Beheer van de naleving van virtuele machines

Azure Policy

In dit artikel wordt beschreven hoe u naleving van virtuele machines (VM's) beheert zonder devOps-procedures te verstoren. Gebruik Azure VM Image Builder en Azure Compute Gallery om het risico van systeeminstallatiekopieën te minimaliseren. De oplossing bestaat uit het publicatieproces voor gouden images en het proces voor het volgen van VM-naleving.

Architecture

Diagram dat laat zien hoe de oplossing Microsoft Marketplace-installatiekopieën voor Azure beheert.

Een Visio-bestand van deze architectuur downloaden.

Gegevensstroom

In de volgende secties worden de twee processen in deze oplossing beschreven.

Golden Image Publishing

De volgende gegevensstroom komt overeen met het vorige diagram:

  1. Elke maand legt het proces voor het publiceren van de gouden afbeelding een basisafbeelding van Microsoft Marketplace vast. Een gouden afbeelding is de gepubliceerde versie van een Marketplace-afbeelding.

  2. VM Image Builder past de images aan.

  3. Het proces voor het markeren van afbeeldingen volgt imageversie-informatie zoals de bron- en de publicatiedatum.

  4. Geautomatiseerde tests valideren de afbeeldingen.

  5. Als het image bij een test faalt, keert het terug naar de aanpassingsfase voor reparaties.

  6. Het proces publiceert de voltooide afbeelding.

  7. Compute Gallery maakt de images beschikbaar voor DevOps-teams.

Nalevingstracering van VM's

Diagram dat laat zien hoe de oplossing naleving beheert door beleidsdefinities toe te wijzen, machines te evalueren en gegevens weer te geven in een dashboard.

Een Visio-bestand van deze architectuur downloaden.

De volgende gegevensstroom komt overeen met het vorige diagram:

  1. Het proces voor het bijhouden van VM-naleving maakt gebruik van Azure Policy om beleidsdefinities toe te wijzen aan VM's en de VM's te evalueren op naleving.

  2. Azure Policy publiceert nalevingsgegevens voor de VM's en andere Azure-resources naar het Azure Policy-dashboard.

Components

  • VM Image Builder is een beheerde service voor het aanpassen van systeeminstallatiekopieën. Het bouwt afbeeldingen die DevOps-teams gebruiken. In deze architectuur legt VM Image Builder maandelijkse basiskopieën van Marketplace vast, past beveiligingswijzigingen toe en installeert agents. De build van de installatiekopieën in dit proces is de gouden afbeelding.

  • Compute Gallery is een Azure-service voor het opslaan en ordenen van aangepaste VM-installatiekopieën. Het centraliseert het beheer van afbeeldingen en beheert de toegang voor interne teams en eventuele externe tenants die u autoriseert. In deze architectuur slaat Compute Gallery de gouden images op die DevOps-teams moeten gebruiken. Azure Policy dwingt af dat DevOps-teams vm's alleen voorzien van afbeeldingen in deze gallery.

  • Azure Policy is een Azure-governanceservice die beleidsdefinities biedt. U kunt deze definities gebruiken om de standaarden van uw organisatie af te dwingen en naleving op schaal te beoordelen. Het Azure Policy-dashboard geeft resultaten weer van Azure Policy-evaluaties en houdt u op de hoogte van de nalevingsstatus van uw resources. In deze architectuur wijst Azure Policy beleidsdefinities toe aan VM's, evalueert ze op naleving, publiceert resultaten naar het Azure Policy-dashboard en beperkt DevOps-teams tot het gebruik van alleen installatiekopieën in de Compute Gallery.

  • De azure-machineconfiguratiefunctie van Azure Policy biedt een manier om configuraties dynamisch te controleren of toe te wijzen aan machines via code. De configuraties omvatten over het algemeen omgevings- of besturingssysteeminstellingen. In deze architectuur controleert Azure-machineconfiguratie de configuratie-instellingen die worden ingesteld door het aanpassen van installatiekopieën en markeert VM's als niet-conform in het Azure Policy-dashboard wanneer er configuratieverschuiving optreedt.

Alternatives

  • U kunt een niet-Microsoft-hulpprogramma gebruiken om naleving te beheren. Meestal moet u een agent installeren op de doel-VM en moet u mogelijk een licentiekosten betalen.

