0Pricing
Cloud & IT Cert Prep · Lezione

Gruppi di gestione e sottoscrizioni

Organizzi le sottoscrizioni Azure in una gerarchia di gruppi di gestione per applicare criteri e controlli degli accessi in modo coerente in tutta l'azienda.

Gruppi di gestione e sottoscrizioni è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

La gerarchia delle risorse di Azure

Azure organizza le risorse in una gerarchia a quattro livelli. Al livello superiore si trovano i Management Groups, contenitori che raggruppano le sottoscrizioni per gestire criteri e accessi su larga scala. Seguono le Subscriptions, che costituiscono unità di fatturazione e confini delle risorse. All'interno delle sottoscrizioni si trovano i Resource Groups, contenitori logici per risorse correlate. Al livello inferiore ci sono le Resources, ovvero singoli servizi come VM, database e account di archiviazione. I criteri e le autorizzazioni applicati ai livelli superiori si propagano verso il basso.

Che cos'è una sottoscrizione Azure?

Una sottoscrizione Azure è sia un'unità di fatturazione sia un confine logico per le risorse. Tutto l'utilizzo delle risorse di una sottoscrizione viene addebitato in un'unica fattura. Le sottoscrizioni stabiliscono limiti (quote) al numero di risorse di ogni tipo che è possibile distribuire. Le organizzazioni creano spesso sottoscrizioni separate per ambienti diversi (Produzione, Sviluppo, Test), diverse unità aziendali o diverse aree geografiche, ciascuna con una propria reportistica dei costi e un proprio controllo degli accessi.

# List all subscriptions you have access to
az account list --output table

# Switch to a specific subscription
az account set --subscription 'My Production Subscription'

Modelli con più sottoscrizioni

Le grandi aziende utilizzano più sottoscrizioni per diversi motivi. Isolamento: le risorse di produzione sono completamente isolate da quelle di sviluppo e test; una configurazione errata nell'ambiente di sviluppo non può influire sulla produzione. Granularità della fatturazione: la sottoscrizione di ogni reparto genera una propria fattura, facilitando un'allocazione chiara dei costi. Limiti delle sottoscrizioni: Azure applica quote per sottoscrizione (ad esempio 250 VM per area); i carichi di lavoro di grandi dimensioni possono richiedere più sottoscrizioni per rimanere entro i limiti.

Che cos'è un gruppo di gestione

Un Management Group è un contenitore che si trova al di sopra delle sottoscrizioni nella gerarchia di Azure. È possibile organizzare le sottoscrizioni in gruppi di gestione e applicare Azure Policy definitions e RBAC role assignments a livello di gruppo di gestione. Queste impostazioni vengono ereditate da ogni sottoscrizione e risorsa all'interno del gruppo. In questo modo non è necessario duplicare la stessa policy o assegnazione di ruolo in decine di sottoscrizioni individuali.

# Create a management group
az account management-group create \
  --name mg-production \
  --display-name 'Production Workloads'

# Move a subscription into the management group
az account management-group subscription add \
  --name mg-production \
  --subscription <subscription-id>

Gerarchia dei gruppi di gestione

I gruppi di gestione possono essere nidificati fino a sei livelli di profondità. Ogni directory di Azure ha un singolo Root Management Group al vertice, da cui dipendono tutti gli altri gruppi di gestione e le sottoscrizioni. Una gerarchia aziendale tipica potrebbe essere: Root → Company → Platform → Production → Landing Zones → Individual Workload Subscriptions. Le policy applicate a livello Root hanno effetto su ogni sottoscrizione dell'intera directory.

// Example management group hierarchy:
// Root Management Group
//   Company (mg-company)
//     Platform (mg-platform)
//       Identity (sub: identity)
//       Connectivity (sub: connectivity)
//     Landing Zones (mg-landingzones)
//       Production (mg-production)
//         App1 (sub: app1-prod)
//         App2 (sub: app2-prod)
//       Dev/Test (mg-devtest)
//         App1 Dev (sub: app1-dev)

Ereditarietà RBAC nella gerarchia

Le assegnazioni di controllo degli accessi a qualsiasi livello della gerarchia vengono ereditate verso il basso. Se assegna a un utente il ruolo Reader su un gruppo di gestione, l'utente ottiene automaticamente l'accesso Reader a ogni sottoscrizione e gruppo di risorse all'interno di quel gruppo di gestione. Questa ereditarietà è cumulativa: non è possibile revocare un'autorizzazione ereditata a un ambito inferiore (è possibile solo aggiungere altre autorizzazioni). Le assegnazioni di negazione costituiscono un'eccezione: bloccano le azioni anche quando un'assegnazione di ruolo le consentirebbe.

