Administrasjonsgrupper og abonnementer
Organiser Azure-abonnementer i et hierarki av administrasjonsgrupper for å håndheve policyer og tilgangskontroller på en konsekvent måte i hele virksomheten.
Administrasjonsgrupper og abonnementer er en gratis leksjon i Azure Fundamentals på CoddyKit. Dette er leksjon 1 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Azure Fundamentals, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Azure Fundamentals inneholder totalt 4 leksjoner.
Azure-ressurshierarkiet
Azure organiserer ressurser i et hierarki på fire nivåer. Øverst finner du Management Groups – beholdere som grupperer abonnementer for policy- og tilgangsstyring i stor skala. Under disse finner du Subscriptions – enheter for fakturering og ressursavgrensning. I abonnementene finner du Resource Groups – logiske beholdere for relaterte ressurser. Nederst finner du Resources – individuelle tjenester som VM-er, databaser og lagringskontoer. Policyer og tillatelser som brukes på høyere nivåer, arves nedover i hierarkiet.
Hva er et Azure-abonnement?
Et Azure-abonnement er både en faktureringsenhet og en logisk ressursavgrensning. All ressursbruk i et abonnement faktureres på én samlet faktura. Abonnementer setter grenser (kvoter) for hvor mange ressurser av hver type som kan distribueres. Organisasjoner oppretter ofte separate abonnementer for ulike miljøer (Produksjon, Utvikling, Testing), ulike forretningsenheter eller ulike geografiske regioner – hvert med egen kostnadsrapportering og tilgangsstyring.
# List all subscriptions you have access to
az account list --output table
# Switch to a specific subscription
az account set --subscription 'My Production Subscription'Mønstre for flere abonnementer
Store virksomheter bruker flere abonnementer av flere grunner. Isolasjon – produksjonsressurser er fullstendig adskilt fra utviklings- og testmiljøer, slik at en feilkonfigurasjon i utviklingsmiljøet ikke kan påvirke produksjonen. Detaljert fakturering – hvert avdelingsabonnement genererer sin egen faktura, noe som gir tydelig kostnadsfordeling. Abonnementsgrenser – Azure har kvoter per abonnement (for eksempel 250 VM-er per region), og store arbeidsbelastninger kan kreve flere abonnementer for å holde seg innenfor grensene.
Hva er en administrasjonsgruppe?
En administrasjonsgruppe er en beholder over abonnementer i Azure-hierarkiet. Du kan organisere abonnementer i administrasjonsgrupper og bruke Azure Policy-definisjoner og RBAC-rolletilordninger på administrasjonsgruppenivå. Disse arves av alle abonnementer og ressurser i gruppen. Dermed slipper du å duplisere den samme policyen eller roll تildelingen på tvers av dusinvis av individuelle abonnementer.
# Create a management group
az account management-group create \
--name mg-production \
--display-name 'Production Workloads'
# Move a subscription into the management group
az account management-group subscription add \
--name mg-production \
--subscription <subscription-id>Hierarki for administrasjonsgrupper
Administrasjonsgrupper kan nestes opptil seks nivåer dypt. Hver Azure-katalog har én enkelt rotadministrasjonsgruppe øverst, som alle andre administrasjonsgrupper og abonnementer ligger under. Et typisk virksomhetshierarki kan være: Rot → Selskap → Plattform → Produksjon → Landingssone → Individuelle arbeidsbelastningsabonnementer. Policyer som brukes på rotnivå, påvirker alle abonnementer i hele katalogen.
// Example management group hierarchy:
// Root Management Group
// Company (mg-company)
// Platform (mg-platform)
// Identity (sub: identity)
// Connectivity (sub: connectivity)
// Landing Zones (mg-landingzones)
// Production (mg-production)
// App1 (sub: app1-prod)
// App2 (sub: app2-prod)
// Dev/Test (mg-devtest)
// App1 Dev (sub: app1-dev)RBAC-arv gjennom hierarkiet
Tilordninger for tilgangskontroll på alle nivåer i hierarkiet arves nedover. Hvis du tildeler en bruker rollen Reader på en administrasjonsgruppe, får brukeren automatisk Reader-tilgang til alle abonnementer og ressursgrupper i administrasjonsgruppen. Dette arvet er additivt – du kan ikke tilbakekalle en arvet tillatelse på et lavere omfang (du kan bare legge til flere tillatelser). Deny-tilordninger er unntaket: De blokkerer handlinger selv når en roll etildeling ellers ville tillatt dem.
# Assign a role at management group scope
az role assignment create \
--assignee security-team@mycompany.com \
--role 'Security Reader' \
--scope /providers/Microsoft.Management/managementGroups/mg-companyPolicyarv gjennom hierarkiet
Tilsvarende gjelder at Azure Policy-tilordninger på administrasjonsgruppenivå brukes på alle abonnementer, ressursgrupper og ressurser i gruppen. Et vanlig mønster er å tilordne en policy for virksomhetens grunnlinje på rot- eller selskapsnivå for å håndheve standarder som tillatte områder, obligatoriske koder eller nødvendige diagnostikkinnstillinger i hele organisasjonen, mens eiere av individuelle abonnementer kan legge til mer spesifikke policyer på lavere nivå uten å overstyre virksomhetens grunnlinje.
