
真正成熟的平台,不是先部署系統,而是先建立一個能夠承載所有系統的平台。
上一章介紹了 Landing Zone 的設計理念,也提到它並不是一套固定的標準架構,而是一套協助企業建立共同平台能力的參考架構。
對架構師而言,Landing Zone 更像是一份架構設計的藍圖(Blueprint)或範本(Template)。它整理了大量企業累積的實務經驗,將企業在建立平台時幾乎都會面臨的共通需求提前整理完成,讓平台建設有一個可以參考的起點,而不是每一次都從一張白紙重新開始。
Azure Landing Zone 正是將這樣的設計理念具體化的一個案例。它不是替企業完成所有架構設計,而是先建立一個可以支援不同工作負載的平台,再讓 ERP、CRM、MES、網站或各種應用系統,都建立在共同的平台能力之上。
如此一來,不同專案便不需要各自規劃身分管理、網路、安全或治理方式,而是共同建立在一致的平台基礎之上。隨著系統持續增加,整個資訊環境仍然能維持一致的管理方式,也降低後續維運與調整的複雜度。
第一次建立企業雲端平台時,最大的困難通常不是不知道如何建立虛擬機器,也不是不知道如何建立 Virtual Network,而是不知道哪些能力應該優先建立,以及哪些事情必須在平台初期就納入考量。
今天的雲端平台已經涵蓋身分管理、網路、儲存、資料庫、安全、監控、自動化、治理、人工智慧等不同領域,每一個領域都有大量的服務、功能與設定。即使是經驗豐富的架構師,也很難在每一次設計時,同時兼顧所有細節。
因此,實務上更常見的問題並不是架構設計錯誤,而是在規劃初期遺漏了重要的平台能力。例如,只完成了系統部署,卻沒有規劃身分管理;建立了網路,卻沒有思考信任邊界(Trust Boundary);完成了資源建置,卻沒有建立治理機制;等到系統正式上線之後,才開始補上監控、備份或維運流程。
Azure Landing Zone 想解決的,正是這個問題。它將企業遲早都需要建立的平台能力提前整理完成,提供一套可以參考的設計藍圖,協助架構師在規劃平台時,先建立完整的思考框架,再依照企業需求逐步調整,而不是完全依賴個人的經驗或記憶。
為了協助企業更快建立共同的平台能力,Microsoft 提供了 Azure Landing Zone 參考架構,將多年累積的企業實務經驗整理成一套完整的架構範本。
這份範本並不是要求所有企業完全照著部署,而是整理出企業建立雲端平台時,大多都需要考量的重要能力,以及在 Azure 平台上可以如何實現這些能力。不同企業可以依照自身的組織型態、治理模式、安全需求以及法規要求進行調整,而不是從零開始重新規劃整個平台。
因此,Azure Landing Zone 提供的並不是唯一答案,而是一個經過大量企業驗證的起點。它讓架構師可以站在成熟的最佳實務之上,再依照企業需求建立真正適合自己的平台架構。
第一次看到 Azure Landing Zone 官方架構時,很多人的第一個反應都是:「這也太複雜了吧!」

圖 10-1 Azure Landing Zone 參考架構(Microsoft)
這樣的反應其實非常正常,因為這張圖描述的並不是某一套系統,而是企業建立雲端平台時,大部分需要建立的平台能力。
從圖中可以看到 管理群組(Management Groups)、訂用帳戶(Subscriptions)、身分管理(Identity)、網路連線(Connectivity)、安全防護(Security)、平台管理(Management)、DevOps 等平台能力,以及許多 Azure 服務與元件。這些內容幾乎涵蓋了企業建立雲端平台時需要考量的核心能力,因此第一次閱讀時,很容易不知道應該從哪裡開始,也不容易立即理解各個元件之間的關係。
如果把它當成一張 Azure 服務總覽,自然會覺得內容非常龐雜;但如果把它理解成一份企業雲端平台的參考藍圖,就會發現,它真正想呈現的,是建立企業雲端環境時需要先完成哪些基礎規劃,而不是要求架構師一次記住所有 Azure 服務。
Microsoft 提供這張架構圖的目的,也不是希望大家完全照著部署,而是協助企業理解不同的平台能力,在 Azure 上通常會使用哪些服務與元件來實現。當建立這樣的整體觀念之後,再逐步深入了解各項 Azure 服務,就會容易許多。
如果先把 Azure 的服務名稱拿掉,只保留平台真正需要建立的能力,整個 Azure Landing Zone 就會容易理解許多。

圖 10-2 Azure Landing Zone 設計思維(概念示意圖)
從平台建設的角度來看,這張圖大致可以分成三個層次。
最上層是 Azure 租用戶(Azure Tenant) 與 管理群組(Management Groups),代表整個企業的管理範圍,也是平台治理的起點。企業通常會在這個層級建立組織架構、管理邊界以及權限繼承方式,讓後續所有資源都能依照一致的管理模式運作。
中間則是 Platform Landing Zone,也是整個平台最核心的部分。它建立的是企業共同需要的平台能力,而不是某一套業務系統。不同的工作負載,都會共享這一層所提供的基礎能力,因此平台是否容易管理,很大程度取決於這一層是否規劃完善。
