Tag e blocchi delle risorse
Applichi tag di metadati alle risorse per l'allocazione dei costi e la ricerca e impedisca eliminazioni o modifiche accidentali con blocchi di risorsa di sola lettura o di eliminazione.
Tag e blocchi delle risorse è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Che cosa sono i tag delle risorse di Azure
I resource tags sono coppie nome-valore di metadati che si associano alle risorse, ai gruppi di risorse e alle sottoscrizioni di Azure. A differenza delle strutture a cartelle, i tag consentono di classificare una singola risorsa simultaneamente secondo più dimensioni. Ad esempio, una VM può avere contemporaneamente i tag Environment=Production, Team=Backend, CostCentre=CC-042 e Project=Phoenix, consentendo di filtrare indipendentemente in base a una qualsiasi di queste dimensioni.
Strategie comuni per i tag
In genere le organizzazioni definiscono una tagging taxonomy standard che copre diverse dimensioni. I tag finanziari (CostCentre, BudgetOwner) consentono di allocare i costi. I tag operativi (Environment, Criticality, Owner) supportano il filtraggio e gli avvisi. I tag del ciclo di vita (AutoShutdown, ExpiryDate) consentono l'automazione. I tag di sicurezza (DataClassification, Compliance) supportano gli strumenti di sicurezza. Definire la tassonomia prima di distribuire le risorse evita di creare un insieme di tag incoerente e non interrogabile.
Applicazione dei tag tramite CLI e criteri
I tag possono essere applicati tramite il portale Azure, la CLI, i template ARM, Bicep e Terraform. Il comando az tag gestisce i tag sulle risorse, mentre az group update applica i tag ai gruppi di risorse. Usando Azure Policy con l'effetto Modify o Append, è possibile aggiungere automaticamente i tag o renderli obbligatori al momento della creazione della risorsa, assicurando che ogni nuova risorsa abbia un tag CostCentre senza dover fare affidamento sul fatto che gli sviluppatori si ricordino di aggiungerlo manualmente.
# Apply tags to a resource
az resource tag \
--resource-group myRG \
--name myVM \
--resource-type Microsoft.Compute/virtualMachines \
--tags Environment=Production Team=Backend CostCentre=CC-042
# Apply tags to a resource group (does NOT apply to resources inside)
az group update \
--name myRG \
--set tags.Environment=Production tags.CostCentre=CC-042Limiti dell'ereditarietà dei tag
È comune ritenere erroneamente che i tag applicati a un gruppo di risorse vengano propagati automaticamente alle risorse al suo interno. Non è così: i tag delle risorse Azure non vengono ereditati dagli ambiti padre. Se si applica il tag Environment=Production a un gruppo di risorse, le VM e i database al suo interno non ricevono automaticamente quel tag. Per applicare una strategia di tagging coerente, usate una Azure Policy con la definizione integrata Inherit a tag from the resource group, che copia automaticamente il tag del gruppo di risorse in tutte le risorse al suo interno.
# Assign the 'Inherit a tag from the resource group' policy
az policy assignment create \
--name 'inherit-environment-tag' \
--policy 'cd3aa116-8754-49c9-a813-ad46512ece54' \
--params '{"tagName": {"value": "Environment"}}' \
--scope /subscriptions/<sub-id>Uso dei tag in Gestione costi
I tag sono particolarmente efficaci se combinati con Azure Cost Management. Nella visualizzazione Analisi dei costi, è possibile raggruppare la spesa in base a qualsiasi chiave di tag, ad esempio visualizzare la spesa mensile totale per CostCentre per individuare il reparto che consuma più risorse cloud. È inoltre possibile filtrare in base a Environment=Production per escludere la spesa di sviluppo dai budget di produzione. Azure Cost Management richiede che il tag sia stato applicato prima dell'inizio del periodo di fatturazione affinché compaia nei dati sui costi.
# Export cost data grouped by tag
# (Azure CLI cost export with tag grouping)
az consumption usage list \
--start-date 2026-06-01 \
--end-date 2026-06-30 \
--query '[].{Cost:pretaxCost, Service:instanceName, CostCentre:tags.CostCentre}' \
--output tableChe cosa sono i blocchi delle risorse?
I blocchi delle risorse proteggono le risorse Azure da eliminazioni o modifiche accidentali, indipendentemente dalle autorizzazioni RBAC assegnate all'utente. Anche un utente con diritti Owner o Contributor può essere bloccato quando tenta di eliminare o modificare una risorsa bloccata. I blocchi vengono applicati a livello di risorsa, gruppo di risorse o sottoscrizione e si propagano verso il basso: un blocco su un gruppo di risorse protegge tutte le risorse al suo interno.
