0Pricing
Azure Fundamentals · Pelajaran

Tag Sumber Daya dan Kunci Sumber Daya

Terapkan tag metadata pada sumber daya untuk alokasi biaya dan pencarian, lalu cegah penghapusan atau modifikasi yang tidak disengaja dengan kunci sumber daya hanya-baca atau hapus.

Tag Sumber Daya dan Kunci Sumber Daya adalah pelajaran Azure Fundamentals gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Azure Fundamentals, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Azure Fundamentals mencakup 4 pelajaran total.

Apa Itu Tag Sumber Daya Azure?

Tag sumber daya adalah pasangan nama-nilai metadata yang Anda lampirkan pada sumber daya Azure, grup sumber daya, dan langganan. Berbeda dengan struktur folder, tag memungkinkan satu sumber daya dikategorikan dalam beberapa dimensi secara bersamaan. Misalnya, sebuah VM dapat memiliki tag Environment=Production, Team=Backend, CostCentre=CC-042, dan Project=Phoenix sekaligus, sehingga pemfilteran dapat dilakukan secara terpisah berdasarkan dimensi mana pun.

Strategi Tag Umum

Organisasi biasanya menetapkan taksonomi tag standar yang mencakup beberapa dimensi. Tag keuangan (CostCentre, BudgetOwner) memungkinkan alokasi biaya. Tag operasional (Environment, Criticality, Owner) mendukung pemfilteran dan pemberian peringatan. Tag siklus hidup (AutoShutdown, ExpiryDate) memungkinkan otomatisasi. Tag keamanan (DataClassification, Compliance) mendukung alat keamanan. Menentukan taksonomi sebelum menerapkan sumber daya mencegah kumpulan tag yang tidak konsisten dan tidak dapat digunakan untuk kueri.

Menerapkan Tag melalui CLI dan Policy

Tag dapat diterapkan melalui portal Azure, CLI, template ARM, Bicep, dan Terraform. Perintah az tag mengelola tag pada Resource, sedangkan az group update menerapkan tag pada grup Resource. Dengan menggunakan Azure Policy bersama efek Modify atau Append, Anda dapat menambahkan atau mewajibkan tag secara otomatis saat pembuatan Resource—sehingga setiap Resource baru memiliki tag CostCentre tanpa mengandalkan developer untuk mengingat menambahkannya secara manual.

# Apply tags to a resource
az resource tag \
  --resource-group myRG \
  --name myVM \
  --resource-type Microsoft.Compute/virtualMachines \
  --tags Environment=Production Team=Backend CostCentre=CC-042

# Apply tags to a resource group (does NOT apply to resources inside)
az group update \
  --name myRG \
  --set tags.Environment=Production tags.CostCentre=CC-042

Batasan Pewarisan Tag

Kesalahpahaman yang umum terjadi adalah bahwa tag pada grup Resource secara otomatis diteruskan ke Resource di dalamnya. Hal itu tidak terjadi—tag Resource Azure tidak diwariskan dari cakupan induk. Jika Anda memberi tag Environment=Production pada grup Resource, VM dan basis data di dalam grup tersebut tidak otomatis menerima tag itu. Untuk menerapkan penandaan yang konsisten, gunakan Azure Policy dengan definisi bawaan Inherit a tag from the resource group, yang secara otomatis menyalin tag grup Resource ke semua Resource di dalamnya.

# Assign the 'Inherit a tag from the resource group' policy
az policy assignment create \
  --name 'inherit-environment-tag' \
  --policy 'cd3aa116-8754-49c9-a813-ad46512ece54' \
  --params '{"tagName": {"value": "Environment"}}' \
  --scope /subscriptions/<sub-id>

Menggunakan Tag dalam Manajemen Biaya

Tag paling bermanfaat jika digabungkan dengan Azure Cost Management. Dalam tampilan Analisis Biaya, Anda dapat mengelompokkan pengeluaran berdasarkan kunci tag apa pun—misalnya, melihat total pengeluaran bulanan berdasarkan CostCentre untuk mengetahui departemen mana yang paling banyak menggunakan cloud. Anda juga dapat memfilter berdasarkan Environment=Production untuk mengecualikan pengeluaran pengembangan dari anggaran produksi. Azure Cost Management mengharuskan tag sudah diterapkan sebelum periode penagihan agar dapat muncul dalam data biaya.

# Export cost data grouped by tag
# (Azure CLI cost export with tag grouping)
az consumption usage list \
  --start-date 2026-06-01 \
  --end-date 2026-06-30 \
  --query '[].{Cost:pretaxCost, Service:instanceName, CostCentre:tags.CostCentre}' \
  --output table

Apa Itu Kunci Resource?

Kunci Resource melindungi Resource Azure dari penghapusan atau modifikasi yang tidak disengaja, terlepas dari izin RBAC yang dimiliki pengguna. Pengguna dengan hak Owner atau Contributor tetap dapat dicegah untuk menghapus atau memodifikasi Resource yang dikunci. Kunci diterapkan pada tingkat Resource, grup Resource, atau langganan, lalu diwariskan ke bawah—kunci pada grup Resource melindungi setiap Resource di dalamnya.

