Resourcetags en resource locks
Pas metadatatags toe op resources voor kostenallocatie en zoekopdrachten en voorkom onbedoelde verwijdering of wijziging met alleen-lezen- of verwijdervergrendelingen voor resources.
Resourcetags en resource locks is een gratis Azure Fundamentals-les op CoddyKit. Dit is les 3 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Azure Fundamentals. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Azure Fundamentals bevat in totaal 4 lessen.
Wat zijn Azure-resourcetags?
Resourcetags zijn naam-waardeparen met metagegevens die je aan Azure-resources, resourcegroepen en abonnementen koppelt. In tegenstelling tot mapstructuren maken tags het mogelijk om één resource tegelijkertijd in meerdere dimensies te categoriseren. Een VM kan bijvoorbeeld tegelijk de tags Environment=Production, Team=Backend, CostCentre=CC-042 en Project=Phoenix hebben, zodat je afzonderlijk op elk van deze dimensies kunt filteren.
Veelvoorkomende tagstrategieën
Organisaties definiëren doorgaans een standaard tagtaxonomie voor verschillende dimensies. Financiële tags (CostCentre, BudgetOwner) maken kostenallocatie mogelijk. Operationele tags (Environment, Criticality, Owner) ondersteunen filtering en waarschuwingen. Levenscyclustags (AutoShutdown, ExpiryDate) maken automatisering mogelijk. Beveiligingstags (DataClassification, Compliance) ondersteunen beveiligingshulpmiddelen. Door de taxonomie te definiëren voordat je resources implementeert, voorkom je een inconsistente en niet-doorzoekbare tagstructuur.
Tags toepassen via CLI en beleid
Tags kunnen worden toegepast via de Azure-portal, CLI, ARM-sjablonen, Bicep en Terraform. Met de opdracht az tag beheer je tags op resources, terwijl az group update tags voor resourcegroepen beheert. Met Azure Policy en het effect Modify of Append kun je tijdens het maken van een resource automatisch tags toevoegen of verplicht stellen — zo heeft elke nieuwe resource een CostCentre-tag zonder dat je erop hoeft te vertrouwen dat ontwikkelaars die handmatig toevoegen.
# Apply tags to a resource
az resource tag \
--resource-group myRG \
--name myVM \
--resource-type Microsoft.Compute/virtualMachines \
--tags Environment=Production Team=Backend CostCentre=CC-042
# Apply tags to a resource group (does NOT apply to resources inside)
az group update \
--name myRG \
--set tags.Environment=Production tags.CostCentre=CC-042Beperking van overerving van tags
Een veelvoorkomende misvatting is dat tags op een resourcegroep automatisch worden doorgegeven aan de resources daarin. Dat gebeurt niet — Azure-resourcetags worden niet overgenomen van bovenliggende scopes. Als je een resourcegroep tagt met Environment=Production, krijgen de virtuele machines en databases in die groep die tag niet automatisch. Gebruik voor consistente tags een Azure Policy met de ingebouwde definitie Inherit a tag from the resource group. Deze kopieert de tag van de resourcegroep automatisch naar alle resources daarin.
# Assign the 'Inherit a tag from the resource group' policy
az policy assignment create \
--name 'inherit-environment-tag' \
--policy 'cd3aa116-8754-49c9-a813-ad46512ece54' \
--params '{"tagName": {"value": "Environment"}}' \
--scope /subscriptions/<sub-id>Tags gebruiken in kostenbeheer
Tags zijn het krachtigst in combinatie met Azure Cost Management. In de weergave Kostenanalyse kun je uitgaven groeperen op elke tagsleutel — bekijk bijvoorbeeld de totale maandelijkse uitgaven per CostCentre om te zien welke afdeling de grootste cloudgebruiker is. Je kunt ook filteren op Environment=Production om ontwikkelingsuitgaven uit productiebudgetten te verwijderen. Azure Cost Management vereist dat de tag vóór de factureringsperiode is toegepast om in de kostengegevens te verschijnen.
# Export cost data grouped by tag
# (Azure CLI cost export with tag grouping)
az consumption usage list \
--start-date 2026-06-01 \
--end-date 2026-06-30 \
--query '[].{Cost:pretaxCost, Service:instanceName, CostCentre:tags.CostCentre}' \
--output tableWat zijn resourcevergrendelingen?
Resourcevergrendelingen beschermen Azure-resources tegen per ongeluk verwijderen of wijzigen, ongeacht welke RBAC-machtigingen een gebruiker heeft. Een gebruiker met de rechten Owner of Contributor kan nog steeds worden verhinderd een vergrendelde resource te verwijderen of te wijzigen. Vergrendelingen worden toegepast op resource-, resourcegroep- of abonnementsniveau en werken door naar onderliggende niveaus — een vergrendeling op een resourcegroep beschermt elke resource daarin.
Typen vergrendelingen: CanNotDelete en ReadOnly
Azure ondersteunt twee typen vergrendelingen. Met CanNotDelete (vergrendeling tegen verwijderen) kunnen gebruikers de resource lezen en wijzigen, maar niet verwijderen. Dit is de meest gebruikte vergrendeling — toegepast op productiedatabases, opslagaccounts en VNets om te voorkomen dat ze per ongeluk worden verwijderd. ReadOnly voorkomt alle schrijf- en verwijderbewerkingen, waardoor de resource zich gedraagt alsof aan iedereen alleen de rol Reader is toegewezen. ReadOnly is beperkter en kan geautomatiseerde processen verstoren die resource-eigenschappen bijwerken.
