Microsoft AZ-104: Azure サブスクリプション、ガバナンス、コスト管理 — 学習ガイド

こちらの一部です: Microsoft Azure Administrator Associate AZ-104 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

Azureのサブスクリプション、ガバナンス、コスト管理は、クラウドリソースを大規模に構成、保護、標準化し、支払いを行う方法を定義します。優れた設計は、組織階層(管理グループとサブスクリプション)から始まり、最小権限アクセス(RBAC)を適用し、標準とコンプライアンス(Policy、Blueprints、ロック、タグ)を強制し、継続的に支出を最適化(Cost ManagementとAdvisor)します。Azure Resource Manager (ARM) は、デプロイ、グループ化、ライフサイクル操作の基盤となり、標準と統制がルート管理グループから個々のリソースまで一貫して適用されるようにします。

組織構造とアクセス制御

管理グループは、1つ以上のサブスクリプションを単一のルート管理グループの下に整理するための最上位の構成要素です。管理グループは、(ルートを除いて)最大6レベルの深さまでネストでき、組織や環境の境界(例:Corp > Prod/NonProd > Business Units)を反映させることができます。管理グループに適用されたRBACのロール割り当てとAzure Policyの割り当ては、下位のスコープで明示的に上書きされない限り、すべての子管理グループ、サブスクリプション、リソースグループ、リソースに継承されます。この継承は、標準を一貫して強制する上で中心的な役割を果たします。例えば、Production管理グループでの「パブリックストレージを拒否する」ポリシーは、サブスクリプションごとの設定なしに、すべての本番環境サブスクリプションに適用されます。

サブスクリプションは、課金とデプロイの分離境界です。一般的な種類には、従量課金、Enterprise Agreement (EA)、Microsoft Customer Agreement (MCA)、CSP、およびVisual Studioサブスクリプションなどのクレジットベースのオファーが含まれます。サブスクリプションは、支出、クォータ、RBACスコープを分離し、課金と予算の基本単位となります。ライフサイクルの移行(例:開発テナントから本番テナントへ、組織再編)の際には、サブスクリプション間でリソースを移動することがしばしば必要になります。リソースの移動サポートは、プロバイダーとリソースに固有です。VMs、マネージドディスク、ストレージアカウント、仮想ネットワーク、さらにはRecovery ServicesコンテナーなどのARMベースのリソースは、通常、制約付きで移動できます。前提条件には、ソースとターゲットが同じAzure Active Directoryテナントに存在すること(テナント間の移動は制限されます)、両方のサブスクリプションでリソースプロバイダーが登録されていること、互換性のあるリージョン/SKUであること、およびブロックするロック/ポリシーがないことが含まれます。移動中、一部のリソースで一時的な利用不可が発生することを想定してください。ステートフルなサービスについては、メンテナンスウィンドウを計画してください。クラシック (ASM) リソースは移動できません。ポータルの「移動」操作またはリソースプロバイダーのドキュメントを使用して、サポート状況を常に確認してください。

Azure RBACは、特定のスコープでのロール割り当てを使用して、きめ細かな最小権限アクセスを提供します。スコープは、管理グループ、サブスクリプション、リソースグループ、または個々のリソースにすることができ、割り当ては下位に継承されます。中心となる組み込みロールは次のとおりです。

ガバナンス、コンプライアンス、リソースのガードレール

Azure Policy は、リソースの作成/更新時および定期的なコンプライアンススキャン時にリソースの状態を評価します。ポリシー定義は、ルール(オプションのパラメーター付き)と効果を表現します。関連する定義をイニシアチブにグループ化することで、大規模な割り当てを簡素化します。割り当ては、定義またはイニシアチブをスコープ(管理グループ、サブスクリプション、リソースグループ、またはリソース)に、パラメーター値を指定してアタッチします。また、特定の効果については、修復のためのマネージド ID も使用します。習得すべき主要な効果は次のとおりです。

その他の重要な効果には、Append(書き込み時にタグなどのフィールドを追加)や Modify(プロパティにパッチを適用)があります。ポリシーは、許可された場所、SKU の制約、必須タグ、診断設定、暗号化標準を強制できます。例えば、Azure SQL Server の場所を制限することで、承認されたリージョンまたはリソースグループでのみデプロイが行われるようにします。

Azure Blueprints は、アーティファクト(ポリシー割り当て、ロール割り当て、ARM テンプレート、リソースグループ宣言)をバージョン管理されたブループリントに組み合わせることで、コードとしてのガバナンス (governance-as-code) をパッケージ化します。ブループリントをサブスクリプションや管理グループに割り当てることで、環境を一貫してスタンプ(構築)します。ブループリントの割り当てでは、DoNotDelete や ReadOnly などのモードを持つアーティファクトレベルのロックを適用して、デプロイされたリソースを構成ドリフトから保護できます。Blueprints を使用して、必須の統制とベースラインインフラストラクチャを備えた新しいサブスクリプションをブートストラップします。

