แท็กทรัพยากรและการล็อกทรัพยากร
ใช้แท็กข้อมูลเมตากับทรัพยากรเพื่อจัดสรรค่าใช้จ่ายและค้นหา และป้องกันการลบหรือแก้ไขโดยไม่ตั้งใจด้วยการล็อกทรัพยากรแบบอ่านอย่างเดียวหรือแบบป้องกันการลบ
แท็กทรัพยากรและการล็อกทรัพยากร เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
แท็กทรัพยากร Azure คืออะไร
แท็กทรัพยากร คือคู่ข้อมูลเมตาแบบชื่อ-ค่า ซึ่งคุณแนบไว้กับทรัพยากร Azure, resource group และ subscription ต่างจากโครงสร้างโฟลเดอร์ แท็กช่วยให้จัดหมวดหมู่ทรัพยากรรายการเดียวตามหลายมิติได้พร้อมกัน ตัวอย่างเช่น VM หนึ่งเครื่องอาจมีแท็ก Environment=Production, Team=Backend, CostCentre=CC-042 และ Project=Phoenix พร้อมกัน ทำให้กรองตามแต่ละมิติได้อย่างอิสระ
กลยุทธ์การใช้แท็กที่พบบ่อย
โดยทั่วไปองค์กรจะกำหนด อนุกรมวิธานของแท็ก มาตรฐานที่ครอบคลุมหลายมิติ แท็กด้านการเงิน (CostCentre, BudgetOwner) ช่วยจัดสรรค่าใช้จ่าย แท็กด้านการปฏิบัติงาน (Environment, Criticality, Owner) ช่วยในการกรองและแจ้งเตือน แท็กด้านวงจรชีวิต (AutoShutdown, ExpiryDate) ช่วยให้ทำงานอัตโนมัติได้ แท็กด้านความปลอดภัย (DataClassification, Compliance) ช่วยสนับสนุนเครื่องมือด้านความปลอดภัย การกำหนดอนุกรมวิธานก่อนปรับใช้ทรัพยากรจะช่วยป้องกันการมีชุดแท็กที่ไม่สอดคล้องกันและไม่สามารถค้นหาได้
การใช้แท็กผ่าน CLI และ Policy
คุณสามารถใช้แท็กผ่านพอร์ทัล Azure, CLI, แม่แบบ ARM, Bicep และ Terraform ได้ คำสั่ง az tag ใช้จัดการแท็กบนทรัพยากร ส่วน az group update ใช้กำหนดแท็กให้กลุ่มทรัพยากร เมื่อใช้ Azure Policy ร่วมกับผลลัพธ์ Modify หรือ Append คุณจะสามารถเพิ่มหรือบังคับใช้แท็กโดยอัตโนมัติขณะสร้างทรัพยากรได้ เพื่อให้แน่ใจว่าทรัพยากรใหม่ทุกตัวมีแท็ก CostCentre โดยไม่ต้องพึ่งพาให้นักพัฒนาจำเพิ่มแท็กด้วยตนเอง
# Apply tags to a resource
az resource tag \
--resource-group myRG \
--name myVM \
--resource-type Microsoft.Compute/virtualMachines \
--tags Environment=Production Team=Backend CostCentre=CC-042
# Apply tags to a resource group (does NOT apply to resources inside)
az group update \
--name myRG \
--set tags.Environment=Production tags.CostCentre=CC-042ข้อจำกัดของการสืบทอดแท็ก
ความเข้าใจผิดที่พบบ่อยคือ แท็กบนกลุ่มทรัพยากรจะถูกส่งต่อไปยังทรัพยากรภายในโดยอัตโนมัติ แต่ไม่เป็นเช่นนั้น — แท็กของทรัพยากร Azure จะไม่สืบทอดจากขอบเขตหลัก หากคุณกำหนดแท็ก Environment=Production ให้กับกลุ่มทรัพยากร VM และฐานข้อมูลภายในกลุ่มนั้นจะไม่ได้รับแท็กดังกล่าวโดยอัตโนมัติ หากต้องการบังคับใช้แท็กให้สอดคล้องกัน ให้ใช้ Azure Policy พร้อมข้อกำหนดสำเร็จรูป Inherit a tag from the resource group ซึ่งจะคัดลอกแท็กของกลุ่มทรัพยากรไปยังทรัพยากรทั้งหมดภายในกลุ่มโดยอัตโนมัติ
# Assign the 'Inherit a tag from the resource group' policy
az policy assignment create \
--name 'inherit-environment-tag' \
--policy 'cd3aa116-8754-49c9-a813-ad46512ece54' \
--params '{"tagName": {"value": "Environment"}}' \
