Governance ở scale
Management group → subscription → resource group → resource là hierarchy để tổ chức ownership và scope. Policy áp rule cấu hình; lock giảm accidental deletion/change; RBAC cấp quyền principal.
Policy lifecycle
Definition → assignment → scope → effect (audit, deny, modify, ... tùy rule) → compliance evidence → remediation/exemption. Deny quá sớm có thể phá deployment; hãy test/report-only hoặc sandbox, ghi exception có expiry.
Lock lifecycle
Lock có thể bảo vệ resource nhưng automation/deployment cũng bị ảnh hưởng. Trước lock, xác định owner, change path, break-glass approval, dependency và cách remove lock hợp lệ.
Bài tập
Thiết kế governance cho prod/sandbox. Viết policy allowed location/required tag và lock production database. Ghi scope, owner, evidence, exception, remediation và failure mode nếu policy/lock cản pipeline.