Azure 着陆区域
了解什么是着陆区域,探索企业级着陆区域的概念架构,并使用 Azure 门户加速器部署着陆区域。
Azure 着陆区域 是 CoddyKit 上的免费 Azure Fundamentals 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Azure Fundamentals 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Azure Fundamentals 课程共包含 4 节课。
什么是 Landing Zone?
Azure Landing Zone是一个预先配置的 Azure 环境,为组织中的所有工作负载提供可构建其上的基础设施和治理功能。您可以将其理解为工作负载进入 Azure 时降落的“跑道”。Landing Zone 不是单个资源 — 它是订阅、managementGroups、网络、身份、策略和监视配置的集合,用于实施组织标准。
为什么需要 Landing Zones
如果没有 Landing Zone,每个部署到 Azure 的团队都会独立创建自己的网络、安全控制措施和治理机制 — 从而导致不一致、安全漏洞和成本失控。Landing Zone 通过一次性建立共享平台服务(连接中心、身份和监视),然后允许应用团队将工作负载部署到预先批准且符合规范的环境中,解决了这一问题,并且这些环境已经具备防护措施。
平台 Landing Zones 与应用 Landing Zones
Landing Zones 分为两类:
- 平台 Landing Zones — 托管供所有应用使用的共享服务的订阅:连接(中心 VNet、防火墙、VPN 网关)、身份(Entra ID 域控制器)和管理(Log Analytics 工作区、Azure Monitor)
- 应用 Landing Zones — 部署单个工作负载的订阅,这些订阅已连接到平台服务,并受继承的策略治理
Landing Zones 中的管理组层次结构
Landing Zone 架构使用管理组层次结构,在不同范围应用策略和访问控制。典型的企业层次结构如下:
- 根管理组 — 租户范围的策略(例如,拒绝在批准区域之外创建资源)
- Platform — 管理、连接和身份订阅
- Landing Zones — prod、non-prod 子管理组
- 沙盒 — 策略较宽松的实验性订阅
# Create a management group:
az account management-group create \
--name 'LandingZones' \
--display-name 'Landing Zones'
# Move a subscription into the management group:
az account management-group subscription add \
--name 'LandingZones' \
--subscription 'my-app-subscription-id'Landing Zone 中的连接
连接订阅托管中心 VNet,其中包含共享网络服务:用于集中检查出站流量的Azure Firewall、用于本地连接的VPN Gateway 或 ExpressRoute、Azure DNS 专用区域,以及与所有分支(应用)VNet 的对等互连。应用团队通过 VNet 对等互连将其 VNet 连接到中心,无需自行管理防火墙或 VPN。
Landing Zone 中的身份
身份订阅托管与本地 Active Directory 集成所需的基础设施 — 通常为Azure Active Directory Domain Services(AADDS),或运行 Active Directory 域控制器的 Windows Server VM。将身份集中在专用订阅中,可以防止应用团队意外修改身份基础设施,并确保身份基础设施得到独立治理。
Landing Zone 中的管理
管理订阅托管用于运营整个环境中所有工作负载的工具:
- Log Analytics 工作区 — 集中接收来自所有订阅的日志
- Azure Monitor — 监视整个 IT 资产的警报和仪表板
- Azure Automation — 自动修补和运行手册
- Azure Backup 保管库 — 集中备份 VM 和数据库
集中使用这些工具可以减少重复,并提供统一的运营视图。
Landing Zones 中的 Azure Policy
Azure Policy是 Landing Zone 的强制执行层。在根管理组或 Landing Zones 管理组分配的策略,会自动应用于其下的所有订阅。Landing Zone 中的常见策略包括:要求所有资源组添加标记、拒绝 VM 使用公共 IP、要求启用诊断设置、拒绝在批准区域之外创建资源,以及强制存储帐户使用 HTTPS。
# Assign a policy to a management group:
az policy assignment create \
--name 'RequireTags' \
--scope '/providers/Microsoft.Management/managementGroups/LandingZones' \
--policy 'RequireTagOnResourceGroups' \
--params '{"tagName":{"value":"CostCenter"}}'Landing Zone 加速器
Microsoft 提供了 Azure Landing Zone 加速器——一组 Bicep 或 Terraform 模板,可自动部署完整的概念性 Landing Zone 架构。该加速器会在一次部署中创建管理组层次结构、平台订阅、网络基础结构、策略分配和诊断设置。这是建立可用于生产环境的 Landing Zone 基础的最快方式。
# Deploy the CAF Landing Zone using Bicep templates:
# 1. Clone https://github.com/Azure/ALZ-Bicep
# 2. Run the deploy.sh script with your tenant and subscription details:
# ./scripts/deploy.sh --parTenantId <id> --parSubscriptionId <id>
# This creates management groups, policies, and platform subscriptions扩展 Landing Zone
Landing Zone 的设计能够随着组织添加更多应用程序而扩展。添加新应用程序意味着创建新的应用程序 Landing Zone 订阅、将其 VNet 与中心连接,以及分配适当的团队 RBAC 角色。由于治理策略继承自管理组层次结构,因此新订阅无需应用程序团队手动配置策略即可立即符合要求。
Landing Zone 与 CAF
Azure Landing Zone 是云采用框架就绪阶段的交付成果。它弥合了采用 Azure 的战略决策与实际部署工作负载之间的差距。设计良好的 Landing Zone 能够加快后续迁移和创新阶段,因为应用程序团队可以减少在基础基础结构上花费的时间,将更多精力用于交付业务价值。
快速检查
请测试您对本课中 Microsoft Azure 基础知识(AZ-900)概念的理解。
课程回顾
在本课中,您学习了以下内容:Landing Zone 是一个预先配置的环境,包含共享平台服务、治理和网络基础;它分为平台 Landing Zone(连接、身份和管理)和应用程序 Landing Zone;Landing Zone 加速器提供 Bicep/Terraform 模板,可快速部署完整架构。接下来,我们将深入探讨中心辐射式网络拓扑。
常见问题解答
「Azure 着陆区域」课时是免费的吗?
是的 — 「Azure 着陆区域」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Azure Fundamentals 课程的其余内容,请升级到 CoddyKit PRO。 Azure Fundamentals 课程共包含 4 节课。
「Azure 着陆区域」这节课中我会学到什么?
了解什么是着陆区域,探索企业级着陆区域的概念架构,并使用 Azure 门户加速器部署着陆区域。 你通过在浏览器中直接运行的动手代码来练习 Azure Fundamentals,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Azure Fundamentals 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Azure Fundamentals 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「Azure 着陆区域」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Azure Fundamentals 课中编写并运行代码吗?
能。每节 Azure Fundamentals 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。