Azure Blueprints dan Kepatuhan
Kemas kebijakan, penetapan peran, dan templat ARM ke dalam Azure Blueprint yang dapat digunakan kembali untuk menyiapkan lingkungan yang patuh bagi proyek baru dengan cepat.
Azure Blueprints dan Kepatuhan adalah pelajaran Azure Fundamentals gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Azure Fundamentals, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Azure Fundamentals mencakup 4 pelajaran total.
Apa Itu Azure Blueprints?
Azure Blueprints adalah Service yang memungkinkan Anda menentukan serangkaian artefak tata kelola Azure yang dapat diulang—penetapan peran, penetapan Policy, template ARM, dan grup Resource—lalu mengemasnya menjadi satu objek berversi. Anda kemudian dapat menetapkan blueprint ke langganan untuk menyiapkan lingkungan yang sepenuhnya dikonfigurasi dan sesuai dalam hitungan menit. Blueprint dirancang untuk perusahaan yang perlu membuat lingkungan standar bagi proyek, Team, atau persyaratan peraturan baru.
Artefak Blueprint
Blueprint tersusun dari artefak—blok pembangun lingkungan yang dibuatnya. Jenis artefak yang didukung adalah: Grup Resource (membuat grup Resource di Locations tertentu sebagai wadah bagi artefak lain), Template ARM (menerapkan infrastruktur Azure apa pun), Penetapan Azure Policy (menerapkan Policy dengan parameter), dan Penetapan Peran RBAC (memberikan akses kepada pengguna atau grup tertentu). Artefak dapat saling bergantung dan diterapkan dalam urutan yang benar.
// Blueprint structure example:
// Blueprint: 'ISO27001-LandingZone'
// Artefact 1: Resource Group 'networking-rg'
// Artefact 2: ARM Template (deploy VNet into networking-rg)
// Artefact 3: ARM Template (deploy Log Analytics workspace)
// Artefact 4: Policy Assignment 'ISO 27001' initiative
// Artefact 5: Role Assignment (NetworkAdmins group = Network Contributor)
// Artefact 6: Role Assignment (SecurityTeam = Security Reader)Penerapan Versi Blueprint
Blueprint mendukung penerapan versi, sehingga Anda dapat memelihara beberapa versi yang diterbitkan secara bersamaan. Saat memodifikasi blueprint, Anda mengedit drafnya. Setelah draf siap, Anda menerbitkannya sebagai versi baru (misalnya, v1.0, v1.1, v2.0) disertai catatan rilis. Penetapan blueprint yang sudah ada tetap menggunakan versi saat deployment dilakukan; Anda dapat secara eksplisit meningkatkan penetapan ke versi yang lebih baru. Hal ini memungkinkan peluncuran perubahan tata kelola secara terkontrol di berbagai langganan.
# Create a blueprint definition
az blueprint create \
--name 'ISO27001LandingZone' \
--management-group mg-company \
--description 'ISO 27001 compliant landing zone for new projects'
# Publish a version
az blueprint publish \
--blueprint-name 'ISO27001LandingZone' \
--management-group mg-company \
--version '1.0' \
--change-notes 'Initial release with networking, logging, and ISO policies'Parameter Blueprint
Blueprint mendukung parameter yang memungkinkan definisi blueprint yang sama disesuaikan saat penetapan tanpa membuat blueprint terpisah untuk setiap variasi. Parameter dapat ditentukan pada tingkat blueprint dan diteruskan ke artefak individual, atau ditentukan langsung pada setiap artefak. Misalnya, parameter allowedLocations dapat diteruskan ke artefak Policy, sehingga pihak yang menetapkan dapat menentukan Region Azure mana yang diizinkan untuk setiap langganan tanpa mengedit definisi blueprint itu sendiri.
// Blueprint parameter defined at blueprint level:
{
'parameters': {
'allowedLocations': {
'type': 'array',
'metadata': {
'displayName': 'Allowed Azure Regions',
'description': 'Locations where resources can be deployed'
}
}
}
}Menetapkan Blueprint
assignment blueprint menerapkan versi blueprint yang diterbitkan ke langganan tertentu. Selama penetapan, Anda memberikan nilai untuk setiap parameter blueprint, memilih identitas terkelola yang ditetapkan sistem atau pengguna yang digunakan blueprint untuk menerapkan artefak (identitas tersebut memerlukan izin RBAC yang memadai), dan memilih apakah artefak blueprint harus dikunci setelah deployment untuk mencegah modifikasi oleh pengguna langganan.
# Assign a blueprint to a subscription
az blueprint assignment create \
--name 'prod-subscription-baseline' \
--blueprint-version '/providers/Microsoft.Management/managementGroups/mg-company/providers/Microsoft.Blueprint/blueprints/ISO27001LandingZone/versions/1.0' \
--location eastus \
--identity-type SystemAssigned \
--resource-group-value artifact_name=networking-rg name=networking-rg location=eastus \
--lock-mode AllResourcesReadOnlyKunci Blueprint
Penetapan blueprint dapat mengunci artefak yang diterapkan untuk mencegah pelanggan memodifikasi atau menghapusnya. Ada tiga mode kunci: None (tanpa kunci), AllResourcesReadOnly (kunci ReadOnly pada semua Resource yang diterapkan), dan AllResourcesDoNotDelete (kunci CanNotDelete pada semua Resource yang diterapkan). Kunci blueprint bersifat khusus—kunci tersebut tidak dapat dihapus bahkan oleh Owner langganan selama penetapan blueprint masih ada, sehingga memberikan perlindungan yang lebih kuat daripada kunci Resource standar.
