Instiq
第1章 · ID とガバナンスの管理·v2.0.0·更新 2026/6/3·読了目安 約9分

変更要約: AZ-104 第1章を Associate 級に深掘り(比較表・シナリオ・FAQ・ひっかけ+深掘り段落、図を日本語化)

1.3サブスクリプションとガバナンス

この節の要点

リソース階層(管理グループ→サブスクリプション→リソースグループ→リソース)、Azure Policy によるルール強制、タグ、リソースロックといったガバナンスの基礎を理解します。

大規模な環境を整然と運用するには、リソースを階層で整理し、ルールを一貫して適用する必要があります。Azure はこれを管理グループ〜リソースの階層と Azure Policy で実現します。

1.3.1リソース階層とガバナンスツール

管理グループ→サブスクリプション→リソースグループ&リソースという階層と、ルールを強制する Azure Policy、整理/保護するタグとロックを示し、上位のポリシー・RBAC・タグが下位に継承されることを表した図。
リソース階層とガバナンス
  • 管理グループ:複数サブスクリプションをまとめ、ポリシーや RBAC を一括適用する。
  • サブスクリプション:課金とリソースの境界。リソースグループはリソースをまとめる入れ物。
  • Azure Policy:「許可するリージョン」「必須タグ」などのルールを強制する(RBAC は権限、Policy はルール)。
  • タグ:キー/値でリソースを分類(コスト集計に有用)。ロック:誤削除/変更を防ぐ(読み取り専用/削除不可)。
試験ポイント

「RBAC=誰が何をできるか(権限)」と「Azure Policy=何が許されるか(ルール)」の違い「誤削除の防止=リソースロック」「コスト集計=タグ」 は AZ-104 で頻出です。

ガバナンスは「階層で整理し、上位で一貫したルールを適用して下位へ継承させる」のが基本です。階層は 管理グループ→サブスクリプション→リソースグループ→リソース管理グループ で複数サブスクリプションにポリシーや RBAC を一括適用し、サブスクリプション は課金とクォータの境界、リソースグループ は同じライフサイクルのリソースをまとめます。Azure Policy は「許可リージョン」「必須タグ」「許可 SKU」などの ルールを強制し、非準拠リソースの 修復(remediation)deny/audit 効果を持ちます(複数をまとめる イニシアチブ)。RBAC は権限(誰が何を)、Policy はルール(何が許されるか) で役割が違います。タグ(キー/値)でコスト集計・分類し、リソースロックCanNotDeleteReadOnly)で誤削除・誤変更を防ぎます(ロックは RBAC より優先)。大規模整備の出発点は Azure Landing Zone、コスト可視化は Microsoft Cost Management+予算アラート。判断軸は「ルール強制=Policy」「権限=RBAC」「誤削除防止=ロック」「分類/コスト=タグ」。

やりたいこと使うもの
許可リージョン/必須タグを強制Azure Policy(イニシアチブ)
誰が何をできるかRBAC
誤削除/誤変更を防止リソースロック
コスト集計・分類タグ+Cost Management

シナリオ:全サブスクで日本リージョン以外を禁止し、本番リソースは消えないようにしたい。 管理グループスコープに Azure Policy(許可リージョン=Japan East/West の deny ポリシー)を割り当て配下に継承。本番リソースには CanNotDelete ロック。部門別コストは タグCost Management で集計し、予算超過は アラート。権限管理は RBAC で別途行います。

補足

Q. ルールを強制? Azure Policy(deny/audit/修復)。Q. 権限を付与? RBAC。Q. 誤削除を防ぐ? リソースロック(CanNotDelete)。Q. コスト集計/分類? タグ+Cost Management。Q. 複数サブスクに一括適用? 管理グループスコープ。

注意

混同に注意:
Policy(ルール)と RBAC(権限)は別物——「特定 SKU を禁止」は Policy、「作成を許可」は RBAC。
リソースロックは RBAC より優先——所有者でも CanNotDelete 中は削除不可(先にロック解除)。
③タグは既定で子へ継承されない(継承させるにはポリシーが要る)。
④サブスクリプションはクォータ境界——上限超過は別サブスクや上限引き上げで対応。

補足

ポリシー・RBAC・タグは上位スコープから下位へ継承されます。管理グループで一度設定すれば、配下のサブスクリプション全体に効かせられます。

1.3.2この節のまとめ

  • 階層=管理グループ→サブスクリプション→リソースグループ→リソース
  • Policy(ルール)/タグ(分類)/ロック(保護) でガバナンス

進捗の記録にはログインが必要です。

理解度チェック

(軽い確認用)

Q1. 「許可するリージョン」や「必須タグ」などのルールを Azure リソースに強制するサービスはどれですか?

Q2. 重要なリソースの誤削除を防ぐのに使う仕組みはどれですか?

Q3. コストをプロジェクトや部門ごとに集計・分類したい。最も適した方法はどれですか?

理解度を確認第1章「ID とガバナンスの管理」の問題を解く