Microsoft AZ-104: Abonnements Azure, Gouvernance et Gestion des coûts — Guide d'étude
Fait partie du Microsoft Azure Administrator Associate AZ-104 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
Les abonnements, la gouvernance et la gestion des coûts Azure définissent la manière dont vous structurez, sécurisez, standardisez et payez les ressources cloud à grande échelle. Une conception solide commence par une hiérarchie organisationnelle (groupes d’administration et abonnements), applique un accès selon le principe du moindre privilège (RBAC), impose des normes et la conformité (Policy, Blueprints, verrous et étiquettes), et optimise en continu les dépenses (Cost Management et Advisor). Azure Resource Manager (ARM) sous-tend les opérations de déploiement, de regroupement et de cycle de vie afin que les normes et les contrôles soient appliqués de manière cohérente depuis le groupe d’administration racine jusqu’aux ressources individuelles.
Structure organisationnelle et contrôle d’accès
Les groupes d’administration (Management Groups) sont la structure de plus haut niveau pour organiser un ou plusieurs abonnements sous un unique groupe d’administration racine. Vous pouvez imbriquer les groupes d’administration jusqu’à six niveaux de profondeur (hors racine) pour refléter les frontières organisationnelles ou d’environnement (par exemple, Entreprise > Prod/NonProd > Unités commerciales). Les attributions de rôles RBAC et les attributions Azure Policy appliquées à un groupe d’administration sont héritées par tous les groupes d’administration, abonnements, groupes de ressources et ressources enfants, sauf si elles sont explicitement remplacées à une portée inférieure. Cet héritage est essentiel pour appliquer les normes de manière cohérente ; par exemple, une stratégie « Refuser le stockage public » au niveau du groupe d’administration Production s’applique à chaque abonnement de production sans configuration par abonnement.
Les abonnements sont des frontières d’isolement pour la facturation et le déploiement. Les types courants incluent le paiement à l’utilisation (Pay-As-You-Go), l’accord d’entreprise (EA), le contrat client Microsoft (MCA), le CSP et les offres basées sur des crédits telles que les abonnements Visual Studio. Les abonnements séparent les dépenses, les quotas et les portées RBAC, et constituent l’unité atomique pour les frais et les budgets. Le déplacement de ressources entre abonnements est souvent nécessaire lors des transitions de cycle de vie (par exemple, passage du locataire de développement au locataire de production, réorganisations). La prise en charge du déplacement de ressources est spécifique au fournisseur et à la ressource ; les ressources basées sur ARM telles que les machines virtuelles, les disques managés, les comptes de stockage, les réseaux virtuels et même les coffres Recovery Services peuvent généralement être déplacées avec des contraintes. Les prérequis incluent la présence de la source et de la cible dans le même locataire Azure Active Directory (les déplacements inter-locataires sont limités), des fournisseurs de ressources enregistrés dans les deux abonnements, des régions/SKU compatibles, et l’absence de verrous/stratégies bloquants. Attendez-vous à une indisponibilité transitoire pour certaines ressources pendant le déplacement ; planifiez des fenêtres de maintenance pour les services avec état (stateful). Les ressources classiques (ASM) ne peuvent pas être déplacées. Vérifiez toujours la prise en charge en utilisant l’opération « Déplacer » dans le portail ou la documentation du fournisseur de ressources.
Azure RBAC fournit un accès granulaire selon le principe du moindre privilège en utilisant des attributions de rôle à une portée spécifique. La portée peut être un groupe d’administration, un abonnement, un groupe de ressources ou une ressource individuelle ; les attributions sont héritées vers le bas. Les principaux rôles intégrés sont :
- Propriétaire (Owner) : accès complet à toutes les ressources, y compris aux attributions de rôle.
- Contributeur (Contributor) : droits complets de création/mise à jour/suppression sur les ressources, mais sans la permission d’attribuer des rôles.
- Lecteur (Reader) : accès en lecture seule. Les rôles personnalisés vous permettent de spécifier les Actions et DataActions autorisées, en excluant les NotActions et NotDataActions, et sont définis à la portée d’attribution prévue ou à un niveau supérieur. Les attributions de refus (Deny assignments), créées par certains services tels que Blueprints ou par des verrous, prévalent sur les attributions d’autorisation, empêchant ainsi une élévation accidentelle des privilèges.
← Azure Active Directory et Gestion des identités · Tous les domaines · Machines virtuelles Azure et Services de calcul →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →