指令卡片庫

由 Norman 分享的卡片牆

啟用主機加密預覽功能 EncryptionAtHost

運算 · --namespace {{namespace}}:資源提供者命名空間,本卡為 Microsoft.Compute。 --name {{featureName}}:預覽功能名稱,本卡為 EncryptionAtHost(VM 主機層加密,大小寫敏感)。 az feature show --query "properties.state":查詢註冊狀態,可能為 Registering(註冊中)/ Registered(已完成)/ Pending,需等 Registered 才可下一步。 az provider register --namespace {{namespace}}:重新註冊提供者,讓功能在訂用帳戶生效;即使 feature 已 Registered 仍需此步,否則主機加密選項不會出現。 az provider show --query "registrationState":確認是否為 Registered。 可用佔位 {{featureName}} / {{namespace}} 在指令中樞一鍵替換後複製;本卡預設範例為 EncryptionAtHost + Microsoft.Compute。 提示:feature 註冊為訂用帳戶層級,生效需等待且部分功能需提支援票;啟用後建立 VM 時方可選 --enable-host-encryption / 磁碟主機加密,且 VM 大小需支援此功能。 · 啟用主機加密預覽功能 (EncryptionAtHost / Microsoft.Compute) · # 1. 註冊預覽功能(主機加密 EncryptionAtHost) az feature register --namespace Microsoft.Compute --name EncryptionAtHost # 參數化範本(替換 {{fea…

註冊預覽功能與資源提供者

通用 · --name {{featureName}}:預覽功能名稱,例 EnableApplicationGatewayNetworkIsolation,需與 --namespace 配對,大小寫敏感。 --namespace {{namespace}}:資源提供者命名空間,例 Microsoft.Network / Microsoft.Compute / Microsoft.ContainerService。 az feature show:查詢註冊狀態,properties.state 可能為 Registering(註冊中)/ Registered(已完成)/ Pending 等,需等 Registered 才可下一步。 az provider register --namespace {{namespace}}:重新註冊提供者,讓功能在訂用帳戶生效;feature 已 Registered 後仍需此步,否則新能力不會出現。 az provider show --namespace {{namespace}}:確認 registrationState 為 Registered。 可用佔位 {{featureName}} / {{namespace}} 在指令中樞一鍵替換後複製;本卡以 EnableApplicationGatewayNetworkIsolation + Microsoft.Network 為預設範例。 提示:feature 註冊為訂用帳戶層級,生效需等待且不可取消(部分功能需提支援票);若 show 長時間卡在 Registering 屬正常,持續輪詢即可,完成後再執行 provider register。 · 註冊預覽功能與資源提供者 (az feature / az provider register) · # 1. 註冊預覽功能(以 App…

az role assignment create / delete

身分 · --assignee "{{assignee}}":被授權對象,可為 UPN(user@domain)、Object ID 或服務主體 ID。建議生產環境改用 --assignee-object-id "{{objectId}}" 更穩定。 --assignee-object-id "{{objectId}}" + --assignee-principal-type "{{principalType}}":{{principalType}} 填 User / Group / ServicePrincipal,搭配 az ad user/group show 取得的 id 使用,避免名稱歧義。 --role "{{roleName}}":角色名稱或 ID,常用:Reader / Contributor / Owner / "Storage Blob Data Contributor" / "Key Vault Administrator"。可用 az role definition list --query "[].{name:roleName, id:id}" -o table 查詢。 --scope "/subscriptions/{{subscriptionId}}":授權範圍,必填。訂用層級 /subscriptions/{{subscriptionId}}、資源群組 /subscriptions/{{subscriptionId}}/resourceGroups/{{resourceGroup}}、或單一資源完整 ID。範圍越小越符合最小權限。 --ids "{{assignmentId}}":角色指派的完整資源 ID(az role assignment list 取得),delete 時最精確,不受名稱重複影響。 可用佔位 {{assignee}}…

