Arquitetura do Azure: Regiões, Zonas, Recursos e Gerenciamento
Infraestrutura física, contas, assinaturas, grupos de recursos, grupos de gerenciamento, governança e resiliência
Tempo sugerido: 48 minutos • Nível iniciante • Alinhado ao domínio de arquitetura e serviços do Azure no AZ-900
Por João Ricardo Dutra••Conteúdo original completo
1. Arquitetura do e objetivo do capítulo
O pode ser compreendido por duas perspectivas complementares. A visão física explica onde a capacidade é executada: datacenters, Zonas de Disponibilidade, regiões, geografias e nuvens soberanas isoladas. A visão de gerenciamento explica como organizar e governar o que foi implantado: recursos, grupos de recursos, assinaturas e grupos de gerenciamento.
Objetivos de aprendizagem
Descrever datacenters, regiões, Zonas de Disponibilidade, pares de regiões e regiões soberanas do .
Explicar contas e assinaturas do , incluindo formas comuns de começar.
Descrever recursos, grupos de recursos, assinaturas e grupos de gerenciamento.
Explicar como a hierarquia sustenta acesso, política, cobrança e organização de custos.
Aplicar as hierarquias física e de gerenciamento a cenários de arquitetura e prova.
Duas perspectivas da arquitetura do : infraestrutura física e infraestrutura de gerenciamento.
2. O que é o
O é uma plataforma de nuvem em expansão contínua para criar, implantar e gerenciar soluções na rede global da Microsoft. As equipes podem usar linguagens, ferramentas e estruturas de sua preferência e consumir desde capacidade computacional até serviços gerenciados de dados, integração, Internet das Coisas, análise e inteligência artificial.
Seu valor pode ser resumido em três ideias: inovar sem ficar preso a um único caminho tecnológico, unificar nuvem e ambientes existentes em uma plataforma integrada e criar sobre uma base projetada para segurança, confiabilidade e operação responsável. O hospeda aplicativos existentes em , mas vai muito além de servidores virtuais.
Os Serviços de IA do , o e o apoiam soluções inteligentes e de .
Os serviços de Internet das Coisas () conectam e processam sinais de dispositivos e equipamentos.
Serviços gerenciados de aplicativos, bancos de dados, integração, análise, rede, identidade, segurança e armazenamento reduzem o trabalho de infraestrutura.
A capacidade de armazenamento e computação pode crescer ou diminuir junto com a demanda.
3. Categorias de serviço e modernização progressiva
O reúne centenas de serviços em categorias amplas. Embora o catálogo mude, este vocabulário continua útil: Computação, Rede, , Bancos de Dados, IA + Machine Learning, Identidade + Segurança, DevOps + Gerenciamento, , Análise e Integração.
Dez categorias de serviços do ao redor de uma plataforma de nuvem.
Não é preciso modernizar todas as cargas de uma vez. Uma empresa pode primeiro mover um aplicativo para , depois trocar um banco autogerenciado pelo , levar a camada web ao e adotar para processamento orientado a eventos.
Em uma demanda sazonal, a camada do aplicativo aumenta a escala durante o pico e a reduz depois; o banco pode ser gerenciado e um painel centraliza a operação. Assim, paga-se pela capacidade usada sem manter hardware local dimensionado apenas para o período máximo.
4. Contas, assinaturas e formas de começar
É necessária uma assinatura do para criar e usar serviços. Ao criar uma conta, normalmente surge a primeira assinatura, e outras podem ser associadas depois. Os recursos são implantados dentro de uma assinatura, que atua como escopo administrativo e unidade de cobrança.
O pode ser comprado diretamente da Microsoft, com um representante ou por um parceiro Microsoft. Parceiros do programa Provedor de Soluções na Nuvem podem agregar gerenciamento e suporte. As ofertas gratuitas e estudantis servem para exploração, mas créditos, serviços, duração e requisitos mudam; confirme sempre a oferta vigente.
No momento retratado pelo módulo, a conta gratuita padrão incluía US$ 200 de crédito nos primeiros 30 dias, produtos populares selecionados gratuitos por 12 meses e mais de 65 serviços com cotas gratuitas contínuas.
A oferta padrão exigia telefone, conta Microsoft ou GitHub e cartão para verificação de identidade. O módulo informa que o cartão não é cobrado até que o titular faça explicitamente a atualização para uso pago.
Para estudantes elegíveis, a fonte descrevia US$ 100 de crédito nos primeiros 12 meses, serviços selecionados gratuitos por 12 meses e ferramentas de desenvolvimento gratuitas, sem exigir cartão.