Kepatuhan terhadap Kerangka Peraturan
Azure menyediakan blueprint kepatuhan terhadap peraturan di galeri sampel Azure Blueprints untuk kerangka kerja termasuk ISO 27001, NIST SP 800-53, PCI DSS, DoD IL4/IL5, FedRAMP, HIPAA/HITRUST, dan UK OFFICIAL. Blueprint sampel ini mengemas Policy, penetapan peran, dan konfigurasi infrastruktur yang diperlukan untuk membuktikan kepatuhan terhadap setiap kerangka kerja. Organisasi menggunakannya sebagai titik awal, lalu menyesuaikan dan menambahkan artefak yang spesifik bagi lingkungan mereka.
Blueprint dibandingkan dengan Template ARM
Template ARM dan Blueprint memiliki tujuan yang berbeda. Template ARM menerapkan infrastruktur dalam satu grup Resource atau langganan tanpa koneksi berkelanjutan ke Resource yang telah diterapkan. Penetapan blueprint mempertahankan hubungan aktif antara definisi blueprint dan lingkungan yang diterapkan: Anda dapat melacak status deployment, meningkatkan ke versi baru, dan melindungi artefak yang diterapkan dengan kunci blueprint yang tetap berlaku bahkan terhadap RBAC tingkat Owner. Blueprint memperluas template ARM dengan kemampuan khusus tata kelola.
Blueprint dibandingkan dengan Azure Landing Zones
Azure Landing Zone accelerator modern milik Microsoft (bagian dari Cloud Adoption Framework) menggunakan kombinasi template ARM, Bicep, Terraform, dan Azure Policy, bukan Blueprint. Meskipun Blueprint masih tersedia, Microsoft lebih banyak berinvestasi pada pendekatan berbasis Policy dan IaC untuk lingkungan berskala besar. Untuk deployment perusahaan yang kompleks, pendekatan CAF Landing Zone kini lebih disukai; Blueprint tetap sesuai untuk template lingkungan mandiri berskala lebih kecil.
Memantau Kepatuhan Blueprint
Di bilah Azure Blueprints, setiap penetapan blueprint menampilkan status deployment (Succeeded, Failed, Locking) dan status kepatuhan setiap artefak. Jika deployment artefak gagal, Anda dapat melihat kesalahan deployment ARM dan mencoba kembali penetapan tersebut. Artefak Policy dalam blueprint melaporkan kepatuhannya melalui dasbor kepatuhan Azure Policy standar, sehingga Anda memiliki visibilitas terpadu terhadap keberhasilan deployment maupun kepatuhan Resource yang berkelanjutan.
# List blueprint assignments and their status
az blueprint assignment list \
--subscription <sub-id> \
--output table
# Get the status of a specific assignment
az blueprint assignment show \
--name 'prod-subscription-baseline' \
--subscription <sub-id>Menghapus Penetapan Blueprint
Untuk menonaktifkan lingkungan yang dikelola blueprint, Anda harus terlebih dahulu menghapus penetapan blueprint. Tindakan ini menghapus kunci blueprint dari semua artefak yang diterapkan dan memutus hubungan antara definisi blueprint dan Resource yang diterapkan—tetapi tidak menghapus Resource yang telah diterapkan. Selanjutnya, Anda membersihkan Resource ARM secara terpisah sesuai proses manajemen perubahan. Untuk menghapus definisi blueprint, Anda harus menghapus semua penetapan terlebih dahulu.
# Delete a blueprint assignment (removes locks but not deployed resources)
az blueprint assignment delete \
--name 'prod-subscription-baseline' \
--subscription <sub-id>Pemeriksaan Singkat
Uji pemahaman Anda tentang konsep Microsoft Azure Fundamentals (AZ-900) dari pelajaran ini.
Ringkasan Pelajaran
Dalam pelajaran ini, Anda mempelajari bahwa: Azure Blueprints mengemas penetapan Policy, penetapan peran, template ARM, dan grup Resource menjadi objek tata kelola yang dapat digunakan kembali dan memiliki versi, kunci blueprint melindungi artefak yang diterapkan dari modifikasi bahkan oleh Owner langganan, serta blueprint kepatuhan terhadap peraturan di galeri sampel mempercepat pencapaian kerangka kerja seperti ISO 27001 dan PCI DSS. Anda kini telah menyelesaikan kursus Azure Governance—selanjutnya adalah Azure Resource Manager dan Infrastructure as Code.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Azure Blueprints dan Kepatuhan” gratis?
Ya — teks lengkap “Azure Blueprints dan Kepatuhan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Azure Fundamentals, upgrade ke CoddyKit PRO. Kursus Azure Fundamentals mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Azure Blueprints dan Kepatuhan”?
Kemas kebijakan, penetapan peran, dan templat ARM ke dalam Azure Blueprint yang dapat digunakan kembali untuk menyiapkan lingkungan yang patuh bagi proyek baru dengan cepat. Kamu berlatih Azure Fundamentals dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Azure Fundamentals?
Tidak diperlukan pengalaman sebelumnya. Azure Fundamentals di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Azure Blueprints dan Kepatuhan” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Azure Fundamentals ini?
Ya. Setiap pelajaran Azure Fundamentals menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Grup Manajemen dan Langganan
- Azure Policy
- Tag Sumber Daya dan Kunci Sumber Daya
- Azure Blueprints dan Kepatuhan