建立 Azure Storage Account

儲存 · --name {{storageAccountName}}:全域唯一,僅 3-24 字元小寫英數,不可含連字號大寫,建立後不可改名。 --resource-group {{resourceGroup}} / --location {{location}}:資源群組與區域。 --sku {{sku}}:Standard_LRS(本地備援,最便宜)/ Standard_GRS(異地備援,推薦生產)/ Standard_RAGRS / Premium_LRS 等。 --kind:StorageV2(通用 v2,支援 Blob/File/Queue/Table)/ BlobStorage / FileStorage 等。 --access-tier Hot / Cool:僅 Blob 儲存相關,Hot 存取頻繁、Cool 適合封存。 --https-only true + --min-tls-version TLS1_2:強制 HTTPS 與最低 TLS 版本。 --allow-blob-public-access false:關閉 Blob 公開存取,符合安全基準。 可用佔位 {{storageAccountName}} / {{resourceGroup}} / {{location}} / {{sku}} 在指令中樞一鍵替換後複製。 提示:名稱先用 az storage account check-name --name {{storageAccountName}} 檢查可用性;建立後用 az storage container create --account-name {{storageAccountName}} --name {{containerName}} 建容器。 · 建立 Azure Storage Account (az storage acco…

新增 Entra ID 使用者

身分 · --display-name "{{displayName}}":顯示名稱,例如 {{displayName}}。 --user-principal-name "{{upn}}":登入帳號,格式 user@{{domain}},{{domain}} 需為租戶已驗證網域。 --password "{{password}}":初始密碼,需符合租戶密碼原則,建議用亂數 + 立即啟用 MFA。 --force-change-password-next-sign-in:true(預設)會要求首次登入強制改密碼,設 false 則不強制。 --member-id {{userObjectId}}:使用者的 Object ID(az ad user show --id {{upn}} --query id -o tsv 取得)。 可用佔位 {{displayName}} / {{upn}} / {{password}} / {{groupName}} / {{userObjectId}} / {{domain}} 在指令中樞一鍵替換後複製。 提醒:大量建帳請改用 Entra ID 邀請或 SCIM 同步;建立後立即指派群組與條件式存取原則,避免帳號裸奔。 · 新增 Entra ID 使用者 (az ad user create) · # 建立使用者(最簡,首次登入需變更密碼) az ad user create \ --display-name "{{displayName}}" \ --user-principal-name "{{upn}}" \ --password "{{password}}" # 自訂是否強制首次變更密碼 az ad user create \ --display-name "{{displayName}}" \ --user…

新增 Entra ID 群組

身分 · --display-name "{{groupName}}":群組顯示名稱,必填,建議用部門-用途-環境命名,如 sec-firewall-admins-dev。 --mail-nickname "{{mailNickname}}":郵件別名,必填,僅限英數、點、連字號、底線,不可含空格,例如 {{mailNickname}}。 --description "{{description}}":選用,說明群組用途。 --group-types "Unified":選用,加上即為 Microsoft 365 群組,不加即為安全性群組。 可用佔位 {{groupName}} / {{mailNickname}} / {{description}} 在指令中樞一鍵替換後複製。 提示:建立後用 az ad group member add --group {{groupName}} --member-id {{userObjectId}} 加入成員;Entra ID 群組名稱可重複,建議用 az ad group show --group <objectId> 以 ID 精確操作。 · 新增 Entra ID 群組 (az ad group create) · # 建立安全性群組(最簡) az ad group create --display-name "{{groupName}}" --mail-nickname "{{mailNickname}}" # 含描述 az ad group create --display-name "{{groupName}}" --mail-nickname "{{mailNickname}}" --description "{{description}}" # Microsoft 365 群組(加上 --group-types…

Azure 防火牆開關

安全性 · Get-AzFirewall -Name {{firewallName}} -ResourceGroupName {{resourceGroup}}:取得防火牆物件,後續 Deallocate / Allocate 都操作此物件。 $azfw.Deallocate() + Set-AzFirewall -AzureFirewall $azfw:官方停止方式,釋放防火牆運算資源、停止計費,但 VNet / AzureFirewallSubnet / Public IP 與規則設定保留。 $azfw.Allocate($vnet, $pip) + Set-AzFirewall:官方啟動方式,必須重新帶回 VNet 與 Public IP。 Get-AzVirtualNetwork -Name {{vnetName}}:防火牆所屬的 Hub VNet,需與防火牆同資源群組(或指定正確 RG)。 Get-AzPublicIpAddress -Name {{publicIpName}}:防火牆對外 Public IP,需為 Standard SKU,與 VNet 同區域。 可用佔位 {{firewallName}} / {{resourceGroup}} / {{vnetName}} / {{publicIpName}} 在指令中樞一鍵替換後複製。 重點:Deallocate 期間經過防火牆的流量會中斷,請先改 UDR 繞行或於維護窗執行;Azure CLI 沒有 stop/start,az network firewall delete 是刪除重建(設定需重建),非等價於 Deallocate。 · Azure 防火牆開關 (Deallocate / Allocate — PowerShell 正式做法) · # Azure Firewall 沒有 az ... s…