Tipi di blocco: CanNotDelete e ReadOnly
Azure supporta due tipi di blocco. CanNotDelete (blocco di eliminazione) consente agli utenti di leggere e modificare la risorsa, ma ne impedisce l'eliminazione. È il blocco più comune: viene applicato a database di produzione, account di archiviazione e VNet per evitare eliminazioni accidentali. ReadOnly impedisce tutte le operazioni di scrittura ed eliminazione, facendo comportare la risorsa come se a tutti fosse assegnato solo il ruolo Reader. ReadOnly è più restrittivo e può interrompere i processi automatizzati che aggiornano le proprietà delle risorse.
# Apply a CanNotDelete lock to a resource group
az lock create \
--name 'prevent-delete' \
--resource-group myRG \
--lock-type CanNotDelete \
--notes 'Protect production resources from accidental deletion'
# Apply a ReadOnly lock to a specific storage account
az lock create \
--name 'storage-readonly' \
--resource-group myRG \
--resource-name mystorageaccount \
--resource-type Microsoft.Storage/storageAccounts \
--lock-type ReadOnlyRimozione dei blocchi delle risorse
Per eliminare o modificare una risorsa bloccata, l'utente deve prima rimuovere il blocco, operazione che richiede l'autorizzazione Microsoft.Authorization/locks/delete (disponibile per impostazione predefinita nei ruoli Owner e User Access Administrator). La rimozione del blocco, la modifica della risorsa e l'eventuale riapplicazione del blocco possono essere incluse in uno script all'interno di un workflow di gestione delle modifiche, così da garantire che le risorse protette possano comunque essere modificate tramite un processo controllato e tracciabile.
# List all locks in a resource group
az lock list \
--resource-group myRG \
--output table
# Remove a lock
az lock delete \
--name 'prevent-delete' \
--resource-group myRGEreditarietà e override dei blocchi
Un blocco applicato a un ambito padre (sottoscrizione o gruppo di risorse) viene ereditato da tutte le risorse figlio. Non è possibile eseguire l'override di un blocco a un ambito inferiore: se un gruppo di risorse ha un blocco CanNotDelete, non è possibile eliminare le singole risorse al suo interno, anche se non hanno un blocco applicato direttamente. L'aggiunta di un blocco CanNotDelete a livello di risorsa, oltre a quello del padre, non modifica il comportamento: il blocco padre fornisce già la protezione necessaria.
Effetti collaterali del blocco ReadOnly
I blocchi ReadOnly possono causare errori imprevisti nei processi automatizzati. Alcune operazioni Azure che in apparenza sono di sola lettura richiedono in realtà l'accesso in scrittura alle proprietà delle risorse. Ad esempio, l'elenco delle chiavi di accesso di un account di archiviazione viene bloccato da un blocco ReadOnly perché l'azione di elenco delle chiavi modifica il registro di controllo dell'account. Sono inoltre bloccati il ridimensionamento di una VM, il riavvio di un App Service e il collegamento di un disco a una VM in esecuzione. Testate i blocchi ReadOnly in ambienti non di produzione prima di applicarli a risorse critiche.
Tag e blocchi insieme
La combinazione di tag e blocchi crea un efficace modello di governance. È possibile usare un tag come Protected=true per contrassegnare le risorse che dovrebbero avere blocchi CanNotDelete, quindi eseguire un Runbook di Azure Automation che cerca le risorse con questo tag e crea il blocco se manca. Questo modello di governance autoripristinante assicura che, anche se un amministratore rimuove accidentalmente un blocco, questo venga riapplicato automaticamente secondo la pianificazione del runbook.
Verifica rapida
Verificate la vostra comprensione dei concetti di Microsoft Azure Fundamentals (AZ-900) trattati in questa lezione.
Riepilogo della lezione
In questa lezione avete imparato che: i tag delle risorse sono coppie di metadati nome-valore che consentono l'allocazione dei costi, il filtraggio e l'automazione secondo qualsiasi criterio, i tag non vengono ereditati dai gruppi di risorse padre e devono essere applicati tramite Azure Policy e i blocchi delle risorse (CanNotDelete e ReadOnly) proteggono le risorse da modifiche accidentali indipendentemente dalle autorizzazioni RBAC. Nella prossima lezione esamineremo Azure Blueprints per raggruppare gli artefatti di governance.
Domande Frequenti
La lezione «Tag e blocchi delle risorse» è gratuita?
Sì — il testo completo di «Tag e blocchi delle risorse» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Tag e blocchi delle risorse»?
Applichi tag di metadati alle risorse per l'allocazione dei costi e la ricerca e impedisca eliminazioni o modifiche accidentali con blocchi di risorsa di sola lettura o di eliminazione. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Tag e blocchi delle risorse»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Gruppi di gestione e sottoscrizioni
- Azure Policy
- Tag e blocchi delle risorse
- Azure Blueprints e conformità