  • U kunt aangepaste scriptextensies gebruiken om software op VM's te installeren of vm's te configureren na de implementatie. Elke VM of virtuele-machineschaalset ondersteunt slechts één aangepaste scriptextensie.

Details van het scenario

Nalevingsvoorschriften, beveiligingsstandaarden en acceptabele risiconiveaus variëren per organisatie en regio.

Verschillende standaarden kunnen moeilijker worden gevolgd in dynamisch schalen van cloudomgevingen dan in on-premises systemen. Wanneer teams DevOps-procedures gebruiken, worden er vaak minder beperkingen ingesteld voor wie Azure-resources zoals VM's kan maken. Deze flexibiliteit maakt nalevingsinspanningen ingewikkeld.

Azure Policy- en RBAC-toewijzingen (op rollen gebaseerd toegangsbeheer) kunnen ondernemingen helpen bij het afdwingen van standaarden voor Azure-resources. Maar voor VM's zijn deze besturingselementen alleen van toepassing op het besturingsvlak of de route naar de VIRTUELE machine. De systeemimages die draaien op de virtuele machine vormen een beveiligingsrisico. Sommige bedrijven verhinderen dat ontwikkelaars toegang hebben tot VM's, waardoor de flexibiliteit wordt verminderd en het lastig is om DevOps-procedures te volgen.

Deze oplossing maakt gebruik van VM Image Builder, Compute Gallery en Azure Policy voor het beheren van VM-naleving in Azure. Het houdt naleving bij, minimaliseert het risico van systeeminstallatiekopieën die worden uitgevoerd op VM's en ondersteunt DevOps-procedures.

Potentiële gebruikscases

Gebruik deze oplossing als uw organisatie VM's gebruikt en u het volgende moet doen:

  • Gouden installatiekopieën leveren aan DevOps-teams.

  • Test en valideer installatiekopieën voordat u ze beschikbaar maakt voor DevOps-teams.

  • Bijhouden welke afbeelding elk DevOps-team gebruikt.

  • Bedrijfsstandaarden afdwingen zonder verlies van productiviteit.

  • Zorg ervoor dat DevOps-teams de nieuwste versie van de installatiekopieën gebruiken.

  • Beheer de naleving van huisdierservers, die onderhoudsintensief zijn en rundveeservers, die gemakkelijk kunnen worden vervangen.

Approach

In de volgende secties vindt u een gedetailleerde beschrijving van de aanpak van de oplossing.

Huisdieren en vee identificeren

DevOps-teams gebruiken een analogie van huisdieren en vee om servicemodellen te definiëren. Als u de naleving van een VM wilt bijhouden, moet u eerst bepalen of het een huisdier of een veeserver is:

  • Pet-servers vereisen aanzienlijke aandacht en zijn niet gemakkelijk te vervangen. Het herstellen van een huisdierserver kost een aanzienlijke hoeveelheid tijd en financiële middelen. Een server waarop SAP wordt uitgevoerd, kan bijvoorbeeld een huisdier zijn. Naast de software op de server kunnen andere overwegingen het servicemodel bepalen. Productieservers in realtime en bijna realtime systemen kunnen ook huisdieren zijn wanneer u een lage fouttolerantie hebt.

  • Veeservers maken deel uit van een identieke groep en zijn gemakkelijk te vervangen. Vm's die in een virtuele-machineschaalset worden uitgevoerd, zijn bijvoorbeeld vee. Testomgevingsservers zijn een ander voorbeeld van vee wanneer ze aan de volgende voorwaarden voldoen:

    • U gebruikt een geautomatiseerde procedure om de servers helemaal opnieuw te maken.
    • Nadat u de tests hebt uitgevoerd, moet u de servers buiten gebruik stellen.

Een omgeving kan alleen huisdierservers of alleen veeservers bevatten. Een set virtuele machines in een omgeving kan daarentegen huisdieren zijn. Een andere set vm's in dezelfde omgeving kan vee zijn.

Nalevingsoverwegingen verschillen voor huisdier- en veeomgevingen:

  • Naleving van huisdieren kan lastiger zijn dan veecompatibiliteit. Normaal gesproken kunnen alleen DevOps-teams de naleving van omgevingen en servers voor huisdieren bijhouden en onderhouden. Deze oplossing verhoogt de zichtbaarheid van de status van elk huisdier, zodat iedereen in de organisatie naleving kan bijhouden.

