Azure Hizmet Grupları nedir?

Azure Hizmet Grupları, mevcut kaynak hiyerarşinizi değiştirmeden abonelikler ve kaynak grupları arasında Azure kaynaklarınızın esnek ve özel gruplandırmalarını oluşturmanıza olanak sağlar. Bunları belirli ekipler, projeler veya iş yükleri için sanal kaynak klasörleri oluşturmanın bir yolu olarak düşünün ve her gruba en düşük izinlerle kendi görünümünü ve erişim denetimlerini verin.

Hizmet Grupları, kaynaklar arasında çapraz gruplandırma, en az izin ve veri toplaması gerektiren senaryolar için idealdir. Bu özellikler, ekiplerin operasyonel, kurumsal veya kişilik tabanlı gereksinimlere uygun uyarlanmış kaynak koleksiyonları oluşturmasını sağlar. Bu makale, Hizmet Gruplarının ne olduğu, bunları kullanmak için kullanabileceğiniz senaryolar ve önemli gerçekler hakkında genel bir bakış sunmanıza yardımcı olur.

Important

Azure Hizmet Grupları şu anda genel önizleme aşamasındadır. Beta, önizleme veya başka bir şekilde genel kullanıma sunulmamış Azure özellikler için geçerli olan yasal koşullar için Microsoft Azure Önizlemeler için Sürümsel Kullanım Koşulları'na bakın.

Hizmet Grupları neden kullanılır?

Hizmet Grupları yaygın bir sorunu çözer: Azure kaynak hiyerarşiniz (Yönetim Grupları → Abonelikler → Kaynak Grupları) ekiplerinizin gerçekte nasıl çalıştığını yansıtmayabilir. Örneğin:

  • Bir platform ekibinin onlarca abonelikte tüm ağ kaynaklarını görmesi gerekir.
  • Proje lideri, üretim, hazırlama ve geliştirme ortamlarını kapsayan kaynaklar için tek bir pano istiyor.
  • Bir uygulama mühendisinin yaşam döngüsü ve yönetim için bir dizi kaynağı izlemesi gerekir.

Hizmet Grupları ile, aboneliklerinizi yeniden düzenlemeden veya geniş izinler istemeden bu görünümleri oluşturabilirsiniz. Kaynaklar aynı anda birden çok hizmet grubuna ait olabilir ve hizmet gruplarında erişim temel alınan kaynaklara erişim vermez.

Hizmet Grupları ve diğer gruplandırmalar ne zaman kullanılır?

Özellik Hizmet Grupları Management Groups Kaynak Grupları Etiketler
Purpose Esnek çapraz sınır görünümleri ve veri toplama İdare hiyerarşisi ve ilke devralma Kaynak yaşam döngüsü yönetimi Meta veri etiketleme
Scope Kaynaklar, kaynak grupları ve abonelikler Yalnızca abonelikler Bir abonelik içindeki kaynaklar Tek tek kaynaklar
Birden çok üyelik Evet— bir kaynak birçok hizmet grubuna ait olabilir Hayır — yalnızca bir ebeveyn Hayır — yalnızca bir kaynak grubu Evet — kaynak başına birden çok etiket
İzin devralma Yalnızca ana/alt hizmet grupları arasında Evet — aboneliklere ve kaynaklara Evet — kaynaklara Hayır
Abonelikler arası etkileşim Evet Yok (abonelik düzeyinin üzerinde) Hayır Evet (el ile uygulanırsa)

İdare ilkelerini etkilemeden birden çok abonelikte görünüm oluşturmanız gerektiğinde Hizmet Gruplarını kullanın. Abonelikler arasında ilke ve RBAC uygulamak için Yönetim Gruplarını kullanın. Yakın ilişkili kaynakların yaşam döngüsünü yönetmek için Kaynak Grupları'nı kullanın. Meta veriler için Etiketler'i kullanın.

Önkoşullar

Önemli özellikler

  • Birden Çok Hiyerarşi: Hizmet Grupları, kaynakların birden çok amaç için farklı topolojilerde gruplandırılabildiği senaryoları etkinleştirir.
  • Esnek Üyelik: Hizmet Grupları, farklı aboneliklerdeki kaynakların birlikte gruplanmasıyla birleştirilmiş bir görünüm ve yönetim özellikleri sağlar. Ayrıca aboneliklerin, kaynak gruplarının ve kaynakların gruplandırmasına da izin verir. Aynı kaynaklar, farklı müşteri kişiliklerinin ve senaryolarının oluşturulmasına ve kullanılmasına olanak sağlayan birçok farklı hizmet grubuna bağlanabilir.
  • Düşük Ayrıcalık Yönetimi: Hizmet Grupları, kullanıcıların aşırı erişim haklarına gerek kalmadan kaynakları yönetebilmeleri için en az izinle çalışacak şekilde tasarlanmıştır.