Monitore o consumo e exclua recursos desnecessários para evitar custos inesperados.
5. Da conta até um recurso em execução
A hierarquia começa em uma conta respaldada por identidade. Ela acessa uma ou mais assinaturas, como desenvolvimento/teste, produção e área restrita. Cada assinatura contém grupos de recursos, e cada grupo contém recursos implantáveis.
Hierarquia de uma conta do , das assinaturas aos grupos de recursos e recursos.
Exemplo de organização de uma conta.
Assinatura
Grupo de recursos
Recursos possíveis
Desenvolvimento e teste
Web
e de teste
Produção
Dados
e
Produção
Aplicativo
e
Área restrita
Rede
, público e
6. Datacenters: a base física
Os datacenters do contêm racks de servidores, armazenamento, rede, energia, refrigeração e segurança física. A Microsoft opera essas instalações em escala global. O cliente normalmente não escolhe nem gerencia um prédio individual; o agrupa as instalações para oferecer opções de localização e resiliência.
A abstração permite escolher região ou zona sem operar geradores, refrigeração, enlaces físicos ou substituição de servidores. A hierarquia física pode ser vista como geografia, região, Zona de Disponibilidade e , embora nem toda região exponha zonas.
Hierarquia física do , da geografia à região, Zona de Disponibilidade e .
7. Regiões do e localização de recursos
Uma região do é uma área geográfica com um ou mais datacenters próximos conectados por rede de alta capacidade, tolerante a falhas e de baixa latência. O controla a colocação interna e equilibra capacidade. A região afeta disponibilidade de serviços, latência, , preço e recuperação de desastre.
Nem todo serviço, recurso ou tamanho de Máquina Virtual existe em toda região. Consulte o catálogo atual por região. Alguns serviços são globais e não pedem uma região, entre eles , Gerenciador de Tráfego do e .
Escolha regiões com latência adequada para usuários e sistemas dependentes.
Verifique residência, soberania e requisitos regulatórios antes de colocar dados.
Confirme camadas, tamanhos de VM, armazenamento, zonas e recuperação necessários.
Trate a região como decisão de arquitetura, não como simples campo de formulário.
8. Zonas de Disponibilidade e isolamento regional
Uma Zona de Disponibilidade é um grupo fisicamente separado de um ou mais datacenters dentro de uma região. Cada zona tem energia, refrigeração e rede independentes e se conecta às demais por rede privada de alta velocidade. Uma falha local pode afetar uma zona enquanto as outras continuam operando.
As regiões compatíveis contam com no mínimo três zonas, mas nem toda região as aceita. Uma zona só aumenta a resiliência quando a carga usa mais de uma delas ou um serviço com redundância de zona. Duplicar recursos pode adicionar custo. Uma redação anterior do treinamento também alertava sobre cobrança de transferência entre zonas; a documentação atual de confiabilidade informa que a transferência entre Zonas de Disponibilidade na mesma região não é cobrada, portanto confirme a política de preços vigente.
Como os serviços se relacionam com Zonas de Disponibilidade.
Categoria
Comportamento
Exemplos
Recurso zonal
O cliente escolhe a zona e projeta replicação ou .
, discos gerenciados e endereços compatíveis
Recurso com redundância de zona
O distribui ou replica o serviço automaticamente entre zonas.
com redundância de zona e configurações compatíveis do
Serviço não regional
É entregue por uma geografia mais ampla e projetado para resistir a falhas regionais ou zonais.
Determinados serviços globais do
Isolamento por zonas e modelos zonal, com redundância de zona e não regional.
9. Pares de regiões e resiliência multirregional
Muitas regiões têm um par designado na mesma geografia. O módulo informa uma separação mínima de 300 milhas para reduzir a chance de desastre, falha elétrica, interrupção de rede ou conflito atingir ambas. Exemplos comuns são Oeste dos EUA com Leste dos EUA e Sudeste Asiático com Leste da Ásia.
O emparelhamento apoia prioridades de recuperação da plataforma, atualizações escalonadas e , mas não faz todo serviço replicar ou executar automaticamente. O cliente precisa verificar o serviço e configurar replicação, backup, roteamento e objetivos de recuperação.
Atualizações planejadas geralmente são sequenciadas para não atualizar os dois membros ao mesmo tempo.
Em uma interrupção ampla, uma região do par pode receber prioridade de restauração.
