0Pricing
Cloud & IT Cert Prep · บทเรียน

กลุ่มการจัดการและการสมัครใช้งาน

จัดระเบียบการสมัครใช้งาน Azure เป็นลำดับชั้นของกลุ่มการจัดการ เพื่อใช้นโยบายและการควบคุมการเข้าถึงอย่างสอดคล้องกันทั่วทั้งองค์กร

กลุ่มการจัดการและการสมัครใช้งาน เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

ลำดับชั้นทรัพยากร Azure

Azure จัดระเบียบทรัพยากรเป็นลำดับชั้นสี่ระดับ ด้านบนสุดคือกลุ่มการจัดการ ซึ่งเป็นคอนเทนเนอร์ที่ใช้จัดกลุ่ม Subscription เพื่อควบคุมนโยบายและการเข้าถึงในวงกว้าง ถัดลงมาคือSubscription ซึ่งเป็นหน่วยขอบเขตด้านการเรียกเก็บเงินและทรัพยากร ภายใน Subscription มีกลุ่มทรัพยากร ซึ่งเป็นคอนเทนเนอร์เชิงตรรกะสำหรับทรัพยากรที่เกี่ยวข้องกัน และด้านล่างสุดคือทรัพยากร ซึ่งเป็นบริการแต่ละรายการ เช่น VM ฐานข้อมูล และบัญชี Storage นโยบายและสิทธิ์ที่ใช้ในระดับสูงกว่าจะสืบทอดลงมายังระดับล่าง

Azure Subscription คืออะไร

Azure Subscriptionเป็นทั้งหน่วยการเรียกเก็บเงินและขอบเขตทรัพยากรเชิงตรรกะ การใช้ทรัพยากรทั้งหมดใน Subscription จะถูกรวมเรียกเก็บในใบแจ้งหนี้เดียว Subscription จะกำหนดขีดจำกัด (โควตา) ว่าสามารถปรับใช้ทรัพยากรแต่ละประเภทได้จำนวนเท่าใด โดยทั่วไปองค์กรจะสร้าง Subscription แยกกันสำหรับสภาพแวดล้อมต่าง ๆ (Production การพัฒนา การทดสอบ) หน่วยธุรกิจต่าง ๆ หรือภูมิภาคทางภูมิศาสตร์ต่าง ๆ ซึ่งแต่ละรายการมีการรายงาน Cost และการควบคุมการเข้าถึงของตนเอง

# List all subscriptions you have access to
az account list --output table

# Switch to a specific subscription
az account set --subscription 'My Production Subscription'

รูปแบบการใช้หลาย Subscription

องค์กรขนาดใหญ่มักใช้หลาย Subscription ด้วยเหตุผลหลายประการ การแยกออกจากกัน — ทรัพยากร Production จะแยกจากการพัฒนา/ทดสอบอย่างสมบูรณ์ การกำหนดค่าผิดพลาดในการพัฒนาจะไม่ส่งผลต่อ Production ความละเอียดของการเรียกเก็บเงิน — Subscription ของแต่ละแผนกจะสร้างใบแจ้งหนี้ของตนเอง ทำให้จัดสรร Cost ได้อย่างชัดเจน ขีดจำกัดของ Subscription — Azure มีโควตาต่อ Subscription (เช่น 250 VM ต่อภูมิภาค) งานขนาดใหญ่อาจต้องใช้หลาย Subscription เพื่อให้อยู่ภายในขีดจำกัด

Management Group คืออะไร

Management Group คือคอนเทนเนอร์ที่อยู่เหนือ subscription ในลำดับชั้นของ Azure คุณสามารถจัดระเบียบ subscription ไว้ใน management group และใช้ คำจำกัดความของ Azure Policy รวมถึง การกำหนดบทบาท RBAC ในระดับ management group ได้ การตั้งค่าเหล่านี้จะสืบทอดลงไปยังทุก subscription และทรัพยากรภายในกลุ่ม จึงไม่จำเป็นต้องทำซ้ำ policy หรือการกำหนดบทบาทเดียวกันใน subscription แต่ละรายการเป็นจำนวนมาก

# Create a management group
az account management-group create \
  --name mg-production \
  --display-name 'Production Workloads'

# Move a subscription into the management group
az account management-group subscription add \
  --name mg-production \
  --subscription <subscription-id>

