Arquitetura do Azure: regiões, zonas, recursos e hierarquia de gerenciamento
Entenda serviços e contas do Azure, datacenters, regiões, zonas de disponibilidade, estratégias entre regiões, grupos de recursos, assinaturas e grupos de gerenciamento.
Tempo de estudo sugerido: 30 minutos • Nível básico a intermediário • Reescrita autoral baseada no módulo fornecido do Microsoft Learn e atualizada pela documentação vigente de confiabilidade e governança
Por João Ricardo Dutra••Conteúdo autoral completo
1. Introdução e objetivos de aprendizagem
A arquitetura do possui duas visões complementares. A visão física explica como datacenters, zonas de disponibilidade, regiões e geografias fornecem posicionamento e isolamento de falhas. A visão de gerenciamento explica como recursos, grupos de recursos, assinaturas, grupos de gerenciamento e um locatário do fornecem propriedade, cobrança, acesso e governança.
Descrever datacenters, regiões, zonas de disponibilidade, pares de regiões, regiões não pareadas e nuvens soberanas do .
Explique recursos, grupos de recursos, assinaturas, grupos de gerenciamento e sua hierarquia.
Relacione o posicionamento físico à confiabilidade, latência, custo e .
Relacione os escopos de gerenciamento ao ciclo de vida, faturamento, herança do e .
O módulo de origem requer apenas familiaridade básica com termos de TI. Para o AZ-104, trate esses escopos como o mapa no qual as tarefas administrativas posteriores serão executadas.
O plano físico responde onde uma carga de trabalho é executada; o plano de gerenciamento responde quem a possui, paga, governa e pode acessá-la.
2. O que é o e o que ele oferece
O é um portfólio em expansão de serviços de nuvem fornecidos por uma plataforma global. Ele permite criar, implantar, operar, proteger e modernizar aplicativos com linguagens, ferramentas e estruturas conhecidas, sem exigir uma pilha tecnológica única.
Os três temas de valores enfatizados pelo módulo.
Tema
Significado para um administrador
Dê vida às ideias
Use recursos de nuvem e IA em uma plataforma confiável para encurtar o caminho do experimento à produção.
Unifique o ambiente
Opere infraestrutura, dados, análise e IA por meio de experiências conectadas de gerenciamento e governança.
Inove com confiança
Aproveite os investimentos da Microsoft em segurança, conformidade, tecnologia responsável e confiabilidade da plataforma.
O abrange computação, rede, armazenamento, bancos de dados, identidade e segurança, DevOps e gerenciamento, , análise, integração e IA. Entre os exemplos do material estão ,,,,,,,,,,,,,,, Serviços de IA do , e .
é um portfólio de serviços, não apenas um local para hospedar máquinas virtuais.
3. Da migração à modernização da carga de trabalho
Mover um aplicativo existente para do é um primeiro passo válido, mas preserva grande parte da responsabilidade de administrar servidores. Conforme a experiência aumenta, as equipes podem modernizar aos poucos: substituir servidores de banco de dados administrados manualmente por bancos gerenciados, usar plataformas de aplicativos com dimensionamento automático ou desacoplar o processamento com serviços orientados a eventos.
A modernização não exige reescrever tudo de uma vez. Selecione uma carga de trabalho e uma restrição operacional, escolha um recurso gerenciado que reduza essa restrição, meça o resultado e repita. Os Serviços de IA do podem adicionar linguagem, visão ou fala; o acrescenta ; o apoia o desenvolvimento de modelos; serviços de conectam dispositivos; e serviços de armazenamento crescem para conjuntos de dados muito grandes.
4. Exemplo prático: aplicação interna sazonal
Consideremos uma aplicação interna cuja demanda aumenta acentuadamente durante parte do ano. O aplicativo pode ser executado em máquinas virtuais ou em um serviço de aplicativo gerenciado, persistir dados em um banco de dados gerenciado e enviar dados de integridade e desempenho para monitoramento centralizado.
Escale verticalmente atribuindo mais capacidade a uma instância ou horizontalmente adicionando instâncias conforme a demanda aumenta.
Reduza após o pico para que a capacidade não utilizada não seja paga durante todo o ano.
Use sinais de monitoramento e limites testados em vez de depender da observação manual.
Avalie zonas de disponibilidade e múltiplas regiões separadamente do escalonamento automático; a elasticidade da capacidade por si só não proporciona recuperação de desastres.
5. Contas do , assinaturas e opções de compra
O uso do requer uma assinatura. Uma nova conta geralmente começa com uma assinatura e a conta pode posteriormente possuir ou acessar assinaturas adicionais. Os recursos são criados dentro de assinaturas e colocados em grupos de recursos.
O acesso ao pode ser adquirido no site do , com um representante da Microsoft ou por um parceiro Microsoft. Um Provedor de Soluções na Nuvem pode combinar o com gerenciamento, suporte e outros serviços de nuvem. Como contratos e modelos de cobrança variam, identifique o acordo comercial antes de projetar relatórios de custos ou automações.
Por que uma organização cria mais de uma assinatura.
Limite
Exemplo
Ambiente
Separe sandbox, desenvolvimento, teste e produção para que o acesso e o risco não cruzem os estágios do ciclo de vida.
Equipe ou carga de trabalho
Dê a um projeto um custo e um limite de acesso claros ou isole as plataformas compartilhadas das equipes de aplicativos.
Cobrança
Produza faturas ou relatórios distintos para cargas de trabalho de produção e não produção.
Escala e cotas
Distribua cargas de trabalho quando os limites de serviço, a capacidade regional ou a propriedade operacional exigirem unidades separadas.
A assinatura é um limite comercial e de gestão; cada recurso ainda pertence a um grupo de recursos.
6. Conta gratuita do e for Students
As ofertas mudam, portanto, sempre verifique a página de compra antes de confiar nos valores exatos. No momento desta atualização, a conta gratuita é limitada a novos clientes e inclui um crédito de US$ 200 por 30 dias, valores mensais gratuitos para mais de 20 serviços populares por 12 meses e mais de 65 serviços com valores mensais sempre gratuitos. Um número de telefone, cartão de pagamento e conta Microsoft ou GitHub podem ser necessários para verificação; a proteção de gastos evita cobranças até que a conta seja atualizada para pagamento conforme o uso.
for Students atualmente oferece aos estudantes qualificados em período integral US$ 100 por 12 meses, serviços gratuitos selecionados e recursos para desenvolvedores, sem necessidade de cartão de crédito. A elegibilidade pode ser renovada anualmente enquanto a pessoa permanecer estudante. Ofertas, moedas, elegibilidade e disponibilidade regional podem ser diferentes.
Gratuito não significa ilimitado. Monitore o consumo, entenda as cotas mensais e exclua os laboratórios ao terminar. Quando o crédito ou as cotas gratuitas expirarem, os recursos poderão ser desativados ou cobrados somente se a assinatura for explicitamente convertida conforme os termos da oferta.
7. Datacenters, geografias e regiões do
Os datacenters do contêm servidores em racks, além de energia, refrigeração, segurança física e rede dedicadas. Os clientes normalmente escolhem uma região, não um individual. A Microsoft agrupa instalações e infraestrutura de rede em regiões e zonas de disponibilidade para fornecer capacidade e isolamento de falhas em escala global.
Uma região contém um ou mais datacenters conectados por redes de alta capacidade, tolerantes a falhas e de baixa latência, geralmente dentro de uma área metropolitana. Uma geografia contém uma ou mais regiões e atua como um limite de . A seleção da região afeta a latência, a disponibilidade do produto e do SKU, o preço, a capacidade, as opções de resiliência e os requisitos regulamentares.
A maioria dos recursos exige uma região. Alguns serviços não regionais operam em várias regiões, embora seus dados ou componentes dependentes ainda possam ter regras de posicionamento. , Traffic Manager e são exemplos usados pelo material. Consulte Produtos disponíveis por região e o mapa de datacenters da Microsoft antes de fechar uma arquitetura.
Os clientes selecionam regiões e configurações de zona compatíveis enquanto a Microsoft opera as instalações subjacentes.
8. Zonas de disponibilidade e limites de isolamento
Uma zona de disponibilidade é um agrupamento lógico de um ou mais datacenters fisicamente separados dentro de uma região. Cada zona possui energia, resfriamento e rede independentes. As zonas estão próximas o suficiente para conectividade privada de baixa latência, mas separadas para reduzir a chance de uma falha local afetá-las juntas.
Se uma zona não estiver disponível, uma carga de trabalho projetada para resiliência de zona poderá continuar em outras zonas. O módulo descreve regiões habilitadas para zonas como tendo pelo menos três zonas; a orientação atual deve ser verificada porque o suporte regional e de serviço evolui. Uma região pode dar suporte a zonas, enquanto um determinado serviço, nível ou SKU não.
A redundância tem um custo. Computação duplicada, dados replicados e transferências entre zonas podem adicionar custos. Os requisitos de confiabilidade devem definir o número de instâncias, os alvos de recuperação, as verificações de integridade e o comportamento de antes da implantação.
