Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Ez a cikk választ ad Azure célzóna architektúrával kapcsolatos gyakori kérdésekre.
A Azure célzóna architektúra implementálásának vállalati léptékű implementálásával kapcsolatos gyakori kérdések.
Mi az Azure célzóna portálgyorsítója?
A Azure célzóna portálgyorsítója egy Azure portálalapú üzembe helyezési felület. A Azure célzóna referenciaarchitektúráján alapuló, véleményezett implementációt helyez üzembe.
Melyek az ajánlott gyorsítók és implementációk Azure célzónákhoz?
Microsoft aktívan fejleszti és tartja karban a platform- és alkalmazásgyorsítókat és -implementációkat az Azure célzóna design alapelveivel és tervezési területek útmutatásával összhangban.
Tekintse át az Azure telepítési zónák útmutatónak az irányelveit, hogy többet megtudjon az ajánlott platform és alkalmazás célzónákról.
Ha tudni szeretné, hogyan szabhatja testre a Azure célzóna-telepítést az igényeinek megfelelően, tekintse meg a A Azure célzóna architektúráját a követelményeknek való megfelelés érdekében
Jótanács
A gyorsító és a megvalósítási lista hozzáadásának kéréséhez nyisson egy GitHub-ügyet az ALZ adattárban.
Mi a Azure célzóna referenciaarchitektúrája?
Az Azure leszállási zóna referenciaarchitektúrája a skálázási és érettségi döntéseket jelöli. Ez a digitális tulajdon részeként Azure alkalmazó ügyfelektől szerzett tapasztalatokon és visszajelzéseken alapul. Ez a fogalmi architektúra segíthet a szervezetnek meghatározni a célzóna tervezésének és implementálásának irányát.
Mire vonatkozik egy célzóna az Azure célzóna-architektúra kontextusában?
Azure nézőpontjából a kezdőzónák egyéni Azure előfizetéseket jelentenek.
Mit jelent a szabályzatalapú irányítás, és hogyan működik?
A szabályzatalapú irányítás a nagyvállalati szintű architektúra egyik fő tervezési alapelve.
A szabályzatalapú szabályozás azt jelenti, hogy a Azure Policy használatával csökkenti a gyakori és ismétlődő üzemeltetési feladatokhoz szükséges időt a Azure-bérlőben. Használja a Azure Policy effektusok például Append, Deny, DeployIfNotExists és Modify, hogy megakadályozza a meg nem felelést azáltal, hogy korlátozza a (szabályzatdefinícióban meghatározott) nem megfelelő erőforrások létrehozását vagy frissítését, vagy erőforrások üzembe helyezését, vagy egy erőforrás-létrehozási vagy frissítési kérelem beállításait, hogy azok megfeleljenek. Bizonyos hatások, például a Audit, Disabled és AuditIfNotExists, nem akadályozzák meg vagy nem tesznek lépéseket; csak a meg nem felelésről végeznek ellenőrzést és jelentést.
Néhány példa a szabályzatalapú irányításra:
Denyeffektus: Megakadályozza az alhálózatok létrehozását vagy frissítését, hogy ne legyenek hozzájuk hálózati biztonsági csoportok társítva.DeployIfNotExistseffektus: Létrejön egy új előfizetés (kezdőzóna), és egy felügyeleti csoportba kerül a Azure célzóna üzembe helyezésén belül. Azure Policy biztosítja, hogy Felhőhöz készült Microsoft Defender engedélyezve legyen az előfizetésben. Emellett konfigurálja a tevékenységnapló diagnosztikai beállításait is, hogy naplókat küldjön a felügyeleti előfizetés Log Analytics munkaterületére.Az új előfizetés létrehozásakor
DeployIfNotExistsa szabályzatdefiníció automatikusan telepíti és konfigurálja azokat a kód- vagy manuális tevékenységek ismétlése helyett.
Mi a teendő, ha nem tudjuk vagy még nem áll készen a DeployIfNotExists (DINE) szabályzatok használatára?