ลำดับชั้นของ Management Group

คุณสามารถซ้อน management group ได้ลึกสูงสุดหกระดับ ทุกไดเรกทอรีของ Azure จะมี Root Management Group เพียงหนึ่งรายการอยู่บนสุด โดย management group และ subscription อื่นทั้งหมดจะอยู่ภายใต้กลุ่มนี้ ลำดับชั้นขององค์กรทั่วไปอาจเป็นดังนี้: Root → Company → Platform → Production → Landing Zones → subscription ของ Workloads แต่ละรายการ Policy ที่ใช้ในระดับ Root จะมีผลต่อทุก subscription ในไดเรกทอรีทั้งหมด

// Example management group hierarchy:
// Root Management Group
//   Company (mg-company)
//     Platform (mg-platform)
//       Identity (sub: identity)
//       Connectivity (sub: connectivity)
//     Landing Zones (mg-landingzones)
//       Production (mg-production)
//         App1 (sub: app1-prod)
//         App2 (sub: app2-prod)
//       Dev/Test (mg-devtest)
//         App1 Dev (sub: app1-dev)

การสืบทอด RBAC ผ่านลำดับชั้น

การกำหนดสิทธิ์การเข้าถึงในทุกระดับของลำดับชั้นจะ สืบทอดลงด้านล่าง หากคุณกำหนดบทบาท Reader ให้ผู้ใช้ใน management group ผู้ใช้นั้นจะได้รับสิทธิ์ Reader โดยอัตโนมัติในทุก subscription และ resource group ภายใน management group ดังกล่าว การสืบทอดนี้เป็นการเพิ่มสิทธิ์ — คุณไม่สามารถเพิกถอนสิทธิ์ที่สืบทอดมาในขอบเขตระดับล่างได้ (ทำได้เพียงเพิ่มสิทธิ์อื่น) การกำหนดสิทธิ์แบบปฏิเสธเป็นข้อยกเว้น เพราะจะบล็อกการดำเนินการแม้ว่าการกำหนดบทบาทจะอนุญาตก็ตาม

# Assign a role at management group scope
az role assignment create \
  --assignee security-team@mycompany.com \
  --role 'Security Reader' \
  --scope /providers/Microsoft.Management/managementGroups/mg-company

การสืบทอด Policy ผ่านลำดับชั้น

เช่นเดียวกัน การกำหนด Azure Policy ในระดับ management group จะมีผลกับ subscription, resource group และทรัพยากรทั้งหมดภายในกลุ่มนั้น รูปแบบที่พบได้ทั่วไปคือการกำหนด policy พื้นฐานขององค์กร ที่ระดับรากหรือ management group ของบริษัท เพื่อบังคับใช้มาตรฐาน เช่น ภูมิภาคที่อนุญาต แท็กที่ต้องมี หรือการตั้งค่าการวินิจฉัยที่จำเป็นทั่วทั้งองค์กร ขณะเดียวกัน เจ้าของ subscription แต่ละรายยังสามารถเพิ่ม policy ที่เฉพาะเจาะจงมากขึ้นในระดับล่างได้ โดยไม่แทนที่ policy พื้นฐานขององค์กร

# Assign a policy at management group level
az policy assignment create \
  --name 'require-tags-mgmt' \
  --policy 'your-policy-definition-id' \
  --scope /providers/Microsoft.Management/managementGroups/mg-company

การจัดการวงจรชีวิตของ Subscription

สามารถสร้าง เปลี่ยนชื่อ ยกเลิก และย้าย Azure subscription ระหว่าง management group ได้ การย้าย subscription ไปยัง management group อื่นจะเปลี่ยนว่า policy และการกำหนดบทบาทใดมีผลกับ subscription นั้น — การเปลี่ยนแปลง policy จะมีผลทันทีต่อทรัพยากรทั้งหมดใน subscription การยกเลิก subscription จะปิดไม่ให้สร้างทรัพยากร และในท้ายที่สุดจะลบทรัพยากรทั้งหมดภายใน subscription หลังผ่านช่วงผ่อนผัน ดังนั้นควรดำเนินการนี้ด้วยการวางแผนอย่างรอบคอบ

# Move a subscription to a different management group
az account management-group subscription add \
  --name mg-production \
  --subscription <subscription-id>

# Remove a subscription from a management group
az account management-group subscription remove \
  --name mg-devtest \
  --subscription <subscription-id>

