Sanal makine uyumluluğunu yönetme

Azure İlkesi

Bu makalede DevOps uygulamalarını kesintiye uğratmadan sanal makine (VM) uyumluluğunu yönetme açıklanmaktadır. Sistem görüntülerinden kaynaklanan riski en aza indirmek için Azure VM Görüntü Oluşturucusu'nu ve Azure İşlem Galerisi'ni kullanın. Çözüm, altın renkli görüntü yayımlama işleminden ve VM uyumluluk izleme işleminden oluşur.

Mimari

Çözümün Azure için Microsoft Market görüntülerini nasıl yönettiğini gösteren diyagram.

Bu mimari tasarımın bir Visio dosyasını indirin.

Veri akışı

Aşağıdaki bölümlerde bu çözümdeki iki işlem açıklanmaktadır.

Altın resim yayımlama

Aşağıdaki veri akışı önceki diyagrama karşılık gelir:

  1. Her ay, altın renkli görüntü yayımlama işlemi Microsoft Market'ten bir temel görüntü yakalar. Altın renkli görüntü, Market görüntüsünün yayımlanmış sürümüdür.

  2. VM Görüntü Oluşturucusu görüntüyü özelleştirir.

  3. Görüntü dövme işlemi, kaynak ve yayımlama tarihi gibi görüntü sürümü bilgilerini izler.

  4. Otomatikleştirilmiş testler görüntüyü doğrular.

  5. Görüntü herhangi bir testte başarısız olursa, onarımlar için özelleştirme adımına döner.

  6. İşlem, son haline getirilmiş görüntüyü yayımlar.

  7. İşlem Galerisi, görüntüyü DevOps ekiplerinin kullanımına sağlar.

VM uyumluluğu izleme

İlke tanımları atayarak, makineleri değerlendirerek ve panoda verileri görüntüleyerek çözümün uyumluluğu nasıl yönettiğini gösteren diyagram.

Bu mimari tasarımın bir Visio dosyasını indirin.

Aşağıdaki veri akışı önceki diyagrama karşılık gelir:

  1. VM uyumluluk izleme işlemi, VM'lere ilke tanımları atamak ve VM'leri uyumluluk açısından değerlendirmek için Azure İlkesi'ni kullanır.

  2. Azure İlkesi, VM'ler ve diğer Azure kaynakları için uyumluluk verilerini Azure İlkesi panosunda yayımlar.

Bileşenler

  • VM Görüntü Oluşturucusu , sistem görüntülerini özelleştirmeye yönelik yönetilen bir hizmettir. DevOps ekiplerinin kullandığı görüntüler oluşturur. Bu mimaride VM Görüntü Oluşturucusu Market'ten aylık temel görüntüleri yakalar, sağlamlaştırma değişiklikleri uygular ve aracıları yükler. Bu süreçte oluşturulan görüntü altın görüntüdür.

  • İşlem Galerisi , özel VM görüntülerini depolamaya ve düzenlemeye yönelik bir Azure hizmetidir. Görüntü yönetimini merkezileştirir ve iç ekipler ve yetkilendirildiğiniz tüm dış kiracılar için erişimi denetler. Bu mimaride İşlem Galerisi, DevOps ekiplerinin kullanması gereken altın resimleri depolar. Azure İlkesi, DevOps ekiplerinin vm'leri yalnızca bu galerideki görüntülerden sağlamasını zorlar.

  • Azure İlkesi , ilke tanımları sağlayan bir Azure idare hizmetidir. Kuruluşunuzun standartlarını zorunlu kılmak ve uygun ölçekte uyumluluğu değerlendirmek için bu tanımları kullanabilirsiniz. Azure İlkesi panosu, Azure İlkesi değerlendirmelerinin sonuçlarını görüntüler ve kaynaklarınızın uyumluluk durumu hakkında sizi bilgilendirmeye devam eder. Bu mimaride Azure İlkesi VM'lere ilke tanımları atar, uyumluluk açısından değerlendirir, sonuçları Azure İlkesi panosunda yayımlar ve DevOps ekiplerini yalnızca İşlem Galerisi görüntülerini kullanmakla kısıtlar.