Van egy dedikált oldalunk, amely végigvezeti a különböző fázisokon és lehetőségeken, vagy "letilthatja" a DINE-szabályzatokat, vagy a háromfázisú megközelítésünkkel idővel alkalmazhatja őket a környezetén belül.
Tekintse meg a szabályzatalapú védőkorlátok bevezetésére vonatkozó útmutatót
Használjunk Azure Policy a számítási feladatok üzembe helyezéséhez?
Röviden, nem. A Azure Policy használatával szabályozhatja, szabályozhatja és megtarthatja számítási feladatait és kezdőzónáit. Nem arra tervezték, hogy teljes számítási feladatokat és más eszközöket helyezzen üzembe. A Azure portálon vagy az infrastruktúra kódként nyújtott ajánlatai (ARM-sablonok, Bicep, Terraform) segítségével üzembe helyezheti és kezelheti a számítási feladatokat, és megkaphatja a szükséges önállóságot.
Mi a felhőadaptálási keretrendszer célzónái a Terraform (aztfmod) számára?
A felhőadaptálási keretrendszer célzónák nyílt forráskód projekt (OSS) (más néven aztfmod) egy közösségvezérelt projekt, amely a Azure célzóna alapcsapatán és a Azure GitHub szervezeten kívül van birtokolva és karbantartva. Ha a szervezet úgy dönt, hogy ezt az OSS-projektet használja, figyelembe kell vennie a rendelkezésre álló támogatást, mivel ezt a GitHub keresztüli közösségi erőfeszítések vezérlik.
Mi a teendő, ha már rendelkezünk erőforrásokkal a kezdőzónáinkban, és később hozzárendelünk egy Azure Policy definíciót, amely tartalmazza őket a hatókörében?
Tekintse át a következő dokumentációs szakaszokat:
- Meglévő Azure környezetek átvezetése a Azure célzóna referenciaarchitektúrájába – "Szabályzat" szakasz
- Rövid útmutató: Szabályzat-hozzárendelés létrehozása a nem megfelelő erőforrások azonosításához – "Nem megfelelő erőforrások azonosítása" szakasz
Dedikált vagy különálló AI-célzónára van szükségem?
Nem, nincs szükség külön AI-célzónára. Ehelyett használhatja a meglévő Azure célzóna-architektúrát AI-számítási feladatok üzembe helyezéséhez. Tekintse meg a AI útmutatóját és magyarázatát Azure célzónákban.
Hogyan kezeljük a "dev/test/production" munkaterhelések célzónáit az Azure célzónák architektúrájában?
További információ: Alkalmazás-fejlesztési környezetek kezelése Azure célzónákban.
Miért kell megadni Azure régiókat a Azure célzóna referenciaarchitektúrájának üzembe helyezése során, és mire használják őket?
Ha Azure célzóna-architektúrát a Azure célzóna-referenciaarchitektúra portálalapú felületével helyezi üzembe, válasszon ki egy Azure régiót, amelyben üzembe helyezhető. Az első lap, az üzembehelyezési hely határozza meg, hogy hol vannak tárolva az üzembehelyezési adatok. További tájékoztatásért tekintse meg a ARM-sablonokkal végzett bérlőtelepítések oldalt. A célzóna egyes részei globálisan vannak üzembe helyezve, de az üzembehelyezési metaadatok egy regionális metaadattárban vannak nyomon követve. Az üzembe helyezéssel kapcsolatos metaadatok az Üzembe helyezés helye lapon kiválasztott régióban lesznek tárolva.
A Deployment hely lapon található régióválasztóval is kiválaszthatja, hogy mely Azure régióhoz tartozó erőforrásokat kell tárolni, például egy Log Analytics munkaterületet, ha szükséges.
Ha hálózati topológiát helyez üzembe a Network topológia és kapcsolat lapon, ki kell választania egy Azure régiót a hálózati erőforrások üzembe helyezéséhez. Ez a régió eltérhet az Üzembehelyezési hely lapon kijelölt régiótól.
