Mehrere Abonnements brauchen eine Hierarchie? Erstelle eine Verwaltungsgruppe

Veröffentlicht am:

Wenn eine Organisation mehrere Azure-Abonnements besitzt, lässt sich die separate Verwaltung von Zugriffen und Richtlinien pro Abonnement nicht sinnvoll skalieren.

Erstelle eine Verwaltungsgruppe oberhalb der Abonnements. Azure-Rollenzuweisungen und Richtlinien in diesem Bereich können an untergeordnete Verwaltungsgruppen, Abonnements, Ressourcengruppen und Ressourcen vererbt werden.

Die Hierarchie sieht anschließend so aus:

Tenant root group
└── CloudTrips Platform
    └── Azure subscription 1

Alle Abonnements einer Verwaltungsgruppenhierarchie müssen demselben Microsoft Entra Tenant vertrauen.

Verwaltungsgruppe planen

Verwende eine stabile ID und einen verständlichen Anzeigenamen:

Management group ID: mg-cloudtrips-platform
Display name: CloudTrips Platform
Parent: Tenant root group

Die Verwaltungsgruppen-ID muss im Verzeichnis eindeutig sein und kann nach dem Erstellen nicht geändert werden. Der Anzeigename kann später geändert werden.

Vergib weitreichende Zugriffe oder einschränkende Richtlinien auf der Tenant root group nur nach sorgfältiger Prüfung, da Zuweisungen auf dieser Ebene die gesamte Hierarchie betreffen.

Management Groups öffnen

Melde dich im Azure-Portal an und gehe zu:

All services
> Management + governance
> Management groups

Bei der ersten Verwendung von Verwaltungsgruppen in einem Tenant kann die Initialisierung des Dienstes und die Erstellung der Tenant root group mehrere Minuten dauern.

Azure-Seite Management groups mit der Tenant root group

Verwaltungsgruppe hinzufügen

Öffne das übergeordnete Element, unter dem die neue Gruppe erstellt werden soll, und wähle:

+ Add management group

Seite Management groups mit sichtbarer Aktion Add management group

Lasse Create new ausgewählt und trage ein:

Management group ID: mg-cloudtrips-platform
Management group display name: CloudTrips Platform

Wähle Save.

Formular Add management group mit CloudTrips Verwaltungsgruppen-ID und Anzeigename

Hierarchie überprüfen

Warte auf den Abschluss des Vorgangs und aktualisiere die Hierarchie bei Bedarf. Bestätige, dass CloudTrips Platform unter dem vorgesehenen übergeordneten Element angezeigt wird.

Verwaltungsgruppenhierarchie mit CloudTrips Platform unter der Tenant root group

Abonnement in die neue Verwaltungsgruppe verschieben

Die neue Verwaltungsgruppe bleibt leer, bis ein Abonnement in sie verschoben wird. Suche auf der Seite mit der Management groups-Hierarchie nach:

Azure subscription 1

Wähle das Abonnement aus, klicke auf Move und wähle anschließend die neue übergeordnete Verwaltungsgruppe:

CloudTrips Platform

Wähle Save, um Azure subscription 1 vom aktuellen übergeordneten Element in CloudTrips Platform zu verschieben. Die Ressourcen im Abonnement werden dadurch weder verschoben noch neu bereitgestellt. Nur die Position des Abonnements in der Verwaltungsgruppenhierarchie ändert sich.

Du benötigst passende Berechtigungen auf dem Abonnement und in der Verwaltungsgruppenhierarchie. Prüfe vor dem Speichern die von CloudTrips Platform vererbten Azure-Policy- und RBAC-Zuweisungen, da sie nach dem Verschieben für das Abonnement gelten.

Formular zum Verschieben mit CloudTrips Platform als Zielverwaltungsgruppe für Azure subscription 1

Vererbung bestätigen

Überprüfe:

  • jedes Abonnement wird unter der richtigen Verwaltungsgruppe angezeigt
  • vererbte Richtlinien wirken wie vorgesehen
  • vererbte Rollenzuweisungen gewähren nur den erforderlichen Zugriff
  • Aktivitätsprotokolle erfassen die Änderungen der Hierarchie
  • Workloads können weiterhin erfolgreich bereitgestellt werden

CloudTrips besitzt jetzt eine Hierarchie, in der gemeinsame Governance einmal definiert und von mehreren Abonnements geerbt werden kann.