Microsoft AZ-104: Подписки Azure, управление и контроль затрат — Руководство по подготовке
Часть Microsoft Azure Administrator Associate AZ-104 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Обзор
Подписки, управление и контроль затрат в Azure определяют, как вы структурируете, защищаете, стандартизируете и оплачиваете облачные ресурсы в большом масштабе. Продуманная архитектура начинается с организационной иерархии (группы управления и подписки), применяет принцип наименьших привилегий (RBAC), обеспечивает соблюдение стандартов и соответствие требованиям (Policy, Blueprints, блокировки и теги) и постоянно оптимизирует расходы (Cost Management и Advisor). Azure Resource Manager (ARM) лежит в основе операций развертывания, группировки и жизненного цикла, обеспечивая последовательное применение стандартов и элементов управления от корневой группы управления до отдельных ресурсов.
Организационная структура и управление доступом
Группы управления — это конструкция верхнего уровня для организации одной или нескольких подписок в рамках единой корневой группы управления. Вы можете вкладывать группы управления на глубину до шести уровней (не считая корневой), чтобы отразить организационные границы или границы сред (например, Корпорация > Prod/NonProd > Бизнес-подразделения). Назначения ролей RBAC и назначения Azure Policy, примененные на уровне группы управления, наследуются всеми дочерними группами управления, подписками, группами ресурсов и ресурсами, если они не переопределены явным образом на более низком уровне. Это наследование является ключевым для последовательного применения стандартов; например, политика «Запретить публичное хранилище» на уровне группы управления Production применяется к каждой рабочей подписке без необходимости настройки для каждой из них.
Подписки — это границы изоляции для выставления счетов и развертывания. Распространенные типы включают Pay-As-You-Go, Enterprise Agreement (EA), Microsoft Customer Agreement (MCA), CSP и предложения на основе кредитов, такие как подписки Visual Studio. Подписки разделяют расходы, квоты и области действия RBAC и являются атомарной единицей для списаний и бюджетов. Перемещение ресурсов между подписками часто необходимо во время переходов в жизненном цикле (например, из клиента разработки в рабочий, при реорганизациях). Поддержка перемещения ресурсов зависит от поставщика и типа ресурса; ресурсы на базе ARM, такие как виртуальные машины, управляемые диски, учетные записи хранения, виртуальные сети и даже хранилища Recovery Services, как правило, можно перемещать с определенными ограничениями. Предварительные условия включают нахождение исходной и целевой подписок в одном клиенте (tenant) Azure Active Directory (межклиентские перемещения ограничены), зарегистрированные поставщики ресурсов в обеих подписках, совместимые регионы/SKU и отсутствие блокирующих блокировок/политик. Ожидайте временную недоступность некоторых ресурсов во время перемещения; планируйте окна обслуживания для сервисов, хранящих состояние (stateful). Ресурсы классической модели развертывания (ASM) перемещать нельзя. Всегда проверяйте поддержку с помощью операции «Move» на портале или в документации поставщика ресурсов.
Azure RBAC обеспечивает гранулярный доступ по принципу наименьших привилегий с помощью назначений ролей в определенной области действия (scope). Областью действия может быть группа управления, подписка, группа ресурсов или отдельный ресурс; назначения наследуются вниз по иерархии. Основные встроенные роли:
- Owner (Владелец): полный доступ ко всем ресурсам, включая назначения ролей.
- Contributor (Участник): полное право на создание/обновление/удаление ресурсов, но без разрешения назначать роли.
- Reader (Читатель): доступ только для чтения. Пользовательские роли позволяют указывать разрешенные Actions и DataActions, исключая NotActions и NotDataActions, и определяются на уровне предполагаемой области назначения или выше. Запрещающие назначения (Deny assignments), создаваемые определенными службами, такими как Blueprints, или блокировками, имеют приоритет над разрешающими назначениями, предотвращая случайное повышение привилегий.
