0Pricing
Cloud & IT Cert Prep · Lekcja

Tagi zasobów i blokady zasobów

Stosuj do zasobów tagi metadanych ułatwiające alokację kosztów i wyszukiwanie oraz zapobiegaj przypadkowemu usunięciu lub modyfikacji za pomocą blokad zasobów tylko do odczytu lub blokad usuwania.

Tagi zasobów i blokady zasobów to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Czym są tagi zasobów Azure?

Tagi zasobów to pary nazwa-wartość zawierające metadane dołączane do zasobów Azure, grup zasobów i subskrypcji. W przeciwieństwie do struktur folderów tagi pozwalają jednocześnie kategoryzować pojedynczy zasób według wielu wymiarów. Na przykład maszyna wirtualna może jednocześnie mieć tagi Environment=Production, Team=Backend, CostCentre=CC-042 i Project=Phoenix, co umożliwia niezależne filtrowanie według każdego z tych wymiarów.

Typowe strategie tagowania

Organizacje zazwyczaj definiują standardową taksonomię tagów obejmującą kilka wymiarów. Tagi finansowe (CostCentre, BudgetOwner) umożliwiają alokację kosztów. Tagi operacyjne (Environment, Criticality, Owner) ułatwiają filtrowanie i obsługę alertów. Tagi cyklu życia (AutoShutdown, ExpiryDate) umożliwiają automatyzację. Tagi bezpieczeństwa (DataClassification, Compliance) wspierają narzędzia bezpieczeństwa. Zdefiniowanie taksonomii przed wdrożeniem zasobów zapobiega powstaniu niespójnego i niemożliwego do przeszukiwania zbioru tagów.

Stosowanie tagów za pomocą interfejsu wiersza poleceń i zasad

Tagi można stosować za pośrednictwem portalu Azure, interfejsu wiersza poleceń, szablonów ARM, Bicep i Terraform. Polecenie az tag służy do zarządzania tagami zasobów, natomiast az group update — do tagowania grup zasobów. Korzystając z usługi Azure Policy z efektem Modify lub Append, można automatycznie dodawać tagi albo wymagać ich podania podczas tworzenia zasobów — dzięki temu każdy nowy zasób będzie mieć tag CostCentre, bez polegania na tym, że deweloperzy pamiętają o jego ręcznym dodaniu.

# Apply tags to a resource
az resource tag \
  --resource-group myRG \
  --name myVM \
  --resource-type Microsoft.Compute/virtualMachines \
  --tags Environment=Production Team=Backend CostCentre=CC-042

# Apply tags to a resource group (does NOT apply to resources inside)
az group update \
  --name myRG \
  --set tags.Environment=Production tags.CostCentre=CC-042

Ograniczenie dziedziczenia tagów

Częstym nieporozumieniem jest przekonanie, że tagi przypisane do grupy zasobów są automatycznie propagowane do znajdujących się w niej zasobów. Tak się nie dzieje — tagi zasobów platformy Azure nie są dziedziczone z nadrzędnych zakresów. Jeśli do grupy zasobów zostanie dodany tag Environment=Production, maszyny wirtualne i bazy danych w tej grupie nie otrzymają go automatycznie. Aby wymusić spójne tagowanie, należy użyć wbudowanej definicji usługi Azure Policy Inherit a tag from the resource group, która automatycznie kopiuje tag grupy zasobów do wszystkich znajdujących się w niej zasobów.

# Assign the 'Inherit a tag from the resource group' policy
az policy assignment create \
  --name 'inherit-environment-tag' \
  --policy 'cd3aa116-8754-49c9-a813-ad46512ece54' \
  --params '{"tagName": {"value": "Environment"}}' \
  --scope /subscriptions/<sub-id>

Używanie tagów w zarządzaniu kosztami

Tagi są najbardziej użyteczne w połączeniu z usługą Azure Cost Management. W widoku analizy kosztów można grupować wydatki według dowolnego klucza tagu — na przykład wyświetlić całkowite miesięczne wydatki według CostCentre, aby sprawdzić, który dział zużywa najwięcej zasobów w chmurze. Można również filtrować według wartości Environment=Production, aby wykluczyć wydatki deweloperskie z budżetów produkcyjnych. Azure Cost Management wymaga, aby tag został zastosowany przed rozpoczęciem okresu rozliczeniowego, aby mógł pojawić się w danych o kosztach.

# Export cost data grouped by tag
# (Azure CLI cost export with tag grouping)
az consumption usage list \
  --start-date 2026-06-01 \
  --end-date 2026-06-30 \
  --query '[].{Cost:pretaxCost, Service:instanceName, CostCentre:tags.CostCentre}' \
  --output table

Czym są blokady zasobów?

Blokady zasobów chronią zasoby platformy Azure przed przypadkowym usunięciem lub modyfikacją, niezależnie od uprawnień RBAC posiadanych przez użytkownika. Użytkownik z uprawnieniami Owner lub Contributor nadal może zostać zablokowany przed usunięciem lub modyfikacją zablokowanego zasobu. Blokady stosuje się na poziomie zasobu, grupy zasobów lub subskrypcji, a następnie są one dziedziczone w dół — blokada grupy zasobów chroni każdy znajdujący się w niej zasób.

