Cloud & IT Cert Prep · Lektion

Azure Landing Zones

Forstå, hvad en landing zone er, udforsk den konceptuelle arkitektur for landing zones i enterprise-skala, og implementér en landing zone ved hjælp af Azure-portalakkeleratoren.

Lektion 2 af 413 trin

Azure Landing Zones er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad er en landingszone?

En Azure-landingszone er et forudkonfigureret Azure-miljø, der leverer den grundlæggende infrastruktur og de styringsfunktioner, som alle arbejdsbelastninger i en organisation kan bygge videre på. Du kan betragte den som den 'landingsbane', som arbejdsbelastninger lander på, når de ankommer til Azure. En landingszone er ikke en enkelt ressource — den er en samling af abonnementer, administrationsgrupper, netværk, identitet, politikker og overvågningskonfigurationer, der implementerer organisationens standarder.

Hvorfor findes der landingszoner?

Uden en landingszone opretter hvert team, der implementerer i Azure, sit eget netværk, sine egne sikkerhedskontroller og sin egen styring uafhængigt — hvilket fører til uensartethed, sikkerhedshuller og ukontrollerede omkostninger. En landingszone løser dette ved først at etablere delte platformstjenester (forbindelseshub, identitet og overvågning) én gang og derefter give applikationsteams mulighed for at implementere deres arbejdsbelastninger i forhåndsgodkendte miljøer, der overholder kravene og allerede har de nødvendige værn.

Platformlandingszoner kontra applikationslandingszoner

Landingszoner er opdelt i to kategorier:

  • Platformlandingszoner — abonnementer, der er vært for delte tjenester, som bruges af alle applikationer: forbindelse (hub-VNet, firewall og VPN-gateway), identitet (Entra ID-domænecontrollere) og administration (Log Analytics-arbejdsområde og Azure Monitor)
  • Applikationslandingszoner — abonnementer, hvor individuelle arbejdsbelastninger implementeres, og som allerede er forbundet med platformstjenester og styres af nedarvede politikker

Hierarki af administrationsgrupper i landingszoner

Landingszonearkitekturen bruger et hierarki af administrationsgrupper til at anvende politikker og adgangskontroller på forskellige niveauer. Et typisk virksomhedshierarki ser sådan ud:

  • Rodadministrationsgruppe — politikker for hele lejeren (f.eks. afvisning af oprettelse af ressourcer uden for godkendte regioner)
  • Platform — abonnementer til administration, forbindelse og identitet
  • Landingszoner — underordnede administrationsgrupper til produktion og ikke-produktion
  • Sandkasser — eksperimentelle abonnementer med mindre strenge politikker
# Create a management group:
az account management-group create \
  --name 'LandingZones' \
  --display-name 'Landing Zones'

# Move a subscription into the management group:
az account management-group subscription add \
  --name 'LandingZones' \
  --subscription 'my-app-subscription-id'

Forbindelse i landingszonen

Forbindelsesabonnementet er vært for hub-VNet'et, som indeholder delte netværkstjenester: Azure Firewall til central inspektion af udgående trafik, VPN Gateway eller ExpressRoute til forbindelse til lokale miljøer, private Azure DNS-zoner samt peering-forbindelser til alle spoke-VNet'er (applikations-VNet'er). Applikationsteams forbinder deres VNet'er med hubben via VNet-peering uden at skulle administrere deres egen firewall eller VPN.

Identitet i landingszonen

Identitetsabonnementet er vært for den infrastruktur, der kræves til integration med lokal Active Directory — typisk Azure Active Directory Domain Services (AADDS) eller Windows Server-VM'er, der kører Active Directory-domænecontrollere. Centralisering af identiteten i et dedikeret abonnement forhindrer, at applikationsteams ved et uheld ændrer identitetsinfrastrukturen, og sikrer, at den styres uafhængigt.

Administration i landingszonen

Administrationsabonnementet er vært for de værktøjer, der bruges til at drive alle arbejdsbelastninger i miljøet:

  • Log Analytics-arbejdsområde — centraliseret indsamling af logge fra alle abonnementer
  • Azure Monitor — advarsler og dashboards for hele miljøet
  • Azure Automation — automatiseret rettelse af fejl og kørselsbøger
  • Azure Backup Vault — centraliseret sikkerhedskopiering af VM'er og databaser

Centralisering af disse værktøjer reducerer dobbeltarbejde og giver et samlet driftsmæssigt overblik.

