0Pricing
Azure Fundamentals · Урок

Целевые зоны Azure

Разберитесь, что такое целевая зона, изучите концептуальную архитектуру целевых зон корпоративного масштаба и разверните целевую зону с помощью ускорителя на портале Azure.

«Целевые зоны Azure» — бесплатный урок Azure Fundamentals на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Azure Fundamentals, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Azure Fundamentals содержит 4 уроков всего.

Что такое landing zone?

Azure Landing Zone — это предварительно настроенная среда Azure, предоставляющая базовую инфраструктуру и возможности управления, на которые могут опираться все рабочие нагрузки организации. Представьте её как «взлётно-посадочную полосу», на которую приземляются рабочие нагрузки при появлении в Azure. Landing zone — это не отдельный ресурс, а набор подписок, групп управления, сетей, средств идентификации, политик и конфигураций мониторинга, реализующих стандарты организации.

Зачем нужны landing zones

Без landing zone каждая команда, разворачивающая ресурсы в Azure, самостоятельно создаёт сетевую инфраструктуру, средства защиты и правила управления, что приводит к несогласованности, пробелам в безопасности и неконтролируемым расходам. Landing zone решает эту проблему: общие службы платформы (центр подключения, идентификация и мониторинг) создаются один раз, после чего команды приложений могут разворачивать рабочие нагрузки в предварительно одобренных средах, уже соответствующих требованиям и оснащённых необходимыми защитными механизмами.

Платформенные и прикладные landing zones

Landing zones делятся на две категории:

  • Платформенные landing zones — подписки, в которых размещаются общие службы для всех приложений: подключение (центральная VNet, брандмауэр и VPN-шлюз), идентификация (контроллеры домена Entra ID) и управление (рабочая область Log Analytics и Azure Monitor)
  • Прикладные landing zones — подписки, в которых разворачиваются отдельные рабочие нагрузки, уже подключённые к службам платформы и управляемые унаследованными политиками

Иерархия групп управления в landing zones

Архитектура landing zone использует иерархию групп управления, чтобы применять политики и средства контроля доступа на разных уровнях. Типичная иерархия предприятия выглядит так:

  • Корневая группа управления — политики уровня арендатора (например, запрет создания ресурсов вне одобренных регионов)
  • Platform — подписки управления, подключения и идентификации
  • Landing Zones — дочерние группы управления для продуктивной среды и среды, не предназначенной для эксплуатации
  • Изолированные среды — экспериментальные подписки с менее строгими политиками
# Create a management group:
az account management-group create \
  --name 'LandingZones' \
  --display-name 'Landing Zones'

# Move a subscription into the management group:
az account management-group subscription add \
  --name 'LandingZones' \
  --subscription 'my-app-subscription-id'

Подключение в landing zone

Подписка подключения содержит центральную VNet, в которой размещаются общие сетевые службы: Azure Firewall для централизованной проверки исходящего трафика, VPN Gateway или ExpressRoute для подключения к локальной инфраструктуре, частные зоны Azure DNS и пиринговые подключения ко всем периферийным VNet (приложений). Команды приложений подключают свои VNet к центральной через пиринг VNet, не управляя собственным брандмауэром или VPN.

Идентификация в landing zone

Подписка идентификации содержит инфраструктуру, необходимую для интеграции с локальным Active Directory, обычно Azure Active Directory Domain Services (AADDS) или виртуальные машины Windows Server с контроллерами домена Active Directory. Централизация идентификации в отдельной подписке предотвращает случайное изменение инфраструктуры идентификации командами приложений и обеспечивает независимое управление ею.

Управление в landing zone

Подписка управления содержит инструменты, используемые для эксплуатации всех рабочих нагрузок в среде:

  • рабочая область Log Analytics — централизованный сбор журналов из всех подписок
  • Azure Monitor — оповещения и панели мониторинга для всего ИТ-ландшафта
  • Azure Automation — автоматическое исправление и сценарии runbook
  • хранилище Azure Backup — централизованное резервное копирование виртуальных машин и баз данных

Централизация этих инструментов уменьшает дублирование и предоставляет единое представление об эксплуатации.