Jenis Kunci: CanNotDelete dan ReadOnly

Azure mendukung dua jenis kunci. CanNotDelete (kunci Delete) memungkinkan pengguna membaca dan memodifikasi Resource, tetapi mencegah penghapusan. Ini adalah kunci yang paling umum—diterapkan pada basis data produksi, akun penyimpanan, dan VNet untuk mencegah penghapusan yang tidak disengaja. ReadOnly mencegah semua operasi penulisan dan penghapusan, sehingga Resource berperilaku seolah-olah hanya peran Reader yang ditetapkan kepada semua orang. ReadOnly lebih ketat dan dapat mengganggu proses otomatis yang memperbarui properti Resource.

# Apply a CanNotDelete lock to a resource group
az lock create \
  --name 'prevent-delete' \
  --resource-group myRG \
  --lock-type CanNotDelete \
  --notes 'Protect production resources from accidental deletion'

# Apply a ReadOnly lock to a specific storage account
az lock create \
  --name 'storage-readonly' \
  --resource-group myRG \
  --resource-name mystorageaccount \
  --resource-type Microsoft.Storage/storageAccounts \
  --lock-type ReadOnly

Menghapus Kunci Resource

Untuk menghapus atau memodifikasi Resource yang dikunci, pengguna harus terlebih dahulu menghapus kunci—yang memerlukan izin Microsoft.Authorization/locks/delete (secara bawaan tersedia bagi peran Owner dan User Access Administrator). Penghapusan kunci, modifikasi Resource, dan penerapan kembali kunci secara opsional dapat dibuat skripnya dalam alur kerja manajemen perubahan, sehingga Resource yang dilindungi tetap dapat dimodifikasi melalui proses terkontrol dengan jejak audit.

# List all locks in a resource group
az lock list \
  --resource-group myRG \
  --output table

# Remove a lock
az lock delete \
  --name 'prevent-delete' \
  --resource-group myRG

Pewarisan dan Penggantian Kunci

Kunci yang diterapkan pada cakupan induk (langganan atau grup Resource) akan diwariskan oleh semua Resource anak. Anda tidak dapat mengganti kunci pada cakupan yang lebih rendah—jika grup Resource memiliki kunci CanNotDelete, Resource individual di dalamnya tidak dapat dihapus meskipun tidak ada kunci yang diterapkan langsung padanya. Menambahkan kunci CanNotDelete pada tingkat Resource selain kunci induk tidak mengubah perilaku; kunci induk sudah memberikan perlindungan tersebut.

Dampak Samping Kunci ReadOnly

Kunci ReadOnly dapat menyebabkan kegagalan yang tidak terduga dalam proses otomatis. Beberapa operasi Azure yang sekilas tampak hanya untuk membaca sebenarnya memerlukan akses tulis ke properti Resource di balik layar. Misalnya, mencantumkan kunci akses akun penyimpanan diblokir oleh kunci ReadOnly karena tindakan pencantuman kunci mengubah jejak audit akun. Penskalaan VM, memulai ulang App Service, dan memasang disk ke VM yang sedang berjalan juga diblokir. Uji kunci ReadOnly di lingkungan nonproduksi sebelum menerapkannya pada Resource penting.

Tag dan Kunci secara Bersamaan

Menggabungkan tag dan kunci menghasilkan pola tata kelola yang kuat. Anda dapat menggunakan tag seperti Protected=true untuk menandai Resource yang seharusnya memiliki kunci CanNotDelete, lalu menjalankan Azure Automation Runbook yang mencari Resource dengan tag ini dan membuat kunci jika belum ada. Pola tata kelola yang memulihkan dirinya sendiri ini memastikan bahwa meskipun administrator tidak sengaja menghapus kunci, kunci tersebut akan diterapkan kembali secara otomatis sesuai jadwal runbook.

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep Microsoft Azure Fundamentals (AZ-900) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini, Anda mempelajari bahwa: tag Resource adalah pasangan metadata nama-nilai yang memungkinkan alokasi biaya, pemfilteran, dan otomatisasi dalam dimensi apa pun, tag tidak diwariskan dari grup Resource induk dan harus diterapkan melalui Azure Policy, serta kunci Resource (CanNotDelete dan ReadOnly) melindungi Resource dari perubahan yang tidak disengaja terlepas dari izin RBAC. Selanjutnya, kita akan membahas Azure Blueprints untuk mengemas artefak tata kelola secara bersamaan.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Tag Sumber Daya dan Kunci Sumber Daya” gratis?

Ya — teks lengkap “Tag Sumber Daya dan Kunci Sumber Daya” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Azure Fundamentals, upgrade ke CoddyKit PRO. Kursus Azure Fundamentals mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Tag Sumber Daya dan Kunci Sumber Daya”?

Terapkan tag metadata pada sumber daya untuk alokasi biaya dan pencarian, lalu cegah penghapusan atau modifikasi yang tidak disengaja dengan kunci sumber daya hanya-baca atau hapus. Kamu berlatih Azure Fundamentals dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Azure Fundamentals?

Tidak diperlukan pengalaman sebelumnya. Azure Fundamentals di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Tag Sumber Daya dan Kunci Sumber Daya” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Azure Fundamentals ini?

Ya. Setiap pelajaran Azure Fundamentals menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Grup Manajemen dan Langganan
  2. Azure Policy
  3. Tag Sumber Daya dan Kunci Sumber Daya
  4. Azure Blueprints dan Kepatuhan
← Kembali ke Azure Fundamentals