0Pricing
Cloud & IT Cert Prep · Ders

Yönetim Grupları ve Abonelikler

İlkeleri ve erişim denetimlerini kuruluş genelinde tutarlı biçimde uygulamak için Azure aboneliklerini bir yönetim grubu hiyerarşisinde düzenleyin.

Yönetim Grupları ve Abonelikler, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Azure Kaynak Hiyerarşisi

Azure, kaynakları dört seviyeli bir hiyerarşide düzenler. En üstte, büyük ölçekte ilke ve erişim denetimi için abonelikleri gruplayan kapsayıcılar olan Management Groups bulunur. Bunların altında, faturalandırma ve kaynak sınırı birimleri olan Subscriptions yer alır. Aboneliklerin içinde, ilişkili kaynaklar için mantıksal kapsayıcılar olan Resource Groups bulunur. En altta VM'ler, veritabanları ve depolama hesapları gibi tek tek hizmetler olan Resources yer alır. Üst düzeylerde uygulanan ilkeler ve izinler alt düzeylere kademeli olarak aktarılır.

Azure Aboneliği Nedir?

Bir Azure aboneliği, hem bir faturalandırma birimi hem de mantıksal bir kaynak sınırıdır. Bir abonelikteki tüm kaynak kullanımı tek bir faturaya yansıtılır. Abonelikler, her türden kaç kaynağın dağıtılabileceğine ilişkin sınırlar (kotalar) belirler. Kuruluşlar genellikle farklı ortamlar (Production, Development, Testing), farklı iş birimleri veya farklı coğrafi bölgeler için ayrı abonelikler oluşturur — her aboneliğin kendi maliyet raporlaması ve erişim denetimi bulunur.

# List all subscriptions you have access to
az account list --output table

# Switch to a specific subscription
az account set --subscription 'My Production Subscription'

Birden Çok Abonelik Kullanım Modelleri

Büyük kuruluşlar, birden çok aboneliği çeşitli nedenlerle kullanır. Yalıtım — üretim kaynakları geliştirme/test ortamından tamamen ayrılır; geliştirme ortamındaki yanlış bir yapılandırma üretimi etkileyemez. Faturalandırma ayrıntı düzeyi — her departmanın aboneliği, maliyetlerin net biçimde dağıtılması için kendi faturasını oluşturur. Abonelik sınırları — Azure abonelik başına kotalara sahiptir (ör. bölge başına 250 VM); büyük iş yüklerinin sınırlar içinde kalmak için birden çok aboneliğe ihtiyacı olabilir.

Management Group Nedir?

Bir Management Group, Azure hiyerarşisinde aboneliklerin üzerinde yer alan bir kapsayıcıdır. Abonelikleri management groups içinde düzenleyebilir ve Azure Policy definitions ile RBAC role assignments uygulamasını management group düzeyinde yapabilirsiniz. Bunlar, grup içindeki tüm aboneliklere ve kaynaklara kademeli olarak uygulanır. Böylece aynı policy veya rol atamasını onlarca ayrı abonelikte yinelemeniz gerekmez.

# Create a management group
az account management-group create \
  --name mg-production \
  --display-name 'Production Workloads'

# Move a subscription into the management group
az account management-group subscription add \
  --name mg-production \
  --subscription <subscription-id>

Management Group Hiyerarşisi

Management groups, altı seviyeye kadar iç içe yerleştirilebilir. Her Azure dizininin en üstünde, diğer tüm management groups ve aboneliklerin bağlı olduğu tek bir Root Management Group bulunur. Tipik bir kurumsal hiyerarşi şöyle olabilir: Root → Company → Platform → Production → Landing Zones → Individual Workload Subscriptions. Root düzeyinde uygulanan policy'ler, dizinin tamamındaki her aboneliği etkiler.

// Example management group hierarchy:
// Root Management Group
//   Company (mg-company)
//     Platform (mg-platform)
//       Identity (sub: identity)
//       Connectivity (sub: connectivity)
//     Landing Zones (mg-landingzones)
//       Production (mg-production)
//         App1 (sub: app1-prod)
//         App2 (sub: app2-prod)
//       Dev/Test (mg-devtest)
//         App1 Dev (sub: app1-dev)

Hiyerarşi Boyunca RBAC Kalıtımı

Hiyerarşinin herhangi bir düzeyindeki erişim denetimi atamaları aşağı doğru devralınır. Bir kullanıcıya management group üzerinde Reader rolü atarsanız bu kullanıcı, söz konusu management group içindeki tüm aboneliklerde ve resource groups üzerinde otomatik olarak Reader erişimi elde eder. Bu kalıtım birikimlidir; daha alt bir kapsamda devralınan izni geri alamazsınız (yalnızca daha fazla izin ekleyebilirsiniz). Bunun istisnası, rol ataması izin verse bile eylemleri engelleyen deny atamalarıdır.

