1.3 - Gouvernance : verrous, Azure Policy et coûts

L'objectif 1.3 de l'AZ-104 couvre la gouvernance et la gestion des coûts. Les groupes de ressources contiennent tes ressources, et déplacer une ressource entre groupes dans le même abonnement la garde active et ne change jamais sa région : c'est un déplacement de métadonnées. Les verrous de gestion protègent des erreurs indépendamment du RBAC : un verrou CanNotDelete bloque la suppression tout en autorisant les modifications, et un verrou ReadOnly, plus strict, bloque aussi les changements, le verrou le plus restrictif de la chaîne d'héritage l'emportant, si bien qu'un ReadOnly sur le groupe de ressources prime sur un CanNotDelete sur l'abonnement. Outre Propriétaire, le rôle Administrateur de l'accès utilisateur peut créer et supprimer des verrous par défaut. Azure Policy impose des règles comme n'autoriser qu'une courte liste de types de ressources ou de régions, et tu regroupes plusieurs définitions liées dans une initiative pour les attribuer ensemble ; une stratégie DeployIfNotExists plus une tâche de remédiation corrige les ressources non conformes. Côté coûts, un budget avec alerte t'envoie un e-mail quand la dépense réelle ou prévue franchit un seuil sans arrêter aucune ressource, et le calculateur de coût total de possession compare les charges sur site aux coûts Azure équivalents. Attends-toi à des mises en situation qui demandent quel outil de gouvernance ou de coût convient.

Astuce mémoire
Déplacer une ressource ne change jamais sa région. CanNotDelete bloque la suppression, ReadOnly bloque aussi les modifications ; le verrou le plus strict de la chaîne gagne. Regrouper des stratégies = initiative. Une alerte de budget notifie, n'arrête jamais les ressources.

Questions d'entraînement

1. Une Azure Policy doit empecher totalement la creation de machines virtuelles non conformes. Quel effet de politique realise cela ?

  • Deny (bonne réponse)
  • Audit, qui se contente de consigner la non-conformite dans le rapport tout en autorisant la creation
  • Append
  • Modify

L'effet Deny bloque purement la requete de creation ou de mise a jour lorsqu'elle viole la politique. Audit signale seulement la non-conformite sans bloquer, Append ajoute des champs et Modify modifie des proprietes.

2. Un groupe de ressources de production doit rester entierement modifiable, mais personne, y compris les proprietaires, ne doit pouvoir en supprimer les ressources. Que faut-il appliquer ?

  • Un verrou CanNotDelete (bonne réponse)
  • Un verrou ReadOnly, qui bloquerait aussi toute mise a jour et modification de configuration sur les ressources
  • Une attribution de refus
  • Une etiquette de ressource

Un verrou CanNotDelete autorise lecture et mise a jour mais bloque la suppression pour tous jusqu'a son retrait. Un verrou ReadOnly bloquerait aussi les modifications a tort, une etiquette n'est qu'une metadonnee et une attribution de refus n'est pas la protection standard contre la suppression.

3. Vous devez appliquer une seule Azure Policy a plusieurs abonnements a la fois depuis un point de controle unique. Quel conteneur devez-vous cibler ?

  • Un groupe d'administration (bonne réponse)
  • Un unique groupe de ressources qui serait partage entre tous les differents abonnements
  • Une etiquette
  • Un groupe Entra ID

Les groupes d'administration se placent au-dessus des abonnements : une politique attribuee la est heritee par chaque abonnement en dessous. Les groupes de ressources ne traversent pas les abonnements, les etiquettes ne font qu'etiqueter et les groupes Entra organisent des identites.

4. Une Azure Policy doit consigner quelles ressources sont non conformes sans bloquer aucun deploiement. Quel effet la definition doit-elle utiliser ?

  • Audit (bonne réponse)
  • Deny, qui rejette purement la requete de creation ou de mise a jour des qu'une ressource viole la condition de la politique
  • Append
  • Modify

L'effet Audit signale les ressources non conformes dans le rapport de conformite tout en autorisant le deploiement. Deny bloquerait, Append ajoute des champs et Modify modifie des proprietes.

5. Une politique doit ajouter automatiquement une valeur d'etiquette manquante aux nouvelles ressources lors de leur creation, sans les bloquer. Quel effet convient ?

  • Append (bonne réponse)
  • Deny, qui refuse plutot toute la requete afin qu'aucune ressource sans l'etiquette ne puisse jamais etre creee
  • Audit
  • Disabled

L'effet Append ajoute les champs specifies comme une etiquette a une ressource lors de la creation sans la rejeter. Deny bloque, Audit ne fait que signaler et Disabled desactive la politique.

6. Une politique doit deployer un parametre de diagnostic sur toute ressource qui n'en possede pas. Quel effet realise ce deploiement de remediation ?

  • DeployIfNotExists (bonne réponse)
  • Audit, qui se contente de signaler l'absence du parametre de diagnostic sans jamais le provisionner pour vous
  • Deny
  • Append

DeployIfNotExists execute un deploiement ARM lie pour creer la ressource associee lorsqu'elle manque, via une identite manageee. Audit ne fait que signaler, Deny bloque et Append ajoute des champs simples, pas des deploiements complets.

Objectifs liés