--scope /subscriptions/<sub-id>การใช้แท็กในการจัดการต้นทุน
แท็กจะมีประโยชน์สูงสุดเมื่อใช้ร่วมกับ Azure Cost Management ในมุมมองการวิเคราะห์ต้นทุน คุณสามารถจัดกลุ่มค่าใช้จ่ายตามคีย์แท็กใดก็ได้ เช่น ดูค่าใช้จ่ายรวมรายเดือนตาม CostCentre เพื่อดูว่าแผนกใดใช้คลาวด์มากที่สุด นอกจากนี้ยังกรองตาม Environment=Production เพื่อไม่นับค่าใช้จ่ายด้านการพัฒนาในงบประมาณการใช้งานจริงได้ Azure Cost Management กำหนดให้ต้องใช้แท็กก่อนเริ่มรอบการเรียกเก็บเงิน แท็กนั้นจึงจะแสดงในข้อมูลต้นทุน
# Export cost data grouped by tag
# (Azure CLI cost export with tag grouping)
az consumption usage list \
--start-date 2026-06-01 \
--end-date 2026-06-30 \
--query '[].{Cost:pretaxCost, Service:instanceName, CostCentre:tags.CostCentre}' \
--output tableการล็อกทรัพยากรคืออะไร
การล็อกทรัพยากรช่วยป้องกันทรัพยากร Azure จากการลบหรือแก้ไขโดยไม่ตั้งใจ ไม่ว่าผู้ใช้จะมีสิทธิ์ RBAC ใดก็ตาม ผู้ใช้ที่มีสิทธิ์ Owner หรือ Contributor ก็ยังอาจถูกป้องกันไม่ให้ลบหรือแก้ไขทรัพยากรที่ถูกล็อกได้ การล็อกใช้ได้ในระดับทรัพยากร กลุ่มทรัพยากร หรือการสมัครใช้งาน และมีผลสืบทอดลงไปยังระดับด้านล่าง — การล็อกกลุ่มทรัพยากรจะปกป้องทรัพยากรทุกตัวภายในกลุ่ม
ประเภทการล็อก: CanNotDelete และ ReadOnly
Azure รองรับการล็อกสองประเภท CanNotDelete (การล็อกการลบ) อนุญาตให้ผู้ใช้อ่านและแก้ไขทรัพยากรได้ แต่ป้องกันการลบ การล็อกนี้เป็นประเภทที่ใช้บ่อยที่สุด โดยใช้กับฐานข้อมูลสำหรับใช้งานจริง บัญชีพื้นที่จัดเก็บ และ VNet เพื่อป้องกันการลบโดยไม่ตั้งใจ ส่วน ReadOnly จะป้องกันการดำเนินการเขียนและลบทั้งหมด ทำให้ทรัพยากรมีพฤติกรรมเสมือนว่าทุกคนได้รับเฉพาะบทบาท Reader เท่านั้น ReadOnly มีข้อจำกัดมากกว่า และอาจรบกวนกระบวนการอัตโนมัติที่อัปเดตคุณสมบัติของทรัพยากร
# Apply a CanNotDelete lock to a resource group
az lock create \
--name 'prevent-delete' \
--resource-group myRG \
--lock-type CanNotDelete \
--notes 'Protect production resources from accidental deletion'
# Apply a ReadOnly lock to a specific storage account
az lock create \
--name 'storage-readonly' \
--resource-group myRG \
--resource-name mystorageaccount \
--resource-type Microsoft.Storage/storageAccounts \
--lock-type ReadOnlyการนำการล็อกทรัพยากรออก
หากต้องการลบหรือแก้ไขทรัพยากรที่ถูกล็อก ผู้ใช้ต้องนำการล็อกออกก่อน ซึ่งต้องมีสิทธิ์ Microsoft.Authorization/locks/delete (โดยค่าเริ่มต้นมีให้กับบทบาท Owner และ User Access Administrator) คุณสามารถเขียนสคริปต์สำหรับการนำการล็อกออก การแก้ไขทรัพยากร และการใช้การล็อกซ้ำ (หากต้องการ) ไว้ในกระบวนการจัดการการเปลี่ยนแปลงได้ เพื่อให้ทรัพยากรที่ได้รับการปกป้องยังคงแก้ไขได้ผ่านกระบวนการที่ควบคุมและมีบันทึกการตรวจสอบ
# List all locks in a resource group
az lock list \
--resource-group myRG \
--output table
# Remove a lock
az lock delete \
--name 'prevent-delete' \
