訂閱考量與建議

訂用帳戶是 Azure 中管理、計費、縮放的單位。 當您設計大規模 Azure 採用時,它們會扮演重要角色。 本文可協助您根據視下列情況而有所不同的重要因素來擷取訂用帳戶需求和設計目標訂用帳戶:

  • 環境類型
  • 擁有權和治理模型
  • 組織結構
  • 應用程式組合
  • 地區

提示

如需訂用帳戶的詳細資訊,請參閱 YouTube 影片: Azure 登陸區域 - 我應該在 Azure 中使用多少個訂用帳戶?

注意

如果您使用 Enterprise Agreement、Microsoft Customer Agreement (Enterprise) 或 Microsoft Partner Agreement (CSP),請檢閱 Azure 入口網站中的 計費帳戶和範圍 內的訂用帳戶限制。

訂閱注意事項

下列各節包含可協助您規劃和建立 Azure 訂用帳戶的考慮。

組織和治理設計考量

  • 訂閱作為 Azure 資源在規模、配額、成本、治理、安全性及身份控制方面的邊界,這些資源包含在這些訂閱中。

    • 如果您需要將屬於相同工作負載原型的許多訂用帳戶群組在一起,請將其建立在管理群組下。 更多資訊請參閱 管理組設計區 。
  • 訂用帳戶可作為擴展單位,讓元件工作負載能在平台 訂用帳戶限制 範圍內擴展。 設計工作負載時請務必考量訂用帳戶資源限制。

  • 訂用帳戶提供了治理和隔離的管理界限,可明確區隔關注點。

  • 在必要時,為管理 (監視)、連線和身分識別等用途建立個別的平台訂用帳戶。

    • 在你的平台管理群組區域建立專屬的管理訂閱,以支援全球管理能力,如 Log Analytics Workspaces 和 Azure 自動化 runbook。
    • 在您的平台管理群組區域建立專屬的安全訂閱,以支援像 Microsoft Sentinel 這類全球安全能力,以及支援 SIEM 整合與資源。
    • 在平台管理群組區域建立專用身份訂閱,以便在需要時架設 Windows Server Active Directory 網域控制站。
    • 在你的平台管理群組區域建立專用的連線訂閱,以承載 Azure Virtual WAN 集線器、私有網域名稱系統(DNS)、Azure ExpressRoute 電路及其他網路資源。
  • 使用手動程序將 Microsoft Entra 租用戶限制為僅限 Enterprise 合約註冊訂用帳戶。 當您使用手動程式時,您無法在根管理群組範圍建立Microsoft開發人員網路 (MSDN) 訂用帳戶。

    • 如需支援,請提交一個Azure 支援要求單。
  • 如需 Azure 帳單供應項目之間訂用帳戶轉移的相關資訊,請參閱 Azure 訂用帳戶與保留項目轉移中樞。

多區域注意事項

重要

訂用帳戶不會系結至特定區域,而且您可以將這些訂用帳戶視為全局訂用帳戶。 它們是邏輯建構,可為內含的 Azure 資源提供計費、治理、安全性和身分識別控制。 因此,您不需要每個區域的個別訂用帳戶。

  • 您可以在單一工作負載層級採用多區域方法,以進行擴充或異地災難復原;也可以在全域層級採用(將不同的工作負載部署在不同區域)。

  • 根據需求和架構,單一訂用帳戶可以包含來自不同區域的資源。

  • 在異地災害復原內容中,您可以使用相同的訂用帳戶來包含來自主要和次要區域的資源,因為它們在邏輯上是相同工作負載的一部分。

  • 您可以針對不同區域中的相同工作負載部署不同的環境,以將成本和資源可用性優化。

  • 在包含來自多個區域的資源的訂用帳戶中,您可以使用資源群組依區域組織及包含資源。

  • 請參閱指引《 我應該使用哪個地點作為我的資源群組?》 。以了解資源群組位置的更多考量。

配額和容量設計考量

Azure 區域可能有資源數目的限制。 因此,您應該使用數個資源來追蹤 Azure 採用的可用容量和 SKU。

  • 請考量工作負載所需各項服務在 Azure 平台中的 限制和配額。

  • 考慮使用 Azure Quota REST API 來自動化配額請求。

  • 考量您選擇的 Azure 區域內所需 SKU 的可用性。 例如,新功能只能在特定區域中使用。 虛擬機(VM) 等指定資源的特定 SKU 可用性可能會因某個區域而異。

