Příručka pro nasazení Azure
Tato příručka připravuje prostředí Azure pod kontrolou zákazníka pro Siesta AI. Platforma zůstává spravovaným produktem s koordinovanými vydáními a podporou, zatímco zákazník vlastní předplatné Azure, politické hranice, rozhodnutí o síťování a dohodnuté provozní odpovědnosti.
Použijte tuto příručku spolu s Modely nasazení, Referenční architekturou a zákaznickým implementačním balíčkem dodaným pro danou spolupráci. Nekopírujte příkladové identifikátory do produkce.
Výsledek nasazení
Dokončené nasazení má:
- schválený Azure tenant, předplatné, region a vlastníka fakturace,
- pojmenované kontakty pro nasazení zákazníka a Siesta AI,
- izolovanou hranici zdrojů a politik,
- schválená rozhodnutí o identitě, síti, DNS, odchozím připojení a soukromé konektivitě,
- tajemství uložená ve schváleném úložišti tajemství,
- infrastrukturu poskytnutou z přezkoumaného Infrastructure as Code,
- funkční cesty pro přihlášení, aplikaci, získávání, nástroje, model a monitorování,
- zdokumentované důkazy o přijetí, přístup k podpoře, proces upgradu a vlastníky předání.
1. Potvrďte provozní model
Před provisioningem se dohodněte, kdo vlastní každou činnost.
| Oblast | Odpovědnost zákazníka | Odpovědnost Siesta AI |
|---|---|---|
| Hranice Azure | Schválení tenantu, předplatného, fakturace, politiky, regionu | Požadované schopnosti a pokyny pro nasazení |
| Infrastruktura | Schválení a poskytnutí cílové hranice | Dodání a provoz schváleného IaC a procesu vydání aplikace |
| Identita | Entra ID, skupiny, schválení SSO, politika privilegovaného přístupu | Role aplikace a požadavky na identitu pracovního zatížení |
| Síťování | Integrace VNet, DNS, firewall, soukromé koncové body, schválení odchozího připojení | Dokumentace požadovaných toků služeb a ověření konektivity aplikace |
| Tajemství | Schválení úložiště, politika přístupu, vlastníci rotace | Použití dohodnutých referencí k tajemstvím a vyhnout se tajemstvím v řízení zdrojového kódu |
| Monitorování | Integrace SIEM, upozornění zákazníka, kontakty pro eskalaci | Signály zdraví produktu, diagnostika nasazení a podpůrné příručky |
| Aktualizace | Okna změn a schvalovací brány zákazníka | Verze vydání, pokyny pro nasazení, validaci a pokyny pro návrat zpět |
Kontrola zákazníka automaticky neznamená, že zákazník provozuje. Zaznamenejte skutečné odpovědnosti za nasazení, monitorování, podporu, zálohování a incidenty v implementační dohodě.
2. Připravte hranici Azure
Dedicované předplatné Azure je doporučeným výchozím bodem pro produkci. Poskytuje nejjasnější hranici nákladů, politiky, přístupu a životního cyklu. Pokud zákazník používá sdílené předplatné, použijte dedikované skupiny zdrojů a potvrďte, že zděděná politika nemůže blokovat požadované služby nebo udělit neúmyslný přístup.
Připravte:
- ID tenantu a předplatného Azure.
- Zobrazovací název předplatného a vlastníka fakturace.
- Primární region a schválený párovaný nebo obnovovací region, pokud je to nutné.
- Povinné značky zdrojů jako vlastník, prostředí, nákladové středisko, klasifikace dat a služba.
- Přiřazení a výjimky politiky Azure, které ovlivňují nasazení.
- Registraci poskytovatele zdrojů a kvóty pro výpočet, síťování, úložiště, vyhledávání, databáze, AI/služby modelů, monitorování a tajemství.
- Pravidla pojmenování, která neodhalují citlivá data zákazníka.
Nezačínejte, dokud nebude ověřena dostupnost regionu a kvóta modelu. Umístění zdrojů a typ nasazení modelu jsou oddělená rozhodnutí o rezidenci dat; viz Nasazení modelu a rezidence dat.
3. Založte identitu a přístup
Použijte skupiny Microsoft Entra ID místo přiřazování produkčního přístupu jednotlivým uživatelům, kde je to možné.
Definujte:
- skupinu schvalovatelů nasazení zákazníka,
- identitu nasazení s nejmenšími privilegii pro schválený IaC pipeline,
- identity pracovního zatížení nebo spravované identity pro služby v běhu,
- skupiny pro operace s pouze pro čtení a bezpečnostní revize,
- časově omezený privilegovaný nebo přístup s auditem schválení,
- přístup k podpoře, jeho vypršení a postup pro jeho povolení a odstranění.
Vyhněte se dlouhodobým vlastnickým přihlašovacím údajům a tajemstvím v místní konfiguraci. Oddělte autoritu nasazení od rutinního monitorování. Viz Identita a přístup.
4. Schvalte síťování a DNS
Rozhodněte, zda příchozí a spravovaný provoz používá veřejné koncové body s omezeními, soukromé koncové body nebo hybridní vzor. Zdokumentujte každý požadovaný tok před použitím kontrol "deny-by-default".
