Étiquettes et verrous de ressources
Appliquez des balises de métadonnées aux ressources pour répartir les coûts et faciliter les recherches, et empêchez toute suppression ou modification accidentelle avec des verrous de ressources en lecture seule ou de suppression.
Étiquettes et verrous de ressources est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Que sont les balises de ressources Azure ?
Les balises de ressources sont des paires nom-valeur de métadonnées que vous associez aux ressources Azure, aux groupes de ressources et aux abonnements. Contrairement aux structures de dossiers, les balises permettent de catégoriser une même ressource selon plusieurs dimensions simultanément. Par exemple, une VM peut posséder simultanément les balises Environment=Production, Team=Backend, CostCentre=CC-042 et Project=Phoenix, ce qui permet de filtrer indépendamment selon chacune de ces dimensions.
Stratégies courantes de balisage
Les organisations définissent généralement une taxonomie standard de balisage couvrant plusieurs dimensions. Les balises financières (CostCentre, BudgetOwner) permettent de répartir les coûts. Les balises opérationnelles (Environment, Criticality, Owner) facilitent le filtrage et la génération d’alertes. Les balises de cycle de vie (AutoShutdown, ExpiryDate) permettent l’automatisation. Les balises de sécurité (DataClassification, Compliance) prennent en charge les outils de sécurité. Définir la taxonomie avant de déployer les ressources évite d’obtenir un ensemble de balises incohérent et impossible à interroger.
Appliquer des balises via CLI et Policy
Les balises peuvent être appliquées via le portail Azure, CLI, les modèles ARM, Bicep et Terraform. La commande az tag gère les balises des ressources, tandis que az group update balise les groupes de ressources. Avec Azure Policy et l’effet Modify ou Append, vous pouvez ajouter automatiquement des balises au moment de la création d’une ressource, ou les rendre obligatoires — afin que chaque nouvelle ressource possède une balise CostCentre, sans dépendre de la mémoire des développeurs pour l’ajouter manuellement.
# Apply tags to a resource
az resource tag \
--resource-group myRG \
--name myVM \
--resource-type Microsoft.Compute/virtualMachines \
--tags Environment=Production Team=Backend CostCentre=CC-042
# Apply tags to a resource group (does NOT apply to resources inside)
az group update \
--name myRG \
--set tags.Environment=Production tags.CostCentre=CC-042Limitation de l’héritage des balises
Une idée reçue courante est que les balises d’un groupe de ressources sont automatiquement propagées aux ressources qu’il contient. Ce n’est pas le cas : les balises Azure des ressources ne sont pas héritées des étendues parentes. Si vous attribuez la balise Environment=Production à un groupe de ressources, les VM et les bases de données de ce groupe ne reçoivent pas automatiquement cette balise. Pour imposer une attribution cohérente des balises, utilisez Azure Policy avec la définition intégrée Inherit a tag from the resource group, qui copie automatiquement la balise du groupe de ressources sur toutes les ressources qu’il contient.
# Assign the 'Inherit a tag from the resource group' policy
az policy assignment create \
--name 'inherit-environment-tag' \
--policy 'cd3aa116-8754-49c9-a813-ad46512ece54' \
--params '{"tagName": {"value": "Environment"}}' \
--scope /subscriptions/<sub-id>Utiliser les balises dans la gestion des coûts
Les balises sont particulièrement utiles lorsqu’elles sont associées à Azure Cost Management. Dans la vue Analyse des coûts, vous pouvez regrouper les dépenses selon n’importe quelle clé de balise — par exemple, afficher les dépenses mensuelles totales par CostCentre afin de voir quel service consomme le plus de ressources cloud. Vous pouvez également filtrer avec Environment=Production pour exclure les dépenses de développement des budgets de production. Azure Cost Management exige que la balise ait été appliquée avant le début de la période de facturation pour qu’elle apparaisse dans les données de coûts.
# Export cost data grouped by tag
# (Azure CLI cost export with tag grouping)
az consumption usage list \
--start-date 2026-06-01 \
--end-date 2026-06-30 \
--query '[].{Cost:pretaxCost, Service:instanceName, CostCentre:tags.CostCentre}' \
--output tableQue sont les verrous de ressources ?
Les verrous de ressources protègent les ressources Azure contre toute suppression ou modification accidentelle, quelles que soient les autorisations RBAC détenues par l’utilisateur. Un utilisateur disposant des droits Owner ou Contributor peut tout de même être empêché de supprimer ou de modifier une ressource verrouillée. Les verrous sont appliqués au niveau de la ressource, du groupe de ressources ou de l’abonnement, et se propagent vers les niveaux inférieurs : un verrou placé sur un groupe de ressources protège toutes les ressources qu’il contient.
