Zarządzanie zgodnością maszyn wirtualnych

Azure Policy

W tym artykule opisano sposób zarządzania zgodnością maszyn wirtualnych bez zakłócania praktyk DevOps. Użyj narzędzia Azure VM Image Builder i galerii zasobów obliczeniowych platformy Azure, aby zminimalizować ryzyko z obrazów systemowych. Rozwiązanie składa się z procesu publikowania obrazów złota i procesu śledzenia zgodności maszyn wirtualnych.

Architecture

Diagram przedstawiający sposób zarządzania obrazami witryny Microsoft Marketplace dla platformy Azure.

Pobierz plik programu Visio z tą architekturą.

Przepływ danych

W poniższych sekcjach opisano dwa procesy w tym rozwiązaniu.

Publikowanie obrazów złotych

Poniższy przepływ danych odpowiada poprzedniemu diagramowi:

  1. Co miesiąc złoty proces publikowania obrazów przechwytuje obraz podstawowy z witryny Microsoft Marketplace. Złoty obraz to opublikowana wersja obrazu witryny Marketplace.

  2. Konstruktor obrazów maszyny wirtualnej dostosowuje obraz.

  3. Proces znakowania obrazu śledzi informacje o wersji obrazu, takie jak źródło i data publikacji.

  4. Testy automatyczne weryfikują obraz.

  5. Jeśli obraz nie przejdzie testów, zostanie odesłany do kroku dostosowywania do naprawy.

  6. Proces publikuje sfinalizowany obraz.

  7. Galeria obliczeń udostępnia obraz zespołom DevOps.

Śledzenie zgodności maszyn wirtualnych

Diagram pokazujący, jak rozwiązanie zarządza zgodnością, przypisując definicje zasad, oceniając maszyny i wyświetlając dane na pulpicie nawigacyjnym.

Pobierz plik programu Visio z tą architekturą.

Poniższy przepływ danych odpowiada poprzedniemu diagramowi:

  1. Proces śledzenia zgodności maszyn wirtualnych używa usługi Azure Policy do przypisywania definicji zasad do maszyn wirtualnych i oceny maszyn wirtualnych pod kątem zgodności.

  2. Usługa Azure Policy publikuje dane zgodności dla maszyn wirtualnych i innych zasobów platformy Azure na pulpicie nawigacyjnym usługi Azure Policy.

Components

  • Vm Image Builder to zarządzana usługa do dostosowywania obrazów systemowych. Tworzy obrazy używane przez zespoły DevOps. W tej architekturze narzędzie VM Image Builder przechwytuje miesięczne obrazy podstawowe z witryny Marketplace, stosuje zmiany w zabezpieczeniach i instaluje agentów. Budowanie obrazu w tym procesie to obraz wzorcowy.

  • Galeria obliczeń to usługa platformy Azure służąca do przechowywania i organizowania niestandardowych obrazów maszyn wirtualnych. Centralizuje zarządzanie obrazami i kontroluje dostęp dla wewnętrznych zespołów oraz wszystkich zewnętrznych najemców, których upoważniasz. W tej architekturze usługa Compute Gallery przechowuje złote obrazy, których muszą używać zespoły DevOps. Usługa Azure Policy wymusza, aby zespoły DevOps tworzyły maszyny wirtualne tylko z obrazów w tej kolekcji.

  • Azure Policy to usługa zarządzania platformy Azure, która udostępnia definicje zasad. Możesz użyć tych definicji, aby wymusić standardy organizacji i ocenić zgodność na dużą skalę. Pulpit nawigacyjny usługi Azure Policy wyświetla wyniki z ocen usługi Azure Policy i informuje o stanie zgodności zasobów. W tej architekturze usługa Azure Policy przypisuje definicje zasad do maszyn wirtualnych, ocenia je pod kątem zgodności, publikuje wyniki na pulpicie nawigacyjnym usługi Azure Policy i ogranicza zespołom DevOps możliwość używania tylko obrazów galerii obliczeniowej.

  • Funkcja konfiguracji maszyny platformy Azure w usłudze Azure Policy umożliwia dynamiczne przeprowadzanie inspekcji lub przypisywanie konfiguracji do maszyn za pomocą kodu. Konfiguracje zazwyczaj obejmują ustawienia środowiska lub systemu operacyjnego. W tej architekturze konfiguracja maszyny platformy Azure przeprowadza inspekcję ustawień konfiguracji, które dostosowywanie obrazu ustanawia i oznacza maszyny wirtualne jako niezgodne na pulpicie nawigacyjnym usługi Azure Policy, gdy wystąpi dryf konfiguracji.

Alternatives

  • Do zarządzania zgodnością można użyć narzędzia innego niż microsoft. Zazwyczaj konieczne jest zainstalowanie agenta na docelowej maszynie wirtualnej i może być konieczne zapłacenie opłaty licencyjnej.

  • Za pomocą niestandardowych rozszerzeń skryptów można instalować oprogramowanie na maszynach wirtualnych lub konfigurować maszyny wirtualne po wdrożeniu. Każda maszyna wirtualna lub zestaw skalowania maszyn wirtualnych obsługuje tylko jedno niestandardowe rozszerzenie skryptu.

Szczegóły scenariusza

Przepisy dotyczące zgodności, standardy zabezpieczeń i akceptowalne poziomy ryzyka różnią się w różnych organizacjach i regionach.

Różne standardy mogą być trudniejsze do naśladowania w dynamicznie skalowanych środowiskach w chmurze niż w systemach lokalnych. Gdy zespoły korzystają z praktyk DevOps, często nakładają mniej ograniczeń dotyczących tego, kto może tworzyć zasoby platformy Azure, takie jak maszyny wirtualne. Ta elastyczność komplikuje wysiłki związane ze zgodnością.

Przypisania kontroli dostępu opartej na rolach (RBAC) i usługi Azure Policy mogą pomóc przedsiębiorstwom w wymuszaniu standardów na zasobach platformy Azure. Jednak w przypadku maszyn wirtualnych te kontrolki mają zastosowanie tylko do płaszczyzny sterowania lub trasy do maszyny wirtualnej. Obrazy systemowe uruchamiane na maszynie wirtualnej stanowią zagrożenie bezpieczeństwa. Niektóre firmy uniemożliwiają deweloperom uzyskiwanie dostępu do maszyn wirtualnych, co zmniejsza elastyczność i utrudnia przestrzeganie praktyk metodyki DevOps.

To rozwiązanie używa konstruktora obrazów maszyn wirtualnych, galerii obliczeniowej i usługi Azure Policy do zarządzania zgodnością maszyn wirtualnych na platformie Azure. Śledzi zgodność, minimalizuje ryzyko z obrazów systemowych uruchamianych na maszynach wirtualnych i obsługuje praktyki DevOps.

Potencjalne przypadki użycia

Użyj tego rozwiązania, jeśli twoja organizacja korzysta z maszyn wirtualnych i musisz:

  • Dostarczaj złote obrazy zespołom DevOps.

  • Przetestuj i zweryfikuj obrazy przed udostępnieniem ich zespołom DevOps.

  • Śledzenie obrazu używanego przez każdy zespół metodyki DevOps.

  • Wymuszanie standardów firmy bez utraty produktywności.

  • Upewnij się, że zespoły DevOps używają najnowszych wersji obrazów.

  • Zarządzaj zgodnością serwerów "pet", które wymagają intensywnej konserwacji, oraz serwerów "cattle", które można łatwo zastąpić.

Approach

Poniższe sekcje zawierają szczegółowy opis podejścia rozwiązania.

Identyfikowanie zwierząt domowych i bydła

Zespoły DevOps używają zwierząt domowych i analogii bydła do definiowania modeli usług. Aby śledzić zgodność maszyny wirtualnej, najpierw określ, czy jest to serwer typu "pet" czy "cattle":

  • Serwery pet wymagają znacznej uwagi i nie są łatwe do zastąpienia. Odzyskiwanie serwera przydomowego zajmuje dużo czasu i zasobów finansowych. Na przykład serwer z uruchomionym oprogramowaniem SAP może być zwierzakiem. Poza oprogramowaniem na serwerze inne zagadnienia mogą określać model usługi. Serwery produkcyjne w systemach w czasie rzeczywistym i niemal w czasie rzeczywistym mogą być również porównywane do zwierząt domowych, gdy masz niską tolerancję na awarie.

  • Serwery typu 'cattle' są częścią identycznej grupy i łatwe do zastąpienia. Na przykład maszyny wirtualne uruchamiane w zestawie skalowania maszyn wirtualnych to bydło. Serwery środowiska testowego to kolejny przykład bydła, gdy spełniają następujące warunki:

    • Aby utworzyć serwery od podstaw, należy użyć zautomatyzowanej procedury.
    • Po uruchomieniu testów należy zlikwidować serwery.

Środowisko może zawierać tylko serwery zwierząt domowych lub tylko serwery bydła. Natomiast zestaw maszyn wirtualnych w środowisku może być zwierzętami domowymi. Inny zestaw maszyn wirtualnych w tym samym środowisku może być bydłem.

Zagadnienia dotyczące zgodności różnią się w przypadku środowisk zwierząt domowych i bydła:

  • Przestrzeganie norm przez zwierzęta domowe może być trudniejsze do śledzenia niż przestrzeganie norm przez bydło. Zazwyczaj tylko zespoły DevOps mogą śledzić i utrzymywać zgodność środowisk i serwerów typu pet. To rozwiązanie zwiększa widoczność stanu każdego zwierzaka, aby wszyscy w organizacji mogli śledzić zgodność.

  • W przypadku środowisk bydła odśwież maszyny wirtualne i regularnie odbuduj je od podstaw, aby zachować zgodność. Ten cykl odświeżania można dopasować do regularnych cykli wydań zespołu DevOps.

Ograniczanie obrazów

Nie zezwalaj zespołom DevOps na używanie obrazów maszyn wirtualnych z witryny Marketplace. Zezwalaj tylko na publikowane w galerii obliczeniowej obrazy maszyn wirtualnych. To ograniczenie ma kluczowe znaczenie dla zgodności maszyn wirtualnych. Aby wymusić to ograniczenie, możesz użyć zasad niestandardowych w usłudze Azure Policy. Aby zapoznać się z przykładem, sprawdź Zezwalaj wydawcom obrazów.

W ramach tego rozwiązania Kreator Obrazu VM powinien używać obrazu Marketplace. Ważne jest, aby używać najnowszego dostępnego obrazu w witrynie Marketplace. Zastosuj dostosowania na tym obrazie. Obrazy witryny Marketplace są często odświeżane i zawierają wstępne konfiguracje, które domyślnie zabezpieczają obrazy.

Dostosowywanie obrazów

Złoty obraz to niestandardowa wersja obrazu witryny Marketplace, która jest publikowana w galerii obliczeniowej dla zespołów DevOps do użycia. Działania dostosowywania są unikatowe dla każdego przedsiębiorstwa. Do typowych działań należą między innymi następujące:

  • Wzmacnianie zabezpieczeń systemu operacyjnego

  • Wdrażanie agentów niestandardowych dla oprogramowania innego niż Microsoft

  • Instalacja certyfikatów głównych urzędu certyfikacji przedsiębiorstwa

Za pomocą narzędzia VM Image Builder można dostosować obrazy, dostosowując ustawienia systemu operacyjnego i uruchamiając niestandardowe skrypty i polecenia. Narzędzie VM Image Builder obsługuje obrazy systemów Windows i Linux. Aby uzyskać więcej informacji, zobacz Mechanizmy kontroli zgodności z przepisami usługi Azure Policy dla usługi Azure Virtual Machines.

Ważna

Sieci wirtualne platformy Azure domyślnie korzystają z podsieci prywatnych, które nie mają łączności wychodzącej. Jeśli kompilacja narzędzia Image Builder maszyny wirtualnej wymaga wychodzącego dostępu do Internetu, takiego jak pobieranie aktualizacji, musisz jawnie skonfigurować dostęp wychodzący w określonych podsieciach.

Wzmacnianie obrazów przy użyciu funkcji Zaufane Uruchamianie (Trusted Launch)

Poza dostosowaniami na poziomie aplikacji złote obrazy powinny ustanowić łańcuch zaufania ze sprzętu od rozruchu do środowiska uruchomieniowego. Zaufane uruchamianie zapewnia tę podstawę dla maszyn wirtualnych generacji 2. Skonfiguruj złote obrazy przy użyciu tych funkcji zaufanego uruchamiania:

  • Bezpieczny rozruch: Gwarantuje, że podczas uruchamiania są uruchamiane tylko podpisane i zaufane moduły ładujące systemu operacyjnego, jądra i sterowniki. Takie podejście chroni przed bootkitami i rootkitami.

  • Wirtualny moduł zaufanej platformy (vTPM): Emuluje sprzętowy moduł TPM (Trusted Platform Module) na maszynie wirtualnej i zapewnia bezpieczny magazyn dla kluczy szyfrowania, certyfikatów i pomiarów rozruchu. vTPM obsługuje scenariusze, takie jak szyfrowanie dysków za pomocą BitLocker oraz atestacja kryptograficzna gościa.

  • Monitorowanie integralności rozruchu: Mierzy cały łańcuch rozruchu i przekazuje dane telemetryczne do usługi Microsoft Defender for Cloud.

Note

Nie wszystkie rozmiary maszyn wirtualnych i obrazy systemu operacyjnego obsługują zaufane uruchamianie. Sprawdź zgodność podczas kroku weryfikacji obrazu.

Śledzenie tatuaży obrazowych

Proces znakowania obrazów polega na śledzeniu wszystkich informacji o wersji obrazu używanych przez wirtualną maszynę. Te informacje są bezcenne podczas rozwiązywania problemów i mogą obejmować:

  • Oryginalne źródło obrazu, takie jak nazwa i wersja wydawcy.

  • Ciąg wersji systemu operacyjnego dla aktualizacji w miejscu.

  • Wersja obrazu niestandardowego.

  • Data publikacji.

Ilość i typ informacji, które śledzisz, zależą od poziomu zgodności organizacji.

W przypadku tatuażu obrazu na maszynach wirtualnych z systemem Windows skonfiguruj rejestr niestandardowy. Dodaj wszystkie wymagane informacje do tej ścieżki rejestru jako pary klucz-wartość. Na maszynach wirtualnych z systemem Linux wprowadź dane osadzania obrazu do zmiennych środowiskowych lub pliku. Umieść plik w folderze /etc/ , w którym nie powoduje konfliktu z pracą dewelopera ani aplikacjami. Aby używać usługi Azure Policy do śledzenia lub raportowania danych tatuażu, zapisz każdy element danych jako unikatową parę klucz-wartość. Aby uzyskać więcej informacji, zobacz Znajdowanie wersji obrazu witryny Marketplace.

Generowanie listy materiałowej oprogramowania dla wzorcowych obrazów

Wytatuowanie obrazów rejestruje metadane dotyczące obrazu, takie jak jego źródło, wersja i data publikacji. Programowy rachunek materiałów (SBOM) uzupełnia proces oznaczania, rejestrując to, co znajduje się wewnątrz obrazu, takie jak pakiety systemu operacyjnego, agentów, biblioteki i poprawki. Ten spis obsługuje reagowanie na luki w zabezpieczeniach, inspekcje zgodności i przejrzystość łańcucha dostaw.

SBOM dla złotych obrazów pomaga w następujący sposób:

  • Szybsza reakcja na typowe luki i zagrożenia (CVE): Gdy ujawniona zostanie krytyczna luka w zabezpieczeniach, program SBOM identyfikuje, które złote wersje obrazów zawierają element, którego dotyczy problem.

  • Zgodność: Przepisy prawne i standardy często wymagają SBOMs dla artefaktów oprogramowania. Obrazy maszyn wirtualnych są częścią tego łańcucha dostaw oprogramowania.

  • Śledzenie audytowe: Kiedy łączysz unikalne identyfikatory obrazów z SBOM, audytorzy uzyskują pełny obraz, który obraz działa na wirtualnej maszynie i dokładnie, jakie komponenty oprogramowania zawierał obraz w momencie jego tworzenia.

