Eine standardisierte Unternehmensstruktur wird benötigt? Erstelle eine Landing-Zone-Struktur
CloudTrips besitzt separate DEV-, TEST- und PROD-Abonnements. Jedes Abonnement ist eine Umgebung und enthält eigene Ressourcen, beispielsweise sein virtuelles Netzwerk. Ohne ein gemeinsames übergeordnetes Element müssen Azure-Policy- und RBAC-Zuweisungen wiederholt werden und können voneinander abweichen.
Eine Verwaltungsgruppe organisiert Abonnements und ermöglicht die Vererbung von Richtlinien- und RBAC-Zuweisungen. Sie enthält oder konfiguriert keine Workloadressourcen.
Eine Azure Landing Zone ist ein für Workloads vorbereitetes Abonnement mit der erforderlichen Governance, Zugriffskontrolle, Sicherheit, Überwachung, Kostenkontrolle und Netzwerkstandards. Die eigentlichen Netzwerke von DEV, TEST und PROD verbleiben in den jeweiligen Abonnements.
Dieser Trip erstellt nur die Verwaltungsgruppen-Grundlage: DEV, TEST und PROD werden unter Online eingeordnet und erben gemeinsame Kontrollen. Online ist eine Verwaltungsgruppe und keine Landing Zone. Jedes DEV-, TEST- oder PROD-Abonnement wird zu einer Application Landing Zone, sobald es mit der erforderlichen Governance- und Plattformkonfiguration vorbereitet ist. Dieser Trip führt diese vollständige Vorbereitung nicht durch und stellt keine kostenpflichtigen Ressourcen bereit.
Die Zielstruktur lautet:
Tenant root group
└── CloudTrips
├── Platform
├── Landing Zones
│ └── Online
│ ├── CloudTrips DEV subscription
│ ├── CloudTrips TEST subscription
│ └── CloudTrips PROD subscription
├── Sandboxes
└── Decommissioned
Online ist der Verwaltungsgruppen-Archetyp für diese ähnlichen Workloads. Die drei darunterliegenden Abonnements sind die zukünftigen DEV-, TEST- und PROD-Application-Landing-Zones. Weise gemeinsame Kontrollen Online und strengere produktionsspezifische Kontrollen direkt dem CloudTrips PROD subscription zu.
Berechtigungen und vorhandene Gruppen prüfen
Öffne im Azure-Portal:
Management groups
Bestätige, dass du Verwaltungsgruppen unterhalb der Tenant root group erstellen kannst. Prüfe außerdem die vorhandenen Gruppen, bevor du etwas erstellst. Verwaltungsgruppen-IDs sind eindeutig und können später nicht umbenannt werden.
Falls mg-cloudtrips-platform bereits aus dem vorherigen Trip vorhanden ist, behalte die Gruppe. Du verschiebst sie unter die neue CloudTrips-Stammgruppe, statt ein Duplikat zu erstellen.

Die Zwischenstammgruppe erstellen
Wähle bei Tenant root group die Option Create child group und gib Folgendes ein:
Management group ID: mg-cloudtrips
Management group display name: CloudTrips
Wähle Save. Diese Zwischenstammgruppe verhindert, dass alltägliche Governance-Zuweisungen direkt im Bereich der Tenant root group erfolgen.

Die obersten Gruppen erstellen
Öffne CloudTrips, wähle Create child group und erstelle nacheinander diese untergeordneten Verwaltungsgruppen:
| Management group ID | Display name |
|---|---|
mg-cloudtrips-platform |
Platform |
mg-cloudtrips-landing-zones |
Landing Zones |
mg-cloudtrips-sandboxes |
Sandboxes |
mg-cloudtrips-decommissioned |
Decommissioned |
Falls CloudTrips Platform bereits vorhanden ist, wähle in ihrem Aktionsmenü Move, lege CloudTrips als neues übergeordnetes Element fest und ändere bei Bedarf nur den Anzeigenamen in Platform. Versuche nicht, dieselbe ID erneut zu erstellen.

Die Workload-Gruppe Online erstellen
Öffne Landing Zones, wähle Create child group und erstelle ein untergeordnetes Element:
| Management group ID | Display name |
|---|---|
mg-cloudtrips-online |
Online |
Weitere Workload-Gruppen können später hinzugefügt werden, wenn sie wirklich benötigt werden.

Das Abonnement umbenennen und verschieben
Dieses Lab verwendet derzeit Azure subscription 1 als Entwicklungsumgebung. Öffne das Abonnement und benenne es um in:
CloudTrips DEV
Kehre zu Management groups zurück. Öffne das Aktionsmenü des Abonnements, wähle Move, wähle Online und speichere. Zukünftige Abonnements CloudTrips TEST und CloudTrips PROD sollten ebenfalls unter Online eingeordnet werden.
Das Umbenennen ändert nur den Anzeigenamen des Abonnements; Abonnement-ID und Ressourcen bleiben unverändert.
Das Verschieben eines Abonnements ändert sein übergeordnetes Governance-Element; Ressourcen werden nicht erneut bereitgestellt. Prüfe vor jedem Verschieben die geerbten Azure-Policy- und RBAC-Zuweisungen.

Die Struktur prüfen
Erweitere CloudTrips und bestätige, dass jede Gruppe das vorgesehene übergeordnete Element besitzt. Prüfe anschließend, ob CloudTrips DEV unter Online angezeigt wird.
Die Struktur allein wendet keine neuen Kontrollen an. Füge Richtlinien- und Rollenzuweisungen gezielt im höchsten geeigneten Bereich hinzu, damit untergeordnete Abonnements eine einheitliche Governance erben.
CloudTrips besitzt jetzt eine standardisierte Landing-Zone-Hierarchie, die von einem Abonnement auf getrennte Plattform- und Anwendungsabonnements erweitert werden kann, ohne die Tenant-Struktur neu zu entwerfen.