Azure Policy i landingszoner

Azure Policy er landingszonens håndhævelseslag. Politikker, der er tildelt på rodniveauet eller i administrationsgruppen for landingszoner, anvendes automatisk på alle underliggende abonnementer. Almindelige politikker i en landingszone omfatter krav om mærker på alle ressourcegrupper, afvisning af offentlige IP-adresser på VM'er, krav om aktiverede diagnosticeringsindstillinger, afvisning af oprettelse af ressourcer uden for godkendte regioner samt håndhævelse af HTTPS på lagerkonti.

# Assign a policy to a management group:
az policy assignment create \
  --name 'RequireTags' \
  --scope '/providers/Microsoft.Management/managementGroups/LandingZones' \
  --policy 'RequireTagOnResourceGroups' \
  --params '{"tagName":{"value":"CostCenter"}}'

Landing Zone Accelerator

Microsoft leverer en Azure Landing Zone Accelerator — et sæt Bicep- eller Terraform-skabeloner, der automatisk udruller hele den konceptuelle landingszonearkitektur. Acceleratorpakken opretter hierarkiet af administrationsgrupper, platformabonnementer, netværksinfrastruktur, politiktilknytninger og diagnosticeringsindstillinger i en enkelt udrulning. Det er den hurtigste måde at etablere et produktionsklart fundament for en landingszone på.

# Deploy the CAF Landing Zone using Bicep templates:
# 1. Clone https://github.com/Azure/ALZ-Bicep
# 2. Run the deploy.sh script with your tenant and subscription details:
#    ./scripts/deploy.sh --parTenantId <id> --parSubscriptionId <id>
# This creates management groups, policies, and platform subscriptions

Skalering af landingszoner

Landingszoner er designet til at kunne skaleres, efterhånden som organisationen tilføjer flere applikationer. Når du tilføjer en ny applikation, skal du oprette et nyt abonnement til en applikationslandingszone, oprette peering mellem dens VNet og hubben og tildele de relevante RBAC-roller til teamet. Fordi styringspolitikkerne nedarves fra hierarkiet af administrationsgrupper, overholder det nye abonnement straks kravene uden manuel konfiguration af politikker fra applikationsteamets side.

Landingszoner og CAF

Azure-landingszoner er resultatet af Ready-fasen i Cloud Adoption Framework. De bygger bro mellem den strategiske beslutning om at tage Azure i brug og den faktiske udrulning af arbejdsbelastninger. En veldesignet landingszone fremskynder efterfølgende migrerings- og innovationsbølger, fordi applikationsteams bruger mindre tid på grundlæggende infrastruktur og mere tid på at skabe forretningsværdi.

Hurtigt tjek

Test din forståelse af begreberne fra Microsoft Azure Fundamentals (AZ-900) i denne lektion.

Opsummering af lektionen

I denne lektion har du lært, at en landingszone er et forudkonfigureret miljø med fælles platformstjenester samt styrings- og netværksfundament; den er opdelt i platformslandingszoner (forbindelse, identitet og administration) og applikationslandingszoner; og at Landing Zone Accelerator leverer Bicep-/Terraform-skabeloner til hurtig udrulning af den komplette arkitektur. Næste gang går vi i dybden med hub-and-spoke-netværkstopologi.

Gratis at komme i gang

Lær Cloud & IT Cert Prep med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
150
Lektioner
600

Ofte stillede spørgsmål

Er lektionen “Azure Landing Zones” gratis?

Ja — hele teksten til “Azure Landing Zones” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Azure Landing Zones”?

Forstå, hvad en landing zone er, udforsk den konceptuelle arkitektur for landing zones i enterprise-skala, og implementér en landing zone ved hjælp af Azure-portalakkeleratoren. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?

Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.

Hvor lang tid tager lektionen “Azure Landing Zones”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?

Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Oversigt over Cloud Adoption Framework
  2. Azure Landing Zones
  3. Hub-and-spoke-netværkstopologi
  4. Design af enterprise-identitet og -adgang
← Tilbage til Cloud & IT Cert Prep