Azure Blueprints i zgodność
Pakuj zasady, przypisania ról i szablony ARM w wielokrotnie używany model Azure Blueprint, aby szybko tworzyć środowiska zgodne z wymaganiami dla nowych projektów.
Azure Blueprints i zgodność to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Czym jest Azure Blueprints?
Azure Blueprints to usługa, która umożliwia definiowanie powtarzalnego zestawu artefaktów zarządzania platformą Azure — przypisań ról, przypisań zasad, szablonów ARM i grup zasobów — oraz pakowanie ich w jeden obiekt z obsługą wersjonowania. Następnie można przypisać ten schemat do subskrypcji, aby w ciągu kilku minut utworzyć w pełni skonfigurowane środowisko zgodne z wymaganiami. Usługa Blueprints jest przeznaczona dla przedsiębiorstw, które muszą tworzyć ustandaryzowane środowiska dla nowych projektów, zespołów lub wymagań regulacyjnych.
Artefakty schematu
Schemat składa się z artefaktów — elementów budulcowych tworzonego środowiska. Obsługiwane typy artefaktów to: Resource Groups (tworzenie grup zasobów w określonych lokalizacjach jako kontenerów dla innych artefaktów), ARM Templates (wdrażanie dowolnej infrastruktury platformy Azure), Azure Policy Assignments (stosowanie zasad z parametrami) oraz RBAC Role Assignments (przyznawanie dostępu określonym użytkownikom lub grupom). Artefakty mogą zależeć od siebie i są wdrażane we właściwej kolejności.
// Blueprint structure example:
// Blueprint: 'ISO27001-LandingZone'
// Artefact 1: Resource Group 'networking-rg'
// Artefact 2: ARM Template (deploy VNet into networking-rg)
// Artefact 3: ARM Template (deploy Log Analytics workspace)
// Artefact 4: Policy Assignment 'ISO 27001' initiative
// Artefact 5: Role Assignment (NetworkAdmins group = Network Contributor)
// Artefact 6: Role Assignment (SecurityTeam = Security Reader)Wersjonowanie schematów
Schematy obsługują wersjonowanie, co pozwala jednocześnie utrzymywać wiele opublikowanych wersji. Po zmodyfikowaniu schematu edytuje się wersję roboczą. Gdy wersja robocza jest gotowa, publikuje się ją jako nową wersję (np. v1.0, v1.1, v2.0) wraz z informacjami o wydaniu. Istniejące przypisania schematów zachowują wersję, z którą zostały wdrożone; można jawnie uaktualnić przypisanie do nowszej wersji. Umożliwia to kontrolowane wdrażanie zmian w zarządzaniu w wielu subskrypcjach.
# Create a blueprint definition
az blueprint create \
--name 'ISO27001LandingZone' \
--management-group mg-company \
--description 'ISO 27001 compliant landing zone for new projects'
# Publish a version
az blueprint publish \
--blueprint-name 'ISO27001LandingZone' \
--management-group mg-company \
--version '1.0' \
--change-notes 'Initial release with networking, logging, and ISO policies'Parametry schematów
Schematy obsługują parametry, które umożliwiają dostosowanie tej samej definicji schematu podczas przypisywania, bez tworzenia osobnych schematów dla każdej odmiany. Parametry można definiować na poziomie schematu i przekazywać do poszczególnych artefaktów albo definiować bezpośrednio dla każdego artefaktu. Na przykład parametr allowedLocations można przekazać do artefaktu zasad, aby osoba przypisująca mogła określić, które regiony platformy Azure są dozwolone dla danej subskrypcji, bez edytowania samej definicji schematu.
// Blueprint parameter defined at blueprint level:
{
'parameters': {
'allowedLocations': {
'type': 'array',
'metadata': {
'displayName': 'Allowed Azure Regions',
'description': 'Locations where resources can be deployed'
}
}
}
}Przypisywanie schematu
Przypisanie schematu stosuje opublikowaną wersję schematu do określonej subskrypcji. Podczas przypisywania należy podać wartości parametrów schematu, wybrać tożsamość zarządzaną przypisaną przez system lub użytkownika, której schemat używa do wdrażania artefaktów (musi ona mieć wystarczające uprawnienia RBAC), oraz zdecydować, czy artefakty schematu powinny zostać po wdrożeniu zablokowane, aby uniemożliwić ich modyfikowanie użytkownikom subskrypcji.
# Assign a blueprint to a subscription
az blueprint assignment create \
--name 'prod-subscription-baseline' \
--blueprint-version '/providers/Microsoft.Management/managementGroups/mg-company/providers/Microsoft.Blueprint/blueprints/ISO27001LandingZone/versions/1.0' \
--location eastus \
--identity-type SystemAssigned \
--resource-group-value artifact_name=networking-rg name=networking-rg location=eastus \
--lock-mode AllResourcesReadOnlyBlokady schematów
Przypisania schematów mogą blokować wdrożone artefakty, aby uniemożliwić subskrybentom ich modyfikowanie lub usuwanie. Istnieją trzy tryby blokady: None (brak blokad), AllResourcesReadOnly (blokada ReadOnly na wszystkich wdrożonych zasobach) oraz AllResourcesDoNotDelete (blokada CanNotDelete na wszystkich wdrożonych zasobach). Blokady schematów są wyjątkowe — nie można ich usunąć nawet właścicielom subskrypcji, dopóki istnieje przypisanie schematu, co zapewnia silniejszą ochronę niż standardowe blokady zasobów.