# Assign a role at management group scope
az role assignment create \
  --assignee security-team@mycompany.com \
  --role 'Security Reader' \
  --scope /providers/Microsoft.Management/managementGroups/mg-company

Ereditarietà delle policy nella gerarchia

Analogamente, le Azure Policy assignments a livello di gruppo di gestione si applicano a tutte le sottoscrizioni, i gruppi di risorse e le risorse all'interno di quel gruppo. Un modello comune consiste nell'assegnare una corporate baseline policy a livello Root o del gruppo di gestione aziendale, per imporre standard come aree consentite, tag obbligatori o impostazioni diagnostiche necessarie in tutta l'organizzazione, mentre i proprietari delle singole sottoscrizioni possono aggiungere policy più specifiche ai livelli inferiori senza sostituire la baseline aziendale.

# Assign a policy at management group level
az policy assignment create \
  --name 'require-tags-mgmt' \
  --policy 'your-policy-definition-id' \
  --scope /providers/Microsoft.Management/managementGroups/mg-company

Gestione del ciclo di vita delle sottoscrizioni

Le sottoscrizioni di Azure possono essere create, rinominate, annullate e spostate tra gruppi di gestione. Spostare una sottoscrizione in un altro gruppo di gestione modifica le policy e le assegnazioni di ruolo che vi si applicano: le modifiche alle policy hanno effetto immediato su tutte le risorse della sottoscrizione. Annullare una sottoscrizione disabilita la creazione di risorse e, al termine di un periodo di tolleranza, elimina tutte le risorse al suo interno; questa operazione deve quindi essere eseguita solo dopo un'attenta pianificazione.

# Move a subscription to a different management group
az account management-group subscription add \
  --name mg-production \
  --subscription <subscription-id>

# Remove a subscription from a management group
az account management-group subscription remove \
  --name mg-devtest \
  --subscription <subscription-id>

Enterprise Agreement e MCA

Le grandi organizzazioni accedono ad Azure tramite contratti di fatturazione che influiscono sulla struttura delle sottoscrizioni. Un Enterprise Agreement (EA) fornisce sottoscrizioni nell'ambito di un'iscrizione con un account di fatturazione centralizzato, destinato a grandi volumi di spesa impegnata. Un Microsoft Customer Agreement (MCA) è il successore moderno e offre una gestione self-service delle sottoscrizioni più ampia. In entrambi i casi, i profili di fatturazione e le sezioni delle fatture consentono di raggruppare gli addebiti delle sottoscrizioni per i diversi reparti.

Quote e limiti delle sottoscrizioni

Ogni sottoscrizione di Azure dispone di service quotas, ovvero limiti flessibili sul numero di risorse di ciascun tipo che possono esistere per area. Esempi predefiniti: 20.000 vCPU per area, 980 gruppi di risorse per sottoscrizione e 800 dischi gestiti per sottoscrizione. Quando il carico di lavoro si avvicina a una quota, è possibile inviare una quota increase request nel portale di Azure (Support + troubleshooting > New support request). Per aumentare il numero di risorse su larga scala, Microsoft consiglia di distribuire i carichi di lavoro su più sottoscrizioni.

# View current vCPU quotas for a region
az vm list-usage \
  --location eastus \
  --query '[].{Name:name.value, CurrentValue:currentValue, Limit:limit}' \
  --output table

Procedure consigliate per i gruppi di gestione

Microsoft consiglia diverse procedure per la progettazione dei gruppi di gestione. Eviti più di tre o quattro livelli di nidificazione: un numero eccessivo di livelli rende complessa la risoluzione dei problemi relativi alle policy. Crei un gruppo di gestione Platform dedicato ai servizi condivisi (identità, connettività e gestione), separato dai carichi di lavoro delle landing zone. Separi Production e Non-Production in gruppi di gestione diversi, in modo che le policy destinate solo alla produzione (come la disabilitazione dell'accesso a Internet pubblico) non vengano applicate accidentalmente agli ambienti di sviluppo.

Verifica rapida

Verifichi la Sua comprensione dei concetti di Microsoft Azure Fundamentals (AZ-900) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha imparato che: la gerarchia delle risorse di Azure va dai gruppi di gestione alle sottoscrizioni, ai gruppi di risorse e infine alle risorse, le policy e le assegnazioni RBAC a livello di gruppo di gestione vengono ereditate verso il basso da tutte le sottoscrizioni figlie e più sottoscrizioni offrono isolamento della fatturazione, separazione degli ambienti e una soluzione alternativa alle quote per sottoscrizione. Ora approfondiremo Azure Policy.

Domande Frequenti

La lezione «Gruppi di gestione e sottoscrizioni» è gratuita?

Sì — il testo completo di «Gruppi di gestione e sottoscrizioni» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Gruppi di gestione e sottoscrizioni»?

Organizzi le sottoscrizioni Azure in una gerarchia di gruppi di gestione per applicare criteri e controlli degli accessi in modo coerente in tutta l'azienda. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Gruppi di gestione e sottoscrizioni»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Gruppi di gestione e sottoscrizioni
  2. Azure Policy
  3. Tag e blocchi delle risorse
  4. Azure Blueprints e conformità
← Torna a Cloud & IT Cert Prep