Zones d’atterrissage Azure
Découvrez ce qu’est une zone d’atterrissage, explorez l’architecture conceptuelle des zones d’atterrissage à l’échelle de l’entreprise et déployez-en une à l’aide de l’accélérateur du portail Azure.
Zones d’atterrissage Azure est une leçon Azure Fundamentals gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Azure Fundamentals, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Azure Fundamentals comprend 4 leçons au total.
Qu’est-ce qu’une zone d’atterrissage ?
Une zone d’atterrissage Azure est un environnement Azure préconfiguré qui fournit l’infrastructure fondamentale et les fonctionnalités de gouvernance sur lesquelles peuvent s’appuyer toutes les charges de travail d’une organisation. Imaginez-la comme la « piste » sur laquelle les charges de travail atterrissent lorsqu’elles arrivent dans Azure. Une zone d’atterrissage n’est pas une ressource unique : c’est un ensemble d’abonnements, de groupes de gestion, de configurations réseau, d’identité, de stratégies et de supervision qui mettent en œuvre les normes de l’organisation.
Pourquoi les zones d’atterrissage existent
Sans zone d’atterrissage, chaque équipe qui déploie des ressources sur Azure crée séparément son propre réseau, ses contrôles de sécurité et sa gouvernance, ce qui entraîne des incohérences, des failles de sécurité et des coûts non maîtrisés. Une zone d’atterrissage résout ce problème en établissant une fois pour toutes des services de plateforme partagés (hub de connectivité, identité et supervision), puis en permettant aux équipes applicatives de déployer leurs charges de travail dans des environnements préapprouvés et conformes, avec des garde-fous déjà en place.
Zones d’atterrissage de plateforme et d’application
Les zones d’atterrissage sont réparties en deux catégories :
- Zones d’atterrissage de plateforme — abonnements qui hébergent les services partagés utilisés par toutes les applications : connectivité (VNet hub, pare-feu, passerelle VPN), identité (contrôleurs de domaine Entra ID) et gestion (espace de travail Log Analytics, Azure Monitor)
- Zones d’atterrissage d’application — abonnements dans lesquels sont déployées les charges de travail individuelles, déjà connectés aux services de plateforme et régis par des stratégies héritées
Hiérarchie des groupes de gestion dans les zones d’atterrissage
L’architecture des zones d’atterrissage utilise une hiérarchie de groupes de gestion pour appliquer des stratégies et des contrôles d’accès à différentes étendues. Une hiérarchie d’entreprise type se présente ainsi :
- Groupe de gestion racine — stratégies applicables à l’ensemble du locataire (par exemple, interdire la création de ressources en dehors des régions approuvées)
- Platform — abonnements de gestion, de connectivité et d’identité
- Landing Zones — groupes de gestion enfants pour la production et les environnements hors production
- Bacs à sable — abonnements expérimentaux soumis à des stratégies plus souples
# Create a management group:
az account management-group create \
--name 'LandingZones' \
--display-name 'Landing Zones'
# Move a subscription into the management group:
az account management-group subscription add \
--name 'LandingZones' \
--subscription 'my-app-subscription-id'Connectivité dans la zone d’atterrissage
L’abonnement de connectivité héberge le VNet hub, qui contient les services réseau partagés : Azure Firewall pour l’inspection centralisée du trafic sortant, VPN Gateway ou ExpressRoute pour la connectivité avec les environnements locaux, les zones DNS privées Azure et les connexions d’appairage vers tous les VNet spoke (applicatifs). Les équipes applicatives connectent leurs VNet au hub via l’appairage de VNet, sans avoir à gérer leur propre pare-feu ou VPN.
Identité dans la zone d’atterrissage
L’abonnement d’identité héberge toute l’infrastructure nécessaire à l’intégration avec Active Directory local, généralement Azure Active Directory Domain Services (AADDS) ou des machines virtuelles Windows Server exécutant des contrôleurs de domaine Active Directory. La centralisation de l’identité dans un abonnement dédié empêche les équipes applicatives de modifier accidentellement l’infrastructure d’identité et garantit qu’elle est gouvernée indépendamment.
Gestion dans la zone d’atterrissage
L’abonnement de gestion héberge les outils utilisés pour exploiter toutes les charges de travail de l’environnement :
- Espace de travail Log Analytics — ingestion centralisée des journaux provenant de tous les abonnements
- Azure Monitor — alertes et tableaux de bord pour l’ensemble du patrimoine
- Azure Automation — application automatisée des correctifs et runbooks
- Azure Backup vault — sauvegarde centralisée des machines virtuelles et des bases de données
La centralisation de ces outils réduit les doublons et fournit une vue opérationnelle unique.