Enterprise Agreement และ MCA

องค์กรขนาดใหญ่เข้าถึง Azure ผ่านข้อตกลงการเรียกเก็บเงิน ซึ่งส่งผลต่อโครงสร้างของ subscription Enterprise Agreement (EA) จัดเตรียม subscription ภายใต้การลงทะเบียน โดยมีบัญชีการเรียกเก็บเงินส่วนกลางสำหรับการใช้จ่ายตามข้อผูกพันจำนวนมาก Microsoft Customer Agreement (MCA) เป็นรูปแบบสืบทอดสมัยใหม่ที่ให้การจัดการ subscription ด้วยตนเองมากขึ้น ภายใต้ข้อตกลงทั้งสองแบบ โปรไฟล์การเรียกเก็บเงินและส่วนของใบแจ้งหนี้ช่วยให้คุณจัดกลุ่มค่าใช้จ่ายของ subscription ตามแผนกต่าง ๆ ได้

โควตาและขีดจำกัดของ Subscription

Azure subscription ทุกแห่งมี โควตาบริการ ซึ่งเป็นขีดจำกัดแบบยืดหยุ่นเกี่ยวกับจำนวนทรัพยากรแต่ละประเภทที่มีอยู่ได้ในแต่ละภูมิภาค ตัวอย่างค่าเริ่มต้น ได้แก่ 20,000 vCPUs ต่อภูมิภาค, 980 resource groups ต่อ subscription และดิสก์ที่มีการจัดการ 800 รายการต่อ subscription เมื่อ Workloads ของคุณเข้าใกล้โควตา คุณสามารถส่ง คำขอเพิ่มโควตา ในพอร์ทัล Azure ได้ (Support + การแก้ไขปัญหา > คำขอรับการสนับสนุนใหม่) สำหรับการขยายระบบในขนาดใหญ่มาก Microsoft แนะนำให้กระจาย Workloads ไปยังหลาย subscription

# View current vCPU quotas for a region
az vm list-usage \
  --location eastus \
  --query '[].{Name:name.value, CurrentValue:currentValue, Limit:limit}' \
  --output table

แนวทางปฏิบัติที่ดีที่สุดสำหรับ Management Groups

Microsoft แนะนำแนวทางปฏิบัติที่ดีที่สุดหลายประการสำหรับการออกแบบ management group หลีกเลี่ยงการซ้อนกันเกินสามถึงสี่ระดับ — การมีหลายระดับเกินไปทำให้การแก้ไขปัญหา policy ซับซ้อน สร้าง management group ชื่อ Platform โดยเฉพาะ สำหรับบริการที่ใช้ร่วมกัน (ข้อมูลประจำตัว การเชื่อมต่อ และการจัดการ) โดยแยกออกจาก Workloads ใน landing zone แยก Production และ Non-Production ไว้ใน management group ที่ต่างกัน เพื่อไม่ให้ policy ที่ใช้เฉพาะ Production (เช่น การปิดใช้งานการเข้าถึงอินเทอร์เน็ตสาธารณะ) มีผลกับสภาพแวดล้อม Dev โดยไม่ตั้งใจ

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความเข้าใจแนวคิด Microsoft Azure Fundamentals (AZ-900) จากบทเรียนนี้

สรุปบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า ลำดับชั้นทรัพยากรของ Azure เริ่มจาก management group ไปยัง subscription, resource group และทรัพยากร policy และการกำหนด RBAC ในระดับ management group จะสืบทอดลงไปยัง subscription ลูกทั้งหมด และ การมีหลาย subscription ช่วยแยกการเรียกเก็บเงิน แยกสภาพแวดล้อม และเป็นวิธีแก้ปัญหาชั่วคราวสำหรับโควตาต่อ subscription บทถัดไปเราจะศึกษา Azure Policy อย่างละเอียด

คำถามที่พบบ่อย

บทเรียน “กลุ่มการจัดการและการสมัครใช้งาน” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “กลุ่มการจัดการและการสมัครใช้งาน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “กลุ่มการจัดการและการสมัครใช้งาน”

จัดระเบียบการสมัครใช้งาน Azure เป็นลำดับชั้นของกลุ่มการจัดการ เพื่อใช้นโยบายและการควบคุมการเข้าถึงอย่างสอดคล้องกันทั่วทั้งองค์กร คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “กลุ่มการจัดการและการสมัครใช้งาน” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. กลุ่มการจัดการและการสมัครใช้งาน
  2. Azure Policy
  3. แท็กทรัพยากรและการล็อกทรัพยากร
  4. Azure Blueprints และการปฏิบัติตามข้อกำหนด
← กลับไปที่ Cloud & IT Cert Prep