  • Voor veeomgevingen vernieuwt u de VM's en bouwt u ze regelmatig opnieuw op om de naleving te handhaven. U kunt deze vernieuwingscyclus afstemmen op de reguliere releasefrequentie van uw DevOps-team.

Afbeeldingen beperken

Sta DevOps-teams niet toe om Marketplace-VM-installatiekopieën te gebruiken. Alleen VM-installatiekopieën toestaan die in de Compute Gallery worden gepubliceerd. Deze beperking is essentieel voor VM-naleving. U kunt een aangepast beleid in Azure Policy gebruiken om deze beperking af te dwingen. Zie Afbeeldingsuitgevers toestaan voor een voorbeeld.

Als onderdeel van deze oplossing zou VM Image Builder een Marketplace-afbeelding moeten gebruiken. Het is van cruciaal belang dat u de meest recente beschikbare afbeelding in Marketplace gebruikt. Pas uw aanpassingen toe boven op die afbeelding. Marketplace-installatiekopieën worden vaak vernieuwd en bevatten vooraf ingestelde configuraties waarmee uw installatiekopieën standaard worden beveiligd.

Afbeeldingen aanpassen

Een golden image is een aangepaste versie van een Marketplace-image die u publiceert naar de Compute Gallery voor gebruik door DevOps-teams. Aanpassingsactiviteiten zijn uniek voor elke onderneming. Veelvoorkomende activiteiten zijn:

  • OS-hardenen

  • Implementatie van aangepaste agents voor niet-Microsoft-software

  • Installatie van basiscertificaten van certificeringsinstantie (CA) voor ondernemingen

U kunt VM Image Builder gebruiken om afbeeldingen aan te passen door instellingen van het besturingssysteem te wijzigen en aangepaste scripts en opdrachten uit te voeren. VM Image Builder ondersteunt Windows- en Linux-installatiekopieën. Zie de controles voor naleving van Azure Policy-regelgeving voor Azure Virtual Machines voor meer informatie.

Important

Virtuele Azure-netwerken zijn standaard ingesteld op privésubnetten die geen uitgaande connectiviteit hebben. Als uw VM Image Builder-builds uitgaande internettoegang vereisen, zoals updates downloaden, moet u expliciet uitgaande toegang configureren op de subnetten die u opgeeft.

Afbeeldingen versterken met Trusted Launch

Naast aanpassingen op toepassingsniveau moeten gouden images een op hardware gebaseerde vertrouwensketen tot stand brengen van opstarten tot runtime. Trusted Launch biedt deze basis voor VM's van de tweede generatie. Configureer gouden afbeeldingen met deze functies voor betrouwbare opstart:

  • Beveiligd opstarten: Zorgt ervoor dat alleen ondertekende en vertrouwde besturingssysteemlaadders, kernels en stuurprogramma's worden uitgevoerd tijdens het opstarten. Deze aanpak beschermt tegen bootkits en rootkits.

  • Virtual Trusted Platform Module (vTPM): Emuleert een TPM (Trusted Platform Module) in de VIRTUELE machine en biedt veilige opslag voor versleutelingssleutels, certificaten en opstartmetingen. vTPM ondersteunt scenario's zoals BitLocker-schijfversleuteling en cryptografische gastattestatie.

  • Bewaking van opstartintegriteit: Controleert de volledige opstartketen en toont telemetrie aan Microsoft Defender voor Cloud.

Note

Niet alle VM-grootten en installatiekopieën van het besturingssysteem ondersteunen Vertrouwde lancering. Controleer de compatibiliteit tijdens de stap voor afbeeldingsvalidatie.

Tattoos van afbeeldingen bijhouden

Het tatoeëren van afbeeldingen is het proces van het bijhouden van alle versiebeheerinformatie van afbeeldingen die door een virtuele machine worden gebruikt. Deze informatie is waardevol tijdens het oplossen van problemen en kan het volgende omvatten:

  • De oorspronkelijke bron van de afbeelding, zoals de naam en versie van de uitgeverij.

  • De versietekenreeks van het besturingssysteem voor een in-place upgrade.

  • De versie van uw aangepaste image.

  • Uw publicatiedatum.

De hoeveelheid en het type informatie dat u bijhoudt, is afhankelijk van het nalevingsniveau van uw organisatie.

