Azure-Abrechnungshierarchie ist unklar? Verstehe MCA-Abrechnungsbereiche
Azure verwendet ähnliche Begriffe für unterschiedliche Abrechnungskonzepte. Dadurch kann leicht der falsche Bereich in Cost Analysis ausgewählt, eine Rolle auf der falschen Ebene vergeben oder eine unvollständige Abrechnungs-ID an einen Subscription-Vending-Workflow übergeben werden.
CloudTrips verwendet ein Microsoft Customer Agreement (MCA). Seine Abrechnungshierarchie bestimmt, wer bezahlt, wie Rechnungen erstellt werden, wo Abonnementkosten erscheinen und wer neue Abonnements erstellen darf.
Beginne mit der Hierarchie
Die MCA-Abrechnungshierarchie sieht so aus:
Billing account
└── Billing profile
├── Invoice section
│ ├── Azure subscription
│ └── Azure subscription
└── Invoice section
└── Azure subscription
Für CloudTrips könnte eine einfache Zielstruktur so aussehen:
MCA billing account
└── Billing profile: Dmytro Klymenko
├── Invoice section: CloudTrips
│ ├── CloudTrips DEV
│ └── CloudTrips TEST
└── Invoice section: Other workloads
Abrechnungskonto, Abrechnungsprofil und Rechnungsabschnitt sind jeweils Beispiele für billing scopes. Ein billing scope ist kein zusätzlicher Kasten oberhalb der Hierarchie. Der Begriff bezeichnet die aktuell ausgewählte Grenze für Kostenansichten, Abrechnungsrollen oder Abrechnungsvorgänge.
1. Billing Scope: Welche Grenze verwende ich?
Billing scope ist ein allgemeiner Begriff. Fordert das Azure-Portal zur Auswahl eines billing scope auf, kann damit ein Abrechnungskonto, Abrechnungsprofil oder Rechnungsabschnitt gemeint sein, auf das du zugreifen darfst.
Er löst dieses Problem:
Welche Kosten, Einstellungen und Abrechnungsberechtigungen soll dieser Vorgang verwenden?
Der ausgewählte Bereich verändert das Ergebnis:
- der Bereich des Abrechnungskontos umfasst das kommerzielle Konto
- der Bereich des Abrechnungsprofils kombiniert die Kosten einer Rechnung
- der Bereich des Rechnungsabschnitts zeigt eine Unterteilung dieser Rechnung
- der Abonnementbereich zeigt die Kosten einer Azure-Umgebung
- der Ressourcengruppenbereich zeigt nur die Ressourcen dieser Gruppe
Für das CloudTrips-FinOps-Dashboard ist das Abrechnungsprofil der sinnvolle Abrechnungsbereich, weil die Führungsebene eine kombinierte Ansicht benötigt. Diese Ansicht kann anschließend auf CloudTrips DEV und CloudTrips TEST gefiltert werden.
Beim Subscription Vending bedeutet billing scope etwas Spezifischeres: die vollständige Ressourcen-ID des Rechnungsabschnitts, dem die Kosten des neuen Abonnements zugeordnet werden.
2. Billing Account: Wer hat die Vereinbarung mit Microsoft?
Das Abrechnungskonto steht an der Spitze der MCA-Hierarchie. Es repräsentiert die kommerzielle Beziehung der Organisation zu Microsoft.
Es löst diese Probleme:
- bildet einen gemeinsamen übergeordneten Container für die Abrechnungsprofile der Organisation
- enthält die Vereinbarung und organisationsweite Abrechnungsinformationen
- ermöglicht zentralen Finance- oder IT-Administratoren die Kontrolle des Abrechnungszugriffs
- stellt die höchste Grenze für Abrechnungsrollen bereit
Verwende den Bereich des Abrechnungskontos, wenn Finance Zugriff auf alle Abrechnungsprofile benötigt oder Rollen auf Kontoebene verwalten muss. Erstelle kein weiteres Abrechnungskonto, nur um DEV- und TEST-Kosten zu trennen.
Ein Abrechnungskonto enthält keine Azure-Ressourcen direkt. Die Ressourcen bleiben in Azure-Abonnements.
3. Billing Profile: Wie wird die Rechnung bezahlt?
Ein Abrechnungsprofil repräsentiert eine Rechnung und ihre Zahlungskonfiguration. Jedes Profil enthält einen oder mehrere Rechnungsabschnitte.
Es löst diese Probleme:
- erstellt eine separate Rechnung für die dem Profil zugeordneten Kosten
- definiert Zahlungsmethode und Informationen zur Rechnungsadresse
- bietet Finance einen Ort zum Anzeigen und Bezahlen dieser Rechnung
- kombiniert Kosten aus mehreren Rechnungsabschnitten für die Berichterstattung an die Führungsebene
Erstelle ein weiteres Abrechnungsprofil nur, wenn die Organisation tatsächlich eine separate Rechnung oder Zahlungsvereinbarung benötigt. Separate Teams, Projekte oder Umgebungen benötigen normalerweise Rechnungsabschnitte und keine getrennten Abrechnungsprofile.
Für CloudTrips reicht ein Abrechnungsprofil aus, wenn DEV, TEST und andere Workloads über dieselbe Rechnung und Zahlungsmethode bezahlt werden.
