Microsoft AZ-104: Assinaturas do Azure, Governança e Gerenciamento de Custos — Guia de estudos

Faz parte do Microsoft Azure Administrator Associate AZ-104 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.

Visão Geral

As assinaturas, a governança e o gerenciamento de custos do Azure definem como você estrutura, protege, padroniza e paga por recursos de nuvem em escala. Um design sólido começa com uma hierarquia organizacional (grupos de gerenciamento e assinaturas), aplica o acesso de privilégio mínimo (RBAC), impõe padrões e conformidade (Policy, Blueprints, bloqueios e tags) e otimiza continuamente os gastos (Cost Management e Advisor). O Azure Resource Manager (ARM) sustenta as operações de implantação, agrupamento e ciclo de vida para que os padrões e controles sejam aplicados de forma consistente desde o grupo de gerenciamento raiz até os recursos individuais.

Estrutura Organizacional e Controle de Acesso

Grupos de Gerenciamento (Management Groups) são a construção de nível superior para organizar uma ou mais assinaturas sob um único grupo de gerenciamento raiz. Você pode aninhar grupos de gerenciamento em até seis níveis de profundidade (excluindo a raiz) para espelhar os limites organizacionais ou de ambiente (por exemplo, Corp > Prod/NonProd > Unidades de Negócio). Tanto as atribuições de função do RBAC quanto as atribuições do Azure Policy aplicadas em um grupo de gerenciamento são herdadas por todos os grupos de gerenciamento, assinaturas, grupos de recursos e recursos filhos, a menos que sejam explicitamente substituídas em um escopo inferior. Essa herança é fundamental para impor padrões de forma consistente; por exemplo, uma política de “Negar armazenamento público” no grupo de gerenciamento de Produção se aplica a todas as assinaturas de produção sem a necessidade de configuração por assinatura.

Assinaturas (Subscriptions) são limites de isolamento para faturamento e implantação. Os tipos comuns incluem Pay-As-You-Go, Enterprise Agreement (EA), Microsoft Customer Agreement (MCA), CSP e ofertas baseadas em crédito, como as assinaturas do Visual Studio. As assinaturas separam os escopos de gastos, cotas e RBAC e são a unidade atômica para cobranças e orçamentos. Mover recursos entre assinaturas é frequentemente necessário durante transições de ciclo de vida (por exemplo, de um tenant de desenvolvimento para um de produção, reorganizações). O suporte para movimentação de recursos é específico do provedor e do recurso; recursos baseados em ARM, como VMs, discos gerenciados, contas de armazenamento, redes virtuais e até cofres do Recovery Services, geralmente podem ser movidos com restrições. Os pré-requisitos incluem ter a origem e o destino no mesmo tenant do Azure Active Directory (movimentações entre tenants são limitadas), provedores de recursos registrados em ambas as assinaturas, regiões/SKUs compatíveis e a ausência de bloqueios/políticas impeditivas. Espere indisponibilidade transitória para alguns recursos durante a movimentação; planeje janelas de manutenção para serviços com estado (stateful). Recursos Clássicos (ASM) não podem ser movidos. Sempre verifique o suporte usando a operação “Mover” no portal ou na documentação do provedor de recursos.

O Azure RBAC fornece acesso granular de privilégio mínimo usando atribuições de função (role assignments) em um escopo específico. O escopo pode ser um grupo de gerenciamento, uma assinatura, um grupo de recursos ou um recurso individual; as atribuições são herdadas para baixo. As principais funções internas (built-in roles) são:

Governança, Conformidade e Barreiras de Proteção de Recursos

O Azure Policy avalia o estado do recurso no momento da criação/atualização e em varreduras regulares de conformidade. Uma definição de política expressa uma regra (com parâmetros opcionais) e um efeito. Você agrupa definições relacionadas em iniciativas para simplificar a atribuição em larga escala. As atribuições anexam uma definição ou iniciativa a um escopo (grupo de gerenciamento, assinatura, grupo de recursos ou recurso) com valores de parâmetro e, para certos efeitos, uma identidade gerenciada para remediação. Efeitos principais a dominar:

O Azure Blueprints empacota a governança como código (governance-as-code) combinando artefatos — atribuições de política, atribuições de função, templates ARM e declarações de grupos de recursos — em um blueprint versionado. Atribua blueprints a assinaturas ou grupos de gerenciamento para padronizar ambientes de forma consistente. A atribuição de blueprint pode aplicar bloqueios no nível do artefato com modos como DoNotDelete ou ReadOnly para proteger os recursos implantados contra desvios (drift). Use Blueprints para inicializar novas assinaturas com controles obrigatórios e infraestrutura de base.