Os pares normalmente mantêm dados na mesma geografia. Sul do Brasil é emparelhado em uma única direção com Centro-Sul dos EUA; esta região não é emparelhada de volta com Sul do Brasil.
Algumas regiões novas, entre elas Norte da Itália, Polônia Central e Israel Central, não têm par tradicional; zonas, armazenamento georredundante, backup e região secundária escolhida são alternativas.
Regiões emparelhadas, uma região sem par e regiões soberanas isoladas.
10. Regiões soberanas
Regiões soberanas são ambientes isolados criados para requisitos legais, governamentais, regulatórios ou de residência específicos. Podem usar redes, controles operacionais, exigências de pessoal, portais, pontos de extremidade, credenciais e catálogos próprios.
Regiões do Governamental como US DoD Central, US Gov Virginia e US Gov Arizona são isoladas para clientes e parceiros governamentais elegíveis dos Estados Unidos, com pessoal norte-americano avaliado e certificações adicionais. Leste da China e Norte da China são exemplos do operado pela 21Vianet por meio da parceria com a 21Vianet; a Microsoft não opera diretamente esses datacenters.
Uma nuvem soberana pode atender a uma exigência jurisdicional, mas ter catálogo menor ou receber funções depois. Confirme elegibilidade, produtos, limites de identidade, conectividade e transferência de dados.
11. Recursos do
Um recurso é o item gerenciável básico do : qualquer coisa criada, provisionada ou implantada. , discos gerenciados, , bancos de dados, contas de armazenamento, IPs públicos, aplicativos do e instâncias de Serviços de IA do são recursos.
Um recurso tem assinatura, grupo de recursos, região quando aplicável, tipo, provedor, nome e identificador exclusivo do . Ele também pode receber marcas e ficar sujeito a atribuições de acesso, bloqueios e políticas.
12. Grupos de recursos e suas regras
Um grupo de recursos é um contêiner lógico para itens gerenciados em conjunto. Não é uma conta de cobrança nem uma localização física. Pode organizar por carga, ciclo de vida, ambiente, proprietário ou limite operacional.
Cada recurso pertence a exatamente um grupo de recursos por vez.
Grupos de recursos não podem ser aninhados.
Alguns tipos podem ser movidos entre grupos ou assinaturas quando a movimentação é aceita e as dependências são respeitadas.
O grupo não pode ser renomeado depois da criação; uma convenção durável é importante.
Excluir o grupo exclui os recursos contidos nele; verifique o escopo e as dependências antes.
Acesso, políticas, bloqueios ou automação aplicados ao grupo podem afetar recursos atuais e, por herança, futuros.
Um ambiente temporário pode ficar em um grupo para ser removido por inteiro. Um aplicativo grande pode separar rede, dados e aplicação se proprietários, ciclos ou permissões forem diferentes. O não impõe um único modelo.
Regras dos grupos de recursos, limite de ciclo de vida e escopo herdado.
13. Assinaturas como limites de cobrança e acesso
Uma assinatura se vincula a uma identidade de conta no ou em outro diretório confiável. É preciso ao menos uma, e uma conta pode acessar várias. A assinatura agrupa recursos e estabelece limites, registros de cobrança e um escopo importante de governança.
Dois limites fundamentais de uma assinatura.
Limite
Finalidade
Exemplo
Cobrança
Separa uso, relatórios, faturas ou rateio de custos.
Produção é relatada separadamente da área restrita.
Controle de acesso
Permite permissões, políticas, orçamentos e controles diferentes.
Desenvolvedores administram desenvolvimento e apenas leem produção.
É comum separar desenvolvimento, teste, produção, equipes, cargas reguladas ou centros de custo em assinaturas. A separação ajuda, mas todas ainda precisam de governança coerente.
14. Grupos de gerenciamento e governança herdada
Grupos de gerenciamento organizam assinaturas. Uma política ou atribuição do controle de acesso baseado em função do () aplicada ao grupo é herdada pelos grupos descendentes, assinaturas, grupos de recursos e recursos.
Cada locatário do tem um Grupo Raiz do Locatário. Abaixo dele pode existir uma hierarquia; cada grupo ou assinatura tem apenas um pai. Os limites atuais permitem até seis níveis abaixo da raiz e até 10.000 grupos de gerenciamento no diretório.
Hierarquia do Grupo Raiz do Locatário até grupos de gerenciamento, assinaturas, grupos de recursos e recursos.
Um grupo de produção pode impor localizações aprovadas a todas as suas assinaturas.
Uma função do atribuída acima pode conceder o mesmo acesso nos descendentes.
