0Pricing
Azure Fundamentals · Lektion

Azure Landing Zones

Verstehen Sie, was eine Landing Zone ist, erkunden Sie die konzeptionelle Architektur von Landing Zones für Unternehmen und stellen Sie eine Landing Zone mit dem Azure-Portalbeschleuniger bereit.

Azure Landing Zones ist eine kostenlose Azure Fundamentals-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Azure Fundamentals-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Azure Fundamentals-Kurs umfasst insgesamt 4 Lektionen.

Was ist eine Landing Zone?

Eine Azure Landing Zone ist eine vorkonfigurierte Azure-Umgebung, die die grundlegende Infrastruktur und Governance-Funktionen bereitstellt, auf denen alle Workloads einer Organisation aufbauen können. Stellen Sie sie sich als „Landebahn“ vor, auf der Workloads bei ihrer Ankunft in Azure landen. Eine Landing Zone ist keine einzelne Ressource, sondern eine Sammlung aus Abonnements, Verwaltungsgruppen, Netzwerk-, Identitäts-, Richtlinien- und Überwachungskonfigurationen, die die Standards einer Organisation umsetzen.

Warum es Landing Zones gibt

Ohne eine Landing Zone erstellt jedes Team, das in Azure bereitstellt, eigene Netzwerk- und Sicherheitskontrollen sowie eigene Governance – was zu Inkonsistenzen, Sicherheitslücken und ungesteuerten Kosten führt. Eine Landing Zone löst dieses Problem, indem sie gemeinsam genutzte Plattformdienste (Connectivity Hub, Identität und Überwachung) einmalig einrichtet und Anwendungsteams anschließend erlaubt, ihre Workloads in vorab genehmigten, konformen Umgebungen mit bereits vorhandenen Leitplanken bereitzustellen.

Plattform- und Anwendungs-Landing-Zones

Landing Zones werden in zwei Kategorien unterteilt:

  • Platform landing zones — Abonnements, die von allen Anwendungen verwendete gemeinsam genutzte Dienste hosten: Konnektivität (Hub-VNet, Firewall, VPN-Gateway), Identität (Entra ID-Domänencontroller) und Verwaltung (Log Analytics-Arbeitsbereich, Azure Monitor)
  • Application landing zones — Abonnements, in denen einzelne Workloads bereitgestellt werden und die bereits mit Plattformdiensten verbunden sind sowie durch geerbte Richtlinien gesteuert werden

Verwaltungsgruppenhierarchie in Landing Zones

Die Landing-Zone-Architektur verwendet eine Verwaltungsgruppenhierarchie, um Richtlinien und Zugriffskontrollen auf verschiedenen Geltungsbereichen anzuwenden. Eine typische Unternehmenshierarchie sieht wie folgt aus:

  • Root Management Group — mandantenweite Richtlinien (z. B. das Verweigern der Ressourcenerstellung außerhalb genehmigter Regionen)
  • Platform — Verwaltungs-, Konnektivitäts- und Identitätsabonnements
  • Landing Zones — untergeordnete Verwaltungsgruppen für Produktion und Nichtproduktion
  • Sandboxes — experimentelle Abonnements mit gelockerten Richtlinien
# Create a management group:
az account management-group create \
  --name 'LandingZones' \
  --display-name 'Landing Zones'

# Move a subscription into the management group:
az account management-group subscription add \
  --name 'LandingZones' \
  --subscription 'my-app-subscription-id'

Konnektivität in der Landing Zone

Das connectivity subscription hostet das Hub-VNet, das gemeinsam genutzte Netzwerkdienste enthält: Azure Firewall zur zentralen Überprüfung des ausgehenden Datenverkehrs, VPN Gateway oder ExpressRoute für die Verbindung mit lokalen Netzwerken, private Azure DNS-Zonen sowie Peeringverbindungen zu allen Spoke-VNets (Anwendungs-VNets). Anwendungsteams verbinden ihre VNets über VNet-Peering mit dem Hub, ohne eine eigene Firewall oder ein eigenes VPN verwalten zu müssen.

Identität in der Landing Zone

Das identity subscription hostet die für die Integration mit dem lokalen Active Directory erforderliche Infrastruktur – typischerweise Azure Active Directory Domain Services (AADDS) oder Windows Server-VMs mit Active Directory-Domänencontrollern. Die Zentralisierung der Identität in einem dedizierten Abonnement verhindert, dass die Identitätsinfrastruktur versehentlich von Anwendungsteams geändert wird, und stellt sicher, dass sie unabhängig verwaltet wird.

Verwaltung in der Landing Zone

Das management subscription hostet die Tools für den Betrieb aller Workloads in der Umgebung:

  • Log Analytics workspace — zentrale Erfassung von Protokollen aus allen Abonnements
  • Azure Monitor — Warnungen und Dashboards für die gesamte Umgebung
  • Azure Automation — automatisiertes Patchen und Runbooks
  • Azure Backup vault — zentrale Sicherung von VMs und Datenbanken

Die Zentralisierung dieser Tools verringert Redundanzen und bietet eine einheitliche Betriebssicht.