建立 Azure 防火牆

安全性 · --resource-group {{resourceGroup}}:資源群組。 --vnet-name {{vnetName}}:已存在的 VNet,需包含 AzureFirewallSubnet。 --name AzureFirewallSubnet:防火牆專用子網路名稱「不可改」,位址至少 {{firewallSubnetPrefix}} 例如 10.0.1.0/26,不能與其他服務共用。 --public-ip {{publicIpName}} / az network public-ip create:防火牆對外 Public IP,需 Standard SKU;2_create 內會自動建立,可先手動建好再綁。 --sku {{sku}}:AZFW_VNet(VNet 模式)或 AZFW_Hub(Virtual WAN Hub 模式)。 --tier {{tier}}:Basic / Standard / Premium,對應功能與吞吐量差異。 --zones 1 2 3:可用性區域,跨區域高可用。 --virtual-hub {{virtualHubName}} + --public-ip-count:僅 Hub 模式需要。 可用佔位 {{resourceGroup}} / {{vnetName}} / {{firewallSubnetPrefix}} / {{publicIpName}} / {{location}} / {{firewallName}} / {{tier}} / {{virtualHubName}} 在指令中樞一鍵替換後複製。 前置檢查:VNet 位址空間不可與地端重疊;若 az network firewall create 卡住超過 10 分鐘屬正常(部署約 5-10 分),可加 --no-wait 背景執行再用 az…

az account set --subscription

身分 · --subscription {{subscriptionId}}:目標訂用帳戶的 ID(GUID)或訂用名稱,必填。建議用 ID,最穩定不會因更名失效。 --subscription "{{subscriptionName}}":也可用顯示名稱,有空格時需加引號。 az account show:顯示當前預設訂用,確認 isDefault=true 是否為目標。 az account list --output table:列出本帳號有權存取的全部訂用,對照 ID / 名稱 / 狀態。 可用佔位 {{subscriptionId}} / {{subscriptionName}} / {{tenantId}} 在指令中樞一鍵替換後複製。 常見錯誤:InvalidSubscription 表示 ID 打錯或帳號無權限,先用 az account list 確認;跨租戶請先 az login --tenant {{tenantId}} 再 set。 · az account set --subscription(切換訂用帳戶) · # 切換預設訂用帳戶(ID 或名稱皆可) az account set --subscription {{subscriptionId}} # 用名稱切換(有空格時加引號) az account set --subscription "{{subscriptionName}}" # 驗證是否切換成功 az account show --output table # 列出所有可存取的訂用帳戶 az account list --output table · Azure CLI · 已驗證

az login

身分 · --tenant {{tenantId}}:指定要登入的 Azure AD 租戶 ID 或網域名稱,未指定則登入預設租戶。 --use-device-code:裝置碼流程,適用於無法開啟瀏覽器的環境。 可用佔位 {{tenantId}} 在指令中樞一鍵替換後複製。 · az login · az login # 指定租戶 az login --tenant {{tenantId}} # 裝置碼登入(無瀏覽器/遠端環境) az login --use-device-code · Azure CLI · 已驗證

建立虛擬網路

網路 · --name {{vnetName}}:虛擬網路名稱,需在資源群組內唯一。 --resource-group {{resourceGroup}}:目標資源群組名稱。 --location {{location}}:Azure 區域,例如 japaneast / eastus / southeastasia。 --address-prefixes {{addressPrefix}}:VNet 位址空間,CIDR 格式,例如 10.0.0.0/16,可多段空白分隔。 --subnet-name {{subnetName}}:初始子網路名稱(選用,未指定則自動建 default)。 --subnet-prefixes {{subnetPrefix}}:子網路位址範圍,需落在 VNet 位址空間內,例如 10.0.1.0/24。 可用佔位 {{vnetName}} / {{resourceGroup}} / {{location}} / {{addressPrefix}} / {{subnetName}} / {{subnetPrefix}} 在指令中樞一鍵替換後複製。 提示:若 VNet 已存在同指令會報錯,先用 az network vnet show 確認;位址空間重疊會導致對等互連 / VPN 失敗,規劃前先確認網段。 · 建立虛擬網路 (az network vnet create) · # 建立虛擬網路(最簡) az network vnet create --name {{vnetName}} --resource-group {{resourceGroup}} --location {{location}} --address-prefixes {{addressPrefix}} # 含子網路一次建好(推薦) az network vnet crea…

用 AStockTeam 製作