Siirry sisältöön
Kaikki palvelut
Pilviperusta ja verkotRakenna

Laskeutumisaluesprintti

Tuotantovalmis perusta AWS:ään, Azureen tai Google Cloudiin 3–6 viikossa, ja siinä kertakirjautuminen, suojaukset, hub-verkko, keskitetty lokitus ja avaimeton putki, kaikki koodina.

Milloin tarvitset tätä

Pilviympäristö alkoi yhdestä tilistä tai tilauksesta ja kasvoi tiimi kerrallaan. Käyttöoikeuksia on vaikea katselmoida, ympäristöt eriytyvät toisistaan ja jokainen uusi projekti pyytää poikkeusta.

Mikä määrittää tarjouksen

  • Yksi pilvi sprinttiä kohden: AWS, Microsoft Azure tai Google Cloud.
  • Uusi ympäristö, noin 3 viikkoa: enintään 10 uutta AWS-tiliä, Azure-tilausta tai Google Cloud -projektia 3 ympäristölle yhdellä pilvialueella, yksi hub-verkko eikä hybridiyhteyksiä.
  • Olemassa oleva ympäristö, noin 6 viikkoa: sama perusta rakennetaan nykyisen rinnalle ja nykyiset työkuormat tuodaan sitten sen alle. Mitoitus tehdään maksuttomalla inventaariokyselyllä, jonka ajat itse lukuoikeuksilla (AWS Resource Explorer, Azure Resource Graph tai Google Cloud Asset Inventory).
  • Olemassa olevassa ympäristössä tyypillinen laajuus on enintään 1 500 resurssia, 20 työkuormaa, 2 pilvialuetta omine hub-verkkoineen ja 2 hybridiyhteyttä (site-to-site-VPN, Direct Connect, ExpressRoute tai Cloud Interconnect).
  • Kertakirjautuminen yhdestä identiteettipalvelusta, esimerkiksi Entra ID:stä, Google Workspacesta tai Oktasta.
  • Useammista pilvistä, alueista tai hybridiyhteyksistä teemme tarjouksen mitoituksen jälkeen.

Mikä muuttuu

  • Uudet tiimit saavat säännöt täyttävän tilin, tilauksen tai projektin koodista, ei tikettijonosta.
  • Alusta valvoo tietoturvasäännöt, joten katselmointiin käytetty aika kuluu suunnitteluun eikä tarkistuslistoihin.
  • Tuotanto-, testi- ja kehitysympäristöt ovat erillään, ja seuraavan ympäristön lisääminen on selkeää.
  • Ihmiset kirjautuvat kertakirjautumisella, ja putket julkaisevat ilman tallennettuja pilviavaimia.

Mitä saat

  • Organisaatiorakenne koodina: OU:t ja tilit AWS:ssä, hallintaryhmät ja tilaukset Azuressa tai kansiot ja projektit Google Cloudissa
  • Tilien, tilausten tai projektien automaattinen luonti (vending), joten uusi syntyy pull requestilla
  • Kertakirjautuminen ja roolipohjaiset käyttöoikeudet oman identiteettipalvelusi kautta
  • Suojaukset koodina (SCP:t ja RCP:t, Azure Policy tai Organization Policy) ja dokumentoidut poikkeukset
  • Hub-verkko, yksityiset yhteydet, keskitetty DNS ja hallittu ulosmenevä liikenne
  • Keskitetty lokitus ja tietoturvatilan valvonta
  • Terraform Gitissä, avaimeton CI-putki ja hyväksyntäportit
  • Luovutusdokumentaatio, ajo-ohjeet ja läpikäynti tiimisi kanssa

Mitä rakennamme kussakin pilvessä

Osa-alueAWSAzureGoogle Cloud
OrganisaatioAWS Organizations ja Control Tower tai tilien automaattinen luonti TerraformillaHallintaryhmät ja tilausten automaattinen luonti (subscription vending)Kansiot ja projektitehdas (project factory)
KertakirjautuminenIAM Identity CenterEntra ID ja PIMCloud Identity tai workforce identity federation
SuojauksetSCP:t ja RCP:tAzure PolicyOrganization Policy
Hub-verkkoTransit Gateway ja jaettu ulosmenevä liikenneVirtual WAN tai hub-VNetShared VPC tai Network Connectivity Center
Keskitetty lokitus ja tietoturvatilaCloudTrail koko organisaatiolle, Security Hub, GuardDuty ja ConfigActivity log ja diagnostiikka-asetukset, Defender for CloudCloud Audit Logs ja organisaatiotason log sinkit, Security Command Center
Avaimeton putkiOIDC ja IAM-roolitEntra ID:n workload identity federationGoogle Cloud Workload Identity Federation

Käytämme samaa lähestymistapaa Rayna Toursin AWS-alustalla.

