Zum Hauptinhalt springen
Cloud / Azure / Produkte / Azure Deployment Stacks - IaC-Lebenszyklusverwaltung für Azure

Azure Deployment Stacks - IaC-Lebenszyklusverwaltung für Azure

Azure Deployment Stacks ist ein nativer Azure-Dienst für das Management von IaC-Ressourcengruppen mit integrierter Lebenszyklusverwaltung und Löschschutz.

Management + Governance
Preismodell Kostenlos (zahlen Sie nur für die verwalteten Ressourcen)
Verfügbarkeit Global
Datensouveränität EU-Regionen verfügbar
Zuverlässigkeit SLA gemäß Anbieter (siehe offizielle SLA-Seite) SLA

Ein Azure Deployment Stack ist eine Ressource, mit der sich eine Gruppe von Azure-Ressourcen als einzelne, zusammenhängende Einheit verwalten lässt. Wird ein Bicep-File oder ARM-JSON-Template an einen Deployment Stack übergeben, definiert dieses die vom Stack verwalteten Ressourcen. Bisher konnten klassische ARM-Deployments keine Ressourcen automatisch entfernen, die nicht mehr in der Template-Definition vorhanden waren, und es gab keinen eingebauten Schutz vor externen Änderungen an IaC-verwalteten Ressourcen. Deployment Stacks schließen diese Lücke.

Deployment Stacks als atomare Ressourceneinheit

Ein Deployment Stack fasst alle Ressourcen eines ARM- oder Bicep-Deployments zu einer verwalteten Einheit zusammen. Wird eine Ressource aus dem Template entfernt und der Stack aktualisiert, kann die Ressource abhängig vom konfigurierten actionOnUnmanage-Verhalten gelöscht oder in einen “Detached”-Zustand versetzt werden (Standardverhalten ist Detach, nicht Löschen). Stacks können auf Resource-Group-, Subscription- oder Management-Group-Ebene erstellt werden; ein Stack auf Subscription-Ebene kann beispielsweise Ressourcen in einer anderen Resource Group verwalten.

Das Kernfeature für Governance-sensible Umgebungen sind DenySettings. Mit DenyDelete verhindert ein Stack, dass verwaltete Ressourcen außerhalb des IaC-Workflows gelöscht werden. DenyWriteAndDelete blockiert zusätzlich externe Konfigurationsänderungen. Ausgewählte Rollen oder Principals lassen sich von diesen Beschränkungen ausnehmen. So bleibt der IaC-Code die primäre Quelle für Konfigurationsänderungen, und “Config Drift” durch manuelle Eingriffe wird reduziert. Wichtig: DenySettings wirken nur auf Control-Plane-Operationen, nicht auf Data-Plane-Inhalte wie Blob-Daten oder Secrets, und nicht auf implizit erzeugte Ressourcen (z. B. von einem AKS-Cluster automatisch angelegte VMs).

Integration in bestehende IaC-Workflows

Azure Deployment Stacks wird über Azure CLI und Azure PowerShell erstellt, aktualisiert und gelöscht. Das Azure Portal unterstützt aktuell das Anzeigen und Löschen bestehender Stacks, jedoch nicht deren Erstellung; eine vollständige grafische Verwaltungsoberfläche für alle Operationen fehlt noch. Bestehende Bicep-Templates lassen sich ohne Änderungen in einem Stack deployen. Für produktive, governance-sensible Bicep-basierte IaC-Umgebungen, die über einfache Resource-Group-Deployments hinausgehen, ist Deployment Stacks ein sinnvolles Werkzeug, sofern die Verwaltung über CLI/PowerShell bzw. CI/CD-Pipelines statt über das Portal erfolgt.

Integration mit innFactory

Als Microsoft Solutions Partner unterstützt innFactory Sie bei der Einführung von Azure Deployment Stacks: Konzeption der Stack-Struktur über Subscriptions und Management Groups hinweg, Design von DenySettings-Richtlinien und Integration in bestehende Bicep-basierte CI/CD-Pipelines.

Typische Anwendungsfälle

IaC-Ressourcen als atomare Einheit verwalten
Verhindern unbeabsichtigter Ressourcenlöschungen
Deployment-Lebenszyklen für Anwendungen
Teambasiertes Ressourcen-Ownership

Häufig gestellte Fragen

Was ist der Unterschied zu einer Resource Group?

Eine Resource Group ist ein logischer Container für Ressourcen ohne Lifecycle-Semantik. Ein Deployment Stack ist eine Ressource vom Typ Microsoft.Resources/deploymentStacks, die alle enthaltenen Ressourcen als Einheit behandelt: gemeinsames Update, gemeinsames Löschen oder Detach, und optionaler DenySettings-Schutz. Ein Stack kann auf Resource-Group-, Subscription- oder Management-Group-Ebene erstellt werden.

Was sind DenySettings?

DenySettings erlauben es, bestimmte Operationen auf Stack-Ressourcen zu verbieten. 'DenyDelete' verhindert, dass jemand eine verwaltete Ressource außerhalb des Stacks löscht. 'DenyWriteAndDelete' verhindert zusätzlich externe Konfigurationsänderungen. Ausnahmen lassen sich über ausgeschlossene Aktionen oder bis zu fünf ausgeschlossene Entra-Principals definieren. Die Einstellungen gelten nur für Control-Plane-Operationen, nicht für Data-Plane-Operationen wie Blob- oder Secret-Inhalte.

Ist Azure Deployment Stacks Terraform-kompatibel?

Nein, direkt nicht. Azure Deployment Stacks ist ein nativer ARM-/Bicep-Dienst. Terraform hat ein eigenes State-Management. Für Terraform-Nutzer ist der Terraform-State das funktionale Äquivalent. Deployment Stacks ergänzt vor allem ARM/Bicep-basierte IaC-Workflows.

Kann ich Deployment Stacks über das Azure Portal erstellen?

Das Erstellen eines Deployment Stacks ist aktuell nur über Azure CLI oder Azure PowerShell möglich. Im Azure Portal lassen sich bestehende Stacks anzeigen und löschen, die Erstellung sowie eine vollständige Ansicht aller verwalteten Ressourcen sind dort jedoch nicht implementiert.

Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Azure (offizielle Dokumentation). Diese Seite stellt kein Angebot von Azure dar.

Schnellzugriff

Microsoft Solutions Partner

innFactory ist Microsoft Solutions Partner. Wir bieten Beratung, Implementierung und Managed Services für Azure.

Microsoft Solutions Partner Microsoft Data & AI

Bereit, mit Azure Deployment Stacks - IaC-Lebenszyklusverwaltung für Azure zu starten?

Unsere zertifizierten Azure Experten helfen bei Architektur, Integration und Optimierung.

Beratung vereinbaren