本文回答關於 Azure 登陸區架構的常見問題。
關於實施Azure著陸區架構的常見問題,請參見企業規模實施 FAQ。
什麼是 Azure 著陸區入口加速器?
Azure 登陸區入口加速器是一種基於 Azure 入口的部署體驗。 它部署基於 Azure 著陸區參考架構 的主觀實作。
推薦哪些加速器和 Azure 降落區的實作方式?
Microsoft積極依據Azure著陸區設計原則及設計區指引,開發並維護平台及應用加速器與實作。
請參閱 部署Azure著陸區指引,以了解推薦的平台與應用著陸區。
想了解如何依需求調整 Azure 著陸區域的部署,請參閱 調整 Azure 著陸區域架構以符合需求
小提示
若要申請加速器及實作清單的新增,請在ALZ資料庫提出GitHub議題。
什麼是 Azure 著陸區參考架構?
Azure 著陸區參考架構代表規模與成熟度的決策。 這是基於從採用 Azure 作為數位資產一部分的客戶所學到的經驗與回饋。 此概念架構可協助您的組織設定設計及實作登陸區域的方向。
在Azure著陸區架構的脈絡中,著陸區對應於什麼?
從 Azure 著陸區的角度來看,著陸區是獨立的 Azure 訂閱。
原則驅動治理的意義為何,以及其運作方式為何?
原則驅動的治理 是企業級架構的主要設計原則之一。
政策驅動治理是指使用 Azure 原則 來縮短您在 Azure 租戶中執行常見且重複操作任務所需的時間。 利用許多Azure 原則效應,例如Append、Deny、DeployIfNotExists 和 Modify,來防止不合規,方法是限制不合規資源(依政策定義定義)被建立或更新,或透過部署資源或修改資源創建或更新請求的設定使其合規。 某些效果,例如 Audit、 Disabled 和 AuditIfNotExists,不會防止問題也不會採取行動,它們只會稽核並報告不符合規範的情況。
原則驅動治理的一些范例如下:
Deny效果:防止建立或更新子網,使其沒有相關聯的網路安全組。DeployIfNotExists效果:建立一個新的訂閱(landing zone),並將其放入你的 Azure 着陸區部署中的管理群組。 Azure 原則 確保訂閱中啟用 適用於雲端的 Microsoft Defender。 它也會設定活動日誌的診斷設定,將日誌傳送到管理訂閱中的 Log Analytics 工作區。建立新的訂用帳戶時,與其重複程式碼或手動操作,
DeployIfNotExists原則定義會自動部署併為您設定它們。
如果我們無法或尚未準備好使用 DeployIfNotExists (DINE) 原則,該怎麼辦?
我們有一個專用頁面,會說明您如何選擇「停用」DINE政策的各個階段和選項,或者使用我們的三階段方法逐步在您的環境中採用這些政策。
請參閱採用原則驅動護欄的指導方針
我們應該使用 Azure 原則 來部署工作負載嗎?
簡言之, 不。 使用 Azure 原則 來控制、治理並維持你的工作負載和登陸區合規。 其並非設計用來部署整個工作負載和其他工具。 使用 Azure 入口網站或基礎設施即程式碼(ARM Templates、Bicep、Terraform)來部署和管理你的工作負載,獲得所需的自主權。
什麼是 Terraform (aztfmod) 的雲採用框架著陸區域?
雲端採用架構 著陸區開源專案(OSS)(亦稱為aztfmod)是一個由社群驅動的專案,並且獨立於 Azure 著陸區核心團隊和 Azure GitHub 組織。 若貴組織選擇使用此 OSS 專案,應考慮可用的支援,因為這是由 GitHub 社群的努力推動。
如果我們已經在登陸區擁有資源,之後再指派一個包含這些資源的 Azure 原則 定義,該怎麼辦?
檢閱下列文件部分:
我需要專用或個別的 AI 登陸區域嗎?
否,您不需要個別的 AI 登陸區域。 相反地,你可以利用現有的 Azure 登陸區架構來部署 AI 工作負載。 請參閱AI in Azure Landing Zones中的指引與說明。
我們該如何在 Azure 著陸區架構中處理「開發/測試/生產」的工作負載著陸區?
欲了解更多資訊,請參見 管理Azure登陸區的應用開發環境。
為什麼在 Azure 登陸區參考架構部署時,我們被要求指定 Azure 區域?它們的用途是什麼?
當你使用 Azure 登陸區參考架構的入口網站體驗部署 Azure 登陸區架構時,請選擇一個 Azure 區域來部署。 第一個索引 標籤 [部署位置] 會決定部署數據的儲存位置。 如需詳細資訊,請參閱 使用ARM範本的租戶部署。 登陸區域的某些部分會全域部署,但其部署元數據會在區域元數據存放區中追蹤。 其部署的相關元數據會儲存在 [ 部署位置 ] 索引標籤上選取的區域。
部署位置分頁的區域選擇器也可用來選擇區域特定資源(如Log Analytics工作區)應儲存的Azure區域(如有需要)。
如果您在 網路拓撲與連線 標籤中部署網路拓撲,您需要選擇一個 Azure 區域來部署網路資源。 此區域與 [ 部署位置] 索引標籤 上選取的區域不同。
如需登陸區域資源使用之區域的詳細資訊,請參閱 登陸區域區域。
當我們使用 Azure 登陸區架構時,該如何啟用更多 Azure 區域?
