Azure 多云策略
探索跨 Azure 和其他云提供商运行工作负载的模式,并了解 Azure 着陆区域如何帮助标准化混合云或多云治理。
Azure 多云策略 是 CoddyKit 上的免费 Azure Fundamentals 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Azure Fundamentals 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Azure Fundamentals 课程共包含 4 节课。
为什么采用多云?
多云是指在多个云服务提供商之间运行工作负载,例如使用 Azure 提供大多数服务,同时使用 AWS 承载特定的机器学习平台,或使用 Google 云平台进行 BigQuery 分析。组织采用多云的原因包括:避免供应商锁定,充分利用各提供商的一流服务,满足合同或监管要求以避免依赖单一提供商,或者由于并购整合了原本采用不同云平台标准的公司。如今,多云已成为大型企业的常态。
多云的挑战
多云会带来诸多运营挑战:技能分散——团队需要掌握多个云平台。治理不一致——每个云平台都有不同的 IAM、策略和合规工具。安全复杂性——威胁模型、安全服务和审计日志各不相同。成本管理——各提供商拥有独立的计费门户和不同的计价单位,且没有统一的跨提供商成本视图。网络复杂性——云间流量会产生出口费用和延迟。Microsoft 可通过 Azure Arc 以及 Defender for Cloud 中的多云支持解决其中许多问题。
适用于多云服务器的 Azure Arc
用于注册本地服务器的同一个 Azure Arc 连接计算机代理,也可用于 AWS EC2、Google Cloud Compute Engine 或其他云平台中运行的虚拟机。将这些虚拟机注册到 Arc 后,它们会与 Azure 原生资源一起显示在 ARM 门户中。您可以应用 Azure Policy,使用 Azure Monitor 执行相同的 KQL 查询,并查看 Defender for Cloud 针对 AWS 和 GCP 虚拟机提供的安全建议,而无需离开 Azure 门户,也无需学习 AWS 专用工具。
# Onboard an AWS EC2 instance to Azure Arc
# (Run this command on the AWS EC2 instance itself)
az connectedmachine connect \
--resource-group myArcRG \
--location eastus \
--subscription <sub-id> \
--cloud AWS适用于多云的 Microsoft Defender for Cloud
Microsoft Defender for Cloud 支持适用于 AWS 和 Google 云平台 的原生连接器。连接 AWS 账户或 GCP 项目后,Defender for Cloud 可以使用与 Azure 相同的 Secure Score 框架,评估 EC2 实例、S3 存储桶、RDS 数据库和 GCP 资源的安全状况。它会将发现的问题映射到 CIS AWS Foundations Benchmark 等标准,并在一个仪表板中,与 Azure 建议一起检测配置错误(例如可公开访问的 S3 存储桶和权限过于宽泛的 IAM 角色)。
适用于多云的 Azure 成本管理
Azure 成本管理 + 计费可以通过将 AWS 成本和使用情况报告(CUR)连接到 Azure 连接器来导入 AWS 成本。这样,您就可以在统一的成本分析视图中同时查看 AWS 和 Azure 支出,从而进行跨云成本比较与分摊。您可以创建涵盖两家提供商的预算和警报,并对两者应用相同的标记策略,以便进行成本展示或成本分摊。这种多云成本可见性对于 FinOps 团队非常有价值,因为他们可以从单一界面管理多个提供商的支出。
Azure Kubernetes Service 与多云
许多多云策略使用容器编排平台作为抽象层,使工作负载能够在任何云平台上以相同方式运行。Azure 上的 AKS、AWS 上的 EKS 以及 GCP 上的 GKE 都运行标准 Kubernetes。启用 Azure Arc 的 Kubernetes 可以从 Azure 管理所有这些集群,并一致地应用基于 GitOps 的部署和 Azure Policy(OPA Gatekeeper)。存储在 Azure 容器注册表中的容器映像可以由任何云平台的 Kubernetes 集群拉取,因此 Azure ACR 自然成为多云映像注册表中心。
适用于多云的 Azure 登陆区域