4. Invoice Section: Wo sollen Kosten auf der Rechnung erscheinen?
Ein Rechnungsabschnitt ist eine Unterteilung innerhalb eines Abrechnungsprofils. Er gruppiert Abonnement- und Produktkosten in einem erkennbaren Bereich derselben Rechnung.
Er löst diese Probleme:
- trennt Kosten nach Team, Abteilung, Projekt, Produkt oder Umgebung
- zeigt diese Gruppierung deutlich auf der Rechnung des Abrechnungsprofils
- delegiert, wer Abonnements erstellen darf, deren Kosten diesem Abschnitt zugeordnet werden
- stellt einen engeren Cost-Analysis-Bereich für den Verantwortlichen des Abschnitts bereit
Ein Rechnungsabschnitt erstellt keine separate Rechnung oder Zahlungsmethode. Alle Abschnitte innerhalb eines Abrechnungsprofils werden weiterhin in der Rechnung des Profils zusammengeführt.
Ein Azure-Abonnement ist jeweils einem Rechnungsabschnitt zugeordnet. Nutzung und Käufe dieses Abonnements werden diesem Abschnitt berechnet.
Die Abonnements CloudTrips DEV und CloudTrips TEST können denselben Rechnungsabschnitt CloudTrips verwenden, wenn sie denselben finanziellen Eigentümer haben. Verwende getrennte DEV- und TEST-Abschnitte nur, wenn Finance diese Umgebungen auf der Rechnung getrennt anzeigen und delegieren muss.
Wo das Abonnement einzuordnen ist
Das Azure-Abonnement ist die Verbindung zwischen Abrechnung und Ressourcengovernance:
Abrechnungssicht Governance-Sicht
Billing profile Management group: CloudTrips
└── Invoice section └── Management group: Online
├── CloudTrips DEV ├── CloudTrips DEV
└── CloudTrips TEST └── CloudTrips TEST
Dies sind zwei Ansichten derselben Abonnements:
- die Abrechnungshierarchie bestimmt, wer ihre Kosten erhält und organisiert
- die Verwaltungsgruppenhierarchie bestimmt vererbte Azure-Policy- und Azure-RBAC-Governance
Das Verschieben eines Abonnements unter die Verwaltungsgruppe Online verschiebt es nicht in einen anderen Rechnungsabschnitt. Eine Änderung des Rechnungsabschnitts ändert nicht die von Online geerbten Richtlinien.
Abrechnungsrollen sind außerdem von normalen Azure-RBAC-Rollen getrennt. Owner eines Azure-Abonnements zu sein, macht eine Person nicht automatisch zum Owner seines Abrechnungsprofils.
Die richtige Ebene auswählen
Verwende das Abrechnungskonto, wenn du Folgendes benötigst:
- organisationsweite Abrechnungsverwaltung
- Sichtbarkeit über alle Abrechnungsprofile
- Kontrolle der höchsten MCA-Abrechnungsrollen
Verwende das Abrechnungsprofil, wenn du Folgendes benötigst:
- eine vollständige Rechnungsansicht
- Verwaltung von Zahlung und Rechnung
- eine Kostenansicht für die Führungsebene über alle Abschnitte und Abonnements
Verwende einen Rechnungsabschnitt, wenn du Folgendes benötigst:
- ein Team, Projekt oder eine Umgebung als getrennten Bereich innerhalb der Rechnung
- delegierte Abonnementerstellung
- auf diese Kostengruppe begrenzte Cost Analysis
- den Abrechnungsbereich einer automatisierten Subscription-Vending-Anfrage
Verwende ein Azure-Abonnement, wenn du Folgendes benötigst:
- eine isolierte Azure-Umgebung wie DEV, TEST oder PROD
- Ressourcenbereitstellung, Azure RBAC, Kontingente, Richtlinien und Budgets auf Abonnementebene
- Cost Analysis nur für diese Umgebung
Relevante Rollen verstehen
Abrechnungsrollen gelten für Abrechnungsbereiche und unterscheiden sich von Azure-Ressourcenrollen.
Typische Verantwortlichkeiten sind:
Billing account owner
Verwaltet das gesamte Abrechnungskonto und seinen Abrechnungszugriff.
Billing profile owner oder contributor
Verwaltet Rechnung, Zahlungskonfiguration und Profilzugriff.
Billing profile reader
Liest Rechnungen und Kosteninformationen des Profils.
Invoice section owner oder contributor
Verwaltet einen Rechnungsabschnitt und seinen Abrechnungszugriff.
Azure subscription creator
Erstellt Abonnements, die einem bestimmten Rechnungsabschnitt berechnet werden.
Vergib die engste Rolle auf dem engsten Abrechnungsbereich, der die Aufgabe erfüllt. Ein Vending-Service-Principal benötigt normalerweise Azure subscription creator auf dem Zielrechnungsabschnitt und keine Eigentümerschaft für das gesamte Abrechnungskonto.
Von Automatisierung verwendete IDs verstehen
Die im Portal angezeigten Namen sind benutzerfreundliche Anzeigenamen. Automatisierung benötigt normalerweise IDs.
Beim MCA Subscription Vending besitzt der billing scope des Rechnungsabschnitts diese Struktur:
/providers/Microsoft.Billing/
billingAccounts/{billing-account-id}/
billingProfiles/{billing-profile-id}/
invoiceSections/{invoice-section-id}
In einer einzigen Zeile wird diese vollständige Ressourcen-ID zum Wert von AZURE_BILLING_SCOPE.