOnly-Sperren können in automatisierten Prozessen unerwartete Fehler verursachen. Einige Azure-Vorgänge, die auf den ersten Blick schreibgeschützt wirken, benötigen im Hintergrund tatsächlich Schreibzugriff auf Ressourceneigenschaften. Beispielsweise wird das Auflisten der Zugriffsschlüssel eines Speicherkontos durch eine ReadOnly-Sperre verhindert, da der Vorgang zur Auflistung der Schlüssel das Auditprotokoll des Kontos ändert. Auch das Skalieren einer VM, der Neustart eines App Service und das Anfügen eines Datenträgers an eine laufende VM werden blockiert. Testen Sie ReadOnly-Sperren in Nichtproduktionsumgebungen, bevor Sie sie auf kritische Ressourcen anwenden.
Tags und Sperren gemeinsam verwenden
Die Kombination von Tags und Sperren ermöglicht ein leistungsfähiges Governance-Muster. Sie können ein Tag wie Protected=true verwenden, um Ressourcen zu kennzeichnen, für die CanNotDelete-Sperren gelten sollen. Anschließend können Sie ein Azure Automation Runbook ausführen, das nach Ressourcen mit diesem Tag sucht und die Sperre erstellt, falls sie fehlt. Dieses Muster einer selbstheilenden Governance stellt sicher, dass eine versehentlich von einem Administrator entfernte Sperre innerhalb des Zeitplans des Runbooks automatisch erneut angewendet wird.
Kurztest
Testen Sie Ihr Verständnis der Konzepte von Microsoft Azure Fundamentals (AZ-900) aus dieser Lektion.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: Ressourcen-Tags sind Metadatenpaare aus Name und Wert, die Kostenverteilung, Filterung und Automatisierung über beliebige Dimensionen hinweg ermöglichen, Tags werden nicht von übergeordneten Ressourcengruppen geerbt und müssen über Azure Policy durchgesetzt werden und Ressourcensperren (CanNotDelete und ReadOnly) schützen Ressourcen unabhängig von RBAC-Berechtigungen vor versehentlichen Änderungen. Als Nächstes befassen wir uns mit Azure Blueprints zum gemeinsamen Bündeln von Governanceartefakten.
Häufig gestellte Fragen
Ist die Lektion „Ressourcentags und Ressourcensperren“ kostenlos?
Ja — der vollständige Text von „Ressourcentags und Ressourcensperren“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Azure Fundamentals-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Azure Fundamentals-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Ressourcentags und Ressourcensperren“?
Weisen Sie Ressourcen Metadatentags zur Kostenverteilung und Suche zu und verhindern Sie versehentliches Löschen oder Ändern mit schreibgeschützten Sperren oder Löschsperren für Ressourcen. Du übst Azure Fundamentals mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Azure Fundamentals zu starten?
Keine Vorkenntnisse erforderlich. Azure Fundamentals auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Ressourcentags und Ressourcensperren“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Azure Fundamentals-Lektion Code schreiben und ausführen?
Ja. Jede Azure Fundamentals-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Verwaltungsgruppen und Abonnements
- Azure Policy
- Ressourcentags und Ressourcensperren
- Azure Blueprints und Compliance