IT/DevOps consultant
Cloud/Solution Architect
Board gamer and sci-fi fan
Ponderer of life mysteries
House owner and Handyman
Azure Arkitektur og Beste Praksis
Microsoft Azure er en av de ledende skytjenesteleverandørene for enterprise-løsninger. For å bygge skalerbare, sikre og kostnadseffektive miljøer i Azure, kreves det en strukturert tilnærming til arkitektur, identitetsstyring og automatisering.
🏛️ 1. Enterprise Landing Zones (CAF)
Før man ruller ut applikasjoner i produksjon, bør organisasjonen etablere en Enterprise Landing Zone i henhold til Microsoft Cloud Adoption Framework (CAF):
Management Groups: Bygg et hierarki (f.eks. Tenant Root > Platform / Workloads > Prod / Non-Prod) for å bruke Azure Policies og tilgangskontroller effektivt.
Subscriptions: Del opp abonnementer basert på miljøer og eierskap for å unngå ressursgrenser og ha krystallklar kostnadskontroll.
Hub-and-Spoke Nettverk: Etabler et sentralt hub-nettverk for brannmurer, VPN og ExpressRoute, tilkoblet eide spoke-nettverk via VNet Peering.
🔐 2. Identitet og Sikkerhet (Microsoft Entra ID)
Sikkerhet i skyen starter med identitet. Passord og statiske nøkler bør unngås i størst mulig grad:
Managed Identities: Bruk System-Assigned eller User-Assigned Managed Identities for at Azure-ressurser (f.eks. App Services, AKS eller Azure Functions) skal autentisere seg mot Azure Key Vault eller databaser uten hemmeligheter i koden.
Role-Based Access Control (RBAC): Følg prinsippet om minste privilege (Least Privilege). Tildel roller på ressursgruppenivå fremfor abonnementsnivå.
Privileged Identity Management (PIM): Krev Just-In-Time (JIT) aktivering og godkjenning for administrative roller.
📜 3. Infrastructure as Code: Bicep vs. Terraform
Manuell konfigurasjon i Azure Portal bør begrenses til utforsking. Alt produksjonsutstyr skal deklareres som kode:
Azure Bicep: Microsofts domenespesifikke språk (DSL) for ARM. Det har null state-fil å administrere, umiddelbar støtte for nye Azure-funksjoner og god verktøystøtte i VS Code.
HashiCorp Terraform / OpenTofu: Det foretrukne valget i multicloud-miljøer. Gir god tilstandskontroll (state management) og modulbasert gjenbruk på tvers av leverandører.
☸️ 4. Container-kjøremiljøer med AKS (Azure Kubernetes Service)
For mikrotjenestearkitekturer er AKS den rådende standarden:
Workload Identity: Integrer Kubernetes Service Accounts direkte med Microsoft Entra ID for sømløs nøkkelfri tilgang til Azure-ressurser.
Private Clusters & Azure CNI: Sørg for at Kubernetes API-serveren ikke er eksponert mot det åpne internett, og benytt Azure CNI for direkte VNet-IP-tildeling.
Autoskalering: Kombiner Cluster Autoscaler med Horizontal Pod Autoscaler (HPA) og KEDA (Kubernetes Event-driven Autoscaling) for effektiv ressursutnyttelse.
📈 5. Overvåkning og Kostnadsstyring (FinOps)
Skyfleksibilitet kan raskt føre til uventede kostnader dersom det ikke styres aktivt:
Azure Cost Management & Budsjetter: Sett opp automatiske varsler ved 50 %, 80 % og 100 % av månedlig budsjett per ressursgruppe.
Azure Monitor & Log Analytics: Samle telemetri, feillogger og ytelsesmetrikker på ett sentralt sted.