  • Azure İlkesi'nin Azure makine yapılandırma özelliği, yapılandırmaları dinamik olarak denetlemek veya kod aracılığıyla makinelere atamak için bir yol sağlar. Yapılandırmalar genellikle ortam veya işletim sistemi ayarlarını içerir. Bu mimaride Azure makine yapılandırması, görüntü özelleştirmesinin oluşturduğu yapılandırma ayarlarını denetler ve yapılandırma kayması oluştuğunda Azure İlkesi panosunda VM'leri uyumsuz olarak işaretler.

Alternatifler

  • Uyumluluğu yönetmek için Microsoft dışı bir araç kullanabilirsiniz. Genellikle hedef VM'ye bir aracı yüklemeniz gerekir ve lisans ücreti ödemeniz gerekebilir.

  • Vm'lere yazılım yüklemek veya dağıtımdan sonra VM'leri yapılandırmak için özel betik uzantılarını kullanabilirsiniz. Her VM veya sanal makine ölçek kümesi yalnızca bir özel betik uzantısını destekler.

Senaryo ayrıntıları

Uyumluluk düzenlemeleri, güvenlik standartları ve kabul edilebilir risk düzeyleri kuruluşlar ve bölgeler arasında farklılık gösterir.

Bulut ortamlarının dinamik olarak ölçeklendirilmesinde farklı standartların takip edilmesi şirket içi sistemlerden daha zor olabilir. Ekipler DevOps uygulamalarını kullandığında, vm'ler gibi Azure kaynaklarını kimlerin oluşturabileceğine genellikle daha az kısıtlama uygular. Bu esneklik uyumluluk çalışmalarını karmaşıklaştırır.

Azure İlkesi ve rol tabanlı erişim denetimi (RBAC) atamaları, kuruluşların Azure kaynakları üzerinde standartları zorunlu tutmalarına yardımcı olabilir. Ancak VM'ler için bu denetimler yalnızca denetim düzlemi veya VM'ye giden yol için geçerlidir. VM'de çalışan sistem görüntüleri bir güvenlik tehdidi oluşturur. Bazı şirketler geliştiricilerin VM'lere erişmesini engelleyerek çevikliği azaltır ve DevOps uygulamalarını izlemeyi zorlaştırır.

Bu çözüm, Azure'da VM uyumluluğunu yönetmek için VM Görüntü Oluşturucusu, İşlem Galerisi ve Azure İlkesi'ni kullanır. Uyumluluğu izler, VM'lerde çalışan sistem görüntülerinin riskini en aza indirir ve DevOps uygulamalarını destekler.

Olası kullanım örnekleri

Kuruluşunuz VM kullanıyorsa ve aşağıdakilere ihtiyacınız varsa bu çözümü kullanın:

  • DevOps ekiplerine altın renkli görüntüler sağlayın.

  • DevOps ekiplerinin kullanımına sunulmadan önce görüntüleri test edin ve doğrulayın.

  • Her DevOps ekibinin hangi görüntüyü kullandığını izleyin.

  • Üretkenlik kaybı olmadan şirket standartlarını zorunlu kılma.

  • DevOps ekiplerinin en son görüntü sürümlerini kullandığından emin olun.

  • Bakımı yoğun olan evcil hayvan sunucularının ve kolayca değiştirilebilen sığır sunucularının uyumluluğunu yönetin.

Yaklaşım

Aşağıdaki bölümlerde çözümün yaklaşımının ayrıntılı bir açıklaması sağlanır.

Evcil hayvanları ve sığırları tanımlama

DevOps ekipleri, hizmet modellerini tanımlamak için evcil hayvan ve sığır benzetmesi kullanır. Bir VM'nin uyumluluğunu izlemek için önce bunun evcil hayvan mı yoksa sığır sunucusu mu olduğunu belirleyin:

  • Evcil hayvan sunucuları özen gerektirir ve kolayca değiştirilemez. Bir evcil hayvan sunucusunun kurtarılması önemli ölçüde zaman ve finansal kaynaklar gerektirir. Örneğin, SAP çalıştıran bir sunucu evcil hayvan olabilir. Sunucudaki yazılımın ötesinde, diğer önemli noktalar hizmet modelini belirleyebilir. Gerçek zamanlı ve neredeyse gerçek zamanlı sistemlerdeki üretim sunucuları, düşük hata toleransına sahip olduğunuzda evcil hayvan da olabilir.

