Managementgroepen en subscriptions
Organiseer Azure-subscriptions in een hiërarchie van managementgroepen om beleidsregels en toegangscontroles consistent toe te passen binnen een hele onderneming.
Managementgroepen en subscriptions is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 1 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
De Azure-resourcehiërarchie
Azure organiseert resources in een hiërarchie met vier niveaus. Bovenaan staan Management Groups — containers waarin abonnementen worden gegroepeerd voor beleid en toegangsbeheer op grote schaal. Daaronder staan Subscriptions — eenheden voor facturering en resourcegrenzen. Binnen abonnementen staan Resource Groups — logische containers voor gerelateerde resources. Onderaan staan Resources — afzonderlijke services zoals VM's, databases en opslagaccounts. Beleid en machtigingen die op hogere niveaus worden toegepast, worden naar beneden doorgegeven.
Wat is een Azure-abonnement?
Een Azure-abonnement is zowel een factureringseenheid als een logische resourcegrens. Al het resourcegebruik binnen een abonnement wordt op één factuur in rekening gebracht. Met abonnementen worden limieten (quota) ingesteld voor het aantal resources van elk type dat kan worden geïmplementeerd. Organisaties maken vaak afzonderlijke abonnementen voor verschillende omgevingen (Productie, Ontwikkeling, Testen), verschillende bedrijfseenheden of verschillende geografische regio's — elk met eigen kostenrapportage en toegangsbeheer.
# List all subscriptions you have access to
az account list --output table
# Switch to a specific subscription
az account set --subscription 'My Production Subscription'Patronen voor meerdere abonnementen
Grote ondernemingen gebruiken om verschillende redenen meerdere abonnementen. Isolatie — productieresources zijn volledig gescheiden van ontwikkel- en testresources; een verkeerde configuratie in de ontwikkelomgeving kan de productie niet beïnvloeden. Gedetailleerde facturering — het abonnement van elke afdeling genereert een eigen factuur voor duidelijke kostentoewijzing. Abonnementslimieten — Azure heeft quota per abonnement (bijvoorbeeld 250 VM's per regio); voor grote workloads kunnen meerdere abonnementen nodig zijn om binnen de limieten te blijven.
Wat is een beheergroep?
Een beheergroep is een container boven abonnementen in de Azure-hiërarchie. Je kunt abonnementen ordenen in beheergroepen en Azure Policy-definities en RBAC-roltoewijzingen toepassen op het niveau van de beheergroep. Deze worden doorgegeven aan elk abonnement en elke resource binnen de groep. Hierdoor hoef je hetzelfde beleid of dezelfde roltoewijzing niet te dupliceren voor tientallen afzonderlijke abonnementen.
# Create a management group
az account management-group create \
--name mg-production \
--display-name 'Production Workloads'
# Move a subscription into the management group
az account management-group subscription add \
--name mg-production \
--subscription <subscription-id>Hiërarchie van beheergroepen
Beheergroepen kunnen maximaal zes niveaus diep worden genest. Elke Azure-directory heeft bovenaan één hoofdbeheergroep, waaronder alle andere beheergroepen en abonnementen vallen. Een typische hiërarchie voor een grote organisatie kan er als volgt uitzien: Root → Company → Platform → Production → Landing Zones → afzonderlijke workloadabonnementen. Beleid dat op het niveau van Root wordt toegepast, heeft gevolgen voor elk abonnement in de hele directory.
// Example management group hierarchy:
// Root Management Group
// Company (mg-company)
// Platform (mg-platform)
// Identity (sub: identity)
// Connectivity (sub: connectivity)
// Landing Zones (mg-landingzones)
// Production (mg-production)
// App1 (sub: app1-prod)
// App2 (sub: app2-prod)
// Dev/Test (mg-devtest)
// App1 Dev (sub: app1-dev)Overerving van RBAC door de hiërarchie
Toegangsbeheer-toewijzingen op elk niveau in de hiërarchie worden naar onderliggende niveaus overgeërfd. Als je een gebruiker de rol Reader toewijst aan een beheergroep, krijgt die gebruiker automatisch Reader-toegang tot elk abonnement en elke resourcegroep binnen die beheergroep. Deze overerving is cumulatief: je kunt een overgeërfde machtiging niet intrekken op een lager bereik; je kunt alleen meer machtigingen toevoegen. Weigeringstoewijzingen vormen de uitzondering: deze blokkeren acties, zelfs wanneer een roltoewijzing ze zou toestaan.
