Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo confronta gli account e le strutture organizzative di Azure e Amazon Web Services (AWS).
Per collegamenti ad articoli che confrontano altri servizi AWS e Azure e per un mapping completo dei servizi tra AWS e Azure, vedere Azure per i professionisti AWS.
Gestione della gerarchia degli account
Un tipico ambiente AWS usa una struttura organizzativa come quella nel diagramma seguente. Vi è una struttura radice dell'organizzazione e un account di gestione AWS dedicato, opzionalmente. Nella radice sono unità organizzative che possono essere usate per applicare criteri diversi a account diversi. Le risorse AWS usano spesso un account AWS come limite logico e di fatturazione.
Azure segue una struttura simile, ma invece di un account di gestione dedicato, si centralizza l'amministrazione a livello di tenant. Questa progettazione elimina la necessità di un intero account solo per la gestione. A differenza di AWS, Azure usa i gruppi di risorse come unità fondamentale. È necessario assegnare risorse ai gruppi di risorse ed è possibile applicare autorizzazioni a livello di gruppo di risorse.
Account di gestione AWS e tenant di Azure
Quando si crea un account Azure, si crea anche un tenant Microsoft Entra. È possibile gestire utenti, gruppi e applicazioni in questo tenant. Si creano le sottoscrizioni di Azure nel tenant. Questo tenant fornisce la gestione delle identità e degli accessi. Garantisce che gli utenti autenticati e autorizzati possano accedere solo alle risorse per le quali dispongono delle autorizzazioni.
Account AWS e sottoscrizioni di Azure
In Azure l'equivalente di un account AWS è la sottoscrizione di Azure. Le sottoscrizioni di Azure sono unità logiche di servizi di Azure collegate a un account Azure in un tenant di Microsoft Entra. Ogni sottoscrizione è collegata a un account di fatturazione e fornisce il limite entro il quale vengono create, gestite e fatturate le risorse. Le sottoscrizioni sono importanti per comprendere l'allocazione dei costi e l'adesione ai limiti del budget. Contribuiscono a garantire che ogni servizio utilizzato venga tracciato e fatturato correttamente. Le sottoscrizioni di Azure, come gli account AWS, fungono anche da limiti per le quote e i limiti delle risorse. Alcune quote di risorse sono regolabili, ma altre non lo sono.
In AWS l'accesso alle risorse tra account consente a un account AWS di accedere o gestire le risorse appartenenti a un altro account AWS. AWS include anche ruoli IAM e criteri basati sulle risorse per l'accesso alle risorse tra gli account. In Azure è possibile concedere l'accesso a utenti e servizi in sottoscrizioni diverse tramite il controllo degli accessi in base al ruolo di Azure (Azure RBAC), che è possibile applicare a diversi ambiti (gruppo di gestione, sottoscrizione, gruppo di risorse o a singole risorse).
Unità organizzative AWS e gruppi di gestione di Azure
In Azure, l'equivalente delle unità organizzative AWS sono i gruppi di gestione. Entrambi vengono usati per organizzare e gestire le risorse cloud a un livello elevato tra più account o sottoscrizioni. È possibile usare i gruppi di gestione di Azure per gestire in modo efficiente l'accesso, i criteri e la conformità per le sottoscrizioni di Azure. Le condizioni di governance applicate a livello di gruppo di gestione si propagano a tutte le sottoscrizioni associate tramite ereditarietà.
Considerare questi importanti fatti relativi ai gruppi di gestione e alle sottoscrizioni:
Un singolo tenant Microsoft Entra può supportare fino a 10.000 gruppi di gestione.
In una gerarchia di gruppi di gestione possono esistere fino a sei livelli di gruppo di gestione al di sotto del gruppo di gestione radice.
Ogni gruppo di gestione e sottoscrizione può avere un solo genitore.
Ogni gruppo di gestione può avere più figli.
Una singola gerarchia in ogni tenant Microsoft Entra contiene tutti i gruppi di gestione e le sottoscrizioni.
Il numero di sottoscrizioni per gruppo di gestione è illimitato.