Voor het aanpassen van afbeeldingen op Windows-VM's stelt u een aangepast register in. Voeg alle vereiste informatie toe aan dit registerpad als sleutel-waardeparen. Voer op Linux-VM's afbeeldingsgegevens in door deze in omgevingsvariabelen of een bestand in te bedden. Plaats het bestand in de /etc/ map waar het niet in conflict komt met het werk of de toepassingen van ontwikkelaars. Als u Azure Policy wilt gebruiken om de tatoeagegegevens bij te houden of te rapporteren, slaat u elk stukje gegevens op als een uniek sleutel-waardepaar. Zie Een versie van een Marketplace-afbeelding zoeken voor meer informatie.

Een softwarefactuur van materialen voor gouden afbeeldingen genereren

Het inbedden van metagegevens in afbeeldingen registreert informatie zoals de bron, versie en publicatiedatum van de afbeelding. Een softwarefactuur van materialen (SBOM) vormt een aanvulling op tatoeages door vast te leggen wat zich in de afbeelding bevindt, zoals besturingssysteempakketten, agents, bibliotheken en patches. Deze inventarisatie biedt ondersteuning voor reactie op beveiligingsproblemen, nalevingscontroles en transparantie van de toeleveringsketen.

Een SBOM voor gouden afbeeldingen helpt op de volgende manieren:

  • Snellere respons op veelvoorkomende kwetsbaarheden en blootstellingen (CVE): Wanneer een kritieke kwetsbaarheid wordt bekendgemaakt, identificeert een SBOM welke gouden image-versies het betrokken onderdeel bevatten.

  • Naleving van regelgeving: Wettelijke wetten en standaarden vereisen vaak SBOM's voor software-artefacten. VM-installatiekopieën maken deel uit van die softwareleveringsketen.

  • Audit-traceerbaarheid: Wanneer u watermerken van installatiekopieën koppelt met SBOM's, krijgen auditors een volledig beeld van welke installatiekopie een VM draait en precies welke softwarecomponenten de installatiekopie tijdens het bouwen bevatte.

Genereer de SBOM tijdens de build van de afbeelding

Voeg SBOM-generatie toe als een stap in de VM Image Builder-pijplijn direct na aanpassing en vóór validatie.

Gebruik het open-source-hulpprogramma Microsoft SBOM om SBOM's te genereren in SPDX-indeling. Het hulpprogramma bevat geïnstalleerde besturingssysteempakketten, agents en afhankelijkheden. Voer het hulpprogramma uit op de aangepaste image als een aanpassingsstap in VM Image Builder of als een script na de aanpassing in uw pipeline. Teken de gegenereerde SBOM cryptografisch om de integriteit ervan te garanderen.

Sla de SBOM naast de afbeelding op. Upload de SBOM naar een Azure Storage-account of een artefactarchief gekoppeld aan de imagversie van de Compute Gallery. Gebruik een consistente naamconventie waarmee elk SBOM-bestand wordt toegewezen aan de image-definitie, versie en builddatum. Houd de SBOM beschikbaar voor ten minste zolang de imageversie in gebruik is.

Gouden afbeeldingen valideren met behulp van geautomatiseerde tests

Over het algemeen moet u gouden images maandelijks bijwerken om actueel te blijven met de nieuwste updates en wijzigingen in Marketplace-afbeeldingen. Gebruik hiervoor een terugkerende testprocedure. Als onderdeel van het proces voor het maken van afbeeldingen gebruikt u een Azure-pijplijn of een andere geautomatiseerde werkstroom om te testen. Stel de pijplijn in om een nieuwe VIRTUELE machine te implementeren voor het uitvoeren van tests vóór het begin van elke maand. De tests moeten voorbereide afbeeldingen bevestigen voordat u ze publiceert voor gebruik. Automatiseer tests met behulp van een testautomatiseringsoplossing of het uitvoeren van opdrachten of batches op de VIRTUELE machine.

Veelvoorkomende testscenario's zijn:

  • Valideer de opstarttijd van de VIRTUELE machine.

  • Bevestig aanpassingen van afbeeldingen, zoals OS-configuratie-instellingen of implementaties van agents.

Een mislukte test moet het proces onderbreken. Herhaal de test nadat u de hoofdoorzaak van het probleem hebt opgelost. Als de tests soepel verlopen, vermindert het automatiseren van het testproces de inspanning die nodig is om een groenblijvende status te behouden.

