Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article explique comment gérer la conformité des machines virtuelles sans perturber les pratiques DevOps. Utilisez Azure VM Image Builder et Azure Compute Gallery pour réduire les risques liés aux images système. La solution se compose du processus de publication d’images gold et du processus de suivi de la conformité des machines virtuelles.
Architecture
Téléchargez un fichier Visio de cette architecture.
Flux de données
Les sections suivantes décrivent les deux processus de cette solution.
Publication d’images d’or
Le flux de données suivant correspond au diagramme précédent :
Chaque mois, le processus de publication d’images d’or capture une image de base à partir de la Place de marché Microsoft. Une image dorée est la version publiée d’une image de la Place de marché.
VM Image Builder personnalise l’image.
Le processus de tatouage d’image suit les informations de version de l’image comme la source et la date de publication.
Les tests automatisés valident l’image.
Si l’image échoue à l’un des tests, elle retourne à l’étape de personnalisation afin de corriger le problème.
Le processus publie l’image finalisée.
Compute Gallery met l’image à la disposition des équipes DevOps.
Suivi de la conformité des machines virtuelles
Téléchargez un fichier Visio de cette architecture.
Le flux de données suivant correspond au diagramme précédent :
Le processus de suivi de la conformité des machines virtuelles utilise Azure Policy pour affecter des définitions de stratégie aux machines virtuelles et évaluer les machines virtuelles pour la conformité.
Azure Policy publie les données de conformité pour les machines virtuelles et les autres ressources Azure sur le tableau de bord Azure Policy.
Components
VM Image Builder est un service géré pour la personnalisation des images système. Il génère des images utilisées par les équipes DevOps. Dans cette architecture, VM Image Builder capture des images de base mensuelles à partir de la Place de marché, applique des modifications de renforcement et installe des agents. La construction de l’image dans ce processus est l’image principale.
Compute Gallery est un service Azure permettant de stocker et d’organiser des images de machine virtuelle personnalisées. Il centralise la gestion des images et contrôle l’accès pour les équipes internes et tous les locataires externes que vous autorisez. Dans cette architecture, Compute Gallery stocke les images d’or que les équipes DevOps doivent utiliser. Azure Policy applique que les équipes DevOps approvisionnent des machines virtuelles uniquement à partir d’images de cette galerie.
Azure Policy est un service de gouvernance Azure qui fournit des définitions de stratégie. Vous pouvez utiliser ces définitions pour appliquer les normes de votre organisation et évaluer la conformité à grande échelle. Le tableau de bord Azure Policy affiche les résultats des évaluations Azure Policy et vous informe de l’état de conformité de vos ressources. Dans cette architecture, Azure Policy affecte des définitions de stratégie aux machines virtuelles, les évalue pour la conformité, publie les résultats dans le tableau de bord Azure Policy et limite les équipes DevOps à l’utilisation uniquement d’images de la galerie de calcul.
La fonctionnalité de configuration de machine Azure d’Azure Policy permet d’auditer ou d’affecter dynamiquement des configurations à des machines via du code. Les configurations incluent généralement les paramètres d’environnement ou de système d’exploitation. Dans cette architecture, la configuration de machine Azure audite les paramètres de configuration que la personnalisation de l’image établit et marque les machines virtuelles comme non conformes dans le tableau de bord Azure Policy lorsque la dérive de configuration se produit.
Alternatives
Vous pouvez utiliser un outil non-Microsoft pour gérer la conformité. Vous devez généralement installer un agent sur la machine virtuelle cible et vous devrez peut-être payer des frais de licence.
Vous pouvez utiliser des extensions de script personnalisées pour installer des logiciels sur des machines virtuelles ou configurer des machines virtuelles après le déploiement. Chaque machine virtuelle ou groupe de machines virtuelles identiques ne prend en charge qu’une seule extension de script personnalisée.
Détails du scénario
Les réglementations de conformité, les normes de sécurité et les niveaux de risque acceptables varient selon les organisations et les régions.
