Infrastruktura jako kód
Zákaznické Azure prostředí by mělo být zprovozněno prostřednictvím přezkoumaného, verzovaného kódu infrastruktury jako kódu. Modulární design činí bezpečnostní politiku, pojmenovávání, diagnostiku, soukromé sítě a rozdíly mezi prostředími opakovatelnými.
Modulární domény
Referenční implementace běžně odděluje:
- přiřazení identity a rolí,
- virtuální síť, podsítě, DNS a síťovou bezpečnost,
- monitorování a diagnostiku,
- registr kontejnerů a runtime aplikací,
- úložiště, databáze a vyhledávání,
- Key Vault a klíče,
- služby pro zpracování modelů a dokumentů,
- funkce a úlohy na pozadí,
- soukromé koncové body,
- upozornění, zálohování a ochranu produkce.
Pořadí závislostí
Nejprve nasazujte základní zdroje, poté spravované datové a platformové služby, výpočetní pracovní zátěže, soukromé připojení a nakonec tajné odkazy a konfiguraci specifickou pro prostředí. Používejte výstupy modulů místo kopírování identifikátorů zdrojů mezi soubory.
Bezpečná pipeline
- Zafixujte a přezkoumejte změny v infrastrukturním modulu.
- Ověřte syntaxi, politiku a náhled nebo co-kdyby výsledek před aplikací.
- Oddělte schválení plánu a produkce.
- Používejte identitu pracovní zátěže nebo úzce vymezenou identitu pipeline.
- Uchovávejte tajné hodnoty mimo šablony a logy pipeline.
- Detekujte odchylky v konfiguraci.
- Uchovávejte důkazy o nasazení a přesnou verzi commitu nebo artefaktu.
- Vyžadujte explicitní plán pro návrat zpět, opravu vpřed nebo obnovu pro rizikové změny.
- Aplikujte ochranu proti odstranění produkce, kde je to podporováno a provozně vhodné.
Parametry
Parametrizujte prostředí, region, zákaznický kód, SKU, kapacitu, redundanci, integraci sítě, identity skupin, domény a zdroje specifické pro funkce. Nepoužívejte produkční výchozí hodnoty, které tiše nasazují nezabezpečené nebo přeplněné prostředí.
Podrobné názvy modulů, identifikátory zdrojů, rozsahy sítí a produkční parametrové soubory patří do řízeného inženýrského repozitáře, nikoli do veřejné dokumentace.