9. Serviços zonais, redundantes de zona, regionais e não-regionais
Não confunda posicionamento com resiliência automática.
Tipo de implantação
Quem o coloca e protege?
Exemplos e consequências
Zonal
Você seleciona uma zona. Você deverá implantar e fazer de instâncias separadas se a resiliência da zona for necessária.
, discos gerenciados e endereços podem ser zonais. Uma única instância zonal pode parar com sua zona.
Redundante de zona
O serviço distribui ou replica em duas ou mais zonas; o normalmente é gerenciado pela Microsoft.
com redundância de zona e configurações compatíveis do . Alguns serviços exigem habilitação explícita ou camadas qualificadas.
Não zonal ou regional
Nenhuma zona pode ser selecionada. O pode posicionar o recurso em qualquer parte da região.
Não é automaticamente resiliente à interrupção de uma zona e deve ser evitado em caminhos críticos de produção quando existe uma opção resiliente.
Serviço não regional
A Microsoft implanta o serviço em várias regiões, mas as regras de e de componentes dependentes ainda se aplicam.
Planos de controle de identidade, ou roteamento de tráfego podem ser globais ou considerar a geografia.
A exportação agrupa a última categoria simplesmente como não-regional. A orientação atual sobre confiabilidade distingue um recurso regional sem configuração de zona de um serviço que realmente não está vinculado a uma região.
Um recurso zonal é isolado, mas não é automaticamente resiliente à zona; uma configuração com redundância de zona distribui a responsabilidade entre as zonas.
10. Pares de regiões, regiões não pareadas e orientação de confiabilidade atual
Microsoft associa algumas regiões em pares predefinidos. Alguns serviços usam esses pares para replicação geográfica, redundância geográfica, sequenciamento de recuperação priorizado, atualizações escalonadas de plataforma e . Exemplos no material são o Oeste dos EUA com o Leste dos EUA e o Sudeste Asiático com o Leste Asiático.
A avaliação fornecida descreve os pares como regiões separadas por pelo menos 300 milhas. Essa é uma referência didática antiga, não uma regra de projeto atual. Muitas regiões mais recentes do não são pareadas e usam zonas de disponibilidade como mecanismo principal de redundância. A orientação vigente admite projetos resilientes com regiões pareadas, não pareadas ou uma combinação escolhida conforme latência, isolamento, conformidade, recursos do serviço e objetivos de recuperação.
Um par não replica automaticamente todos os recursos, não fornece nem cria recuperação de desastres. Configure e teste esses recursos por serviço.
As atualizações planejadas da plataforma geralmente são escalonadas em um par, e uma região pode receber prioridade de recuperação em um evento geográfico grave.
A maioria dos pares permanece na mesma geografia, mas existem exceções. O Sul do Brasil está assimetricamente emparelhado com o Centro-Sul dos EUA fora de sua geografia.
A exportação cita a Itália Norte, a Polônia Central e Israel Central como exemplos sem pares tradicionais; a lista atual contém regiões não pareadas adicionais.
Uma distância geográfica maior melhora o isolamento físico, mas pode aumentar a latência e afetar a replicação síncrona.
Trate o pareamento de regiões como uma capacidade do serviço, não como um plano automático de recuperação de desastre.
11. Nuvens soberanas e
Nuvens soberanas são ambientes isolados do destinados a requisitos legais, regulatórios ou governamentais específicos. Regiões do Government, como US Gov Virginia e US Gov Arizona, são física e logicamente isoladas para agências e parceiros qualificados dos Estados Unidos, usam pessoal previamente avaliado e incluem controles adicionais de conformidade.
O operado pela 21Vianet oferece regiões como Leste da China e Norte da China por meio de uma parceria e de um modelo operacional próprios; a Microsoft não opera diretamente esses datacenters. Disponibilidade de serviços, pontos de extremidade, identidades, contratos e conformidade diferem do global.
A soberania não substitui o design de confiabilidade. Mantenha dados primários, réplicas, backups e chaves de criptografia dentro dos limites aprovados e documente a compensação de recuperação se não existir nenhuma região secundária compatível.
12. Recursos e grupos de recursos do
Um recurso é um bloco de construção que você cria, provisiona ou implanta: uma máquina virtual, rede virtual, banco de dados, conta de armazenamento ou serviço de IA. Um grupo de recursos é um contêiner de gerenciamento para recursos relacionados em uma solução.
Cada recurso pertence a exatamente um grupo de recursos por vez.
Os grupos de recursos não podem ser aninhados e não podem ser renomeados após a criação.
