Grupos de Gerenciamento e Assinaturas
Organize as assinaturas do Azure em uma hierarquia de grupos de gerenciamento para aplicar políticas e controles de acesso de maneira consistente em toda a empresa.
Grupos de Gerenciamento e Assinaturas é uma aula grátis de Azure Fundamentals no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Azure Fundamentals, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Azure Fundamentals inclui 4 aulas no total.
A hierarquia de recursos do Azure
O Azure organiza os recursos em uma hierarquia de quatro níveis. No topo estão os grupos de gerenciamento — contêineres que agrupam assinaturas para aplicar políticas e controlar o acesso em escala. Abaixo estão as assinaturas — unidades de cobrança e limites de recursos. Dentro das assinaturas estão os grupos de recursos — contêineres lógicos para recursos relacionados. Na base estão os recursos — serviços individuais, como VMs, bancos de dados e contas de armazenamento. As políticas e permissões aplicadas em níveis superiores são propagadas para os níveis inferiores.
O que é uma assinatura do Azure?
Uma assinatura do Azure é tanto uma unidade de cobrança quanto um limite lógico de recursos. Todo o uso de recursos em uma assinatura é cobrado em uma única fatura. As assinaturas definem limites (cotas) para a quantidade de recursos de cada tipo que pode ser implantada. As organizações geralmente criam assinaturas separadas para diferentes ambientes (Production, Development, Testing), diferentes unidades de negócio ou diferentes regiões geográficas — cada uma com seus próprios relatórios de custos e controles de acesso.
# List all subscriptions you have access to
az account list --output table
# Switch to a specific subscription
az account set --subscription 'My Production Subscription'Padrões para várias assinaturas
Grandes empresas usam várias assinaturas por diversos motivos. Isolamento — os recursos de produção ficam completamente isolados dos ambientes de desenvolvimento e testes; uma configuração incorreta no ambiente de desenvolvimento não pode afetar a produção. Granularidade da cobrança — a assinatura de cada departamento gera sua própria fatura para uma alocação clara dos custos. Limites das assinaturas — o Azure possui cotas por assinatura (por exemplo, 250 VMs por região); cargas de trabalho grandes podem precisar de várias assinaturas para permanecer dentro dos limites.
O que é um Management Group?
Um Management Group é um contêiner acima das assinaturas na hierarquia do Azure. Pode organizar as assinaturas em grupos de gerenciamento e aplicar definições do Azure Policy e atribuições de funções do RBAC no nível do grupo de gerenciamento. Essas configurações são herdadas por todas as assinaturas e todos os recursos dentro do grupo. Isso elimina a necessidade de duplicar a mesma política ou atribuição de função em dezenas de assinaturas individuais.
# Create a management group
az account management-group create \
--name mg-production \
--display-name 'Production Workloads'
# Move a subscription into the management group
az account management-group subscription add \
--name mg-production \
--subscription <subscription-id>Hierarquia de Management Group
Os grupos de gerenciamento podem ser aninhados em até seis níveis. Todo diretório do Azure tem um único Root Management Group no nível superior, sob o qual ficam todos os outros grupos de gerenciamento e assinaturas. Uma hierarquia empresarial típica poderia ser: Root → Company → Platform → Production → Landing Zones → assinaturas de Workloads individuais. As políticas aplicadas no nível Root afetam todas as assinaturas de todo o diretório.
// Example management group hierarchy:
// Root Management Group
// Company (mg-company)
// Platform (mg-platform)
// Identity (sub: identity)
// Connectivity (sub: connectivity)
// Landing Zones (mg-landingzones)
// Production (mg-production)
// App1 (sub: app1-prod)
// App2 (sub: app2-prod)
// Dev/Test (mg-devtest)
// App1 Dev (sub: app1-dev)Herança do RBAC na hierarquia
As atribuições de controle de acesso em qualquer nível da hierarquia são herdadas para baixo. Se atribuir a uma pessoa a função Reader em um grupo de gerenciamento, ela obterá automaticamente acesso Reader a todas as assinaturas e todos os grupos de recursos dentro desse grupo de gerenciamento. Essa herança é aditiva — não é possível revogar uma permissão herdada em um escopo inferior (só é possível adicionar mais permissões). As atribuições de negação são a exceção: elas bloqueiam ações mesmo quando uma atribuição de função permitiria sua execução.
# Assign a role at management group scope
az role assignment create \
--assignee security-team@mycompany.com \
--role 'Security Reader' \
--scope /providers/Microsoft.Management/managementGroups/mg-companyHerança de políticas na hierarquia
Da mesma forma, as atribuições do Azure Policy no nível de um grupo de gerenciamento aplicam-se a todas as assinaturas, grupos de recursos e recursos dentro desse grupo. Um padrão comum é atribuir uma política de referência corporativa no grupo de gerenciamento Root ou Company para impor padrões como regiões permitidas, marcas obrigatórias ou configurações de diagnóstico necessárias em toda a organização, enquanto os proprietários de assinaturas individuais podem adicionar políticas mais específicas abaixo, sem substituir a política de referência corporativa.
