Distribuire e configurare una sovereign landing zone
Devi completare i vari passaggi sui prerequisiti prima di distribuire e configurare la sovereign landing zone.
Distribuire la sovereign landing zone
La sovereign landing zone distribuisce e configura varie risorse di Azure in modo da allinearsi alla zona di destinazione su scala aziendale nell'ambito delle procedure consigliate di Cloud Adoption Framework e fornisce misure di protezione appropriate che un'organizzazione può configurare per soddisfare i propri requisiti di sovranità dei dati. Seleziona la tecnologia di distribuzione per ulteriori informazioni sulla distribuzione.
Prima di distribuire e configurare la Sovereign Landing Zone (SLZ) tramite Bicep, è necessario completare vari passaggi preliminari. Per una panoramica dettagliata di una SLZ e di tutte le sue funzionalità, vedere la documentazione Sovereign Landing Zone (Bicep) su GitHub.
Prerequisiti
Per completare la distribuzione, devi eseguire i passaggi relativi ai prerequisiti:
Assicurati che nel tuo ambiente locale siano installate le seguenti versioni (o più recenti):
- PowerShell 7.0
- Azure RM 2.51.0
- Azure PowerShell 10.0.0
- Azure Bicep 0.20.0
Assicurati di avere accesso a un'identità ID con le seguenti autorizzazioni in Azure: Microsoft Entra
- Creazione (o utilizzo) di abbonamenti esistenti
- Proprietà degli abbonamenti
- Creazione di entità servizio
- Creazione di definizioni e assegnazioni di set di criteri.
Passaggi per distribuire la sovereign landing zone
Dai un'occhiata a una copia locale della Sovereign Landing Zone.
Convalida se i prerequisiti sono soddisfatti per il runtime locale ambiente e le autorizzazioni di Azure eseguendo lo script Confirm-SovereignLandingZonePrerequisites.ps1.
Aggiorna il file di parametri con i parametri necessari nella tua copia locale del repository della sovereign landing zone. Puoi creare una distribuzione della sovereign landing zone con i seguenti parametri minimi:
- Nomi univoci e leggibili dall'uomo per la sovereign landing zone
- Posizione e posizione approvata per la distribuzione
- Informazioni di fatturazione per gli abbonamenti appena creati o esistenti
(Facoltativo) Aggiungi definizioni di criteri personalizzate come necessario per la conformità.
Eseguire tutti i passaggi all'interno dello script di distribuzione.
New-SovereignLandingZone.ps1
Il processo di distribuzione iniziale può richiedere più di un'ora.Verificare che la distribuzione sia stata completata da conto corrente tramite l'output della dashboard di conformità collegare visualizzato alla fine della distribuzione.
Configurare le iniziative di criteri della baseline di sovranità
Devi utilizzare i seguenti parametri di configurazione della sovereign landing zone per la configurazione delle iniziative sui criteri della baseline di sovranità:
parAllowedLocations: utilizzare questo parametro per configurare i criteri di restrizione della posizione per tutte le risorse distribuite dalla SLZ al di fuori degli ambiti del gruppo di gestione riservato.
parAllowedLocationsForConfidentialComputing: utilizzare questo parametro per configurare i criteri di restrizione della posizione per le risorse distribuite negli ambiti del gruppo di gestione riservata. Questo parametro può essere uguale al parametro parAllowedLocations ma potrebbe essere necessario essere diverso se il Computing riservato di Azure non è disponibile nell'area preferita.
parPolicyEffect: questo parametro consente di alternare tra la baseline con un effetto di negazione, consigliato per carichi di lavoro di produzione, o un effetto di controllo.
Utilizzare il portafoglio di criteri per i criteri della zona di destinazione di Azure
Ogni iniziativa anteprima all'interno del portafoglio di policy deve avere la sua definizione implementata prima di essere utilizzata in una distribuzione SLZ. Per i dettagli sull'implementazione di queste definizioni, consultare l'articolo sul portafoglio di politiche . Puoi utilizzare questi passaggi per distribuire le definizioni a qualsiasi zona di destinazione esistente.
Utilizza i seguenti parametri di configurazione per configurare queste iniziative di criteri:
parCustomerPolicySets: questo parametro consente di specificare un elenco di definizioni di set di policy da assegnare all'ambito del gruppo di gestione di livello superiore per una distribuzione SLZ.
parDeployAlzDefaultPolicies: questo parametro consente di distribuire le policy ALZ in ambiti pertinenti all'interno di una distribuzione SLZ.
Distribuire una piattaforma o una zona di destinazione dell'applicazione
Dopo la distribuzione di una sovereign landing zone, puoi effettuare il provisioning della piattaforma o della zona di destinazione dell'applicazione tramite i seguenti passaggi:
Consulta una copia locale di ALZ Landing Zone Vending.
Fai riferimento ai registri di distribuzione di sovereing landing zone esistenti per i gruppi di gestione, le posizioni, gli ID risorsa, ecc. pertinenti necessari per configurare il modulo di commercializzazione.
Aggiorna il file main.bicep con i parametri appropriati ed esegui lo script bicep.