Управление, соответствие требованиям и защитные барьеры для ресурсов
Azure Policy оценивает состояние ресурсов во время создания/обновления и при регулярных проверках на соответствие. Определение политики выражает правило (с необязательными параметрами) и эффект. Вы группируете связанные определения в инициативы для упрощения крупномасштабных назначений. Назначения привязывают определение или инициативу к области действия (scope) — группе управления, подписке, группе ресурсов или ресурсу — с указанием значений параметров и, для определенных эффектов, с управляемым удостоверением для исправления (remediation). Ключевые эффекты, которые нужно знать:
- Deny: блокирует несоответствующие операции создания/обновления во время запроса.
- Audit: разрешает операцию, но записывает факт несоответствия для отчетности.
- DeployIfNotExists: если связанный ресурс или настройка отсутствует, запускает развертывание шаблона для приведения целевого ресурса в соответствие (например, развертывание параметра диагностики или назначения политики). Другие важные эффекты включают Append (добавляет поля, такие как теги, при записи) и Modify (изменяет свойства). Политики могут принудительно устанавливать разрешенные расположения, ограничения на SKU, обязательные теги, параметры диагностики и стандарты шифрования. Например, ограничение расположений для Azure SQL Server гарантирует, что развертывания будут происходить только в утвержденных регионах или группах ресурсов.
Azure Blueprints упаковывают управление как код (governance-as-code), объединяя артефакты — назначения политик, назначения ролей, шаблоны ARM и объявления групп ресурсов — в версионированный проект (blueprint). Назначайте проекты подпискам или группам управления для единообразного создания окружений. Назначение проекта может применять блокировки на уровне артефактов в режимах, таких как DoNotDelete или ReadOnly, для защиты развернутых ресурсов от изменений (drift). Используйте Blueprints для начальной настройки новых подписок с обязательными элементами управления и базовой инфраструктурой.
Блокировки ресурсов (Resource locks) предоставляют последнюю линию защиты от случайных изменений. Применяйте CanNotDelete, чтобы предотвратить удаление, разрешая при этом обновления; применяйте ReadOnly, чтобы заблокировать операции записи и удаления. Блокировки наследуются от вышестоящих областей действия, поэтому блокировка ReadOnly на группе ресурсов влияет на все содержащиеся в ней ресурсы (например, остановка/запуск VM завершится неудачей, поскольку эти операции выполняют запись). Блокировки имеют приоритет над разрешениями RBAC: даже Владельцы (Owners) не могут удалить заблокированный ресурс, не сняв предварительно блокировку.
Теги — это пары «ключ-значение» для групп ресурсов и ресурсов, используемые для категоризации рабочих нагрузок (отдел, окружение, центр затрат). Наследование тегов не происходит автоматически; чтобы гарантировать наличие тегов на каждом ресурсе, используйте Azure Policy (с эффектами Append/Modify) для принудительного применения или наследования тегов от группы ресурсов во время создания/обновления. Теги являются основой для отчетности по затратам на основе тегов в Cost Management, что позволяет точно выставлять счета отделам. Для привязки отдельных ресурсов, таких как виртуальные машины, к отделам, применяйте теги непосредственно к каждой VM.
Управление затратами и оптимизация
Azure Cost Management + Billing предоставляет вам бюджеты, анализ затрат, экспорт данных и оповещения. Бюджеты определяются в определенной области действия (подписка или группа ресурсов) и могут фильтроваться по группе ресурсов, службе или тегу. Настройте пороговые значения (например, 50%, 80%, 100%) для отправки оповещений через группы действий (action groups) и, при необходимости, для запуска автоматизации (Logic App, Function) с целью уменьшения масштаба или отключения некритичных рабочих нагрузок; сами по себе бюджеты не ограничивают расходы. Анализ затрат позволяет группировать данные по времени, ресурсу, единице измерения (meter), группе ресурсов, подписке и тегу для понимания факторов и тенденций; запланируйте экспорт в хранилище для загрузки в инструменты BI. Лимиты затрат доступны для предложений на основе кредитов (например, бесплатная пробная версия, Visual Studio) и, по достижении, переводят подписку в отключенное состояние, чтобы предотвратить дальнейшие списания. Лимиты затрат не поддерживаются для Pay-As-You-Go и большинства предложений EA/MCA; вместо них используйте бюджеты и автоматизацию.