# Assign a role at management group scope
az role assignment create \
  --assignee security-team@mycompany.com \
  --role 'Security Reader' \
  --scope /providers/Microsoft.Management/managementGroups/mg-company

Hiyerarşi Boyunca Policy Kalıtımı

Benzer şekilde, management group düzeyindeki Azure Policy assignments, ilgili grup içindeki tüm aboneliklere, resource groups'lara ve kaynaklara uygulanır. Yaygın bir yaklaşım, tüm kuruluş genelinde izin verilen bölgeler, zorunlu etiketler veya gerekli tanılama ayarları gibi standartları zorunlu kılmak üzere kök veya Company management group düzeyinde bir kurumsal temel policy'si atamaktır. Bu sırada tek tek abonelik sahipleri, kurumsal temeli geçersiz kılmadan aşağıda daha özel policy'ler ekleyebilir.

# Assign a policy at management group level
az policy assignment create \
  --name 'require-tags-mgmt' \
  --policy 'your-policy-definition-id' \
  --scope /providers/Microsoft.Management/managementGroups/mg-company

Abonelik Yaşam Döngüsü Yönetimi

Azure abonelikleri oluşturulabilir, yeniden adlandırılabilir, iptal edilebilir ve management groups arasında taşınabilir. Bir aboneliği farklı bir management group'a taşımak, aboneliğe hangi policy'lerin ve rol atamalarının uygulanacağını değiştirir; policy değişiklikleri abonelikteki tüm kaynaklarda hemen etkili olur. Bir aboneliği iptal etmek, kaynak oluşturmayı devre dışı bırakır ve bir bekleme süresinin ardından içindeki tüm kaynakları sonunda siler. Bu nedenle bu işlem yalnızca dikkatli bir planlamayla yapılmalıdır.

# Move a subscription to a different management group
az account management-group subscription add \
  --name mg-production \
  --subscription <subscription-id>

# Remove a subscription from a management group
az account management-group subscription remove \
  --name mg-devtest \
  --subscription <subscription-id>

Enterprise Agreement ve MCA

Büyük kuruluşlar Azure'a, aboneliklerin nasıl yapılandırılacağını etkileyen faturalandırma anlaşmaları üzerinden erişir. Bir Enterprise Agreement (EA), yüksek tutarda taahhütlü harcama yapan kuruluşlar için merkezi bir faturalandırma hesabına bağlı kayıt kapsamında abonelikler sağlar. Microsoft Customer Agreement (MCA) bunun modern halefidir ve daha fazla self servis abonelik yönetimi sunar. Her iki modelde de faturalandırma profilleri ve fatura bölümleri, farklı departmanların abonelik ücretlerini gruplandırmanıza olanak tanır.

Abonelik Kotaları ve Limitler

Her Azure aboneliğinde hizmet kotaları bulunur; bunlar, her bölgede her türden kaç kaynağın bulunabileceğine ilişkin esnek limitlerdir. Varsayılan örnekler: bölge başına 20.000 vCPU, abonelik başına 980 resource groups, abonelik başına 800 yönetilen disk. İş yükünüz bir kotaya yaklaştığında Azure portalında bir kota artırma isteği gönderebilirsiniz (Support + troubleshooting > New support request). Çok büyük ölçekli dağıtımlar için Microsoft, iş yüklerinin birden fazla aboneliğe dağıtılmasını önerir.

# View current vCPU quotas for a region
az vm list-usage \
  --location eastus \
  --query '[].{Name:name.value, CurrentValue:currentValue, Limit:limit}' \
  --output table

Management Groups İçin En İyi Uygulamalar

Microsoft, management group tasarımı için çeşitli en iyi uygulamalar önerir. Üç ila dört iç içe yerleştirme seviyesini aşmaktan kaçının; çok fazla seviye, policy sorunlarını gidermeyi karmaşıklaştırır. Paylaşılan hizmetler için özel bir Platform management group oluşturun ve bunu Landing Zones iş yüklerinden ayrı tutun; bu hizmetlere identity, connectivity ve management dahildir. Production ve Non-Production ortamlarını farklı management groups içinde ayırın. Böylece genel internet erişimini devre dışı bırakmak gibi yalnızca Production için geçerli policy'ler yanlışlıkla Dev ortamlarına uygulanmaz.

Hızlı Kontrol

Bu dersteki Microsoft Azure Fundamentals (AZ-900) kavramlarına ilişkin anlayışınızı Test edin.

Ders Özeti

Bu derste şunları öğrendiniz: Azure kaynak hiyerarşisi management groups'tan aboneliklere, resource groups'lara ve kaynaklara doğru ilerler, management group düzeyindeki policy'ler ve RBAC atamaları aşağı doğru tüm alt aboneliklere devralınır ve birden fazla abonelik faturalandırma yalıtımı, ortam ayrımı ve abonelik başına kotalar için geçici çözüm sağlar. Sırada Azure Policy'yi ayrıntılı olarak inceleyeceğiz.

Sıkça Sorulan Sorular

“Yönetim Grupları ve Abonelikler” dersi ücretsiz mi?

Evet — “Yönetim Grupları ve Abonelikler” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Yönetim Grupları ve Abonelikler” dersinde ne öğreneceğim?

İlkeleri ve erişim denetimlerini kuruluş genelinde tutarlı biçimde uygulamak için Azure aboneliklerini bir yönetim grubu hiyerarşisinde düzenleyin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Yönetim Grupları ve Abonelikler” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Yönetim Grupları ve Abonelikler
  2. Azure Policy
  3. Kaynak Etiketleri ve Kaynak Kilitleri
  4. Azure Blueprints ve Uyumluluk
← Cloud & IT Cert Prep Sayfasına Dön