Bloqueios de recursos (Resource locks) fornecem uma última linha de defesa contra modificações acidentais. Aplique CanNotDelete para impedir a exclusão, permitindo atualizações; aplique ReadOnly para bloquear operações de escrita e exclusão. Os bloqueios são herdados de escopos superiores, então um bloqueio ReadOnly em um grupo de recursos afeta todos os recursos contidos (por exemplo, parar/iniciar uma VM falha porque essas operações realizam escritas). Os bloqueios sobrepõem as permissões do RBAC: mesmo os Owners não podem excluir um recurso bloqueado sem primeiro remover o bloqueio.

Tags são pares de chave-valor em grupos de recursos e recursos para categorizar cargas de trabalho (workloads) (departamento, ambiente, centro de custo). A herança de tags não é automática; para garantir tags em cada recurso, use o Azure Policy (Append/Modify) para impor ou herdar tags do grupo de recursos no momento da criação/atualização. As tags impulsionam os relatórios de custos baseados em tags no Cost Management para que os departamentos sejam cobrados (chargeback) com precisão. Para associar recursos individuais, como máquinas virtuais, a departamentos, aplique tags diretamente em cada VM.

Gerenciamento e Otimização de Custos

O Azure Cost Management + Billing oferece orçamentos, análise de custos, exportações e alertas. Os orçamentos são definidos em um escopo (assinatura ou grupo de recursos) e podem filtrar por grupo de recursos, serviço ou tag. Configure limites (ex: 50%, 80%, 100%) para enviar alertas via grupos de ação e, opcionalmente, acionar automação (Logic App, Function) para reduzir a escala ou desligar cargas de trabalho não críticas; os orçamentos em si não impõem um limite de gastos. A análise de custos permite dinamizar por tempo, recurso, medidor (meter), grupo de recursos, assinatura e tag para entender os fatores e tendências; agende exportações para o armazenamento para ingestão em ferramentas de BI. Limites de gastos estão disponíveis para ofertas baseadas em crédito (por exemplo, avaliação gratuita, Visual Studio) e, quando atingidos, colocam a assinatura em um estado desabilitado para evitar cobranças futuras. Limites de gastos não são suportados em ofertas Pay-As-You-Go ou na maioria das ofertas EA/MCA; use orçamentos e automação em vez disso.

O Azure Advisor avalia continuamente seus recursos e produz recomendações acionáveis nas categorias de custo, segurança, confiabilidade, desempenho e excelência operacional. As recomendações de custo incluem o dimensionamento correto (rightsizing)/desligamento de VMs subutilizadas, a compra de reservas ou planos de economia (savings plans) e a eliminação de IPs públicos ou discos ociosos. Confiabilidade inclui conjuntos/zonas de disponibilidade e configurações de backup; desempenho abrange otimizações de computação/armazenamento; segurança se integra com o Defender for Cloud; excelência operacional destaca configurações de melhores práticas. Use o Advisor Score para acompanhar o progresso e integre as recomendações ao backlog ou à remediação automatizada, quando apropriado.

Implantação e Ciclo de Vida com o Azure Resource Manager

O ARM é o plano de controle do Azure, permitindo implantações declarativas e idempotentes e um gerenciamento consistente. Grupos de recursos (resource groups) são contêineres lógicos para limites de ciclo de vida e RBAC; agrupe recursos que compartilham o mesmo ciclo de vida, permissões e dependências de localização. As atribuições de RBAC e de políticas (policy) no escopo do grupo de recursos governam todos os recursos contidos, e os bloqueios (locks) e tags em nível de grupo são herdados, a menos que sejam substituídos por políticas ou operações em nível de recurso.

Os templates ARM (e o Bicep como uma linguagem de nível superior) definem recursos, parâmetros, variáveis, saídas e dependências. Eles permitem implantações repetíveis e garantem que artefatos de governança (ex: políticas, atribuições de função) e workloads sejam aplicados em conjunto. Use as especificações de template (template specs) para versionar e compartilhar templates em toda a organização. Os modos de implantação são importantes:

Cenário de Problema Prático

A Starbucks adquire uma rede regional e precisa integrar três novas assinaturas (subscriptions), aplicando políticas de segurança globais, permitindo o estorno de custos (chargeback) em nível de departamento e migrando vários serviços compartilhados para uma assinatura consolidada “Corp-IT” sem interrupção do serviço.

  1. Construa a hierarquia de grupos de gerenciamento
  1. Defina o acesso base com RBAC

undefined

.

  1. Imponha a governança usando Policy e Blueprints
  1. Aplique tags e garanta a herança
  1. Configure o Cost Management e alertas
  1. Migre serviços compartilhados com segurança entre assinaturas
  1. Proteja recursos críticos com bloqueios (locks)
  1. Otimize continuamente com o Advisor

Azure Active Directory e Gerenciamento de Identidade · Todos os domínios · Máquinas Virtuais do Azure e Computação

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Navegar Microsoft →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo