Macierz wsparcia dla celów i rekomendacji w Infrastructure Resiliency Manager (podgląd)

Ten artykuł podsumowuje wspierane scenariusze, ograniczenia oraz role kontroli dostępu opartej na rolach Azure (RBAC) dla celów i rekomendacji w Infrastructure Resiliency Manager (podgląd).

Obsługiwane typy zasobów i wykryte rozwiązania

Poniższa tabela przedstawia rozwiązania wspierane przez Azure uznawane przez usługę dla każdego typu zasobu:

Typ zasobu Wykryte rozwiązanie odporności zonalnej
Azure VM - Azure Site Recovery z zonalnym odzyskiwaniem po awarii
- VM przypięta strefowo do dysku Zone-redundant storage (ZRS)
- VM przypięta strefowo do wielostrefowego Virtual Machine Scale Sets
- Ręczna poświadcza
Azure SQL Database Azure SQL Database zone-redundant deployment
Azure SQL Managed Instance Azure SQL Managed Instance zone-redundant deployment
Azure Cosmos DB Azure Cosmos DB zone-redundant account configuration
Azure Database for PostgreSQL — serwer elastyczny Azure Database for PostgreSQL high availability with zone redundancy
konto usługi Azure Storage ZRS / Geo-strefa redundantna (GZRS) / RA-GZRS
Dysk usługi Azure Zarządzany dysk z redundantnością strefową
Azure Service Bus Premium tier zone-redundant namespace
Azure Kubernetes Service (AKS) Pule węzłów redundantnych stref
Azure Container Registry Replikacja redundantna strefowa
Azure Load Balancer Standardowy frontend z redukcją stref SKU
Azure Application Gateway Wdrożenie strefowo nadmiarowe
Azure Firewall Wdrożenie strefowo nadmiarowe
Azure Public IP Address Standardowa strefa SKU – redundantna
Azure Database for MySQL – Flexible Server HA z redundancją strefową
Azure Cache for Redis Wdrożenie strefowo nadmiarowe
Brama ExpressRoute ErGw1AZ / ErGw2AZ / ErGw3AZ
Zestawy skalowania maszyn wirtualnych Azure Rozmieszczenie wielostrefowe
Plan usługi aplikacji Azure Nadmiarowość strefowa
Azure App Service Environment Nadmiarowość strefowa

Limity grup serwisowych

Jedna grupa usług może zawierać maksymalnie 500 zasobów.

Wyłączone typy zasobów

Niektóre typy zasobów są wyłączone z wykrywania przez usługę odporności. Gdy zasoby są dodawane do grupy usług poprzez subskrypcję lub członkostwo w grupie zasobów, następujące kategorie typów zasobów są automatycznie filtrowane:

  • Prymitywy sieciowe – takie jak:

    • Interfejsy sieciowe (microsoft.network/networkinterfaces)
    • Grupy bezpieczeństwa sieciowego (microsoft.network/networksecuritygroups)
    • Tabele trasowania (microsoft.network/routetables)
    • Prywatne punkty końcowe (microsoft.network/privateendpoints)
    • Prywatna strefa DNS zone (microsoft.network/privatednszones)
  • Tożsamość i dostęp – takie jak zarządzane tożsamości (microsoft.managedidentity/userassignedidentities).

  • Monitorowanie i diagnostyka – takie jak:

    • Log Analytics workspaces (microsoft.operationalinsights/workspaces)
    • Grupy akcji (microsoft.insights/actiongroups)
    • Alerty metryczne (microsoft.insights/metricalerts)
    • Alerty dotyczące dzienników aktywności
  • Automatyzacja i zarządzanie – takie jak:

    • Konta automatyzacji (microsoft.automation/automationaccounts)
    • Konfiguracje utrzymania (microsoft.maintenance/maintenanceconfigurations)
    • Rozwiązania (microsoft.operationsmanagement/solutions)
  • Bezpieczeństwo – takie jak:

    • Oceny bezpieczeństwa (microsoft.security/assessments)
    • Policies
    • Plany Microsoft Defender
  • Polityka i zarządzanie – takie jak:

    • Przydziały polityk na poziomie grup zasobów
    • Remediations
  • Podzasoby pamięci masowej – takie jak:

    • Usługi Blob
    • Usługi plików
    • Usługi kolejkowe
    • Usługi tabelowe pod kontami pamięci masowej

    Tylko zasób najwyższego poziomu (na przykład konto pamięci) jest brany pod uwagę, aby uniknąć liczenia duplikatów.

  • Obliczaj podzasoby – takie jak:

    • rozszerzenia VM
    • Uprawnienia dostępu do dysku
    • Zestawy szyfrowania dysków

    Tylko zasób najwyższego poziomu (na przykład VM) jest brany pod uwagę, aby uniknąć liczenia duplikatów.

  • Podzasoby bazy danych – takie jak:

    • Reguły zapory SQL
    • Grupy przełączania awaryjnego
    • Przezroczyste ustawienia szyfrowania danych
    • Podzasoby Cosmos DB (bazy danych sql, tabele, przestrzenie kluczy Cassandry)

    Tylko zasób najwyższego poziomu jest rozpatrywany, aby uniknąć liczenia duplikatów.

  • Inne zasoby infrastrukturalne – takie jak:

    • Skarbce kluczy (oceniane osobno)
    • Bramy sieci wirtualnej
    • Grupy dostępności
    • Klucze publiczne SSH
    • Grupy bliskiej lokalizacji
    • Grupy rezerwacyjne dotyczące przepustowości

Wymagania RBAC dotyczące celów i rekomendacji

Scenario Wymagane role
Przypisz cele grupie służbowej Współtwórca grupy serwisowej + Microsoft. Relacje/Grupa SerwisCzłonek/materiały do czytania
Zobacz liczebne zasoby odporne / nieodporne / nieocenione Czytnik grupy usług
Zobacz listę zasobów ze statusem odporności strefowej Czytelnik grupy Service + Reader na zasobach
Uwzględnij / Wyklucz / Oświadcz zasoby Współautor grupy usług
Odkrywaj na nowo zasoby Współtwórca grupy serwisowej + Microsoft. Relacje/Grupa SerwisCzłonek/materiały do czytania
Zobacz rekomendacje na poziomie grupy usług Czytnik grupy usług
Zobacz rekomendacje na poziomie zasobów Czytelnik grupy Service + Reader na zasobach
Zalecenia dotyczące odroczenia / odrzucenia Współtwórca zasobów docelowych

Wymagania RBAC dotyczące zarządzania grupą serwisową

Scenario Wymagane role
Utwórz grupę serwisową i dodaj/usuwaj członków Microsoft. Relacje/Grupa SerwisCzłonek/pisz na zasobach + Współtwórca Grupy Serwisowej