Azure strefy docelowej: często zadawane pytania (FAQ)

Ten artykuł zawiera odpowiedzi na często zadawane pytania dotyczące architektury strefy docelowej Azure.

Aby uzyskać często zadawane pytania dotyczące implementowanie architektury strefy docelowej Azure zobacz Implementacja w skali przedsiębiorstwa — często zadawane pytania.

Czym jest akcelerator portalu strefy lądowania Azure?

Akcelerator portalu strefy docelowej Azure to środowisko wdrażania oparte na portalu Azure. Wdraża zorientowaną na opinie implementację, opartą na architekturze referencyjnej strefy startowej Azure.

Microsoft aktywnie opracowuje i utrzymuje akceleratory i implementacje platform oraz aplikacji zgodnie z zasadami projektowania strefy wdrażania Azure i wytycznymi w zakresie obszarów projektowych.

Przejrzyj Azure strefy docelowe wdrażania aby dowiedzieć się więcej o zalecanych strefach docelowych dla platformy i aplikacji.

Aby dowiedzieć się, jak dostosować wdrożenie stref lądowania Azure do swoich potrzeb, zobacz Dostosuj architekturę stref lądowania Azure do spełniania wymagań

Wskazówka

Aby zażądać dodania do listy akceleratorów i implementacji, zgłoś zgłoszenie w GitHubie w repozytorium ALZ.

Jaka jest architektura referencyjna strefy docelowej Azure?

Architektura referencyjna strefy docelowej Azure reprezentuje decyzje dotyczące skali i dojrzałości. Jest ona oparta na doświadczeniach i opiniach klientów, którzy przyjęli Azure w ramach ich majątku cyfrowego. Ta architektura koncepcyjna może pomóc organizacji w ustawieniu kierunku projektowania i implementowania strefy docelowej.

Co mapuje strefa docelowa na Azure w kontekście architektury strefy docelowej Azure?

Z punktu widzenia strefy lądowania Azure, strefy lądowania to indywidualne subskrypcje Azure.

Co oznacza nadzór oparty na zasadach i jak działa?

Zarządzanie oparte na zasadach jest jedną z kluczowych zasad projektowania architektury w skali przedsiębiorstwa.

Zarządzanie oparte na zasadach oznacza użycie Azure Policy w celu skrócenia czasu potrzebnych na typowe i powtarzające się zadania operacyjne w ramach dzierżawy Azure. Użyj wielu efektów Azure Policy, takich jak Append, Deny, DeployIfNotExists i Modify, aby zapobiec niezgodności przez ograniczenie niezgodnych zasobów (zgodnie z definicją zasad) z tworzenia lub aktualizowania lub wdrażania zasobów lub modyfikowania ustawień tworzenia zasobów lub żądania aktualizacji w celu zapewnienia ich zgodności. Niektóre efekty, takie jak Audit, Disabled i AuditIfNotExists, nie uniemożliwiają ani nie podejmują działań; jedynie audytują i zgłaszają niezgodności.

Oto kilka przykładów ładu opartego na zasadach:

  • Deny efekt: zapobiega tworzeniu lub aktualizowaniu podsieci w taki sposób, aby nie miały skojarzonych z nimi żadnych sieciowych grup zabezpieczeń.

  • DeployIfNotExists efekt: nowa subskrypcja (strefa docelowa) jest tworzona i umieszczana w grupie zarządzania w ramach wdrożenia strefy docelowej Azure. Azure Policy gwarantuje, że Microsoft Defender dla Chmury jest włączona w ramach subskrypcji. Konfiguruje również ustawienia diagnostyczne dziennika aktywności w celu wysyłania dzienników do obszaru roboczego Log Analytics w subskrypcji zarządzania.

    Zamiast powtarzać kod lub działania ręczne po utworzeniu nowej subskrypcji, DeployIfNotExists definicja zasad jest automatycznie wdrażana i konfiguruje je dla Ciebie.

Co zrobić, jeśli nie możemy jeszcze korzystać z zasad DeployIfNotExists (DINE) lub nie jesteśmy jeszcze gotowi?

Mamy dedykowaną stronę, która prowadzi Cię przez różne fazy i opcje, czy to 'wyłączenia' zasad DINE, czy użycia naszego trzyfazowego podejścia do ich stopniowego przyjmowania w danym środowisku.

Zobacz wskazówki Dotyczące wdrażania barier zabezpieczających opartych na zasadach

Czy należy używać Azure Policy do wdrażania obciążeń?

Krótko mówiąc, nie. Użyj Azure Policy, aby kontrolować, zarządzać i utrzymać zgodność obciążeń i stref docelowych z wymaganiami. Nie jest przeznaczony do wdrażania całych zadań oraz innych narzędzi. Użyj portalu Azure lub ofert Infrastructure-as-Code (szablony ARM, Bicep, Terraform), aby wdrożyć i zarządzać obciążeniami oraz uzyskać autonomię, jakiej potrzebujesz.

Co to są strefy docelowe Cloud Adoption Framework dla narzędzia Terraform (aztfmod)?

