Az Azure célzóna architektúrájának testreszabása a követelményeknek megfelelően

Az Azure-beli célzóna-útmutató részeként számos referencia-megvalósítási lehetőség érhető el.

Ezek a lehetőségek segíthetnek a szervezetnek a gyors kezdésben az Azure-beli kezdőzóna referenciaarchitektúráját és a tervezési területeken ajánlott eljárásokat biztosító konfigurációkkal.

A referencia-implementációk a Microsoft-csapatok ajánlott eljárásain és az ügyfelekkel és partnerekkel való együttműködésből származó tanuláson alapulnak. Ez a tudás a 80/20 szabály "80" oldalát jelöli. A különböző implementációk az architektúratervezési folyamat részét képező műszaki döntésekre vonatkozó álláspontokat fogadnak el.

Mivel nem minden használati eset azonos, nem minden szervezet használhatja a megvalósítási megközelítést a kívánt módon. Tisztában kell lenni azzal, hogy milyen szempontokat kell figyelembe vennie a testre szabás követelményének azonosításakor.

Mi a célzóna archetípusa az Azure-beli célzónákban?

A célzóna archetípusa azt írja le, hogy minek kell igaznak lennie ahhoz, hogy a célzóna (Azure-előfizetés) megfeleljen a várt környezet- és megfelelőségi követelményeknek egy adott hatókörben. Ilyenek például a következők:

  • Azure Policy-hozzárendelések.
  • Szerepköralapú hozzáférés-vezérlési (RBAC-) hozzárendelések.
  • Központilag felügyelt erőforrások, például hálózatkezelés.

Vegye figyelembe az erőforráshierarchiában lévő minden egyes felügyeleti csoportot, mivel ezek hozzájárulnak a végső bevezetési zóna archetípus kimenetéhez az Azure-ban a szabályzatöröklés működése miatt. Gondolja át, hogy mi alkalmazható az erőforrás-hierarchia felső szintjein az alacsonyabb szintek tervezésekor.

Szoros kapcsolat áll fenn a felügyeleti csoportok és a célzóna archetípusai között, de egy felügyeleti csoport önmagában nem egy kezdőzóna-archetípus. Inkább annak a keretrendszernek a részét képezi, amely az ön környezetében található leszállási zóna egyes archetípusainak implementálásához használatos.

Ezt a kapcsolatot az Azure célzóna referenciaarchitektúrájában tekintheti meg. A szabályzat-hozzárendelések a köztes gyökérszintű felügyeleti csoportban jönnek létre, például Contoso, az összes számítási feladatra vonatkozó beállításokhoz. További szabályzat-hozzárendelések jönnek létre a hierarchia alacsonyabb szintjein a konkrétabb követelmények érdekében.

A felügyeleti csoport hierarchiájában az előfizetések elhelyezése határozza meg az Azure Policy- és hozzáférés-vezérlési (IAM-) hozzárendelések eredő készletét, amelyek öröklődnek, alkalmazva és kényszerítve vannak az adott kezdőzónára (Azure-előfizetés).

További folyamatokra és eszközökre lehet szükség annak biztosításához, hogy a célzónák rendelkezzenek a szükséges központilag felügyelt erőforrásokkal. Néhány példa:

  • Diagnosztikai beállítások tevékenységnapló-adatok Log Analytics-munkaterületre való küldéséhez.
  • A Microsoft Defender for Cloud folyamatos exportálási beállításai.
  • Virtuális hálózat felügyelt IP-címterekkel az alkalmazás számítási feladataihoz.
  • Virtuális hálózatok összekapcsolása elosztott szolgáltatásmegtagadási (DDoS) hálózatvédelemmel.

Jegyzet

Az Azure-beli kezdőzóna referencia-implementációkban az DeployIfNotExists és Modifyhatásokkal rendelkező Azure-szabályzatokat használják az előbb említett erőforrások közül néhány üzembe helyezésének megvalósításához. A szabályzatalapú szabályozási tervezési alapelvet követik.

További információkért lásd: Szabályzat által vezérelt védőkorlátok.

Az Azure célzóna referenciaarchitektúrájának beépített archetípusai

A konceptuális architektúra például az alkalmazások számítási feladataihoz tartalmaz landolási zóna archetípusokat, mint például a(z) corp és a(z) online. Ezek az archetípusok vonatkozhatnak a szervezetre, és megfelelnek a követelményeknek. Érdemes lehet módosítani ezeket az archetípusokat, vagy újakat létrehozni. A döntés a szervezet igényeitől és követelményeitől függ.

