Hallintaryhmät ja tilaukset
Järjestäkää Azure-tilaukset hallintaryhmähierarkiaksi, jotta käytännöt ja käyttöoikeuksien hallinta voidaan ottaa yhdenmukaisesti käyttöön koko yrityksessä.
Hallintaryhmät ja tilaukset on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Azuren resurssihierarkia
Azure järjestää resurssit nelitasoiseen hierarkiaan. Ylimpänä ovat Management Groups -hallintaryhmät, jotka ryhmittelevät tilauksia käytäntöjen ja käyttöoikeuksien laajamittaista hallintaa varten. Niiden alapuolella ovat Subscriptions-tilaukset, jotka toimivat laskutus- ja resurssirajoina. Tilausten sisällä ovat Resource Groups -resurssiryhmät eli toisiinsa liittyvien resurssien loogiset säilöt. Alimpana ovat Resources-resurssit, kuten yksittäiset virtuaalikoneet, tietokannat ja tallennustilit. Ylemmillä tasoilla määritetyt käytännöt ja käyttöoikeudet periytyvät alemmille tasoille.
Mikä Azure-tilaus on?
Azure-tilaus on sekä laskutusyksikkö että looginen resurssiraja. Kaikki tilauksen resurssien käyttö laskutetaan yhdellä laskulla. Tilaukset asettavat rajoituksia eli kiintiöitä sille, kuinka monta kutakin resurssityyppiä voidaan ottaa käyttöön. Organisaatiot luovat usein erilliset tilaukset eri ympäristöille (Production, Development, Testing), liiketoimintayksiköille tai maantieteellisille alueille. Jokaisella tilauksella on oma kustannusraportointinsa ja käyttöoikeuksien hallintansa.
# List all subscriptions you have access to
az account list --output table
# Switch to a specific subscription
az account set --subscription 'My Production Subscription'Usean tilauksen mallit
Suuret yritykset käyttävät useita tilauksia monista syistä. Eristäminen – tuotantoresurssit ovat täysin erillään kehitys- ja testiympäristöistä, joten kehitysympäristön virheellinen määritys ei voi vaikuttaa tuotantoon. Laskutuksen tarkkuus – kunkin osaston tilaus tuottaa oman laskunsa, mikä helpottaa kustannusten selkeää kohdistamista. Tilauskohtaiset rajoitukset – Azurella on tilauskohtaisia kiintiöitä (esimerkiksi 250 virtuaalikonetta aluetta kohden), joten suuret työkuormat saattavat edellyttää useita tilauksia rajoissa pysymiseksi.
Mikä on hallintaryhmä?
Hallintaryhmä on Azure-hierarkiassa tilausten yläpuolella oleva säilö. Voitte järjestää tilauksia hallintaryhmiin ja käyttää Azure Policy -käytäntömääritelmiä sekä RBAC-roolimäärityksiä hallintaryhmätasolla. Nämä periytyvät ryhmän jokaiseen tilaukseen ja resurssiin. Näin samaa käytäntöä tai roolimääritystä ei tarvitse määrittää erikseen kymmenissä yksittäisissä tilauksissa.
# Create a management group
az account management-group create \
--name mg-production \
--display-name 'Production Workloads'
# Move a subscription into the management group
az account management-group subscription add \
--name mg-production \
--subscription <subscription-id>Hallintaryhmähierarkia
Hallintaryhmiä voi sisäkkäistää enintään kuuden tason syvyyteen. Jokaisessa Azure-hakemistossa on ylimpänä yksi Root Management Group, jonka alle kaikki muut hallintaryhmät ja tilaukset kuuluvat. Tyypillinen yrityksen hierarkia voisi olla seuraava: Root → Company → Platform → Production → Landing Zones → yksittäiset työkuormatilaukset. Root-tasolla käytetyt käytännöt vaikuttavat hakemiston jokaiseen tilaukseen.
// Example management group hierarchy:
// Root Management Group
// Company (mg-company)
// Platform (mg-platform)
// Identity (sub: identity)
// Connectivity (sub: connectivity)
// Landing Zones (mg-landingzones)
// Production (mg-production)
// App1 (sub: app1-prod)
// App2 (sub: app2-prod)
// Dev/Test (mg-devtest)
// App1 Dev (sub: app1-dev)RBAC-periytyminen hierarkiassa
Hierarkian millä tahansa tasolla tehdyt käyttöoikeusmääritykset periytyvät alaspäin. Jos määritätte käyttäjälle Reader-roolin hallintaryhmässä, hän saa automaattisesti Reader-käyttöoikeudet kaikkiin kyseisen hallintaryhmän tilauksiin ja resurssiryhmiin. Periytyvät käyttöoikeudet ovat kumulatiivisia: perittyä käyttöoikeutta ei voi kumota alemmalla tasolla, vaan käyttöoikeuksia voi ainoastaan lisätä. Poikkeuksen muodostavat estomääritykset, jotka estävät toiminnon, vaikka roolimääritys muutoin sallisi sen.