A célzóna erőforrásai által használt régiókról további információt a kezdőzóna régióiban talál.
Hogyan engedélyezhetünk több Azure régiót Azure célzóna-architektúra használatakor?
Ha tudni szeretné, hogyan adhat hozzá új régiókat a célzónához, vagy hogyan helyezheti át a célzóna erőforrásait egy másik régióba, tekintse meg a célzóna-régiókat.
Minden alkalommal létre kell hoznunk egy új Azure-előfizetést, vagy újra fel kell használnunk Azure előfizetéseket?
Mi az előfizetés újrafelhasználása?
Az előfizetés újrahasználata egy meglévő előfizetés új tulajdonoshoz való újbóli kiállításának folyamata. Létre kell tenni egy folyamatot, amely visszaállítja az előfizetést egy ismert tiszta állapotra, majd egy új tulajdonoshoz rendeli újra.
Miért érdemes újrahasználnom az előfizetéseket?
Általában azt javasoljuk, hogy az ügyfelek fogadják el az előfizetés demokratizálásának tervezési elvét. Vannak azonban bizonyos körülmények, amikor az előfizetés újbóli felhasználása nem lehetséges vagy ajánlott.
Jótanács
Tekintse meg a YouTube-videót az előfizetés demokratizálásának tervezési alapelvéről: Azure Célzónák – Hány előfizetést használjak a Azure?
A következő körülmények valamelyikének teljesülése esetén érdemes megfontolnia az előfizetés újbóli felhasználását:
- Nagyvállalati Szerződéssel (EA) rendelkezik, és több mint 5000 előfizetést szeretne létrehozni egyetlen EA-fióktulajdonosi fiókon (számlázási fiókon), beleértve a törölt előfizetéseket is.
- Microsoft Ügyfélszerződés (MCA) vagy Microsoft Partnerszerződés MPA-t használ, és több mint 5000 aktív előfizetést tervez. Az előfizetés korlátairól a Számlázási fiókok és hatókörök az Azure portálon című témakörben talál további információt.
- Ön feltöltőkártyás ügyfél.
- A Microsoft Azure szponzorálását használja.
- Általában a következőt hozza létre:
- Átmeneti labor vagy homokozó tesztkörnyezetek
- Demókörnyezetek a megvalósíthatósági igazolásokhoz (POC-k) vagy minimálisan életképes termékekhez (MVP), beleértve a független szoftvergyártókat (ISV) az ügyfelek demo/próbaverziós hozzáféréséhez
- Képzési környezetek, például MSP-k/Oktatók tanulói környezetei
Hogyan használhatom fel újra az előfizetéseket?
Ha megfelel a fenti forgatókönyvek vagy szempontok egyikének, akkor érdemes lehet újrahasználnia a meglévő leszerelt vagy fel nem használt előfizetéseket, és át kell rendelnie őket egy új tulajdonoshoz és célhoz.
Régi előfizetés törlése
Először el kell törölnie a régi előfizetést újrahasználat céljából. A következő műveleteket kell végrehajtania egy előfizetésen, mielőtt újra felhasználható lenne:
- Távolítsa el az erőforráscsoportokat és a benne foglalt erőforrásokat.
- Távolítsa el a szerepkör-hozzárendeléseket, beleértve a Privileged Identity Management (PIM) szerepkör-hozzárendeléseket is az előfizetés hatókörében.
- Távolítsa el az egyéni szerepköralapú Access Control (RBAC) definícióit az előfizetés hatókörében.
- Távolítsa el a szabályzatdefiníciókat, kezdeményezéseket, hozzárendeléseket és kivételeket az előfizetés hatókörében.
- Távolítsa el a telepítéseket az előfizetés hatókörében.
- Távolítsa el a címkéket az előfizetés hatókörében.