  • Sığır sunucuları aynı grubun bir parçasıdır ve değiştirilmesi kolaydır. Örneğin, sanal makine ölçek kümesinde çalışan VM'ler sığırdır. Test ortamı sunucuları, aşağıdaki koşulları karşıladığında başka bir sığır örneğidir:

    • Sunucuları sıfırdan oluşturmak için otomatik bir yordam kullanırsınız.
    • Testleri çalıştırdıktan sonra sunucuları devre dışı bırakırsınız.

Bir ortam yalnızca evcil hayvan sunucuları veya yalnızca sığır sunucuları içerebilir. Buna karşılık, bir ortamdaki bir dizi VM evcil hayvan olabilir. Aynı ortamdaki farklı bir VM kümesi sığır olabilir.

Evcil hayvan ve sığır ortamları için uyumluluk konuları farklılık gösterir:

  • Evcil hayvan uyumluluğunu izlemek, sığır uyumluluğundan daha zor olabilir. Genellikle evcil hayvan ortamlarının ve sunucularının uyumluluğunu yalnızca DevOps ekipleri izleyebilir ve koruyabilir. Bu çözüm, kuruluştaki herkesin uyumluluğu izleyebilmesi için her evcil hayvanın durumunun görünürlüğünü artırır.

  • Sığır ortamları için VM'leri yenileyin ve uyumluluğu korumak için bunları düzenli olarak sıfırdan yeniden oluşturun. Bu yenileme döngüsünü DevOps ekibinizin düzenli sürüm temposuyla hizalayabilirsiniz.

Görüntüleri kısıtlama

DevOps ekiplerinin Market VM görüntülerini kullanmasına izin verme. Yalnızca İşlem Galerisi tarafından yayınlanan VM görüntülerine izin verin. Bu kısıtlama, VM uyumluluğu için kritik öneme sahiptir. Bu kısıtlamayı uygulamak için Azure İlkesi'de özel bir ilke kullanabilirsiniz. Örnek için bkz Görüntü yayımcılarına izin ver.

Bu çözümün bir parçası olarak VM Görüntü Oluşturucusu bir Market görüntüsü kullanmalıdır. Market'te en son kullanılabilir görüntüyü kullanmanız çok önemlidir. Özelleştirmelerinizi bu görüntünün üzerine uygulayın. Market görüntüleri sık sık yenilenir ve görüntülerinizin varsayılan olarak güvenli olmasını sağlayan önceden ayarlanmış yapılandırmalar içerir.

Görüntüleri özelleştirme

Altın renkli görüntü, DevOps ekiplerinin kullanması için İşlem Galerisi'nde yayımladığınız market görüntüsünün özelleştirilmiş bir sürümüdür. Özelleştirme etkinlikleri her kuruluş için benzersizdir. Ortak etkinlikler şunları içerir:

  • İşletim sistemi sağlamlaştırma

  • Microsoft dışı yazılımlar için özel aracıların dağıtımı

  • Kurumsal sertifika yetkilisi (CA) kök sertifikalarının yüklenmesi

VM Görüntü Oluşturucusu'nu kullanarak işletim sistemi ayarlarını yapıp özel betikler ve komutlar çalıştırarak görüntüleri özelleştirebilirsiniz. VM Görüntü Oluşturucusu, Windows ve Linux görüntülerini destekler. Daha fazla bilgi için bkz. Azure Sanal Makineler için Azure İlkesi mevzuat uyumluluğu denetimleri.

Important

Azure sanal ağları varsayılan olarak giden bağlantı olmayan özel alt ağlara ayarlanır. VM Görüntü Oluşturucusu derlemeleriniz güncelleştirmeleri indirmek gibi giden İnternet erişimi gerektiriyorsa, belirttiğiniz alt ağlarda giden erişimi açıkça yapılandırmanız gerekir.

Güvenilen Başlat'ı kullanarak görüntüleri güçlendirme

Uygulama düzeyinde özelleştirmelerin ötesinde, altın imajlar, önyüklemeden çalışma süresine kadar donanıma dayalı bir güven zinciri oluşturmalıdır. Güvenilen Başlatma, 2. Nesil VM'ler için bu temeli sağlar. Şu Güvenilen Başlatma özellikleriyle altın imajları yapılandırın:

  • Güvenli Önyükleme: Başlatma sırasında yalnızca imzalı ve güvenilir işletim sistemi yükleyicilerinin, çekirdeklerin ve sürücülerin çalışmasını sağlar. Bu yaklaşım, bootkit'lere ve rootkit'lere karşı koruma sağlar.

  • Sanal Güvenilen Platform Modülü (vTPM): VM içindeki bir donanım Güvenilir Platform Modülü'ne (TPM) öykünerek şifreleme anahtarları, sertifikalar ve önyükleme ölçümleri için güvenli depolama alanı sağlar. vTPM, BitLocker disk şifrelemesi ve şifreleme konuk kanıtlama gibi senaryoları destekler.

  • Önyükleme Bütünlüğünü İzleme: Önyükleme zincirinin tamamını ölçer ve telemetri verilerini Bulut için Microsoft Defender'a gösterir.

Note

Tüm VM boyutları ve işletim sistemi görüntüleri Güvenilen Başlatma'ya destek vermez. Görüntü doğrulama adımı sırasında uyumluluğu doğrulayın.

Resim dövmelerini izleme

Görüntü işaretleme, bir VM'nin kullandığı tüm görüntü sürümü oluşturma bilgilerini izleme işlemidir. Bu bilgiler sorun giderme sırasında çok değerlidir ve şunları içerebilir:

  • Yayımcının adı ve sürümü gibi görüntünün özgün kaynağı.

  • Yerinde yükseltme için işletim sistemi sürüm dizesi.

  • Özel görüntünüzün sürümü.

  • Yayımlama tarihiniz.

İzlediğiniz bilgilerin miktarı ve türü, kuruluşunuzun uyumluluk düzeyine bağlıdır.

Windows VM'lerinde görüntü dövmesi için özel bir kayıt defteri ayarlayın. Bu kayıt defteri yoluna tüm gerekli bilgileri anahtar-değer çiftleri olarak ekleyin. Linux VM'lerinde, girdi görüntüsü işleme verilerini ortam değişkenlerine veya bir dosyaya girin. Dosyayı /etc/ , geliştirici iş veya uygulamalarıyla çakışmayan klasöre yerleştirin. Dövme verilerini izlemek veya raporlamak için Azure İlkesi'ni kullanmak için her veri parçasını benzersiz bir anahtar-değer çifti olarak depolayın. Daha fazla bilgi almak için Marketplace görüntü sürümünü bulma'ya bakın.

Altın imajlar için yazılım malzeme listesi oluşturma

Görüntü dövmesi, kaynak, sürüm ve yayımlama tarihi gibi görüntüyle ilgili meta verileri kaydeder. Yazılım malzeme listesi (SBOM), işletim sistemi paketleri, aracılar, kitaplıklar ve yamalar gibi görüntünün içindekileri kaydederek dövme işlemini destekler. Bu envanter güvenlik açığı yanıtını, uyumluluk denetimlerini ve tedarik zinciri şeffaflığını destekler.

Altın imajlar için SBOM aşağıdaki şekillerde yardımcı olur:

  • Daha hızlı yaygın güvenlik açıkları ve açığa çıkarma (CVE) yanıtı: Kritik bir güvenlik açığı açıklandığında, SBOM etkilenen bileşeni hangi altın görüntü sürümlerinin içerdiğini tanımlar.

  • Mevzuat uyumluluğu: Mevzuat yasaları ve standartları genellikle yazılım yapıtları için SBOM gerektirir. VM görüntüleri bu yazılım tedarik zincirinin bir parçasıdır.

  • Denetim izlenebilirliği: Görüntü etiketlerini SBOM'larla eşleştirdiğinizde, denetçiler bir VM'nin çalıştığı görüntünün eksiksiz bir görüntüsünü ve derleme zamanında görüntünün tam olarak hangi yazılım bileşenlerini içerdiğini görür.