Örnek Senaryolar

Müşteriler, kaynaklarını düzenleme şeklini destekleyen birçok farklı görünüm oluşturabilir.

  • Kaynakların Birleşik Görünümü

    • Birden çok uygulaması ve ortamı olan kuruluşlar, farklı ortamlardaki kaynak bilgilerinin merkezi bir görünümünü oluşturmak için Hizmet Gruplarını kullanabilir. Farklı yönetim grupları veya abonelikler içindeki çeşitli ortamlardaki üye kaynakları veya kaynak kapsayıcıları tek bir Hizmet Grubuna bağlanabilir ve kaynak ayrıntıları için birleşik bir başvuru noktası sağlar.
    • Hizmet Grupları, üyelerinden izinleri devralmadığından, müşteriler Hizmet Gruplarına kaynak bilgilerinin görüntülenmesine izin veren izinler atamak için en düşük ayrıcalık ilkelerini uygulayabilir. Bu özellik, iki kullanıcının aynı Hizmet Grubuna erişebildiği ancak yalnızca birinin belirli kaynaklara erişmesine/bunları değiştirmesine izin verilen senaryoları etkinleştirir.
  • Stok Oluşturma

    • Müşteriler, ortamın tamamında belirli bir tür veya işlevin tüm kaynaklarının birleştirilmiş bir görünümünü elde etmek için kaynakları Hizmet Gruplarına bağlayabilir.

 Microsoft Entra Kiracısı içindeki Yönetim Grubu ve Hizmet Grubu Hiyerarşilerini gösteren diyagram

  • Değişen Kişilikler
    • Hizmet Grupları sayesinde kuruluşlar, farklı kişiler ve kendi bireysel görünümleri için aynı kaynaklar üzerinde birden çok hiyerarşiyi yönetebilir. Müşteriler aynı kaynakları bir İş Yükü Hizmet Grubuna, Departman Hizmet Grubuna ve tüm Üretim kaynaklarına sahip bir Hizmet Grubuna üye olmak için kullanabilir.

Birden çok hizmet grubu dallarını gösteren diyagram.

Nasıl çalışır?

Azure Hizmet Grupları, kaynakların gruplandırılmasına izin veren bir kiracı düzeyi hiyerarşidir. Yönetim Grupları, Abonelikler ve Kaynak Grupları ayrımı, Hizmet Gruplarının mevcut yapıları etkilemeden farklı kaynaklara ve kaynak kapsayıcılarına birçok kez bağlanmasına olanak tanır.

Hizmet Grupları hakkında bilgi

  • Microsoft.Management Kaynak Sağlayıcısı içinde bir Hizmet Grubu oluşturulur.
  • Hizmet Grupları, kendiliğinden iç içe yerleştirme yaparak en fazla 10 "düzeyde" gruplandırma derinliği oluşturulmasına olanak tanır. İç içe yerleştirme, Hizmet Grubu kaynağındaki 'ebeveyn' özelliği aracılığıyla yönetilebilir.
  • Hizmet Grubundaki rol atamaları yalnızca alt Hizmet Gruplarına devralınabilir. Kaynaklara veya kaynak kapsayıcılarına üyelikler aracılığıyla devralma yoktur .
  • Aynı abonelikten gelen 2000 hizmet grubu üyesi sınırı vardır.
  • Tek bir kiracıda 10.000 Hizmet Grubu sınırı vardır.
  • Hizmet Grupları ve Hizmet Grubu Üyesi Kimlikleri en fazla 250 karakteri destekler. Alfasayısal ve özel karakterler olabilir: - _ ( ). ~
  • Hizmet Grupları genel olarak benzersiz bir kimlik gerektirir. İki Microsoft Entra kiracısı aynı kimliklere sahip bir Hizmet Grubuna sahip olamaz.
  • Hizmet Grupları'na üyelikler, hedeflenen Hizmet Grubu için istenen üyede ('Microsoft.Relationship/ServiceGroupMember' kullanılarak bir kaynak, kaynak grubu veya abonelik gibi) yönetilir.