- Távolítsa el az előfizetés hatókörében lévő erőforrás-zárolásokat.
- Távolítsa el a Microsoft Cost Management költségvetéseket az előfizetés hatókörében.
- Állítsa vissza a Felhőhöz készült Microsoft Defender csomagokat az ingyenes szintre, kivéve, ha szervezeti követelmények megkövetelik ezen naplókról, hogy a fizetős szintre álljanak. Ezeket a követelményeket általában Azure Policy keresztül kell érvényesíteni.
- Távolítsa el az előfizetési tevékenységnaplókat (diagnosztikai beállításokat) a Log Analytics munkaterületekre, event hubokra, tárfiókra vagy más támogatott célhelyekre irányuló továbbításról, kivéve, ha a szervezeti követelmények elő nem iktatják a naplók továbbítását, miközben az előfizetés aktív.
- Távolítsa el a Azure Lighthouse delegálásokat az előfizetés hatókörében.
- Távolítsa el a rejtett erőforrásokat az előfizetésből.
Jótanács
A Get-AzResource vagy az resource list -o table elemek előfizetés hatókörén belüli megcélzása segít megtalálni azokat a rejtett vagy fennmaradó erőforrásokat, amelyeket az újbóli hozzárendelés előtt el kell távolítani.
Az előfizetés újbóli hozzárendelése
Az előfizetést az előfizetés törlése után rendelheti újra. Íme néhány gyakori tevékenység, amelyet az újra hozzárendelési folyamat részeként szeretne végrehajtani:
- Adjon hozzá új címkéket, és állítson be értékeket az előfizetésben.
- Adjon hozzá új szerepkör-hozzárendeléseket vagy Privileged Identity Management (PIM) szerepkör-hozzárendeléseket az új tulajdonosok előfizetési hatókörébe. Ezek a feladatok általában egyéni csoportok helyett Microsoft Entra csoportokhoz tartoznak.
- Helyezze az előfizetést a kívánt felügyeleti csoportba az irányítási követelmények alapján.
- Hozzon létre új Microsoft Cost Management költségvetéseket, és állítsa be a riasztásokat az új tulajdonosoknak, amikor a küszöbértékek teljesülnek.
- Állítsa Felhőhöz készült Microsoft Defender terveket a kívánt szintekre. Miután a megfelelő felügyeleti csoportba került, ezt a beállítást az Azure Policy segítségével kell érvényesítenie.
- Konfigurálja az előfizetési tevékenységnaplók (diagnosztikai beállítások) továbbítását a Log Analytics munkaterületekre, event hubokra, tárfiókokra vagy más támogatott célhelyekre. A beállítást a megfelelő menedzsment csoportba történő besorolás után az Azure Policy segítségével kell kikényszeríteni.
Mi az a szuverén célzóna, és hogyan kapcsolódik a Azure célzóna architektúrához?
A szuverén célzóna a Microsoft szuverén felhő egyik összetevője, amely olyan állami szektorbeli ügyfelek számára készült, akiknek speciális szuverenitás-vezérlésre van szükségük. A Azure célzóna referenciaarchitektúrájának testreszabott verziójaként a szuverén célzóna igazodik Azure olyan képességekhez, mint a szolgáltatás tartózkodási helye, az ügyfél által kezelt kulcsok, a Azure Private Link és a bizalmas számítástechnika. Ezzel az igazítással a szuverén célzóna létrehoz egy felhőarchitektúrát, amelyben az adatok és számítási feladatok alapértelmezés szerint titkosítást és védelmet nyújtanak a fenyegetések ellen.
Megjegyzés:
Microsoft szuverén felhő a szuverenitási igényekkel rendelkező szervezetekre irányul. Alaposan mérlegelje, hogy szüksége van-e a Microsoft szuverén felhő képességeire, és csak ezután érdemes megfontolnia a szuverén célzóna-architektúra bevezetését.
A szuverén célzónával kapcsolatos további információkért lásd: Szuverén célzóna (SLZ).