Wspólnotowe strefy docelowe Cloud Adoption Framework open source (OSS) (znane również jako aztfmod) to projekt społecznościowy, który jest własnością i jest utrzymywany poza zespołem podstawowym stref docelowych Azure oraz organizacją Azure GitHub. Jeśli Twoja organizacja zdecyduje się korzystać z tego projektu systemu operacyjnego, należy wziąć pod uwagę dostępną pomoc techniczną, ponieważ jest to spowodowane wysiłkami społeczności za pośrednictwem GitHub.

Co zrobić, jeśli mamy już zasoby w naszych strefach docelowych, a później przypiszemy definicję Azure Policy zawierającą je w swoim zakresie?

Przejrzyj następujące sekcje dokumentacji:

Czy potrzebuję dedykowanej lub oddzielnej strefy docelowej sztucznej inteligencji?

Nie, nie potrzebujesz oddzielnej strefy docelowej sztucznej inteligencji. Zamiast tego możesz użyć istniejącej architektury strefy docelowej Azure do wdrożenia obciążeń sztucznej inteligencji. Zapoznaj się ze wskazówkami i wyjaśnieniem w AI w strefach docelowych Azure.

Jak obsługujemy strefy docelowe obciążeń "tworzenie/testowanie/produkcja" w architekturze strefy docelowej w Azure?

Aby uzyskać więcej informacji, zobacz Zarządzanie środowiskami deweloperskich aplikacji w strefach docelowych Azure.

Dlaczego poproszono nas o określenie regionów Azure podczas wdrażania architektury referencyjnej strefy docelowej Azure i do czego służą?

Podczas wdrażania architektury strefy docelowej Azure przy użyciu środowiska opartego na portalu architektury referencyjnej strefy docelowej Azure wybierz region Azure do wdrożenia. Pierwsza karta Lokalizacja wdrożenia określa, gdzie są przechowywane dane wdrożenia. Aby uzyskać więcej informacji, zobacz Wdrożenia dzierżawców z szablonami ARM. Niektóre części strefy docelowej są wdrażane globalnie, ale metadane wdrożenia są śledzone w regionalnym magazynie metadanych. Metadane dotyczące ich wdrożenia są przechowywane w regionie wybranym na karcie Lokalizacja wdrożenia .

Selektor regionów na karcie Lokacja wdrożenia służy również do wybierania regionu Azure, w którym powinny być przechowywane wszelkie zasoby specyficzne dla regionu, takie jak obszar roboczy Log Analytics, jeśli jest to wymagane.

Jeśli wdrożysz topologię sieci na karcie Topologia i łączność sieci należy wybrać region Azure w celu wdrożenia zasobów sieciowych. Ten region może różnić się od regionu wybranego na karcie Lokalizacja wdrożenia .

Aby uzyskać więcej informacji na temat regionów używanych przez zasoby strefy docelowej, zobacz Regiony strefy docelowej.

Jak włączyć więcej Azure regionów, gdy używamy architektury strefy docelowej Azure?

Aby dowiedzieć się, jak dodać nowe regiony do strefy docelowej lub jak przenieść zasoby strefy docelowej do innego regionu, zobacz Regiony strefy docelowej.

Czy za każdym razem należy utworzyć nową subskrypcję Azure lub ponownie użyć subskrypcji Azure?

Co to jest ponowne użycie subskrypcji?

Ponowne użycie subskrypcji to proces ponownego tworzenia istniejącej subskrypcji dla nowego właściciela. Powinien istnieć proces resetowania subskrypcji do znanego stanu czystego, a następnie ponownego przypisania do nowego właściciela.

Dlaczego warto rozważyć ponowne użycie subskrypcji?

Ogólnie rzecz biorąc, zalecamy, aby klienci przyjęli zasadę projektowania Demokratyzacja subskrypcji. Istnieją jednak konkretne okoliczności, w których ponowne użycie subskrypcji nie jest możliwe lub zalecane.

Wskazówka

Obejrzyj film w serwisie YouTube na temat zasady projektowania Demokratyzacji subskrypcji tutaj: Azure Strefy docelowe — ile subskrypcji należy używać w Azure?

Jeśli spełniasz jedną z następujących sytuacji, rozważ ponowne użycie subskrypcji:

  • Masz umowę Enterprise Agreement (EA) i planujesz utworzyć ponad 5000 subskrypcji na jednym koncie właściciela konta EA (koncie rozliczeniowym), w tym usuniętych subskrypcjach.
  • Masz Umowa z Klientem Microsoft (MCA) lub Microsoft Partner Agreement MPA i planujesz mieć więcej niż 5000 aktywnych subskrypcji. Aby dowiedzieć się więcej na temat limitów subskrypcji, zobacz Konta rozliczeniowe i zakresy w portalu Azure.
  • Jesteś klientem z płatnością zgodnie z użyciem.
  • Używasz dostępu sponsorowanego Microsoft Azure.
  • Często tworzysz:
    1. Tymczasowe środowiska laboratoryjne i sandboxowe
    2. Środowiska demonstracyjne do testowania koncepcji (POC) lub minimalnych opłacalnych produktów (MVP), w tym niezależnych dostawców oprogramowania (ISV) na potrzeby dostępu do demonstracji/wersji próbnej klienta.
    3. Środowiska szkoleniowe, takie jak środowiska MSP/uczących się trenera

Jak ponownie używać subskrypcji?