Azure 登陆区域是一个预先配置的环境,用于实施治理、身份、安全和网络方面的最佳实践。采用多云时,组织会扩展登陆区域这一概念,定义适用于所有提供商的标准。Microsoft 的云采用框架(CAF)提供了多云指导,说明如何设计管理组层次结构、命名约定和标记策略,使其无论资源位于 Azure、AWS 还是本地环境中,都能保持一致。
多云中的网络连接
连接 Azure 和 AWS(或 GCP)工作负载需要云间网络。常见模式包括:Azure VPN Gateway 与 AWS Virtual Private Gateway 或 GCP VPN 之间的 VPN 隧道——实现简单,但带宽有限且延迟可能波动。第三方 SD-WAN(例如 Megaport、Equinix Fabric)——创建类似 ExpressRoute 的专用跨云线路。应用层集成——服务通过公共终结点使用 HTTPS 进行通信(这是最简单的选项,但会使用互联网)。AWS 和 GCP 的出口带宽费用会使大流量云间数据传输变得昂贵。
多云环境中的身份
Microsoft Entra ID 可以充当多云访问的身份提供程序(IdP)。对于 AWS,您可以将 Entra ID 配置为 AWS IAM Identity Center 的 SAML 2.0 IdP,让用户使用 Entra ID 凭据和 MFA 访问 AWS 控制台,而无需创建单独的 AWS IAM 用户。GCP 也支持类似的联合身份验证。这样可以集中进行身份治理:加入组织、岗位变动和离职人员都在 Entra ID 中管理,访问权限会自动传播到所有云提供商。
多云 FinOps
在多云环境中,FinOps(云财务运营)实践会变得更加复杂,因为每个提供商的定价模式、折扣机制和计费粒度都不同。最佳实践包括:在所有提供商之间统一标记,以便分配成本;使用 Azure 成本管理 + 计费的 AWS 连接器获得统一的成本可见性;组建了解 Azure 预留实例、AWS/Azure 节省计划以及 GCP 承诺使用折扣的 FinOps 团队;定期开展跨提供商成本评审,比较等效工作负载的成本。
避免多云反模式
如果管理不当,多云可能会带来问题。应避免以下常见的反模式:意外采用多云——没有策略地使用多个云平台,会导致无序扩张和成本失控。技能负担过重——要求所有工程师都精通每个云平台;应为每个平台指定云平台负责人。安全性不一致——为不同云平台应用不同的安全基线;应使用 Azure Arc 和 Defender for Cloud 强制保持一致。忽略出口费用——云间数据传输会按提供商的出口费率收费,可能导致 FinOps 团队面对意外支出。
快速检查
请测试您对本课中 Microsoft Azure 基础知识(AZ-900)概念的理解。
课程回顾
本课介绍了以下内容:Azure Arc 使用相同的连接计算机代理,将 Azure 管理扩展到 AWS 和 GCP 虚拟机;Microsoft Defender for Cloud 多云连接器在统一的 Secure Score 中呈现跨提供商的安全发现;Microsoft Entra ID 联合身份验证让用户可以使用一个企业身份单点登录 AWS 和 GCP 控制台。至此,Azure 混合云和多云课程已完成;接下来将学习 Well-Architected Framework,用于评估和改进您的 Azure 架构。
常见问题解答
「Azure 多云策略」课时是免费的吗?
是的 — 「Azure 多云策略」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Azure Fundamentals 课程的其余内容,请升级到 CoddyKit PRO。 Azure Fundamentals 课程共包含 4 节课。
「Azure 多云策略」这节课中我会学到什么?
探索跨 Azure 和其他云提供商运行工作负载的模式,并了解 Azure 着陆区域如何帮助标准化混合云或多云治理。 你通过在浏览器中直接运行的动手代码来练习 Azure Fundamentals,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Azure Fundamentals 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Azure Fundamentals 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「Azure 多云策略」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Azure Fundamentals 课中编写并运行代码吗?
能。每节 Azure Fundamentals 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。