リソースロックは、偶発的な変更に対する最後の防衛線を提供します。CanNotDelete を適用すると、更新は許可しつつ削除を防ぎます。ReadOnly を適用すると、書き込み操作と削除操作の両方をブロックします。ロックは上位のスコープから継承されるため、リソースグループに対する ReadOnly ロックは、そこに含まれるすべてのリソースに影響します(例:VM の停止/起動は書き込み操作を実行するため失敗します)。ロックは RBAC アクセス許可を上書きします。所有者 (Owner) であっても、まずロックを解除しない限り、ロックされたリソースを削除することはできません。

タグは、リソースグループやリソースに付与されるキーと値のペアで、ワークロード(部門、環境、コストセンターなど)を分類するために使用します。タグの継承は自動的には行われません。すべてのリソースにタグを保証するには、Azure Policy (Append/Modify) を使用して、作成/更新時にリソースグループからタグを強制または継承させます。タグは Cost Management におけるタグベースのコストレポートを駆動し、部門への正確なチャージバックを可能にします。仮想マシンのような個々のリソースを部門に関連付けるには、各 VM に直接タグを適用します。

コスト管理と最適化

Azure Cost Management + Billing は、予算、コスト分析、エクスポート、アラート機能を提供します。予算はスコープ(サブスクリプションまたはリソースグループ)で定義され、リソースグループ、サービス、またはタグでフィルターできます。しきい値(例:50%、80%、100%)を設定してアクション グループ経由でアラートを送信し、オプションで自動化(Logic App、Function)をトリガーして重要でないワークロードをスケールダウンまたはシャットオフできます。ただし、予算自体は支出を強制しません。コスト分析では、時間、リソース、測定単位、リソースグループ、サブスクリプション、タグでピボット分析を行い、コストの要因と傾向を理解できます。BI ツールに取り込むために、ストレージへのエクスポートをスケジュールすることも可能です。使用制限はクレジットベースのプラン(例:無料試用版、Visual Studio)で利用でき、上限に達すると、それ以上の課金を防ぐためにサブスクリプションが無効状態になります。使用制限は、Pay-As-You-Go やほとんどの EA/MCA プランではサポートされていません。代わりに予算と自動化を使用してください。

Azure Advisor は、リソースを継続的に評価し、コスト、セキュリティ、信頼性、パフォーマンス、オペレーショナル エクセレンスの各分野にわたって、実用的な推奨事項を生成します。コストに関する推奨事項には、十分に活用されていない VM の適切なサイズ設定 (rightsizing) やシャットダウン、予約または節約プランの購入、アイドル状態のパブリック IP やディスクの削除などが含まれます。信頼性には、可用性セット/ゾーンやバックアップ構成が含まれます。パフォーマンスは、コンピューティング/ストレージの最適化をカバーします。セキュリティは Defender for Cloud と統合されています。オペレーショナル エクセレンスは、ベストプラクティス構成を強調します。Advisor Score を使用して進捗を追跡し、必要に応じて推奨事項をバックログや自動修復に統合します。

Azure Resource Managerによるデプロイとライフサイクル

ARMはAzureのコントロールプレーンであり、宣言的でべき等なデプロイと一貫した管理を可能にします。リソースグループは、ライフサイクルとRBACの境界を定める論理的なコンテナーです。ライフサイクル、アクセス許可、場所の依存関係を共有するリソースをグループ化します。リソースグループスコープでのRBACとポリシーの割り当ては、そこに含まれるすべてのリソースを管理し、また、グループレベルのロックとタグは、ポリシーやリソースレベルの操作によって上書きされない限り継承されます。

ARMテンプレート(および上位レベル言語としてのBicep)は、リソース、パラメーター、変数、出力、および依存関係を定義します。これにより、反復可能なデプロイが可能になり、ガバナンスアーティファクト(例:ポリシー、ロール割り当て)とワークロードが確実にまとめて適用されます。テンプレートスペックを使用して、組織全体でテンプレートをバージョン管理し、共有します。デプロイモードは重要です。

実践的な問題シナリオ

Starbucksが地域チェーンを買収し、3つの新しいサブスクリプションをオンボードする必要があります。その際、グローバルなセキュリティポリシーを強制し、部門レベルのチャージバックを可能にし、いくつかの共有サービスをサービス中断なしに統合された「Corp-IT」サブスクリプションに移行する必要があります。

  1. 管理グループ階層を構築する
  1. RBACでベースラインアクセスを設定する
  1. PolicyとBlueprintsを使用してガバナンスを強制する
  1. タグを適用し、継承を保証する
  1. Cost Managementとアラートを設定する
  1. サブスクリプション間で共有サービスを安全に移行する
  1. ロックで重要なリソースを保護する
  1. Advisorで継続的に最適化する

Azure Active Directory と ID 管理 · すべてのドメイン · Azure 仮想マシンとコンピューティング

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Microsoftを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能