Azure Advisor непрерывно оценивает ваши ресурсы и выдает практические рекомендации по категориям: затраты, безопасность, надежность, производительность и операционное превосходство. Рекомендации по затратам включают изменение размера (rightsizing) / выключение недостаточно используемых VM, покупку резервирований (reservations) или планов экономии (savings plans), а также удаление неиспользуемых общедоступных IP-адресов или дисков. Надежность включает группы доступности/зоны доступности и конфигурации резервного копирования; производительность охватывает оптимизацию вычислений/хранилища; безопасность интегрируется с Defender for Cloud; операционное превосходство подсвечивает конфигурации, соответствующие лучшим практикам. Используйте Advisor Score для отслеживания прогресса и интегрируйте рекомендации в бэклог или в автоматизированное исправление, где это применимо.
Развертывание и жизненный цикл с помощью Azure Resource Manager
ARM — это плоскость управления для Azure, обеспечивающая декларативные, идемпотентные развертывания и согласованное управление. Группы ресурсов — это логические контейнеры, определяющие границы жизненного цикла и RBAC; в них группируются ресурсы с общим жизненным циклом, разрешениями и зависимостями от расположения. Назначения RBAC и политик на уровне группы ресурсов управляют всеми содержащимися в ней ресурсами, а блокировки и теги уровня группы наследуются, если не переопределены политикой или операциями на уровне ресурса.
Шаблоны ARM (и Bicep как язык более высокого уровня) определяют ресурсы, параметры, переменные, выходные данные и зависимости. Они позволяют выполнять повторяемые развертывания и гарантируют, что артефакты управления (например, политики, назначения ролей) и рабочие нагрузки применяются совместно. Используйте спецификации шаблонов для версионирования и совместного использования шаблонов в организации. Режимы развертывания имеют значение:
- Инкрементный (Incremental): создает/обновляет ресурсы, указанные в шаблоне; не удаляет существующие ресурсы, отсутствующие в шаблоне.
- Полный (Complete): после развертывания удаляет ресурсы в целевой области, которые не определены в шаблоне — используйте с осторожностью для принудительного обеспечения строгого требуемого состояния в группе ресурсов. История развертываний ограничена областью действия группы ресурсов, подписки или группы управления. Когда несколько ресурсов развертываются с помощью одного шаблона, вы можете просмотреть развертывание и его шаблон в колонке (blade) Deployments целевой области — обычно это группа ресурсов — для аудита изменений и устранения неполадок.
Практический сценарий
Starbucks приобретает региональную сеть и должна подключить три новые подписки, обеспечив при этом применение глобальных политик безопасности, возможность возврата затрат на уровне отделов и миграцию нескольких общих служб в консолидированную подписку «Corp-IT» без прерывания работы сервисов.
- Построение иерархии групп управления
- Действие: Создать иерархию, привязанную к корневой группе: Starbucks > Prod/NonProd > BusinessUnits (Retail, SupplyChain, CorpIT).
- Зачем: Группы управления обеспечивают иерархическое наследование RBAC и политик, благодаря чему глобальные элементы управления (например, базовые стандарты безопасности) автоматически применяются ко всем новым подпискам.
- Настройка базового доступа с помощью RBAC
- Действие: На уровне BusinessUnits назначить роль Reader команде аудита, Owner — центральной команде платформы в CorpIT, а Contributor — делегированным администраторам бизнес-подразделений в их соответствующих областях действия. Создать пользовательскую роль «Tag-Editor», разрешающую действие Microsoft.Resources/tags/write.
- Зачем: Принцип наименьших привилегий в правильной области действия предотвращает превышение полномочий, сохраняя при этом автономию бизнес-подразделений; пользовательская роль позволяет избежать предоставления полных прав на запись для управления тегами.