# Assign a role at management group scope
az role assignment create \
--assignee security-team@mycompany.com \
--role 'Security Reader' \
--scope /providers/Microsoft.Management/managementGroups/mg-companyKäytäntöjen periytyminen hierarkiassa
Vastaavasti hallintaryhmätasolla tehdyt Azure Policy -määritykset koskevat kaikkia kyseisen ryhmän sisältämiä tilauksia, resurssiryhmiä ja resursseja. Yleinen toimintatapa on määrittää yrityksen peruskäytäntö juuri- tai yritystason hallintaryhmässä, jotta koko organisaatiossa voidaan valvoa esimerkiksi sallittuja alueita, pakollisia tunnisteita tai vaadittuja diagnostiikka-asetuksia. Yksittäisten tilausten omistajat voivat samalla lisätä alemmille tasoille tarkempia käytäntöjä ohittamatta yrityksen peruskäytäntöä.
# Assign a policy at management group level
az policy assignment create \
--name 'require-tags-mgmt' \
--policy 'your-policy-definition-id' \
--scope /providers/Microsoft.Management/managementGroups/mg-companyTilausten elinkaaren hallinta
Azure-tilauksia voi luoda, nimetä uudelleen, peruuttaa ja siirtää hallintaryhmien välillä. Tilauksen siirtäminen toiseen hallintaryhmään muuttaa siihen sovellettavia käytäntöjä ja roolimäärityksiä — käytäntömuutokset tulevat heti voimaan kaikissa tilauksen resursseissa. Tilauksen peruuttaminen estää resurssien luomisen ja poistaa lopulta kaikki sen resurssit armollisen ajanjakson jälkeen, joten tämän toiminnon saa tehdä vain huolellisen suunnittelun jälkeen.
# Move a subscription to a different management group
az account management-group subscription add \
--name mg-production \
--subscription <subscription-id>
# Remove a subscription from a management group
az account management-group subscription remove \
--name mg-devtest \
--subscription <subscription-id>Enterprise Agreement ja MCA
Suuret organisaatiot käyttävät Azurea laskutussopimusten kautta, ja nämä sopimukset vaikuttavat tilausten rakenteeseen. Enterprise Agreement (EA) tarjoaa tilauksia keskitetyn laskutustilin sisältävän rekisteröinnin kautta organisaatioille, joilla on suuri sitoutunut kulutus. Microsoft Customer Agreement (MCA) on uudempi seuraaja, joka tarjoaa enemmän itsepalveluna tehtävää tilausten hallintaa. Molemmissa laskutusprofiilien ja laskuosioiden avulla voi ryhmitellä eri osastojen tilauskulut.
Tilausten kiintiöt ja rajoitukset
Jokaisella Azure-tilauksella on palvelukiintiöitä eli aluekohtaisia pehmeitä rajoja sille, kuinka monta kunkin tyyppistä resurssia voi olla olemassa. Oletusesimerkkejä ovat 20 000 vCPU:ta aluetta kohden, 980 resurssiryhmää tilausta kohden ja 800 hallittua levyä tilausta kohden. Kun työkuormanne lähestyy kiintiötä, voitte lähettää kiintiön korotuspyynnön Azure-portaalissa (Support + troubleshooting > New support request). Microsoft suosittelee jakamaan työkuormat useisiin tilauksiin, kun tarvitaan erittäin suurta skaalautuvuutta.
# View current vCPU quotas for a region
az vm list-usage \
--location eastus \
--query '[].{Name:name.value, CurrentValue:currentValue, Limit:limit}' \
--output tableHallintaryhmien parhaat käytännöt
Microsoft suosittelee useita parhaita käytäntöjä hallintaryhmien suunnitteluun. Välttäkää yli kolmen tai neljän sisäkkäistystason käyttöä — liian monen tason vuoksi käytäntöjen vianmääritys vaikeutuu. Luokaa jaetuille palveluille oma Platform-hallintaryhmä, joka pidetään erillään landing zone -työkuormista. Jaettuihin palveluihin kuuluvat esimerkiksi identiteetti, yhteydet ja hallinta. Erottakaa Production- ja Non-Production-ympäristöt eri hallintaryhmiin, jotta vain tuotantoa koskevat käytännöt, kuten julkisen internet-yhteyden poistaminen käytöstä, eivät vahingossa koske kehitysympäristöjä.
Pikatesti
Testatkaa, miten hyvin hallitsette tällä oppitunnilla käsitellyt Microsoft Azure Fundamentals (AZ-900) -aiheet.
Oppitunnin yhteenveto
Tällä oppitunnilla opitte, että Azure-resurssihierarkia etenee hallintaryhmistä tilauksiin, resurssiryhmiin ja resursseihin, hallintaryhmätasolla määritetyt käytännöt ja RBAC-määritykset periytyvät alaspäin kaikkiin alitilauksiin ja useat tilaukset mahdollistavat laskutuksen eriyttämisen, ympäristöjen erottamisen ja tilausten kiintiöiden kiertämisen. Seuraavaksi perehdymme Azure Policyyn tarkemmin.
Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 150
- Oppitunnit
- 600
Usein kysytyt kysymykset
Onko oppitunti ”Hallintaryhmät ja tilaukset” ilmainen?
Kyllä – oppitunnin ”Hallintaryhmät ja tilaukset” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Hallintaryhmät ja tilaukset”?
Järjestäkää Azure-tilaukset hallintaryhmähierarkiaksi, jotta käytännöt ja käyttöoikeuksien hallinta voidaan ottaa yhdenmukaisesti käyttöön koko yrityksessä. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.
Kuinka kauan ”Hallintaryhmät ja tilaukset”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?
Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Hallintaryhmät ja tilaukset
- Azure Policy
- Resurssitunnisteet ja resurssilukot
- Azure Blueprints ja vaatimustenmukaisuus