Gouden afbeeldingen publiceren

Publiceer definitieve installatiekopieën in de Compute Gallery als beheerde installatiekopieën die DevOps-teams kunnen gebruiken. Markeer eerdere afbeeldingen als verouderd. Als u geen einddatum hebt ingesteld voor een versie van een afbeelding in de computegalerij, kunt u overwegen om op basis van het beleid van uw bedrijf de oudste afbeelding te beëindigen.

Note

De soft delete-functie (preview) in de Compute Gallery biedt een periode van zeven dagen voor herstel van per ongeluk verwijderde afbeeldingen. Overweeg om voorlopig verwijderen in uw galerie in te schakelen om te beschermen tegen onbedoeld afbeeldingsverlies.

Zie Afbeeldingen opslaan en delen in de Compute Gallery voor meer informatie over limieten die van toepassing zijn wanneer u Compute Gallery gebruikt.

Het publiceren van de meest recente afbeeldingen in verschillende regio's is een goede gewoonte. U kunt Compute Gallery gebruiken om de levenscyclus en replicatie van uw installatiekopieën in verschillende Azure-regio's te beheren.

Gouden afbeeldingen vernieuwen

Wanneer een toepassing gebruikmaakt van een installatiekopie, kan het lastig zijn om de onderliggende installatiekopie van het besturingssysteem bij te werken met recente nalevingswijzigingen. Strikte zakelijke vereisten kunnen het proces van het vernieuwen van de onderliggende VM bemoeilijken. Vernieuwen is ook complex voor bedrijfskritieke VM's.

Veeservers zijn vervangbaar, zodat u kunt coördineren met DevOps-teams om ze in een gepland onderhoudsvenster bij te werken als onderdeel van regelmatig onderhoud.

Huisdierservers zijn lastiger te vernieuwen. Het stopzetten van een afbeelding kan toepassingen in gevaar brengen. In uitschaalscenario's kan Azure de respectieve images niet vinden, wat leidt tot fouten.

Houd rekening met deze richtlijnen wanneer u huisdierservers vernieuwt:

  • Zie het overzicht van de pijler Betrouwbaarheid in het Azure Well-Architected Framework voor aanbevolen procedures.

  • Raadpleeg de principes in de volgende artikelen om het proces te vereenvoudigen:

  • Tag elke 'pet server' als huisdier. Configureer een beleid in Azure Policy om rekening te houden met deze tag tijdens vernieuwingen.

Note

VM Image Builder ondersteunt het automatisch maken van installatiekopieën wanneer uw build-pijplijn voldoet aan bepaalde criteria. Stel een trigger in VM Image Builder in om installatiekopieën maandelijks automatisch te vernieuwen. Voor meer informatie, zie het automatisch maken van afbeeldingen inschakelen met behulp van VM Image Builder-triggers.

Noodpatches voor kritieke beveiligingsproblemen

De maandelijkse gouden vernieuwingsfrequentie van afbeeldingen past bij routine-updates, maar kritieke beveiligingsproblemen en CVE's vereisen actie vóór de volgende geplande cyclus. Stel een out-of-band noodpatchproces in dat onafhankelijk van het maandelijkse schema wordt uitgevoerd en wordt geactiveerd zodra het nodig is. Abonneer u op Azure Service Health - en Microsoft Security Response Center-meldingen voor CVE-waarschuwingen die van invloed zijn op uw basisinstallatiekopieën.

Wanneer een kritieke CVE een gepubliceerde golden image treft, handelt u onmiddellijk om te voorkomen dat nieuwe VM's worden voorzien van de kwetsbare versie. Begin door de betreffende imageversie als uitgesloten te markeren van de versie die Azure selecteert wanneer gebruikers of automatisering om de nieuwste versie vragen. Stel in de Compute Gallery de eigenschap true in voor elke relevante imageversie. Na deze wijziging ontvangen automatisering en gebruikers die de meest recente beschikbare versie aanvragen de kwetsbare versie niet meer. Gebruik de Azure Policy-toewijzingsbeschrijving om een koppeling te maken naar een runbook of interne wiki met de CVE, de betrokken imageversies en de vereiste herstelacties.

Een OOB-imagebuild activeren

Gebruik dezelfde VM Image Builder-pijplijn die de maandelijkse gouden image produceert, maar activeer deze op aanvraag.