Přezkoumejte:
- vlastnictví VNet a podsítí, adresní prostor, delegaci a peering,
- soukromé DNS zóny a rozlišení z zákaznických sítí,
- příchozí, TLS certifikáty, vlastnictví WAF nebo reverzního proxy,
- pevné nebo kontrolované odchozí připojení a požadované externí cíle,
- soukromé koncové body pro data, vyhledávání, tajemství, registr, databáze a modelové služby, kde je to podporováno,
- konektivitu k zákaznickým systémům a poskytovatelům identit,
- diagnostické směrování do Azure Monitor, Log Analytics nebo zákaznického SIEM.
Neodvozujte, že úspěšné nasazení zdroje prokazuje konektivitu v běhu. Testujte DNS, TLS, identitu a volání aplikací samostatně. Viz Síťová bezpečnost a Firewall a odchozí připojení.
5. Připravte tajemství a konfiguraci
Použijte zákazníkem schválený Azure Key Vault nebo ekvivalentní úložiště tajemství. Nasazovací balíček by měl obdržet reference k tajemstvím, nikoli hodnoty tajemství uložené v repozitáři nebo vložené do tiketů.
Před nasazením identifikujte vlastníky a postupy rotace pro přihlašovací údaje aplikace, přihlašovací údaje modelu/poskytovatele, přístup k úložišti, externí integrace, podpisové klíče a certifikáty. Potvrďte, že runtime identity mohou číst pouze ta tajemství, která potřebují, a že identity nasazení nemohou tiše rozšířit přístup v běhu.
6. Přezkoumejte a spusťte Infrastructure as Code
Siesta AI dodává zákaznický, verzovaný balíček Bicep nebo Terraform dohodnutý pro danou spolupráci. Zacházejte s tímto balíčkem jako s nasazovacím kontraktem.
- Ověřte verzi balíčku, kontrolní součet nebo referenci vydání a cílové prostředí.
- Přezkoumejte soubory parametrů bez přidání tajemství.
- Spusťte nativní validační a náhledovou operaci platformy, jako je validace Bicep/what-if nebo plán Terraform.
- Přezkoumejte typy zdrojů, regiony, přiřazení rolí, změny sítě, výjimky politiky a destruktivní operace.
- Získejte požadované schválení zákazníka.
- Proveďte prostřednictvím schválené identity nasazení a pipeline.
- Uložte výstup nasazení a důkazy o schválení do řízeného implementačního záznamu.
Nemanipulujte ručně s názvy, nevyměňujte ani neměňte spravované zdroje po nasazení. Zaznamenejte požadované změny zpět do balíčku IaC, aby bylo další vydání opakovatelné. Viz Infrastructure as Code.
7. Nakonfigurujte platformu
Po provisioning infrastruktury:
- Nakonfigurujte URL aplikace, nastavení identity a schválené přesměrovací URI.
- Připojte nasazení modelu a ověřte jejich region, typ nasazení, kvótu a nastavení bezpečnosti obsahu.
- Nakonfigurujte úložiště, vyhledávání, databáze, fronty a zpracování na pozadí prostřednictvím spravované identity nebo schválených referencí k tajemstvím.
- Povolte monitorování, audit, zálohování a nastavení uchovávání.
- Vytvořte počáteční identity vlastníka/admina Siesta AI prostřednictvím schváleného procesu.
- Přidejte pouze pilotní připojení, datové zdroje, agenty a pracovní postupy potřebné pro přijetí.
8. Ověřte nasazení
Přijetí musí pokrýt chování, nejen úspěšné provisioning.
| Test | Očekávané důkazy |
|---|---|
| Identita | Schválení uživatelé se mohou přihlásit; neoprávnění uživatelé nemohou |
| Zdraví aplikace | Frontend, API, zpracování na pozadí a plánovaná práce jsou zdravé |
| Získávání | Kontrolovaný dokument může být ingestován, indexován, získán a citován |
| Modely | Schválené nasazení modelu reaguje a využití se objevuje v monitorování |
| Nástroje | Akce pro čtení uspěje a chráněná akce pro zápis vyžaduje schválení |
| Síťování | Požadované soukromé/verejné cesty fungují; neschválené cesty zůstávají blokovány |
| Tajemství | Runtime čte požadovaná tajemství, aniž by je odhalila v protokolech nebo výstupu konfigurace |
| Pozorovatelnost | Protokoly, metriky, upozornění, auditní záznamy a směrování eskalace jsou viditelné |
| Obnova | Zálohování/obnovení nebo dohodnutá kontrola obnovy je zaznamenána |
Zaznamenejte selhání, vlastníky a důkazy o opětovném testování. Nepřipojujte produkční uživatele nebo data, dokud nejsou kritické položky přijetí uzavřeny.
9. Předání a pokračující operace
Balíček předání by měl obsahovat schválenou architekturu, inventář zdrojů, vlastníky, kontakty na podporu, odkazy na monitorování, prahové hodnoty upozornění, cíle zálohování a obnovy, plán rotace přihlašovacích údajů, verzi nasazení, proces změn a postup pro návrat zpět. Uchovávejte zákaznické koncové body a identifikátory v přístupem řízeném záznamu o předání, nikoli v veřejné dokumentaci.
Upgrady následují stejnou řízenou cestu: verzované vydání, přezkoumaný náhled IaC, schválené okno změn, nasazení, kouřové testy a rozhodnutí o návratu zpět. Nouzový přístup musí být časově omezený a přezkoumán po použití.