Görüntü derlemesi sırasında SBOM oluşturma

Özelleştirmeden hemen sonra ve doğrulamadan önce VM Görüntü Oluşturucusu işlem hattına bir adım olarak SBOM oluşturma ekleyin.

SPDX biçiminde SBOM'lar oluşturmak için açık kaynak Microsoft SBOM aracını kullanın. Araç yüklü işletim sistemi paketlerini, aracılarını ve bağımlılıklarını numaralandırır. Aracı özelleştirilmiş görüntüde VM Görüntü Oluşturucusu özelleştirme adımı olarak veya işlem hattınızda özelleştirme sonrası betiği olarak çalıştırın. Bütünlüğünü sağlamak için oluşturulan SBOM'yi kriptografik olarak imzalayın.

SBOM'yi görüntünün yanında depolayın. SBOM'yi bir Azure Depolama hesabına veya İşlem Galerisi görüntü sürümüne bağlı bir yapıt deposuna yükleyin. Her SBOM dosyasını görüntü tanımı, sürümü ve derleme tarihiyle eşleyen tutarlı bir adlandırma kuralı kullanın. Görüntü sürümü kullanımda olduğu sürece SBOM'u en azından kullanılabilir durumda tutun.

Otomatikleştirilmiş testleri kullanarak altın renkli görüntüleri doğrulama

Genel olarak, Market görüntülerindeki en son güncelleştirmeler ve değişikliklerle güncel kalmak için aylık olarak altın resimleri yenilemeniz gerekir. Bu amaçla yinelenen bir test yordamı kullanın. Görüntü oluşturma işleminin bir parçası olarak, test için bir Azure işlem hattı veya başka bir otomatik iş akışı kullanın. Her ayın başlangıcından önce testleri çalıştırmak üzere yeni bir VM dağıtmak için işlem hattını ayarlayın. Testlerin, hazır görüntüleri tüketim için yayımlamadan önce onaylaması gerekir. Bir test otomasyonu çözümü kullanarak veya VM'de komutlar veya toplu işlemler çalıştırarak testleri otomatikleştirin.

Yaygın test senaryoları şunlardır:

  • VM önyükleme süresini doğrulayın.

  • İşletim sistemi yapılandırma ayarları veya aracı dağıtımları gibi görüntü özelleştirmelerini onaylayın.

Başarısız bir test işlemi kesintiye uğratmalıdır. Sorunun kök nedenini ele aldıktan sonra testi tekrarlayın. Testler sorunsuz bir şekilde çalıştırılırsa test işleminin otomatikleştirilmesi, sürekli bir durumun korunmasına giden çabayı azaltır.

Altın renkli görüntüler yayımlama

İşlem Galerisi'nde son görüntüleri DevOps ekiplerinin kullanabileceği yönetilen görüntüler olarak yayımlayın. Önceki resimleri eski olarak işaretleyin. İşlem Galerisi'nde görüntü sürümü için kullanım süresi sonu tarihi ayarlamadıysanız, şirketinizin ilkelerine göre en eski görüntüyü sonlandırmayı göz önünde bulundurun.

Note

İşlem Galerisi'ndeki geçici silme özelliği (önizleme), yanlışlıkla silinen görüntüler için 7 günlük bir kurtarma penceresi sağlar. İstenmeyen görüntü kaybına karşı koruma sağlamak için galerinizde geçici silmeyi etkinleştirmeyi göz önünde bulundurun.

İşlem Galerisi'ni kullanırken uygulanan sınırlar hakkında daha fazla bilgi için bkz. İşlem Galerisi'nde görüntü depolama ve paylaşma.

En son görüntüleri farklı bölgelerde yayımlamak iyi bir uygulamadır. Farklı Azure bölgelerinde görüntülerinizin yaşam döngüsünü ve çoğaltmasını yönetmek için İşlem Galerisi'ni kullanabilirsiniz.

Altın renkli görüntüleri yenileme

Bir uygulama görüntü kullandığında, temel işletim sistemi görüntüsünü son uyumluluk değişiklikleriyle güncelleştirmek zor olabilir. Katı iş gereksinimleri, temel alınan VM'yi yenileme sürecini karmaşıklaştırabilir. Yenileme, iş açısından kritik VM'ler için de karmaşıktır.

