Ressource darf nicht gelöscht werden? Erstelle eine Löschsperre

Veröffentlicht am:

Das CloudTrips-Speicherkonto soll weiterhin konfigurierbar sein, darf aber nicht versehentlich gelöscht werden.

Erstelle eine Löschsperre auf:

Abonnement: Azure subscription 1
Ressourcengruppe: rg-customer-portal-dev-weu
Ressource: stcloudtripsdev01
Sperrname: lock-delete-cloudtrips-storage
Sperrtyp: Delete

Warum eine Löschsperre verwenden?

Eine Delete-Sperre blockiert das Löschen, erlaubt jedoch weiterhin autorisierte Änderungen. Eine Read-only-Sperre blockiert sowohl Änderungen als auch das Löschen.

Dieses Szenario benötigt daher Delete. Azure RBAC bestimmt weiterhin, wer die Ressource verwalten darf. Die Sperre schützt zusätzlich vor dem Löschen, auch bei Benutzern mit weitreichenden Ressourcenberechtigungen.

Die Sperre gilt für Control-Plane-Vorgänge von Azure Resource Manager. Sie verhindert nicht, dass Blobs oder andere gespeicherte Daten über Data-Plane-Vorgänge des Speichers gelöscht werden.

Falls du im vorherigen Trip lock-readonly-cloudtrips-storage erstellt hast, entferne diese Sperre vor dieser Übung. Ihre strengere Nur-Lesen-Wirkung würde auch Konfigurationsänderungen blockieren und den Unterschied zwischen den beiden Sperrtypen verdecken.

Ressourcensperren öffnen

Öffne im Azure-Portal:

Storage accounts
> stcloudtripsdev01
> Settings
> Locks

Wähle Add.

Locks des Speicherkontos mit sichtbarer Add-Aktion

Löschsperre erstellen

Konfiguriere:

Lock name: lock-delete-cloudtrips-storage
Lock type: Delete
Notes: Prevent accidental deletion of the CloudTrips storage account

Wähle OK oder Save.

Add-lock-Formular mit der CloudTrips-Löschsperre

Sperre überprüfen

Bestätige, dass die Seite Locks Folgendes anzeigt:

Name: lock-delete-cloudtrips-storage
Lock type: Delete
Scope: stcloudtripsdev01

Locks des Speicherkontos mit aktiver Löschsperre

Erwartetes Verhalten bestätigen

Führe eine sichere, reversible Konfigurationsänderung durch, indem du beispielsweise diesen Tag hinzufügst und anschließend wieder entfernst:

LockTest: Allowed

Die Aktualisierung sollte erfolgreich sein, da eine Löschsperre die Ressource nicht schreibgeschützt macht.

Öffne anschließend die Seite Overview des Speicherkontos und wähle Delete. Azure sollte melden, dass die Ressource wegen der Sperre nicht gelöscht werden kann. Beende den Test, sobald der Sperrfehler erscheint. Entferne die Sperre nicht und schließe den Löschvorgang nicht ab.

Azure-Meldung, dass das Löschen des gesperrten Speicherkontos blockiert ist

Das Speicherkonto kann jetzt von autorisierten Benutzern aktualisiert, aber erst nach dem Entfernen der Sperre durch einen autorisierten Benutzer gelöscht werden.