0Pricing
Cloud & IT Cert Prep · Урок

Группы управления и подписки

Организуйте подписки Azure в иерархию групп управления, чтобы единообразно применять политики и средства управления доступом во всей организации.

«Группы управления и подписки» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Иерархия ресурсов Azure

Azure организует ресурсы в иерархию из четырёх уровней. На верхнем уровне находятся группы управления — контейнеры, объединяющие подписки для централизованного применения политик и управления доступом. Ниже расположены подписки — единицы оплаты и границы ресурсов. Внутри подписок находятся группы ресурсов — логические контейнеры для связанных ресурсов. На нижнем уровне находятся ресурсы — отдельные службы, такие как VM, базы данных и учётные записи хранилища. Политики и разрешения, применённые на более высоких уровнях, распространяются на нижние уровни.

Что такое подписка Azure

Подписка Azure одновременно является единицей оплаты и логической границей ресурсов. Использование всех ресурсов в подписке отражается в одном счёте. Подписки устанавливают ограничения (квоты) на количество ресурсов каждого типа, которые можно развернуть. Организации часто создают отдельные подписки для разных сред (Production, Development, Testing), бизнес-подразделений или географических регионов — каждая подписка имеет собственные отчёты о расходах и правила управления доступом.

# List all subscriptions you have access to
az account list --output table

# Switch to a specific subscription
az account set --subscription 'My Production Subscription'

Шаблоны использования нескольких подписок

Крупные предприятия используют несколько подписок по нескольким причинам. Изоляция — рабочие ресурсы полностью отделены от ресурсов разработки и тестирования; неправильная настройка в среде разработки не может повлиять на рабочую среду. Детализация оплаты — подписка каждого отдела формирует отдельный счёт, что упрощает распределение расходов. Ограничения подписок — Azure устанавливает квоты для каждой подписки (например, 250 VM на регион); для крупных рабочих нагрузок может потребоваться несколько подписок, чтобы не выходить за эти ограничения.

Что такое Management Group

Management Group — это контейнер, расположенный выше подписок в иерархии Azure. Вы можете объединять подписки в группы управления и применять определения политик Azure и назначения ролей RBAC на уровне группы управления. Эти настройки распространяются на каждую подписку и ресурс внутри группы. Благодаря этому не нужно дублировать одну и ту же политику или назначение роли в десятках отдельных подписок.

# Create a management group
az account management-group create \
  --name mg-production \
  --display-name 'Production Workloads'

# Move a subscription into the management group
az account management-group subscription add \
  --name mg-production \
  --subscription <subscription-id>

Иерархия Management Group

Группы управления можно вкладывать друг в друга на глубину до шести уровней. В каждом каталоге Azure на вершине находится одна Root Management Group, под которой располагаются все остальные группы управления и подписки. Типичная иерархия предприятия может выглядеть так: Root → Company → Platform → Production → Landing Zones → отдельные подписки рабочих нагрузок. Политики, применённые на уровне Root, влияют на каждую подписку во всём каталоге.

// Example management group hierarchy:
// Root Management Group
//   Company (mg-company)
//     Platform (mg-platform)
//       Identity (sub: identity)
//       Connectivity (sub: connectivity)
//     Landing Zones (mg-landingzones)
//       Production (mg-production)
//         App1 (sub: app1-prod)
//         App2 (sub: app2-prod)
//       Dev/Test (mg-devtest)
//         App1 Dev (sub: app1-dev)

Наследование RBAC в иерархии

Назначения контроля доступа на любом уровне иерархии наследуются нижестоящими уровнями. Если назначить пользователю роль Reader в группе управления, он автоматически получит доступ Reader ко всем подпискам и группам ресурсов внутри этой группы управления. Это наследование является аддитивным: отозвать унаследованное разрешение на нижнем уровне нельзя — можно только добавить дополнительные разрешения. Исключение составляют назначения запрета: они блокируют действия, даже если назначение роли разрешало бы их.

