Hanteringsgrupper och prenumerationer
Organisera Azure-prenumerationer i en hierarki med hanteringsgrupper för att tillämpa principer och åtkomstkontroller konsekvent i hela företaget.
Hanteringsgrupper och prenumerationer är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 1 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Azure-resurshierarkin
Azure organiserar resurser i en hierarki på fyra nivåer. Högst upp finns Management Groups – containrar som grupperar prenumerationer för policy och åtkomstkontroll i stor skala. Under dem finns Subscriptions – enheter för fakturering och resursavgränsning. I prenumerationerna finns Resource Groups – logiska containrar för relaterade resurser. Längst ned finns Resources – enskilda tjänster som virtuella datorer, databaser och lagringskonton. Policyer och behörigheter som tillämpas på högre nivåer ärvs nedåt.
Vad är en Azure-prenumeration?
En Azure-prenumeration är både en faktureringsenhet och en logisk resursavgränsning. All resursanvändning i en prenumeration debiteras på en enda faktura. Prenumerationer anger gränser (kvoter) för hur många resurser av varje typ som kan distribueras. Organisationer skapar ofta separata prenumerationer för olika miljöer (Production, Development, Testing), olika affärsenheter eller olika geografiska regioner – var och en med egen kostnadsrapportering och åtkomstkontroll.
# List all subscriptions you have access to
az account list --output table
# Switch to a specific subscription
az account set --subscription 'My Production Subscription'Mönster för flera prenumerationer
Stora företag använder flera prenumerationer av flera skäl. Isolering – produktionsresurser är helt isolerade från utveckling och test, så att en felkonfiguration i utvecklingsmiljön inte kan påverka produktionen. Detaljerad fakturering – varje avdelnings prenumeration genererar en egen faktura för tydlig kostnadsfördelning. Prenumerationsgränser – Azure har kvoter per prenumeration (t.ex. 250 virtuella datorer per region); stora arbetsbelastningar kan behöva flera prenumerationer för att hålla sig inom gränserna.
Vad är en hanteringsgrupp?
En Management Group är en behållare ovanför prenumerationerna i Azure-hierarkin. Ni kan organisera prenumerationer i hanteringsgrupper och tillämpa Azure Policy definitions och RBAC role assignments på hanteringsgruppsnivå. Dessa ärvs av alla prenumerationer och resurser i gruppen. Då behöver ni inte duplicera samma policy eller rolltilldelning i dussintals enskilda prenumerationer.
# Create a management group
az account management-group create \
--name mg-production \
--display-name 'Production Workloads'
# Move a subscription into the management group
az account management-group subscription add \
--name mg-production \
--subscription <subscription-id>Hanteringsgruppshierarki
Hanteringsgrupper kan kapslas i upp till sex nivåer. Varje Azure-katalog har en enda Root Management Group högst upp, som alla andra hanteringsgrupper och prenumerationer ligger under. En typisk företagshierarki kan se ut så här: Root → Company → Platform → Production → Landing Zones → Individual Workload Subscriptions. Principer som tillämpas på Root-nivån påverkar alla prenumerationer i hela katalogen.
// Example management group hierarchy:
// Root Management Group
// Company (mg-company)
// Platform (mg-platform)
// Identity (sub: identity)
// Connectivity (sub: connectivity)
// Landing Zones (mg-landingzones)
// Production (mg-production)
// App1 (sub: app1-prod)
// App2 (sub: app2-prod)
// Dev/Test (mg-devtest)
// App1 Dev (sub: app1-dev)RBAC-arv genom hierarkin
Åtkomstkontrolltilldelningar på alla nivåer i hierarkin ärvs nedåt. Om ni tilldelar en användare rollen Reader för en hanteringsgrupp får användaren automatiskt Reader-åtkomst till alla prenumerationer och resursgrupper inom den hanteringsgruppen. Detta arv är kumulativt — ni kan inte återkalla en ärvd behörighet på en lägre nivå (ni kan bara lägga till fler behörigheter). Deny-tilldelningar är undantaget: de blockerar åtgärder även när en rolltilldelning skulle tillåta dem.
# Assign a role at management group scope
az role assignment create \
--assignee security-team@mycompany.com \
--role 'Security Reader' \
--scope /providers/Microsoft.Management/managementGroups/mg-companyPolicyarv genom hierarkin
På samma sätt gäller Azure Policy assignments på hanteringsgruppsnivå för alla prenumerationer, resursgrupper och resurser inom gruppen. Ett vanligt mönster är att tilldela en företagsgemensam baspolicy på rot- eller företagshanteringsgruppen för att upprätthålla standarder som tillåtna regioner, obligatoriska taggar eller nödvändiga diagnostikinställningar i hela organisationen, medan ägare av enskilda prenumerationer kan lägga till mer specifika principer längre ned utan att åsidosätta företagets baspolicy.
