Přeskočit na hlavní obsah

Příručka pro nasazení Azure

Tato příručka připravuje prostředí Azure pod kontrolou zákazníka pro Siesta AI. Platforma zůstává spravovaným produktem s koordinovanými vydáními a podporou, zatímco zákazník vlastní předplatné Azure, politické hranice, rozhodnutí o síťování a dohodnuté provozní odpovědnosti.

Použijte tuto příručku spolu s Modely nasazení, Referenční architekturou a zákaznickým implementačním balíčkem dodaným pro danou spolupráci. Nekopírujte příkladové identifikátory do produkce.

Výsledek nasazení

Dokončené nasazení má:

  • schválený Azure tenant, předplatné, region a vlastníka fakturace,
  • pojmenované kontakty pro nasazení zákazníka a Siesta AI,
  • izolovanou hranici zdrojů a politik,
  • schválená rozhodnutí o identitě, síti, DNS, odchozím připojení a soukromé konektivitě,
  • tajemství uložená ve schváleném úložišti tajemství,
  • infrastrukturu poskytnutou z přezkoumaného Infrastructure as Code,
  • funkční cesty pro přihlášení, aplikaci, získávání, nástroje, model a monitorování,
  • zdokumentované důkazy o přijetí, přístup k podpoře, proces upgradu a vlastníky předání.

1. Potvrďte provozní model

Před provisioningem se dohodněte, kdo vlastní každou činnost.

OblastOdpovědnost zákazníkaOdpovědnost Siesta AI
Hranice AzureSchválení tenantu, předplatného, fakturace, politiky, regionuPožadované schopnosti a pokyny pro nasazení
InfrastrukturaSchválení a poskytnutí cílové hraniceDodání a provoz schváleného IaC a procesu vydání aplikace
IdentitaEntra ID, skupiny, schválení SSO, politika privilegovaného přístupuRole aplikace a požadavky na identitu pracovního zatížení
SíťováníIntegrace VNet, DNS, firewall, soukromé koncové body, schválení odchozího připojeníDokumentace požadovaných toků služeb a ověření konektivity aplikace
TajemstvíSchválení úložiště, politika přístupu, vlastníci rotacePoužití dohodnutých referencí k tajemstvím a vyhnout se tajemstvím v řízení zdrojového kódu
MonitorováníIntegrace SIEM, upozornění zákazníka, kontakty pro eskalaciSignály zdraví produktu, diagnostika nasazení a podpůrné příručky
AktualizaceOkna změn a schvalovací brány zákazníkaVerze vydání, pokyny pro nasazení, validaci a pokyny pro návrat zpět

Kontrola zákazníka automaticky neznamená, že zákazník provozuje. Zaznamenejte skutečné odpovědnosti za nasazení, monitorování, podporu, zálohování a incidenty v implementační dohodě.

2. Připravte hranici Azure

Dedicované předplatné Azure je doporučeným výchozím bodem pro produkci. Poskytuje nejjasnější hranici nákladů, politiky, přístupu a životního cyklu. Pokud zákazník používá sdílené předplatné, použijte dedikované skupiny zdrojů a potvrďte, že zděděná politika nemůže blokovat požadované služby nebo udělit neúmyslný přístup.

Připravte:

  1. ID tenantu a předplatného Azure.
  2. Zobrazovací název předplatného a vlastníka fakturace.
  3. Primární region a schválený párovaný nebo obnovovací region, pokud je to nutné.
  4. Povinné značky zdrojů jako vlastník, prostředí, nákladové středisko, klasifikace dat a služba.
  5. Přiřazení a výjimky politiky Azure, které ovlivňují nasazení.
  6. Registraci poskytovatele zdrojů a kvóty pro výpočet, síťování, úložiště, vyhledávání, databáze, AI/služby modelů, monitorování a tajemství.
  7. Pravidla pojmenování, která neodhalují citlivá data zákazníka.

Nezačínejte, dokud nebude ověřena dostupnost regionu a kvóta modelu. Umístění zdrojů a typ nasazení modelu jsou oddělená rozhodnutí o rezidenci dat; viz Nasazení modelu a rezidence dat.

3. Založte identitu a přístup

Použijte skupiny Microsoft Entra ID místo přiřazování produkčního přístupu jednotlivým uživatelům, kde je to možné.

Definujte:

  • skupinu schvalovatelů nasazení zákazníka,
  • identitu nasazení s nejmenšími privilegii pro schválený IaC pipeline,
  • identity pracovního zatížení nebo spravované identity pro služby v běhu,
  • skupiny pro operace s pouze pro čtení a bezpečnostní revize,
  • časově omezený privilegovaný nebo přístup s auditem schválení,
  • přístup k podpoře, jeho vypršení a postup pro jeho povolení a odstranění.

Vyhněte se dlouhodobým vlastnickým přihlašovacím údajům a tajemstvím v místní konfiguraci. Oddělte autoritu nasazení od rutinního monitorování. Viz Identita a přístup.

4. Schvalte síťování a DNS

Rozhodněte, zda příchozí a spravovaný provoz používá veřejné koncové body s omezeními, soukromé koncové body nebo hybridní vzor. Zdokumentujte každý požadovaný tok před použitím kontrol "deny-by-default".