Typy blokad: CanNotDelete i ReadOnly

Azure obsługuje dwa typy blokad. CanNotDelete (blokada usuwania) pozwala użytkownikom odczytywać i modyfikować zasób, ale uniemożliwia jego usunięcie. Jest to najczęściej stosowana blokada — używana w przypadku produkcyjnych baz danych, kont magazynu i sieci VNet, aby zapobiec ich przypadkowemu usunięciu. ReadOnly uniemożliwia wszystkie operacje zapisu i usuwania, przez co zasób zachowuje się tak, jakby wszystkim użytkownikom przypisano wyłącznie rolę Reader. ReadOnly jest bardziej restrykcyjna i może zakłócać działanie procesów automatycznych aktualizujących właściwości zasobów.

# Apply a CanNotDelete lock to a resource group
az lock create \
  --name 'prevent-delete' \
  --resource-group myRG \
  --lock-type CanNotDelete \
  --notes 'Protect production resources from accidental deletion'

# Apply a ReadOnly lock to a specific storage account
az lock create \
  --name 'storage-readonly' \
  --resource-group myRG \
  --resource-name mystorageaccount \
  --resource-type Microsoft.Storage/storageAccounts \
  --lock-type ReadOnly

Usuwanie blokad zasobów

Aby usunąć zablokowany zasób lub go zmodyfikować, użytkownik musi najpierw usunąć blokadę — wymaga to uprawnienia Microsoft.Authorization/locks/delete, które domyślnie jest dostępne dla ról Owner i User Access Administrator. Usunięcie blokady, modyfikację zasobu i opcjonalne ponowne zastosowanie blokady można oskryptować w ramach procesu zarządzania zmianami, dzięki czemu chronione zasoby nadal można modyfikować w kontrolowany sposób, z zachowaniem ścieżki audytu.

# List all locks in a resource group
az lock list \
  --resource-group myRG \
  --output table

# Remove a lock
az lock delete \
  --name 'prevent-delete' \
  --resource-group myRG

Dziedziczenie blokad i zastępowanie

Blokada zastosowana w nadrzędnym zakresie (subskrypcji lub grupie zasobów) jest dziedziczona przez wszystkie zasoby podrzędne. Nie można zastąpić blokady w niższym zakresie — jeśli grupa zasobów ma blokadę CanNotDelete, nie można usuwać poszczególnych zasobów w tej grupie, nawet jeśli nie zastosowano do nich bezpośrednio żadnej blokady. Dodanie blokady CanNotDelete na poziomie zasobu oprócz blokady nadrzędnej nie zmienia zachowania; blokada nadrzędna już zapewnia tę ochronę.

Skutki uboczne blokady ReadOnly

Blokady ReadOnly mogą powodować nieoczekiwane błędy w procesach automatycznych. Niektóre operacje platformy Azure, które z pozoru wyglądają na operacje tylko do odczytu, w rzeczywistości wymagają w tle dostępu do zapisu właściwości zasobu. Na przykład wyświetlanie kluczy dostępu konta magazynu jest blokowane przez blokadę ReadOnly, ponieważ operacja wyświetlania kluczy modyfikuje dziennik inspekcji konta. Blokowane są również zmiana rozmiaru maszyny wirtualnej, ponowne uruchomienie usługi App Service oraz dołączanie dysku do działającej maszyny wirtualnej. Przed zastosowaniem blokad ReadOnly do zasobów krytycznych należy przetestować je w środowiskach nieprodukcyjnych.

Tagi i blokady razem

Połączenie tagów i blokad tworzy zaawansowany wzorzec zarządzania. Można użyć tagu takiego jak Protected=true do oznaczenia zasobów, które powinny mieć blokady CanNotDelete, a następnie uruchomić element Runbook usługi Azure Automation, który wyszukuje zasoby z tym tagiem i tworzy blokadę, jeśli jej brakuje. Ten wzorzec samoczynnie naprawiającego się zarządzania gwarantuje, że nawet jeśli administrator przypadkowo usunie blokadę, zostanie ona automatycznie ponownie zastosowana zgodnie z harmonogramem elementu Runbook.

Szybkie sprawdzenie

Sprawdź swoją wiedzę na temat zagadnień Microsoft Azure Fundamentals (AZ-900) omówionych w tej lekcji.

Podsumowanie lekcji

W tej lekcji nauczyli się Państwo, że: tagi zasobów to pary metadanych nazwa-wartość, które umożliwiają alokację kosztów, filtrowanie i automatyzację według dowolnego wymiaru, tagi nie są dziedziczone z nadrzędnych grup zasobów i muszą być wymuszane za pomocą usługi Azure Policy, a także że blokady zasobów (CanNotDelete i ReadOnly) chronią zasoby przed przypadkowymi zmianami niezależnie od uprawnień RBAC. W następnej części omówimy usługę Azure Blueprints służącą do łączenia artefaktów zarządzania.

Często zadawane pytania

Czy lekcja „Tagi zasobów i blokady zasobów” jest bezpłatna?

Tak — pełny tekst „Tagi zasobów i blokady zasobów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Tagi zasobów i blokady zasobów”?

Stosuj do zasobów tagi metadanych ułatwiające alokację kosztów i wyszukiwanie oraz zapobiegaj przypadkowemu usunięciu lub modyfikacji za pomocą blokad zasobów tylko do odczytu lub blokad usuwania. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Tagi zasobów i blokady zasobów”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Grupy zarządzania i subskrypcje
  2. Azure Policy
  3. Tagi zasobów i blokady zasobów
  4. Azure Blueprints i zgodność
← Powrót do Cloud & IT Cert Prep