Was ist Azure Blueprints (Vorschau)?

Wichtig

Azure Blueprints (Vorschau) wird am 31. Januar 2027 eingestellt, mit einer phasenweisen Einstellung ab dem 31. Juli 2026. Migrieren Sie Ihre vorhandenen Blueprintdefinitionen und Zuweisungen zu Deployment Stacks (empfohlen) und Template Specs. Blueprintartefakte werden in ARM-JSON-Vorlagen oder Bicep Dateien konvertiert, die zum Definieren von Bereitstellungsstapeln verwendet werden. Den vollständigen, in Phasen unterteilten Zeitplan, die Auswirkungen sowie häufig gestellte Fragen finden Sie unter Einstellung von Azure Blueprints oder unter https://aka.ms/AzureBlueprintsRetirement. Informationen zum Erstellen eines Artefakts als ARM-Ressource finden Sie unter:

Tip

Um Ihre Migration von Azure Blueprints zu unterstützen, bietet die Azure Blueprints-Migrationskompetenz für GitHub Copilot Anleitungen zur Bestandsbewertung, zum Exportieren von Ressourcen, zur Umwandlung von Artefakten in Template-Specs und Deployment-Stacks, zur Validierung und zum Cutover.

Der Skill ist MIT-lizenzierter Beispielinhalt. Es handelt sich nicht um ein Microsoft-Produkt oder -Service und unterliegt keiner Azure-Service-Level-Vereinbarung oder Supportvereinbarung. Der Skill steuert einen KI-Assistenten, dessen Ausgabe nicht-deterministisch ist und möglicherweise ungenau oder unvollständig sein kann, und kann Befehle generieren, die Blueprint-Definitionen, Zuweisungen und andere Ressourcen dauerhaft löschen. Überprüfen, verstehen und testen Sie alles, was es in einem nicht produktiven Abonnement erzeugt, bevor Sie es ausführen. Für die vollständigen Bedingungen siehe Rechtshinweise und Haftungsausschlüsse.

So wie ein Bauplan es einem Ingenieur oder Architekten ermöglicht, die Entwurfsparameter eines Projekts zu skizzieren, ermöglicht Azure Blueprints Cloudarchitekten und zentralen IT-Gruppen, einen wiederverwendbaren Satz von Azure-Ressourcen zu definieren, der die Standards, Muster und Anforderungen einer Organisation umsetzt und einhält. Mit Azure Blueprints können Entwicklungsteams schnell neue Umgebungen erstellen und starten und dabei darauf vertrauen, dass sie die Konformitätsanforderungen der Organisation erfüllen und über eine Reihe integrierter Komponenten (z. B. Netzwerk) zur Beschleunigung der Entwicklung und Bereitstellung verfügen.

Blueprints sind eine deklarative Methode, um die Bereitstellung verschiedener Ressourcenvorlagen und anderer Artefakte wie folgt zu orchestrieren:

  • Rollenzuweisungen
  • Richtlinienzuweisungen
  • Azure Resource Manager-Vorlagen (ARM-Vorlagen)
  • Ressourcengruppen

Der Dienst Azure Blueprints basiert auf dem global verteilten Azure Cosmos DB. Blaupausenobjekte werden in mehreren Azure-Regionen repliziert. Diese Replikation bietet niedrige Wartezeiten, Hochverfügbarkeit und konsistenten Zugriff auf Ihre Blaupausenobjekte – unabhängig davon, in welcher Region Ihre Ressourcen von Azure Blueprints bereitgestellt werden.

Unterschiede zu ARM-Vorlagen

Der Dienst soll die Umgebungseinrichtung vereinfachen. Diese Einrichtung umfasst häufig eine Reihe von Ressourcengruppen, Richtlinien, Rollenzuweisungen und Bereitstellungen von ARM-Vorlagen. Eine Blaupause ist ein Paket, in dem die einzelnen Artefakttypen zusammengeführt werden. Sie können das Paket zusammenstellen und versionieren, z. B. auch über eine CI/CD-Pipeline (Continuous Integration/Continuous Delivery). Letztlich wird jede in einem einzelnen Vorgang, der überwacht und nachverfolgt werden kann, einem Abonnement zugewiesen.

Nahezu alle Elemente, die Sie für die Bereitstellung in Azure Blueprints einfügen möchten, können über eine ARM-Vorlage eingefügt werden. Eine ARM-Vorlage ist aber ein Dokument, das in Azure nicht nativ vorhanden ist, sondern entweder lokal, in der Quellcodeverwaltung oder unter Vorlagen (Vorschau) gespeichert wird. Die Vorlage wird für die Bereitstellung einer oder mehrerer Azure-Ressourcen verwendet. Nach der Bereitstellung dieser Ressourcen besteht jedoch keine aktive Verbindung oder Beziehung mehr mit der Vorlage.