Jeśli pasujesz do jednego z powyższych scenariuszy lub zagadnień, może być konieczne ponowne użycie istniejących zlikwidowanych lub nieużywanych subskrypcji i ponowne przypisanie ich do nowego właściciela i celu.

Czyszczenie starej subskrypcji

Najpierw należy wyczyścić starą subskrypcję do ponownego użycia. Przed rozpoczęciem ponownego użycia należy wykonać następujące akcje w subskrypcji:

  • Usuń grupy zasobów i zawarte zasoby.
  • Usuń przypisania ról w zakresie subskrypcji, w tym przypisania ról Privileged Identity Management (PIM).
  • Usuń niestandardowe definicje kontroli dostępu opartej na rolach (RBAC) na poziomie subskrypcji.
  • Usuń definicje zasad, inicjatywy, przypisania i wykluczenia w zakresie subskrypcji.
  • Usuń wdrożenia w zakresie subskrypcji.
  • Usuń tagi w zakresie subskrypcji.
  • Usuń wszystkie blokady zasobów w zakresie subskrypcji.
  • Usuń wszystkie budżety Microsoft Cost Management w zakresie subskrypcji.
  • Zresetuj plany Microsoft Defender dla Chmury do poziomu bezpłatnego, chyba że wymagania organizacyjne nakazują ustawienie tych dzienników na poziomy płatne. Zwykle te wymagania są wymuszane za pośrednictwem Azure Policy.
  • Usuń przekierowanie dzienników aktywności subskrypcji (ustawień diagnostycznych) do obszarów roboczych Log Analytics, usługi Event Hubs, konta magazynu lub innych obsługiwanych miejsc docelowych, chyba że wymagania organizacyjne nakazują przekazywanie tych dzienników, gdy subskrypcja jest aktywna.
  • Usuń wszystkie delegacje Azure Lighthouse na poziomie subskrypcji.
  • Usuń wszystkie ukryte zasoby z subskrypcji.

Wskazówka

Użycie Get-AzResource lub az resource list -o table ukierunkowanego na zakres subskrypcji ułatwi znalezienie ukrytych lub pozostałych zasobów, które należy usunąć przed ponownym przypisaniem.

Przypisz ponownie subskrypcję

Po wyczyszczeniu subskrypcji możesz ją ponownie przypisać. Poniżej przedstawiono niektóre typowe działania, które można wykonać w ramach procesu ponownego przypisania:

  • Dodaj nowe tagi i ustaw wartości dla nich w subskrypcji.
  • Dodaj nowe przypisania ról lub przypisania ról Privileged Identity Management (PIM) w zakresie subskrypcji dla nowych właścicieli. Zazwyczaj te przypisania dotyczą grup Microsoft Entra zamiast pojedynczych osób.
  • Umieść subskrypcję w odpowiedniej grupie zarządzania według jej wymagań zarządczych.
  • Utwórz nowe budżety w Microsoft Cost Management i konfiguruj alerty dla nowych właścicieli, gdy zostaną osiągnięte progi.
  • Ustaw plany Microsoft Defender dla Chmury na żądane warstwy. To ustawienie należy wymusić za pośrednictwem Azure Policy po umieszczeniu w odpowiedniej grupie zarządzania.
  • Skonfiguruj przekazywanie dzienników aktywności subskrypcji (ustawień diagnostycznych) do obszarów roboczych Log Analytics, usługi Event Hubs, konta magazynu lub innych obsługiwanych miejsc docelowych. To ustawienie należy wymusić za pośrednictwem Azure Policy po umieszczeniu w odpowiedniej grupie zarządzania.

Suwerenna strefa docelowa jest składnikiem Microsoft Suwerennej Chmury przeznaczonej dla klientów sektora publicznego, którzy potrzebują zaawansowanych kontroli suwerenności. Dostosowana wersja architektury referencyjnej strefy docelowej Azure, suwerenna strefa docelowa, jest zgodna z możliwościami Azure, takimi jak lokalizacja usługi, klucze zarządzane przez klienta, Azure Private Link i poufne przetwarzanie. Dzięki temu wyrównaniu suwerenna strefa docelowa tworzy architekturę chmury, w której dane i obciążenia domyślnie oferują szyfrowanie i ochronę przed zagrożeniami.

Uwaga / Notatka

Microsoft Suwerenna chmura jest zorientowana na organizacje z potrzebami suwerenności. Należy dokładnie rozważyć, czy potrzebujesz możliwości suwerennej chmury Microsoft, a dopiero potem rozważ wdrożenie architektury strefy lądowania suwerenności.

Aby uzyskać więcej informacji na temat suwerennej strefy docelowej, zobacz Suwerenna strefa docelowa (SLZ).