Ei sisälly

  • Sovellusten työkuormien siirto toiselle alueelle tai toiseen pilveen (ks. siirrot ja toipumiskyky)
  • Palomuurin liikenteentarkastus ja yksityinen sovelluspääsy (ks. pilviverkon Zero Trust -toteutus)
  • Pilven, palomuurin ja identiteettipalvelun lisenssien käyttökulut
  • Alustan ylläpito tukijakson jälkeen (saatavilla ylläpitopalveluna)

Mitä tarvitsemme sinulta

  • AWS: AdministratorAccess hallintatilillä rakentamisen ajaksi; oikeus poistetaan luovutuksessa.
  • Azure: Owner-rooli juurihallintaryhmässä sekä Entra ID:n Privileged Role Administrator -rooli PIM-määrityksiä varten; molemmat poistetaan luovutuksessa.
  • Google Cloud: roolit Organization Administrator, Folder Admin, Organization Policy Administrator ja Billing Account User rakentamisen ajaksi; ne poistetaan luovutuksessa.
  • Identiteettipalvelusi ylläpitäjä, joka voi lisätä sinne kertakirjautumissovelluksen ja ryhmät.
  • Alustan omistaja, joka katselmoi pull requestit ja tekee päätökset, noin 3 tuntia viikossa.

Näin työ etenee

  1. Maksuton 30 minuutin puhelu, sitten kirjallinen kiinteähintainen tarjous (olemassa olevassa ympäristössä mitoituskyselyn jälkeen).

  2. Aloitustyöpaja, jossa sovitaan rakenne, nimeäminen, ympäristöt, pilvialueet ja IP-osoitealueet.

  3. Rakentaminen lyhyinä iteraatioina; katselmoit jokaisen muutoksen pull requestina.

  4. Suojausten testaus todenmukaisilla sääntöjenvastaisilla muutoksilla ennen luovutusta.

  5. Luovutustilaisuus, ajo-ohjeet ja tukijakso ensimmäisille muutoksille.

Lyhyesti

Kesto
3–6 viikkoa
Hinta
Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
Toteuttaja
Pääarkkitehtimme ja pilvi-insinööri

Liittyvät referenssit

Rayna Tours

Tuotannon siirto häiriöstä kärsivältä pilvialueelta

Kun matkavarausalustaa ajavalla AWS-alueella oli häiriö, tuotanto toimi varaympäristössä noin vuorokaudessa, ja koko alusta siirtyi uudelle alueelle noin kuukaudessa.

~1 päivä
tuotanto varaympäristöön
~36 h
jaettujen palvelujen uudelleenrakennus koodina

Rayna Tours ja TechnoHeaven

Yhdestä vanhasta tilistä hallituksi monitiliseksi AWS-alustaksi

Monitilinen AWS-perusta matkailukonsernin noin kahdellekymmenelle palvelulle. Suojaukset, avaimettomat putket ja jokaiselle pull requestille oma väliaikainen ympäristö, kaikki määriteltynä Terraformilla.

8
AWS-tiliä yhdessä organisaatiossa
40+
Terraform-repositoriota
Arvioi Suosittu

Pilviperustan tarkistus

1–2 viikon katselmointi, joka vertaa AWS-, Azure- tai Google Cloud -perustaasi CIS Benchmark -suosituksiin ja sitoo jokaisen havainnon näyttöön, kohteena oleviin resursseihin ja korjaukseen.

Kesto:1–2 viikkoa
Arvioi

Pilviverkon Zero Trust -katselmointi

Viikon katselmointi liikenteestä, joka kulkee AWS-, Azure- tai Google Cloud -verkkoihisi, niistä ulos ja niiden välillä, ja tuloksena näytöllä tuetut havainnot, Zero Trust -tavoitearkkitehtuuri ja priorisoitu tiekartta.

Kesto:1–2 viikkoa
Arvioi

Siirtokartoitus

1–2 viikon kartoitus siitä, mitä ajat omassa konesalissa tai toisessa pilvessä. Saat siirtotavan sovelluksittain, siirtoaaltojen suunnitelman ja kustannusarvion AWS:ään, Azureen tai Google Cloudiin.

Kesto:1–2 viikkoa

Etkö tiedä, mistä aloittaa?

Varaa maksuton 30 minuutin puhelu. Kuulemme, mitä tarvitset, ja kerromme rehellisesti, voimmeko auttaa ja miten. Puhelu ei sido sinua mihinkään.