- Обеспечение управления с помощью Policy и Blueprints
- Действие: Создать инициативу (набор политик), включающую политики для разрешенных расположений, обязательных тегов (CostCenter, Department, Environment), параметров диагностики для ключевых служб и «Запретить публичный доступ» для хранилищ. Упаковать ее в Azure Blueprint с артефактами: назначение инициативы, назначения ролей RBAC, шаблоны ARM для общей рабочей области Log Analytics и плана DDoS, а также стандартную структуру групп ресурсов. Назначить этот blueprint каждой новой подписке с блокировками DoNotDelete на базовых ресурсах.
- Зачем: Blueprints предоставляют версионируемую, повторяемую целевую зону (landing zone) с блокировками для предотвращения случайного удаления; Policy гарантирует, что каждый ресурс соответствует требованиям при создании, и устраняет отклонения с помощью DeployIfNotExists.
- Применение тегов и гарантия наследования
- Действие: Использовать политику Modify для наследования тегов от групп ресурсов и политику Append для добавления недостающих тегов при создании/обновлении ресурса. Требовать, чтобы значения CostCenter соответствовали финансовой системе Starbucks.
- Зачем: Встроенное наследование не является автоматическим; Policy гарантирует, что все ресурсы содержат метаданные, необходимые для отчетности по затратам на основе тегов.
- Настройка Cost Management и оповещений
- Действие: Создать бюджеты на уровне каждой подписки и критически важных групп ресурсов, при необходимости отфильтровав их по тегам, с оповещениями при достижении 50/80/100% порога. Оповещения должны отправляться в группу действий, которая запускает Logic App для уведомления руководителей бизнес-подразделений и, опционально, для масштабирования в сторону уменьшения ресурсов для разработки/тестирования. Настроить панели мониторинга Cost Analysis со сводкой по тегам и ежедневный экспорт данных в хранилище.
- Зачем: Бюджеты и оповещения обеспечивают раннее предупреждение и запускают корректирующие действия почти в реальном времени; сводки по тегам позволяют точно осуществлять возврат затрат.
- Безопасная миграция общих служб между подписками
- Действие: Проверить поддержку перемещения для целевых ресурсов (ВМ, управляемые диски, VNet, хранилища, хранилища Recovery Services). Снять блокирующие блокировки, убедиться, что поставщики ресурсов зарегистрированы в исходной и целевой подписках, подтвердить совместимость региона/SKU и запланировать окно обслуживания. Использовать операцию перемещения (Move) на уровне группы ресурсов для переноса в подписку Corp-IT; после перемещения повторно проверить параметры диагностики и политики.
- Зачем: Перемещение на уровне группы ресурсов сохраняет зависимости и минимизирует время простоя; предварительные проверки помогают избежать сбоев при перемещении из-за несоответствия политик или поставщиков ресурсов.
- Защита критически важных ресурсов с помощью блокировок
- Действие: Применить блокировку CanNotDelete к базовым сетевым ресурсам и ресурсам мониторинга; применить ReadOnly к группе ресурсов с «золотым образом».
- Зачем: Блокировки имеют приоритет над RBAC, предотвращая случайное удаление или изменение базовых активов, но при этом разрешая обычные операции в других местах.
- Непрерывная оптимизация с помощью Advisor
- Действие: Еженедельно просматривать рекомендации Advisor; принимать рекомендации по затратам для оптимизации размера недостаточно используемых ВМ и приобретать резервирования для стабильных рабочих нагрузок; отслеживать прогресс с помощью оценки Advisor Score.
- Зачем: Advisor делает непрерывную оптимизацию по затратам, безопасности, надежности, производительности и операционному совершенству частью рабочих процессов, поддерживая управление на должном уровне и после первоначального развертывания.
← Azure Active Directory и управление удостоверениями · Все домены · Виртуальные машины Azure и вычислительные ресурсы →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →