Förväntningar vs vardag: rollen som Azure-administratör

  • Is Azure admin hard?
  • Published by: André Hammer on feb. 06, 2024
En grupp människor som diskuterar spännande IT-ämnen

En Azure-administratör ansvarar för daglig drift och förvaltning av Microsoft Azure, där identitet, styrning, lagring, compute, nätverk, övervakning och säker åtkomst behöver fungera stabilt i vardagen.

Svårigheten ligger sällan i en enskild Azure-tjänst. Den uppstår när många tjänster möts: en hybrid identitetsmiljö med Microsoft Entra ID och lokal Active Directory, virtuella nätverk som ska kopplas till befintliga brandväggar, lagring som måste placeras i rätt region, loggar som ska sparas tillräckligt länge och kostnader som snabbt kan bli otydliga om ingen har satt gränser.

För en svensk IT-tekniker som kommer från Windows Server, nätverk eller servicedesk känns rollen ofta igen på ytan. Det finns fortfarande konton, rättigheter, backup, nätverk, patchning, incidenter och förändringsärenden. Skillnaden är att nästan varje beslut i Azure även påverkar kostnad, efterlevnad, automation och åtkomstmodell. Därför är rollen inte omöjlig, men den kräver mer disciplin än många väntar sig.

Förväntningen på rollen jämfört med den faktiska vardagen

En vanlig förväntning är att Azure-administratören mest skapar virtuella maskiner, justerar lagringskonton och klickar runt i portalen. I enklare miljöer kan det stämma delvis, men i en fungerande produktionsmiljö handlar arbetet lika mycket om kontroll som om teknik. Administratören behöver veta vem som får göra vad, hur ändringar spåras, vilka resurser som saknar taggar, varför en budgetvarning inte har utlöst och om en nätverksregel är bredare än den borde vara.

I praktiken växlar rollen mellan reaktiv drift och planerad förbättring. I mindre mogna Azure-miljöer går mycket tid åt till incidenter: trasiga VPN-kopplingar, oväntade kostnader, saknade loggar, VM:ar som inte är skyddade av backup eller konton med för höga behörigheter. I mer mogna miljöer flyttas arbetet gradvis mot planerad förändring, mallar, Policy, monitorering och återkommande förbättringar. Rollen blir inte nödvändigtvis enklare tekniskt, men den blir mer förutsägbar.

Det är därför governance avgör hur svår rollen känns. En miljö med tydlig RBAC, Privileged Identity Management, namngivningsstandard, taggar, budgetar och Azure Policy ger administratören ramar att arbeta inom. Utan dessa grunder blir varje ändring ett undantag, varje felsökning tar längre tid och varje ny prenumeration riskerar att bli en separat driftmodell.

Vad en Azure-administratör faktiskt ansvarar för

Microsofts AZ-104-examen mappar mot rollen Azure Administrator Associate och speglar därför de centrala arbetsområdena: identitet och governance, lagring, compute, virtuella nätverk samt övervakning och underhåll. Det är en tydlig skillnad mot roller som Azure Network Engineer, där AZ-700 går djupare i nätverk, eller Azure Solutions Architect, där AZ-305 fokuserar mer på designbeslut och arkitekturprinciper. Azure-administratören står närmare den dagliga driften.

I en svensk organisation kan det innebära att hantera en hybrid identitetslösning där användare kommer från lokal Active Directory men åtkomst styrs i Microsoft Entra ID. Det kan också handla om att säkerställa att lagringskonton och backupdata ligger i en region som passar organisationens krav på datalagring inom EU, eller att sätta retention för loggar på ett sätt som stödjer både felsökning och efterlevnad. GDPR och kommande NIS2-krav gör att åtkomstkontroller, loggning och incidentberedskap inte kan behandlas som separata sidofrågor.

Administratören behöver samtidigt förstå gränsen för sitt ansvar. En Azure-administratör ska kunna implementera och underhålla resurser, men behöver inte ensam äga hela målarkitekturen för en större plattform. I praktiken samarbetar rollen ofta med säkerhetsansvariga, nätverksspecialister, systemägare och arkitekter. Den som trivs i rollen brukar uppskatta att vara nära driften men ändå behöva förstå helheten tillräckligt väl för att fatta säkra vardagsbeslut.

Varför AZ-104 är relevant men inte hela svaret

AZ-104 är relevant eftersom den testar de områden som Azure-administratörer behöver använda löpande. Den som förbereder sig enbart genom att läsa teori riskerar däremot att missa den praktiska svårigheten. RBAC, Policy, Monitor, lagringsredundans och virtuella nätverk blir begripliga först när de används i en sandbox där felkonfigurationer faktiskt syns.

Det officiella underlaget på Microsoft Learn, särskilt AZ-104 skills measured, bör användas som karta över vad som ska övas. Microsofts dokumentation för Azure RBAC, Azure Policy, Azure Monitor och Cost Management är också viktig eftersom tjänsterna förändras över tid. Det bör inte tolkas som att varje detalj måste memoreras. Poängen är att förstå hur områdena hänger ihop när en verklig miljö ska drivas.

En praktisk studieväg är att bygga små scenarier i stället för att läsa ämnen isolerat. Skapa en resursgrupp med taggar, tilldela en begränsad roll, aktivera budgetvarning, distribuera en virtuell maskin, skicka loggar till Log Analytics och testa hur en policy blockerar en felaktig region. Den typen av övning gör AZ-104 mer konkret och avslöjar samtidigt de driftmönster som återkommer i arbetet.

Den som vill ha en strukturerad utbildningsform kan använda en instruktörsledd Microsoft Azure Administrator-kurs som stöd, men kursen bör kombineras med egna labbar. Examensförberedelse utan praktisk repetition ger ofta en skör förståelse, särskilt inom RBAC, Policy och Monitor där små val får stora följder i drift.

De områden som brukar göra rollen svår

Identitet är ofta den första tröskeln. I en lokal Windows-miljö kan administratörer vara vana vid grupper, OU-strukturer och GPO:er. I Azure flyttas mycket av kontrollen till Microsoft Entra ID, RBAC, villkorlig åtkomst och ibland PIM. Ett vanligt driftmisstag är att ge permanenta höga rättigheter för att lösa ett akut problem och sedan aldrig ta bort dem. Det fungerar kortsiktigt men gör miljön svårare att säkra och granska.

Kostnadsstyrning är en annan källa till friktion. Azure gör det enkelt att skapa resurser, vilket också gör det enkelt att skapa oväntade kostnader. Budgetar, kostnadsvarningar, taggar, rätt prenumerationsstruktur och begränsade självbetjäningsrättigheter är därför inte administrativa detaljer. De är en del av den operativa kontrollen. Reservations och rätt dimensionering kan bli relevanta när belastningen är stabil, men först behöver organisationen veta vem som äger resurserna och varför de finns.

Monitorering underskattas också ofta. En resurs som är grön i portalen kan fortfarande sakna användbara loggar när en incident inträffar. Om diagnostikinställningar inte routas till Log Analytics blir felsökningen beroende av begränsad historik och manuella kontroller. Det gör incidentarbetet långsammare och kan även försvåra revision eller säkerhetsutredning.

Nätverk kräver särskild försiktighet eftersom molnportalen gör komplexa ändringar lättillgängliga. För breda NSG-regler, otydliga peeringmodeller och bristande DNS-planering leder snabbt till problem. En administratör behöver inte vara nätverksarkitekt, men måste förstå konsekvensen av routing, privata endpoints, brandväggsflöden och hybrid anslutning tillräckligt väl för att inte skapa öppningar som blir svåra att hitta i efterhand.

Automation och IaC gör rollen lättare över tid

Azure Portal är användbar för felsökning och snabb orientering, men en miljö som byggs helt genom klick blir svår att repetera och granska. Därför blir Azure CLI, PowerShell, Bicep och Terraform allt viktigare även för administratörer. Syftet är inte att alla administratörer ska bli utvecklare, utan att återkommande ändringar ska kunna göras med färre klickfel och tydligare spårbarhet.

En enkel Azure CLI-kontroll kan exempelvis användas för att hitta resurser som saknar en ägartagg. Det är ett vardagsproblem eftersom resurser utan ägare blir svåra att kostnadsfördela, avveckla eller prioritera vid incidenter.

Example — hitta resurser utan ägartagg

az resource list \
  --query "[?tags.owner==null].{name:name, type:type, resourceGroup:resourceGroup}" \
  --output table

Kommandot ändrar ingenting i miljön. Det visar vilka resurser som saknar taggen owner, vilket gör det möjligt att börja med en säker inventering innan taggkrav införs via Policy.

PowerShell är ofta praktiskt i organisationer där administratörer redan använder skript för Windows Server och Microsoft 365. Ett vanligt driftbehov är att kontrollera att diagnostikinställningar finns på resurser som ska skicka loggar vidare.

Example — granska diagnostikinställningar för en resurs

$resourceId = "/subscriptions/11111111-1111-1111-1111-111111111111/resourceGroups/rg-prod-shared/providers/Microsoft.KeyVault/vaults/kv-prod-shared-se"
Get-AzDiagnosticSetting -ResourceId $resourceId

Resultatet visar om resursen har diagnostikinställningar och vart loggar skickas. I en produktionsmiljö bör nästa steg vara att jämföra utfallet mot organisationens loggningsstandard, inte att manuellt skapa undantag resurs för resurs.

När samma typ av resurs ska skapas flera gånger är Bicep eller Terraform ofta mer hållbart. Administratören kan arbeta med godkända mallbibliotek för resursgrupper, lagringskonton, Log Analytics, backup och nätverkskomponenter. Det minskar variationen mellan miljöer och gör det enklare att återställa eller återskapa resurser vid en incident.

En praktisk startpunkt för de första 90 dagarna

Den som kliver in i en Azure-administratörsroll bör undvika att börja med stora nätverksomställningar eller omfattande ombyggnad av plattformen. Ett bättre första steg är att skapa insyn och kontroll. När åtkomst, kostnad, loggning och backup är begripliga blir det säkrare att ta sig an större förändringar.

  1. Börja med att kartlägga prenumerationer, resursgrupper, ägare, taggar och kostnadsansvar.
  2. Granska privilegierade konton, RBAC-tilldelningar och om PIM används för höga rättigheter.
  3. Sätt eller verifiera budgetar, kostnadsvarningar och grundläggande taggkrav.
  4. Kontrollera att diagnostikloggar skickas till Log Analytics där de behövs.
  5. Verifiera backup, recovery-alternativ och regionval för kritiska arbetslaster.
  6. Ta därefter fram mallar eller IaC för återkommande resurser och ändringar.

Den ordningen kan kännas mindre spännande än att direkt bygga nytt, men den löser många av de problem som gör rollen stressig. En administratör som vet vilka resurser som finns, vem som äger dem, vad de kostar, hur de loggar och hur de återställs har en betydligt bättre utgångspunkt än en administratör som bara kan skapa nya tjänster snabbt.

Så svår är rollen jämfört med andra Azure-vägar

Azure-administration är ofta en bra väg för personer som redan kan drift, Windows Server, virtualisering, nätverk eller identitet. Rollen kräver bredd snarare än djup specialistkunskap inom ett enda område. Den som vill fördjupa sig i nätverk kan senare röra sig mot Azure Network Engineer och AZ-700. Den som vill arbeta mer med design, målarkitektur och strategiska plattformsbeslut kan sikta mot Azure Solutions Architect och AZ-305.

Väg Typiskt fokus När den passar
Azure-administratör Daglig drift, åtkomst, resurser, monitorering, kostnad och underhåll När personen vill arbeta nära produktion och lösa praktiska driftproblem
Azure Network Engineer Hybrid nätverk, routing, säker anslutning och nätverksdesign När nätverk är huvudintresset och felsökning sker på trafik- och anslutningsnivå
Azure Solutions Architect Arkitekturval, plattformsdesign, kravbalansering och målbild När personen vill ta större ansvar för designbeslut och tekniska vägval

Det som gör Azure-administratörsrollen krävande är att den sällan tillåter isolerat tänkande. En ändring i åtkomst påverkar säkerhet. En ändring i region påverkar efterlevnad och latens. En ändring i SKU eller redundans påverkar kostnad och återställningsförmåga. För den som gillar att koppla samman drift, säkerhet och ekonomi är det också det som gör rollen intressant.

FAQ

Vilket ansvar har en Microsoft Azure-administratör?

En Microsoft Azure-administratör hanterar bland annat identitet, åtkomst, resursgrupper, lagring, virtuella maskiner, nätverk, backup, monitorering och grundläggande governance. Rollen är operativ och handlar om att hålla Azure-miljön säker, tillgänglig, spårbar och kostnadskontrollerad.

Vilka tekniska färdigheter behövs för att bli Azure-administratör?

En blivande Azure-administratör behöver förstå molnbegrepp, nätverk, identitet, virtualisering, lagring, säker åtkomst och felsökning. Praktisk vana vid Azure Portal, Azure CLI eller PowerShell, Microsoft Entra ID, Azure Monitor och grundläggande IaC med Bicep eller Terraform gör övergången betydligt lättare.

Är AZ-104 nödvändigt för att arbeta som Azure-administratör?

AZ-104 är inte alltid ett formellt krav för varje tjänst, men certifieringen ger en tydlig struktur för de kunskaper som rollen normalt kräver. Den är särskilt användbar för personer som vill visa att de kan hantera identitet, governance, lagring, compute, nätverk och monitorering i Azure.

Vad brukar vara svårast i början?

De vanligaste svårigheterna är att förstå hur RBAC, prenumerationer, Policy, loggning och kostnad hänger ihop. Många tekniska problem blir lättare när åtkomst, taggar, budgetar och monitorering är rätt satta från början.

Kan en traditionell systemadministratör byta till Azure-administration?

Ja, en systemadministratör har ofta en bra grund eftersom många driftprinciper är desamma. Övergången kräver däremot att personen lär sig molnets arbetssätt: självbetjäning med kontroll, automatisering, kostnadsmedvetenhet, identitetsstyrd säkerhet och löpande monitorering.

Att göra rollen hanterbar

Azure-administration är svårast när miljön saknar styrning och när kunskapen byggs för teoretiskt. Rollen blir mer hanterbar när administratören övar i labb, arbetar med tydliga baslinjer och ser governance, kostnad, monitorering och backup som en del av samma driftmodell.

En praktisk nästa åtgärd är att jämföra de egna kunskaperna med AZ-104-områdena och sedan bygga övningar som liknar den miljö där rollen ska användas. Readynez kan vara ett stöd för den som vill kombinera strukturerad Microsoft-utbildning med en bredare utbildningsmodell via obegränsad Microsoft-utbildning, men den avgörande utvecklingen sker när kunskapen omsätts i verkliga driftbeslut.

Related resources

En grupp människor som diskuterar de senaste Microsoft Azure-nyheterna

Unlimited Microsoft Training

obegränsad tillgång till ALLA LIVE instruktörsledda Microsoft kurser du vill ha - allt till priset av mindre än en kurs.

  • 60+ LIVE instruktörsledda kurser
  • Money-back Garanti
  • Tillgång till 50+ erfarna instruktörer
  • Utbildad 50 000+ IT-proffs

Varukorg

{{item.CourseTitle}}

Pris: {{item.ItemPriceExVatFormatted}} {{item.Currency}}