Přezkoumejte:

  • vlastnictví VNet a podsítí, adresní prostor, delegaci a peering,
  • soukromé DNS zóny a rozlišení z zákaznických sítí,
  • příchozí, TLS certifikáty, vlastnictví WAF nebo reverzního proxy,
  • pevné nebo kontrolované odchozí připojení a požadované externí cíle,
  • soukromé koncové body pro data, vyhledávání, tajemství, registr, databáze a modelové služby, kde je to podporováno,
  • konektivitu k zákaznickým systémům a poskytovatelům identit,
  • diagnostické směrování do Azure Monitor, Log Analytics nebo zákaznického SIEM.

Neodvozujte, že úspěšné nasazení zdroje prokazuje konektivitu v běhu. Testujte DNS, TLS, identitu a volání aplikací samostatně. Viz Síťová bezpečnost a Firewall a odchozí připojení.

5. Připravte tajemství a konfiguraci

Použijte zákazníkem schválený Azure Key Vault nebo ekvivalentní úložiště tajemství. Nasazovací balíček by měl obdržet reference k tajemstvím, nikoli hodnoty tajemství uložené v repozitáři nebo vložené do tiketů.

Před nasazením identifikujte vlastníky a postupy rotace pro přihlašovací údaje aplikace, přihlašovací údaje modelu/poskytovatele, přístup k úložišti, externí integrace, podpisové klíče a certifikáty. Potvrďte, že runtime identity mohou číst pouze ta tajemství, která potřebují, a že identity nasazení nemohou tiše rozšířit přístup v běhu.

6. Přezkoumejte a spusťte Infrastructure as Code

Siesta AI dodává zákaznický, verzovaný balíček Bicep nebo Terraform dohodnutý pro danou spolupráci. Zacházejte s tímto balíčkem jako s nasazovacím kontraktem.

  1. Ověřte verzi balíčku, kontrolní součet nebo referenci vydání a cílové prostředí.
  2. Přezkoumejte soubory parametrů bez přidání tajemství.
  3. Spusťte nativní validační a náhledovou operaci platformy, jako je validace Bicep/what-if nebo plán Terraform.
  4. Přezkoumejte typy zdrojů, regiony, přiřazení rolí, změny sítě, výjimky politiky a destruktivní operace.
  5. Získejte požadované schválení zákazníka.
  6. Proveďte prostřednictvím schválené identity nasazení a pipeline.
  7. Uložte výstup nasazení a důkazy o schválení do řízeného implementačního záznamu.

Nemanipulujte ručně s názvy, nevyměňujte ani neměňte spravované zdroje po nasazení. Zaznamenejte požadované změny zpět do balíčku IaC, aby bylo další vydání opakovatelné. Viz Infrastructure as Code.

7. Nakonfigurujte platformu

Po provisioning infrastruktury:

  1. Nakonfigurujte URL aplikace, nastavení identity a schválené přesměrovací URI.
  2. Připojte nasazení modelu a ověřte jejich region, typ nasazení, kvótu a nastavení bezpečnosti obsahu.
  3. Nakonfigurujte úložiště, vyhledávání, databáze, fronty a zpracování na pozadí prostřednictvím spravované identity nebo schválených referencí k tajemstvím.
  4. Povolte monitorování, audit, zálohování a nastavení uchovávání.
  5. Vytvořte počáteční identity vlastníka/admina Siesta AI prostřednictvím schváleného procesu.
  6. Přidejte pouze pilotní připojení, datové zdroje, agenty a pracovní postupy potřebné pro přijetí.

8. Ověřte nasazení

Přijetí musí pokrýt chování, nejen úspěšné provisioning.

TestOčekávané důkazy
IdentitaSchválení uživatelé se mohou přihlásit; neoprávnění uživatelé nemohou
Zdraví aplikaceFrontend, API, zpracování na pozadí a plánovaná práce jsou zdravé
ZískáváníKontrolovaný dokument může být ingestován, indexován, získán a citován
ModelySchválené nasazení modelu reaguje a využití se objevuje v monitorování
NástrojeAkce pro čtení uspěje a chráněná akce pro zápis vyžaduje schválení
SíťováníPožadované soukromé/verejné cesty fungují; neschválené cesty zůstávají blokovány
TajemstvíRuntime čte požadovaná tajemství, aniž by je odhalila v protokolech nebo výstupu konfigurace
PozorovatelnostProtokoly, metriky, upozornění, auditní záznamy a směrování eskalace jsou viditelné
ObnovaZálohování/obnovení nebo dohodnutá kontrola obnovy je zaznamenána

Zaznamenejte selhání, vlastníky a důkazy o opětovném testování. Nepřipojujte produkční uživatele nebo data, dokud nejsou kritické položky přijetí uzavřeny.

9. Předání a pokračující operace

Balíček předání by měl obsahovat schválenou architekturu, inventář zdrojů, vlastníky, kontakty na podporu, odkazy na monitorování, prahové hodnoty upozornění, cíle zálohování a obnovy, plán rotace přihlašovacích údajů, verzi nasazení, proces změn a postup pro návrat zpět. Uchovávejte zákaznické koncové body a identifikátory v přístupem řízeném záznamu o předání, nikoli v veřejné dokumentaci.

Upgrady následují stejnou řízenou cestu: verzované vydání, přezkoumaný náhled IaC, schválené okno změn, nasazení, kouřové testy a rozhodnutí o návratu zpět. Nouzový přístup musí být časově omezený a přezkoumán po použití.

Související příručky