# Assign a policy at management group level
az policy assignment create \
--name 'require-tags-mgmt' \
--policy 'your-policy-definition-id' \
--scope /providers/Microsoft.Management/managementGroups/mg-companyGerenciamento do ciclo de vida das assinaturas
As assinaturas do Azure podem ser criadas, renomeadas, canceladas e movidas entre grupos de gerenciamento. Mover uma assinatura para outro grupo de gerenciamento altera quais políticas e atribuições de funções se aplicam a ela — as alterações de política entram em vigor imediatamente em todos os recursos da assinatura. Cancelar uma assinatura desabilita a criação de recursos e, após um período de carência, exclui todos os recursos nela contidos. Portanto, essa ação só deve ser realizada com planejamento cuidadoso.
# Move a subscription to a different management group
az account management-group subscription add \
--name mg-production \
--subscription <subscription-id>
# Remove a subscription from a management group
az account management-group subscription remove \
--name mg-devtest \
--subscription <subscription-id>Enterprise Agreement e MCA
Organizações grandes acessam o Azure por meio de acordos de cobrança que afetam a estrutura das assinaturas. Um Enterprise Agreement (EA) fornece assinaturas vinculadas a uma adesão, com uma conta de cobrança central para grandes volumes de gastos contratados. Um Microsoft Customer Agreement (MCA) é o sucessor moderno, oferecendo mais gerenciamento de assinaturas por autoatendimento. Em ambos, os perfis de cobrança e as seções de faturas permitem agrupar as cobranças das assinaturas por diferentes departamentos.
Cotas e limites das assinaturas
Toda assinatura do Azure tem cotas de serviço — limites flexíveis para a quantidade de recursos de cada tipo que pode existir por região. Exemplos padrão: 20.000 vCPUs por região, 980 grupos de recursos por assinatura e 800 discos gerenciados por assinatura. Quando sua carga de trabalho se aproxima de uma cota, pode enviar uma solicitação de aumento de cota no portal do Azure (Suporte + solução de problemas > Nova solicitação de suporte). Para expansões em escala massiva, a Microsoft recomenda distribuir as cargas de trabalho entre várias assinaturas.
# View current vCPU quotas for a region
az vm list-usage \
--location eastus \
--query '[].{Name:name.value, CurrentValue:currentValue, Limit:limit}' \
--output tablePráticas recomendadas para Management Groups
A Microsoft recomenda várias práticas recomendadas para o design de grupos de gerenciamento. Evite mais de três ou quatro níveis de aninhamento — níveis demais tornam complexa a investigação de problemas nas políticas. Crie um grupo de gerenciamento Platform dedicado para serviços compartilhados (identidade, conectividade e gerenciamento), separado das cargas de trabalho das Landing Zones. Separe Production e Non-Production em grupos de gerenciamento diferentes para que as políticas exclusivas de Production (como desabilitar o acesso à Internet pública) não sejam aplicadas acidentalmente a ambientes de Dev.
Verificação rápida
Teste sua compreensão dos conceitos do Microsoft Azure Fundamentals (AZ-900) abordados nesta lição.
Recapitulação da lição
Nesta lição, você aprendeu que: a hierarquia de recursos do Azure vai dos grupos de gerenciamento às assinaturas, aos grupos de recursos e aos recursos; as políticas e atribuições de RBAC no nível do grupo de gerenciamento são herdadas por todas as assinaturas filhas; e várias assinaturas fornecem isolamento de cobrança, separação de ambientes e uma solução alternativa para as cotas por assinatura. A seguir, exploraremos o Azure Policy em profundidade.
Perguntas Frequentes
A aula “Grupos de Gerenciamento e Assinaturas” é grátis?
Sim — o texto completo de “Grupos de Gerenciamento e Assinaturas” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Azure Fundamentals, atualize para CoddyKit PRO. O curso de Azure Fundamentals inclui 4 aulas no total.
O que vou aprender em “Grupos de Gerenciamento e Assinaturas”?
Organize as assinaturas do Azure em uma hierarquia de grupos de gerenciamento para aplicar políticas e controles de acesso de maneira consistente em toda a empresa. Você pratica Azure Fundamentals com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Azure Fundamentals?
Nenhuma experiência prévia é necessária. Azure Fundamentals no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Grupos de Gerenciamento e Assinaturas”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Azure Fundamentals?
Sim. Cada aula de Azure Fundamentals inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Grupos de Gerenciamento e Assinaturas
- Azure Policy
- Marcas e Bloqueios de Recursos
- Azure Blueprints e Conformidade