0Pricing
Azure Fundamentals · Lektion

Azure Blueprints und Compliance

Bündeln Sie Richtlinien, Rollenzuweisungen und ARM-Vorlagen in einem wiederverwendbaren Azure Blueprint, um schnell regelkonforme Umgebungen für neue Projekte bereitzustellen.

Azure Blueprints und Compliance ist eine kostenlose Azure Fundamentals-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Azure Fundamentals-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Azure Fundamentals-Kurs umfasst insgesamt 4 Lektionen.

Was ist Azure Blueprints?

Azure Blueprints ist ein Dienst, mit dem Sie eine wiederverwendbare Sammlung von Azure-Governanceartefakten definieren können – Rollenzuweisungen, Richtlinienzuweisungen, ARM-Vorlagen und Ressourcengruppen – und diese in einem einzigen versionierten Objekt bündeln. Anschließend können Sie den Blueprint einem Abonnement zuweisen, um innerhalb weniger Minuten eine vollständig konfigurierte und konforme Umgebung bereitzustellen. Blueprints sind für Unternehmen gedacht, die standardisierte Umgebungen für neue Projekte, Teams oder regulatorische Anforderungen erstellen müssen.

Blueprintartefakte

Ein Blueprint besteht aus Artefakten – den Bausteinen der von ihm erstellten Umgebung. Unterstützte Artefakttypen sind: Resource Groups (erstellt Ressourcengruppen an bestimmten Standorten als Container für andere Artefakte), ARM Templates (stellt beliebige Azure-Infrastruktur bereit), Azure Policy Assignments (wendet Richtlinien mit Parametern an) und RBAC Role Assignments (erteilt bestimmten Benutzern oder Gruppen Zugriff). Artefakte können voneinander abhängen und werden in der richtigen Reihenfolge bereitgestellt.

// Blueprint structure example:
// Blueprint: 'ISO27001-LandingZone'
//   Artefact 1: Resource Group 'networking-rg'
//   Artefact 2: ARM Template (deploy VNet into networking-rg)
//   Artefact 3: ARM Template (deploy Log Analytics workspace)
//   Artefact 4: Policy Assignment 'ISO 27001' initiative
//   Artefact 5: Role Assignment (NetworkAdmins group = Network Contributor)
//   Artefact 6: Role Assignment (SecurityTeam = Security Reader)

Blueprint-Versionierung

Blueprints unterstützen die Versionierung, sodass Sie mehrere veröffentlichte Versionen gleichzeitig verwalten können. Wenn Sie einen Blueprint ändern, bearbeiten Sie den Entwurf. Sobald der Entwurf fertig ist, veröffentlichen Sie ihn als neue Version (z. B. v1.0, v1.1 oder v2.0) mit Versionshinweisen. Bestehende Blueprintzuweisungen behalten die Version, mit der sie bereitgestellt wurden. Sie können eine Zuweisung ausdrücklich auf eine neuere Version aktualisieren. Dadurch lassen sich Governanceänderungen kontrolliert über Abonnements hinweg ausrollen.

# Create a blueprint definition
az blueprint create \
  --name 'ISO27001LandingZone' \
  --management-group mg-company \
  --description 'ISO 27001 compliant landing zone for new projects'

# Publish a version
az blueprint publish \
  --blueprint-name 'ISO27001LandingZone' \
  --management-group mg-company \
  --version '1.0' \
  --change-notes 'Initial release with networking, logging, and ISO policies'

Blueprintparameter

Blueprints unterstützen Parameter, mit denen Sie dieselbe Blueprintdefinition zum Zeitpunkt der Zuweisung anpassen können, ohne für jede Variante einen eigenen Blueprint zu erstellen. Parameter können auf Blueprintebene definiert und an einzelne Artefakte weitergegeben oder direkt für jedes Artefakt festgelegt werden. Beispielsweise kann ein Parameter allowedLocations an ein Richtlinienartefakt übergeben werden. So kann die zuweisende Person festlegen, welche Azure-Regionen für das jeweilige Abonnement zulässig sind, ohne die Blueprintdefinition selbst zu bearbeiten.