Mit Azure Blueprints bleibt die Beziehung zwischen der Blaupausendefinition (was soll bereitgestellt werden) und der Blaupausenzuweisung (was wurde bereitgestellt) erhalten. Diese Verbindung ermöglicht eine erweiterte Nachverfolgung und Überprüfung von Bereitstellungen. Mit Azure Blueprints lassen sich auch mehrere Abonnements, die der gleichen Blaupause unterliegen, gleichzeitig upgraden.

Es ist nicht nötig, zwischen einer ARM-Vorlage und einem Blueprint zu wählen. Jede Blaupause kann null oder mehr Artefakte für ARM-Vorlagen umfassen. Dies bedeutet, dass bereits durchgeführte Leistungen zur Entwicklung und Verwaltung einer Bibliothek mit ARM-Vorlagen in Azure Blueprints genutzt werden können.

Unterschied zu Azure Policy

Eine Blaupause ist ein Paket oder Container zum Zusammenstellen von spezifischen Gruppen von Standards, Mustern und Anforderungen in Bezug auf die Implementierung von Azure-Clouddiensten, Sicherheit und Entwurf. Sie kann wiederverwendet werden, um Konsistenz und Konformität zu gewährleisten.

Eine Richtlinie ist ein System zur standardmäßigen Zulassung und expliziten Ablehnung, das sich auf Ressourceneigenschaften während der Bereitstellung und für bereits vorhandene Ressourcen konzentriert. Es unterstützt Cloud-Governance, indem sichergestellt wird, dass Ressourcen in einem Abonnement den Anforderungen und Standards entsprechen.

Das Einschließen einer Richtlinie in einer Blaupause ermöglicht die Erstellung des richtigen Musters oder Entwurfs bei der Zuweisung der Blaupause. Die eingeschlossene Richtlinie sorgt dafür, dass an der Umgebung nur genehmigte oder erwartete Änderungen vorgenommen werden können und die Konformität mit der Absicht der Blaupause kontinuierlich gewahrt bleibt.

Eine Richtlinie kann als eines von vielen Artefakten in eine Blaupausendefinition eingefügt werden. Blueprints unterstützen auch die Verwendung von Parametern in Verbindung mit Richtlinien und Initiativen.

Blueprint-Definition

Ein Blueprint besteht aus Artefakten. Azure Blueprints unterstützt derzeit die folgenden Ressourcen als Artefakte:

Ressource Hierarchieoptionen BESCHREIBUNG
Ressourcengruppen Abonnement Erstellen einer neuen Ressourcengruppe zur Verwendung durch andere Artefakte innerhalb der Blaupause. Diese Platzhalter-Ressourcengruppen ermöglichen es, Ressourcen genau auf die gewünschte Weise zu strukturieren. Sie umfassen eine Bereichsbeschränkung für enthaltene Richtlinien- und Rollenzuweisungsartefakte und ARM-Vorlagen.
ARM-Vorlage Abonnement, Ressourcengruppe Vorlagen, einschließlich geschachtelter und verknüpfter Vorlagen, werden zum Erstellen komplexer Umgebungen verwendet. Beispielumgebungen: SharePoint-Farm, Azure Automation State Configuration oder Log Analytics-Arbeitsbereich.
Richtlinienzuweisung Abonnement, Ressourcengruppe Ermöglicht die Zuweisung einer Richtlinie oder Initiative zum Abonnement, dem die Blaupause zugewiesen ist. Die Richtlinie oder Initiative muss innerhalb des Bereichs des Definitionsspeicherorts der Blaupause liegen. Wenn die Richtlinie oder Initiative über Parameter verfügt, werden diese bei der Erstellung der Blaupause oder bei der Blaupausenzuweisung zugewiesen.
Rollenzuweisung Abonnement, Ressourcengruppe Fügt einer integrierten Rolle einen vorhandenen Benutzer oder eine vorhandene Gruppe zu, um sicherzustellen, dass die richtigen Personen geeigneten Zugriff auf Ihre Ressourcen haben. Rollenzuweisungen können für das gesamte Abonnement definiert oder in einer bestimmten in der Blaupause enthaltenen Ressourcengruppe geschachtelt werden.

Hinweis

Jedes Artefakt darf höchstens 2 MB groß sein. Wenn das Artefakt 2 MB überschreitet, erhalten Sie einen HTTP 500-Fehler (interner Serverfehler).

Definitionsspeicherorte von Blaupausen

Beim Erstellen einer Blueprint-Definition legen Sie fest, wo die Blueprint gespeichert wird. Blueprints können in einer Verwaltungsgruppe oder in einem Abonnement gespeichert werden, für die bzw. das Sie über Mitwirkender-Zugriff verfügen. Wenn der Speicherort eine Verwaltungsgruppe ist, kann Blaupause jedem untergeordneten Abonnement dieser Verwaltungsgruppe zugewiesen werden.

Parameter der Vorlage

Blueprints können Parameter entweder an eine Richtlinie/Initiative oder an eine ARM-Vorlage übergeben. Beim Hinzufügen eines Artefakts zu einer Blaupause entscheidet die erstellende Person, ob sie einen definierten Wert für jede Blaupausenzuweisung angeben möchte oder ob bei jeder Blaupausenzuweisung ein Wert angegeben werden kann. Diese Flexibilität bietet die Möglichkeit, einen vorab festgelegten Wert für alle Verwendungen der Blaupause zu definieren. Es ist auch möglich, diese Festlegung zum Zeitpunkt der Zuweisung vorzunehmen.

Hinweis

Eine Blaupause kann über eigene Parameter verfügen, diese können derzeit jedoch nur erstellt werden, wenn die Blaupause mit der REST-API und nicht im Portal generiert wird.

Weitere Informationen finden Sie unter Blueprint-Parameter.

Blueprint-Veröffentlichung

Wenn eine Blaupause erstellt wird, befindet sie sich im Entwurfsmodus. Wenn es zur Zuweisung bereit ist, muss es Veröffentlicht werden. Für die Veröffentlichung muss eine Versionszeichenfolge (Buchstaben, Zahlen und Bindestriche mit einer maximalen Länge von 20 Zeichen) zusammen mit optionalen Änderungshinweisen definiert werden. Durch die Version unterscheidet sich eine Blaupause von zukünftigen Änderungen an der Blaupause, sodass jede Version zugewiesen werden kann. Diese Versionierung bedeutet auch, dass einem Abonnement verschiedene Versionen derselben Blaupause zugewiesen werden können. Wenn zusätzliche Änderungen an der Blaupause vorgenommen werden, ist die veröffentlichteVersion parallel zu den unveröffentlichten Änderungen vorhanden. Nachdem die Änderungen abgeschlossen wurden, wird die aktualisierte Blaupause mit einer neuen und eindeutigen Versionveröffentlicht und kann dann auch zugewiesen werden.

Blaupausenzuweisung

Jede veröffentlichteVersion einer Blaupause kann (mit einem maximal 90 Zeichen langen Namen) einer vorhandenen Verwaltungsgruppe oder einem vorhandenen Abonnement zugewiesen werden. Im Portal wird standardmäßig die Version der Blaupause verwendet, die zuletzt veröffentlicht wurde. Wenn Artefaktparameter oder Blaupausenparameter vorhanden sind, werden die Parameter während des Zuweisungsvorgangs definiert.

Hinweis

Die Zuweisung einer Blueprintdefinition zu einer Verwaltungsgruppe bedeutet, dass das Zuweisungsobjekt auf Ebene der Verwaltungsgruppe vorhanden ist. Die Bereitstellung von Artefakten ist nach wie vor auf ein Abonnement ausgerichtet. Um eine Verwaltungsgruppenzuweisung durchzuführen, muss die REST-API Erstellen oder Aktualisieren verwendet werden und der Anforderungstext muss einen Wert für properties.scope enthalten, um das Zielabonnement zu definieren.

Berechtigungen in Azure Blueprint

Verwalten Sie Blueprintberechtigungen über Azure rollenbasierte Zugriffssteuerung (Azure RBAC).

Sie benötigen keine dedizierte Azure RBAC-Berechtigung zum Lesen oder Anzeigen einer Blueprintdefinition. Blueprintdefinitionen sollen für die Prinzipale, für die sie gelten, auffindbar sein, sodass jeder authentifizierte Prinzipal im Mandanten Blueprintdefinitionen auf Verwaltungsgruppenebene, ihre Versionen und ihre Artefakte – auch über die REST-API – auflisten und lesen kann, selbst ohne Rollenzuweisung auf dieser Verwaltungsgruppe. Das Lesen einer Blueprintdefinition, die in einem Abonnement gespeichert ist, erfordert Lesezugriff auf dieses Abonnement. Das Erstellen, Veröffentlichen, Zuweisen, Aktualisieren und Löschen von Blueprints erfordert immer die in diesem Artikel beschriebenen Berechtigungen.

Wichtig

Da jeder authentifizierte Prinzipal im Mandant Blueprint-Definitionen lesen kann, sollten Sie keine Secrets oder andere vertrauliche Informationen direkt in einer Blueprint-Definition oder in ihren Parametern defaultValues speichern. Verwenden Sie secureString für geheime Schlüssel oder secureObject Parameter, die von Azure Key Vault Verweisen unterstützt werden, die den geheimen Wert in Key Vault statt im Blueprint beibehalten.