Types de verrous : CanNotDelete et ReadOnly
Azure prend en charge deux types de verrous. CanNotDelete (verrou de suppression) permet aux utilisateurs de lire et de modifier la ressource, mais interdit sa suppression. Il s’agit du verrou le plus courant : il est appliqué aux bases de données de production, aux comptes de stockage et aux VNets afin d’empêcher leur suppression accidentelle. ReadOnly interdit toutes les opérations d’écriture et de suppression, faisant se comporter la ressource comme si le rôle Reader était attribué à tout le monde. ReadOnly est plus restrictif et peut perturber les processus automatisés qui mettent à jour les propriétés des ressources.
# Apply a CanNotDelete lock to a resource group
az lock create \
--name 'prevent-delete' \
--resource-group myRG \
--lock-type CanNotDelete \
--notes 'Protect production resources from accidental deletion'
# Apply a ReadOnly lock to a specific storage account
az lock create \
--name 'storage-readonly' \
--resource-group myRG \
--resource-name mystorageaccount \
--resource-type Microsoft.Storage/storageAccounts \
--lock-type ReadOnlySupprimer des verrous de ressources
Pour supprimer ou modifier une ressource verrouillée, l’utilisateur doit d’abord supprimer le verrou, ce qui nécessite l’autorisation Microsoft.Authorization/locks/delete (accordée par défaut aux rôles Owner et User Access Administrator). La suppression du verrou, la modification de la ressource et la réapplication éventuelle du verrou peuvent être intégrées à un processus de gestion des changements, afin que les ressources protégées puissent toujours être modifiées dans le cadre d’une procédure contrôlée avec une piste d’audit.
# List all locks in a resource group
az lock list \
--resource-group myRG \
--output table
# Remove a lock
az lock delete \
--name 'prevent-delete' \
--resource-group myRGHéritage et remplacement des verrous
Un verrou appliqué à une étendue parente (abonnement ou groupe de ressources) est hérité par toutes les ressources enfants. Vous ne pouvez pas remplacer un verrou à une étendue inférieure : si un groupe de ressources possède un verrou CanNotDelete, les ressources individuelles qu’il contient ne peuvent pas être supprimées, même si aucun verrou ne leur est appliqué directement. Ajouter un verrou CanNotDelete au niveau de la ressource en plus d’un verrou parent ne change pas le comportement ; le verrou parent assure déjà la protection.
Effets secondaires d’un verrou ReadOnly
Les verrous ReadOnly peuvent provoquer des échecs inattendus dans les processus automatisés. Certaines opérations Azure qui semblent en lecture seule nécessitent en réalité un accès en écriture aux propriétés des ressources en arrière-plan. Par exemple, l’énumération des clés d’accès d’un compte de stockage est bloquée par un verrou ReadOnly, car cette action modifie la piste d’audit du compte. La mise à l’échelle d’une VM, le redémarrage d’un App Service et l’association d’un disque à une VM en cours d’exécution sont également bloqués. Testez les verrous ReadOnly dans des environnements hors production avant de les appliquer à des ressources critiques.
Balises et verrous combinés
La combinaison des balises et des verrous permet de mettre en place un modèle de gouvernance puissant. Vous pouvez utiliser une balise telle que Protected=true pour marquer les ressources qui doivent posséder des verrous CanNotDelete, puis exécuter un Runbook Azure Automation qui recherche les ressources portant cette balise et crée le verrou s’il est absent. Ce modèle de gouvernance autoréparatrice garantit que, même si un administrateur supprime accidentellement un verrou, celui-ci est automatiquement réappliqué selon la planification du runbook.
Vérification rapide
Vérifiez votre compréhension des concepts Microsoft Azure Fundamentals (AZ-900) présentés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris que : les balises de ressources sont des paires de métadonnées nom-valeur qui permettent de répartir les coûts, de filtrer et d’automatiser selon n’importe quelle dimension, les balises ne sont pas héritées des groupes de ressources parents et doivent être imposées via Azure Policy, et les verrous de ressources (CanNotDelete et ReadOnly) protègent les ressources contre les modifications accidentelles, quelles que soient les autorisations RBAC. Nous allons maintenant découvrir Azure Blueprints pour regrouper des artefacts de gouvernance.
Questions Fréquemment Posées
La leçon « Étiquettes et verrous de ressources » est-elle gratuite ?
Oui — le texte complet de « Étiquettes et verrous de ressources » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Étiquettes et verrous de ressources » ?
Appliquez des balises de métadonnées aux ressources pour répartir les coûts et faciliter les recherches, et empêchez toute suppression ou modification accidentelle avec des verrous de ressources en l… Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Étiquettes et verrous de ressources » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Groupes de gestion et abonnements
- Azure Policy
- Étiquettes et verrous de ressources
- Azure Blueprints et conformité