Les normes différentes peuvent être plus difficiles à suivre dans les environnements cloud de mise à l’échelle dynamique que dans les systèmes locaux. Lorsque les équipes utilisent des pratiques DevOps, elles placent souvent moins de restrictions sur les personnes autorisées à créer des ressources Azure telles que des machines virtuelles. Cette flexibilité complique les efforts de conformité.
Les affectations d'Azure Policy et de contrôle d'accès basé sur les rôles (RBAC) peuvent aider les entreprises à appliquer des normes sur les ressources Azure. Toutefois, pour les machines virtuelles, ces contrôles s’appliquent uniquement au plan de contrôle ou à l’itinéraire vers la machine virtuelle. Les images système qui s’exécutent sur la machine virtuelle constituent une menace de sécurité. Certaines entreprises empêchent les développeurs d’accéder aux machines virtuelles, ce qui réduit l’agilité et rend difficile le suivi des pratiques DevOps.
Cette solution utilise vm Image Builder, Compute Gallery et Azure Policy pour gérer la conformité des machines virtuelles sur Azure. Il effectue le suivi de la conformité, réduit le risque des images système qui s’exécutent sur des machines virtuelles et prend en charge les pratiques DevOps.
Cas d’usage potentiels
Utilisez cette solution si votre organisation utilise des machines virtuelles et que vous devez :
Fournissez des images d’or aux équipes DevOps.
Testez et validez les images avant de les rendre disponibles pour les équipes DevOps.
Suivez l’image utilisée par chaque équipe DevOps.
Appliquer les normes de l’entreprise sans perte de productivité.
Assurez-vous que les équipes DevOps utilisent les dernières versions d’image.
Gérez la conformité des serveurs d’animaux, qui sont gourmands en maintenance et les serveurs de bétail, qui sont facilement remplaçables.
Approach
Les sections suivantes fournissent une description détaillée de l’approche de cette solution.
Identifier les animaux de compagnie et le bétail.
Les équipes DevOps utilisent une analogie avec les animaux de compagnie et les bovins pour définir des modèles de service. Pour suivre la conformité d’une machine virtuelle, commencez par déterminer s’il s’agit d’un animal de compagnie ou d’un serveur de bovins :
Les serveurs d’animaux nécessitent une attention importante et ne sont pas faciles à remplacer. La récupération d’un serveur d’animaux de compagnie prend beaucoup de temps et de ressources financières. Par exemple, un serveur qui exécute SAP peut être de type « pet ». Au-delà du logiciel sur le serveur, d’autres considérations peuvent déterminer le modèle de service. Les serveurs de production en temps réel et en quasi-temps réel peuvent également être des animaux domestiques lorsque vous avez une faible tolérance de défaillance.
Les serveurs de bétail font partie d’un groupe identique et sont faciles à remplacer. Par exemple, les machines virtuelles qui s’exécutent dans un groupe de machines virtuelles identiques sont des bovins. Les serveurs d’environnement de test sont un autre exemple de bétail lorsqu’ils remplissent les conditions suivantes :
- Vous utilisez une procédure automatisée pour créer les serveurs à partir de zéro.
- Après avoir exécuté les tests, vous désactivez les serveurs.
Un environnement peut contenir uniquement des serveurs d’animaux ou uniquement des serveurs de bétail. En revanche, un ensemble de machines virtuelles dans un environnement peuvent être considérées comme des « pets ». Un autre ensemble de machines virtuelles dans ce même environnement peut être de type « cattle ».
Les considérations relatives à la conformité diffèrent pour les environnements d’animaux de compagnie et de bétail :
Le suivi de la conformité des animaux domestiques peut être plus difficile que celui du bétail. En général, seules les équipes DevOps peuvent suivre et maintenir la conformité des environnements et des serveurs « pet ». Cette solution augmente la visibilité de l’état de chaque animal de compagnie afin que tout le monde de l’organisation puisse suivre la conformité.
Pour les environnements de bétail, actualisez les machines virtuelles et régénérez-les régulièrement pour maintenir la conformité. Vous pouvez aligner ce cycle d'actualisation avec le rythme de publication régulier de votre équipe DevOps.
Restreindre les images
N’autorisez pas les équipes DevOps à utiliser des images de machine virtuelle de la Place de marché. N’autorisez que les images de machines virtuelles publiées par Compute Gallery. Cette restriction est essentielle pour la conformité des machines virtuelles. Vous pouvez utiliser une stratégie personnalisée dans Azure Policy pour appliquer cette restriction. Pour obtenir un exemple, consultez Autoriser les éditeurs d’images.
Dans le cadre de cette solution, le Générateur d’images de machine virtuelle doit utiliser une image de la Place de marché. Il est essentiel d’utiliser la dernière image disponible sur la Place de marché. Appliquez vos personnalisations au-dessus de cette image. Les images de la Place de marché s’actualisent souvent et incluent des configurations prédéfinies qui sécurisent vos images par défaut.
Personnaliser des images
Une image dorée est une version personnalisée d'une image Marketplace que vous publiez dans la Galerie Informatique pour que les équipes DevOps l'utilisent. Les activités de personnalisation sont propres à chaque entreprise. Les activités courantes sont les suivantes :
Renforcement du système d’exploitation
Déploiement d’agents personnalisés pour les logiciels non-Microsoft
Installation des certificats racines de l’autorité de certification d’entreprise
Vous pouvez utiliser vm Image Builder pour personnaliser des images en ajustant les paramètres du système d’exploitation et en exécutant des scripts et des commandes personnalisés. VM Image Builder prend en charge les images Windows et Linux. Pour plus d’informations, consultez les contrôles de conformité réglementaire Azure Policy pour les machines virtuelles Azure.
Important
Les réseaux virtuels Azure sont par défaut des sous-réseaux privés qui n’ont pas de connectivité sortante. Si vos builds Image Builder de machine virtuelle nécessitent un accès Internet sortant, comme pour télécharger des mises à jour, vous devez configurer explicitement l’accès sortant sur les sous-réseaux que vous spécifiez.
Renforcez les images à l'aide de Lancement Sécurisé
Au-delà des personnalisations au niveau de l’application, les golden images doivent établir une chaîne de confiance radicale dans le matériel, du démarrage au temps d'exécution. Le démarrage sécurisé fournit cette base pour les machines virtuelles de deuxième génération. Configurez des images dorées avec ces fonctionnalités de lancement approuvé :
Démarrage sécurisé : Garantit que seuls les chargeurs de système d’exploitation signés et approuvés, les noyaux et les pilotes s’exécutent au démarrage. Cette approche protège contre les bootkits et les rootkits.
Module de plateforme sécurisée virtuelle (vTPM) : Émule un module TPM (Hardware Trusted Platform Module) à l’intérieur de la machine virtuelle et fournit un stockage sécurisé pour les clés de chiffrement, les certificats et les mesures de démarrage. vTPM prend en charge des scénarios tels que le chiffrement du disque BitLocker et l'attestation cryptographique des invités.
Surveillance de l’intégrité du démarrage : Mesure l’ensemble de la chaîne de démarrage et surface les données de télémétrie à Microsoft Defender pour Cloud.
Note
Toutes les tailles de machines virtuelles et toutes les images de systèmes d'exploitation ne prennent pas toutes en charge le lancement sécurisé. Vérifiez la compatibilité pendant l’étape de validation d’image.
Suivre les marquages d’images
Le tatouage d’image est le processus de suivi de toutes les informations de contrôle de version d’image qu’une machine virtuelle utilise. Ces informations sont très utiles pour résoudre des problèmes et peuvent inclure :
Source d’origine de l’image, comme le nom et la version de l’éditeur.
Chaîne de version du système d’exploitation pour une mise à niveau sur place.
La version de votre image personnalisée.
Votre date de publication.
La quantité et le type d’informations que vous suivez dépendent du niveau de conformité de votre organisation.
Pour le marquage d’images sur les machines virtuelles Windows, configurez un registre personnalisé. Ajoutez toutes les informations requises à ce chemin de registre sous forme de paires clé-valeur. Sur les machines virtuelles Linux, entrez des données de tatouage d’image dans des variables d’environnement ou un fichier. Placez le fichier dans le dossier où il n’est pas en conflit avec le /etc/ travail ou les applications du développeur. Pour utiliser Azure Policy pour suivre ou signaler les données de tatouage, stockez chaque élément de données en tant que paire clé-valeur unique. Pour plus d’informations, consultez Consulter une version d’image du Marketplace.
Générer une facture logicielle de matériaux pour les images dorées
Le tatouage d’images enregistre les métadonnées relatives à l’image, comme sa source, sa version et sa date de publication. Une liste de matériaux logiciels (SBOM) complète le tatouage en enregistrant ce qui se trouve à l’intérieur de l’image, comme les paquets de système d'exploitation, les agents, les bibliothèques et les correctifs. Cet inventaire prend en charge la réponse aux vulnérabilités, les audits de conformité et la transparence de la chaîne logistique.
Un SBOM pour les images dorées vous aide de la manière suivante :
Réponse plus rapide aux vulnérabilités et aux expositions courantes (CVE) : Lorsqu’une vulnérabilité critique est divulguée, un SBOM identifie les versions d’image d’or qui contiennent le composant concerné.
Conformité réglementaire : Les lois et normes réglementaires nécessitent souvent des SBOMs pour les artefacts logiciels. Les images de machine virtuelle font partie de cette chaîne d’approvisionnement logicielle.
Traçabilité de l’audit : Lorsque vous associez des tatouages numériques avec des SBOMs, les auditeurs obtiennent une vue complète de l'image exécutée par une machine virtuelle et des composants logiciels exacts que l'image contenait au moment de la construction.
Générer le SBOM pendant la génération de l’image
Ajoutez la génération SBOM en tant qu’étape dans le pipeline Vm Image Builder immédiatement après la personnalisation et avant la validation.
Utilisez l’outil Microsoft SBOM open source pour générer des SBOMs au format SPDX . L’outil énumère les packages de système d’exploitation installés, les agents et les dépendances. Exécutez l’outil sur l’image personnalisée en tant qu’étape de personnalisation du Générateur d’images de machine virtuelle ou en tant que script post-personnalisation dans votre pipeline. Signez par chiffrement le SBOM généré pour garantir son intégrité.
Stockez le SBOM en même temps que l’image. Téléchargez le SBOM sur un compte de stockage Azure ou un magasin d’artefacts lié à la version de l’image de Compute Gallery. Utilisez une convention d’affectation de noms cohérente qui mappe chaque fichier SBOM à sa définition d’image, sa version et sa date de génération. Conservez le SBOM disponible pour au moins tant que la version de l’image est en cours d’utilisation.
Valider des images dorées à l’aide de tests automatisés
En règle générale, vous devez actualiser les images dorées mensuellement pour rester à jour avec les dernières mises à jour et les modifications apportées aux images de la Place de marché. Utilisez une procédure de test récurrent à cette fin. Dans le cadre du processus de création d’images, utilisez un pipeline Azure ou un autre flux de travail automatisé pour les tests. Configurez le pipeline pour déployer une nouvelle machine virtuelle pour exécuter des tests avant le début de chaque mois. Les tests doivent confirmer les images préparées avant de les publier pour consommation. Automatisez les tests à l’aide d’une solution d’automatisation de test ou d’exécution de commandes ou de lots sur la machine virtuelle.
Les scénarios de test courants incluent :
Validez l’heure de démarrage de la machine virtuelle.
Confirmez les personnalisations d’image, telles que les paramètres de configuration du système d’exploitation ou les déploiements d’agents.
Un échec de test devrait interrompre le processus. Répétez le test après avoir résolu la cause racine du problème. Si les tests se déroulent sans problème, l’automatisation du processus de test réduit l’effort consacré à la maintenance d’un état éternel.
Publier des images modèles
Publiez les images finales dans la galerie de calcul en tant qu’images gérées que les équipes DevOps peuvent utiliser. Marquez les images antérieures comme anciennes. Si vous n’avez pas défini de date de fin de vie pour une version d’image dans la galerie de calcul, envisagez de cesser l’image la plus ancienne en fonction des stratégies de votre entreprise.
