Mehrere Abonnements brauchen eine Hierarchie? Erstelle eine Verwaltungsgruppe
Wenn eine Organisation mehrere Azure-Abonnements besitzt, lässt sich die separate Verwaltung von Zugriffen und Richtlinien pro Abonnement nicht sinnvoll skalieren.
Erstelle eine Verwaltungsgruppe oberhalb der Abonnements. Azure-Rollenzuweisungen und Richtlinien in diesem Bereich können an untergeordnete Verwaltungsgruppen, Abonnements, Ressourcengruppen und Ressourcen vererbt werden.
Die Hierarchie sieht anschließend so aus:
Tenant root group
└── CloudTrips Platform
└── Azure subscription 1
Alle Abonnements einer Verwaltungsgruppenhierarchie müssen demselben Microsoft Entra Tenant vertrauen.
Verwaltungsgruppe planen
Verwende eine stabile ID und einen verständlichen Anzeigenamen:
Management group ID: mg-cloudtrips-platform
Display name: CloudTrips Platform
Parent: Tenant root group
Die Verwaltungsgruppen-ID muss im Verzeichnis eindeutig sein und kann nach dem Erstellen nicht geändert werden. Der Anzeigename kann später geändert werden.
Vergib weitreichende Zugriffe oder einschränkende Richtlinien auf der Tenant root group nur nach sorgfältiger Prüfung, da Zuweisungen auf dieser Ebene die gesamte Hierarchie betreffen.
Management Groups öffnen
Melde dich im Azure-Portal an und gehe zu:
All services
> Management + governance
> Management groups
Bei der ersten Verwendung von Verwaltungsgruppen in einem Tenant kann die Initialisierung des Dienstes und die Erstellung der Tenant root group mehrere Minuten dauern.

Verwaltungsgruppe hinzufügen
Öffne das übergeordnete Element, unter dem die neue Gruppe erstellt werden soll, und wähle:
+ Add management group

Lasse Create new ausgewählt und trage ein:
Management group ID: mg-cloudtrips-platform
Management group display name: CloudTrips Platform
Wähle Save.

Hierarchie überprüfen
Warte auf den Abschluss des Vorgangs und aktualisiere die Hierarchie bei Bedarf. Bestätige, dass CloudTrips Platform unter dem vorgesehenen übergeordneten Element angezeigt wird.

Abonnement in die neue Verwaltungsgruppe verschieben
Die neue Verwaltungsgruppe bleibt leer, bis ein Abonnement in sie verschoben wird. Suche auf der Seite mit der Management groups-Hierarchie nach:
Azure subscription 1
Wähle das Abonnement aus, klicke auf Move und wähle anschließend die neue übergeordnete Verwaltungsgruppe:
CloudTrips Platform
Wähle Save, um Azure subscription 1 vom aktuellen übergeordneten Element in CloudTrips Platform zu verschieben. Die Ressourcen im Abonnement werden dadurch weder verschoben noch neu bereitgestellt. Nur die Position des Abonnements in der Verwaltungsgruppenhierarchie ändert sich.
Du benötigst passende Berechtigungen auf dem Abonnement und in der Verwaltungsgruppenhierarchie. Prüfe vor dem Speichern die von CloudTrips Platform vererbten Azure-Policy- und RBAC-Zuweisungen, da sie nach dem Verschieben für das Abonnement gelten.

Vererbung bestätigen
Überprüfe:
- jedes Abonnement wird unter der richtigen Verwaltungsgruppe angezeigt
- vererbte Richtlinien wirken wie vorgesehen
- vererbte Rollenzuweisungen gewähren nur den erforderlichen Zugriff
- Aktivitätsprotokolle erfassen die Änderungen der Hierarchie
- Workloads können weiterhin erfolgreich bereitgestellt werden
CloudTrips besitzt jetzt eine Hierarchie, in der gemeinsame Governance einmal definiert und von mehreren Abonnements geerbt werden kann.