0Pricing
Azure Fundamentals · Lezione

Azure Blueprints e conformità

Raggruppi criteri, assegnazioni di ruolo e template ARM in un Azure Blueprint riutilizzabile per creare rapidamente ambienti conformi per nuovi progetti.

Azure Blueprints e conformità è una lezione Azure Fundamentals gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Azure Fundamentals, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Azure Fundamentals include 4 lezioni in totale.

Che cos'è Azure Blueprints?

Azure Blueprints è un servizio che consente di definire un insieme ripetibile di artefatti di governance Azure, ovvero assegnazioni di ruoli, assegnazioni di criteri, template ARM e gruppi di risorse, e di raggrupparli in un unico oggetto sottoposto a versionamento. È quindi possibile assegnare il blueprint a una sottoscrizione per predisporre in pochi minuti un ambiente completamente configurato e conforme. Blueprints è progettato per le aziende che devono creare ambienti standardizzati per nuovi progetti, team o requisiti normativi.

Artefatti dei blueprint

Un blueprint è composto da artefatti, ovvero i blocchi costitutivi dell'ambiente che crea. I tipi di artefatto supportati sono: Resource Groups (creano gruppi di risorse in posizioni specifiche come contenitori per altri artefatti), ARM Templates (distribuiscono qualsiasi infrastruttura Azure), Azure Policy Assignments (applicano criteri con parametri) e RBAC Role Assignments (concedono l'accesso a utenti o gruppi specifici). Gli artefatti possono dipendere gli uni dagli altri e vengono distribuiti nell'ordine corretto.

// Blueprint structure example:
// Blueprint: 'ISO27001-LandingZone'
//   Artefact 1: Resource Group 'networking-rg'
//   Artefact 2: ARM Template (deploy VNet into networking-rg)
//   Artefact 3: ARM Template (deploy Log Analytics workspace)
//   Artefact 4: Policy Assignment 'ISO 27001' initiative
//   Artefact 5: Role Assignment (NetworkAdmins group = Network Contributor)
//   Artefact 6: Role Assignment (SecurityTeam = Security Reader)

Versionamento dei blueprint

I blueprint supportano il versionamento, consentendo di mantenere contemporaneamente più versioni pubblicate. Quando si modifica un blueprint, si modifica la bozza. Quando la bozza è pronta, la si pubblica come nuova versione (ad esempio v1.0, v1.1, v2.0) con le note di rilascio. Le assegnazioni di blueprint esistenti mantengono la versione con cui sono state distribuite; è possibile aggiornare esplicitamente un'assegnazione a una versione più recente. Questo consente di distribuire in modo controllato le modifiche alla governance tra le sottoscrizioni.

# Create a blueprint definition
az blueprint create \
  --name 'ISO27001LandingZone' \
  --management-group mg-company \
  --description 'ISO 27001 compliant landing zone for new projects'

# Publish a version
az blueprint publish \
  --blueprint-name 'ISO27001LandingZone' \
  --management-group mg-company \
  --version '1.0' \
  --change-notes 'Initial release with networking, logging, and ISO policies'

Parametri dei blueprint

I blueprint supportano parametri che consentono di personalizzare la stessa definizione di blueprint al momento dell'assegnazione, senza creare blueprint separati per ogni variante. I parametri possono essere definiti a livello di blueprint e passati ai singoli artefatti, oppure definiti direttamente su ciascun artefatto. Ad esempio, il parametro allowedLocations può essere passato a un artefatto di criteri, consentendo a chi esegue l'assegnazione di specificare quali aree Azure sono consentite per ogni sottoscrizione senza modificare direttamente la definizione del blueprint.

// Blueprint parameter defined at blueprint level:
{
  'parameters': {
    'allowedLocations': {
      'type': 'array',
      'metadata': {
        'displayName': 'Allowed Azure Regions',
        'description': 'Locations where resources can be deployed'
      }
    }
  }
}

Assegnazione di un blueprint

Un'assegnazione di blueprint applica una versione pubblicata del blueprint a una sottoscrizione specifica. Durante l'assegnazione, vengono forniti i valori per gli eventuali parametri del blueprint, si seleziona l'identità gestita assegnata dal sistema o dall'utente che il blueprint usa per distribuire gli artefatti (e che deve disporre di autorizzazioni RBAC sufficienti) e si sceglie se gli artefatti del blueprint debbano essere bloccati dopo la distribuzione per impedirne la modifica da parte degli utenti della sottoscrizione.

# Assign a blueprint to a subscription
az blueprint assignment create \
  --name 'prod-subscription-baseline' \
  --blueprint-version '/providers/Microsoft.Management/managementGroups/mg-company/providers/Microsoft.Blueprint/blueprints/ISO27001LandingZone/versions/1.0' \
  --location eastus \
  --identity-type SystemAssigned \
  --resource-group-value artifact_name=networking-rg name=networking-rg location=eastus \
  --lock-mode AllResourcesReadOnly

Blocchi dei blueprint

Le assegnazioni di blueprint possono bloccare gli artefatti distribuiti per impedire agli utenti della sottoscrizione di modificarli o eliminarli. Esistono tre modalità di blocco: None (nessun blocco), AllResourcesReadOnly (blocco ReadOnly su tutte le risorse distribuite) e AllResourcesDoNotDelete (blocco CanNotDelete su tutte le risorse distribuite). I blocchi dei blueprint sono speciali: non possono essere rimossi nemmeno dagli Owner della sottoscrizione finché l'assegnazione del blueprint è presente, offrendo una protezione più forte rispetto ai normali blocchi delle risorse.