// Blueprint parameter defined at blueprint level:
{
  'parameters': {
    'allowedLocations': {
      'type': 'array',
      'metadata': {
        'displayName': 'Allowed Azure Regions',
        'description': 'Locations where resources can be deployed'
      }
    }
  }
}

Blueprint zuweisen

Eine Blueprint-Zuweisung wendet eine veröffentlichte Blueprintversion auf ein bestimmtes Abonnement an. Bei der Zuweisung geben Sie Werte für alle Blueprintparameter an, wählen die systemseitig oder benutzerseitig zugewiesene verwaltete Identität aus, die der Blueprint zum Bereitstellen der Artefakte verwendet (sie benötigt ausreichende RBAC-Berechtigungen), und entscheiden, ob die Blueprintartefakte nach der Bereitstellung gesperrt werden sollen, um Änderungen durch Abonnementbenutzer zu verhindern.

# Assign a blueprint to a subscription
az blueprint assignment create \
  --name 'prod-subscription-baseline' \
  --blueprint-version '/providers/Microsoft.Management/managementGroups/mg-company/providers/Microsoft.Blueprint/blueprints/ISO27001LandingZone/versions/1.0' \
  --location eastus \
  --identity-type SystemAssigned \
  --resource-group-value artifact_name=networking-rg name=networking-rg location=eastus \
  --lock-mode AllResourcesReadOnly

Blueprintsperren

Blueprintzuweisungen können bereitgestellte Artefakte sperren, um zu verhindern, dass Abonnementbenutzer sie ändern oder löschen. Es gibt drei Sperrmodi: None (keine Sperren), AllResourcesReadOnly (ReadOnly-Sperre für alle bereitgestellten Ressourcen) und AllResourcesDoNotDelete (CanNotDelete-Sperre für alle bereitgestellten Ressourcen). Blueprint-Sperren sind besonders: Solange die Blueprintzuweisung besteht, können sie nicht einmal von Besitzern des Abonnements entfernt werden. Damit bieten sie einen stärkeren Schutz als standardmäßige Ressourcensperren.

Konformität mit regulatorischen Rahmenwerken

Azure stellt in der Beispielgalerie von Azure Blueprints Blueprints für die Einhaltung regulatorischer Vorgaben bereit, unter anderem für ISO 27001, NIST SP 800-53, PCI DSS, DoD IL4/IL5, FedRAMP, HIPAA/HITRUST und UK OFFICIAL. Diese Beispiel-Blueprints bündeln die Richtlinien, Rollenzuweisungen und Infrastrukturkonfigurationen, die zum Nachweis der Konformität mit dem jeweiligen Rahmenwerk erforderlich sind. Organisationen verwenden sie als Ausgangspunkt und passen sie an, indem sie umgebungsspezifische Artefakte ändern oder hinzufügen.

Blueprints und ARM-Vorlagen im Vergleich

ARM-Vorlagen und Blueprints dienen unterschiedlichen Zwecken. Eine ARM-Vorlage stellt Infrastruktur in einer einzelnen Ressourcengruppe oder einem Abonnement bereit, ohne danach eine fortlaufende Verbindung zu den bereitgestellten Ressourcen zu behalten. Eine Blueprintzuweisung erhält eine aktive Verbindung zwischen der Blueprintdefinition und der bereitgestellten Umgebung: Sie können den Bereitstellungsstatus nachverfolgen, auf eine neue Version aktualisieren und bereitgestellte Artefakte mit Blueprint-Sperren schützen, die selbst RBAC-Berechtigungen auf Besitzerebene überstehen. Blueprints erweitern ARM-Vorlagen um Governance-spezifische Funktionen.