Azure Policy в landing zones

Azure Policy — это уровень принудительного применения правил в landing zone. Политики, назначенные на уровне корневой группы управления или группы управления landing zones, автоматически применяются ко всем расположенным ниже подпискам. К распространённым политикам landing zone относятся: требование тегов для всех групп ресурсов, запрет общедоступных IP-адресов у виртуальных машин, требование включённых параметров диагностики, запрет создания ресурсов вне одобренных регионов и обязательное использование HTTPS для учётных записей хранилища.

# Assign a policy to a management group:
az policy assignment create \
  --name 'RequireTags' \
  --scope '/providers/Microsoft.Management/managementGroups/LandingZones' \
  --policy 'RequireTagOnResourceGroups' \
  --params '{"tagName":{"value":"CostCenter"}}'

Ускоритель Landing Zone

Microsoft предоставляет Azure Landing Zone Accelerator — набор шаблонов Bicep или Терраформ, которые автоматически разворачивают всю концептуальную архитектуру Landing Zone. Ускоритель создаёт иерархию групп управления, подписки платформы, сетевую инфраструктуру, назначения политик и параметры диагностики в рамках одного развёртывания. Это самый быстрый способ создать основу Landing Zone, готовую к эксплуатации.

# Deploy the CAF Landing Zone using Bicep templates:
# 1. Clone https://github.com/Azure/ALZ-Bicep
# 2. Run the deploy.sh script with your tenant and subscription details:
#    ./scripts/deploy.sh --parTenantId <id> --parSubscriptionId <id>
# This creates management groups, policies, and platform subscriptions

Масштабирование Landing Zones

Landing Zones рассчитаны на масштабирование по мере того, как организация добавляет новые приложения. Добавление приложения означает создание новой подписки application Landing Zone, установку пиринга её VNet с центральной сетью и назначение соответствующих ролей RBAC команде. Поскольку политики управления наследуются из иерархии групп управления, новая подписка сразу соответствует требованиям, и команде приложения не нужно настраивать политики вручную.

Landing Zones и CAF

Azure Landing Zones — это результат этапа Ready в Cloud Adoption Framework. Они устраняют разрыв между стратегическим решением внедрить Azure и фактическим развёртыванием рабочих нагрузок. Хорошо спроектированная Landing Zone ускоряет последующие этапы миграции и инноваций, поскольку команды приложений тратят меньше времени на базовую инфраструктуру и больше — на создание ценности для бизнеса.

Быстрая проверка

Проверьте своё понимание концепций Microsoft Azure Fundamentals (AZ-900), рассмотренных в этом уроке.

Итоги урока

В этом уроке Вы узнали, что landing zone — это предварительно настроенная среда с общими службами платформы, средствами управления и основами сетевой инфраструктуры; она разделяется на platform landing zones (подключение, удостоверение и управление) и application landing zones; а Landing Zone Accelerator предоставляет шаблоны Bicep/Терраформ для быстрого развёртывания всей архитектуры. Далее мы подробно рассмотрим сетевую топологию hub-and-spoke.

Часто задаваемые вопросы

Урок «Целевые зоны Azure» бесплатный?

Да — полный текст урока «Целевые зоны Azure» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Azure Fundamentals, подпишись на CoddyKit PRO. Курс Azure Fundamentals содержит 4 уроков всего.

Чему я научусь в уроке «Целевые зоны Azure»?

Разберитесь, что такое целевая зона, изучите концептуальную архитектуру целевых зон корпоративного масштаба и разверните целевую зону с помощью ускорителя на портале Azure. Ты практикуешь Azure Fundamentals с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Azure Fundamentals?

Предыдущий опыт не требуется. Azure Fundamentals на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Целевые зоны Azure»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Azure Fundamentals?

Да. Каждый урок Azure Fundamentals включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Обзор Cloud Adoption Framework
  2. Целевые зоны Azure
  3. Топология сети «концентратор и периферийные сети»
  4. Проектирование корпоративных удостоверений и доступа
← Назад к Azure Fundamentals