Zur Erstellung von Blaupausen sind für Ihr Konto die folgenden Berechtigungen erforderlich:

  • Microsoft.Blueprint/blueprints/write - Blueprintdefinition erstellen
  • Microsoft.Blueprint/blueprints/artifacts/write - Artefakte auf einer Blueprint-Definition erstellen
  • Microsoft.Blueprint/blueprints/versions/write - Eine Blaupause veröffentlichen

Zum Löschen von Blaupausen sind für Ihr Konto die folgenden Berechtigungen erforderlich:

  • Microsoft.Blueprint/blueprints/delete
  • Microsoft.Blueprint/blueprints/artifacts/delete
  • Microsoft.Blueprint/blueprints/versions/delete

Hinweis

Die Berechtigungen für die Blaupausendefinition müssen im Bereich der Verwaltungsgruppe oder des Abonnements, in der bzw. dem sie gespeichert ist, erteilt oder geerbt werden.

Um ein Blueprint zuzuweisen oder die Zuweisung aufzuheben, benötigt Ihr Konto die folgenden Berechtigungen:

  • Microsoft.Blueprint/blueprintAssignments/write - Zuweisen eines Blueprints
  • Microsoft.Blueprint/blueprintAssignments/delete - Zuweisung eines Blueprints aufheben

Hinweis

Da Blaupausenzuweisungen in einem Abonnement erstellt werden, müssen die Berechtigungen zum Zuweisen und Aufheben der Zuweisung von Blaupausen in einem Abonnementbereich erteilt oder vererbt werden.

Die folgenden integrierten Rollen sind verfügbar:

Azure-Rolle BESCHREIBUNG
Besitzer Umfasst neben anderen Berechtigungen alle Berechtigungen im Zusammenhang mit Azure Blueprints.
Mitwirkender Kann zusätzlich zu anderen Berechtigungen Blueprintdefinitionen erstellen und löschen, verfügt jedoch nicht über Berechtigungen für Blueprintzuweisungen.
Blueprint-Mitwirkender Kann Blueprint-Definitionen verwalten, aber nicht zuweisen.
Blueprintoperator Kann vorhandene veröffentlichte Vorlagen zuweisen, aber keine neuen Vorlagendefinitionen erstellen. Die Blueprint-Zuweisung funktioniert nur, wenn die Zuweisung mit einer benutzerseitig zugewiesenen verwalteten Identität erfolgt.

Sollten diese integrierten Rollen nicht Ihren Sicherheitsanforderungen entsprechen, können Sie eine benutzerdefinierte Rolle erstellen.

Hinweis

Bei Verwendung einer systemseitig zugewiesenen verwalteten Identität benötigt der Dienstprinzipal für Azure Blueprints die Rolle Besitzer für das zugewiesene Abonnement, um die Bereitstellung zu aktivieren. Bei Verwendung des Portals wird diese Rolle für die Bereitstellung automatisch erteilt und widerrufen. Bei Verwendung der REST-API muss diese Rolle manuell erteilt werden, sie wird jedoch nach Abschluss der Bereitstellung auch automatisch widerrufen. Wenn eine benutzerseitig zugewiesene verwaltete Identität verwendet wird, benötigt nur der Benutzer, der die Blueprintzuweisung erstellt, die Microsoft.Blueprint/blueprintAssignments/write-Berechtigung, die sowohl in den integrierten Rollen Besitzer als auch Blueprint-Operator enthalten ist.

Beschränkungen für Benennungen

Für bestimmte Felder gelten die folgenden Einschränkungen:

Objekt Feld Zulässige Zeichen Max. Länge
Entwurf Name Buchstaben, Ziffern, Bindestriche und Unterstriche 48
Entwurf Version Buchstaben, Ziffern, Bindestriche und Punkte 20
Blaupausenzuweisung Name Buchstaben, Ziffern, Bindestriche und Unterstriche 90
Blueprint-Artefakt Name Buchstaben, Ziffern, Bindestriche und Punkte 48

Videoübersicht

Die folgende Übersicht über Azure Blueprints stammt aus Azure Friday. Besuchen Sie zum Herunterladen des Videos Azure Fridays – An overview of Azure Blueprints (Azure Friday: Übersicht über Azure Blueprints) auf Channel 9.

Azure Blueprints Ruhestand

Azure Blueprints (Vorschau) wird am 31. Januar 2027 eingestellt, mit einer phasenweisen Einstellung ab dem 31. Juli 2026. Migrieren Sie Ihre Blueprintdefinitionen und -zuweisungen vor dem Außerbetriebnahmedatum zu Azure Deployment Stacks (empfohlen) und Vorlagenspezifikationen. Den gestaffelten Zeitplan, die Auswirkungen und die Migrationsanleitung finden Sie unter:

Nächste Schritte