Note
La fonctionnalité de suppression temporaire (aperçu) dans Compute Gallery offre une fenêtre de récupération de 7 jours pour les images supprimées accidentellement. Envisagez d’activer la suppression réversible sur votre galerie pour vous protéger contre la perte d’images involontaire.
Pour plus d’informations sur les limites qui s’appliquent lorsque vous utilisez la galerie de calcul, consultez Stocker et partager des images dans la galerie de calcul.
La publication des dernières images dans différentes régions est une bonne pratique. Vous pouvez utiliser la galerie de calcul pour gérer le cycle de vie et la réplication de vos images dans différentes régions Azure.
Actualiser les images de référence
Lorsqu’une application utilise une image, l’image de système d’exploitation sous-jacente peut être difficile à mettre à jour avec les modifications de conformité récentes. Des exigences commerciales strictes peuvent compliquer le processus d’actualisation de la machine virtuelle sous-jacente. L’actualisation est également complexe pour les machines virtuelles critiques pour l’entreprise.
Les serveurs de bétail sont éliminables, ce qui permet de se coordonner avec les équipes DevOps pour les mettre à jour régulièrement dans une fenêtre de maintenance planifiée.
Les serveurs d’animaux de compagnie sont plus difficiles à actualiser. L’arrêt de l’utilisation d’une image peut mettre en danger les applications. Dans les scénarios de scale-out, Azure ne peut pas trouver les images respectives, ce qui entraîne des échecs.
Tenez compte de ces instructions lorsque vous actualisez les serveurs d’animaux de compagnie :
Pour obtenir les meilleures pratiques, consultez la vue d’ensemble du pilier Fiabilité dans Azure Well-Architected Framework.
Pour simplifier le processus, consultez les principes des articles suivants :
Étiquetez chaque serveur comme « pet ». Configurez une stratégie dans Azure Policy pour prendre en compte cette balise pendant les actualisations.
Note
VM Image Builder prend en charge la création automatique d’images lorsque votre pipeline de build répond à certains critères. Configurez un déclencheur dans le Générateur d’images de machine virtuelle pour actualiser automatiquement les images mensuellement. Pour plus d’informations, consultez Activer la création automatique d’images à l’aide des déclencheurs du Générateur d’images de machine virtuelle.
Correctifs d’urgence pour les vulnérabilités critiques
La cadence d’actualisation mensuelle de l’image d’or correspond aux mises à jour de routine, mais les vulnérabilités de sécurité critiques et les EV nécessitent une action avant le prochain cycle planifié. Établissez un processus de mise à jour corrective d’urgence hors bande (OOB) qui s’exécute indépendamment de la cadence mensuelle et déclenche à la demande. Abonnez-vous aux notifications Azure Service Health et Microsoft Security Response Center pour les alertes CVE qui affectent vos images de base.
Lorsqu’une CVE critique affecte une image d’or publiée, agissez immédiatement pour empêcher l’approvisionnement de nouvelles machines virtuelles avec la version vulnérable. Commencez par marquer la version d’image affectée comme exclue de la version d’image sélectionnée par Azure lorsque les utilisateurs ou automation demandent la dernière version. Dans la galerie de calcul, définissez la propriété true sur chaque version d’image affectée. Après cette modification, l’automatisation et les utilisateurs qui demandent la dernière version disponible ne reçoivent plus la version vulnérable. Utilisez la description de l’affectation Azure Policy pour créer un lien vers un runbook ou un wiki interne qui répertorie la CVE, les versions d’images affectées et les actions de correction requises.
Déclencher une création d'image OOB
Utilisez le même pipeline Vm Image Builder qui produit l’image d’or mensuelle, mais déclenchez-la à la demande :
Appliquez le correctif de sécurité. Ajoutez le correctif critique à l’étape de personnalisation de l’image en tant que mise à jour du système d’exploitation, modification de configuration ou script qui corrige la vulnérabilité spécifique.