Os recursos compatíveis podem ser movidos entre grupos de recursos ou assinaturas, mas as dependências e restrições específicas do serviço devem ser verificadas.
Um grupo de recursos possui um local para seus ; seus recursos podem estar em diferentes regiões, embora a colocação comum possa simplificar as operações.
Acesso, política, bloqueios e implantações atribuídas no escopo do grupo podem afetar recursos existentes e futuros de acordo com o comportamento de herança desse recurso.
A exclusão de um grupo de recursos inicia a exclusão de tudo dentro dele. Bloqueios, dependências e limpeza assíncrona podem afetar o processo.
Agrupe recursos por ciclo de vida e propriedade operacional. Um ambiente de desenvolvimento temporário pode ser removido como uma unidade; projetos separados podem usar grupos separados para que as equipes vejam e administrem apenas seu escopo. Não existe um padrão de agrupamento único para cada organização.
Projete um grupo de recursos em torno de recursos que devem ser implantados, governados e retirados em conjunto.
13. Limites de assinatura e grupos de gerenciamento
Uma assinatura é uma unidade de gerenciamento, cobrança, controle de acesso, cotas e escala. Ela se vincula a uma conta do representada por uma identidade no ou em um diretório no qual o confia. Relatórios e faturas separados tornam a assinatura um limite de cobrança; do ,, controles de gastos e limites de serviço também fazem dela um limite de acesso e gerenciamento.
Os grupos de gerenciamento ficam acima das assinaturas. As atribuições do e do do podem ser herdadas por grupos de gerenciamento filhos, assinaturas, grupos de recursos e recursos. Uma política de região atribuída a um grupo de gerenciamento de Produção, por exemplo, pode impedir que assinaturas descendentes criem máquinas virtuais fora das regiões aprovadas. Uma atribuição de função no grupo pode conceder acesso uniforme a muitas assinaturas.
Cada diretório possui um grupo raiz de locatário de nível superior; novas assinaturas inicialmente se enquadram nessa hierarquia.
Um diretório suporta até 10.000 grupos de gerenciamento.
A árvore pode ter até seis níveis de grupo de gerenciamento, excluindo os níveis raiz e de assinatura.
Cada grupo de gerenciamento e assinatura possui apenas um pai, enquanto um grupo de gerenciamento pode ter muitos filhos.
As atribuições na raiz podem afetar todos os recursos do diretório, portanto reserve esse escopo para requisitos globais essenciais.
A governança e o acesso fluem para baixo na hierarquia; o faturamento e a maioria das cotas permanecem no escopo da assinatura.
14. Avaliação do módulo explicada
As três questões fornecidas, reescritas com seu raciocínio.
Pergunta
Melhor resposta
Por que
Quantos grupos de recursos podem conter um recurso ao mesmo tempo?
Um.
Um recurso pode ser movido quando suportado, mas tem exatamente um pai de grupo de recursos a qualquer momento.
O que acontece quando uma ação de escopo de grupo ou configuração herdável é aplicada?
Aplica-se aos recursos atuais e futuros dentro desse âmbito.
O módulo testa a herança de escopo. O comportamento exato ainda depende se o recurso é do ,, bloqueios, tags ou outro controle.
Qual recurso a fonte associa à replicação entre regiões com pelo menos 300 milhas de distância?
Pares de regiões.
Essa é a resposta esperada na avaliação fornecida, mas a distância é obsoleta como regra arquitetônica geral e a replicação deve ser configurada por serviço.
15. Resumo, instruções de estudo e recursos oficiais
Use geografias e regiões para posicionamento, zonas de disponibilidade para isolamento de falhas dentro de uma região e múltiplas regiões para requisitos de recuperação em toda a região.
Escolha deliberadamente implantações zonais ou com zona redundante e verifique o suporte atual de região, serviço, nível e SKU.
Não presuma que os pares de regiões replicam ou fazem em cada carga de trabalho; projetar e testar a recuperação explicitamente.
Agrupe recursos por ciclo de vida, separe assinaturas por necessidades de faturamento e acesso e aplique ampla governança por meio de grupos de gerenciamento.
Proteja o grupo raiz do locatário porque suas políticas e funções podem atingir toda a hierarquia de diretórios.
Perguntas para recordação ativa
Desenhe um mapa conceitual conectando geografias, regiões, zonas de disponibilidade, datacenters, recursos, grupos de recursos, assinaturas e grupos de gerenciamento.
Projete assinaturas e grupos de gerenciamento para vários departamentos com diferentes limites de conformidade e cobrança.
Compare regiões emparelhadas e não emparelhadas e recomende um design resiliente para dados que devem permanecer dentro de uma jurisdição.