Grup Manajemen dan Langganan
Atur langganan Azure ke dalam hierarki grup manajemen untuk menerapkan kebijakan dan kontrol akses secara konsisten di seluruh perusahaan.
Grup Manajemen dan Langganan adalah pelajaran Azure Fundamentals gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Azure Fundamentals, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Azure Fundamentals mencakup 4 pelajaran total.
Hierarki Sumber Daya Azure
Azure mengatur sumber daya dalam hierarki empat tingkat. Di tingkat teratas terdapat Management Groups — kontainer yang mengelompokkan Subscription untuk kebijakan dan kontrol akses dalam skala besar. Di bawahnya terdapat Subscriptions — unit batas penagihan dan sumber daya. Di dalam Subscription terdapat Resource Groups — kontainer logis untuk sumber daya terkait. Di tingkat terbawah terdapat Resources — layanan individual seperti VM, database, dan akun Storage. Kebijakan dan izin yang diterapkan pada tingkat lebih tinggi diteruskan ke tingkat di bawahnya.
Apa Itu Azure Subscription?
Azure Subscription merupakan unit penagihan sekaligus batas logis sumber daya. Semua penggunaan sumber daya dalam sebuah Subscription ditagihkan dalam satu faktur. Subscription menetapkan batas (kuota) jumlah sumber daya dari setiap jenis yang dapat diterapkan. Organisasi biasanya membuat Subscription terpisah untuk lingkungan yang berbeda (Production, Development, Testing), unit bisnis yang berbeda, atau wilayah geografis yang berbeda — masing-masing dengan pelaporan biaya dan kontrol akses sendiri.
# List all subscriptions you have access to
az account list --output table
# Switch to a specific subscription
az account set --subscription 'My Production Subscription'Pola Multiple Subscription
Perusahaan besar menggunakan beberapa Subscription karena beberapa alasan. Isolasi — sumber daya produksi sepenuhnya terpisah dari pengembangan/pengujian; kesalahan konfigurasi dalam pengembangan tidak dapat memengaruhi produksi. Perincian penagihan — Subscription setiap departemen menghasilkan faktur sendiri untuk alokasi biaya yang jelas. Batas Subscription — Azure memiliki kuota per Subscription (misalnya, 250 VM per wilayah); beban kerja besar mungkin memerlukan beberapa Subscription agar tetap berada dalam batas.
Apa Itu Grup Manajemen?
Grup Manajemen adalah wadah yang berada di atas langganan dalam hierarki Azure. Anda dapat mengatur langganan ke dalam grup manajemen dan menerapkan definisi Azure Policy serta penetapan peran RBAC pada tingkat grup manajemen. Penerapan ini diteruskan ke setiap langganan dan sumber daya dalam grup tersebut. Dengan demikian, Anda tidak perlu menggandakan kebijakan atau penetapan peran yang sama di puluhan langganan individual.
# Create a management group
az account management-group create \
--name mg-production \
--display-name 'Production Workloads'
# Move a subscription into the management group
az account management-group subscription add \
--name mg-production \
--subscription <subscription-id>Hierarki Grup Manajemen
Grup manajemen dapat ditumpuk hingga enam tingkat. Setiap direktori Azure memiliki satu Root Management Group di tingkat teratas, yang menjadi induk bagi semua grup manajemen dan langganan lainnya. Contoh hierarki perusahaan yang umum adalah: Root → Company → Platform → Production → Landing Zones → Langganan Workloads Individual. Kebijakan yang diterapkan pada tingkat Root memengaruhi setiap langganan di seluruh direktori.
// Example management group hierarchy:
// Root Management Group
// Company (mg-company)
// Platform (mg-platform)
// Identity (sub: identity)
// Connectivity (sub: connectivity)
// Landing Zones (mg-landingzones)
// Production (mg-production)
// App1 (sub: app1-prod)
// App2 (sub: app2-prod)
// Dev/Test (mg-devtest)
// App1 Dev (sub: app1-dev)Pewarisan RBAC Melalui Hierarki
Penetapan kontrol akses pada tingkat mana pun dalam hierarki akan diwariskan ke tingkat di bawahnya. Jika Anda menetapkan peran Reader kepada pengguna pada sebuah grup manajemen, pengguna tersebut otomatis memperoleh akses Reader pada setiap langganan dan grup sumber daya dalam grup manajemen tersebut. Pewarisan ini bersifat kumulatif — Anda tidak dapat mencabut izin yang diwariskan pada cakupan yang lebih rendah (Anda hanya dapat menambahkan izin). Penetapan penolakan adalah pengecualian: penetapan ini memblokir tindakan meskipun penetapan peran mengizinkannya.
# Assign a role at management group scope
az role assignment create \
--assignee security-team@mycompany.com \
--role 'Security Reader' \
--scope /providers/Microsoft.Management/managementGroups/mg-companyPewarisan Kebijakan Melalui Hierarki
Demikian pula, penetapan Azure Policy pada tingkat grup manajemen berlaku untuk semua langganan, grup sumber daya, dan sumber daya dalam grup tersebut. Pola yang umum adalah menetapkan kebijakan dasar perusahaan pada grup manajemen root atau perusahaan untuk menegakkan standar seperti wilayah yang diizinkan, tag wajib, atau pengaturan diagnostik yang diperlukan di seluruh organisasi, sementara pemilik langganan individual dapat menambahkan kebijakan yang lebih spesifik di tingkat bawah tanpa menggantikan kebijakan dasar perusahaan.