O proprietário de uma assinatura não pode ignorar uma exigência herdada do .
Projete a hierarquia para necessidades duráveis de governança, não para um organograma instável.
15. Unindo as hierarquias física e de gerenciamento
Imagine um aplicativo varejista sazonal. A assinatura de produção separa rede, aplicativo e dados em grupos. O e o usam uma região e configurações com redundância de zona compatíveis. Uma segunda região cobre interrupções regionais, e o Gerenciador de Tráfego do ou outra camada pode redirecionar usuários.
A assinatura fica sob um grupo de gerenciamento de produção que impõe localizações, marcas e acesso. Desenvolvimento usa outra assinatura com controles herdados e recursos menores. A arquitetura física fornece localização e resiliência; a de gerenciamento fornece propriedade, políticas, acesso e custos.
Pergunta de arquitetura e construção do .
Pergunta
Construção
Onde executar e como isolar uma falha de instalação?
Região e Zonas de Disponibilidade
Como resistir a uma falha regional?
Desenho multirregional, emparelhamento quando aplicável, replicação, backup e roteamento
Quais itens compartilham ciclo e permissões?
Grupo de recursos
Onde estão os limites principais de cobrança e acesso?
Assinatura
Onde políticas e funções são herdadas entre assinaturas?
Grupo de gerenciamento
16. Revisão de cenários e avaliação
Avaliação parafraseada com respostas explicadas.
Pergunta
Resposta
Explicação
A quantos grupos um recurso pode pertencer ao mesmo tempo?
Um
Ele tem um único grupo atual, embora alguns possam ser movidos.
O que ocorre ao aplicar ação ou configuração herdada ao grupo?
Afeta os recursos do escopo
Afeta os atuais e os controles herdados podem alcançar os adicionados depois.
Que conceito relaciona regiões separadas para resiliência?
Pares de regiões
Eles apoiam a resiliência da plataforma, mas a carga depende do serviço e da configuração.
Onde uma política deve governar várias assinaturas?
Grupo de gerenciamento
A atribuição é herdada pela hierarquia inferior.
O que protege contra a falha de uma zona na região?
Arquitetura multizona
Use réplicas zonais ou serviços com redundância de zona.
17. Síntese do capítulo
O oferece uma plataforma global sobre datacenters organizados em regiões e, quando aceito, Zonas de Disponibilidade. Pares e regiões secundárias tratam falhas amplas; regiões soberanas atendem a requisitos jurisdicionais.
Recursos ficam em grupos dentro de assinaturas. Assinaturas estabelecem cobrança e acesso; grupos de gerenciamento aplicam políticas e funções. A cadeia é Grupo Raiz → grupo de gerenciamento → assinatura → grupo de recursos → recurso.
Uma zona é limite de isolamento dentro de uma região.
Um par não garante replicação ou automático de toda carga.
Um recurso fica em um grupo por vez, e grupos não são aninhados.
Excluir um grupo exclui os recursos contidos nele.
Governança e acesso descem por herança.
18. Explore com o Copilot Chat
Use o Copilot Chat para praticar decisões e valide disponibilidade, limites, preços e resiliência na documentação atual.
Crie um mapa entre geografias, regiões, zonas, datacenters, recursos, grupos, assinaturas e grupos de gerenciamento.
Projete uma hierarquia para desenvolvimento, produção, departamentos e uma carga regulada; explique a herança.
Compare zonas, pares, regiões sem par e regiões soberanas para residência estrita e recuperação.
Faça perguntas de cenário AZ-900 sobre o escopo físico ou administrativo correto e explique as respostas.
19. Glossário e referências oficiais
Termos essenciais deste objetivo.
Termo
Definição
Instalação física com computação, armazenamento, rede, energia, refrigeração e segurança.
Região
Área geográfica com um ou mais datacenters conectados.
Zona de Disponibilidade
Grupo fisicamente separado dentro de uma região, com infraestrutura independente.
Par de regiões
Relação designada entre regiões para padrões de resiliência da plataforma.
Região soberana
Ambiente isolado para requisitos governamentais, legais ou de residência.
Recurso
Item gerenciável criado, provisionado ou implantado.
Grupo de recursos
Contêiner lógico não aninhável e escopo de gerenciamento.
Assinatura
Limite de cobrança, cota, acesso e governança que contém grupos.
Grupo de gerenciamento
Escopo acima das assinaturas para governança e acesso herdados.
Plano de controle para implantar, organizar e gerenciar recursos.
Sistema que atribui ações permitidas por função e escopo.