Cloud & IT Cert Prep · Oppitunti

Azure Blueprints ja vaatimustenmukaisuus

Paketoikaa käytännöt, roolisijoitukset ja ARM-mallit uudelleenkäytettäväksi Azure Blueprintiksi, jotta voitte perustaa uusille projekteille nopeasti vaatimustenmukaisia ympäristöjä.

Oppitunti 4/413 vaihetta

Azure Blueprints ja vaatimustenmukaisuus on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mikä Azure Blueprints on

Azure Blueprints on palvelu, jonka avulla voitte määrittää toistettavan Azure-hallinnan artefaktikokonaisuuden – roolimääritykset, käytäntömääritykset, ARM-mallit ja resurssiryhmät – ja paketoida ne yhdeksi versioiduksi objektiksi. Voitte määrittää blueprintin tilaukselle ja luoda näin täysin määritetyn ja vaatimustenmukaisen ympäristön muutamassa minuutissa. Blueprints on suunniteltu organisaatioille, joiden on luotava standardoituja ympäristöjä uusia projekteja, tiimejä tai sääntelyvaatimuksia varten.

Blueprintin artefaktit

Blueprint koostuu artefakteista, jotka ovat sen luoman ympäristön rakennuspalikoita. Tuettuja artefaktityyppejä ovat Resource Groups (luovat resurssiryhmiä tiettyihin sijainteihin muiden artefaktien säilöiksi), ARM Templates (ottavat käyttöön minkä tahansa Azure-infrastruktuurin), Azure Policy Assignments (käyttävät käytäntöjä parametreineen) ja RBAC Role Assignments (myöntävät käyttöoikeuksia tietyille käyttäjille tai ryhmille). Artefaktit voivat olla riippuvaisia toisistaan, ja ne otetaan käyttöön oikeassa järjestyksessä.

// Blueprint structure example:
// Blueprint: 'ISO27001-LandingZone'
//   Artefact 1: Resource Group 'networking-rg'
//   Artefact 2: ARM Template (deploy VNet into networking-rg)
//   Artefact 3: ARM Template (deploy Log Analytics workspace)
//   Artefact 4: Policy Assignment 'ISO 27001' initiative
//   Artefact 5: Role Assignment (NetworkAdmins group = Network Contributor)
//   Artefact 6: Role Assignment (SecurityTeam = Security Reader)

Blueprintien versiointi

Blueprints tukee versiointia, joten voitte ylläpitää useita julkaistuja versioita samanaikaisesti. Kun muokkaatte blueprintia, muokkaatte luonnosta. Kun luonnos on valmis, julkaiskaa se uutena versiona (esimerkiksi v1.0, v1.1 tai v2.0) ja lisätkää julkaisutiedot. Aiemmin määritetyt blueprint-määritykset säilyttävät version, jolla ne otettiin käyttöön. Voitte päivittää määrityksen uudempaan versioon erikseen. Näin hallinnan muutokset voidaan ottaa käyttöön hallitusti eri tilauksissa.

# Create a blueprint definition
az blueprint create \
  --name 'ISO27001LandingZone' \
  --management-group mg-company \
  --description 'ISO 27001 compliant landing zone for new projects'

# Publish a version
az blueprint publish \
  --blueprint-name 'ISO27001LandingZone' \
  --management-group mg-company \
  --version '1.0' \
  --change-notes 'Initial release with networking, logging, and ISO policies'

Blueprintin parametrit

Blueprints tukee parametreja, joiden avulla samaa blueprint-määritystä voidaan mukauttaa määrityksen yhteydessä ilman erillisten blueprintien luomista jokaista muunnelmaa varten. Parametrit voidaan määrittää blueprint-tasolla ja välittää yksittäisille artefakteille tai määrittää suoraan kullekin artefaktille. Esimerkiksi parametri allowedLocations voidaan välittää käytäntöartefaktille, jolloin määrityksen tekijä voi määrittää kullekin tilaukselle sallitut Azure-alueet muokkaamatta itse blueprint-määritystä.