若要瞭解如何將新區域新增至登陸區域,或如何將登陸區域資源移至不同的區域,請參閱 登陸區域區域。
我們應該每次都建立新的 Azure 訂閱,還是應該重複使用 Azure 訂閱?
什麼是訂用帳戶重複使用?
訂閱重複使用是將現有訂閱重新發行給新擁有者的流程。 應該有一個程式,將訂用帳戶重設為已知的清除狀態,然後重新指派給新的擁有者。
我為什麼要考慮重複使用訂用帳戶?
一般而言,我們建議客戶採用訂用帳戶 民主化設計原則。 不過,在某些情況下,重複使用訂用帳戶是不可能或不建議的。
小提示
請觀看 YouTube 上關於訂閱普及設計原則的影片:Azure 著陸區——Azure 應該使用多少訂閱?
如果您符合下列其中一種情況,您應該考慮重複使用訂用帳戶:
- 您有 Enterprise 合約 (EA), 並計劃在單一 EA 帳戶擁有者帳戶 (計費帳戶) 上建立超過 5,000 個訂用帳戶,包括已刪除的訂用帳戶。
- 您擁有 Microsoft 客戶合約 (MCA) 或 Microsoft 合作夥伴合約 MPA,並計劃擁有超過 5,000 個活躍訂閱。 欲了解更多有關訂閱限制的資訊,請參閱 Azure 入口網站中的計費帳戶和範圍。
- 您是隨用隨付客戶。
- 你使用 Microsoft Azure 贊助計畫。
- 您通常會建立:
- 暫時實驗室或沙盒環境
- 概念驗證(POC)或最低可行產品(MVP)的示範環境,包括提供客戶示範/試用存取的獨立軟體供應商(ISV)
- 訓練環境,例如受託服務供應商 (MSP) 或訓練師的學習環境
如何重複使用訂用帳戶?
如果您符合上述其中一個案例或考慮,您可能需要考慮重複使用現有的已解除委任或未使用的訂用帳戶,並將其重新指派給新的擁有者和用途。
清除舊訂用帳戶
您必須先清除舊的訂用帳戶,才能重複使用。 您必須在訂用帳戶上執行下列動作,才能準備好重複使用:
- 移除資源群組和其中包含的資源。
- 在訂閱範圍內移除角色指派,包括特權身份管理 (PIM) 的角色指派。
- 移除在訂閱範圍內的自訂角色型別存取控制(RBAC)定義。
- 在訂用帳戶範圍內移除政策定義、計畫、指定和豁免。
- 移除訂閱範圍的部署。
- 拿掉訂用帳戶範圍中的標籤。
- 解除訂閱範圍內的任何資源鎖定。
- 移除訂閱範圍內的任何 Microsoft 成本管理 預算。
- 除非組織要求將日誌設定為付費等級,否則請將 適用於雲端的 Microsoft Defender 計畫重設為免費等級。 通常你是透過 Azure 原則 強制執行這些要求。
- 除非組織要求在訂閱有效期間轉發這些日誌,否則移除轉發至 Log Analytics 工作區、事件中心、儲存帳號或其他支援目的地的訂閱活動日誌(診斷設定)。
- 在訂閱範圍內移除任何 Azure Lighthouse 委派。
- 從訂用帳戶中移除任何隱藏的資源。
小提示
使用 Get-AzResource 或 az resource list -o table 鎖定訂用帳戶範圍的目標,可協助您尋找任何隱藏或剩餘的資源,以在重新指派之前移除。
重新指派訂用帳戶
清理訂閱內容後,您可以重新分配訂用帳戶。 以下是您可能想要在重新指派程式中執行的一些常見活動:
- 在訂用帳戶上新增標記並設定其值。
- 在訂閱範圍內為新擁有者新增角色指派,或稱為 Privileged Identity Management (PIM) 的角色指派。 通常這些指派會分配給 Microsoft Entra 群組,而非個別分配。
- 根據訂用帳戶的治理需求,將訂用帳戶放入所需的管理群組。
- 建立新的 Microsoft 成本管理 預算,並在達到門檻時對新擁有者設置警示。
- 將 適用於雲端的 Microsoft Defender 計畫設定為所需的 Tiers。 一旦放入正確的管理群組,你應該透過 Azure 原則 強制執行這個設定。
- 設定訂閱活動日誌(診斷設定)轉發至 Log Analytics 工作區、事件中心、儲存帳號或其他支援的目的地。 一旦放入正確的管理群組,你應該透過 Azure 原則 強制執行這個設定。
什麼是主權著陸區?它與 Azure 著陸區架構有何關聯?
主權登陸區是 Microsoft 主權雲端的一個組成部分,專為需要先進主權控制的公共部門客戶設計。 作為 Azure 登陸區參考架構的量身打造版本,主權著陸區與 Azure 功能如服務駐留、客戶管理金鑰、Azure Private Link 及機密運算對齊。 透過這種對齊方式,主權登陸區域會建立雲端架構,根據預設,數據和工作負載會提供加密和保護威脅。
備註
Microsoft 主權雲端主要針對有主權需求的組織。 您應該仔細考慮是否需要 Microsoft 主權雲能力,然後才考慮採用主權著陸區架構。
欲了解更多關於主權著陸區的資訊,請參閱主權著陸區(SLZ)。