什麼是 Azure 登陸區域?

雲端採用架構 的準備階段協助你設計 Azure 登陸區,以符合組織的需求。 Azure 登陸區是一種經過驗證且具彈性的架構,用於管理、保護及擴展多訂閱的 Azure 環境。 Azure 著陸區包含兩個部分:

  • 月台降落區:這是一個集中式基金會,為你所有 Azure 工作負載建立治理、安全與共享資源。

  • 應用(工作負載)著陸區: 工作負載團隊在平台著陸區護欄內部署及操作工作負載資源的環境。 工作負載是一組 Azure 資源、程式碼、AI 模型、資料與基礎架構的集合,這些資源協同運作以達成明確的業務成果

你可以用兩種方式實作 Azure 登陸區的每個元件:

  • 加速器:Microsoft 提供的加速器適用於平台著陸區和應用程式著陸區兩種情境,並使用基礎結構即程式碼,根據建議做法部署 Azure 環境。

  • 客製化建置:你在內部設計並建置解決方案,或獲得 Microsoft 或 Microsoft 合作夥伴的支援。

對大多數組織來說,加速器提供了與 Microsoft 建議做法一致的部署最快途徑。

Azure 登陸區域架構

每個 Azure 降落區都從平台降落區開始。 在建立平台著陸區之前,先定義 Azure 著陸區設計區的組織需求。 這些決策決定了你如何設計 Azure 登陸區。

Azure 著陸區參考架構代表了推薦的目標架構。 以它作為起點,並調整以符合組織的需求。

圖示顯示 Azure 登陸區的概念性視圖,以及它如何與組織內的關鍵服務整合。

平台登陸區域

平台著陸區建立了你組織的 Azure 基礎。 它定義了如何組織 Azure 資源、執行治理,以及集中提供共享功能。 大多數組織在每個 Microsoft Entra 租戶中應僅設有一個平台登陸區。

平台著陸區由管理團隊階層和集中資源(視需要而定)組成。 平台的一項重要功能是能夠將應用程式的著陸區域分散給工作負載團隊。

  • 管理團隊階層:管理群組階層提供 Azure 環境的治理架構。 它會組織你所有的 Azure 訂閱,並為這些訂閱套用治理標準。 階層結構將平台資源與工作負載資源分開。 設計良好的階層結構能讓你能一致地套用治理標準,同時避免不必要的行政複雜性。

  • 集中資源: 許多組織集中提供某些功能,讓每個工作負載都能使用相同的核准服務與標準。 常見的例子包括連接與網路、安全監控、Active Directory 身份服務,以及管理服務。 你要集中什麼,取決於你的需求。 只集中能在多個工作負載中提供明確治理、營運或經濟效益的能力。

  • 主要平台責任: 你需要一個可重複的流程,用來申請、建立並分發應用程式登陸區給工作團隊。 標準化的方法確保每個新應用程式登陸區都遵循貴組織的治理與安全基準。 你可以手動完成這個過程,也可以自動化。 隨著應用程式著陸區請求數量增加,自動化變得越來越重要。 詳見 訂閱販賣機

實作選項:Microsoft 提供多個平台著陸區加速器,實作建議的架構模式與組織防護措施。 請參閱 平台著陸區實施選項。 你也可以自行開發實作,或與 Microsoft 或 Microsoft 合作夥伴合作,打造客製化的平台著陸區。

應用程式登陸區域

每個工作負載都有一個應用程式的著陸區。 應用程式著陸區包含支援該工作負載所需的所有環境,例如開發、測試與生產環境。 每個環境由一個或多個 Azure 訂閱組成,依據工作負載需求、團隊擁有權邊界或 Azure 訂閱限制而定。 應用程式著陸區包含工作負載團隊在每個環境中擁有並操作的所有 Azure 資源。

根據工作負載的需求,平台團隊會將每個應用程式著陸區訂閱放在線上、內部(「公司」)或本地管理群組,屬於「(應用程式)著陸區」管理群組。 每個訂用帳戶及其 Azure 資源都會繼承套用至管理群組階層的 Azure 原則中的治理與安全性原則。 此模式提供一致的護欄,並允許彈性以滿足特定工作負載的需求。

實作選項:Microsoft 提供多種加速器以部署不同類型的應用程式著陸區。 你也可以自行實施方法,或尋求 Microsoft 或 Microsoft 合作夥伴協助。 請參閱 Azure 架構中心,了解應用程式著陸區加速器的清單。

Azure 登陸區的技術採用

Azure 著陸區支援新興技術,且不需改變整體架構。 你會將工作負載資源部署到應用程式登陸區中,無論工作負載類型為何,例如 AI 工作負載。 隨著新需求出現,你就會更新平台著陸區的治理與安全政策。 這些政策會在不同應用程式的著陸區間一致套用,幫助你更快採用新技術,並維持該類型工作負載的一致性。

雲端採用架構 提供常見採用情境的指引,幫助您準備人員、流程與平台,成功推動採用。 參見 情境

下一步