Borravaló

Az Azure-beli célzóna referenciaarchitektúrájának kezdőzóna-archetípusait az Azure-beli célzóna referenciaarchitektúrájában található felügyeleti csoportokban tekintheti át.

Előfordulhat, hogy az erőforráshierarchiában máshol is szeretne módosításokat létrehozni. Amikor megtervezi a szervezet Azure-beli célzónák implementálásának hierarchiáját, kövesse az tervezési területekirányelveit.

A fogalmi architektúra következő kezdőzóna-archetípus-példái segítenek megérteni a céljukat és a rendeltetésüket:

Kezdőzóna archetípusa (felügyeleti csoport) Rendeltetés vagy felhasználás
Vállalat A vállalati célzónák dedikált felügyeleti csoportja. Ez a csoport olyan számítási feladatokhoz készült, amelyek a kapcsolati előfizetésben lévő központon keresztül kapcsolatot vagy hibrid kapcsolatot igényelnek a vállalati hálózattal.
Online Az online célzónák dedikált felügyeleti csoportja. Ez a csoport olyan számítási feladatokhoz készült, amelyek közvetlen internetes bejövő/kimenő kapcsolatot igényelhetnek, vagy olyan számítási feladatokhoz, amelyekhez nem szükséges virtuális hálózat.
Homokozó Az előfizetések dedikált felügyeleti csoportja, amelyet csak egy szervezet fog tesztelni és feltárni. Ezek az előfizetések biztonságosan le lesznek választva a vállalati és online kezdőzónákról. A tesztkörnyezetek emellett kevésbé korlátozó szabályzatokkal rendelkeznek az Azure-szolgáltatások tesztelésének, feltárásának és konfigurálásának engedélyezéséhez.

Olyan forgatókönyvek, ahol szükség lehet a testreszabásra

Mint említettük, az Azure-beli célzóna referenciaarchitektúrájában gyakori kezdőzóna-archetípusokat biztosítunk. Ezek corp és online. Ezek az archetípusok nincsenek javítva, és nem az egyetlen engedélyezett kezdőzóna-archetípus az alkalmazás-számítási feladatokhoz. Előfordulhat, hogy a célzóna archetípusait az igényeinek és követelményeinek megfelelően kell testre szabnia.

Mielőtt testre szabná a kezdőzóna archetípusait, fontos tisztában lenni a fogalmakkal, és megjeleníteni a hierarchia azon területét, amelyet javasoljuk, hogy testre szabjon. Az alábbi ábra az Azure-beli kezdőzóna referenciaarchitektúrájának alapértelmezett hierarchiáját mutatja be.

Az Azure-beli kezdőzóna alapértelmezett hierarchiájának diagramja, kiemelve a testre szabási területeket.

A hierarchia két területe van kiemelve. Az egyik célzónákalatt található, a másik pedig platformalatt található.

Az alkalmazás kezdőzónájának archetípusainak testreszabása

Figyelje meg a Landing Zones felügyeleti csoport alatt található zölddel kiemelt területet. Az leggyakoribb és legbiztonságosabb hely a hierarchiában, ahol újabb archetípusokat adhatunk hozzá, hogy az új vagy további követelményeknek megfeleljünk, amiket nem lehet a meglévő hierarchiában lévő meglévő archetípushoz újabb szabályzat-hozzárendelésekkel hozzáadni.

Előfordulhat például, hogy új követelménye van a fizetésikártya-iparág (PCI) megfelelőségi követelményeinek teljesítéséhez szükséges alkalmazásterhelések üzemeltetéséhez. Ennek az új követelménynek azonban nem kell vonatkoznia az összes munkaterhelésre az egész infrastruktúrán belül.

Ennek az új követelménynek egy egyszerű és biztonságos módja van. Hozzon létre egy PCI- nevű új felügyeleti csoportot a kezdőzónák felügyeleti csoport alatt a hierarchiában. Az új PCI felügyeleti csoporthoz további szabályzatokat rendelhet hozzá, például a Microsoft Defender for Cloud szabályozási megfelelőségi házirendkezdeményezési PCI 3.2.1:2018-. Ez a művelet új archetípust alkot.

