你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
云采用框架的“就绪”阶段可帮助你设计Azure登陆区域以满足组织的要求。 Azure登陆区域是一种经过验证的灵活体系结构,用于管理、保护和缩放多订阅Azure环境。 Azure登陆区域由两个组件组成:
平台登陆区域:为所有Azure工作负荷建立治理、安全性和共享资源的集中式基础。
应用程序(工作负荷)登陆区域: 工作负荷团队在平台登陆区域的护栏内部署和操作工作负荷资源的环境。 工作负荷是Azure资源、代码、AI 模型、数据和基础结构的集合,共同实现定义的业务成果。
可以通过以下两种方式之一实现Azure登陆区域的每个组件:
加速器:Microsoft为平台登陆区域和应用程序登陆区域方案提供的加速器使用基础结构作为代码,根据建议的做法部署Azure环境。
自定义构建:由内部团队设计和构建该解决方案,或者在 Microsoft 或 Microsoft 合作伙伴的支持下完成。
对于大多数组织,加速器提供了与Microsoft建议做法一致的部署最快的路径。
Azure 登陆区域体系结构
每个Azure登陆区域都从平台登陆区域开始。 在构建平台登陆区域之前,请跨Azure登陆区域设计区域定义组织要求。 这些决策决定了你如何设计 Azure 着陆区。
概念体系结构
概念体系结构关系图可帮助你了解Azure登陆区域的核心组件及其协同工作原理。 从这些关系图开始,了解平台登陆区域、应用程序登陆区域和Microsoft解决方案之间的关系。
概念性 Azure 着陆区体系结构。 下载此架构的PowerPoint 文件。
参考体系结构
参考体系结构图显示了建议的Azure登陆区域实现模式和部署模型。 使用这些关系图可以了解如何在中心辐射型、Azure 虚拟 WAN和其他体系结构设计中组织管理组、订阅、网络和治理控制。
平台登陆区域
平台着陆区奠定了贵组织的 Azure 基础架构。 它定义如何组织Azure资源、强制实施治理并集中提供共享功能。 大多数组织在每个 Microsoft Entra 租户中都应仅有一个平台登陆区域。
平台登陆区域由管理组层次结构和集中资源(根据需要)组成。 平台的一个重要功能是有办法将应用程序登陆区域分发到工作负荷团队。
管理组层次结构:管理组层次结构为Azure环境提供治理结构。 它将组织所有Azure订阅,并将治理标准应用于这些订阅。 层次结构分隔平台资源和工作负荷资源。 设计良好的层次结构使你能够一致地应用治理标准,而无需创建不必要的管理复杂性。
集中资源: 许多组织集中提供某些功能,以便每个工作负荷都可以使用相同的已批准的服务和标准。 常见示例包括连接和网络、安全监视、Active Directory标识服务和管理服务。 要集中管理哪些内容,取决于你的需求。 仅应集中化那些能够在多个工作负载之间提供明确治理、运营或经济效益的能力。
应用程序登陆区域分布: 需要一个可重复的过程来请求、创建和分发应用程序登陆区域到工作负荷团队。 标准化方法可确保每个新的应用程序登陆区域都遵循组织的治理和安全基线。 可以手动执行此操作或自动执行此过程。 随着应用程序登陆区域请求的数量的增长,自动化变得越来越重要。 请参阅 订阅售货。
实现选项:Microsoft提供了多个平台登陆区域加速器,这些加速器实现了建议的体系结构模式和组织防护措施。 请参阅 平台登陆区域实现选项。 还可以开发自己的实现或与Microsoft或Microsoft合作伙伴合作,以构建自定义的平台登陆区域。
应用程序登陆区域
每个工作负荷都有一个应用程序登陆区域。 应用程序登陆区域包含支持该工作负荷所需的所有环境,例如开发、测试和生产环境。 每个环境都包含一个或多个基于工作负荷要求、团队所有权边界或Azure订阅限制的一个或多个Azure订阅。 应用程序登陆区域包括工作负荷团队拥有和在每个环境中运行的所有Azure资源。
平台团队根据工作负载的要求,将每个应用程序着陆区订阅放入“(Application) Landing zones”管理组下的“联机”、“内部(‘Corp’)”或“本地”管理组中。 每个订阅及其 Azure 资源都会继承应用于管理组层次结构的 Azure 策略中的治理和安全策略。 此模型提供一致的防护措施,并允许灵活地满足特定于工作负荷的要求。
实现选项:Microsoft提供了多个加速器来部署不同类型的应用程序登陆区域。 还可以实施自己的方法,或者与Microsoft或Microsoft合作伙伴联系以获取帮助。 有关应用程序登陆区域加速器列表,请参阅Azure体系结构中心。
Azure登陆区域中的技术采用
Azure登陆区域支持新的新兴技术,而无需更改整个体系结构。 无论工作负载类型是什么(例如 AI),都可以将工作负载资源部署到应用程序登陆区中。 随着新的要求的出现,你将更新平台登陆区域中的治理和安全策略。 然后,这些策略在应用程序登陆区域中一致地应用,这有助于更快地采用新技术,并在该类型的所有工作负荷中保持一致性。
云采用框架提供了常见采用方案的指导,可帮助你为成功采用准备人员、流程和平台做好准备。 请参阅场景。