Die Cloud-Einführung braucht Standardmuster? Konfiguriere CAF-Archetypen
CloudTrips hat DEV- und TEST-Abonnements unter Online, aber eine Hierarchie allein sorgt noch nicht für einheitliche Governance. Regeln, die jedem Abonnement einzeln zugewiesen werden, können mit der Zeit voneinander abweichen.
CAF steht für das Microsoft Cloud Adoption Framework. Es bietet Empfehlungen für die Planung, Einführung, Governance und Verwaltung von Cloud-Umgebungen. Azure Landing Zones sind Teil dieser Empfehlungen und helfen dabei, Abonnements für Workloads vorzubereiten.
Ein Landing-Zone-Archetyp ist ein wiederverwendbares Governance-Muster für einen Workload-Typ. Er verbindet üblicherweise den Bereich einer Verwaltungsgruppe mit gemeinsamen Azure-Policy- und RBAC-Zuweisungen. Ein Archetyp ist keine separate Azure-Ressource und keine eigene Portalseite.
Für CloudTrips gilt:
CloudTrips
└── Landing Zones
└── Online ← Archetyp-Bereich
├── CloudTrips DEV ← Landing-Zone-Abonnement
└── CloudTrips TEST ← Landing-Zone-Abonnement
DEV und TEST sind Umgebungen, keine getrennten Archetypen. Beide befinden sich unter Online, weil sie dasselbe grundlegende Governance-Muster benötigen. Netzwerkressourcen verbleiben weiterhin in den jeweiligen Abonnements.
Prüfe den Archetyp-Bereich
Öffne Management groups und bestätige, dass sich CloudTrips DEV und CloudTrips TEST beide unter Online befinden.

Wende eine gemeinsame Baseline an
Verwende eine bekannte Regel, um das Muster zu demonstrieren. Öffne:
Policy
> Authoring
> Assignments
> Assign policy
Konfiguriere:
Scope: Online (mg-cloudtrips-online)
Policy definition: Allowed locations
Assignment name: CloudTrips Online - Allowed locations
Policy enforcement: Enabled
Allowed locations: West Europe, Germany West Central
Eine verwaltete Identität oder Remediation Task ist nicht erforderlich, weil Allowed locations den Effekt Deny verwendet und keine Ressourcen verändert.
Wähle Review + create, prüfe, dass der Bereich Online ist, und wähle Create.

Diese einzelne Zuweisung ist der Anfang des Online-Archetyps. Weitere gemeinsame Policy- und RBAC-Zuweisungen können bei Bedarf im selben Bereich ergänzt werden. In einer vollständigen Azure-Landing-Zones-Bereitstellung mit Infrastructure as Code können diese Bestandteile in einer formalen Archetypdefinition zusammengefasst werden.1
Prüfe die Vererbung
Öffne Policy > Authoring > Assignments. Setze den Bereichsfilter zuerst auf CloudTrips DEV und danach auf CloudTrips TEST. Beide Abonnements sollten Folgendes anzeigen:
Assignment: CloudTrips Online - Allowed locations
Scope: Online
Die Abonnements erben dieselbe Regel, weil sie dieselbe übergeordnete Verwaltungsgruppe haben. Erstelle keine getrennten DEV- und TEST-Archetypen, nur weil es unterschiedliche Umgebungen sind. Ein weiterer Archetyp ist nur sinnvoll, wenn eine Workload-Kategorie wesentlich andere Anforderungen hat, beispielsweise eine dedizierte PCI-Umgebung.2

Wenn eine gleichwertige Allowed-locations-Zuweisung noch direkt auf DEV vorhanden ist, entferne sie erst, nachdem du bestätigt hast, dass die geerbte Zuweisung dieselben Parameter verwendet. Dadurch verbleibt eine gemeinsame Steuerung unter Online statt einzelner Kopien in jedem Abonnement.
Die Verwaltungsgruppe legt fest, wo das Muster gilt, die gemeinsamen Zuweisungen definieren den Archetyp, und DEV sowie TEST bleiben die eigentlichen Landing-Zone-Abonnements.
Footnotes
-
Archetypen in der Azure Landing Zones Library, Azure Landing Zones. ↩
-
Azure-Landing-Zone-Archetypen anpassen, Microsoft Learn. ↩