Azure資源鎖與標籤如何協助企業管治?
資源鎖用於降低重要資源被意外刪除或修改的風險;標籤則為成本、擁有人、環境及資料分類提供一致中繼資料。兩者可改善治理,但不能取代備份、權限控制或資產清冊。
資源鎖與標籤各自解決甚麼問題
資源鎖用於降低重要資源被意外刪除或修改的風險;標籤則為成本、擁有人、環境及資料分類提供一致中繼資料。兩者可改善治理,但不能取代備份、權限控制或資產清冊。企業應把設計原則轉化為可執行的標準、批准流程、監察指標及定期覆核,並先在測試環境驗證重大變更。
| 項目 | 作用或特點 | 規劃重點 |
|---|
| CanNotDelete鎖 | 允許修改但阻止刪除 | 適合需日常調整但不可誤刪的資源 |
| ReadOnly鎖 | 限制更新及刪除 | 可能影響依賴寫入控制層的服務 |
| 標籤 | 記錄成本中心、環境、擁有人等 | 不應存放密碼或敏感資料 |
| 政策配合 | 要求或繼承指定標籤 | 先評估現有資源及自動化影響 |
建議實施步驟
- 訂立標籤字典——包括鍵名、允許值、資料擁有人及大小寫規則。
- 辨認關鍵資源及依賴——測試鎖對備份、監控、自動擴展與刪除流程的影響。
- 以Azure Policy稽核或補充必要標籤——並建立例外及到期覆核程序。
- 在變更工單中記錄解鎖、操作及重新上鎖——持續監察未標籤及未受保護資源。
執行期間應保存設定、測試結果、例外原因、責任人與回復方法。重要設定須採用最小權限及職責分離,並把告警連接到明確工單與處理時限。
香港企業部署與營運要點
企業常見混合雲、外判支援及多個辦公地點,設計時須同時確認資料擁有人、服務時段、網絡依賴及供應商責任。所有例外應有到期日及補償控制;重大變更宜分批實施,並在維護窗口完成驗證。
技術控制亦要配合資產清冊、變更管理、備份、日誌及事故應變。單一設定顯示正常,並不等於整個服務鏈已具備安全性及可恢復性。