Koyun sunucular gerektiğinde değiştirilebilirdir, bu nedenle onları yenilemek için planlı bir bakım zaman aralığında DevOps ekipleriyle koordinasyon kurarak düzenli bir etkinlik gerçekleştirebilirsiniz.

Evcil hayvan sunucularını yenilemek daha zordur. Bir görüntüyü sonlandırmak uygulamaları riske atabilir. Ölçek genişletme senaryolarında, Azure ilgili görüntülere erişemez ve bu da hatalara yol açar.

Evcil hayvan sunucularını yenilerken şu yönergeleri göz önünde bulundurun:

Note

VM Görüntü Oluşturucusu, derleme işlem hattınız belirli ölçütleri karşıladığında otomatik görüntü oluşturmayı destekler. Görüntüleri aylık olarak otomatik olarak yenilemek için VM Görüntü Oluşturucusu'nda bir tetikleyici ayarlayın. Daha fazla bilgi için bkz. VM Görüntü Oluşturucu tetikleyicilerini kullanarak otomatik görüntü oluşturmayı etkinleştirme.

Kritik güvenlik açıkları için acil yama uygulama

Aylık altın görüntü yenileme temposu rutin güncellemeler için uygundur, ancak kritik güvenlik açıkları ve CVE'ler bir sonraki planlanan döngüden önce eylem gerektirir. Aylık tempodan bağımsız olarak, acil durumlarda ve talep üzerine tetiklenen, bant dışı (OOB) bir acil düzeltme eki uygulama işlemi oluşturun. Temel görüntülerinizi etkileyen CVE uyarıları için Azure Hizmet Durumu ve Microsoft Güvenlik Yanıt Merkezi bildirimlerine abone olun.

Kritik bir CVE yayımlanmış bir altın görüntüyü etkilediğinde, güvenlik açığı olan sürüme sahip yeni VM'lerin sağlanmasını önlemek için hemen harekete geçin. Kullanıcılar veya otomasyon en son sürümü istediğinde etkilenen görüntü sürümünü Azure'ın seçtiği görüntü sürümünden dışlanmış olarak işaretleyerek başlayın. İşlem Galerisi'nde excludeFromLatest özelliğini etkilenen her görüntü sürümünde olarak true ayarlayın. Bu değişiklik sonrasında, otomasyon ve kullanılabilir en son sürümü isteyen kullanıcılar artık güvenlik açığı olan sürümü almaz. CVE, etkilenen görüntü sürümleri ve gerekli düzeltme eylemlerini listeleyen bir runbook'a veya iç wiki'ye bağlanmak için Azure İlkesi atama açıklamasını kullanın.

OOB görüntü oluşturmayı tetikle

Aylık altın görüntüyü üreten VM Görüntü Oluşturucusu işlem hattını kullanın, ancak bunu talep üzerine tetikleyin.

  1. Güvenlik düzeltme ekini uygulayın. Görüntü özelleştirme adımına kritik düzeltmeyi işletim sistemi güncelleştirmesi, yapılandırma değişikliği veya belirli bir güvenlik açığını düzelten bir betik olarak ekleyin.

  2. Otomatikleştirilmiş test paketini çalıştırın. Doğrulamayı atlamayın. Aylık döngü sırasında çalışan aynı testler acil durum derlemeleri için de çalıştırılmalıdır.

  3. Yamalanmış görüntüyü yayımlayın. Yeni görüntü sürümünü İşlem Galerisi'nde yayımlayın ve tüm gerekli bölgelere çoğaltın. Etkilenen sürüm en son sürüm seçiminin dışında tutulur, bu nedenle düzeltme eki eklenen sürüm otomatik olarak yeni dağıtımların kullandığı sürüm olur.

  4. Resim dövmesini güncelleştirin. Görüntü dövmesinde güncelleştirmenin OOB niteliğini kaydedin ve CVE tanımlayıcısını, düzeltme eki tarihini ve bunu zamanlanmış aylık sürümden ayıran bir bayrak ekleyin. Bu veriler uyumluluk denetimlerini destekler.