--resource-group myRGการสืบทอดและการแทนที่การล็อก
การล็อกที่ใช้กับขอบเขตหลัก (การสมัครใช้งานหรือกลุ่มทรัพยากร) จะถูกสืบทอดไปยังทรัพยากรย่อยทั้งหมด คุณไม่สามารถแทนที่การล็อกในขอบเขตที่ต่ำกว่าได้ — หากกลุ่มทรัพยากรมีการล็อก CanNotDelete ทรัพยากรแต่ละตัวภายในกลุ่มจะไม่สามารถลบได้ แม้จะไม่มีการล็อกใช้กับทรัพยากรนั้นโดยตรงก็ตาม การเพิ่มการล็อก CanNotDelete ในระดับทรัพยากรเพิ่มเติมจากการล็อกของขอบเขตหลักจะไม่เปลี่ยนพฤติกรรม เพราะการล็อกของขอบเขตหลักให้การปกป้องอยู่แล้ว
ผลข้างเคียงของการล็อก ReadOnly
การล็อก ReadOnly อาจทำให้กระบวนการอัตโนมัติล้มเหลวโดยไม่คาดคิด การดำเนินการบางอย่างของ Azure ที่ดูเหมือนเป็นการอ่านอย่างเดียวภายนอก แท้จริงแล้วต้องมีสิทธิ์เขียนคุณสมบัติของทรัพยากรเบื้องหลัง ตัวอย่างเช่น การแสดงรายการคีย์การเข้าถึงของบัญชีพื้นที่จัดเก็บจะถูกป้องกันโดยการล็อก ReadOnly เนื่องจากการดำเนินการแสดงรายการคีย์จะปรับเปลี่ยนบันทึกการตรวจสอบของบัญชี การปรับขนาด VM การเริ่ม App Service ใหม่ และการแนบดิสก์เข้ากับ VM ที่กำลังทำงานก็ถูกป้องกันเช่นกัน โปรดทดสอบการล็อก ReadOnly ในสภาพแวดล้อมที่ไม่ใช่ Production ก่อนนำไปใช้กับทรัพยากรสำคัญ
การใช้แท็กและการล็อกร่วมกัน
การใช้แท็กและการล็อกร่วมกันทำให้เกิดรูปแบบการกำกับดูแลที่มีประสิทธิภาพ คุณสามารถใช้แท็ก เช่น Protected=true เพื่อระบุทรัพยากรที่ควรมีการล็อก CanNotDelete จากนั้นเรียกใช้ Azure Automation Runbook เพื่อค้นหาทรัพยากรที่มีแท็กนี้และสร้างการล็อกหากยังไม่มี รูปแบบการกำกับดูแลที่ซ่อมแซมตัวเองนี้ช่วยให้แน่ใจว่า แม้ผู้ดูแลระบบจะนำการล็อกออกโดยไม่ตั้งใจ ระบบก็จะใช้การล็อกซ้ำโดยอัตโนมัติตามกำหนดเวลาของ Runbook
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความเข้าใจแนวคิด Microsoft Azure Fundamentals (AZ-900) จากบทเรียนนี้
สรุปบทเรียน
ในบทเรียนนี้ คุณได้เรียนรู้ว่า แท็กทรัพยากรคือคู่ข้อมูลเมทาดาทาชื่อและค่าที่ช่วยจัดสรรค่าใช้จ่าย กรองข้อมูล และทำงานอัตโนมัติได้ในทุกมิติ แท็กจะไม่สืบทอดจากกลุ่มทรัพยากรหลัก และต้องบังคับใช้ผ่าน Azure Policy และ การล็อกทรัพยากร (CanNotDelete และ ReadOnly) ช่วยปกป้องทรัพยากรจากการเปลี่ยนแปลงโดยไม่ตั้งใจ โดยไม่ขึ้นกับสิทธิ์ RBAC บทถัดไปเราจะสำรวจ Azure Blueprints สำหรับรวมอาร์ติแฟกต์ด้านการกำกับดูแลไว้ด้วยกัน
คำถามที่พบบ่อย
บทเรียน “แท็กทรัพยากรและการล็อกทรัพยากร” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “แท็กทรัพยากรและการล็อกทรัพยากร” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “แท็กทรัพยากรและการล็อกทรัพยากร”
ใช้แท็กข้อมูลเมตากับทรัพยากรเพื่อจัดสรรค่าใช้จ่ายและค้นหา และป้องกันการลบหรือแก้ไขโดยไม่ตั้งใจด้วยการล็อกทรัพยากรแบบอ่านอย่างเดียวหรือแบบป้องกันการลบ คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “แท็กทรัพยากรและการล็อกทรัพยากร” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- กลุ่มการจัดการและการสมัครใช้งาน
- Azure Policy
- แท็กทรัพยากรและการล็อกทรัพยากร
- Azure Blueprints และการปฏิบัติตามข้อกำหนด