# Assign a policy at management group level
az policy assignment create \
--name 'require-tags-mgmt' \
--policy 'your-policy-definition-id' \
--scope /providers/Microsoft.Management/managementGroups/mg-companyHantera prenumerationers livscykel
Azure-prenumerationer kan skapas, byta namn, avslutas och flyttas mellan hanteringsgrupper. När ni flyttar en prenumeration till en annan hanteringsgrupp ändras vilka principer och rolltilldelningar som gäller för den — policyändringar börjar omedelbart gälla för alla resurser i prenumerationen. När ni avslutar en prenumeration inaktiveras möjligheten att skapa resurser och alla resurser i den tas så småningom bort efter en respitstid. Därför bör denna åtgärd endast utföras efter noggrann planering.
# Move a subscription to a different management group
az account management-group subscription add \
--name mg-production \
--subscription <subscription-id>
# Remove a subscription from a management group
az account management-group subscription remove \
--name mg-devtest \
--subscription <subscription-id>Enterprise Agreement och MCA
Stora organisationer använder Azure genom faktureringsavtal som påverkar hur prenumerationerna struktureras. Ett Enterprise Agreement (EA) tillhandahåller prenumerationer under en registrering med ett centralt faktureringskonto för stora, avtalade inköp. Ett Microsoft Customer Agreement (MCA) är den moderna efterföljaren och erbjuder mer självbetjäning för hantering av prenumerationer. Med båda avtalen kan faktureringsprofiler och fakturasektioner användas för att gruppera prenumerationskostnader för olika avdelningar.
Kvoter och begränsningar för prenumerationer
Varje Azure-prenumeration har service quotas — mjuka gränser för hur många resurser av varje typ som får finnas per region. Exempel på standardvärden är 20 000 vCPU:er per region, 980 resursgrupper per prenumeration och 800 hanterade diskar per prenumeration. När er arbetsbelastning närmar sig en kvot kan ni skicka in en begäran om kvotökning i Azure-portalen (Support + troubleshooting > New support request). För mycket stora utrullningar rekommenderar Microsoft att arbetsbelastningar fördelas över flera prenumerationer.
# View current vCPU quotas for a region
az vm list-usage \
--location eastus \
--query '[].{Name:name.value, CurrentValue:currentValue, Limit:limit}' \
--output tableMetodtips för hanteringsgrupper
Microsoft rekommenderar flera metodtips för utformning av hanteringsgrupper. Undvik fler än tre till fyra kapslingsnivåer — för många nivåer gör felsökning av principer komplex. Skapa en dedikerad Platform-hanteringsgrupp för delade tjänster (identitet, anslutning och hantering), separat från arbetsbelastningar i landningszoner. Separera Production och Non-Production i olika hanteringsgrupper så att principer som endast gäller produktion (till exempel att inaktivera internetåtkomst) inte av misstag tillämpas på utvecklingsmiljöer.
Snabbtest
Testa era kunskaper om koncepten i Microsoft Azure Fundamentals (AZ-900) från den här lektionen.
Sammanfattning av lektionen
I den här lektionen har ni lärt er att Azure-resurshierarkin går från hanteringsgrupper till prenumerationer, resursgrupper och resurser, att principer och RBAC-tilldelningar på hanteringsgruppsnivå ärvs nedåt till alla underordnade prenumerationer och att flera prenumerationer ger isolerad fakturering, separering av miljöer och en lösning på kvoter per prenumeration. Härnäst går vi igenom Azure Policy på djupet.
Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 150
- Lektioner
- 600
Vanliga frågor
Är lektionen ”Hanteringsgrupper och prenumerationer” gratis?
Ja – hela texten till ”Hanteringsgrupper och prenumerationer” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Vad lär jag mig i ”Hanteringsgrupper och prenumerationer”?
Organisera Azure-prenumerationer i en hierarki med hanteringsgrupper för att tillämpa principer och åtkomstkontroller konsekvent i hela företaget. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?
Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.
Hur lång tid tar lektionen ”Hanteringsgrupper och prenumerationer”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?
Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Hanteringsgrupper och prenumerationer
- Azure Policy
- Resurstaggar och resurslås
- Azure Blueprints och efterlevnad