Exécutez la suite de tests automatisée. N’ignorez pas la validation. Les mêmes tests qui sont exécutés pendant le cycle mensuel doivent être exécutés pour les versions d’urgence.
Publiez l’image corrigée. Publiez la nouvelle version de l’image dans la galerie de calcul et répliquez-la dans toutes les régions requises. La version affectée est exclue de la dernière sélection de version. La version corrigée devient donc automatiquement la version utilisée par les nouveaux déploiements.
Mettez à jour le tatouage de l’image. Enregistrez la nature hors bande (OOB) de la mise à jour dans la signature d’image et incluez l’identificateur CVE, la date du correctif ainsi qu'un indicateur qui le distingue d’une version mensuelle planifiée. Ces données prennent en charge les audits de conformité.
Important
La mise à jour corrective OOB complète la cadence mensuelle, mais ne la remplace pas. Poursuivez l’actualisation mensuelle régulière pour capturer les mises à jour cumulatives et utilisez votre processus d’urgence strictement pour les vulnérabilités nécessitant une action immédiate.
Améliorer la visibilité
En règle générale, vous devez utiliser Azure Policy pour gérer l’activité de conformité du plan de contrôle. Vous pouvez également utiliser Azure Policy pour effectuer les tâches suivantes :
Suivez la conformité des machines virtuelles.
Installez les agents Azure. Utilisez l’agent Azure Monitor pour la surveillance.
Capturez les journaux de diagnostic.
Améliorez la visibilité de la conformité des machines virtuelles.
Utilisez la configuration de machine Azure pour auditer les modifications de configuration que vous apportez lors de la personnalisation de l’image. Lorsque la dérive se produit, le tableau de bord Azure Policy répertorie la machine virtuelle affectée comme non conforme. Azure Policy peut utiliser les informations de marquage des images pour déterminer si vous utilisez des images ou des systèmes d’exploitation obsolètes.
Auditer les serveurs « pet » pour chaque application. Vous pouvez améliorer la visibilité de ces serveurs à l’aide de stratégies Azure qui ont l’effet d’audit. Ajustez le processus d’audit en fonction du niveau acceptable de risque et des processus de gestion des risques internes de votre entreprise.
Chaque équipe DevOps peut suivre les niveaux de conformité de ses applications dans le tableau de bord Azure Policy et prendre les mesures correctives appropriées. Lorsque vous affectez ces stratégies à un groupe d’administration ou à un abonnement, incluez une URL vers la documentation à l’échelle de l’entreprise sur la stratégie dans la description de l’affectation. Votre documentation doit répertorier les étapes que les équipes DevOps doivent suivre pour rendre leurs machines virtuelles conformes.
Les responsables des risques informatiques et les agents de sécurité peuvent également utiliser le tableau de bord Azure Policy pour gérer les risques de l’entreprise en fonction du niveau acceptable de risque de leur entreprise.
La configuration de machine Azure avec les options de correction applique automatiquement des actions correctives. Toutefois, les requêtes fréquentes ou les modifications apportées à une machine virtuelle que vous utilisez pour une application critique pour l’entreprise peuvent affecter les performances. Planifiez soigneusement les actions de remédiation pour les charges de travail de production. Confiez à une équipe DevOps la responsabilité de la conformité des applications dans tous les environnements. Utilisez cette approche pour les serveurs et environnements animal de compagnie, qui sont généralement des composants Azure à long terme.
Bonnes pratiques pour l’hygiène de l’image dorée
Un processus de génération d’images bien structuré empêche les erreurs courantes qui entraînent des incidents de sécurité, une dérive de configuration et des frictions opérationnelles. Suivez ces instructions lorsque vous personnalisez et gérez des images dorées :
Ne cachez jamais des secrets dans des images. N’incorporez pas de clés API, de chaînes de connexion, de mots de passe, de clés privées de certificats ou de jetons dans l’image. Lorsque vous incorporez des secrets dans une image, vous les exposez à chaque machine virtuelle qui utilise l’image et à toute personne disposant d’un accès en lecture à la galerie de calcul. Au lieu de cela, récupérez des secrets au moment de l’exécution à partir d’Azure Key Vault à l’aide d’une identité managée.