# Assign a role at management group scope
az role assignment create \
--assignee security-team@mycompany.com \
--role 'Security Reader' \
--scope /providers/Microsoft.Management/managementGroups/mg-companyOvererving van beleid door de hiërarchie
Op dezelfde manier zijn Azure Policy-toewijzingen op het niveau van een beheergroep van toepassing op alle abonnementen, resourcegroepen en resources binnen die groep. Een gebruikelijk patroon is om op het niveau van Root of de bedrijfsbeheergroep een beleidsbasislijn voor de organisatie toe te wijzen, zodat standaarden zoals toegestane regio's, verplichte tags of vereiste diagnostische instellingen in de hele organisatie worden afgedwongen. Eigenaren van afzonderlijke abonnementen kunnen daaronder specifiekere beleidsregels toevoegen zonder de beleidsbasislijn van de organisatie te overschrijven.
# Assign a policy at management group level
az policy assignment create \
--name 'require-tags-mgmt' \
--policy 'your-policy-definition-id' \
--scope /providers/Microsoft.Management/managementGroups/mg-companyLevenscyclusbeheer van abonnementen
Azure-abonnementen kunnen worden gemaakt, hernoemd, geannuleerd en tussen beheergroepen worden verplaatst. Een abonnement verplaatsen naar een andere beheergroep verandert welk beleid en welke roltoewijzingen erop van toepassing zijn. Beleidswijzigingen worden onmiddellijk van kracht voor alle resources in het abonnement. Een abonnement annuleren voorkomt het maken van resources en verwijdert uiteindelijk alle resources erin na afloop van een respijtperiode. Voer deze actie daarom alleen uit na zorgvuldige planning.
# Move a subscription to a different management group
az account management-group subscription add \
--name mg-production \
--subscription <subscription-id>
# Remove a subscription from a management group
az account management-group subscription remove \
--name mg-devtest \
--subscription <subscription-id>Enterprise Agreement en MCA
Grote organisaties gebruiken Azure via factureringsovereenkomsten die bepalen hoe abonnementen zijn ingericht. Een Enterprise Agreement (EA) biedt abonnementen binnen een inschrijving met een centraal factureringsaccount voor grote toegezegde uitgaven. Een Microsoft Customer Agreement (MCA) is de moderne opvolger hiervan en biedt meer mogelijkheden voor zelfbeheer van abonnementen. Bij beide overeenkomsten kun je met factureringsprofielen en factuursecties abonnementskosten voor verschillende afdelingen groeperen.
Quota en limieten voor abonnementen
Elk Azure-abonnement heeft servicequota: zachte limieten voor het aantal resources van elk type dat per regio mag bestaan. Voorbeelden van standaardwaarden zijn: 20.000 vCPU's per regio, 980 resourcegroepen per abonnement en 800 beheerde schijven per abonnement. Wanneer je workload een quotum nadert, kun je in de Azure-portal een aanvraag voor quota-uitbreiding indienen (Support + probleemoplossing > Nieuwe ondersteuningsaanvraag). Voor grootschalige uitbreiding raadt Microsoft aan workloads over meerdere abonnementen te verdelen.
# View current vCPU quotas for a region
az vm list-usage \
--location eastus \
--query '[].{Name:name.value, CurrentValue:currentValue, Limit:limit}' \
--output tableAanbevolen procedures voor beheergroepen
Microsoft raadt verschillende aanbevolen procedures aan voor het ontwerpen van beheergroepen. Gebruik niet meer dan drie tot vier geneste niveaus: te veel niveaus maken het oplossen van beleidsproblemen complex. Maak een speciale Platform-beheergroep voor gedeelde services (identiteit, connectiviteit en beheer), los van workloads in landingszones. Scheid productie en niet-productie in verschillende beheergroepen, zodat beleid dat alleen voor productie bedoeld is (zoals het uitschakelen van openbare internettoegang) niet per ongeluk op ontwikkelomgevingen wordt toegepast.
Korte controle
Test je begrip van de concepten uit Microsoft Azure Fundamentals (AZ-900) in deze les.
Samenvatting van de les
In deze les heb je geleerd dat de hiërarchie van Azure-resources loopt van beheergroepen naar abonnementen, resourcegroepen en resources, dat beleid en RBAC-toewijzingen op het niveau van een beheergroep naar beneden worden overgeërfd door alle onderliggende abonnementen en dat meerdere abonnementen zorgen voor scheiding van facturering en omgevingen en een oplossing bieden voor quota per abonnement. Hierna gaan we dieper in op Azure Policy.
Leer Cloud & IT Cert Prep met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 150
- Lessen
- 600
Veelgestelde vragen
Is de les “Managementgroepen en subscriptions” gratis?
Ja — de volledige tekst van “Managementgroepen en subscriptions” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Wat leer ik in “Managementgroepen en subscriptions”?
Organiseer Azure-subscriptions in een hiërarchie van managementgroepen om beleidsregels en toegangscontroles consistent toe te passen binnen een hele onderneming. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?
Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 1 van 4.
Hoe lang duurt de les “Managementgroepen en subscriptions”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?
Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Managementgroepen en subscriptions
- Azure Policy
- Resourcetags en resource locks
- Azure Blueprints en compliance