  • 請留意,訂用帳戶配額不是容量保證,且會依個別區域套用。

    如需了解虛擬機器容量保留,請參閱 隨選容量保留。

  • 請考慮重新利用未使用或已停用的訂用帳戶。 如需更多資訊,請參閱 建立或重複使用 Azure 訂用帳戶。

  • 考慮使用 配額群組 來管理並共享多個訂閱的配額。

租戶轉移限制的設計考量

每個 Azure 訂用帳戶都會連結至單一 Microsoft Entra 租用戶,而該租用戶會作為您的 Azure 訂用帳戶的身分識別提供者 (IdP)。 使用 Microsoft Entra 租戶來驗證使用者、服務和裝置的身分。

任何具有必要權限的使用者,都可以變更連結至您 Azure 訂用帳戶的 Microsoft Entra 租用戶。 如需詳細資訊,請參閱

  • 將 Azure 訂用帳戶與您的 Microsoft Entra 租用戶建立關聯或新增 Azure 訂用帳戶
  • 將 Azure 訂用帳戶轉移到不同的 Microsoft Entra 目錄

注意

您無法將 Azure 雲端解決方案提供者 (CSP) 訂用帳戶轉移到不同的 Microsoft Entra 租用戶。

針對 Azure 登陸區域,您可以設定需求,以防止使用者將訂用帳戶轉移至組織的 Microsoft Entra 租使用者。 如需更多資訊,請參閱 管理 Azure 訂用帳戶原則。

提供豁免使用者清單,以設定您的訂用帳戶原則。 豁免的使用者可以略過原則中設定的限制。

重要

獲豁免的使用者清單不是 Azure 原則。

  • 請考慮是否應允許擁有 Visual Studio 或 MSDN Azure 訂閱 的使用者,將其訂閱轉入或轉出您的 Microsoft Entra 租用戶。

  • 只有具有 Microsoft Entra 全域管理員角色的使用者才能設定租用戶轉移設定。 這些使用者必須具有 較高的存取權限,才能變更原則。

    • 您只能將個別使用者帳戶指定為豁免使用者,而不能指定 Microsoft Entra 群組。

重要

Microsoft建議您使用具有最少許可權的角色。 這有助於改善組織的安全性。 全域管理員是高權限角色,當您無法使用現有角色時,應僅限於緊急情況下使用。

  • 具有 Azure 存取權的所有使用者都可以檢視為 Microsoft Entra 租使用者定義的原則。

    • 使用者無法檢視您的 豁免使用者 清單。

    • 使用者可以檢視您的 Microsoft Entra 租用戶內的全域管理員。

  • 移轉至 Microsoft Entra 租用戶的 Azure 訂用帳戶,會被放入該租用戶的 預設管理群組。

  • 若您的組織批准,您的工作負載團隊可以定義流程,允許 Azure 訂閱轉移至或轉移至 Microsoft Entra 租戶。

成本管理設計考慮

每個大型企業組織都有管理成本透明度的挑戰。 本節探討在大型 Azure 環境中實現成本透明度的重要層面。

  • 您可能需要共用分攤成本模型,例如 App Service 環境 和 Azure Kubernetes Service (AKS),才能實現更高的密度。 退款模型可能會影響共享平臺即服務 (PaaS) 資源。

  • 使用關機排程來最佳化非生產工作負載的成本。

  • 使用 Azure Advisor 來取得最佳化成本的建議。

  • 建立成本回攤模型,以便在整個組織中更妥善地分攤成本。

  • 實作原則,讓用戶無法在貴組織的環境中部署未經授權的資源。

  • 建立定期的排程與節奏,以針對工作負載檢視成本並適當調整資源規模。

訂用帳戶建議

下列各節包含可協助您規劃和建立 Azure 訂用帳戶的建議。

組織和治理建議

  • 將訂用帳戶視為符合業務需求和優先順序的管理單位。

  • 通知訂用帳戶擁有者其角色和責任。

    • 針對 Microsoft Entra Privileged Identity Management (PIM) 進行每季或每年的存取權檢閱,以確保當使用者在組織內移動時,許可權不會激增。
    • 取得預算支出和資源的完整擁有權。
    • 確保原則合規性,並在必要時進行補救。
  • 當您識別新訂用帳戶的需求時,請參考下列原則:

    • 延展限制:訂用帳戶作為元件工作負載的延展單位,可在平台的訂用帳戶限制內進行延展。 大型專用工作負載,例如高效能運算、IoT 和 SAP,應使用個別的訂用帳戶,以避免觸及這些限制。
    • 管理界限:訂用帳戶提供用於治理與隔離的管理界限,讓您能夠明確劃分關注點。 開發、測試和生產環境等各種環境通常會從管理觀點中移除。
    • 原則界限:訂用帳戶可作為 Azure 原則指派的界限。 例如,PCI 工作負載等安全工作負載通常需要其他原則才能達到合規性。 如果您使用個別的訂用帳戶,則不會考量其他額外負荷。 開發環境的原則需求比實際執行環境寬鬆。
    • 目標網路拓撲:您無法跨訂用帳戶共用虛擬網路,但您可以使用虛擬網路對等互連或 ExpressRoute 等不同技術加以連線。 當您決定是否需要新的訂用帳戶時,請考慮哪些工作負載需要彼此通訊。
  • 依據您的管理群組結構和原則需求,將訂用帳戶分組到管理群組下。 群組訂用帳戶,以確保具有相同原則集的訂用帳戶和 Azure 角色指派來自相同的管理群組。 更多資訊請參閱 管理組設計區 。

  • 建立一個單獨且專用的平台訂閱,用於 management、security、connectivity 和 identity。

    • 不要將平台職責合併成單一訂閱。 這種做法確保你可以對每個平台區域套用不同的政策和角色分配。 同時確保每個區域的帳單是分開的。
  • 建立訂閱佈建流程,透過自助式申請工作流程為工作負載團隊自動建立訂閱。 如需詳細資訊,請參閱 訂閱販售。

  • 避免使用固定的訂用帳戶模型。 請改用一組彈性條件,將整個組織中的訂用帳戶分組。 這種彈性可確保當您的組織結構和工作負載組成變更時,您可以建立新的訂用帳戶群組,而不是使用一組固定的現有訂閱。 訂閱方案沒有一體適用的作法,適用於某個業務單位的做法,未必也適用於另一個業務單位。 有些應用程式能在相同的登陸區域訂用帳戶中並存,有些則需要自己的訂用帳戶。

卓越營運建議

  • 務必在每個訂閱中啟用 Azure 服務健康狀態 ,以便在 Azure 服務問題影響你訂閱資源時獲得警示與指引。

多區域建議

  • 只有在您有特定區域的治理和管理需求時,才為每個區域建立額外的訂用帳戶,例如基於資料主權考量,或為了因應超出配額限制的擴充需求。

  • 如果對於橫跨多個區域的異地災害復原環境而言,擴充不是考量重點,請為主要區域和次要區域的資源使用相同的訂用帳戶。 根據您採用的商務持續性和災害復原(BCDR)策略和工具,某些 Azure 服務可能需要使用相同的訂用帳戶。 在主動-主動情境中,如果部署是分別管理,或具有不同的生命週期,我們建議您使用不同的訂用帳戶。

  • 您建立資源群組的區域應與其中包含的資源所在區域相符,以免影響復原能力和可靠性。

  • 單一資源群組不應包含來自不同區域的資源。 這種方法可能會導致資源管理和可用性的問題。

配額和容量建議

  • 使用訂用帳戶作為縮放單位,並視需要擴增資源與訂用帳戶。 接著,您的工作負載可以使用所需的資源相應放大,而不需要達到 Azure 平臺中的訂用帳戶限制。

  • 使用容量預留來管理部分區域的容量。 如此一來,您的工作負載之後便能在特定區域擁有高需求資源所需的容量。

  • 建立具有自定義檢視的儀錶板,以監視使用的容量層級,並在容量接近關鍵層級時設定警示,例如 90% 的 CPU 使用量。

  • 在訂用帳戶佈建下提出提高配額的支援要求,例如訂用帳戶內可用的 VM 核心總數。 確定您的配額限制是在工作負載超過預設限制之前設定的。

  • 確定任何必要的服務和功能在您選擇的部署區域中均適用。

  • 使用 配額群組 來管理並分享多個訂閱的配額。

  • 盡可能透過 Azure Quota REST API 自動化配額請求。

  • 設定配額警示來通知訂閱擁有者,當他們接近配額上限時。

租用戶移轉限制建議

  • 設定下列選項,以防止使用者將 Azure 訂用帳戶轉移到或從您的 Microsoft Entra 租用戶轉出:

    • 將 訂用帳戶離開 Microsoft Entra 目錄 設定為 。

    • 將 進入 Microsoft Entra 目錄的訂用帳戶 設為 。

  • 設定有限的 豁免使用者 清單。

    • 納入來自 Azure 平台營運團隊的成員。

    • 將緊急存取帳戶納入 豁免使用者 清單中。

後續步驟