โซนรองรับการใช้งาน Azure
ทำความเข้าใจว่าโซนรองรับการใช้งานคืออะไร สำรวจสถาปัตยกรรมเชิงแนวคิดสำหรับโซนรองรับการใช้งานระดับองค์กร และนำโซนรองรับการใช้งานไปใช้งานด้วยตัวช่วยในพอร์ทัล Azure
โซนรองรับการใช้งาน Azure เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
Landing Zone คืออะไร
Azure Landing Zone คือสภาพแวดล้อม Azure ที่กำหนดค่าไว้ล่วงหน้า พร้อมโครงสร้างพื้นฐานพื้นฐานและความสามารถด้านการกำกับดูแลที่ภาระงานทั้งหมดในองค์กรสามารถใช้เป็นฐานต่อยอดได้ ลองนึกภาพว่าเป็น 'ทางวิ่ง' ที่ภาระงานใช้ลงจอดเมื่อมาถึง Azure landing zone ไม่ใช่ทรัพยากรเพียงรายการเดียว แต่เป็นชุดการสมัครใช้งาน กลุ่มการจัดการ เครือข่าย ข้อมูลระบุตัวตน นโยบาย และการกำหนดค่าการตรวจสอบที่นำมาตรฐานขององค์กรไปใช้
เหตุผลที่มี Landing Zones
หากไม่มี landing zone แต่ละทีมที่ปรับใช้ระบบบน Azure จะสร้างเครือข่าย การควบคุมความปลอดภัย และการกำกับดูแลของตนเองอย่างเป็นอิสระ ซึ่งนำไปสู่ความไม่สอดคล้อง ช่องโหว่ด้านความปลอดภัย และค่าใช้จ่ายที่ไม่มีการกำกับดูแล landing zone แก้ปัญหานี้ด้วยการจัดตั้งบริการแพลตฟอร์มที่ใช้ร่วมกัน (ศูนย์กลางการเชื่อมต่อ ข้อมูลระบุตัวตน และการตรวจสอบ) เพียงครั้งเดียว จากนั้นจึงอนุญาตให้ทีมแอปพลิเคชันปรับใช้ภาระงานในสภาพแวดล้อมที่ได้รับการอนุมัติล่วงหน้าและเป็นไปตามข้อกำหนด โดยมีมาตรการป้องกันอยู่แล้ว
Landing Zones ของแพลตฟอร์มกับแอปพลิเคชัน
landing zones แบ่งออกเป็นสองประเภท:
- landing zones ของแพลตฟอร์ม — การสมัครใช้งานที่โฮสต์บริการที่แอปพลิเคชันทั้งหมดใช้ร่วมกัน ได้แก่ การเชื่อมต่อ (ฮับ VNet ไฟร์วอลล์ เกตเวย์ VPN) ข้อมูลระบุตัวตน (ตัวควบคุมโดเมน Entra ID) และการจัดการ (พื้นที่ทำงาน Log Analytics และ Azure Monitor)
- landing zones ของแอปพลิเคชัน — การสมัครใช้งานที่ปรับใช้ภาระงานแต่ละรายการ โดยเชื่อมต่อกับบริการแพลตฟอร์มและอยู่ภายใต้นโยบายที่สืบทอดมาแล้ว
ลำดับชั้นกลุ่มการจัดการใน Landing Zones
สถาปัตยกรรม landing zone ใช้ลำดับชั้นกลุ่มการจัดการเพื่อใช้นโยบายและการควบคุมการเข้าถึงในขอบเขตต่าง ๆ ลำดับชั้นทั่วไปขององค์กรมีลักษณะดังนี้:
- กลุ่มการจัดการราก — นโยบายทั่วทั้งผู้เช่า (เช่น ปฏิเสธการสร้างทรัพยากรนอกภูมิภาคที่อนุมัติ)
- แพลตฟอร์ม — การสมัครใช้งานด้านการจัดการ การเชื่อมต่อ และข้อมูลระบุตัวตน
- Landing Zones — กลุ่มการจัดการย่อยสำหรับระบบจริงและระบบที่ไม่ใช่ระบบจริง
- พื้นที่ทดลอง — การสมัครใช้งานสำหรับการทดลองที่ใช้นโยบายผ่อนปรน
# Create a management group:
az account management-group create \
--name 'LandingZones' \
--display-name 'Landing Zones'
# Move a subscription into the management group:
az account management-group subscription add \
--name 'LandingZones' \
--subscription 'my-app-subscription-id'การเชื่อมต่อใน Landing Zone
การสมัครใช้งานด้านการเชื่อมต่อโฮสต์ฮับ VNet ซึ่งมีบริการเครือข่ายที่ใช้ร่วมกัน ได้แก่ Azure Firewallสำหรับตรวจสอบการรับส่งข้อมูลขาออกจากศูนย์กลาง VPN Gateway หรือ ExpressRouteสำหรับการเชื่อมต่อกับระบบภายในองค์กร โซนส่วนตัว Azure DNS และการเชื่อมต่อแบบเพียร์กับ VNet แบบ spoke (แอปพลิเคชัน) ทั้งหมด ทีมแอปพลิเคชันเชื่อมต่อ VNet ของตนกับฮับผ่านการเชื่อมต่อแบบเพียร์ของ VNet โดยไม่จำเป็นต้องจัดการไฟร์วอลล์หรือ VPN ของตนเอง
ข้อมูลระบุตัวตนใน Landing Zone
การสมัครใช้งานด้านข้อมูลระบุตัวตนโฮสต์โครงสร้างพื้นฐานที่จำเป็นสำหรับการผสานรวม Active Directory ภายในองค์กร โดยทั่วไปคือ Azure Active Directory Domain Services (AADDS) หรือ VM ของ Windows Server ที่ใช้งานตัวควบคุมโดเมน Active Directory การรวมข้อมูลระบุตัวตนไว้ในการสมัครใช้งานเฉพาะช่วยป้องกันไม่ให้ทีมแอปพลิเคชันแก้ไขโครงสร้างพื้นฐานด้านข้อมูลระบุตัวตนโดยไม่ได้ตั้งใจ และช่วยให้สามารถกำกับดูแลแยกต่างหากได้
การจัดการใน Landing Zone
การสมัครใช้งานด้านการจัดการโฮสต์เครื่องมือที่ใช้ดำเนินงานกับภาระงานทั้งหมดทั่วทั้งสภาพแวดล้อม:
- พื้นที่ทำงาน Log Analytics — รับบันทึกจากการสมัครใช้งานทั้งหมดไว้ที่ศูนย์กลาง
- Azure Monitor — การแจ้งเตือนและแดชบอร์ดสำหรับสินทรัพย์ทั้งหมด
- Azure Automation — การติดตั้งแพตช์และกระบวนงานอัตโนมัติ
- คลัง Azure Backup — การสำรองข้อมูล VM และฐานข้อมูลไว้ที่ศูนย์กลาง
การรวมเครื่องมือเหล่านี้ไว้ที่ศูนย์กลางช่วยลดความซ้ำซ้อนและให้มุมมองการปฏิบัติงานแบบรวมศูนย์
Azure Policy ใน Landing Zones
Azure Policy คือชั้นการบังคับใช้ของ landing zone นโยบายที่กำหนดในกลุ่มการจัดการรากหรือกลุ่มการจัดการ landing zones จะมีผลกับการสมัครใช้งานทั้งหมดที่อยู่ภายใต้โดยอัตโนมัติ นโยบายทั่วไปใน landing zone ได้แก่ กำหนดให้กลุ่มทรัพยากรทั้งหมดมีแท็ก ปฏิเสธ IP สาธารณะบน VM กำหนดให้เปิดใช้การตั้งค่าการวินิจฉัย ปฏิเสธการสร้างทรัพยากรนอกภูมิภาคที่อนุมัติ และบังคับใช้ HTTPS กับบัญชีพื้นที่จัดเก็บ
# Assign a policy to a management group:
az policy assignment create \
--name 'RequireTags' \
--scope '/providers/Microsoft.Management/managementGroups/LandingZones' \
--policy 'RequireTagOnResourceGroups' \
--params '{"tagName":{"value":"CostCenter"}}'ตัวเร่ง Landing Zone
Microsoft มี Azure Landing Zone Accelerator ซึ่งเป็นชุดเทมเพลต Bicep หรือ Terraform ที่ปรับใช้สถาปัตยกรรม Landing Zone เชิงแนวคิดทั้งหมดโดยอัตโนมัติ ตัวเร่งนี้จะสร้างลำดับชั้นกลุ่มการจัดการ การสมัครใช้งานแพลตฟอร์ม โครงสร้างพื้นฐานเครือข่าย การกำหนดนโยบาย และการตั้งค่าการวินิจฉัยในการปรับใช้ครั้งเดียว นี่เป็นวิธีที่เร็วที่สุดในการจัดเตรียมพื้นฐาน Landing Zone ที่พร้อมใช้งานจริง
# Deploy the CAF Landing Zone using Bicep templates:
# 1. Clone https://github.com/Azure/ALZ-Bicep
# 2. Run the deploy.sh script with your tenant and subscription details:
# ./scripts/deploy.sh --parTenantId <id> --parSubscriptionId <id>
# This creates management groups, policies, and platform subscriptionsการขยาย Landing Zones
Landing Zones ได้รับการออกแบบให้ขยายตามจำนวนแอปพลิเคชันที่องค์กรเพิ่มขึ้น การเพิ่มแอปพลิเคชันใหม่หมายถึงการสร้างการสมัครใช้งาน application landing zone ใหม่ การทำเพียร์ VNet ของการสมัครใช้งานนั้นกับฮับ และการกำหนดบทบาท RBAC ที่เหมาะสมให้ทีม เนื่องจากนโยบายการกำกับดูแลถ่ายทอดมาจากลำดับชั้นกลุ่มการจัดการ การสมัครใช้งานใหม่จึงเป็นไปตามข้อกำหนดทันทีโดยที่ทีมแอปพลิเคชันไม่ต้องกำหนดนโยบายด้วยตนเอง
Landing Zones และ CAF
Azure Landing Zones คือสิ่งส่งมอบของระยะพร้อมใช้งานใน Cloud Adoption Framework (CAF) โดยเชื่อมช่องว่างระหว่างการตัดสินใจเชิงกลยุทธ์ที่จะใช้ Azure กับการปรับใช้เวิร์กโหลดจริง Landing Zone ที่ออกแบบมาอย่างดีช่วยเร่งการย้ายระบบและการสร้างนวัตกรรมในระยะถัดไป เนื่องจากทีมแอปพลิเคชันใช้เวลากับโครงสร้างพื้นฐานพื้นฐานน้อยลง และมีเวลามากขึ้นในการส่งมอบคุณค่าทางธุรกิจ
ตรวจสอบความเข้าใจ
ตรวจสอบความเข้าใจแนวคิด Microsoft Azure Fundamentals (AZ-900) จากบทเรียนนี้
สรุปบทเรียน
ในบทเรียนนี้ คุณได้เรียนรู้ว่า landing zone คือสภาพแวดล้อมที่กำหนดค่าไว้ล่วงหน้า ซึ่งมีบริการแพลตฟอร์มที่ใช้ร่วมกัน การกำกับดูแล และพื้นฐานเครือข่าย โดยแบ่งเป็น platform landing zones (การเชื่อมต่อ ข้อมูลประจำตัว และการจัดการ) กับ application landing zones และ Landing Zone Accelerator มีเทมเพลต Bicep/Terraform สำหรับปรับใช้สถาปัตยกรรมทั้งหมดได้อย่างรวดเร็ว บทถัดไป เราจะศึกษาโทโพโลยีเครือข่ายแบบฮับและสปอกโดยละเอียด
คำถามที่พบบ่อย
บทเรียน “โซนรองรับการใช้งาน Azure” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “โซนรองรับการใช้งาน Azure” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “โซนรองรับการใช้งาน Azure”
ทำความเข้าใจว่าโซนรองรับการใช้งานคืออะไร สำรวจสถาปัตยกรรมเชิงแนวคิดสำหรับโซนรองรับการใช้งานระดับองค์กร และนำโซนรองรับการใช้งานไปใช้งานด้วยตัวช่วยในพอร์ทัล Azure คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “โซนรองรับการใช้งาน Azure” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- ภาพรวมกรอบการนำคลาวด์มาใช้
- โซนรองรับการใช้งาน Azure
- โทโพโลยีเครือข่ายแบบฮับและสโปก
- การออกแบบข้อมูลประจำตัวและการเข้าถึงระดับองค์กร