0Pricing
Cloud & IT Cert Prep · Lekcja

Strefy docelowe Azure

Proszę zrozumieć, czym jest strefa docelowa, poznać architekturę koncepcyjną stref docelowych dla skali przedsiębiorstwa oraz wdrożyć strefę docelową za pomocą akceleratora w portalu Azure.

Strefy docelowe Azure to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Czym jest landing zone?

Azure Landing Zone to wstępnie skonfigurowane środowisko Azure, które zapewnia podstawową infrastrukturę oraz możliwości ładu, na których mogą opierać się wszystkie obciążenia w organizacji. Można postrzegać je jako „pas startowy”, na którym lądują obciążenia przybywające do Azure. Landing zone nie jest pojedynczym zasobem — to zbiór subskrypcji, grup zarządzania, konfiguracji sieci, tożsamości, zasad i monitorowania, które wdrażają standardy organizacji.

Dlaczego stosuje się landing zone

Bez landing zone każdy zespół wdrażający rozwiązania w Azure samodzielnie tworzy sieć, mechanizmy zabezpieczeń i zasady ładu, co prowadzi do niespójności, luk w zabezpieczeniach i niekontrolowanych kosztów. Landing zone rozwiązuje ten problem, ustanawiając raz współdzielone usługi platformy (hub łączności, tożsamość i monitorowanie), a następnie umożliwiając zespołom aplikacyjnym wdrażanie obciążeń we wstępnie zatwierdzonych, zgodnych ze standardami środowiskach, w których mechanizmy ochronne są już skonfigurowane.

Landing zone platformy a landing zone aplikacji

Landing zone dzielą się na dwie kategorie:

  • Landing zone platformy — subskrypcje zawierające współdzielone usługi używane przez wszystkie aplikacje: łączność (hub VNet, zapora, brama VPN), tożsamość (kontrolery domeny Entra ID) oraz zarządzanie (obszar roboczy Log Analytics, Azure Monitor)
  • Landing zone aplikacji — subskrypcje, w których wdrażane są poszczególne obciążenia; są już połączone z usługami platformy i objęte odziedziczonymi zasadami

Hierarchia grup zarządzania w landing zone

Architektura landing zone wykorzystuje hierarchię grup zarządzania do stosowania zasad i mechanizmów kontroli dostępu w różnych zakresach. Typowa hierarchia przedsiębiorstwa wygląda następująco:

  • Root Management Group — zasady obowiązujące w całym dzierżawcy (np. odmowa tworzenia zasobów poza zatwierdzonymi regionami)
  • Platform — subskrypcje zarządzania, łączności i tożsamości
  • Landing Zones — podrzędne grupy zarządzania dla środowisk produkcyjnych i nieprodukcyjnych
  • Sandboxes — subskrypcje eksperymentalne z mniej restrykcyjnymi zasadami
# Create a management group:
az account management-group create \
  --name 'LandingZones' \
  --display-name 'Landing Zones'

# Move a subscription into the management group:
az account management-group subscription add \
  --name 'LandingZones' \
  --subscription 'my-app-subscription-id'

Łączność w landing zone

Subskrypcja łączności zawiera hub VNet, w którym znajdują się współdzielone usługi sieciowe: Azure Firewall do centralnej inspekcji ruchu wychodzącego, VPN Gateway lub ExpressRoute do zapewnienia łączności z lokalnym centrum danych, prywatne strefy Azure DNS oraz połączenia peering ze wszystkimi sieciami VNet typu spoke (aplikacyjnymi). Zespoły aplikacyjne łączą swoje sieci VNet z hubem za pomocą peeringu VNet, bez konieczności zarządzania własną zaporą lub siecią VPN.

Tożsamość w landing zone

Subskrypcja tożsamości zawiera infrastrukturę potrzebną do integracji z lokalną usługą Active Directory — zazwyczaj Azure Active Directory Domain Services (AADDS) lub maszyny wirtualne z systemem Windows Server, na których działają kontrolery domeny Active Directory. Centralizacja tożsamości w dedykowanej subskrypcji zapobiega przypadkowym modyfikacjom infrastruktury tożsamości przez zespoły aplikacyjne i zapewnia niezależne zarządzanie nią.

Zarządzanie w landing zone

Subskrypcja zarządzania zawiera narzędzia używane do obsługi wszystkich obciążeń w środowisku:

  • obszar roboczy Log Analytics — centralne pozyskiwanie dzienników ze wszystkich subskrypcji
  • Azure Monitor — alerty i pulpity nawigacyjne dla całego środowiska
  • Azure Automation — automatyczne stosowanie poprawek i runbooki
  • magazyn Azure Backup — centralne tworzenie kopii zapasowych maszyn wirtualnych i baz danych

Centralizacja tych narzędzi ogranicza duplikowanie rozwiązań i zapewnia jeden widok operacyjny.