Il gruppo di gestione radice è il gruppo di gestione di primo livello per ogni tenant Microsoft Entra. Tutti gli altri gruppi di gestione e sottoscrizioni sono subordinati del gruppo di gestione radice. È possibile usare il gruppo di gestione principale per implementare criteri globali e assegnazioni di ruolo di Azure a livello di tenant.
Criteri di controllo dei servizi e Criteri di Azure
In AWS, le policy di controllo dei servizi (SCP) limitano centralmente le autorizzazioni massime disponibili per utenti e ruoli IAM negli account membri di un'organizzazione AWS. È possibile associare i criteri di controllo dei servizi (SCP) alla radice dell'organizzazione, alle unità organizzative (OU) o ai singoli account membri, ma non si applicano all'account di gestione. Gli SCP non concedono mai autorizzazioni da soli. Agiscono come vincoli che filtrano ciò che le policy basate sull'identità o sulle risorse possono in ultima analisi consentire.
In Azure, i limiti delle autorizzazioni vengono implementati usando le assegnazioni RBAC di Azure e Criteri di Azure. È possibile applicare questi limiti al gruppo di gestione, alla sottoscrizione, al gruppo di risorse o all'ambito di una singola risorsa.
Confronto tra la struttura e la proprietà degli account AWS con le sottoscrizioni di Azure
Un account Azure rappresenta una relazione di fatturazione e le sottoscrizioni di Azure consentono di organizzare l'accesso alle risorse di Azure. L'accesso a una sottoscrizione Azure viene gestito tramite due sistemi complementari:
- Ruoli di fatturazione, che gestiscono la relazione di fatturazione e sono definiti dal tipo di account di fatturazione (Contratto per i clienti Microsoft, Contratto Enterprise o Programma di Servizi Online Microsoft). Il ruolo di fatturazione principale è l'amministratore dell'account di fatturazione (storicamente denominato Amministratore account), che può creare e annullare sottoscrizioni, aggiornare i metodi di pagamento e trasferire la proprietà della fatturazione.
- Azure RBAC, che consente di gestire l'accesso alle risorse di Azure. Microsoft consiglia Azure RBAC per tutta la gestione degli accessi alle risorse. I ruoli predefiniti comuni includono Proprietario, Collaboratore e Lettore, che è possibile assegnare nel gruppo di gestione, nella sottoscrizione, nel gruppo di risorse o nell'ambito delle risorse.
Important
I ruoli di amministratore della sottoscrizione classica (amministratore del servizio e Co-Administrator) sono stati ritirati il 31 agosto 2024, insieme a Azure Service Manager e Azure risorse classiche. Se una sottoscrizione ha ancora assegnazioni di amministratore classico attive, convertile immediatamente in Azure RBAC (controllo degli accessi in base al ruolo). Per altre informazioni, vedere Amministratori delle sottoscrizioni classiche di Azure.
Al di sotto del livello di sottoscrizione, è anche possibile assegnare ruoli e autorizzazioni direttamente a risorse specifiche, analogamente alla modalità di concessione delle autorizzazioni a utenti e gruppi IAM in AWS. In Azure gli account utente sono account Microsoft personali (ad esempio Outlook.com, Hotmail o identità di Xbox) o account aziendali o dell'istituto di istruzione gestiti tramite Microsoft Entra ID.
Analogamente agli account AWS, le sottoscrizioni presentano limiti e quote di servizio predefiniti. Per un elenco completo di questi limiti e informazioni su come aumentarli, vedere Azure sottoscrizione e limiti di servizio, quote e vincoli.
Contributori
Microsoft gestisce questo articolo. I seguenti collaboratori hanno scritto questo articolo.
Autore principale:
- Srinivasaro Thumala | Ingegnere Senior per Clienti
Altri contributori:
- Adam Cerini | Direttore, Partner Technology Strategist
- Juan Carlos Osorio | Senior CSA AI & Apps
Per visualizzare i profili LinkedIn non pubblici, accedere a LinkedIn.
Passaggi successivi
- Ruoli di Azure, ruoli di Microsoft Entra e ruoli di amministratore della sottoscrizione classica
- Aggiungere o modificare gli amministratori delle sottoscrizioni di Azure
- Scaricare o visualizzare la fattura di fatturazione di Azure