Abonnement braucht Governance? Verwalte seine Einstellungen

Veröffentlicht am:

Ein Azure-Abonnement ist mehr als ein Abrechnungscontainer. Es ist auch eine Governance-Grenze für Zugriff, Richtlinien, Kosten und Ressourcenbereitstellung.

Verwende diese Prüfung für:

Abonnement: Azure subscription 1
Verwaltungsgruppe: CloudTrips Platform

Abonnement öffnen

Gehe im Azure-Portal zu:

Subscriptions > Azure subscription 1

Prüfe unter Overview den Abonnementnamen, die Abonnement-ID, den Status, das Verzeichnis und die übergeordnete Verwaltungsgruppe.

Overview von Azure subscription 1 mit Identität, Status, Verzeichnis und Verwaltungsgruppe

Klaren Namen verwenden

Wenn der Name das Abonnement nicht eindeutig beschreibt, wähle Rename, trage den genehmigten Namen ein und speichere. Das Umbenennen ändert weder die Abonnement-ID noch den Speicherort der Ressourcen.

Behalte Azure subscription 1, wenn dies der vorgesehene CloudTrips-Abonnementname ist.

Overview des Azure-Abonnements mit Rename-Aktion und Abonnementname

Zugriff überprüfen

Öffne Access control (IAM) > Role assignments. Entferne veraltete Zuweisungen und vermeide weitreichende Rollen im Abonnementbereich, wenn ein Ressourcengruppen- oder Ressourcenbereich ausreicht.

Bevorzuge gruppenbasierte Zuweisungen und behalte nur die erforderlichen Abonnementadministratoren.

Access control IAM des Abonnements mit Rollenzuweisungen und ihren Bereichen

Richtlinien und Hierarchie überprüfen

Bestätige, dass das Abonnement unter CloudTrips Platform liegt, und prüfe unter Policy > Compliance die geerbten Richtlinien und Richtlinien auf Abonnementebene.

Das Verschieben eines Abonnements in eine andere Verwaltungsgruppe kann geerbte Azure-Policy- und RBAC-Zuweisungen ändern.

Azure Policy Compliance im Bereich von Azure subscription 1

Kostenkontrollen überprüfen

Öffne Cost Management > Budgets. Bestätige, dass ein Budget und passende Warnungsempfänger für das Abonnement vorhanden sind und den aktuellen Kostenerwartungen entsprechen.

Ein Budget sendet Warnungen, stoppt Ressourcen oder Ausgaben aber nicht automatisch.

Cost Management Budgets für Azure subscription 1

Ressourcenanbieter überprüfen

Ein Ressourcenanbieter ist die Azure-Dienstkomponente, die Ressourcentypen und Verwaltungsvorgänge für einen Dienst bereitstellt. Jeder Anbieter besitzt einen Namespace, zum Beispiel:

Microsoft.Compute   > virtuelle Maschinen und Datenträger
Microsoft.Storage   > Speicherkonten
Microsoft.Network   > virtuelle Netzwerke und öffentliche IP-Adressen
Microsoft.KeyVault  > Schlüsseltresore

Ein Ressourcentyp kombiniert den Anbieter-Namespace mit einem Typ. Eine virtuelle Maschine verwendet beispielsweise:

Microsoft.Compute/virtualMachines

Das Abonnement muss bei einem Anbieter registriert sein, bevor Ressourcen dieses Anbieters bereitgestellt werden können. Die Registrierung bereitet das Abonnement auf die API des Anbieters vor und kann dem Microsoft Entra Tenant eine entsprechende Enterprise Application hinzufügen.

Öffne:

Azure subscription 1
> Settings
> Resource providers

Prüfe die Spalte Status:

  • Registered — das Abonnement kann den Anbieter verwenden
  • NotRegistered — der Anbieter wurde für dieses Abonnement noch nicht aktiviert
  • Registering oder Unregistering — eine Statusänderung wird noch verarbeitet

Das Azure-Portal und Deployments registrieren viele Anbieter automatisch, wenn ihre Dienste zum ersten Mal verwendet werden. Wenn ein Deployment MissingSubscriptionRegistration oder NoRegisteredProviderFound meldet, suche den in der Fehlermeldung genannten Anbieter und wähle Register.

Registriere nicht vorsorglich alle Anbieter. Registriere nur Anbieter, die für geplante Workloads benötigt werden. Dadurch bleibt die verfügbare Dienstoberfläche des Abonnements kleiner und es erscheinen keine unnötigen Anbieteranwendungen in Microsoft Entra ID.

Prüfe vor dem Aufheben einer Registrierung, dass im Abonnement keine Ressourcen aus diesem Namespace mehr vorhanden sind. Azure kann die Aufhebung blockieren, solange noch Ressourcen des Anbieters existieren.

Resource providers mit Registrierungsstatus für Azure subscription 1

Identität, Hierarchie, Zugriffsmodell, Compliancestatus, Kostenkontrollen und Bereitstellungsoberfläche des Abonnements sind jetzt geprüft. Wiederhole diese Prüfung nach Änderungen an Eigentümerschaft, Workload oder Organisation.