Asiantuntija listaa 7 kriittistä päätöstä yritystason Azure-pilviympäristön rakentamiseen. Valinnat koskevat verkkoratkaisuja, tietoturvaa ja automaatiota.
Toimivan ja skaalautuvan Microsoft Azure -pilviympäristön, niin sanotun laskeutumisalueen (landing zone), rakentaminen vaatii enemmän kuin pelkkien teknisten komponenttien yhdistämistä. Vaikka Microsoftin Cloud Adoption Framework -viitekehys tarjoaa hyvän lähtökohdan, todellinen yritystason ratkaisu edellyttää useita perustavanlaatuisia arkkitehtuuripäätöksiä. Nämä päätökset määrittävät, miten hallinta, tietoturva, verkkoliikenne ja sovelluskehitystiimien autonomia tasapainotetaan tehokkaaksi ja ylläpidettäväksi kokonaisuudeksi. Lopputuloksena on oltava alusta, joka tekee turvallisista valinnoista helpoimpia vaihtoehtoja kehittäjille.
Keskeinen valinta koskee verkkoratkaisua. Perinteisen keskitin-puola-mallin (hub-and-spoke) sijaan modernimpi lähestymistapa on hyödyntää Azure Virtual WAN -palvelua. Sen etuna on kyky hallita monimutkaista reititystä useiden maantieteellisten alueiden välillä automaattisesti, mikä vähentää alustatiimin ylläpitotaakkaa. Virtual WAN tarjoaa yhteydet palveluna, jolloin sovellustiimien ei tarvitse perehtyä verkon yksityiskohtiin, vaan ne saavat käyttöönsä hallitun virtuaaliverkon ja valmiit reitit tarvitsemiinsa palveluihin. Tämä yksinkertaistaa laajentumista ja parantaa kokonaisuuden hallittavuutta.
Tietoturvan integrointi on tehtävä heti suunnittelun alkuvaiheessa, ei jälkikäteen lisättävänä ominaisuutena. Kuvaillussa arkkitehtuurissa Palo Alto Networks Cloud NGFW -palomuuri liitettiin osaksi Azure Virtual WAN -rakennetta. Tämä takaa, että kaikki verkkoliikenne tarkastetaan keskitetysti ilman tarvetta monimutkaisille reitityspoikkeuksille myöhemmin. Vaikka käytettävä palomuuriteknologia voi vaihdella organisaation tarpeiden mukaan, periaate on sama: tietoturvan on oltava sisäänrakennettu osa verkkoarkkitehtuuria alusta alkaen.
Tehokas hallintamalli (governance) ei perustu tiukkoihin kieltoihin, vaan se luo ennemmin turvalliset puitteet ja suojakaiteet toiminnalle. Liian rajoittavat säännöt hidastavat kehitystyötä ja johtavat kiertoteiden etsimiseen. Siksi hallintamalli on järkevää rakentaa siten, että tuotantoympäristössä on tiukka kontrolli, mutta muissa ympäristöissä, kuten hiekkalaatikoissa, tiimeillä on enemmän vapauksia kokeilla. Hallintaryhmiä (management groups) käytetään sääntöjen pääasiallisina kohdennusalueina, kun taas tilaukset (subscriptions) toimivat operatiivisina rajoina.
Myös järjestelmien ja sovellusten monitoroinnissa on tärkeää erottaa kaksi eri tehtävää: operatiivinen havaittavuus (observability) ja tietoturvatapahtumien valvonta (SIEM). Ensimmäiseen, joka keskittyy suorituskykyyn, lokeihin ja vianhakuun, valittiin Datadog-alusta. Toiseen, joka käsittelee tietoturvahälytyksiä, uhkien tunnistusta ja poikkeamia, käytettiin erillistä pilvipohjaista SIEM-ratkaisua (Security Information and Event Management). Tämä jako vähentää kustannuksia ja informaatiokohinaa, kun telemetriadata ohjataan oikeaan työkaluun käyttötarkoituksen mukaan.
Lopuksi on ratkaistava, miten automaattiset julkaisuputket (CI/CD) pääsevät käsiksi yksityisessä verkossa sijaitseviin resursseihin. Turvallisuutta heikentävien julkisten poikkeusreittien sijaan ratkaisu oli integroida GitHubin suuremmat suoritusympäristöt (larger runners) suoraan Azuren virtuaaliverkkoon. Tämä antaa automaatiolle hallitun ja turvallisen pääsyn yksityisiin päätepisteisiin. Samalla on varmistettava korkea käytettävyys, joka toteutettiin kahden aktiivisen Azure-alueen mallilla. Azure Front Door -palvelu jakaa liikennettä alueiden välillä ja siirtää sen automaattisesti toimivaan ympäristöön vikatilanteessa.
Tärkeimmät pointit
- Toimintamalli: Laskeutumisaluetta (landing zone) käsitellään kokonaisvaltaisena toimintamallina pelkän verkkorakenteen sijaan.
- Verkkoarkkitehtuuri: Azure Virtual WAN valittiin perinteisen keskitin-puola-verkon sijaan hallittavuuden ja skaalautuvuuden parantamiseksi.
- Integroitu tietoturva: Palo Alto Networks Cloud NGFW -palomuuri integroitiin reititykseen alusta alkaen keskitetyn valvonnan varmistamiseksi.
- Joustava hallinta: Hallintamalli perustuu suojakaiteisiin tiukkojen kieltojen sijaan, mikä mahdollistaa kehittäjien autonomian.
- Monitoroinnin eriyttäminen: Operatiivinen havaittavuus (Datadog) ja tietoturvavalvonta (SIEM) erotettiin omiksi kokonaisuuksikseen.
- Turvallinen automaatio: CI/CD-julkaisuputkille luotiin suojattu pääsy yksityiseen verkkoon integroimalla GitHub-suoritusympäristöt Azure VNet -verkkoon.
- Korkea käytettävyys: Arkkitehtuuri perustuu kahteen aktiiviseen Azure-alueeseen ja Azure Front Door -palveluun vikasietoisuuden takaamiseksi.
Lähde: infoworld — alkuperäinen artikkeli julkaistu 22.9.2026