Important

OOB (Bant Dışı) yama uygulaması, aylık düzenlemeleri tamamlar, ancak yerini almaz. Toplu güncelleştirmeleri yakalamak için düzenli olarak aylık yenilemeye devam edin ve acil durum sürecinizi acil işlem gerektiren güvenlik açıkları için kesinlikle kullanın.

Görünürlüğü iyileştirin

Genel olarak, denetim düzlemi uyumluluk etkinliğini yönetmek için Azure İlkesi'ni kullanmanız gerekir. Aşağıdaki görevleri gerçekleştirmek için Azure İlkesi'ni de kullanabilirsiniz:

  • VM uyumluluğunu izleme.

  • Azure aracılarını yükleyin. İzleme için Azure İzleyici aracısını kullanın.

  • Tanılama günlüklerini yakalayın.

  • VM uyumluluğunun görünürlüğünü geliştirin.

Görüntü özelleştirmesi sırasında yaptığınız yapılandırma değişikliklerini denetlemek için Azure makine yapılandırmasını kullanın. Kayma oluştuğunda, Azure İlkesi panosu etkilenen VM'yi uyumsuz olarak listeler. Azure İlkesi, eski görüntüleri veya işletim sistemlerini ne zaman kullandığınızı izlemek için görüntü dövme bilgilerini kullanabilir.

Her uygulama için evcil hayvan sunucularını denetleme. Denetim etkisine sahip Azure ilkelerini kullanarak bu sunucuların görünürlüğünü geliştirebilirsiniz. Denetim sürecini şirketinizin kabul edilebilir risk düzeyine ve iç risk yönetimi süreçlerine göre ayarlayın.

Her DevOps ekibi, Azure İlkesi panosunda uygulamalarının uyumluluk düzeylerini izleyebilir ve uygun düzeltme eylemlerini gerçekleştirebilir. Bu ilkeleri bir yönetim grubuna veya aboneliğe atadığınızda, atama açıklamasına ilkeyle ilgili şirket genelindeki belgelerin URL'sini ekleyin. Belgelerinizde DevOps ekiplerinin VM'lerini uyumlu hale getirmek için izlemesi gereken adımlar listelenmelidir.

BT risk yöneticileri ve güvenlik görevlileri, şirket risklerini şirketlerinin kabul edilebilir risk düzeyine göre yönetmek için Azure İlkesi panosunu da kullanabilir.

Düzeltme seçeneklerine sahip Azure makine yapılandırması, düzeltme eylemlerini otomatik olarak uygular. Ancak iş açısından kritik bir uygulama için kullandığınız vm'de sık sık yapılan sorgular veya değişiklikler performansı etkileyebilir. Üretim iş yükleri için düzeltme eylemlerini dikkatle planlayın. Tüm ortamlarda uygulama uyumluluğunu DevOps ekibine devredin. Genellikle uzun vadeli Azure bileşenleri olan evcil hayvan sunucuları ve ortamları için bu yaklaşımı kullanın.

Altın imaj hijyeni için en iyi uygulamalar

İyi yapılandırılmış bir görüntü derleme işlemi, güvenlik olaylarına, yapılandırma kaymasına ve operasyonel sürtüşmeye yol açan yaygın hataları önler. Altın resimleri özelleştirirken ve bakımını yaparken şu yönergeleri izleyin:

  • Asla sırları resimlerin içine gömmeyin. Görüntüye API anahtarlarını, bağlantı dizelerini, parolaları, sertifikaların özel anahtarlarını veya belirteçlerini eklemeyin. Gizli dizileri bir görüntüye eklediğinizde, bunları görüntüyü kullanan her VM'ye ve İşlem Galerisi'ne okuma erişimi olan herkese gösterirsiniz. Bunun yerine, Azure Key Vault'tan çalışma zamanında yönetilen kimlik kullanarak gizli bilgileri alın.

