0Pricing
Azure Fundamentals · Aula

Zonas de destino do Azure

Entenda o que é uma zona de destino, explore a arquitetura conceitual de zonas de destino em escala empresarial e implante uma zona de destino usando o acelerador do portal do Azure.

Zonas de destino do Azure é uma aula grátis de Azure Fundamentals no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Azure Fundamentals, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Azure Fundamentals inclui 4 aulas no total.

O que é uma Landing Zone

Uma Azure Landing Zone é um ambiente do Azure pré-configurado que fornece a infraestrutura fundamental e os recursos de governança sobre os quais todas as cargas de trabalho de uma organização podem ser criadas. Pense nela como a 'pista' onde as cargas de trabalho pousam ao chegar ao Azure. Uma landing zone não é um recurso único — é uma coleção de assinaturas, grupos de gerenciamento, redes, identidades, políticas e configurações de monitoramento que implementam os padrões da organização.

Por que as Landing Zones Existem

Sem uma landing zone, cada equipe que faz uma implantação no Azure cria sua própria rede, seus controles de segurança e sua governança de forma independente — o que resulta em inconsistência, lacunas de segurança e custos sem governança. Uma landing zone resolve esse problema estabelecendo uma vez os serviços de plataforma compartilhados (hub de conectividade, identidade e monitoramento) e permitindo que as equipes de aplicações implantem suas cargas de trabalho em ambientes pré-aprovados e em conformidade, com barreiras de proteção já implementadas.

Landing Zones de Plataforma e de Aplicações

As landing zones são divididas em duas categorias:

  • Landing zones de plataforma — assinaturas que hospedam serviços compartilhados usados por todas as aplicações: conectividade (VNet de hub, firewall e gateway de VPN), identidade (controladores de domínio do Entra ID) e gestão (espaço de trabalho do Log Analytics e Azure Monitor)
  • Landing zones de aplicações — assinaturas nas quais cargas de trabalho individuais são implantadas, já conectadas aos serviços de plataforma e regidas por políticas herdadas

Hierarquia de Grupos de Gerenciamento nas Landing Zones

A arquitetura de landing zone usa uma hierarquia de grupos de gerenciamento para aplicar políticas e controles de acesso em diferentes escopos. Uma hierarquia empresarial típica é:

  • Grupo de Gerenciamento Raiz — políticas para todo o locatário (por exemplo, negar a criação de recursos fora das regiões aprovadas)
  • Plataforma — assinaturas de gestão, conectividade e identidade
  • Landing Zones — grupos de gerenciamento filhos para produção e não produção
  • Sandboxes — assinaturas experimentais com políticas mais flexíveis
# Create a management group:
az account management-group create \
  --name 'LandingZones' \
  --display-name 'Landing Zones'

# Move a subscription into the management group:
az account management-group subscription add \
  --name 'LandingZones' \
  --subscription 'my-app-subscription-id'

Conectividade na Landing Zone

A assinatura de conectividade hospeda a VNet de hub, que contém serviços de rede compartilhados: o Azure Firewall para inspeção centralizada do tráfego de saída, o VPN Gateway ou ExpressRoute para conectividade com ambientes locais, as zonas privadas do Azure DNS e conexões de emparelhamento com todas as VNets spoke (de aplicações). As equipes de aplicações conectam suas VNets ao hub por meio do emparelhamento de VNets, sem precisar gerenciar seu próprio firewall ou VPN.

Identidade na Landing Zone

A assinatura de identidade hospeda toda a infraestrutura necessária para a integração com o Active Directory local — normalmente o Azure Active Directory Domain Services (AADDS) ou VMs do Windows Server que executam controladores de domínio do Active Directory. Centralizar a identidade em uma assinatura dedicada impede que a infraestrutura de identidade seja modificada acidentalmente pelas equipes de aplicações e garante que ela seja administrada de forma independente.

Gestão na Landing Zone

A assinatura de gestão hospeda as ferramentas usadas para operar todas as cargas de trabalho no ambiente:

  • espaço de trabalho do Log Analytics — ingestão centralizada de registros de todas as assinaturas
  • Azure Monitor — alertas e painéis para todo o patrimônio
  • Azure Automation — aplicação automatizada de correções e runbooks
  • cofre do Azure Backup — backup centralizado de VMs e bancos de dados

Centralizar essas ferramentas reduz a duplicação e fornece uma visão operacional única.

