Blog

Azure Landing Zone Architectuur

Azure Landing Zone Architectuur

Een Azure landing zone architectuur is vaak gebaseerd op het enterprise-scale landing zone model uit het Microsoft Cloud Adoption Framework. Deze architectuur is modulair, schaalbaar en resulteert in consistente configuraties en beleid voor de landing zone subscripties.

Microsoft enterprise scale landing zone model

 

Azure Landing Zones

Een Azure landing zone bestaat uit één of meerder Azure subscripties die een schaalbare en betrouwbare azure omgeving vertegenwoordigen. Een azure landing zone maakt het mogelijk bestaande applicaties, al dan niet gemoderniseerd, naar de Azure cloud te migreren en nieuwe moderne cloud optimized/cloud native applicaties te ontwikkelen. Een Azure landing zone is een omgeving bestaande uit subscripties, policies en Azure (IaaS/PaaS) resources om applicaties te hosten. Een Azure landing zone is gekoppeld aan Azure Active Directory (Microsoft Entra ID), en wordt vaak uitgerold met Infrastructure as Code (IaC).

Er bestaan twee soorten landing zones, platform landing zones en applicatie landing zones.

Platform landing zones

Platform landing zones bestaan uit een of meerder subscripties die gecentraliseerde services aanbieden. Deze services worden vaak beheerd door een centraal team of een aantal centrale teams gesplitst naar functie , bijvoorbeeld netwerk en identity. Applicaties gebruiken platform landing zones voor bijvoorbeeld connectiviteit naar het internet of on premisse resources. De gecentraliseerde services, zoals bijvoorbeeld netwerk-, identity, en management services, bieden efficiency voor beheer en kosten. Veel organisaties kennen de volgende platform landing zones: connectivity, identity en management. Deze platform landing zones worden, naast in de primaire regio West-Europa (Nederland), optioneel ook in een secondaire regio Noord Europa (Ierland) uitgerold voor disaster recovery en business continuity doeleinden.

Een centraal Azure DevOps platform team bouwt de Azure platform landing zones met behulp van Infrastructure as Code (IaS) en ‘deployed’ deze met op CI/CD  gebaseerde pipelines.

Azure platform landing zones

Connectivity platform landing zone

De connectivity platform landing zone bevat het centrale (hub) netwerk waar externe resources en client applicaties verbinding mee maken voor verkeer van en naar de in de ‘spoke’ netwerken gehoste diensten.

Connectivity platform landing zone

Identity platform landing zone

De identity platform landing zone bevat op IaaS gebaseerde Active Directory (AD) Domain Controllers met high priviliged accounts. Een specifieke subscriptie en virtueel netwerk voor deze diensten maken het mogelijk specifiek beleid en toegangsrechten voor deze subscriptie in te stellen.

Management platform landing zone

Een gecentraliseerde management platform landing zone bevat gedeelde Azure resources voor het beheren van de diverse landing zones.

Applicatie landing zones

Applicatie landing zones bestaan uit een of meerdere subscripties met automatisch uitgerolde azure resources die gezamenlijk een omgeving voor een applicatie of workload vormen. Applicatie landing zones zijn geplaatst onder een gemeenschappelijke management groep om overkoepelend beleid centraal met Azure Policies te kunnen afdwingen.

Applicatie landing zones kennen de volgende subcategorieën:

  • Centraal beheerd: Een centraal IT team beheert de landing zone volledig. Het team rolt controles en platform tools uit over zowel de platform- als applicatie landing zones.
  • Technologie platforms: Met technologie platforms wordt de onderliggende service, zoals bijvoorbeeld Azure Kubernetes Service (AKS), vaak centraal beheerd. De verantwoordelijkheid voor de applicaties ‘boven op’ deze service is gedelegeerd naar applicatie teams. Dit resulteert in aangepaste controles en toegangsrechten, vergeleken met centraal beheerde landing zones.
  • Workload: Een platform beheer team delegeert de gehele landing zone naar een workload team om deze omgeving te beheren en te supporten. Het platform team dwingt centrale conroles af vanuit de bovenliggende management groepen. Dit vereist wellicht additionele policies op subscriptieniveau en het gebruik van alternatieve tooling voor het uitrollen, beveiligen en monitoren van de workloads onder volledige verantwoordelijkheid van het workload team.

Vaak maken organisaties gebruik van de subcategorieën Workload en Technology platforms. Deze laatste voor bijvoorbeeld AKS en Azure Integration Services (AIS). Voor niet gecentraliseerde services krijgt een devops team een applicatie landing zone. Dit team is niet alleen verantwoordelijk voor de ontwikkeling van de applicatie(s) in de landing zone maar ook voor de beschikbaarheid daarvan. Het devops team moet dus ook zorgen voor de veiligheid, schaalbaarheid en automatische herstelmogelijkheden in geval van fouten (resiliency) van de applicatie(s).

Application landing zones

Het centrale team dat AKS beheert is verantwoordelijk voor het AKS cluster wat veel specialistische kennis vereist. Voor meer informatie over AKS zie mijn blog serie “Mastering Azure Kubernetes Services”

 

Willy-Jan Verberne

Willy-Jan is één van onze Azure specialisten. Met een sterke achtergrond in solution architectuur, identity en accessmanagement praat hij je bij over alles rondom (onder andere) Entra ID en AKS.

Door: Willy-Jan Verberne

Willy-Jan is een zeer ervaren Azure solution architect met een voorliefde voor DevOps. Hij heeft een brede kennis over het neerzetten van infrastructuur oplossingen in Azure, gecombineerd met veilige identiteit en toegangsbeheer configuraties. Dit zorgt ervoor dat hij als geen ander weet hoe je landschappen neerzet waarin een team de vrijheid krijgt waar ze naar op zoek is, terwijl de organisatie gelijktijdig in controle blijft door inzicht in het azure landschap, de juiste Azure security maatregelen, en herbruikbaarheid van onderdelen.

Meer weten over onze experts? Neem gerust contact met ons op!