如何使用Azure Landing Zone改造现有Azure基础设施?
Azure Landing Zone存量基础设施改造实操方案
改造前前置准备
- 导出全量存量资源配置:执行
az resource list --subscription <你的订阅ID>导出当前订阅下所有资源的基础配置,同时通过Azure门户导出资源组级别的ARM模板,覆盖网络、身份权限、监控、成本规则所有维度,和CAF Landing Zone官方基线做对比,标记所有不合规项(比如订阅级过度权限分配、资源未开启加密、日志审计未配置等)。 - 划分业务资源优先级:将现有资源分为核心不可中断业务、可停机非核心业务两类,优先选择非核心业务做改造试点,避免直接操作生产核心资源引发故障。
分阶段改造落地
阶段1:部署全局管控基线(无业务影响)
首先在Azure租户层部署Landing Zone核心管控组件,该层配置作用于管理组/订阅级别,不会修改现有业务资源:
- 搭建符合CAF规范的管理组层级,将现有业务订阅挂载到对应管理组节点
- 部署统一的合规策略、日志审计工作区、成本告警规则,初期所有策略全部开启审计模式,仅上报不合规项不做强制阻断,确认所有不合规项的改造影响后再切换为强制模式。
阶段2:存量资源对齐Landing Zone规范
- 用
az export template命令导出待改造资源的现有配置,转换为Bicep/ Terraform等IaC代码,按照Landing Zone的命名规范、标签规范、安全配置要求修改IaC模板,注意保留现有业务资源的核心运行配置,避免修改业务相关的参数。 - 采用增量部署模式将修改后的IaC模板部署到现有资源组,Azure会仅更新配置不符合基线的属性,不会删除或重建现有业务资源,比如自动补全存储账户的加密配置、为子网添加缺失的NSG规则,全程不影响业务运行。
阶段3:跨订阅迁移(仅适用于基线偏差过大的场景)
如果现有订阅的历史配置和Landing Zone规范偏差极大,无法通过增量部署对齐,可以选择新建符合Landing Zone规范的业务订阅,通过Azure Resource Mover工具将存量资源跨订阅迁移,迁移过程支持业务无中断,迁移完成后下线旧订阅即可。
改造后运维规则
所有改造完成后,后续所有资源变更都必须通过IaC流程提交,禁止直接在门户/CLI修改生产资源配置,确保所有资源始终符合Landing Zone基线要求。
内容的提问来源于stack exchange,提问作者Amit Kumar
相关产品推荐
相关产品推荐