Azure Policy nas Landing Zones

O Azure Policy é a camada de aplicação da landing zone. As políticas atribuídas no grupo de gerenciamento raiz ou nos grupos de gerenciamento de landing zones são aplicadas automaticamente a todas as assinaturas abaixo deles. As políticas comuns em uma landing zone incluem: exigir marcas em todos os grupos de recursos, negar IP público em VMs, exigir configurações de diagnóstico habilitadas, negar a criação de recursos fora das regiões aprovadas e exigir HTTPS nas contas de armazenamento.

# Assign a policy to a management group:
az policy assignment create \
  --name 'RequireTags' \
  --scope '/providers/Microsoft.Management/managementGroups/LandingZones' \
  --policy 'RequireTagOnResourceGroups' \
  --params '{"tagName":{"value":"CostCenter"}}'

O Acelerador de Landing Zone

A Microsoft fornece um Acelerador de Landing Zone do Azure — um conjunto de modelos Bicep ou Terraform que implanta automaticamente toda a arquitetura conceitual da Landing Zone. O acelerador cria a hierarquia de grupos de gerenciamento, as assinaturas de plataforma, a infraestrutura de rede, as atribuições de políticas e as configurações de diagnóstico em uma única implantação. É a maneira mais rápida de estabelecer uma base de Landing Zone pronta para produção.

# Deploy the CAF Landing Zone using Bicep templates:
# 1. Clone https://github.com/Azure/ALZ-Bicep
# 2. Run the deploy.sh script with your tenant and subscription details:
#    ./scripts/deploy.sh --parTenantId <id> --parSubscriptionId <id>
# This creates management groups, policies, and platform subscriptions

Dimensionamento de Landing Zones

As Landing Zones são projetadas para serem dimensionadas à medida que a organização adiciona mais aplicativos. Adicionar um novo aplicativo significa criar uma nova assinatura de Landing Zone de aplicativo, estabelecer o emparelhamento da VNet com o hub e atribuir as funções RBAC apropriadas à equipe. Como as políticas de governança são herdadas da hierarquia de grupos de gerenciamento, a nova assinatura já estará em conformidade, sem exigir a configuração manual de políticas pela equipe do aplicativo.

Landing Zones e o CAF

As Azure Landing Zones são o resultado da etapa Pronto do Cloud Adoption Framework. Elas fazem a ponte entre a decisão estratégica de adotar o Azure e a implantação efetiva das cargas de trabalho. Uma Landing Zone bem projetada acelera as etapas posteriores de migração e inovação, pois as equipes de aplicativos passam menos tempo trabalhando na infraestrutura básica e mais tempo gerando valor para a empresa.

Verificação rápida

Teste sua compreensão dos conceitos do Microsoft Azure Fundamentals (AZ-900) abordados nesta lição.

Recapitulação da lição

Nesta lição, você aprendeu que uma Landing Zone é um ambiente pré-configurado com serviços de plataforma compartilhados, governança e fundamentos de rede; ela é dividida em Landing Zones de plataforma (conectividade, identidade e gerenciamento) e Landing Zones de aplicativos; e o Acelerador de Landing Zone fornece modelos Bicep/Terraform para implantar rapidamente toda a arquitetura. A seguir, exploraremos em detalhes a topologia de rede hub e spokes.

Perguntas Frequentes

A aula “Zonas de destino do Azure” é grátis?

Sim — o texto completo de “Zonas de destino do Azure” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Azure Fundamentals, atualize para CoddyKit PRO. O curso de Azure Fundamentals inclui 4 aulas no total.

O que vou aprender em “Zonas de destino do Azure”?

Entenda o que é uma zona de destino, explore a arquitetura conceitual de zonas de destino em escala empresarial e implante uma zona de destino usando o acelerador do portal do Azure. Você pratica Azure Fundamentals com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Azure Fundamentals?

Nenhuma experiência prévia é necessária. Azure Fundamentals no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Zonas de destino do Azure”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Azure Fundamentals?

Sim. Cada aula de Azure Fundamentals inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Visão geral do Cloud Adoption Framework
  2. Zonas de destino do Azure
  3. Topologia de rede hub-and-spoke
  4. Design empresarial de identidade e acesso
← Voltar para Azure Fundamentals