  1. Pas de beveiligingspatch toe. Voeg de kritieke oplossing toe aan de aanpassingsstap voor installatiekopieën als een update van het besturingssysteem, een configuratiewijziging of een script waarmee het specifieke beveiligingsprobleem wordt hersteld.

  2. Voer de geautomatiseerde testsuite uit. Sla de validatie niet over. Dezelfde tests die tijdens de maandelijkse cyclus worden uitgevoerd, moeten worden uitgevoerd voor noodversies.

  3. Publiceer de gepatchte image. Publiceer de nieuwe afbeeldingsversie in de Compute Gallery en kopieer deze naar alle vereiste regio's. De betreffende versie wordt uitgesloten van de meest recente versieselectie, zodat de patchversie automatisch de versie wordt die door nieuwe implementaties wordt gebruikt.

  4. Werk de afbeelding van de tatoeage bij. Noteer de OOB-aard van de update in de afbeelding tattoo en neem de CVE-id, de patchdatum en een vlag op die deze onderscheidt van een geplande maandelijkse release. Deze gegevens ondersteunen nalevingscontroles.

Important

OOB-patching vormt een aanvulling op de maandelijkse frequentie, maar vervangt deze niet. Ga door met de regelmatige maandelijkse vernieuwing om cumulatieve updates vast te leggen en gebruik uw noodproces strikt voor beveiligingsproblemen waarvoor onmiddellijke actie is vereist.

Zichtbaarheid verbeteren

Over het algemeen moet u Azure Policy gebruiken om nalevingsactiviteiten op het besturingsvlak te beheren. U kunt Azure Policy ook gebruiken om de volgende taken uit te voeren:

  • VM-naleving bijhouden.

  • Installeer Azure-agents. Gebruik de Azure Monitor-agent voor bewaking.

  • Diagnostische logboeken vastleggen.

  • Verbeter de zichtbaarheid van VM-naleving.

Gebruik Azure Machine Configuration om configuratiewijzigingen te controleren die worden aangebracht tijdens het aanpassen van installatiekopieën. Wanneer er afwijkingen optreden, geeft het Azure Policy-dashboard de betreffende VM weer als niet-compatibel. Azure Policy kan informatie over het tatoeëren van afbeeldingen gebruiken om bij te houden wanneer u verouderde installatiekopieën of besturingssystemen gebruikt.

Controleer huisdierservers voor elke toepassing. U kunt de zichtbaarheid van deze servers verbeteren met behulp van Azure-beleid dat het controle-effect heeft. Pas het controleproces aan op basis van het acceptabele risiconiveau en interne risicobeheerprocessen van uw bedrijf.

Elk DevOps-team kan de nalevingsniveaus van de toepassingen bijhouden in het Azure Policy-dashboard en de juiste corrigerende acties uitvoeren. Wanneer u dit beleid toewijst aan een beheergroep of een abonnement, neemt u een URL op naar de bedrijfsbrede documentatie over het beleid in de toewijzingsbeschrijving. In uw documentatie moeten de stappen worden vermeld die DevOps-teams moeten volgen om hun VM's compatibel te maken.

IT-risicomanagers en beveiligingsfunctionarissen kunnen ook het Azure Policy-dashboard gebruiken om bedrijfsrisico's te beheren op basis van het acceptabele risiconiveau van hun bedrijf.

Azure-machineconfiguratie met herstelopties past automatisch corrigerende acties toe. Maar frequente query's of wijzigingen in een VM die u gebruikt voor een bedrijfskritieke toepassing, kunnen van invloed zijn op de prestaties. Plan herstelacties zorgvuldig voor productieworkloads. Wijs de verantwoordelijkheid voor toepassingsnaleving in alle omgevingen toe aan een DevOps-team. Gebruik deze benadering voor huisdierservers en omgevingen, die doorgaans azure-onderdelen op lange termijn zijn.

Best practices voor gouden afbeeldings hygiëne

Een goed gestructureerd buildproces voor installatiekopieën voorkomt veelvoorkomende fouten die leiden tot beveiligingsincidenten, configuratiedrift en operationele wrijving. Volg deze richtlijnen wanneer u gouden afbeeldingen aanpast en onderhoudt:

  • Bak nooit geheimen in afbeeldingen. Sluit geen API-sleutels, verbindingsreeksen, wachtwoorden, persoonlijke sleutels van certificaten of tokens in de afbeelding in. Wanneer u geheimen insluit in een installatiekopieën, maakt u deze beschikbaar voor elke virtuele machine die gebruikmaakt van de installatiekopieën en voor iedereen die leestoegang heeft tot de Compute Gallery. Haal in plaats daarvan geheimen op tijdens runtime uit Azure Key Vault met behulp van een beheerde identiteit.

