Microsoft AZ-104: Azure-abonnementen, Governance en Kostenbeheer — Studiegids
Onderdeel van de Microsoft Azure Administrator Associate AZ-104 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.
Overzicht
Azure-abonnementen, governance en kostenbeheer bepalen hoe u cloudresources op schaal structureert, beveiligt, standaardiseert en ervoor betaalt. Een goed ontwerp begint met een organisatorische hiërarchie (management groups en abonnementen), past toegangsrechten met de minste privileges toe (RBAC), handhaaft standaarden en compliance (Policy, Blueprints, locks en tags) en optimaliseert continu de uitgaven (Cost Management en Advisor). Azure Resource Manager (ARM) ondersteunt de implementatie, groepering en lifecycle-operaties, zodat standaarden en controles consistent worden toegepast vanaf de root management group tot aan individuele resources.
Organisatorische Structuur en Toegangscontrole
Management Groups zijn het construct op het hoogste niveau voor het organiseren van een of meer abonnementen onder één enkele root management group. U kunt management groups tot zes niveaus diep nesten (de root niet meegerekend) om de grenzen van uw organisatie of omgeving te weerspiegelen (bijvoorbeeld Corp > Prod/NonProd > Business Units). Zowel RBAC-roltoewijzingen als Azure Policy-toewijzingen die op een management group worden toegepast, worden overgeërfd door alle onderliggende management groups, abonnementen, resource groups en resources, tenzij expliciet overschreven op een lager niveau (scope). Deze overerving is essentieel voor het consistent handhaven van standaarden; een beleid zoals ‘Deny public storage’ op de Production management group is bijvoorbeeld van toepassing op elk productieabonnement zonder dat er per abonnement configuratie nodig is.
Abonnementen (subscriptions) zijn isolatiegrenzen voor facturering en implementatie. Veelvoorkomende typen zijn Pay-As-You-Go, Enterprise Agreement (EA), Microsoft Customer Agreement (MCA), CSP en op krediet gebaseerde aanbiedingen zoals Visual Studio-abonnementen. Abonnementen scheiden uitgaven, quota’s en RBAC-scopes en vormen de atomische eenheid voor kosten en budgetten. Het verplaatsen van resources tussen abonnementen is vaak nodig tijdens lifecycle-transities (bijv. van een dev- naar een prod-tenant, reorganisaties). De ondersteuning voor het verplaatsen van resources is provider- en resource-specifiek; op ARM gebaseerde resources zoals VM’s, managed disks, storage accounts, virtual networks en zelfs Recovery Services vaults kunnen doorgaans met beperkingen worden verplaatst. Vereisten zijn onder meer dat zowel de bron als het doel zich in dezelfde Azure Active Directory-tenant bevinden (verplaatsingen tussen tenants zijn beperkt), geregistreerde resource providers in beide abonnementen, compatibele regio’s/SKU’s en geen blokkerende locks/policies. Verwacht tijdelijke onbeschikbaarheid voor sommige resources tijdens de verplaatsing; plan onderhoudsvensters voor stateful services. Classic (ASM) resources kunnen niet worden verplaatst. Verifieer altijd de ondersteuning via de ‘Move’-operatie in de portal of in de documentatie van de resource provider.
Azure RBAC biedt fijnmazige toegang met de minste privileges (least-privilege) door middel van roltoewijzingen op een specifieke scope. Een scope kan een management group, abonnement, resource group of een individuele resource zijn; toewijzingen worden naar beneden overgeërfd. De belangrijkste ingebouwde rollen zijn:
- Owner: volledige toegang tot alle resources, inclusief roltoewijzingen.
- Contributor: volledige rechten voor het aanmaken, bijwerken en verwijderen van resources, maar geen toestemming om rollen toe te wijzen.
- Reader: alleen-lezen toegang. Met custom roles kunt u toegestane Actions en DataActions specificeren, met uitsluiting van NotActions en NotDataActions. Deze worden gedefinieerd op of boven de beoogde toewijzingsscope. Deny assignments (aangemaakt door bepaalde services zoals Blueprints of door locks) hebben voorrang op allow assignments, waardoor onbedoelde escalatie van privileges wordt voorkomen.
Governance, Compliance en Resource Guardrails
Azure Policy evalueert de status van resources bij het aanmaken/bijwerken en tijdens regelmatige compliance-scans. Een beleidsdefinitie drukt een regel uit (met optionele parameters) en een effect. U groepeert gerelateerde definities in initiatieven om toewijzing op grote schaal te vereenvoudigen. Toewijzingen koppelen een definitie of initiatief aan een scope (beheergroep, abonnement, resourcegroep of resource) met parameterwaarden en, voor bepaalde effecten, een beheerde identiteit voor herstel (remediation). Belangrijke effecten om te beheersen:
- Deny: blokkeert niet-conforme aanmaak-/update-operaties op het moment van de aanvraag.