# Apply a CanNotDelete lock to a resource group
az lock create \
--name 'prevent-delete' \
--resource-group myRG \
--lock-type CanNotDelete \
--notes 'Protect production resources from accidental deletion'
# Apply a ReadOnly lock to a specific storage account
az lock create \
--name 'storage-readonly' \
--resource-group myRG \
--resource-name mystorageaccount \
--resource-type Microsoft.Storage/storageAccounts \
--lock-type ReadOnlyResourcevergrendelingen verwijderen
Om een vergrendelde resource te verwijderen of te wijzigen, moet een gebruiker eerst de vergrendeling verwijderen — hiervoor is de machtiging Microsoft.Authorization/locks/delete vereist. Deze is standaard beschikbaar voor de rollen Owner en User Access Administrator. Het verwijderen van de vergrendeling, het wijzigen van de resource en het eventueel opnieuw toepassen van de vergrendeling kunnen in een proces voor wijzigingsbeheer worden gescript. Zo kunnen beschermde resources via een gecontroleerd proces met een audittrail toch worden gewijzigd.
# List all locks in a resource group
az lock list \
--resource-group myRG \
--output table
# Remove a lock
az lock delete \
--name 'prevent-delete' \
--resource-group myRGOvererving en overschrijven van vergrendelingen
Een vergrendeling die op een bovenliggende scope (abonnement of resourcegroep) wordt toegepast, wordt overgenomen door alle onderliggende resources. Je kunt een vergrendeling op een lager niveau niet overschrijven — als een resourcegroep een vergrendeling van het type CanNotDelete heeft, kunnen afzonderlijke resources daarin niet worden verwijderd, ook niet als ze niet rechtstreeks zijn vergrendeld. Een CanNotDelete-vergrendeling op resourceniveau naast een bovenliggende vergrendeling verandert het gedrag niet; de bovenliggende vergrendeling biedt die bescherming al.
Bijwerkingen van ReadOnly-vergrendelingen
ReadOnly-vergrendelingen kunnen onverwachte fouten in geautomatiseerde processen veroorzaken. Sommige Azure-bewerkingen die aan de oppervlakte alleen-lezen lijken, vereisen achter de schermen toch schrijftoegang tot resource-eigenschappen. Zo wordt het weergeven van de toegangssleutels van een opslagaccount geblokkeerd door een ReadOnly-vergrendeling, omdat deze actie het audittrail van het account wijzigt. Ook het schalen van een virtuele machine, het opnieuw starten van een App Service en het koppelen van een schijf aan een actieve virtuele machine worden geblokkeerd. Test ReadOnly-vergrendelingen in niet-productieomgevingen voordat je ze toepast op kritieke resources.
Tags en vergrendelingen samen gebruiken
Door tags en vergrendelingen te combineren ontstaat een krachtig patroon voor governance. Je kunt een tag zoals Protected=true gebruiken om resources te markeren die CanNotDelete-vergrendelingen moeten hebben. Vervolgens kun je een Azure Automation Runbook uitvoeren dat zoekt naar resources met deze tag en de vergrendeling maakt als die ontbreekt. Dit patroon van zelfherstellende governance zorgt ervoor dat een vergrendeling automatisch opnieuw wordt toegepast volgens het schema van het runbook, zelfs als een beheerder die per ongeluk verwijdert.
Korte controle
Test je begrip van de concepten uit Microsoft Azure Fundamentals (AZ-900) in deze les.
Samenvatting van de les
In deze les heb je geleerd dat resourcetags met naam-waardeparen metagegevens zijn waarmee je kosten kunt toewijzen, filteren en automatiseren op elke gewenste dimensie, dat tags niet worden overgenomen van bovenliggende resourcegroepen en via Azure Policy moeten worden afgedwongen en dat resourcevergrendelingen (CanNotDelete en ReadOnly) resources beschermen tegen onbedoelde wijzigingen, ongeacht RBAC-machtigingen. Hierna bekijken we Azure Blueprints voor het gezamenlijk verpakken van governance-artefacten.
Leer Azure Fundamentals met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 30
- Lessen
- 120
Veelgestelde vragen
Is de les “Resourcetags en resource locks” gratis?
Ja — de volledige tekst van “Resourcetags en resource locks” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Azure Fundamentals wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Azure Fundamentals bevat in totaal 4 lessen.
Wat leer ik in “Resourcetags en resource locks”?
Pas metadatatags toe op resources voor kostenallocatie en zoekopdrachten en voorkom onbedoelde verwijdering of wijziging met alleen-lezen- of verwijdervergrendelingen voor resources. Je oefent met Azure Fundamentals door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Azure Fundamentals te beginnen?
Ervaring vooraf is niet nodig. Azure Fundamentals op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 3 van 4.
Hoe lang duurt de les “Resourcetags en resource locks”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Azure Fundamentals?
Ja. Elke les over Azure Fundamentals bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Managementgroepen en subscriptions
- Azure Policy
- Resourcetags en resource locks
- Azure Blueprints en compliance