Gestión del cumplimiento de las máquinas virtuales

Azure Policy

En este artículo se describe cómo administrar el cumplimiento de máquinas virtuales (VM) sin interrumpir las prácticas de DevOps. Use Azure VM Image Builder y Azure Compute Gallery para minimizar el riesgo de las imágenes del sistema. La solución consta del proceso de publicación de imágenes gold y del proceso de seguimiento del cumplimiento de la máquina virtual.

Architecture

Diagrama que muestra cómo la solución administra las imágenes de Microsoft Marketplace para Azure.

Descargue un archivo Visio de esta arquitectura.

Flujo de datos

En las secciones siguientes se describen los dos procesos de esta solución.

Publicación de imágenes doradas

El siguiente flujo de datos corresponde al diagrama anterior:

  1. Cada mes, el proceso de publicación de imágenes doradas captura una imagen base de Microsoft Marketplace. Una imagen dorada es la versión publicada de una imagen de Marketplace.

  2. VM Image Builder personaliza la imagen.

  3. El proceso de tatuaje de imágenes realiza un seguimiento de información de la versión de la imagen, como la fecha de origen y la fecha de publicación.

  4. Las pruebas automatizadas validan la imagen.

  5. Si la imagen no supera alguna de las pruebas, vuelve al paso de personalización para llevar a cabo las reparaciones.

  6. El proceso publica la imagen finalizada.

  7. Compute Gallery hace que la imagen esté disponible para los equipos de DevOps.

Seguimiento del cumplimiento de máquinas virtuales

Diagrama que muestra cómo la solución administra el cumplimiento mediante la asignación de definiciones de directiva, la evaluación de máquinas y la visualización de datos en un panel.

Descargue un archivo Visio de esta arquitectura.

El siguiente flujo de datos corresponde al diagrama anterior:

  1. El proceso de seguimiento del cumplimiento de máquinas virtuales usa Azure Policy para asignar definiciones de directiva a las máquinas virtuales y evaluar las máquinas virtuales para el cumplimiento.

  2. Azure Policy publica los datos de cumplimiento de las máquinas virtuales y de otros recursos de Azure en el panel de Azure Policy.

Components

  • VM Image Builder es un servicio administrado para personalizar imágenes del sistema. Compila imágenes que usan los equipos de DevOps. En esta arquitectura, VM Image Builder captura imágenes base mensuales de Marketplace, aplica cambios de protección e instala agentes. La creación de la imagen en este proceso es la imagen dorada.

  • Compute Gallery es un servicio de Azure para almacenar y organizar imágenes de máquina virtual personalizadas. Centraliza la administración de imágenes y controla el acceso a los equipos internos y a los inquilinos externos que autorice. En esta arquitectura, Compute Gallery almacena las imágenes doradas que los equipos de DevOps deben usar. Azure Policy aplica que los equipos de DevOps aprovisionan máquinas virtuales solo desde imágenes de esta galería.

  • Azure Policy es un servicio de gobernanza de Azure que proporciona definiciones de directivas. Puede usar estas definiciones para aplicar los estándares de su organización y evaluar el cumplimiento a escala. El panel de Azure Policy muestra los resultados de las evaluaciones de Azure Policy y le mantiene informado sobre el estado de cumplimiento de los recursos. En esta arquitectura, Azure Policy asigna definiciones de directiva a las máquinas virtuales, las evalúa para el cumplimiento, publica los resultados en el panel de Azure Policy y restringe a los equipos de DevOps a usar solo imágenes de la Galería de proceso.

  • La característica de configuración de máquina de Azure de Azure Policy proporciona una manera de auditar o asignar configuraciones dinámicamente a las máquinas mediante código. Las configuraciones suelen incluir la configuración del entorno o del sistema operativo. En esta arquitectura, la configuración de la máquina de Azure audita las opciones de configuración que la personalización de imágenes establece y marca las máquinas virtuales (VMs) como no conformes en el panel de Azure Policy cuando se produce una desviación de configuración.