- Audit: staat de operatie toe, maar registreert de non-compliance voor rapportagedoeleinden.
- DeployIfNotExists: als een gerelateerde resource of instelling ontbreekt, wordt een template-implementatie geactiveerd om het doel conform te maken (bijvoorbeeld het implementeren van een diagnostische instelling of een beleidstoewijzing). Andere belangrijke effecten zijn Append (voegt velden zoals tags toe bij schrijven) en Modify (past eigenschappen aan). Beleidsregels kunnen toegestane locaties, SKU-beperkingen, vereiste tags, diagnostische instellingen en versleutelingsstandaarden afdwingen. Bijvoorbeeld, het beperken van Azure SQL Server-locaties zorgt ervoor dat implementaties alleen plaatsvinden in goedgekeurde regio’s of resourcegroepen.
Azure Blueprints verpakken governance-as-code door artefacten—beleidstoewijzingen, roltoewijzingen, ARM-templates en resourcegroep-declaraties—te combineren in een geversioneerde blueprint. Wijs blueprints toe aan abonnementen of beheergroepen om omgevingen consistent uit te rollen. Een blueprint-toewijzing kan vergrendelingen op artefactniveau toepassen met modi zoals DoNotDelete of ReadOnly om geïmplementeerde resources te beschermen tegen ‘drift’. Gebruik Blueprints om nieuwe abonnementen te bootstrappen met verplichte controles en een basisinfrastructuur.
Resource locks (vergrendelingen) bieden een laatste verdedigingslinie tegen onbedoelde wijzigingen. Pas CanNotDelete toe om verwijdering te voorkomen terwijl updates zijn toegestaan; pas ReadOnly toe om schrijf- en verwijderoperaties te blokkeren. Vergrendelingen worden overgeërfd van hogere scopes, dus een ReadOnly-vergrendeling op een resourcegroep beïnvloedt alle onderliggende resources (bijvoorbeeld, het stoppen/starten van een VM mislukt omdat die operaties schrijfacties uitvoeren). Vergrendelingen hebben voorrang op RBAC-permissies: zelfs Owners kunnen een vergrendelde resource niet verwijderen zonder eerst de vergrendeling te verwijderen.
Tags zijn key-value pairs op resourcegroepen en resources om workloads te categoriseren (afdeling, omgeving, kostenplaats). Overerving van tags is niet automatisch; om tags op elke resource te garanderen, gebruikt u Azure Policy (Append/Modify) om tags van de resourcegroep af te dwingen of over te nemen op het moment van aanmaken/bijwerken. Tags sturen de op tags gebaseerde kostenrapportage in Cost Management aan, zodat afdelingen nauwkeurig worden doorbelast. Om individuele resources zoals virtuele machines aan afdelingen te koppelen, past u tags rechtstreeks op elke VM toe.
Kostenbeheer en Optimalisatie
Azure Cost Management + Billing biedt u budgetten, kostenanalyse, exports en alerts (waarschuwingen). Budgetten worden gedefinieerd op een scope (abonnement of resourcegroep) en kunnen filteren op resourcegroep, service of tag. Configureer drempelwaarden (bijv. 50%, 80%, 100%) om alerts te verzenden via actiegroepen en optioneel automatisering te activeren (Logic App, Function) om niet-kritieke workloads te verkleinen of uit te schakelen; budgetten zelf dwingen geen uitgaven af. Met kostenanalyse kunt u draaien op tijd, resource, meter, resourcegroep, abonnement en tag om drijfveren en trends te begrijpen; plan exports naar storage voor opname in BI-tools. Bestedingslimieten zijn beschikbaar voor op krediet gebaseerde aanbiedingen (bijvoorbeeld gratis proefversie, Visual Studio) en, wanneer bereikt, wordt het abonnement in een uitgeschakelde staat geplaatst om verdere kosten te voorkomen. Bestedingslimieten worden niet ondersteund bij Pay-As-You-Go of de meeste EA/MCA-aanbiedingen; gebruik in plaats daarvan budgetten en automatisering.
Azure Advisor evalueert continu uw resources en produceert bruikbare aanbevelingen op het gebied van kosten, beveiliging, betrouwbaarheid, prestaties en operational excellence. Kostenaanbevelingen omvatten het ‘right-sizen’/uitschakelen van onderbenutte VM’s, het kopen van reservations of savings plans, en het elimineren van ongebruikte openbare IP’s of schijven. Betrouwbaarheid omvat availability sets/zones en back-upconfiguraties; prestaties omvatten compute/storage-optimalisaties; beveiliging integreert met Defender for Cloud; operational excellence benadrukt best-practice configuraties. Gebruik de Advisor Score om de voortgang bij te houden en integreer aanbevelingen waar nodig in de backlog of geautomatiseerd herstel.
← Azure Active Directory en Identiteitsbeheer · Alle domeinen · Azure Virtual Machines en Compute →
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →