0Pricing
Azure Fundamentals · 课时

管理组和订阅

将 Azure 订阅组织到管理组层次结构中,以便在整个企业范围内一致地应用策略和访问控制。

管理组和订阅 是 CoddyKit 上的免费 Azure Fundamentals 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Azure Fundamentals 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Azure Fundamentals 课程共包含 4 节课。

Azure 资源层次结构

Azure 将资源组织为四级层次结构。最上层是管理组——用于大规模组合订阅并实施策略和访问控制的容器。下面是订阅——用于计费和划分资源边界的单位。订阅中包含资源组——用于组织相关资源的逻辑容器。最底层是资源——例如 VM、数据库和存储帐户等单独的服务。在较高层级应用的策略和权限会向下级联。

什么是 Azure 订阅

Azure 订阅既是计费单位,也是逻辑资源边界。订阅中的所有资源使用量都会计入同一张发票。订阅会限制每种资源类型可部署的资源数量(配额)。组织通常会为不同环境(Production、开发、测试)、不同业务部门或不同地理区域创建单独的订阅,每个订阅都有自己的成本报告和访问控制。

# List all subscriptions you have access to
az account list --output table

# Switch to a specific subscription
az account set --subscription 'My Production Subscription'

多订阅模式

大型企业出于多种原因使用多个订阅。隔离——生产资源与开发/测试资源完全隔离,开发环境中的配置错误不会影响生产环境。计费粒度——每个部门的订阅都会生成自己的发票,从而清晰地分配成本。订阅限制——Azure 设有每个订阅的配额(例如每个区域 250 个 VM);大型工作负载可能需要多个订阅才能不超出限制。

什么是 Management Group

Management Group 是 Azure 层次结构中位于订阅之上的容器。您可以将订阅组织到管理组中,并在管理组级别应用 Azure Policy 定义 和 RBAC 角色分配。这些设置会向下级联到该组中的每个订阅和资源。这样就不必在数十个独立订阅之间重复相同的策略或角色分配。

# Create a management group
az account management-group create \
  --name mg-production \
  --display-name 'Production Workloads'

# Move a subscription into the management group
az account management-group subscription add \
  --name mg-production \
  --subscription <subscription-id>

Management Group 层次结构

Management Group 最多可以嵌套六层。每个 Azure 目录的顶部都有一个单独的 Root Management Group,其他所有管理组和订阅都隶属于它。典型的企业层次结构可能如下:Root → Company → Platform → Production → Landing Zones → Individual Workload Subscriptions。在 Root 级别应用的策略会影响整个目录中的每个订阅。

// Example management group hierarchy:
// Root Management Group
//   Company (mg-company)
//     Platform (mg-platform)
//       Identity (sub: identity)
//       Connectivity (sub: connectivity)
//     Landing Zones (mg-landingzones)
//       Production (mg-production)
//         App1 (sub: app1-prod)
//         App2 (sub: app2-prod)
//       Dev/Test (mg-devtest)
//         App1 Dev (sub: app1-dev)

通过层次结构继承 RBAC

层次结构中任意级别的访问控制分配都会向下继承。如果您在某个管理组上为用户分配 Reader 角色,该用户会自动获得该管理组内每个订阅和资源组的 Reader 访问权限。这种继承具有累加性——您无法在较低范围撤销继承的权限(只能添加更多权限)。例外情况是拒绝分配:即使角色分配允许执行某项操作,拒绝分配仍会阻止该操作。

# Assign a role at management group scope
az role assignment create \
  --assignee security-team@mycompany.com \
  --role 'Security Reader' \
  --scope /providers/Microsoft.Management/managementGroups/mg-company

通过层次结构继承策略

同样,在管理组级别进行的 Azure Policy 分配会应用于该组中的所有订阅、资源组和资源。一种常见做法是在根管理组或 Company 管理组分配企业基线策略,以便在整个组织范围内强制执行允许的区域、必需的标记或必需的诊断设置等标准;同时,各个订阅所有者可以在下级添加更具体的策略,而不会覆盖企业基线。

# Assign a policy at management group level
az policy assignment create \
  --name 'require-tags-mgmt' \
  --policy 'your-policy-definition-id' \
  --scope /providers/Microsoft.Management/managementGroups/mg-company

订阅生命周期管理

Azure 订阅可以创建、重命名、取消,也可以在不同管理组之间移动。将订阅移动到其他管理组会改变应用于该订阅的策略和角色分配;策略更改会立即对订阅中的所有资源生效。取消订阅会禁止创建资源,并在宽限期结束后最终删除其中的所有资源,因此只有经过周密规划后才能执行此操作。

# Move a subscription to a different management group
az account management-group subscription add \
  --name mg-production \
  --subscription <subscription-id>

# Remove a subscription from a management group
az account management-group subscription remove \
  --name mg-devtest \
  --subscription <subscription-id>

Enterprise Agreement 和 MCA

大型组织通过计费协议访问 Azure,这些协议会影响订阅的结构。Enterprise Agreement (EA) 通过注册协议为订阅提供服务,并为大量承诺支出设置中央计费账户。Microsoft Customer Agreement (MCA) 是现代化的后续方案,提供更多自助式订阅管理功能。在这两种协议下,计费配置文件和发票分区都可以让您按不同部门归集订阅费用。

订阅配额和 Limit

每个 Azure 订阅都有服务配额——规定每个区域中可存在的各类资源数量的软 Limit。例如:每个区域 20,000 个 vCPUs、每个订阅 980 个资源组、每个订阅 800 个托管磁盘。当工作负载接近配额时,您可以在 Azure 门户中提交配额增加请求(支持 + 故障排除 > 新建支持请求)。对于大规模横向扩展,Microsoft 建议将工作负载分布到多个订阅中。

# View current vCPU quotas for a region
az vm list-usage \
  --location eastus \
  --query '[].{Name:name.value, CurrentValue:currentValue, Limit:limit}' \
  --output table

Management Group 最佳实践

Microsoft 针对 Management Group 设计提出了几项最佳实践。避免嵌套超过三到四层——层次过多会使策略故障排除变得复杂。创建专用的 Platform 管理组,用于承载共享服务(身份、连接和管理),并与 Landing Zones 工作负载分开。将 Production 和 Non-Production 分隔到不同的管理组中,这样仅适用于生产环境的策略(例如禁用公共互联网访问)就不会意外应用到 Dev 环境。

快速检查

请检验您对本课中 Microsoft Azure Fundamentals (AZ-900) 概念的理解。

课程回顾

本课您学到了:Azure 资源层次结构从管理组延伸到订阅、资源组和资源,管理组级别的策略和 RBAC 分配会向下继承到所有子订阅,以及多个订阅可以实现计费隔离、环境分离,并规避每个订阅的配额限制。接下来我们将深入探讨 Azure Policy。

常见问题解答

「管理组和订阅」课时是免费的吗?

是的 — 「管理组和订阅」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Azure Fundamentals 课程的其余内容,请升级到 CoddyKit PRO。 Azure Fundamentals 课程共包含 4 节课。

「管理组和订阅」这节课中我会学到什么?

将 Azure 订阅组织到管理组层次结构中,以便在整个企业范围内一致地应用策略和访问控制。 你通过在浏览器中直接运行的动手代码来练习 Azure Fundamentals,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Azure Fundamentals 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Azure Fundamentals 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「管理组和订阅」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Azure Fundamentals 课中编写并运行代码吗?

能。每节 Azure Fundamentals 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 管理组和订阅
  2. Azure Policy
  3. 资源标记和资源锁
  4. Azure 蓝图和合规性
← 返回 Azure Fundamentals