# Assign a role at management group scope
az role assignment create \
  --assignee security-team@mycompany.com \
  --role 'Security Reader' \
  --scope /providers/Microsoft.Management/managementGroups/mg-company

Наследование политик в иерархии

Аналогично, назначения Azure Policy на уровне группы управления применяются ко всем подпискам, группам ресурсов и ресурсам внутри этой группы. Распространённый подход — назначить корпоративную базовую политику на уровне Root или группы управления Company, чтобы обеспечить соблюдение таких стандартов, как разрешённые регионы, обязательные теги или необходимые параметры диагностики, во всей организации. При этом владельцы отдельных подписок могут добавлять более конкретные политики на нижних уровнях, не изменяя корпоративную базовую политику.

# Assign a policy at management group level
az policy assignment create \
  --name 'require-tags-mgmt' \
  --policy 'your-policy-definition-id' \
  --scope /providers/Microsoft.Management/managementGroups/mg-company

Управление жизненным циклом подписок

Подписки Azure можно создавать, переименовывать, отменять и перемещать между группами управления. Перемещение подписки в другую группу управления изменяет набор применяемых к ней политик и назначений ролей — изменения политик немедленно вступают в силу для всех ресурсов в подписке. Отмена подписки отключает создание ресурсов, а по истечении льготного периода приводит к удалению всех ресурсов в ней, поэтому выполнять это действие следует только после тщательного планирования.

# Move a subscription to a different management group
az account management-group subscription add \
  --name mg-production \
  --subscription <subscription-id>

# Remove a subscription from a management group
az account management-group subscription remove \
  --name mg-devtest \
  --subscription <subscription-id>

Enterprise Agreement и MCA

Крупные организации получают доступ к Azure через соглашения о выставлении счетов, которые влияют на структуру подписок. Enterprise Agreement (EA) предоставляет подписки в рамках регистрации с централизованным платёжным аккаунтом для крупных согласованных расходов. Microsoft Customer Agreement (MCA) — современный преемник этого соглашения, предлагающий более широкие возможности самостоятельного управления подписками. В обоих случаях платёжные профили и разделы счёта позволяют группировать расходы по подпискам для разных отделов.

Квоты и ограничения подписок

У каждой подписки Azure есть квоты служб — мягкие ограничения на количество ресурсов каждого типа, которые могут существовать в регионе. Примеры значений по умолчанию: 20 000 vCPUs на регион, 980 групп ресурсов на подписку и 800 управляемых дисков на подписку. Когда рабочая нагрузка приближается к квоте, вы можете отправить запрос на увеличение квоты на портале Azure (Поддержка и устранение неполадок > Новый запрос в службу поддержки). Для масштабного горизонтального масштабирования Microsoft рекомендует распределять рабочие нагрузки между несколькими подписками.

# View current vCPU quotas for a region
az vm list-usage \
  --location eastus \
  --query '[].{Name:name.value, CurrentValue:currentValue, Limit:limit}' \
  --output table

Рекомендации по работе с Management Group

Microsoft рекомендует несколько передовых методов проектирования групп управления. Не используйте более трёх-четырёх уровней вложенности — слишком большое количество уровней усложняет поиск причин проблем с политиками. Создайте отдельную группу управления Platform для общих служб (удостоверение, подключение и управление), отделив её от рабочих нагрузок в landing zone. Разделите Production и непроизводственные среды на разные группы управления, чтобы политики, предназначенные только для Production (например, отключение доступа к общедоступному Интернету), случайно не применялись к средам разработки.

Быстрая проверка

Проверьте своё понимание концепций Microsoft Azure Fundamentals (AZ-900), рассмотренных в этом уроке.

Итоги урока

В этом уроке вы узнали, что иерархия ресурсов Azure простирается от групп управления к подпискам, группам ресурсов и ресурсам, политики и назначения RBAC на уровне группы управления наследуются всеми дочерними подписками, а несколько подписок обеспечивают изоляцию выставления счетов, разделение сред и обход ограничений квот для отдельных подписок. Далее мы подробно рассмотрим Azure Policy.

Часто задаваемые вопросы

Урок «Группы управления и подписки» бесплатный?

Да — полный текст урока «Группы управления и подписки» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Группы управления и подписки»?

Организуйте подписки Azure в иерархию групп управления, чтобы единообразно применять политики и средства управления доступом во всей организации. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Группы управления и подписки»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Группы управления и подписки
  2. Azure Policy
  3. Теги и блокировки ресурсов
  4. Azure Blueprints и соответствие требованиям
← Назад к Cloud & IT Cert Prep