Zgodność z ramami regulacyjnymi
Firma Azure udostępnia schematy zgodności z wymaganiami regulacyjnymi w przykładowej galerii Azure Blueprints dla takich ram jak ISO 27001, NIST SP 800-53, PCI DSS, DoD IL4/IL5, FedRAMP, HIPAA/HITRUST i UK OFFICIAL. Te przykładowe schematy zawierają zasady, przypisania ról i konfiguracje infrastruktury potrzebne do wykazania zgodności z poszczególnymi ramami. Organizacje używają ich jako punktu wyjścia, dostosowując je i dodając artefakty właściwe dla swojego środowiska.
Schematy a szablony ARM
Szablony ARM i schematy służą różnym celom. Szablon ARM wdraża infrastrukturę w pojedynczej grupie zasobów lub subskrypcji, bez stałego powiązania z wdrożonymi zasobami. Przypisanie schematu utrzymuje aktywne powiązanie między definicją schematu a wdrożonym środowiskiem: można śledzić stan wdrażania, uaktualnić schemat do nowej wersji oraz chronić wdrożone artefakty za pomocą blokad schematu, które pozostają aktywne nawet przy uprawnieniach RBAC na poziomie Owner. Schematy rozszerzają szablony ARM o funkcje związane z zarządzaniem.
Schemat a Azure Landing Zones
Nowoczesny akcelerator Azure Landing Zone firmy Microsoft (będący częścią Cloud Adoption Framework) korzysta z połączenia szablonów ARM, Bicep, Terraform i Azure Policy zamiast schematów. Schematy są nadal dostępne, jednak firma Microsoft koncentruje inwestycje w większym stopniu na podejściach opartych na zasadach oraz IaC dla środowisk na dużą skalę. W przypadku złożonych wdrożeń korporacyjnych preferowane jest obecnie podejście CAF Landing Zone; schematy nadal sprawdzają się w przypadku mniejszych, samodzielnych szablonów środowisk.
Monitorowanie zgodności schematów
W bloku Azure Blueprints każde przypisanie schematu pokazuje jego stan wdrażania (Succeeded, Failed, Locking) oraz stan zgodności każdego artefaktu. Jeśli wdrożenie artefaktu zakończy się niepowodzeniem, można wyświetlić błąd wdrażania ARM i ponowić próbę przypisania. Artefakty zasad znajdujące się w schemacie zgłaszają zgodność za pośrednictwem standardowego pulpitu zgodności Azure Policy, co zapewnia ujednolicony wgląd zarówno w powodzenie wdrożenia, jak i bieżącą zgodność zasobów.
# List blueprint assignments and their status
az blueprint assignment list \
--subscription <sub-id> \
--output table
# Get the status of a specific assignment
az blueprint assignment show \
--name 'prod-subscription-baseline' \
--subscription <sub-id>Usuwanie przypisań schematów
Aby wycofać środowisko zarządzane przez schemat, należy najpierw usunąć przypisanie schematu. Spowoduje to usunięcie blokad schematu ze wszystkich wdrożonych artefaktów i zerwanie powiązania między definicją schematu a wdrożonymi zasobami — ale nie spowoduje usunięcia samych wdrożonych zasobów. Następnie należy osobno usunąć zasoby ARM zgodnie z procesem zarządzania zmianami. Usunięcie definicji schematu wymaga wcześniejszego usunięcia wszystkich przypisań.
# Delete a blueprint assignment (removes locks but not deployed resources)
az blueprint assignment delete \
--name 'prod-subscription-baseline' \
--subscription <sub-id>Szybkie sprawdzenie
Sprawdź swoją wiedzę na temat zagadnień Microsoft Azure Fundamentals (AZ-900) omówionych w tej lekcji.
Podsumowanie lekcji
W tej lekcji nauczyli się Państwo, że: Azure Blueprints pakuje przypisania zasad, przypisania ról, szablony ARM i grupy zasobów w wersjonowany, wielokrotnego użytku obiekt zarządzania, blokady schematów chronią wdrożone artefakty przed modyfikacją nawet przez właścicieli subskrypcji, a także że schematy zgodności z wymaganiami regulacyjnymi z przykładowej galerii przyspieszają osiąganie zgodności z ramami takimi jak ISO 27001 i PCI DSS. Kurs dotyczący zarządzania platformą Azure został ukończony — w następnej części omówimy usługę Azure Resource Manager i infrastrukturę jako kod.
Często zadawane pytania
Czy lekcja „Azure Blueprints i zgodność” jest bezpłatna?
Tak — pełny tekst „Azure Blueprints i zgodność” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Azure Blueprints i zgodność”?
Pakuj zasady, przypisania ról i szablony ARM w wielokrotnie używany model Azure Blueprint, aby szybko tworzyć środowiska zgodne z wymaganiami dla nowych projektów. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Azure Blueprints i zgodność”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Grupy zarządzania i subskrypcje
- Azure Policy
- Tagi zasobów i blokady zasobów
- Azure Blueprints i zgodność