// Blueprint parameter defined at blueprint level:
{
  'parameters': {
    'allowedLocations': {
      'type': 'array',
      'metadata': {
        'displayName': 'Allowed Azure Regions',
        'description': 'Locations where resources can be deployed'
      }
    }
  }
}

Blueprintin määrittäminen

Blueprintin määritys ottaa julkaistun blueprint-version käyttöön tietyssä tilauksessa. Määrityksen yhteydessä annatte arvot blueprintin parametreille, valitsette blueprintin artefaktien käyttämän järjestelmän määrittämän tai käyttäjän määrittämän hallitun identiteetin (jolla on oltava riittävät RBAC-oikeudet) ja päätätte, lukitaanko blueprintin artefaktit käyttöönoton jälkeen tilauksen käyttäjien tekemien muutosten estämiseksi.

# Assign a blueprint to a subscription
az blueprint assignment create \
  --name 'prod-subscription-baseline' \
  --blueprint-version '/providers/Microsoft.Management/managementGroups/mg-company/providers/Microsoft.Blueprint/blueprints/ISO27001LandingZone/versions/1.0' \
  --location eastus \
  --identity-type SystemAssigned \
  --resource-group-value artifact_name=networking-rg name=networking-rg location=eastus \
  --lock-mode AllResourcesReadOnly

Blueprintin lukot

Blueprint-määrityksillä voidaan lukita käyttöön otetut artefaktit, jotta tilaajat eivät voi muokata tai poistaa niitä. Lukkotiloja on kolme: None (ei lukkoja), AllResourcesReadOnly (ReadOnly-lukko kaikissa käyttöön otetuissa resursseissa) ja AllResourcesDoNotDelete (CanNotDelete-lukko kaikissa käyttöön otetuissa resursseissa). Blueprint-lukot ovat erityisiä: niitä eivät voi poistaa edes tilauksen Owner-roolin haltijat niin kauan kuin blueprint-määritys on olemassa. Ne tarjoavat siten paremman suojan kuin tavalliset resurssilukot.

Sääntelykehysten vaatimustenmukaisuus

Azure tarjoaa sääntelyn vaatimustenmukaisuuteen tarkoitettuja blueprint-malleja Azure Blueprints -esimerkkivalikoimassa. Tuettuja viitekehyksiä ovat esimerkiksi ISO 27001, NIST SP 800-53, PCI DSS, DoD IL4/IL5, FedRAMP, HIPAA/HITRUST ja UK OFFICIAL. Nämä esimerkkiblueprintit paketoivat käytännöt, roolimääritykset ja infrastruktuurikokoonpanot, joita kunkin viitekehyksen vaatimustenmukaisuuden osoittamiseen tarvitaan. Organisaatiot käyttävät niitä lähtökohtina ja mukauttavat niitä lisäämällä ympäristökohtaisia artefakteja.

Blueprintit ja ARM-mallit

ARM-malleilla ja Blueprintsillä on eri käyttötarkoitukset. ARM-malli ottaa infrastruktuurin käyttöön yhdessä resurssiryhmässä tai tilauksessa ilman jatkuvaa yhteyttä käyttöön otettuihin resursseihin. Blueprint-määritys ylläpitää aktiivista yhteyttä blueprint-määrityksen ja käyttöön otetun ympäristön välillä: voitte seurata käyttöönoton tilaa, päivittää uuteen versioon ja suojata artefaktit blueprint-lukoilla, jotka säilyvät jopa Owner-tason RBAC-oikeuksista huolimatta. Blueprints laajentaa ARM-malleja hallintaan liittyvillä ominaisuuksilla.