Azure Resource Manager Gruplandırmalar

Azure, müşterilerimizin birçok farklı ölçekteki kaynakları yönetmesini sağlayan çok çeşitli kaynak kapsayıcıları sunar. Hizmet Grupları yalnızca ortamınızı düzenlemek için kullanılan Azure Resource Manager (ARM) kapsayıcıları ailesindeki en yeni kapsayıcıdır.

Bu tabloda gruplar arasındaki farkların özeti gösterilir.

Senaryo karşılaştırması

Scenario Kaynak Grubu Subscription Yönetim Grubu Hizmet Grubu Tags
Kapsamdaki atamadan her üye/alt kaynak için gerekli devralma Supported Supported Supported Desteklenmiyor Desteklenmiyor
Rol Atamalarının/İlke Atamalarının azaltılması için kaynakların birleştirilmesi Supported Supported Supported Desteklenmiyor Desteklenmiyor*
Kapsam sınırları arasında paylaşılan kaynakların gruplandırılması. Ex. Kendi aboneliklerine/kaynak gruplarına sahip birden çok uygulama arasında paylaşılan tek bir abonelik/kaynak grubundaki Genel Ağ kaynakları. Desteklenmiyor Desteklenmiyor Desteklenmiyor Supported Desteklenmiyor**

*: Azure etiketleri, belirli kaynaklara ilke uygulamak için Azure İlkesi içinde ölçüt olarak kullanılabilir. Azure etiketleri sınırlamalara tabidir.

**: Etiketler kapsamlar arasında uygulanabilir ve kaynaklara ayrı ayrı eklenir. Ancak, Etiketler birinci sınıf gruplandırma olarak hizmet vermez.

Kök Hizmet Grubu

Yönetim Gruplarına benzer şekilde Hizmet Gruplarının, söz konusu kiracıdaki tüm hizmet gruplarının üst üst öğesi olan bir kök Hizmet Grubu vardır. Kök Hizmet Grubunun Kimliği, Kiracı Kimliği ile aynıdır.

Hizmet Grupları, Kiracı içinde alınan ilk istekte Kök Hizmet Grubunu oluşturur ve kullanıcılar kök hizmet grubunu oluşturamaz veya güncelleştiremez. "/providers/microsoft.management/servicegroups/[tenantId]"

Kök erişim, kiracı düzeyinde "microsoft.authorization/roleassignments/write" izinlerine sahip bir kullanıcı tarafından verilmelidir. Örneğin, Kiracının Genel Yöneticisi, bu izinlere sahip olmak için kiracı üzerinde erişimini yükseltebilir. Kiracı Genel Yönetici Erişimlerini yükseltme ayrıntıları

Rol Tabanlı Erişim Denetimleri

Önizlemede Hizmet Gruplarını desteklemek için üç yerleşik rol tanımı vardır.

Note

Özel Rol Tabanlı Erişim Denetimleri Önizleme sırasında desteklenmez.

  • Hizmet Grubu Yöneticisi: Bu yerleşik rol, Hizmet Gruplarının ve İlişkilerin tüm yönlerini yönetir ve bir Hizmet Grubu oluştururken kullanıcılara verilen varsayılan roldür .

  • Hizmet Grubu Katkıda Bulunanı: Bu yerleşik rol, bir Hizmet Grubunun yaşam döngüsünü oluşturmaları veya yönetmeleri gerektiğinde kullanıcılara verilmelidir. Bu rol, Rol Ataması özellikleri dışındaki tüm eylemlere izin verir.

  • Hizmet Grubu Okuyucusu: Bu yerleşik rol, hizmet grubu bilgilerine salt okunur erişim sağlar ve bağlı ilişkileri görüntülemek için diğer kaynaklara atanabilir.

Kiracı içinde geçerli izinleri olan herkes kök altında bir hizmet grubu oluşturabilir. Hizmet grubunu oluşturan kullanıcı 'Hizmet Grubu Yöneticisi' olur. Hizmet grubunu düzenlemek veya alt hizmet grupları oluşturmak için, kullanıcının bu hizmet grubunda 'Hizmet Grubu Katılımcısı' olması gerekmektedir. tr-TR: Üye eklemek için kullanıcıların, hizmet grubunda 'Hizmet Grubu Katkıda Bulunanı' rolüne ve kaynak üzerinde 'Microsoft.Relationship/write' yetkisine sahip olmaları gerekir.