Alternatives

  • Puede usar una herramienta que no sea de Microsoft para administrar el cumplimiento. Normalmente, debe instalar un agente en la máquina virtual de destino y puede que tenga que pagar una tarifa de licencia.

  • Puede usar extensiones de script personalizadas para instalar software en máquinas virtuales o configurar máquinas virtuales después de la implementación. Cada máquina virtual o conjunto de escalado de máquinas virtuales solo admite una extensión de script personalizada.

Detalles del escenario

Las regulaciones de cumplimiento, los estándares de seguridad y los niveles de riesgo aceptables varían en todas las organizaciones y regiones.

Los distintos estándares pueden ser más difíciles de seguir en entornos de nube de escalado dinámico que en sistemas locales. Cuando los equipos usan prácticas de DevOps, a menudo colocan menos restricciones sobre quién puede crear recursos de Azure, como máquinas virtuales. Esta flexibilidad complica los esfuerzos de cumplimiento.

Las asignaciones de control de acceso basado en rol (RBAC) y Azure Policy pueden ayudar a las empresas a aplicar estándares en los recursos de Azure. Pero para las máquinas virtuales, estos controles solo se aplican al plano de control o a la ruta a la máquina virtual. Las imágenes del sistema que se ejecutan en la máquina virtual suponen una amenaza de seguridad. Algunas empresas impiden que los desarrolladores accedan a máquinas virtuales, lo que reduce la agilidad y dificulta el seguimiento de las prácticas de DevOps.

Esta solución usa VM Image Builder, Compute Gallery y Azure Policy para administrar el cumplimiento de máquinas virtuales en Azure. Realiza un seguimiento del cumplimiento, minimiza el riesgo de las imágenes del sistema que se ejecutan en máquinas virtuales y admite prácticas de DevOps.

Posibles casos de uso

Use esta solución si su organización usa máquinas virtuales y necesita:

  • Proporcione imágenes doradas a los equipos de DevOps.

  • Pruebe y valide las imágenes antes de que estén disponibles para los equipos de DevOps.

  • Realice un seguimiento de la imagen que usa cada equipo de DevOps.

  • Aplique los estándares de la empresa sin pérdida de productividad.

  • Asegúrese de que los equipos de DevOps usen las versiones de imagen más recientes.

  • Administrar el cumplimiento de los servidores de mascotas, que son intensivos de mantenimiento y servidores de ganado, que son fácilmente reemplazables.

Approach

En las secciones siguientes se proporciona una descripción detallada del enfoque de la solución.

Identificación de mascotas y ganado

Los equipos de DevOps usan una analogía de mascotas y ganado para definir modelos de servicio. Para realizar un seguimiento del cumplimiento de una máquina virtual, determine primero si es una mascota o un servidor de ganado:

  • Los servidores de mascotas requieren atención significativa y no son fáciles de reemplazar. La recuperación de un servidor de mascotas tarda mucho tiempo y recursos financieros. Por ejemplo, un servidor que ejecuta SAP podría ser un servidor tipo mascota. Además del software en el servidor, otras consideraciones pueden determinar el modelo de servicio. Los servidores de producción en sistemas en tiempo real y casi en tiempo real también pueden ser mascotas cuando se tiene una baja tolerancia a fallos.

  • Los servidores de ganado forman parte de un grupo idéntico y son fáciles de reemplazar. Por ejemplo, las máquinas virtuales que se ejecutan en un conjunto de escalado de máquinas virtuales son tratadas como "cattle". Los servidores de entorno de prueba son otro ejemplo de ganado cuando cumplen las condiciones siguientes:

    • Use un procedimiento automatizado para crear los servidores desde cero.
    • Después de ejecutar las pruebas, retira los servidores.

Un entorno puede contener solo servidores de mascotas o solo servidores de ganado. Por el contrario, un conjunto de máquinas virtuales en un entorno podría considerarse como mascota. Un conjunto diferente de máquinas virtuales en ese mismo entorno podría ser ganado.

Las consideraciones de cumplimiento difieren para los entornos de mascotas y ganado:

  • El cumplimiento de las mascotas puede ser más difícil de seguir que el del ganado. Normalmente, solo los equipos de DevOps pueden hacer un seguimiento y mantener el cumplimiento de los entornos personalizados y servidores. Esta solución aumenta la visibilidad del estado de cada mascota para que todos los usuarios de la organización puedan realizar un seguimiento del cumplimiento.

  • Para entornos de ganado, actualice las máquinas virtuales y recompilelas desde cero con regularidad para mantener el cumplimiento. Puede alinear este ciclo de actualización con la cadencia de lanzamiento regular de su equipo de DevOps.

Restricción de imágenes

No permita que los equipos de DevOps usen imágenes de máquina virtual de Marketplace. Permita solo las imágenes de máquina virtual que publique Compute Gallery. Esta restricción es fundamental para el cumplimiento de las máquinas virtuales. Puede usar una directiva personalizada en Azure Policy para aplicar esta restricción. Para ver un ejemplo, consulte Allow image publishers (Permitir publicadores de imágenes).

Como parte de esta solución, VM Image Builder debe usar una imagen de Marketplace. Es fundamental usar la imagen más reciente disponible en Marketplace. Aplique las personalizaciones sobre esa imagen. Las imágenes de Marketplace se actualizan a menudo e incluyen configuraciones preestablecidas que hacen que las imágenes sean seguras de forma predeterminada.

Personalización de imágenes

Una imagen dorada es una versión personalizada de una imagen de Marketplace que se publica en compute Gallery para que los equipos de DevOps los usen. Las actividades de personalización son exclusivas de cada empresa. Las actividades más frecuentes son:

  • Fortalecimiento del sistema operativo

  • Implementación de agentes personalizados para software que no es de Microsoft

  • Instalación de certificados raíz de entidad de certificación (CA) de empresa

Puede usar VM Image Builder para personalizar imágenes ajustando la configuración del sistema operativo y ejecutando scripts y comandos personalizados. VM Image Builder admite imágenes Windows y Linux. Para más información, consulte Controles de cumplimiento normativo de Azure Policy para Azure Virtual Machines.

Importante

Las redes virtuales de Azure tienen como valor predeterminado subredes privadas que carecen de conectividad saliente. Si las compilaciones de Vm Image Builder requieren acceso saliente a Internet, como descargar actualizaciones, debe configurar explícitamente el acceso saliente en las subredes que especifique.

Fortalecer las imágenes mediante Trusted Launch

Más allá de las personalizaciones de nivel de aplicación, las imágenes doradas deben establecer una cadena de confianza basada en hardware desde el arranque hasta el tiempo de ejecución. Trusted Launch proporciona esta base para las máquinas virtuales de generación 2. Configure imágenes doradas con estas funcionalidades de inicio seguro:

  • Arranque seguro: Garantiza que solo los cargadores, kernels y controladores del sistema operativo firmados y de confianza se ejecuten durante el inicio. Este enfoque protege contra bootkits y rootkits.

  • Módulo de plataforma segura virtual (vTPM): Emula un módulo de plataforma segura (TPM) de hardware dentro de la máquina virtual y proporciona almacenamiento seguro para las claves de cifrado, los certificados y las medidas de arranque. vTPM admite escenarios como el cifrado de disco de BitLocker y la atestación de invitado criptográfica.

  • Supervisión de integridad de arranque: Mide toda la cadena de arranque y expone la telemetría a Microsoft Defender for Cloud.

Note

No todos los tamaños de máquina virtual y las imágenes del sistema operativo admiten el inicio seguro. Compruebe la compatibilidad durante el paso de validación de imágenes.

Seguimiento de tatuajes de imagen

El tatuaje de imágenes es el proceso de seguimiento de toda la información de control de versiones de imágenes que usa una máquina virtual. Esta información es muy valiosa durante la solución de problemas y puede incluir:

  • Origen original de la imagen, como el nombre y la versión del publicador.

  • Cadena de versión del sistema operativo para una actualización in situ.

  • La versión de su imagen personalizada.

  • La fecha de publicación.

La cantidad y el tipo de información de la que se realiza un seguimiento dependen del nivel de cumplimiento de la organización.

Para el marcado de imágenes en máquinas virtuales de Windows, configure un registro personalizado. Agregue toda la información necesaria a esta ruta de acceso del registro como pares clave-valor. En máquinas virtuales Linux, registre datos de marcado de imágenes en variables de entorno o en un archivo. Coloque el archivo en la /etc/ carpeta donde no entra en conflicto con el trabajo de desarrollador o las aplicaciones. Para usar Azure Policy para realizar un seguimiento o informar sobre los datos de tatuaje, almacene cada fragmento de datos como un par clave-valor único. Para obtener más información, consulte Buscar una versión de imagen de Marketplace.

Generación de una lista de materiales de software para imágenes doradas

El tatuaje de imágenes registra metadatos sobre la imagen, como su origen, versión y fecha de publicación. Una lista de materiales de software (SBOM) complementa el tatuaje registrando lo que hay dentro de la imagen, como paquetes del sistema operativo, agentes, bibliotecas y parches. Este inventario admite la respuesta a vulnerabilidades, las auditorías de cumplimiento y la transparencia de la cadena de suministro.

Un SBOM para imágenes doradas ayuda de las maneras siguientes:

  • Respuesta más rápida a las vulnerabilidades y exposiciones comunes (CVE): Cuando se revela una vulnerabilidad crítica, un SBOM identifica qué versiones de la imagen de referencia contienen el componente afectado.

  • Cumplimiento normativo: Las leyes y estándares normativos suelen requerir SBOM para artefactos de software. Las imágenes de máquina virtual forman parte de esa cadena de suministro de software.

  • Auditar la rastreabilidad: Al emparejar tatuajes de imágenes con SBOMs, los auditores obtienen una imagen completa de qué imagen se ejecuta una máquina virtual y exactamente qué componentes de software contiene la imagen en tiempo de compilación.

Generación del SBOM durante la compilación de la imagen

Agregue la generación SBOM como paso en la canalización de VM Image Builder inmediatamente después de la personalización y antes de la validación.

Use la herramienta SBOM de código abierto de Microsoft para generar SBOM en formato SPDX . La herramienta enumera los paquetes, agentes y dependencias del sistema operativo instalados. Ejecute la herramienta en la imagen personalizada como paso de personalización de VM Image Builder o como un script después de la personalización en el pipeline. Firme criptográficamente el SBOM generado para garantizar su integridad.

Almacene el SBOM junto con la imagen. Cargue el SBOM en una cuenta de Azure Storage o en un almacén de artefactos vinculado a la versión de la imagen de Compute Gallery. Use una convención de nomenclatura coherente que asigne cada archivo SBOM a su definición de imagen, versión y fecha de compilación. Mantenga el SBOM disponible mientras la versión de la imagen esté en uso.

Validación de imágenes doradas mediante pruebas automatizadas

Por lo general, debe actualizar las imágenes doradas mensualmente para mantenerse actualizadas con las últimas actualizaciones y cambios en las imágenes de Marketplace. Para ello, use un procedimiento de prueba recurrente. Como parte del proceso de creación de imágenes, use una canalización de Azure u otro flujo de trabajo automatizado para las pruebas. Configure la canalización para implementar una nueva máquina virtual para ejecutar pruebas antes del comienzo de cada mes. Las pruebas deben confirmar las imágenes preparadas antes de publicarlas para su consumo. Automatice las pruebas mediante una solución de automatización de pruebas o ejecute comandos o lotes en la máquina virtual.

Algunos de los escenarios de prueba habituales son:

  • Valide el tiempo de arranque de la máquina virtual.

  • Confirme las personalizaciones de imagen, como la configuración del sistema operativo o las implementaciones del agente.

Una prueba con errores debe interrumpir el proceso. Repita la prueba después de solucionar la causa principal del problema. Si las pruebas se ejecutan sin problemas, la automatización del proceso de prueba reduce el esfuerzo necesario para el mantenimiento de un estado evergreen.

Publicación de imágenes doradas

Publique imágenes finales en la Galería de Cálculo como imágenes administradas que los equipos de DevOps pueden usar. Marque las imágenes anteriores como antiguas. Si no ha establecido una fecha de fin de vida útil para una versión de imagen en la Galería de Imágenes, considere descontinuar la imagen más antigua en función de las directivas de su empresa.

Note

La función de eliminación reversible (vista previa) en la Galería de Computación proporciona una ventana de recuperación de 7 días para imágenes eliminadas accidentalmente. Considere la posibilidad de habilitar la eliminación temporal en la galería para protegerse frente a la pérdida de imágenes no deseadas.

Para obtener más información sobre los límites que se aplican al usar la Galería de proceso, consulte Almacenar y compartir imágenes en la Galería de proceso.

La publicación de las imágenes más recientes en diferentes regiones es un procedimiento recomendado. Puede usar Compute Gallery para administrar el ciclo de vida y la replicación de las imágenes en diferentes regiones de Azure.

Actualización de imágenes maestras

Cuando una aplicación usa una imagen, la imagen del sistema operativo subyacente puede ser difícil de actualizar con los cambios de cumplimiento recientes. Los requisitos empresariales estrictos pueden complicar el proceso de actualización de la máquina virtual subyacente. La actualización también es compleja para las máquinas virtuales críticas para la empresa.

Los servidores de ganado son dispensables, por lo que puede coordinarse con los equipos de DevOps para actualizarlos en una ventana de mantenimiento planeado como una actividad regular.

Los servidores de mascotas son más difíciles de actualizar. La interrupción de una imagen puede poner en peligro las aplicaciones. En escenarios de escalado horizontal, Azure no puede encontrar las imágenes respectivas, lo que produce errores.

Tenga en cuenta estas directrices al actualizar los servidores de mascotas:

Note

VM Image Builder admite la creación automática de imágenes cuando la canalización de compilación cumple determinados criterios. Configure un desencadenador en VM Image Builder para actualizar automáticamente las imágenes mensualmente. Para más información, consulte Habilitación de la creación automática de imágenes mediante desencadenadores de VM Image Builder.

Aplicación de parches de emergencia para vulnerabilidades críticas

La cadencia mensual de actualización de imágenes doradas se adapta a las actualizaciones rutinarias, pero las vulnerabilidades de seguridad críticas y los CVE requieren acción antes del siguiente ciclo programado. Establezca un proceso de parcheo de emergencia fuera de banda (OOB) que se ejecute independientemente de la cadencia mensual y se active a demanda. Suscríbase a las notificaciones de Azure Service Health y del Centro de respuestas de seguridad de Microsoft para las alertas CVE que afectan a las imágenes base.

Cuando una CVE crítica afecta a una imagen dorada publicada, actúe inmediatamente para evitar el aprovisionamiento de nuevas máquinas virtuales con la versión vulnerable. Comience marcando la versión de imagen afectada como excluida de la versión de imagen que Azure selecciona cuando los usuarios o la automatización solicitan la versión más reciente. En la Galería de Cómputo, establezca la propiedad excludeFromLatest en cada versión de imagen afectada. Después de este cambio, la automatización y los usuarios que solicitan la versión más reciente disponible ya no reciben la versión vulnerable. Use la descripción de la asignación de Azure Policy para vincular a un runbook o wiki interno que muestre la CVE, las versiones de imagen afectadas y las acciones de corrección necesarias.