Generowanie SBOM podczas kompilacji obrazu

Dodaj generowanie SBOM jako krok w potoku konstruktora obrazów maszyny wirtualnej natychmiast po kroku dostosowania i przed walidacją.

Użyj otwartego oprogramowania Microsoft SBOM tool do generowania SBOM w formacie SPDX. Narzędzie wylicza zainstalowane pakiety systemu operacyjnego, agentów i zależności. Uruchom narzędzie na dostosowanym obrazie jako krok dostosowywania konstruktora obrazów VM lub jako skrypt po dostosowaniu w ramach potoku. Kryptograficznie podpisz wygenerowany SBOM, aby zapewnić jego integralność.

Przechowaj SBOM obok obrazu. Przekaż SBOM do konta usługi Azure Storage lub magazynu artefaktów połączonego z wersją obrazu Compute Gallery. Użyj spójnej konwencji nazewnictwa, która powiązuje każdy plik SBOM z jego definicją obrazu, wersją i datą budowy. Zachowaj dostęp do SBOM przez co najmniej tak długo, jak wersja obrazu jest używana.

Weryfikowanie złotych obrazów przy użyciu testów automatycznych

Ogólnie rzecz biorąc, należy odświeżyć złote obrazy co miesiąc, aby zachować aktualność najnowszych aktualizacji i zmian w obrazach witryny Marketplace. W tym celu należy użyć powtarzanej procedury testowania. W ramach procesu tworzenia obrazu użyj potoku Azure lub innego zautomatyzowanego przepływu pracy do testowania. Skonfiguruj pipeline, aby wdrożyć nową maszynę wirtualną do uruchamiania testów przed początkiem każdego miesiąca. Testy powinny potwierdzić przygotowane obrazy przed ich opublikowaniem do użytku. Automatyzowanie testów przy użyciu rozwiązania do automatyzacji testów lub uruchamiania poleceń lub partii na maszynie wirtualnej.

Typowe scenariusze testowe obejmują:

  • Zweryfikuj czas rozruchu maszyny wirtualnej.

  • Potwierdź dostosowania obrazów, takie jak ustawienia konfiguracji systemu operacyjnego lub wdrożenia agenta.

Test, który zakończył się niepowodzeniem, powinien przerwać proces. Powtórz test po rozwiązaniu głównej przyczyny problemu. Jeśli testy działają płynnie, automatyzacja procesu testowania zmniejsza nakład pracy potrzebny do utrzymania systemu w stanie aktualności.

Publikowanie złotych obrazów

Opublikuj końcowe obrazy w Computery Gallery jako obrazy zarządzane, których mogą używać zespoły DevOps. Oznacz wcześniejsze obrazy jako przestarzałe. Jeśli nie ustawiono daty zakończenia wsparcia wersji obrazu w Galerii Obliczeniowej, rozważ wycofanie najstarszego obrazu zgodnie z zasadami firmy.

Note

Funkcja miękkiego usuwania (wersja zapoznawcza) w Compute Gallery zapewnia 7-dniowe okno na odzyskiwanie przypadkowo usuniętych obrazów. Rozważ włączenie miękkiego usuwania w galerii, aby chronić przed niezamierzoną utratą obrazów.

Aby uzyskać więcej informacji na temat limitów, które mają zastosowanie podczas korzystania z galerii obliczeniowej, zobacz Przechowywanie i udostępnianie obrazów w galerii obliczeń.

Publikowanie najnowszych obrazów w różnych regionach jest dobrym rozwiązaniem. Za pomocą galerii obliczeniowej można zarządzać cyklem życia i replikacją obrazów w różnych regionach świadczenia usługi Azure.

Odświeżanie złotych obrazów

Gdy aplikacja używa obrazu, podstawowy obraz systemu operacyjnego może być trudny do zaktualizowania przy użyciu ostatnich zmian zgodności. Ścisłe wymagania biznesowe mogą komplikować proces odświeżania bazowej maszyny wirtualnej. Odświeżanie jest również złożone dla maszyn wirtualnych o znaczeniu krytycznym dla działania firmy.

Serwery traktowane jako zasoby jednorazowego użytku można koordynować z zespołami DevOps, aby aktualizować je w zaplanowanym oknie konserwacyjnym jako część regularnych procedur.

Serwery pet są trudniejsze do odświeżenia. Zaprzestanie tworzenia obrazu może zagrozić aplikacjom. W scenariuszach poziomej skalowalności platforma Azure nie może znaleźć odpowiednich obrazów, co prowadzi do niepowodzeń.

Podczas odświeżania serwerów typu pet należy wziąć pod uwagę następujące wytyczne:

Note

Narzędzie VM Image Builder obsługuje automatyczne tworzenie obrazów, gdy pipeline kompilacyjny spełnia określone kryteria. Skonfiguruj wyzwalacz w narzędziu Vm Image Builder, aby automatycznie odświeżać obrazy co miesiąc. Aby uzyskać więcej informacji, zobacz Włączanie automatycznego tworzenia obrazów przy użyciu wyzwalaczy konstruktora obrazów maszyny wirtualnej.

Stosowanie poprawek awaryjnych w przypadku krytycznych luk w zabezpieczeniach

Miesięczny cykl odświeżania złotego obrazu odpowiada rutynowym aktualizacjom, ale krytyczne luki w zabezpieczeniach i CVE wymagają działania przed kolejnym zaplanowanym cyklem. Ustanów proces stosowania poprawek awaryjnych poza pasmem (OOB), który działa niezależnie od miesięcznej kadencji i wyzwalaczy na żądanie. Subskrybuj powiadomienia usługi Azure Service Health oraz powiadomienia Centrum Reagowania na Zagrożenia Bezpieczeństwa Microsoft dotyczące alertów CVE, które mają wpływ na obrazy podstawowe.

Kiedy krytyczny CVE wpływa na opublikowany wzorcowy obraz, należy natychmiast działać, aby zapobiec tworzeniu nowych maszyn wirtualnych z podatną wersją. Zacznij od oznaczenia wersji obrazu, której dotyczy problem, jako wykluczonej z wersji obrazu wybranej przez platformę Azure, gdy użytkownicy lub automatyzacja zażądają najnowszej wersji. W Compute Gallery ustaw właściwość excludeFromLatest na true dla każdej z dotkniętych wersji obrazu. Po tej zmianie automatyzacja i użytkownicy, którzy żądają najnowszej dostępnej wersji, nie otrzymają już wersji podatnej na zagrożenia. Użyj opisu przypisania usługi Azure Policy, aby połączyć się z elementem Runbook lub wewnętrzną witryną typu wiki zawierającą listę CVE, wersji obrazów, których dotyczy problem, oraz wymagane akcje korygowania.

Uruchomienie kompilacji obrazu OOB

Użyj tego samego potoku budującego obrazy maszyn wirtualnych, który generuje miesięczny referencyjny obraz, ale uruchamiaj go na żądanie.

  1. Zastosuj poprawkę zabezpieczeń. Dodaj poprawkę krytyczną do kroku dostosowywania obrazu jako aktualizację systemu operacyjnego, zmianę konfiguracji lub skrypt, który koryguje określoną lukę w zabezpieczeniach.

  2. Uruchom zestaw testów automatycznych. Nie pomijaj walidacji. Te same testy, które są uruchamiane w cyklu miesięcznym, powinny być uruchamiane dla kompilacji awaryjnych.

  3. Opublikuj poprawiony obraz. Opublikuj nową wersję obrazu w galerii obliczeniowej i zreplikuj ją do wszystkich wymaganych regionów. Wersja, której dotyczy problem, jest wykluczona z najnowszego wyboru wersji, więc poprawiona wersja automatycznie staje się wersją używaną przez nowe wdrożenia.

  4. Zaktualizuj tatuaż obrazu. Zarejestruj charakter OOB aktualizacji w tatuażu obrazu i dołącz identyfikator CVE, datę poprawki i flagę wyróżniającą ją od zaplanowanego miesięcznego wydania. Te dane obsługują inspekcje zgodności.

Ważna

Stosowanie poprawek OOB uzupełnia miesięczny harmonogram, ale nie zastępuje go. Kontynuuj regularne comiesięczne odświeżanie, aby przechwytywać aktualizacje zbiorcze i używać procesu awaryjnego ściśle w przypadku luk w zabezpieczeniach wymagających natychmiastowego działania.

Zwiększanie widoczności

Ogólnie rzecz biorąc, należy użyć usługi Azure Policy do zarządzania działaniami zgodności płaszczyzny sterowania. Za pomocą usługi Azure Policy można również wykonywać następujące zadania:

  • Śledzenie zgodności maszyn wirtualnych.

  • Instalowanie agentów platformy Azure. Do monitorowania użyj agenta usługi Azure Monitor .

  • Przechwyć dzienniki diagnostyczne.

  • Zwiększ widoczność zgodności maszyn wirtualnych.

Użyj konfiguracji maszyny platformy Azure, aby przeprowadzić inspekcję zmian konfiguracji wprowadzonych podczas dostosowywania obrazu. W przypadku dryfu pulpit nawigacyjny usługi Azure Policy wyświetla maszynę wirtualną, której dotyczy problem, jako niezgodną. Usługa Azure Policy może używać informacji o wizerunku do śledzenia, kiedy stosujesz nieaktualne wizerunki lub systemy operacyjne.

Przeprowadź inspekcję serwerów typu 'pet' dla każdej aplikacji. Widoczność tych serwerów można poprawić przy użyciu zasad platformy Azure, które mają wpływ na inspekcję. Dostosuj proces inspekcji zgodnie z akceptowalnym poziomem ryzyka i wewnętrznymi procesami zarządzania ryzykiem.

Każdy zespół DevOps może śledzić poziomy zgodności aplikacji na pulpicie nawigacyjnym usługi Azure Policy i podejmować odpowiednie działania naprawcze. Kiedy przypisujesz te zasady do grupy zarządzającej lub subskrypcji, dołącz adres URL do firmowej dokumentacji dotyczącej zasad w opisie przypisania. Dokumentacja powinna zawierać listę kroków, które powinny wykonać zespoły DevOps, aby zapewnić zgodność maszyn wirtualnych.

Menedżerowie ds. ryzyka INFORMATYCZNEgo i funkcjonariusze ds. zabezpieczeń mogą również zarządzać ryzykiem firmy przy użyciu pulpitu nawigacyjnego usługi Azure Policy zgodnie z akceptowalnym poziomem ryzyka w firmie.

Konfiguracja maszyny platformy Azure z opcjami korygowania automatycznie stosuje akcje naprawcze. Jednak częste zapytania lub modyfikacje maszyny wirtualnej używanej dla aplikacji krytycznej dla działania firmy mogą mieć wpływ na wydajność. Starannie zaplanuj działania naprawcze dla obciążeń produkcyjnych. Przypisz zespołowi DevOps odpowiedzialność za zgodność aplikacji we wszystkich środowiskach. Użyj tego podejścia w przypadku serwerów pet i środowisk, które są zazwyczaj długoterminowymi elementami platformy Azure.

Najlepsze rozwiązania dotyczące higieny złotego obrazu

Dobrze ustrukturyzowany proces kompilacji obrazu zapobiega typowym błędom, które prowadzą do zdarzeń zabezpieczeń, dryfu konfiguracji i problemów operacyjnych. Postępuj zgodnie z poniższymi wytycznymi, gdy dostosujesz i zachowasz złote obrazy:

  • Nigdy nie ukrywaj tajemnic w obrazach. Nie osadzaj kluczy interfejsu API, parametrów połączenia, haseł, kluczy prywatnych certyfikatów ani tokenów na obrazie. Podczas osadzania sekretów w obrazie, eksponujesz je na każdej maszynie wirtualnej, która używa obrazu, oraz wszelkim osobom, które mają dostęp do odczytu w Galerii Obliczeń. Zamiast tego pobierz tajne dane w czasie wykonywania z usługi Azure Key Vault przy użyciu tożsamości zarządzanej.

  • Preferuj zewnętrzną konfigurację zamiast wartości zakodowanych na stałe. Wyodrębnij ustawienia, które mogą ulec zmianie między środowiskami lub przed następną budową obrazu, takie jak punkty końcowe, flagi funkcji, ustawienia regionalne lub poziomy dziennika. Przeznacz dostosowywanie obrazu dla ustawień, które są statyczne i uniwersalne we wszystkich wdrożeniach.

  • Zminimalizuj ślad oprogramowania. Zainstaluj tylko składniki, których potrzebuje każdy użytkownik obrazu. Wdróż dodatkowe narzędzia specyficzne dla pojedynczego przypadku użycia lub obciążenia po aprowizacji przy użyciu rozszerzeń lub zarządzania konfiguracją. Mniejszy rozmiar zmniejsza powierzchnię ataku i liczbę składników, które wymagają aktualizacji.

  • Wyklucz kod aplikacji i artefakty wdrażania z obrazu. Złote obrazy powinny zapewnić bezpieczną, zgodną podstawę systemu operacyjnego. Wdrażanie kodu aplikacji oddzielnie za pomocą potoków ciągłej integracji i ciągłego dostarczania (CI/CD). Ta separacja zapewnia niezależny cykl życia obrazu i cykl życia aplikacji.

  • Użyj deterministycznych, powtarzalnych skryptów kompilacji. Przypinanie wersji pakietów w skryptach dostosowywania. Unikaj poleceń takich jak apt-get upgrade lub yum update , które mogą tworzyć różne obrazy w różnych dniach kompilacji.

Considerations

Te zagadnienia obejmują implementację filarów platformy Azure Well-Architected Framework, która jest zestawem wytycznych, których można użyć do poprawy jakości obciążenia. Aby uzyskać więcej informacji, zobacz Well-Architected Framework.

Reliability

Niezawodność pomaga zapewnić, że aplikacja może spełnić zobowiązania podjęte przez klientów. Aby uzyskać więcej informacji, zobacz Design review checklist for Reliability(Lista kontrolna dotycząca niezawodności).

To rozwiązanie używa składników zarządzanych, które są automatycznie odporne na poziomie regionalnym. Aby uzyskać więcej informacji, zobacz Projektowanie odpornych aplikacji na platformie Azure.

Można skonfigurować liczbę replik każdego obrazu przechowywanego w galerii obliczeniowej. Większa liczba replik zmniejsza ryzyko ograniczania przepustowości podczas aprowizowania wielu maszyn wirtualnych jednocześnie. Aby uzyskać więcej informacji, zobacz Scaling for Compute Gallery (Skalowanie galerii obliczeń).

Optymalizacja kosztów

Optymalizacja kosztów koncentruje się na sposobach zmniejszenia niepotrzebnych wydatków i poprawy wydajności operacyjnej. Aby uzyskać więcej informacji, zobacz Lista kontrolna przeglądu projektu dlaoptymalizacji kosztów.

Jeśli używasz tylko usług firmy Microsoft, możesz uniknąć dodatkowego kosztu narzędzi innych niż Microsoft, takich jak Ansible lub Terraform. Należy jednak pamiętać, że opłaty za platformę Azure mogą nadal dotyczyć magazynu, ruchu wyjściowego, budowania obrazów, replikacji i zasobów hybrydowych. Inne potencjalne opłaty obejmują następujące składniki:

  • Usługa Azure Policy i konfiguracja maszyny platformy Azure są bezpłatne dla zasobów platformy Azure. Jeśli firma korzysta z podejścia hybrydowego, zasoby usługi Azure Arc dodają dodatkowe opłaty.

  • VM Image Builder używa pojedynczego typu instancji obliczeniowej z 1 vCPU i 3,5 GB pamięci RAM. Opłaty mogą być naliczane za magazyn danych i transfer.

  • Galeria obliczeniowa nalicza opłaty tylko za magazyn repliki i ruch wychodzący sieci skojarzony z replikacją obrazu.

Contributors

Microsoft utrzymuje ten artykuł. Następujący współautorzy napisali ten artykuł.

Główny autor:

Aby wyświetlić niepubliczne profile serwisu LinkedIn, zaloguj się do serwisu LinkedIn.

Dalsze kroki