Ressource darf nicht gelöscht werden? Erstelle eine Löschsperre
Das CloudTrips-Speicherkonto soll weiterhin konfigurierbar sein, darf aber nicht versehentlich gelöscht werden.
Erstelle eine Löschsperre auf:
Abonnement: Azure subscription 1
Ressourcengruppe: rg-customer-portal-dev-weu
Ressource: stcloudtripsdev01
Sperrname: lock-delete-cloudtrips-storage
Sperrtyp: Delete
Warum eine Löschsperre verwenden?
Eine Delete-Sperre blockiert das Löschen, erlaubt jedoch weiterhin autorisierte Änderungen. Eine Read-only-Sperre blockiert sowohl Änderungen als auch das Löschen.
Dieses Szenario benötigt daher Delete. Azure RBAC bestimmt weiterhin, wer die Ressource verwalten darf. Die Sperre schützt zusätzlich vor dem Löschen, auch bei Benutzern mit weitreichenden Ressourcenberechtigungen.
Die Sperre gilt für Control-Plane-Vorgänge von Azure Resource Manager. Sie verhindert nicht, dass Blobs oder andere gespeicherte Daten über Data-Plane-Vorgänge des Speichers gelöscht werden.
Falls du im vorherigen Trip lock-readonly-cloudtrips-storage erstellt hast, entferne diese Sperre vor dieser Übung. Ihre strengere Nur-Lesen-Wirkung würde auch Konfigurationsänderungen blockieren und den Unterschied zwischen den beiden Sperrtypen verdecken.
Ressourcensperren öffnen
Öffne im Azure-Portal:
Storage accounts
> stcloudtripsdev01
> Settings
> Locks
Wähle Add.

Löschsperre erstellen
Konfiguriere:
Lock name: lock-delete-cloudtrips-storage
Lock type: Delete
Notes: Prevent accidental deletion of the CloudTrips storage account
Wähle OK oder Save.

Sperre überprüfen
Bestätige, dass die Seite Locks Folgendes anzeigt:
Name: lock-delete-cloudtrips-storage
Lock type: Delete
Scope: stcloudtripsdev01

Erwartetes Verhalten bestätigen
Führe eine sichere, reversible Konfigurationsänderung durch, indem du beispielsweise diesen Tag hinzufügst und anschließend wieder entfernst:
LockTest: Allowed
Die Aktualisierung sollte erfolgreich sein, da eine Löschsperre die Ressource nicht schreibgeschützt macht.
Öffne anschließend die Seite Overview des Speicherkontos und wähle Delete. Azure sollte melden, dass die Ressource wegen der Sperre nicht gelöscht werden kann. Beende den Test, sobald der Sperrfehler erscheint. Entferne die Sperre nicht und schließe den Löschvorgang nicht ab.

Das Speicherkonto kann jetzt von autorisierten Benutzern aktualisiert, aber erst nach dem Entfernen der Sperre durch einen autorisierten Benutzer gelöscht werden.