Iniciar una compilación de imagen OOB

Use la misma canalización de VM Image Builder que genera la imagen dorada mensual, pero desencadene a petición:

  1. Aplique el parche de seguridad. Agregue la corrección crítica al paso de personalización de imágenes como una actualización del sistema operativo, un cambio de configuración o un script que corrija la vulnerabilidad específica.

  2. Ejecute el conjunto de pruebas automatizado. No omita la validación. Las mismas pruebas que se ejecutan durante el ciclo mensual deben ejecutarse para compilaciones de emergencia.

  3. Publique la imagen revisada. Publique la nueva versión de imagen en Compute Gallery y repliquela en todas las regiones necesarias. La versión afectada se excluye de la selección de la versión más reciente, por lo que la versión revisada se convierte automáticamente en la versión que usan las nuevas implementaciones.

  4. Actualice la imagen del tatuaje. Registre la naturaleza OOB de la actualización en el tatuaje de imagen e incluya el identificador CVE, la fecha de revisión y una marca que la distingue de una versión mensual programada. Estos datos respaldan las auditorías de cumplimiento.

Importante

El parcheo OOB complementa la cadencia mensual, pero no la reemplaza. Continúe la actualización mensual normal para capturar actualizaciones acumulativas y use el proceso de emergencia estrictamente para las vulnerabilidades que requieren una acción inmediata.

Mejora de la visibilidad

Por lo general, debe usar Azure Policy para administrar la actividad de cumplimiento del plano de control. También puede usar Azure Policy para realizar las siguientes tareas:

  • Realizar un seguimiento del cumplimiento de las máquinas virtuales.

  • Instale agentes de Azure. Use el agente de Azure Monitor para la supervisión.

  • Capturar registros de diagnóstico.

  • Mejorar la visibilidad del cumplimiento de las máquinas virtuales.

Use la configuración de la máquina de Azure para auditar los cambios de configuración que realice durante la personalización de la imagen. Cuando se produce el desfase, el panel de Azure Policy muestra la máquina virtual afectada como no conforme. Azure Policy puede utilizar la información de etiquetado de imágenes para monitorizar cuándo se utilizan imágenes o sistemas operativos obsoletos.

Audite los servidores dedicados para cada aplicación. Puede mejorar la visibilidad de estos servidores mediante directivas de Azure que tienen el efecto de auditoría. Ajuste el proceso de auditoría según el nivel aceptable de riesgo de su empresa y los procesos internos de administración de riesgos.

Cada equipo de DevOps puede hacer un seguimiento de los niveles de cumplimiento de sus aplicaciones en el panel de Azure Policy y aplicar las medidas correctivas pertinentes. Al asignar estas directivas a un grupo de administración o una suscripción, incluya una dirección URL a la documentación de toda la empresa sobre la directiva en la descripción de la asignación. La documentación debe enumerar los pasos que deben seguir los equipos de DevOps para que sus máquinas virtuales sean compatibles.

Los administradores de riesgos de TI y los responsables de seguridad también pueden usar el panel de Azure Policy para administrar los riesgos de la empresa según el nivel de riesgo aceptable de su empresa.

La configuración de la máquina de Azure con opciones de corrección aplica automáticamente acciones correctivas. Pero las consultas o modificaciones frecuentes en una máquina virtual que se usa para una aplicación crítica para la empresa pueden afectar al rendimiento. Planifique las acciones correctivas cuidadosamente para las cargas de trabajo de producción. Asigne al equipo de DevOps la responsabilidad del cumplimiento de las aplicaciones en todos los entornos. Use este enfoque para los servidores y entornos de mascotas, que normalmente son componentes de Azure a largo plazo.

