変更要約: AZ-104 第1章を Associate 級に深掘り(比較表・シナリオ・FAQ・ひっかけ+深掘り段落、図を日本語化)
1.3サブスクリプションとガバナンス
リソース階層(管理グループ→サブスクリプション→リソースグループ→リソース)、Azure Policy によるルール強制、タグ、リソースロックといったガバナンスの基礎を理解します。
大規模な環境を整然と運用するには、リソースを階層で整理し、ルールを一貫して適用する必要があります。Azure はこれを管理グループ〜リソースの階層と Azure Policy で実現します。
1.3.1リソース階層とガバナンスツール
- 管理グループ:複数サブスクリプションをまとめ、ポリシーや RBAC を一括適用する。
- サブスクリプション:課金とリソースの境界。リソースグループはリソースをまとめる入れ物。
- Azure Policy:「許可するリージョン」「必須タグ」などのルールを強制する(RBAC は権限、Policy はルール)。
- タグ:キー/値でリソースを分類(コスト集計に有用)。ロック:誤削除/変更を防ぐ(読み取り専用/削除不可)。
「RBAC=誰が何をできるか(権限)」と「Azure Policy=何が許されるか(ルール)」の違い、「誤削除の防止=リソースロック」、「コスト集計=タグ」 は AZ-104 で頻出です。
ガバナンスは「階層で整理し、上位で一貫したルールを適用して下位へ継承させる」のが基本です。階層は 管理グループ→サブスクリプション→リソースグループ→リソース。管理グループ で複数サブスクリプションにポリシーや RBAC を一括適用し、サブスクリプション は課金とクォータの境界、リソースグループ は同じライフサイクルのリソースをまとめます。Azure Policy は「許可リージョン」「必須タグ」「許可 SKU」などの ルールを強制し、非準拠リソースの 修復(remediation) や deny/audit 効果を持ちます(複数をまとめる イニシアチブ)。RBAC は権限(誰が何を)、Policy はルール(何が許されるか) で役割が違います。タグ(キー/値)でコスト集計・分類し、リソースロック(CanNotDelete/ReadOnly)で誤削除・誤変更を防ぎます(ロックは RBAC より優先)。大規模整備の出発点は Azure Landing Zone、コスト可視化は Microsoft Cost Management+予算アラート。判断軸は「ルール強制=Policy」「権限=RBAC」「誤削除防止=ロック」「分類/コスト=タグ」。
| やりたいこと | 使うもの |
|---|---|
| 許可リージョン/必須タグを強制 | Azure Policy(イニシアチブ) |
| 誰が何をできるか | RBAC |
| 誤削除/誤変更を防止 | リソースロック |
| コスト集計・分類 | タグ+Cost Management |
シナリオ:全サブスクで日本リージョン以外を禁止し、本番リソースは消えないようにしたい。 管理グループスコープに Azure Policy(許可リージョン=Japan East/West の deny ポリシー)を割り当て配下に継承。本番リソースには CanNotDelete ロック。部門別コストは タグ+Cost Management で集計し、予算超過は アラート。権限管理は RBAC で別途行います。
Q. ルールを強制? Azure Policy(deny/audit/修復)。Q. 権限を付与? RBAC。Q. 誤削除を防ぐ? リソースロック(CanNotDelete)。Q. コスト集計/分類? タグ+Cost Management。Q. 複数サブスクに一括適用? 管理グループスコープ。
混同に注意:
①Policy(ルール)と RBAC(権限)は別物——「特定 SKU を禁止」は Policy、「作成を許可」は RBAC。
②リソースロックは RBAC より優先——所有者でも CanNotDelete 中は削除不可(先にロック解除)。
③タグは既定で子へ継承されない(継承させるにはポリシーが要る)。
④サブスクリプションはクォータ境界——上限超過は別サブスクや上限引き上げで対応。
ポリシー・RBAC・タグは上位スコープから下位へ継承されます。管理グループで一度設定すれば、配下のサブスクリプション全体に効かせられます。
1.3.2この節のまとめ
- 階層=管理グループ→サブスクリプション→リソースグループ→リソース
- Policy(ルール)/タグ(分類)/ロック(保護) でガバナンス
進捗の記録にはログインが必要です。
理解度チェック
(軽い確認用)Q1. 「許可するリージョン」や「必須タグ」などのルールを Azure リソースに強制するサービスはどれですか?
Q2. 重要なリソースの誤削除を防ぐのに使う仕組みはどれですか?
Q3. コストをプロジェクトや部門ごとに集計・分類したい。最も適した方法はどれですか?