Azure Policy in Landing Zones

Azure Policy ist die Durchsetzungsebene der Landing Zone. Richtlinien, die auf der Stamm- oder Landing-Zones-Verwaltungsgruppe zugewiesen werden, gelten automatisch für alle darunterliegenden Abonnements. Zu den häufigen Richtlinien in einer Landing Zone gehören: Tags für alle Ressourcengruppen erzwingen, öffentliche IP-Adressen für VMs verweigern, aktivierte Diagnoseeinstellungen voraussetzen, die Ressourcenerstellung außerhalb genehmigter Regionen verweigern und HTTPS für Speicherkonten erzwingen.

# Assign a policy to a management group:
az policy assignment create \
  --name 'RequireTags' \
  --scope '/providers/Microsoft.Management/managementGroups/LandingZones' \
  --policy 'RequireTagOnResourceGroups' \
  --params '{"tagName":{"value":"CostCenter"}}'

Der Landing Zone Accelerator

Microsoft stellt einen Azure Landing Zone Accelerator bereit – eine Sammlung von Bicep- oder Terraform-Vorlagen, die die gesamte konzeptionelle Landing-Zone-Architektur automatisch bereitstellt. Der Accelerator erstellt die Hierarchie der Verwaltungsgruppen, die Plattformabonnements, die Netzwerkinfrastruktur, Richtlinienzuweisungen und Diagnoseeinstellungen in einer einzigen Bereitstellung. Dies ist der schnellste Weg, eine produktionsbereite Landing-Zone-Grundlage zu schaffen.

# Deploy the CAF Landing Zone using Bicep templates:
# 1. Clone https://github.com/Azure/ALZ-Bicep
# 2. Run the deploy.sh script with your tenant and subscription details:
#    ./scripts/deploy.sh --parTenantId <id> --parSubscriptionId <id>
# This creates management groups, policies, and platform subscriptions

Landing Zones skalieren

Landing Zones sind darauf ausgelegt, mit dem Hinzufügen weiterer Anwendungen zu skalieren. Das Hinzufügen einer neuen Anwendung bedeutet, ein neues Application-Landing-Zone-Abonnement zu erstellen, dessen VNet per Peering mit dem Hub zu verbinden und dem zuständigen Team die entsprechenden RBAC-Rollen zuzuweisen. Da die Governance-Richtlinien von der Hierarchie der Verwaltungsgruppen geerbt werden, ist das neue Abonnement sofort konform, ohne dass das Anwendungsteam Richtlinien manuell konfigurieren muss.

Landing Zones und das CAF

Azure Landing Zones sind das Ergebnis der Ready-Phase des Cloud Adoption Framework. Sie schließen die Lücke zwischen der strategischen Entscheidung für Azure und der tatsächlichen Bereitstellung von Workloads. Eine gut konzipierte Landing Zone beschleunigt nachfolgende Migrations- und Innovationswellen, da Anwendungsteams weniger Zeit für grundlegende Infrastruktur und mehr Zeit für die Schaffung von Geschäftswert aufwenden.

Schnellüberprüfung

Testen Sie Ihr Verständnis der Konzepte aus Microsoft Azure Fundamentals (AZ-900), die in dieser Lektion behandelt wurden.

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: Eine Landing Zone ist eine vorkonfigurierte Umgebung mit gemeinsam genutzten Plattformdiensten sowie Grundlagen für Governance und Netzwerke. Sie ist in Plattform-Landing-Zones (Konnektivität, Identität, Verwaltung) und Application-Landing-Zones unterteilt. Der Landing Zone Accelerator stellt Bicep-/Terraform-Vorlagen bereit, mit denen sich die vollständige Architektur schnell bereitstellen lässt. Als Nächstes untersuchen wir die Hub-and-Spoke-Netzwerktopologie im Detail.

Häufig gestellte Fragen

Ist die Lektion „Azure Landing Zones“ kostenlos?

Ja — der vollständige Text von „Azure Landing Zones“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Azure Fundamentals-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Azure Fundamentals-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Azure Landing Zones“?

Verstehen Sie, was eine Landing Zone ist, erkunden Sie die konzeptionelle Architektur von Landing Zones für Unternehmen und stellen Sie eine Landing Zone mit dem Azure-Portalbeschleuniger bereit. Du übst Azure Fundamentals mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Azure Fundamentals zu starten?

Keine Vorkenntnisse erforderlich. Azure Fundamentals auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Azure Landing Zones“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Azure Fundamentals-Lektion Code schreiben und ausführen?

Ja. Jede Azure Fundamentals-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Überblick über das Cloud Adoption Framework
  2. Azure Landing Zones
  3. Hub-and-Spoke-Netzwerktopologie
  4. Design von Identität und Zugriff in Unternehmen
← Zurück zu Azure Fundamentals