Blueprint ja Azure Landing Zones

Microsoftin moderni Azure Landing Zone -kiihdytin, joka on osa Cloud Adoption Frameworkia, käyttää ARM-mallien, Bicepin, Terraformin ja Azure Policyn yhdistelmää Blueprints-palvelun sijaan. Vaikka Blueprints on edelleen saatavilla, Microsoft panostaa enemmän käytäntölähtöisiin lähestymistapoihin ja IaC:hen laajoissa ympäristöissä. Monimutkaisissa yritysympäristöjen käyttöönotoissa CAF Landing Zone -lähestymistapaa pidetään nykyään suositeltavana. Blueprints soveltuu edelleen pienempiin, itsenäisiin ympäristömalleihin.

Blueprintin vaatimustenmukaisuuden valvonta

Azure Blueprints -näkymässä kukin blueprint-määritys näyttää käyttöönoton tilan (Succeeded, Failed, Locking) ja kunkin artefaktin vaatimustenmukaisuuden tilan. Jos artefaktin käyttöönotto epäonnistuu, näette ARM-käyttöönoton virheen ja voitte yrittää määritystä uudelleen. Blueprintin sisältämät käytäntöartefaktit ilmoittavat vaatimustenmukaisuudestaan Azure Policyn vakiomuotoisessa vaatimustenmukaisuuden koontinäytössä. Näin näette keskitetysti sekä käyttöönoton onnistumisen että resurssien jatkuvan vaatimustenmukaisuuden.

# List blueprint assignments and their status
az blueprint assignment list \
  --subscription <sub-id> \
  --output table

# Get the status of a specific assignment
az blueprint assignment show \
  --name 'prod-subscription-baseline' \
  --subscription <sub-id>

Blueprint-määritysten poistaminen

Blueprint-hallitun ympäristön käytöstä poistamiseksi poistakaa ensin blueprint-määritys. Tämä poistaa blueprint-lukot kaikista käyttöön otetuista artefakteista ja katkaisee yhteyden blueprint-määrityksen ja käyttöön otettujen resurssien välillä, mutta se ei poista itse käyttöön otettuja resursseja. Siivotkaa ARM-resurssit tämän jälkeen erikseen muutoksenhallintaprosessinne mukaisesti. Blueprint-määrityksen poistaminen edellyttää kaikkien määritysten poistamista ensin.

# Delete a blueprint assignment (removes locks but not deployed resources)
az blueprint assignment delete \
  --name 'prod-subscription-baseline' \
  --subscription <sub-id>

Pikatesti

Testatkaa tämän oppitunnin Microsoft Azure Fundamentals (AZ-900) -käsitteiden ymmärtämistä.

Oppitunnin yhteenveto

Tässä oppitunnissa opitte, että Azure Blueprints pakkaa käytäntömääritykset, roolimääritykset, ARM-mallit ja resurssiryhmät versioiduksi ja uudelleenkäytettäväksi hallintaobjektiksi, blueprint-lukot suojaavat käyttöön otettuja artefakteja muutoksilta jopa tilauksen Owner-roolin haltijoilta ja esimerkkivalikoiman sääntelyn vaatimustenmukaisuuteen tarkoitetut blueprintit nopeuttavat esimerkiksi ISO 27001- ja PCI DSS -viitekehysten saavuttamista. Azure Governance -kurssi on nyt suoritettu. Seuraavaksi vuorossa ovat Azure Resource Manager ja Infrastructure as Code.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”Azure Blueprints ja vaatimustenmukaisuus” ilmainen?

Kyllä – oppitunnin ”Azure Blueprints ja vaatimustenmukaisuus” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Azure Blueprints ja vaatimustenmukaisuus”?

Paketoikaa käytännöt, roolisijoitukset ja ARM-mallit uudelleenkäytettäväksi Azure Blueprintiksi, jotta voitte perustaa uusille projekteille nopeasti vaatimustenmukaisia ympäristöjä. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.

Kuinka kauan ”Azure Blueprints ja vaatimustenmukaisuus”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Hallintaryhmät ja tilaukset
  2. Azure Policy
  3. Resurssitunnisteet ja resurssilukot
  4. Azure Blueprints ja vaatimustenmukaisuus
← Takaisin: Cloud & IT Cert Prep