Blueprints und Azure Landing Zones im Vergleich

Microsofts moderner Azure Landing Zone accelerator (als Teil des Cloud Adoption Framework) verwendet eine Kombination aus ARM-Vorlagen, Bicep, Terraform und Azure Policy anstelle von Blueprints. Blueprints sind zwar weiterhin verfügbar, Microsoft investiert jedoch stärker in richtlinienbasierte Ansätze und IaC für Umgebungen im großen Maßstab. Für komplexe Unternehmensbereitstellungen wird inzwischen der Landing-Zone-Ansatz des CAF bevorzugt. Blueprints eignen sich weiterhin für kleinere, in sich geschlossene Umgebungsvorlagen.

Blueprintkonformität überwachen

Im Azure-Blueprints-Bereich zeigt jede Blueprintzuweisung ihren Bereitstellungsstatus (Succeeded, Failed, Locking) sowie den Konformitätsstatus jedes Artefakts an. Wenn die Bereitstellung eines Artefakts fehlschlägt, können Sie den ARM-Bereitstellungsfehler anzeigen und die Zuweisung erneut versuchen. Die Richtlinienartefakte innerhalb eines Blueprints melden ihre Konformität über das standardmäßige Azure-Policy-Konformitätsdashboard. Dadurch erhalten Sie eine einheitliche Übersicht über den Erfolg der Bereitstellung und die fortlaufende Ressourcenkonformität.

# List blueprint assignments and their status
az blueprint assignment list \
  --subscription <sub-id> \
  --output table

# Get the status of a specific assignment
az blueprint assignment show \
  --name 'prod-subscription-baseline' \
  --subscription <sub-id>

Blueprintzuweisungen löschen

Um eine von einem Blueprint verwaltete Umgebung außer Betrieb zu nehmen, löschen Sie zunächst die Blueprintzuweisung. Dadurch werden die Blueprint-Sperren von allen bereitgestellten Artefakten entfernt und die Verbindung zwischen der Blueprintdefinition und den bereitgestellten Ressourcen getrennt. Die bereitgestellten Ressourcen selbst werden dadurch jedoch nicht gelöscht. Anschließend bereinigen Sie die ARM-Ressourcen gemäß Ihrem Change-Management-Prozess separat. Zum Löschen der Blueprintdefinition müssen zunächst alle Zuweisungen gelöscht werden.

# Delete a blueprint assignment (removes locks but not deployed resources)
az blueprint assignment delete \
  --name 'prod-subscription-baseline' \
  --subscription <sub-id>

Kurztest

Testen Sie Ihr Verständnis der Konzepte von Microsoft Azure Fundamentals (AZ-900) aus dieser Lektion.

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: Azure Blueprints bündeln Richtlinienzuweisungen, Rollenzuweisungen, ARM-Vorlagen und Ressourcengruppen in einem versionierten, wiederverwendbaren Governanceobjekt, Blueprint-Sperren schützen bereitgestellte Artefakte selbst vor Änderungen durch Besitzer des Abonnements und Blueprints für die Einhaltung regulatorischer Vorgaben aus der Beispielgalerie beschleunigen die Umsetzung von Rahmenwerken wie ISO 27001 und PCI DSS. Damit haben Sie den Kurs zu Azure Governance abgeschlossen. Als Nächstes geht es um Azure Resource Manager und Infrastructure as Code.

Häufig gestellte Fragen

Ist die Lektion „Azure Blueprints und Compliance“ kostenlos?

Ja — der vollständige Text von „Azure Blueprints und Compliance“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Azure Fundamentals-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Azure Fundamentals-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Azure Blueprints und Compliance“?

Bündeln Sie Richtlinien, Rollenzuweisungen und ARM-Vorlagen in einem wiederverwendbaren Azure Blueprint, um schnell regelkonforme Umgebungen für neue Projekte bereitzustellen. Du übst Azure Fundamentals mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Azure Fundamentals zu starten?

Keine Vorkenntnisse erforderlich. Azure Fundamentals auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Azure Blueprints und Compliance“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Azure Fundamentals-Lektion Code schreiben und ausführen?

Ja. Jede Azure Fundamentals-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Verwaltungsgruppen und Abonnements
  2. Azure Policy
  3. Ressourcentags und Ressourcensperren
  4. Azure Blueprints und Compliance
← Zurück zu Azure Fundamentals