Eine standardisierte Unternehmensstruktur wird benötigt? Erstelle eine Landing-Zone-Struktur

Veröffentlicht am:

CloudTrips besitzt separate DEV-, TEST- und PROD-Abonnements. Jedes Abonnement ist eine Umgebung und enthält eigene Ressourcen, beispielsweise sein virtuelles Netzwerk. Ohne ein gemeinsames übergeordnetes Element müssen Azure-Policy- und RBAC-Zuweisungen wiederholt werden und können voneinander abweichen.

Eine Verwaltungsgruppe organisiert Abonnements und ermöglicht die Vererbung von Richtlinien- und RBAC-Zuweisungen. Sie enthält oder konfiguriert keine Workloadressourcen.

Eine Azure Landing Zone ist ein für Workloads vorbereitetes Abonnement mit der erforderlichen Governance, Zugriffskontrolle, Sicherheit, Überwachung, Kostenkontrolle und Netzwerkstandards. Die eigentlichen Netzwerke von DEV, TEST und PROD verbleiben in den jeweiligen Abonnements.

Dieser Trip erstellt nur die Verwaltungsgruppen-Grundlage: DEV, TEST und PROD werden unter Online eingeordnet und erben gemeinsame Kontrollen. Online ist eine Verwaltungsgruppe und keine Landing Zone. Jedes DEV-, TEST- oder PROD-Abonnement wird zu einer Application Landing Zone, sobald es mit der erforderlichen Governance- und Plattformkonfiguration vorbereitet ist. Dieser Trip führt diese vollständige Vorbereitung nicht durch und stellt keine kostenpflichtigen Ressourcen bereit.

Die Zielstruktur lautet:

Tenant root group
└── CloudTrips
    ├── Platform
    ├── Landing Zones
    │   └── Online
    │       ├── CloudTrips DEV subscription
    │       ├── CloudTrips TEST subscription
    │       └── CloudTrips PROD subscription
    ├── Sandboxes
    └── Decommissioned

Online ist der Verwaltungsgruppen-Archetyp für diese ähnlichen Workloads. Die drei darunterliegenden Abonnements sind die zukünftigen DEV-, TEST- und PROD-Application-Landing-Zones. Weise gemeinsame Kontrollen Online und strengere produktionsspezifische Kontrollen direkt dem CloudTrips PROD subscription zu.

Berechtigungen und vorhandene Gruppen prüfen

Öffne im Azure-Portal:

Management groups

Bestätige, dass du Verwaltungsgruppen unterhalb der Tenant root group erstellen kannst. Prüfe außerdem die vorhandenen Gruppen, bevor du etwas erstellst. Verwaltungsgruppen-IDs sind eindeutig und können später nicht umbenannt werden.

Falls mg-cloudtrips-platform bereits aus dem vorherigen Trip vorhanden ist, behalte die Gruppe. Du verschiebst sie unter die neue CloudTrips-Stammgruppe, statt ein Duplikat zu erstellen.

Seite Management groups vor dem Erstellen der CloudTrips-Landing-Zone-Hierarchie

Die Zwischenstammgruppe erstellen

Wähle bei Tenant root group die Option Create child group und gib Folgendes ein:

Management group ID: mg-cloudtrips
Management group display name: CloudTrips

Wähle Save. Diese Zwischenstammgruppe verhindert, dass alltägliche Governance-Zuweisungen direkt im Bereich der Tenant root group erfolgen.

Formular Create child group für die CloudTrips-Zwischenstammgruppe

Die obersten Gruppen erstellen

Öffne CloudTrips, wähle Create child group und erstelle nacheinander diese untergeordneten Verwaltungsgruppen:

Management group ID Display name
mg-cloudtrips-platform Platform
mg-cloudtrips-landing-zones Landing Zones
mg-cloudtrips-sandboxes Sandboxes
mg-cloudtrips-decommissioned Decommissioned

Falls CloudTrips Platform bereits vorhanden ist, wähle in ihrem Aktionsmenü Move, lege CloudTrips als neues übergeordnetes Element fest und ändere bei Bedarf nur den Anzeigenamen in Platform. Versuche nicht, dieselbe ID erneut zu erstellen.

CloudTrips-Hierarchie mit Platform, Landing Zones, Sandboxes und Decommissioned

Die Workload-Gruppe Online erstellen

Öffne Landing Zones, wähle Create child group und erstelle ein untergeordnetes Element:

Management group ID Display name
mg-cloudtrips-online Online

Weitere Workload-Gruppen können später hinzugefügt werden, wenn sie wirklich benötigt werden.

Vollständige CloudTrips-Landing-Zone-Struktur aus Verwaltungsgruppen

Das Abonnement umbenennen und verschieben

Dieses Lab verwendet derzeit Azure subscription 1 als Entwicklungsumgebung. Öffne das Abonnement und benenne es um in:

CloudTrips DEV

Kehre zu Management groups zurück. Öffne das Aktionsmenü des Abonnements, wähle Move, wähle Online und speichere. Zukünftige Abonnements CloudTrips TEST und CloudTrips PROD sollten ebenfalls unter Online eingeordnet werden.

Das Umbenennen ändert nur den Anzeigenamen des Abonnements; Abonnement-ID und Ressourcen bleiben unverändert.

Das Verschieben eines Abonnements ändert sein übergeordnetes Governance-Element; Ressourcen werden nicht erneut bereitgestellt. Prüfe vor jedem Verschieben die geerbten Azure-Policy- und RBAC-Zuweisungen.

Abonnement CloudTrips DEV unter der Verwaltungsgruppe Online

Die Struktur prüfen

Erweitere CloudTrips und bestätige, dass jede Gruppe das vorgesehene übergeordnete Element besitzt. Prüfe anschließend, ob CloudTrips DEV unter Online angezeigt wird.

Die Struktur allein wendet keine neuen Kontrollen an. Füge Richtlinien- und Rollenzuweisungen gezielt im höchsten geeigneten Bereich hinzu, damit untergeordnete Abonnements eine einheitliche Governance erben.

CloudTrips besitzt jetzt eine standardisierte Landing-Zone-Hierarchie, die von einem Abonnement auf getrennte Plattform- und Anwendungsabonnements erweitert werden kann, ohne die Tenant-Struktur neu zu entwerfen.