Resurssitunnisteet ja resurssilukot
Lisätkää resursseihin metatietotunnisteita kustannusten kohdistamista ja hakua varten ja estäkää tahaton poistaminen tai muuttaminen vain luku - tai poistoresurssilukoilla.
Resurssitunnisteet ja resurssilukot on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 3/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mitä Azure-resurssien tunnisteet ovat?
Resurssitunnisteet ovat metatietojen nimi-arvo-pareja, jotka liitetään Azure-resursseihin, resurssiryhmiin ja tilauksiin. Toisin kuin kansiorakenteissa, tunnisteiden avulla yksi resurssi voidaan luokitella samanaikaisesti useiden ulottuvuuksien perusteella. Näennäiskoneella voi esimerkiksi olla yhtä aikaa tunnisteet Environment=Production, Team=Backend, CostCentre=CC-042 ja Project=Phoenix, jolloin suodatus onnistuu toisistaan riippumatta minkä tahansa näiden ulottuvuuksien perusteella.
Yleiset tunnistestrategiat
Organisaatiot määrittävät yleensä useita ulottuvuuksia kattavan tunnisteluokituksen. Taloustunnisteet (CostCentre, BudgetOwner) mahdollistavat kustannusten kohdistamisen. Toimintatunnisteet (Environment, Criticality, Owner) tukevat suodatusta ja hälytyksiä. Elinkaaritunnisteet (AutoShutdown, ExpiryDate) mahdollistavat automatisoinnin. Suojaustunnisteet (DataClassification, Compliance) tukevat suojaustyökaluja. Luokituksen määrittäminen ennen resurssien käyttöönottoa estää epäyhtenäisen ja kyselyihin sopimattoman tunnisteympäristön syntymisen.
Tunnisteiden käyttäminen CLI:n ja käytäntöjen avulla
Tunnisteita voidaan käyttää Azure-portaalin, CLI:n, ARM-mallien, Bicepin ja Terraformin kautta. az tag-komento hallitsee resurssien tunnisteita, kun taas az group update lisää tunnisteita resurssiryhmiin. Azure Policyn Modify- tai Append-vaikutuksella voitte lisätä tunnisteita automaattisesti tai edellyttää niitä resurssin luonnin yhteydessä. Näin jokaisella uudella resurssilla on CostCentre-tunniste ilman, että kehittäjien tarvitsee muistaa lisätä sitä manuaalisesti.
# Apply tags to a resource
az resource tag \
--resource-group myRG \
--name myVM \
--resource-type Microsoft.Compute/virtualMachines \
--tags Environment=Production Team=Backend CostCentre=CC-042
# Apply tags to a resource group (does NOT apply to resources inside)
az group update \
--name myRG \
--set tags.Environment=Production tags.CostCentre=CC-042Tunnisteiden periytymisen rajoitus
Yleinen väärinkäsitys on, että resurssiryhmän tunnisteet siirtyvät automaattisesti sen sisältämille resursseille. Näin ei tapahdu – Azure-resurssien tunnisteet eivät peri arvojaan ylemmän tason kohteista. Jos merkitsette resurssiryhmän tunnisteella Environment=Production, ryhmän sisältämät virtuaalikoneet ja tietokannat eivät saa tunnistetta automaattisesti. Yhtenäisen tunnistekäytännön varmistamiseksi käyttäkää Azure Policyssa valmista määritystä Inherit a tag from the resource group, joka kopioi resurssiryhmän tunnisteen automaattisesti kaikille sen sisältämille resursseille.
# Assign the 'Inherit a tag from the resource group' policy
az policy assignment create \
--name 'inherit-environment-tag' \
--policy 'cd3aa116-8754-49c9-a813-ad46512ece54' \
--params '{"tagName": {"value": "Environment"}}' \
--scope /subscriptions/<sub-id>Tunnisteiden käyttäminen kustannusten hallinnassa
Tunnisteet ovat tehokkaimmillaan yhdessä Azure Cost Managementin kanssa. Cost Analysis -näkymässä voitte ryhmitellä kulut minkä tahansa tunnisteavaimen perusteella. Voitte esimerkiksi tarkastella kuukausikulujen kokonaissummaa CostCentre-arvon mukaan ja selvittää, mikä osasto käyttää pilvipalveluita eniten. Voitte myös suodattaa arvolla Environment=Production ja jättää kehitysympäristön kulut tuotantobudjettien ulkopuolelle. Azure Cost Management edellyttää, että tunniste on lisätty ennen laskutuskautta, jotta se näkyy kustannustiedoissa.
# Export cost data grouped by tag
# (Azure CLI cost export with tag grouping)
az consumption usage list \
--start-date 2026-06-01 \
--end-date 2026-06-30 \
--query '[].{Cost:pretaxCost, Service:instanceName, CostCentre:tags.CostCentre}' \
--output tableMitä resurssilukot ovat
Resurssilukot suojaavat Azure-resursseja tahattomalta poistamiselta tai muokkaamiselta käyttäjän RBAC-oikeuksista riippumatta. Owner- tai Contributor-oikeudet omaava käyttäjä voidaan silti estää lukitun resurssin poistamisesta tai muokkaamisesta. Lukot voidaan määrittää resurssi-, resurssiryhmä- tai tilauskohtaisesti, ja ne periytyvät alaspäin: resurssiryhmään asetettu lukko suojaa kaikkia sen sisältämiä resursseja.