  • Geef de voorkeur aan externe configuratie boven vastgelegde waarden. Externeer instellingen die kunnen veranderen tussen omgevingen of vóór de volgende build van de installatiekopieën, zoals eindpunten, functie vlaggen, regionale instellingen of logboekniveaus. Reserveer installatiekopie-aanpassingen voor instellingen die statisch en universeel zijn voor alle implementaties.

  • Minimaliseer de softwarevoetafdruk. Installeer alleen onderdelen die elke consument van de image nodig heeft. Implementeer extra hulpprogramma's die specifiek zijn voor één use-case of workload na het inrichten met behulp van extensies of configuratiebeheer. Een kleinere footprint vermindert het kwetsbaarheid voor aanvallen en het aantal onderdelen waarvoor patching is vereist.

  • Toepassingscode en deploymentartefacten uitsluiten van de image. Golden-installatiekopieën moeten een veilige, compatibele besturingssysteembasis bieden. Implementeer toepassingscode afzonderlijk via CI/CD-pijplijnen (continue integratie en continue levering). Deze scheiding houdt de levenscyclus van de afbeelding en de levenscyclus van de toepassing onafhankelijk.

  • Gebruik deterministische, herhaalbare buildscripts. Maak pakketversies vast in uw aanpassingsscripts. Vermijd commando's zoals apt-get upgrade of yum update die verschillende afbeeldingen kunnen genereren op verschillende builddagen.

Considerations

Met deze overwegingen worden de pijlers van het Azure Well-Architected Framework geïmplementeerd. Dit is een set richtlijnen die u kunt gebruiken om de kwaliteit van een workload te verbeteren. Zie Well-Architected Framework voor meer informatie.

Reliability

Betrouwbaarheid zorgt ervoor dat uw toepassing kan voldoen aan de toezeggingen die u aan uw klanten hebt gedaan. Zie Controlelijst ontwerpbeoordeling voor betrouwbaarheidvoor meer informatie.

Deze oplossing maakt gebruik van beheerde onderdelen die automatisch tolerant zijn op regionaal niveau. Zie Tolerante toepassingen ontwerpen voor Azure voor meer informatie.

U kunt het aantal replica's van elke afbeelding configureren die in de Compute Gallery worden opgeslagen. Een hoger aantal replica's vermindert het risico op drosselen wanneer u meerdere VM's gelijktijdig inricht. Zie Schalen voor Compute Gallery voor meer informatie.

Kostenoptimalisatie

Kostenoptimalisatie richt zich op manieren om onnodige uitgaven te verminderen en operationele efficiëntie te verbeteren. Zie controlelijst ontwerpbeoordeling voor kostenoptimalisatievoor meer informatie.

Als u alleen Microsoft-services gebruikt, kunt u de extra kosten van niet-Microsoft-hulpprogramma's zoals Ansible of Terraform vermijden. Azure-kosten kunnen echter nog steeds worden toegepast op opslag, uitgaand verkeer, het bouwen van installatiekopieën, replicatie en hybride resources. Andere potentiële kostenposten betreffen deze onderdelen:

  • Azure Policy en azure-machineconfiguratie zijn gratis voor Azure-resources. Als uw bedrijf gebruikmaakt van een hybride benadering, voegen Azure Arc-resources extra kosten toe.

  • VM Image Builder maakt gebruik van één type rekeninstantie met 1 vCPU en 3,5 GB RAM-geheugen. Er kunnen kosten in rekening worden gebracht voor gegevensopslag en -overdracht.

  • Compute Gallery brengt alleen kosten in rekening voor replicaopslag en netwerkverkeer naar buiten dat is gekoppeld aan de replicatie van images.

Contributors

Microsoft onderhoudt dit artikel. De volgende inzenders hebben dit artikel geschreven.

Hoofdauteur:

Als u niet-openbare LinkedIn-profielen wilt zien, meldt u zich aan bij LinkedIn.

Volgende stappen