Most új vagy meglévő Azure-előfizetéseket helyezhet át az új PCI felügyeleti csoportba, hogy örökölje a szükséges szabályzatokat, és létrehozhassa az új archetípust.

Egy másik példa a Microsoft Sovereign Cloud, amely felügyeleti csoportokat ad hozzá a bizalmas számításhoz, és a szabályozott iparágakban való használatra van igazítva. A Microsoft Sovereign Cloud megfelelő szuverenitási vezérlőkkel rendelkező eszközöket, útmutatást és védőkorlátokat biztosít a nyilvános felhőbevezetéshez.

Borravaló

Tudnia kell, hogy mit kell figyelembe vennie, és mi történik, ha az Azure-előfizetéseket felügyeleti csoportok között helyezi át az RBAC-hez és az Azure Policyhoz képest. További információkért lásd: Meglévő Azure-környezetek átalakítása az Azure kezdőzóna referenciaarchitektúrájára.

Platform kezdőzónájának archetípusainak testreszabása

Jegyzet

Az ebben a szakaszban részletezett forgatókönyv alapértelmezés szerint az Azure célzóna architektúrájának része. A platform kezdőzónájának archetípusait a példaforgatókönyv követésével továbbra is a követelményeknek megfelelően szabhatja testre.

Lehet, hogy szeretné testre szabni a narancssárgával kiemelt területet a platform felügyeleti csoport alatt. Az ezen a területen lévő zónák platform kezdőzónáinaknéven ismertek.

Előfordulhat például, hogy van egy dedikált SOC-csapata, amely saját archetípust igényel a számítási feladatok üzemeltetéséhez. Ezeknek a számítási feladatoknak meg kell felelniük az Azure Policy és az RBAC hozzárendelési követelményeinek, amelyek eltérnek a Felügyeleti felügyeleti csoport követelményeitől.

Hozzon létre egy új Biztonsági felügyeleti csoportot a Platform felügyeleti csoport alatt a hierarchiában. A szükséges Azure Policy- és RBAC-hozzárendeléseket hozzárendelheti hozzá.

Most új vagy meglévő Azure-előfizetéseket helyezhet át az új Biztonsági felügyeleti csoportba, hogy örökölje a szükséges szabályzatokat, és létrehozhassa az új archetípust.

Példa egy testre szabott Azure-beli célzóna-hierarchiára

Az alábbi ábra egy testre szabott Azure-beli célzóna-hierarchiát mutat be. Az előző diagramból származó példákat használ.

Egy testre szabott Azure leszállási zóna-hierarchiát bemutató ábra.

Megfontolandó pontok

Vegye figyelembe a következő szempontokat, amikor az Azure-beli kezdőzóna archetípusainak a hierarchiában való implementálásán gondolkodik:

  • A hierarchia testreszabása nem kötelező. Az általunk biztosított alapértelmezett archetípusok és hierarchia a legtöbb forgatókönyvhez megfelelőek.

  • Ne hozza létre újra a szervezeti hierarchiát, a csapatokat vagy a részlegeket archetípusokban.

  • Mindig próbáljon meg a meglévő archetípusokra és hierarchiára építeni, hogy megfeleljen az új követelményeknek.

  • Csak akkor hozzon létre új archetípusokat, ha valóban szükség van rájuk.

    Például egy új megfelelőségi követelmény, például a PCI csak az alkalmazás számítási feladatainak egy részhalmazához szükséges, és nem kell minden számítási feladatra vonatkoznia.

  • Csak az előző diagramokon látható kiemelt területeken hozzon létre új archetípusokat.

  • Az összetettség és a szükségtelen kizárások elkerülése érdekében ne lépje túl a hierarchia mélységét négy rétegen. Archetípusokat vízszintesen bontsa ki, ne pedig függőlegesen a hierarchiában.

  • Ne hozzon létre archetípusokat olyan környezetekhez, mint a fejlesztés, a tesztelés és az éles környezet.

    További információ: Hogyan kezeljük a fejlesztési/tesztelési/éles számítási feladatok kezdőzónáját az Azure-beli célzónák elméleti architektúrájában?

  • Ha barnamezős környezetből származik, vagy olyan megközelítést keres, amellyel előfizetéseket üzemeltethet a Leszállózónák kezelési csoportjában olyan szabályzatokkal, amelyek "csak vizsgálat" kényszerítési módban vannak, tekintse át Forgatókönyv: A környezetváltás a leszállózóna-kezelési csoport duplikálásával