Azure Policy w landing zone

Azure Policy to warstwa egzekwowania zasad w landing zone. Zasady przypisane do głównej grupy zarządzania lub grupy zarządzania landing zone są automatycznie stosowane do wszystkich podrzędnych subskrypcji. Typowe zasady w landing zone obejmują: wymaganie tagów we wszystkich grupach zasobów, odmowę używania publicznych adresów IP na maszynach wirtualnych, wymaganie włączenia ustawień diagnostycznych, odmowę tworzenia zasobów poza zatwierdzonymi regionami oraz wymuszanie protokołu HTTPS na kontach magazynu.

# Assign a policy to a management group:
az policy assignment create \
  --name 'RequireTags' \
  --scope '/providers/Microsoft.Management/managementGroups/LandingZones' \
  --policy 'RequireTagOnResourceGroups' \
  --params '{"tagName":{"value":"CostCenter"}}'

Akcelerator Landing Zone

Firma Microsoft udostępnia Azure Landing Zone Accelerator — zestaw szablonów Bicep lub Terraform, które automatycznie wdrażają całą koncepcyjną architekturę landing zone. Akcelerator tworzy hierarchię grup zarządzania, subskrypcje platformowe, infrastrukturę sieciową, przypisania zasad oraz ustawienia diagnostyczne w ramach jednego wdrożenia. Jest to najszybszy sposób na utworzenie gotowych do użycia w środowisku produkcyjnym podstaw landing zone.

# Deploy the CAF Landing Zone using Bicep templates:
# 1. Clone https://github.com/Azure/ALZ-Bicep
# 2. Run the deploy.sh script with your tenant and subscription details:
#    ./scripts/deploy.sh --parTenantId <id> --parSubscriptionId <id>
# This creates management groups, policies, and platform subscriptions

Skalowanie landing zones

Landing zones są projektowane tak, aby skalować się wraz z dodawaniem kolejnych aplikacji przez organizację. Dodanie nowej aplikacji oznacza utworzenie nowej subskrypcji application landing zone, połączenie jej sieci VNet z hubem za pomocą peeringu oraz przypisanie odpowiednich ról RBAC zespołowi. Ponieważ zasady zarządzania są dziedziczone z hierarchii grup zarządzania, nowa subskrypcja jest od razu zgodna z wymaganiami, bez konieczności ręcznego konfigurowania zasad przez zespół aplikacji.

Landing zones i CAF

Azure Landing Zones są rezultatem etapu Ready w Cloud Adoption Framework. Wypełniają lukę między strategiczną decyzją o wdrożeniu platformy Azure a faktycznym uruchomieniem obciążeń. Dobrze zaprojektowana landing zone przyspiesza kolejne etapy migracji i wdrażania innowacji, ponieważ zespoły aplikacyjne poświęcają mniej czasu na infrastrukturę bazową, a więcej na dostarczanie wartości biznesowej.

Szybkie sprawdzenie

Sprawdź swoją znajomość zagadnień Microsoft Azure Fundamentals (AZ-900) omówionych w tej lekcji.

Podsumowanie lekcji

W tej lekcji poznali Państwo następujące zagadnienia: landing zone to wstępnie skonfigurowane środowisko ze współdzielonymi usługami platformy, mechanizmami zarządzania oraz podstawami sieciowymi; dzieli się ono na platform landing zones (łączność, tożsamość i zarządzanie) oraz application landing zones; natomiast Landing Zone Accelerator udostępnia szablony Bicep/Terraform umożliwiające szybkie wdrożenie całej architektury. W następnej części szczegółowo omówimy topologię sieci hub-and-spoke.

Często zadawane pytania

Czy lekcja „Strefy docelowe Azure” jest bezpłatna?

Tak — pełny tekst „Strefy docelowe Azure” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Strefy docelowe Azure”?

Proszę zrozumieć, czym jest strefa docelowa, poznać architekturę koncepcyjną stref docelowych dla skali przedsiębiorstwa oraz wdrożyć strefę docelową za pomocą akceleratora w portalu Azure. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Strefy docelowe Azure”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Przegląd Cloud Adoption Framework
  2. Strefy docelowe Azure
  3. Topologia sieci hub-and-spoke
  4. Projektowanie tożsamości i dostępu w przedsiębiorstwie
← Powrót do Cloud & IT Cert Prep