Mejores prácticas para la higiene de imágenes doradas

Un proceso de compilación de imágenes bien estructurado evita errores comunes que conducen a incidentes de seguridad, desfase de configuración y fricción operativa. Siga estas instrucciones al personalizar y mantener imágenes doradas:

  • Nunca hornees secretos en imágenes. No inserte claves de API, cadenas de conexión, contraseñas, claves privadas de certificados ni tokens en la imagen. Al insertar secretos en una imagen, los expone a todas las máquinas virtuales que usan la imagen y a cualquier persona que tenga acceso de lectura a Compute Gallery. En su lugar, recupere secretos en tiempo de ejecución de Azure Key Vault mediante una identidad administrada.

  • Se prefiere la configuración externa sobre los valores codificados de forma rígida. Externalice la configuración que puede cambiar entre entornos o antes de la siguiente compilación de imágenes, como puntos de conexión, marcas de características, configuración regional o niveles de registro. Reserve la personalización de imágenes para la configuración estática y universal en todas las implementaciones.

  • Reduzca la huella del software. Instale solo los componentes que necesite cada consumidor de la imagen. Implemente herramientas adicionales específicas de un solo caso de uso o carga de trabajo después del aprovisionamiento mediante extensiones o administración de configuración. Una superficie más pequeña reduce la superficie expuesta a ataques y el número de componentes que requieren aplicación de revisiones.

  • Excluya el código de aplicación y los artefactos de implementación de la imagen. Las imágenes doradas deben proporcionar una base de sistema operativo segura y compatible. Implemente el código de aplicación por separado mediante canalizaciones de integración continua y entrega continua (CI/CD). Esta separación mantiene el ciclo de vida de la imagen y el ciclo de vida de la aplicación independientes.

  • Use scripts de compilación repetibles y deterministas. Fijar las versiones de los paquetes en los scripts de personalización. Evite comandos como apt-get upgrade o yum update que puedan generar imágenes diferentes en diferentes días de compilación.

Considerations

Estas consideraciones implementan los pilares del Azure Well-Architected Framework, que es un conjunto de principios rectores que puede utilizar para mejorar la calidad de una carga de trabajo. Para obtener más información, consulte Well-Architected Framework.

Reliability

La confiabilidad ayuda a garantizar que la aplicación pueda cumplir los compromisos que realice para sus clientes. Para obtener más información, vea Lista de comprobación de revisión de diseño para la confiabilidad.

Esta solución usa componentes administrados que son resistentes automáticamente a nivel regional. Para más información, consulte Diseño de aplicaciones resistentes para Azure.

Puede configurar el número de réplicas de cada imagen que almacena la Galería de Computación. Un mayor número de réplicas reduce el riesgo de limitación al aprovisionar varias máquinas virtuales simultáneamente. Para obtener más información, consulte Scaling para Compute Gallery.

Optimización de costos

La optimización de costos se centra en formas de reducir los gastos innecesarios y mejorar las eficiencias operativas. Para obtener más información, consulte Lista de comprobación de revisión de diseño para la optimización de costos.

Si solo usa servicios de Microsoft, puede evitar el costo agregado de herramientas que no son de Microsoft, como Ansible o Terraform. Sin embargo, los cargos de Azure todavía se pueden aplicar al almacenamiento, egreso, creación de imágenes, replicación y recursos híbridos. Estos componentes implican otros posibles cargos:

  • Azure Policy y Azure machine configuration son gratuitos para los recursos de Azure. Si su empresa usa un enfoque híbrido, los recursos de Azure Arc agregan cargos adicionales.

  • VM Image Builder usa un único tipo de instancia de proceso con 1 vCPU y 3,5 GB de RAM. Se pueden aplicar cargos por el almacenamiento y la transferencia de datos.

  • Compute Gallery solo incurre en cargos por el almacenamiento de réplicas y el egreso de red asociado con la replicación de imágenes.

Contributors

Microsoft mantiene este artículo. Los siguientes colaboradores escribieron este artículo.

Autor principal:

Para ver los perfiles no públicos de LinkedIn, inicie sesión en LinkedIn.

Pasos siguientes