# Assign a policy at management group level
az policy assignment create \
--name 'require-tags-mgmt' \
--policy 'your-policy-definition-id' \
--scope /providers/Microsoft.Management/managementGroups/mg-companyPengelolaan Siklus Hidup Langganan
Langganan Azure dapat dibuat, diubah namanya, dibatalkan, dan dipindahkan antargrup manajemen. Memindahkan langganan ke grup manajemen lain akan mengubah kebijakan dan penetapan peran yang berlaku untuknya — perubahan kebijakan langsung berlaku pada semua sumber daya dalam langganan tersebut. Membatalkan langganan akan menonaktifkan pembuatan sumber daya dan pada akhirnya menghapus semua sumber daya di dalamnya setelah masa tenggang, sehingga tindakan ini hanya boleh dilakukan dengan perencanaan yang matang.
# Move a subscription to a different management group
az account management-group subscription add \
--name mg-production \
--subscription <subscription-id>
# Remove a subscription from a management group
az account management-group subscription remove \
--name mg-devtest \
--subscription <subscription-id>Enterprise Agreement dan MCA
Organisasi besar mengakses Azure melalui perjanjian penagihan yang memengaruhi struktur langganan. Enterprise Agreement (EA) menyediakan langganan berdasarkan pendaftaran dengan akun penagihan terpusat untuk pengeluaran besar yang telah disepakati. Microsoft Customer Agreement (MCA) adalah penerus modernnya yang menawarkan pengelolaan langganan mandiri yang lebih luas. Dalam kedua perjanjian tersebut, profil penagihan dan bagian faktur memungkinkan Anda mengelompokkan biaya langganan untuk departemen yang berbeda.
Kuota dan Batas Langganan
Setiap langganan Azure memiliki kuota layanan — batas lunak mengenai jumlah sumber daya setiap jenis yang dapat ada per wilayah. Contoh nilai bawaan: 20.000 vCPU per wilayah, 980 grup sumber daya per langganan, dan 800 disk terkelola per langganan. Saat Workloads Anda mendekati kuota, Anda dapat mengirimkan permintaan peningkatan kuota di portal Azure (Dukungan + pemecahan masalah > Permintaan dukungan baru). Untuk perluasan skala yang sangat besar, Microsoft merekomendasikan pendistribusian Workloads di beberapa langganan.
# View current vCPU quotas for a region
az vm list-usage \
--location eastus \
--query '[].{Name:name.value, CurrentValue:currentValue, Limit:limit}' \
--output tablePraktik Terbaik Grup Manajemen
Microsoft merekomendasikan beberapa praktik terbaik untuk desain grup manajemen. Hindari lebih dari tiga hingga empat tingkat penumpukan — terlalu banyak tingkat membuat pemecahan masalah kebijakan menjadi rumit. Buat grup manajemen Platform khusus untuk layanan bersama (identitas, konektivitas, dan pengelolaan), terpisah dari Workloads Landing Zones. Pisahkan Production dan non-Production ke dalam grup manajemen yang berbeda agar kebijakan khusus Production (seperti menonaktifkan akses internet publik) tidak secara tidak sengaja diterapkan ke lingkungan pengembangan.
Pemeriksaan Singkat
Uji pemahaman Anda tentang konsep Microsoft Azure Fundamentals (AZ-900) dari pelajaran ini.
Ringkasan Pelajaran
Dalam pelajaran ini Anda mempelajari bahwa: hierarki sumber daya Azure mengalir dari grup manajemen ke langganan, lalu ke grup sumber daya dan sumber daya, kebijakan dan penetapan RBAC pada tingkat grup manajemen diwariskan ke bawah hingga semua langganan anak, dan beberapa langganan menyediakan isolasi penagihan, pemisahan lingkungan, serta solusi sementara untuk kuota per langganan. Selanjutnya kita akan membahas Azure Policy secara mendalam.
Belajar Azure Fundamentals dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 30
- Pelajaran
- 120
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Grup Manajemen dan Langganan” gratis?
Ya — teks lengkap “Grup Manajemen dan Langganan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Azure Fundamentals, upgrade ke CoddyKit PRO. Kursus Azure Fundamentals mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Grup Manajemen dan Langganan”?
Atur langganan Azure ke dalam hierarki grup manajemen untuk menerapkan kebijakan dan kontrol akses secara konsisten di seluruh perusahaan. Kamu berlatih Azure Fundamentals dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Azure Fundamentals?
Tidak diperlukan pengalaman sebelumnya. Azure Fundamentals di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Grup Manajemen dan Langganan” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Azure Fundamentals ini?
Ya. Setiap pelajaran Azure Fundamentals menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Grup Manajemen dan Langganan
- Azure Policy
- Tag Sumber Daya dan Kunci Sumber Daya
- Azure Blueprints dan Kepatuhan