# Assign a policy at management group level
az policy assignment create \
--name 'require-tags-mgmt' \
--policy 'your-policy-definition-id' \
--scope /providers/Microsoft.Management/managementGroups/mg-companyAdministrasjon av abonnementers livssyklus
Azure-abonnementer kan opprettes, gis nytt navn, avsluttes og flyttes mellom administrasjonsgrupper. Flytting av et abonnement til en annen administrasjonsgruppe endrer hvilke policyer og roll etildelinger som gjelder for det – policyendringer trer umiddelbart i kraft for alle ressurser i abonnementet. Avslutning av et abonnement deaktiverer oppretting av ressurser og sletter til slutt alle ressurser i det etter en karensperiode. Denne handlingen bør derfor bare utføres etter grundig planlegging.
# Move a subscription to a different management group
az account management-group subscription add \
--name mg-production \
--subscription <subscription-id>
# Remove a subscription from a management group
az account management-group subscription remove \
--name mg-devtest \
--subscription <subscription-id>Enterprise Agreement og MCA
Store organisasjoner bruker Azure gjennom faktureringsavtaler som påvirker hvordan abonnementene struktureres. En Enterprise Agreement (EA) tilbyr abonnementer under en registrering med en sentral faktureringskonto for store, forpliktede utgifter. En Microsoft Customer Agreement (MCA) er den moderne etterfølgeren og tilbyr mer selvbetjent administrasjon av abonnementer. Med begge avtalene kan faktureringsprofiler og fakturaseksjoner brukes til å gruppere abonnements kostnader for ulike avdelinger.
Kvoter og begrensninger for abonnementer
Hvert Azure-abonnement har tjenestekvoter – myke grenser for hvor mange ressurser av hver type som kan finnes per område. Eksempler på standardverdier er 20 000 vCPU-er per område, 980 ressursgrupper per abonnement og 800 administrerte disker per abonnement. Når arbeidsbelastningen nærmer seg en kvote, kan du sende inn en forespørsel om kvoteøkning i Azure-portalen (Support + feilsøking > Ny støtteforespørsel). For svært stor utskalering anbefaler Microsoft å fordele arbeidsbelastninger på flere abonnementer.
# View current vCPU quotas for a region
az vm list-usage \
--location eastus \
--query '[].{Name:name.value, CurrentValue:currentValue, Limit:limit}' \
--output tableBeste praksis for administrasjonsgrupper
Microsoft anbefaler flere beste praksiser for utforming av administrasjonsgrupper. Unngå mer enn tre til fire nivåer med nesting – for mange nivåer gjør feilsøking av policyer komplisert. Opprett en dedikert Platform-administrasjonsgruppe for delte tjenester (identitet, tilkobling og administrasjon), atskilt fra arbeidsbelastninger i landingssoner. Skill Produksjon og Ikke-produksjon i ulike administrasjonsgrupper, slik at policyer som bare gjelder produksjon (for eksempel deaktivering av offentlig internettilgang) ikke ved en feil brukes på utviklingsmiljøer.
Kort kontroll
Test forståelsen din av konseptene i Microsoft Azure Fundamentals (AZ-900) fra denne leksjonen.
Oppsummering av leksjonen
I denne leksjonen lærte du at Azure-ressurshierarkiet går fra administrasjonsgrupper til abonnementer, ressursgrupper og ressurser, at policyer og RBAC-tilordninger på administrasjonsgruppenivå arves nedover til alle underordnede abonnementer, og at flere abonnementer gir isolasjon av fakturering, separasjon av miljøer og en løsning på kvoter per abonnement. Neste tema er Azure Policy i detalj.
Lær deg Azure Fundamentals med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 30
- Leksjoner
- 120
Ofte stilte spørsmål
Er leksjonen «Administrasjonsgrupper og abonnementer» gratis?
Ja – hele teksten i «Administrasjonsgrupper og abonnementer» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Azure Fundamentals-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Azure Fundamentals inneholder totalt 4 leksjoner.
Hva lærer jeg i «Administrasjonsgrupper og abonnementer»?
Organiser Azure-abonnementer i et hierarki av administrasjonsgrupper for å håndheve policyer og tilgangskontroller på en konsekvent måte i hele virksomheten. Du øver på Azure Fundamentals med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Azure Fundamentals?
Ingen tidligere erfaring er nødvendig. Azure Fundamentals på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 1 av 4.
Hvor lang tid tar leksjonen «Administrasjonsgrupper og abonnementer»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Azure Fundamentals-leksjonen?
Ja. Alle Azure Fundamentals-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Administrasjonsgrupper og abonnementer
- Azure Policy
- Ressurstagger og ressurslåser
- Azure Blueprints og samsvar