Azure Landing Zone与Azure Vending Machine的区别及命名合规性咨询
命名合规性说明
- Azure Landing Zone:这个命名完全合规,它本身就是微软云采用框架(CAF)里的标准术语,特指租户级的核心基础架构底座,覆盖从根管理组到连接层的所有共享基础资源,和你定义的范围完全匹配。
- Azure Vending Machine:这属于自定义命名,CAF里没有对应的官方术语,但只要你的团队内部达成共识、明确其作用,就不存在合规问题。这个命名很形象,能准确体现“按需自助部署应用环境”的核心特性,是合理的自定义术语。
核心区别
- 定位与范围不同
- Azure Landing Zone:是支撑所有应用环境的全局基础架构底座,涵盖租户根管理组、订阅层级、跨环境共享的连接资源(如虚拟网络、防火墙)、身份管理、合规策略、安全管控等核心组件,服务于整个租户内的所有业务线。
- Azure Vending Machine:是基于ALZ之上的应用环境自动化交付模板/流程,针对Dev、Stage、Prod等特定应用场景,每次部署都会生成一个独立的应用专用环境,包含Azure Synapse及相关业务组件,仅服务于单个应用或业务模块。
- 生命周期与变更频率不同
- Azure Landing Zone:生命周期很长,属于长期稳定的基础架构,只有在全局策略调整、网络架构升级、合规要求变更时才会进行少量迭代,变更风险高、管控严格。
- Azure Vending Machine:生命周期灵活,可随应用开发周期快速创建、更新或销毁,支持频繁迭代,变更仅影响单个应用环境,风险可控。
- 部署主体与模式不同
- Azure Landing Zone:通常由平台运维/云架构团队负责部署和维护,是一次性(或低频次)的全局部署,核心目标是落地统一的标准化、合规性和安全管控规则。
- Azure Vending Machine:一般由应用团队通过自助方式触发部署,基于预定义的IaC模板实现可重复的自动化部署,核心目标是快速交付一致的应用环境,且所有部署必须遵循ALZ设定的策略约束。
- 资源组成不同
- Azure Landing Zone:以共享的基础管控资源为主,比如管理组、RBAC角色定义、Azure Policy、Log Analytics工作区、虚拟网络骨干、防火墙等,不包含业务应用相关的资源。
- Azure Vending Machine:以应用特定的业务资源为主,比如Azure Synapse工作区、专用SQL池、存储账户、应用服务实例等,每个部署实例的资源是独立隔离的,同时自动继承ALZ的安全、网络和合规配置。
内容的提问来源于stack exchange,提问作者One Developer
相关产品推荐
相关产品推荐