Lukkotyypit: CanNotDelete ja ReadOnly
Azure tukee kahta lukkotyyppiä. CanNotDelete (poistolukko) sallii käyttäjien lukea ja muokata resurssia, mutta estää sen poistamisen. Tämä on yleisin lukkotyyppi. Sitä käytetään tuotantotietokantoihin, tallennustileihin ja VNet-verkkoihin estämään niiden tahaton poistaminen. ReadOnly estää kaikki kirjoitus- ja poistotoiminnot, jolloin resurssi toimii ikään kuin kaikille olisi määritetty vain Reader-rooli. ReadOnly on rajoittavampi, ja se voi häiritä automatisoituja prosesseja, jotka päivittävät resurssin ominaisuuksia.
# Apply a CanNotDelete lock to a resource group
az lock create \
--name 'prevent-delete' \
--resource-group myRG \
--lock-type CanNotDelete \
--notes 'Protect production resources from accidental deletion'
# Apply a ReadOnly lock to a specific storage account
az lock create \
--name 'storage-readonly' \
--resource-group myRG \
--resource-name mystorageaccount \
--resource-type Microsoft.Storage/storageAccounts \
--lock-type ReadOnlyResurssilukkojen poistaminen
Lukitun resurssin poistamiseksi tai muokkaamiseksi käyttäjän on ensin poistettava lukko. Tämä edellyttää Microsoft.Authorization/locks/delete-käyttöoikeutta, joka on oletusarvoisesti Owner- ja User Access Administrator -rooleilla. Lukon poistaminen, resurssin muokkaaminen ja lukon mahdollinen uudelleen käyttöönotto voidaan automatisoida muutoksenhallinnan työnkuluksi. Näin suojattuja resursseja voidaan edelleen muokata hallitusti ja tarkastusketju säilyttäen.
# List all locks in a resource group
az lock list \
--resource-group myRG \
--output table
# Remove a lock
az lock delete \
--name 'prevent-delete' \
--resource-group myRGLukkojen periytyminen ja ohittaminen
Ylemmälle tasolle, kuten tilaukseen tai resurssiryhmään, asetettu lukko periytyy kaikille alatason resursseille. Lukkoa ei voi ohittaa alemmalla tasolla. Jos resurssiryhmällä on CanNotDelete-lukko, sen sisältämiä yksittäisiä resursseja ei voi poistaa, vaikka niille ei olisi asetettu lukkoa suoraan. CanNotDelete-lukon lisääminen resurssitasolle ylemmän tason lukon lisäksi ei muuta toimintaa, koska ylemmän tason lukko tarjoaa jo tarvittavan suojan.
ReadOnly-lukon sivuvaikutukset
ReadOnly-lukot voivat aiheuttaa odottamattomia virheitä automatisoiduissa prosesseissa. Jotkin Azure-toiminnot, jotka näyttävät päällisin puolin vain luku -toiminnoilta, tarvitsevatkin taustalla kirjoitusoikeuden resurssin ominaisuuksiin. Esimerkiksi tallennustilin käyttöavainten luettelointi estyy ReadOnly-lukon vuoksi, koska avainten luettelointi muuttaa tilin tarkastuslokia. Myös virtuaalikoneen skaalaus, App Servicen uudelleenkäynnistys ja levyn liittäminen käynnissä olevaan virtuaalikoneeseen estyvät. Testatkaa ReadOnly-lukot tuotantoon kuulumattomissa ympäristöissä ennen niiden käyttöönottoa kriittisissä resursseissa.
Tunnisteet ja lukot yhdessä
Tunnisteiden ja lukkojen yhdistäminen muodostaa tehokkaan hallintamallin. Voitte merkitä esimerkiksi tunnisteella Protected=true resurssit, joihin pitäisi määrittää CanNotDelete-lukot, ja suorittaa sitten Azure Automation Runbookin, joka etsii tällä tunnisteella merkityt resurssit ja luo puuttuvan lukon. Tämä itsekorjautuvan hallinnan malli varmistaa, että vaikka järjestelmänvalvoja poistaisi lukon vahingossa, se otetaan automaattisesti uudelleen käyttöön runbookin aikataulun mukaisesti.
Pikatesti
Testatkaa tämän oppitunnin Microsoft Azure Fundamentals (AZ-900) -käsitteiden ymmärtämistä.
Oppitunnin yhteenveto
Tässä oppitunnissa opitte, että resurssien tunnisteet ovat nimi–arvo-muotoisia metatietopareja, jotka mahdollistavat kustannusten kohdistamisen, suodatuksen ja automatisoinnin millä tahansa ulottuvuudella, tunnisteet eivät peri arvojaan ylemmän tason resurssiryhmiltä, vaan niiden käyttö on varmistettava Azure Policylla ja resurssilukot (CanNotDelete ja ReadOnly) suojaavat resursseja tahattomilta muutoksilta RBAC-oikeuksista riippumatta. Seuraavaksi tutustumme Azure Blueprintsiin, jolla hallinnan artefaktit voidaan paketoida yhteen.
Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 150
- Oppitunnit
- 600
Usein kysytyt kysymykset
Onko oppitunti ”Resurssitunnisteet ja resurssilukot” ilmainen?
Kyllä – oppitunnin ”Resurssitunnisteet ja resurssilukot” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Resurssitunnisteet ja resurssilukot”?
Lisätkää resursseihin metatietotunnisteita kustannusten kohdistamista ja hakua varten ja estäkää tahaton poistaminen tai muuttaminen vain luku - tai poistoresurssilukoilla. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 3/4.
Kuinka kauan ”Resurssitunnisteet ja resurssilukot”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?
Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Hallintaryhmät ja tilaukset
- Azure Policy
- Resurssitunnisteet ja resurssilukot
- Azure Blueprints ja vaatimustenmukaisuus