0Pricing
Azure Fundamentals · 课时

Azure 着陆区域

了解什么是着陆区域,探索企业级着陆区域的概念架构,并使用 Azure 门户加速器部署着陆区域。

Azure 着陆区域 是 CoddyKit 上的免费 Azure Fundamentals 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Azure Fundamentals 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Azure Fundamentals 课程共包含 4 节课。

什么是 Landing Zone?

Azure Landing Zone是一个预先配置的 Azure 环境,为组织中的所有工作负载提供可构建其上的基础设施和治理功能。您可以将其理解为工作负载进入 Azure 时降落的“跑道”。Landing Zone 不是单个资源 — 它是订阅、managementGroups、网络、身份、策略和监视配置的集合,用于实施组织标准。

为什么需要 Landing Zones

如果没有 Landing Zone,每个部署到 Azure 的团队都会独立创建自己的网络、安全控制措施和治理机制 — 从而导致不一致、安全漏洞和成本失控。Landing Zone 通过一次性建立共享平台服务(连接中心、身份和监视),然后允许应用团队将工作负载部署到预先批准且符合规范的环境中,解决了这一问题,并且这些环境已经具备防护措施。

平台 Landing Zones 与应用 Landing Zones

Landing Zones 分为两类:

  • 平台 Landing Zones — 托管供所有应用使用的共享服务的订阅:连接(中心 VNet、防火墙、VPN 网关)、身份(Entra ID 域控制器)和管理(Log Analytics 工作区、Azure Monitor)
  • 应用 Landing Zones — 部署单个工作负载的订阅,这些订阅已连接到平台服务,并受继承的策略治理

Landing Zones 中的管理组层次结构

Landing Zone 架构使用管理组层次结构,在不同范围应用策略和访问控制。典型的企业层次结构如下:

  • 根管理组 — 租户范围的策略(例如,拒绝在批准区域之外创建资源)
  • Platform — 管理、连接和身份订阅
  • Landing Zones — prod、non-prod 子管理组
  • 沙盒 — 策略较宽松的实验性订阅
# Create a management group:
az account management-group create \
  --name 'LandingZones' \
  --display-name 'Landing Zones'

# Move a subscription into the management group:
az account management-group subscription add \
  --name 'LandingZones' \
  --subscription 'my-app-subscription-id'

Landing Zone 中的连接

连接订阅托管中心 VNet,其中包含共享网络服务:用于集中检查出站流量的Azure Firewall、用于本地连接的VPN Gateway 或 ExpressRoute、Azure DNS 专用区域,以及与所有分支(应用)VNet 的对等互连。应用团队通过 VNet 对等互连将其 VNet 连接到中心,无需自行管理防火墙或 VPN。

Landing Zone 中的身份

身份订阅托管与本地 Active Directory 集成所需的基础设施 — 通常为Azure Active Directory Domain Services(AADDS),或运行 Active Directory 域控制器的 Windows Server VM。将身份集中在专用订阅中,可以防止应用团队意外修改身份基础设施,并确保身份基础设施得到独立治理。

Landing Zone 中的管理

管理订阅托管用于运营整个环境中所有工作负载的工具:

  • Log Analytics 工作区 — 集中接收来自所有订阅的日志
  • Azure Monitor — 监视整个 IT 资产的警报和仪表板
  • Azure Automation — 自动修补和运行手册
  • Azure Backup 保管库 — 集中备份 VM 和数据库

集中使用这些工具可以减少重复,并提供统一的运营视图。

Landing Zones 中的 Azure Policy

Azure Policy是 Landing Zone 的强制执行层。在根管理组或 Landing Zones 管理组分配的策略,会自动应用于其下的所有订阅。Landing Zone 中的常见策略包括:要求所有资源组添加标记、拒绝 VM 使用公共 IP、要求启用诊断设置、拒绝在批准区域之外创建资源,以及强制存储帐户使用 HTTPS。

# Assign a policy to a management group:
az policy assignment create \
  --name 'RequireTags' \
  --scope '/providers/Microsoft.Management/managementGroups/LandingZones' \
  --policy 'RequireTagOnResourceGroups' \
  --params '{"tagName":{"value":"CostCenter"}}'

Landing Zone 加速器

Microsoft 提供了 Azure Landing Zone 加速器——一组 Bicep 或 Terraform 模板,可自动部署完整的概念性 Landing Zone 架构。该加速器会在一次部署中创建管理组层次结构、平台订阅、网络基础结构、策略分配和诊断设置。这是建立可用于生产环境的 Landing Zone 基础的最快方式。

# Deploy the CAF Landing Zone using Bicep templates:
# 1. Clone https://github.com/Azure/ALZ-Bicep
# 2. Run the deploy.sh script with your tenant and subscription details:
#    ./scripts/deploy.sh --parTenantId <id> --parSubscriptionId <id>
# This creates management groups, policies, and platform subscriptions

扩展 Landing Zone

Landing Zone 的设计能够随着组织添加更多应用程序而扩展。添加新应用程序意味着创建新的应用程序 Landing Zone 订阅、将其 VNet 与中心连接,以及分配适当的团队 RBAC 角色。由于治理策略继承自管理组层次结构,因此新订阅无需应用程序团队手动配置策略即可立即符合要求。

Landing Zone 与 CAF

Azure Landing Zone 是云采用框架就绪阶段的交付成果。它弥合了采用 Azure 的战略决策与实际部署工作负载之间的差距。设计良好的 Landing Zone 能够加快后续迁移和创新阶段,因为应用程序团队可以减少在基础基础结构上花费的时间,将更多精力用于交付业务价值。

快速检查

请测试您对本课中 Microsoft Azure 基础知识(AZ-900)概念的理解。

课程回顾

在本课中,您学习了以下内容:Landing Zone 是一个预先配置的环境,包含共享平台服务、治理和网络基础;它分为平台 Landing Zone(连接、身份和管理)和应用程序 Landing Zone;Landing Zone 加速器提供 Bicep/Terraform 模板,可快速部署完整架构。接下来,我们将深入探讨中心辐射式网络拓扑。

常见问题解答

「Azure 着陆区域」课时是免费的吗?

是的 — 「Azure 着陆区域」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Azure Fundamentals 课程的其余内容,请升级到 CoddyKit PRO。 Azure Fundamentals 课程共包含 4 节课。

「Azure 着陆区域」这节课中我会学到什么?

了解什么是着陆区域,探索企业级着陆区域的概念架构,并使用 Azure 门户加速器部署着陆区域。 你通过在浏览器中直接运行的动手代码来练习 Azure Fundamentals,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Azure Fundamentals 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Azure Fundamentals 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「Azure 着陆区域」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Azure Fundamentals 课中编写并运行代码吗?

能。每节 Azure Fundamentals 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 云采用框架概览
  2. Azure 着陆区域
  3. 中心辐射式网络拓扑
  4. 企业身份与访问设计
← 返回 Azure Fundamentals