Préférer la configuration externe aux valeurs codées en dur. Externalisez les paramètres susceptibles de changer entre les environnements ou avant la génération de l’image suivante, comme les points de terminaison, les indicateurs de fonctionnalité, les paramètres régionaux ou les niveaux de journalisation. Réservez la personnalisation de l’image pour les paramètres statiques et universels dans tous les déploiements.
Réduisez l’empreinte logicielle. Installez uniquement les composants dont chaque consommateur de l’image a besoin. Déployez des outils supplémentaires spécifiques à un cas d’usage ou une charge de travail unique après l’approvisionnement à l’aide d’extensions ou de gestion de la configuration. Une empreinte plus petite réduit la surface d’attaque et le nombre de composants qui nécessitent une mise à jour corrective.
Exclure le code de l’application et les artefacts de déploiement de l'image. Les images Golden doivent fournir une base de système d’exploitation sécurisée et conforme. Déployez le code d’application séparément via des pipelines d’intégration continue et de livraison continue (CI/CD). Cette séparation conserve le cycle de vie de l’image et le cycle de vie de l’application indépendamment.
Utilisez des scripts de build déterministes et reproductibles. Épingler des versions de package dans vos scripts de personnalisation. Évitez les commandes comme
apt-get upgradeouyum updatequi peuvent produire différentes images sur des jours de génération différents.
Considerations
Ces considérations implémentent les piliers d’Azure Well-Architected Framework, un ensemble de principes directeurs que vous pouvez utiliser pour améliorer la qualité d’une charge de travail. Pour plus d’informations, consultez Well-Architected Framework.
Reliability
La fiabilité permet de s’assurer que votre application peut respecter les engagements que vous prenez à vos clients. Pour plus d'informations, consultez liste de vérification de la revue de conception pour la fiabilité.
Cette solution utilise des composants gérés qui sont automatiquement résilients au niveau régional. Pour plus d’informations, consultez Concevoir des applications résilientes pour Azure.
Vous pouvez configurer le nombre de réplicas de chaque image que la galerie de calcul stocke. Un nombre plus élevé de copies de données réduit le risque de limitation lors de l'approvisionnement de plusieurs machines virtuelles simultanément. Pour plus d’informations, consultez Mise à l’échelle de la galerie de calcul.
Optimisation des coûts
L’optimisation des coûts se concentre sur les moyens de réduire les dépenses inutiles et d’améliorer l’efficacité opérationnelle. Pour plus d’informations, consultez liste de vérification de la révision de conception pour l’optimisation des coûts.
Si vous utilisez uniquement des services Microsoft, vous pouvez éviter le coût supplémentaire des outils autres que Microsoft tels qu’Ansible ou Terraform. Toutefois, les frais Azure peuvent toujours s’appliquer pour le stockage, la sortie, la génération d’images, la réplication et les ressources hybrides. Les autres frais potentiels impliquent les éléments suivants :
La configuration de machine Azure et Azure Policy sont gratuites pour les ressources Azure. Si votre entreprise utilise une approche hybride, les ressources Azure Arc ajoutent des frais supplémentaires.
Vm Image Builder utilise un type d’instance de calcul unique avec 1 processeur virtuel et 3,5 Go de RAM. Des frais peuvent s’appliquer au stockage et au transfert des données.
Compute Gallery entraîne des frais uniquement pour le stockage de réplica et l'égresse du réseau associée à la réplication d'images.
Contributors
Microsoft maintient cet article. Les contributeurs suivants ont écrit cet article.
Auteur principal :
- Yunus Emre Alpozen | Architecte de programme
Pour afficher les profils LinkedIn non publics, connectez-vous à LinkedIn.
Étapes suivantes
- Zone d’atterrissage Azure
- Présentation de l’infrastructure cloud
- Générateur d’images de machine virtuelle
- Galerie Informatique
- Azure Policy et le tableau de bord des stratégies
- Configuration de machine Azure