Conformità ai framework normativi

Azure mette a disposizione blueprint per la conformità normativa nella raccolta di esempi di Azure Blueprints, per framework tra cui ISO 27001, NIST SP 800-53, PCI DSS, DoD IL4/IL5, FedRAMP, HIPAA/HITRUST e UK OFFICIAL. Questi blueprint di esempio raggruppano i criteri, le assegnazioni di ruoli e le configurazioni dell'infrastruttura necessari per dimostrare la conformità a ciascun framework. Le organizzazioni li usano come punto di partenza, personalizzandoli e aggiungendo gli artefatti specifici del proprio ambiente.

Blueprint e template ARM a confronto

I template ARM e i blueprint hanno scopi diversi. Un template ARM distribuisce l'infrastruttura in un singolo gruppo di risorse o in una sottoscrizione, senza mantenere un collegamento continuo con le risorse distribuite. Un'assegnazione di blueprint mantiene un collegamento attivo tra la definizione del blueprint e l'ambiente distribuito: è possibile monitorare lo stato della distribuzione, eseguire l'upgrade a una nuova versione e proteggere gli artefatti distribuiti con blocchi del blueprint che restano attivi anche con autorizzazioni RBAC a livello Owner. I blueprint estendono i template ARM con funzionalità specifiche per la governance.

Blueprint e Azure Landing Zones a confronto

Il moderno acceleratore Azure Landing Zone di Microsoft (parte del Cloud Adoption Framework) usa una combinazione di template ARM, Bicep, Terraform e Azure Policy anziché i blueprint. Sebbene i blueprint siano ancora disponibili, Microsoft sta investendo maggiormente in approcci basati sui criteri e nell'IaC per gli ambienti su larga scala. Per distribuzioni aziendali complesse, oggi è preferibile l'approccio CAF Landing Zone; i blueprint restano adatti a template di ambienti autonomi e di dimensioni più contenute.

Monitoraggio della conformità dei blueprint

Nel riquadro Azure Blueprints, ogni assegnazione di blueprint mostra il proprio stato della distribuzione (Succeeded, Failed, Locking) e lo stato di conformità di ciascun artefatto. Se la distribuzione di un artefatto non riesce, è possibile visualizzare l'errore della distribuzione ARM e ritentare l'assegnazione. Gli artefatti di criteri all'interno di un blueprint comunicano la propria conformità tramite il dashboard standard di conformità di Azure Policy, offrendo così una visibilità unificata sia sul successo della distribuzione sia sulla conformità continua delle risorse.

# List blueprint assignments and their status
az blueprint assignment list \
  --subscription <sub-id> \
  --output table

# Get the status of a specific assignment
az blueprint assignment show \
  --name 'prod-subscription-baseline' \
  --subscription <sub-id>

Eliminazione delle assegnazioni di blueprint

Per dismettere un ambiente gestito da un blueprint, è necessario prima eliminare l'assegnazione del blueprint. Questa operazione rimuove i blocchi del blueprint da tutti gli artefatti distribuiti e interrompe il collegamento tra la definizione del blueprint e le risorse distribuite, ma non elimina le risorse distribuite. È quindi necessario eseguire separatamente la pulizia delle risorse ARM secondo il processo di gestione delle modifiche adottato. Per eliminare la definizione del blueprint, è prima necessario eliminare tutte le assegnazioni.

# Delete a blueprint assignment (removes locks but not deployed resources)
az blueprint assignment delete \
  --name 'prod-subscription-baseline' \
  --subscription <sub-id>

Verifica rapida

Verificate la vostra comprensione dei concetti di Microsoft Azure Fundamentals (AZ-900) trattati in questa lezione.

Riepilogo della lezione

In questa lezione avete imparato che: Azure Blueprints raggruppa assegnazioni di criteri, assegnazioni di ruoli, template ARM e gruppi di risorse in un oggetto di governance riutilizzabile e sottoposto a versionamento, i blocchi dei blueprint proteggono gli artefatti distribuiti dalle modifiche anche da parte degli Owner della sottoscrizione e i blueprint per la conformità normativa nella raccolta di esempi accelerano il raggiungimento di framework come ISO 27001 e PCI DSS. Avete completato il corso Azure Governance; nella prossima lezione affronteremo Azure Resource Manager e l'Infrastructure as Code.

Domande Frequenti

La lezione «Azure Blueprints e conformità» è gratuita?

Sì — il testo completo di «Azure Blueprints e conformità» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Azure Fundamentals, passa a CoddyKit PRO. Il corso Azure Fundamentals include 4 lezioni in totale.

Cosa imparerò in «Azure Blueprints e conformità»?

Raggruppi criteri, assegnazioni di ruolo e template ARM in un Azure Blueprint riutilizzabile per creare rapidamente ambienti conformi per nuovi progetti. Eserciti Azure Fundamentals con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Azure Fundamentals?

Non è richiesta alcuna esperienza precedente. Azure Fundamentals su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Azure Blueprints e conformità»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Azure Fundamentals?

Sì. Ogni lezione Azure Fundamentals include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Gruppi di gestione e sottoscrizioni
  2. Azure Policy
  3. Tag e blocchi delle risorse
  4. Azure Blueprints e conformità
← Torna a Azure Fundamentals