  • Sabit kodlanmış değerler yerine dış yapılandırmayı tercih edin. Ortamlar arasında veya bir sonraki görüntü derlemesi öncesinde değişebilecek uç noktalar, özellik bayrakları, bölgesel ayarlar veya günlük düzeyleri gibi ayarları dışlaştırın. Tüm dağıtımlarda statik ve evrensel olan ayarlar için görüntü özelleştirmesini ayırın.

  • Yazılım ayak izini en aza indirin. Yalnızca görüntüdeki her tüketicinin ihtiyaç duyduğu bileşenleri yükleyin. Uzantıları veya yapılandırma yönetimini kullanarak sağlamadan sonra tek bir kullanım örneğine veya iş yüküne özgü ek araçlar dağıtın. Daha küçük bir ayak izi, saldırı yüzeyini ve güncellenmesi gereken bileşen sayısını azaltır.

  • Uygulama kodunu ve dağıtım yapıtlarını görüntüden dışlayın. Altın imajlar güvenli ve uyumlu bir işletim sistemi temeli sunmalıdır. Uygulama kodunu sürekli tümleştirme ve sürekli teslim (CI/CD) işlem hatları aracılığıyla ayrı olarak dağıtın. Bu ayrım, görüntü yaşam döngüsünü ve uygulama yaşam döngüsünü bağımsız tutar.

  • Belirleyici, tekrarlanabilir derleme betiklerini kullanın. Özelleştirme betiklerinizde paket sürümlerini sabitleyin. apt-get upgrade veya yum update gibi farklı derleme günlerinde farklı görüntüler oluşturabilen komutlardan kaçının.

Dikkat edilmesi gereken noktalar

Bu önemli noktalar, bir iş yükünün kalitesini artırmak için kullanabileceğiniz bir dizi yol gösteren ilke olan Azure İyi Tasarlanmış Çerçeve'nin yapı taşlarını uygular. Daha fazla bilgi için bkz. Well-Architected Framework.

Güvenilirlik

Güvenilirlik, uygulamanızın müşterilerinize sağladığınız taahhütleri karşılayabilmesine yardımcı olur. Daha fazla bilgi için bkz. Güvenilirlikiçin tasarım gözden geçirme denetim listesi .

Bu çözüm, bölgesel düzeyde otomatik olarak dayanıklı olan yönetilen bileşenleri kullanır. Daha fazla bilgi için bkz. Azure için dayanıklı uygulamalar tasarlama.

İşlem Galerisi'nde depolanan her görüntünün kopya sayısını yapılandırabilirsiniz. Daha fazla sayıda çoğaltma, aynı anda birden çok VM sağladığınızda kısıtlama riskini azaltır. Daha fazla bilgi için bkz. İşlem Galerisi için Ölçeklendirme.

Maliyet İyileştirme

Maliyet İyileştirme, gereksiz giderleri azaltmanın ve operasyonel verimlilikleri iyileştirmenin yollarına odaklanır. Daha fazla bilgi için bkz. Maliyet İyileştirmeiçin tasarım gözden geçirme denetim listesi.

Yalnızca Microsoft hizmetlerini kullanıyorsanız Ansible veya Terraform gibi Microsoft dışı araçların ek maliyetinden kaçınabilirsiniz. Ancak Azure ücretleri depolama, çıkış, görüntü oluşturma, çoğaltma ve karma kaynaklar için geçerli olmaya devam edebilir. Diğer olası ücretler şu bileşenleri içerir:

  • Azure İlkesi ve Azure makine yapılandırması , Azure kaynakları için ücretsizdir. Şirketiniz hibrit bir yaklaşım kullanıyorsa Azure Arc kaynakları ek ücret ekler.

  • VM Görüntü Oluşturucusu , 1 vCPU ve 3,5 GB RAM ile tek bir işlem örneği türü kullanır. Veri depolama ve aktarım için ücretler uygulanabilir.

  • Compute Gallery yalnızca replika depolama ve görüntü çoğaltmasıyla ilişkili ağ veri çıkışı için ücretlendirilir.

Katkıda Bulunanlar

Microsoft bu makaleyi korur. Bu makaleyi aşağıdaki katkıda bulunanlar yazdı.

Asıl yazar:

Herkese açık olmayan LinkedIn profillerini görmek için LinkedIn'e oturum açın.

Sonraki adımlar