Azure Policy dans les zones d’atterrissage
Azure Policy constitue la couche d’application des règles de la zone d’atterrissage. Les stratégies attribuées au groupe de gestion racine ou aux groupes de gestion des zones d’atterrissage s’appliquent automatiquement à tous les abonnements situés en dessous. Les stratégies courantes d’une zone d’atterrissage incluent l’obligation d’ajouter des balises à tous les groupes de ressources, l’interdiction des adresses IP publiques sur les machines virtuelles, l’obligation d’activer les paramètres de diagnostic, l’interdiction de créer des ressources en dehors des régions approuvées et l’imposition de HTTPS pour les comptes de stockage.
# Assign a policy to a management group:
az policy assignment create \
--name 'RequireTags' \
--scope '/providers/Microsoft.Management/managementGroups/LandingZones' \
--policy 'RequireTagOnResourceGroups' \
--params '{"tagName":{"value":"CostCenter"}}'L’accélérateur Landing Zone
Microsoft fournit un accélérateur Azure Landing Zone — un ensemble de modèles Bicep ou Terraform qui déploient automatiquement l’ensemble de l’architecture conceptuelle de la landing zone. L’accélérateur crée la hiérarchie des groupes de gestion, les abonnements de plateforme, l’infrastructure réseau, les attributions de stratégies et les paramètres de diagnostic en un seul déploiement. C’est le moyen le plus rapide de mettre en place les fondations d’une landing zone prête pour la production.
# Deploy the CAF Landing Zone using Bicep templates:
# 1. Clone https://github.com/Azure/ALZ-Bicep
# 2. Run the deploy.sh script with your tenant and subscription details:
# ./scripts/deploy.sh --parTenantId <id> --parSubscriptionId <id>
# This creates management groups, policies, and platform subscriptionsMise à l’échelle des landing zones
Les landing zones sont conçues pour évoluer à mesure que l’organisation ajoute des applications. Ajouter une nouvelle application consiste à créer un nouvel abonnement de landing zone d’application, à établir une relation d’appairage entre son VNet et le concentrateur, puis à attribuer les rôles RBAC appropriés à l’équipe. Comme les stratégies de gouvernance sont héritées de la hiérarchie des groupes de gestion, le nouvel abonnement est immédiatement conforme sans que l’équipe applicative ait à configurer manuellement les stratégies.
Les landing zones et le CAF
Les Azure Landing Zones sont le livrable de l’étape de préparation du Cloud Adoption Framework. Elles comblent l’écart entre la décision stratégique d’adopter Azure et le déploiement effectif des charges de travail. Une landing zone bien conçue accélère les vagues de migration et d’innovation suivantes, car les équipes applicatives consacrent moins de temps à l’infrastructure fondamentale et davantage à la création de valeur pour l’entreprise.
Vérification rapide
Testez votre compréhension des concepts de Microsoft Azure Fundamentals (AZ-900) abordés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris qu’une landing zone est un environnement préconfiguré comprenant des services de plateforme partagés, la gouvernance et les fondations réseau ; qu’elle est divisée en landing zones de plateforme (connectivité, identité et gestion) et en landing zones d’application ; et que l’accélérateur Landing Zone fournit des modèles Bicep/Terraform permettant de déployer rapidement l’architecture complète. Nous allons maintenant étudier en détail la topologie réseau en concentrateur et rayons.
Questions Fréquemment Posées
La leçon « Zones d’atterrissage Azure » est-elle gratuite ?
Oui — le texte complet de « Zones d’atterrissage Azure » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Azure Fundamentals, passe à CoddyKit PRO. Le cours Azure Fundamentals comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Zones d’atterrissage Azure » ?
Découvrez ce qu’est une zone d’atterrissage, explorez l’architecture conceptuelle des zones d’atterrissage à l’échelle de l’entreprise et déployez-en une à l’aide de l’accélérateur du portail Azure. Tu pratiques Azure Fundamentals avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Azure Fundamentals ?
Aucune expérience préalable n'est requise. Azure Fundamentals sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Zones d’atterrissage Azure » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Azure Fundamentals ?
Oui. Chaque leçon Azure Fundamentals inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Présentation du Cloud Adoption Framework
- Zones d’atterrissage Azure
- Topologie réseau en étoile
- Conception de l’identité et des accès d’entreprise