首先是 身分管理(Identity)。
成熟的平台幾乎都是從身分管理開始。誰可以登入?誰可以建立資源?誰可以修改設定?誰可以存取資料?這些問題都與身分管理息息相關。如果沒有建立一致的身分識別與權限管理機制,後續所有安全控制都會失去基礎。因此,在 Landing Zone 中,身分管理並不是眾多元件之一,而是整個平台的重要核心。
接著是 網路連線(Connectivity)。
這裡真正需要思考的並不是如何建立一個虛擬網路(Virtual Network),而是整個平台的網路架構應該如何規劃。例如,哪些服務需要對外提供?哪些系統應該透過 私有連結(Private Link) 或 私有端點(Private Endpoint) 存取?不同環境是否需要彼此隔離?不同系統之間如何安全交換資料?這些問題共同決定了平台的 信任邊界(Trust Boundary) ,也影響後續所有工作負載的部署方式。
接下來是 安全防護(Security)。
平台需要建立共同的安全能力,例如防火牆、安全防護、威脅偵測、弱點管理以及各項安全控制措施。目的並不是讓每一個專案自行規劃安全架構,而是讓所有工作負載都建立在一致的安全基礎之上,降低不同系統之間的落差,也讓整體管理更加一致。
除了安全之外,平台還需要具備完善的 平台管理(Management) 與 監控(Monitoring) 能力。
很多人把重點放在系統如何部署,但對企業而言,更重要的是系統部署完成之後,是否仍然容易管理。因此,日誌收集、監控、告警、備份、修補管理以及資源盤點等能力,都應該在平台建立初期就納入規劃,而不是等到系統正式上線之後,再逐步補強。
最後則是 自動化(Automation)。
近年來,愈來愈多企業開始採用 基礎架構即程式碼(Infrastructure as Code,IaC)、持續整合/持續部署(CI/CD) 以及各種自動化部署方式,目的並不是追求新的技術,而是希望平台能夠透過一致的方法建立與管理。當平台逐漸擴大之後,自動化不只是提升部署效率,更能降低人為操作造成的設定差異,讓不同環境維持一致的品質。
除了上述平台能力之外,圖中還可以看到 治理(Governance) 與 平台維運(Platform Operations) 並沒有被放在某一個元件裡,而是橫跨整個 Platform Landing Zone。
這代表治理與平台維運並不是單一功能,而是持續影響整個平台的管理能力。治理負責建立共同遵循的管理要求與設計原則;平台維運則負責平台的日常維運、事件處理、成本管理以及持續改善。兩者共同支撐平台長期穩定運作,也確保平台能夠隨著企業需求持續演進。
最下層則是 Application Landing Zones,承載 ERP、CRM、MES、企業網站或其他各類業務系統。每一個工作負載都可以依照自己的需求建立不同的架構,但共同使用上層所提供的平台能力,因此無論新增多少系統,都能維持一致的治理、安全與管理方式。
從這個角度來看,Azure Landing Zone 建立的並不是某一套系統,而是一個能夠持續承載不同工作負載的平台。
理解整體設計思維之後,再回頭閱讀 Microsoft 官方提供的 Landing Zone 架構,就會發現,它其實描述的是相同的概念,只是進一步將這些架構設計,落實到 Azure 各項服務的實際應用。
例如,官方架構中的身分管理、平台管理、網路連線與安全防護等 Platform Landing Zone,就是前面所介紹的各項平台基礎架構在 Azure 上的實際規劃方式;而不同的 Application Landing Zone,則用來承載 ERP、CRM、MES 或企業網站等不同的業務系統。當這些基礎架構建立完成之後,後續新增的系統便可以沿用相同的設計原則持續部署,而不需要每一個專案都重新規劃一套基礎環境。
因此,閱讀這張架構圖時,不需要急著理解每一項 Azure 服務的功能,也不需要一開始就記住所有元件之間的關係。更重要的是先理解平台需要具備哪些共同能力,以及這些能力如何彼此配合,共同支撐整個企業平台。
當建立這樣的整體觀念之後,再深入了解 Azure 各項服務的功能與實作方式,就會容易許多。因為此時學習的重點已經不只是服務本身,而是理解每一項服務在整體架構中所扮演的角色,以及它如何支撐企業的平台能力。
Azure Landing Zone 並不是要求所有企業採用相同的架構,也不是一份必須完全照做的部署指南。它整理了大量企業累積的實務經驗,將建立雲端平台時共同需要考量的平台能力,轉換成一套可以重複參考的架構範本。
對架構師而言,Landing Zone 最值得學習的,不是熟記圖中的每一項 Azure 服務,而是它背後所代表的設計思維。它提醒我們,在開始承載業務系統之前,應該先建立一致的平台能力,讓治理、安全、網路、身分管理、監控以及維運,都能成為整個平台共同的基礎。
當平台建立在共同的架構原則之上,後續新增任何工作負載,都不需要重新規劃相同的基礎能力,而是能夠站在既有的平台之上持續擴充。對企業而言,這不僅降低了架構設計的複雜度,也讓整個平台更容易管理、更容易維運,並能隨著業務發展持續演進。