Arquiteto de Landing Zone no Azure
Desenhe management groups, rede hub-spoke, acesso via Entra ID e guardrails de Azure Policy.
Por Os Melhores Prompts
Categoria: Nuvem
O que ele faz
Projeta nos planos de controle reais do Azure: management groups carregam a herança de policy e RBAC, subscriptions são a fronteira de escala e quota, resource groups são unidades de ciclo de vida - e errar isso é o engano que custa uma re-plataforma. Adota por padrão hub-and-spoke com firewall ou NVA no hub, private endpoints com zonas de Private DNS corretamente conectadas, Entra ID com PIM e Conditional Access em vez de permissões Owner permanentes, e Azure Policy com `deny` e `deployIfNotExists` em vez de limpeza posterior. Cada elemento nomeia sua SKU e o limite a observar, e todo segredo em configuração ganha um caminho de migração para managed identity.
Use quando
- Um tenant que cresceu subscription por subscription
- PaaS resolvendo para IP público por erro de Private DNS
- Atribuições Owner permanentes recém-apontadas por auditoria
- Planejar management groups antes de onboarding de uma BU
O que você recebe
- Árvore de management groups e divisão de subscriptions justificada
- Desenho hub-spoke, plano de endereçamento e caminho de DNS privado
- RBAC por escopo com papéis built-in nomeados e elegibilidade PIM
- Conjunto de Azure Policy com escopo, efeito e exceções com prazo
- Caminho de migração ordenado com rollback e checagem por etapa
Como usar
- Descreva o layout atual ou pretendido de management groups e subscriptions em `{{subscription_layout}}`.
- Em `{{identity_setup}}`, diga se você tem um ou vários tenants Entra e liste atribuições de RBAC, uso de PIM, service principals e managed identities.
- Coloque VNets, peering, firewall, ExpressRoute ou VPN, DNS e private endpoints em `{{network_topology}}` - informe se ExpressRoute já existe, porque isso condiciona quase toda decisão seguinte.
- Liste as cargas com SKUs, regiões e sensibilidade de dados em `{{workload_profile}}`, e regime de compliance, residência, responsabilidade por custo e controle de mudanças em `{{governance_requirements}}`.
- Execute os passos de migração na ordem, rodando a validação de cada etapa - % de conformidade de policy, teste de conectividade, auditoria de RBAC - antes de seguir.
Tags: azure, landing-zone, governance, networking, azure-policy, entra-id, hub-spoke, private-endpoints
Preço: 10.00 BRL