Milloin tarvitset tätä
Pilviympäristö alkoi yhdestä tilistä tai tilauksesta ja kasvoi tiimi kerrallaan. Käyttöoikeuksia on vaikea katselmoida, ympäristöt eriytyvät toisistaan ja jokainen uusi projekti pyytää poikkeusta.
Mikä määrittää tarjouksen
- Yksi pilvi sprinttiä kohden: AWS, Microsoft Azure tai Google Cloud.
- Uusi ympäristö, noin 3 viikkoa: enintään 10 uutta AWS-tiliä, Azure-tilausta tai Google Cloud -projektia 3 ympäristölle yhdellä pilvialueella, yksi hub-verkko eikä hybridiyhteyksiä.
- Olemassa oleva ympäristö, noin 6 viikkoa: sama perusta rakennetaan nykyisen rinnalle ja nykyiset työkuormat tuodaan sitten sen alle. Mitoitus tehdään maksuttomalla inventaariokyselyllä, jonka ajat itse lukuoikeuksilla (AWS Resource Explorer, Azure Resource Graph tai Google Cloud Asset Inventory).
- Olemassa olevassa ympäristössä tyypillinen laajuus on enintään 1 500 resurssia, 20 työkuormaa, 2 pilvialuetta omine hub-verkkoineen ja 2 hybridiyhteyttä (site-to-site-VPN, Direct Connect, ExpressRoute tai Cloud Interconnect).
- Kertakirjautuminen yhdestä identiteettipalvelusta, esimerkiksi Entra ID:stä, Google Workspacesta tai Oktasta.
- Useammista pilvistä, alueista tai hybridiyhteyksistä teemme tarjouksen mitoituksen jälkeen.
Mikä muuttuu
- Uudet tiimit saavat säännöt täyttävän tilin, tilauksen tai projektin koodista, ei tikettijonosta.
- Alusta valvoo tietoturvasäännöt, joten katselmointiin käytetty aika kuluu suunnitteluun eikä tarkistuslistoihin.
- Tuotanto-, testi- ja kehitysympäristöt ovat erillään, ja seuraavan ympäristön lisääminen on selkeää.
- Ihmiset kirjautuvat kertakirjautumisella, ja putket julkaisevat ilman tallennettuja pilviavaimia.
Mitä saat
- Organisaatiorakenne koodina: OU:t ja tilit AWS:ssä, hallintaryhmät ja tilaukset Azuressa tai kansiot ja projektit Google Cloudissa
- Tilien, tilausten tai projektien automaattinen luonti (vending), joten uusi syntyy pull requestilla
- Kertakirjautuminen ja roolipohjaiset käyttöoikeudet oman identiteettipalvelusi kautta
- Suojaukset koodina (SCP:t ja RCP:t, Azure Policy tai Organization Policy) ja dokumentoidut poikkeukset
- Hub-verkko, yksityiset yhteydet, keskitetty DNS ja hallittu ulosmenevä liikenne
- Keskitetty lokitus ja tietoturvatilan valvonta
- Terraform Gitissä, avaimeton CI-putki ja hyväksyntäportit
- Luovutusdokumentaatio, ajo-ohjeet ja läpikäynti tiimisi kanssa
Mitä rakennamme kussakin pilvessä
| Osa-alue | AWS | Azure | Google Cloud |
|---|---|---|---|
| Organisaatio | AWS Organizations ja Control Tower tai tilien automaattinen luonti Terraformilla | Hallintaryhmät ja tilausten automaattinen luonti (subscription vending) | Kansiot ja projektitehdas (project factory) |
| Kertakirjautuminen | IAM Identity Center | Entra ID ja PIM | Cloud Identity tai workforce identity federation |
| Suojaukset | SCP:t ja RCP:t | Azure Policy | Organization Policy |
| Hub-verkko | Transit Gateway ja jaettu ulosmenevä liikenne | Virtual WAN tai hub-VNet | Shared VPC tai Network Connectivity Center |
| Keskitetty lokitus ja tietoturvatila | CloudTrail koko organisaatiolle, Security Hub, GuardDuty ja Config | Activity log ja diagnostiikka-asetukset, Defender for Cloud | Cloud Audit Logs ja organisaatiotason log sinkit, Security Command Center |
| Avaimeton putki | OIDC ja IAM-roolit | Entra ID:n workload identity federation | Google Cloud Workload Identity Federation |
Käytämme samaa lähestymistapaa Rayna Toursin AWS-alustalla.
Ei sisälly
- Sovellusten työkuormien siirto toiselle alueelle tai toiseen pilveen (ks. siirrot ja toipumiskyky)
- Palomuurin liikenteentarkastus ja yksityinen sovelluspääsy (ks. pilviverkon Zero Trust -toteutus)
- Pilven, palomuurin ja identiteettipalvelun lisenssien käyttökulut
- Alustan ylläpito tukijakson jälkeen (saatavilla ylläpitopalveluna)
Mitä tarvitsemme sinulta
- AWS: AdministratorAccess hallintatilillä rakentamisen ajaksi; oikeus poistetaan luovutuksessa.
- Azure: Owner-rooli juurihallintaryhmässä sekä Entra ID:n Privileged Role Administrator -rooli PIM-määrityksiä varten; molemmat poistetaan luovutuksessa.
- Google Cloud: roolit Organization Administrator, Folder Admin, Organization Policy Administrator ja Billing Account User rakentamisen ajaksi; ne poistetaan luovutuksessa.
- Identiteettipalvelusi ylläpitäjä, joka voi lisätä sinne kertakirjautumissovelluksen ja ryhmät.
- Alustan omistaja, joka katselmoi pull requestit ja tekee päätökset, noin 3 tuntia viikossa.
Näin työ etenee
Maksuton 30 minuutin puhelu, sitten kirjallinen kiinteähintainen tarjous (olemassa olevassa ympäristössä mitoituskyselyn jälkeen).
Aloitustyöpaja, jossa sovitaan rakenne, nimeäminen, ympäristöt, pilvialueet ja IP-osoitealueet.
Rakentaminen lyhyinä iteraatioina; katselmoit jokaisen muutoksen pull requestina.
Suojausten testaus todenmukaisilla sääntöjenvastaisilla muutoksilla ennen luovutusta.
Luovutustilaisuus, ajo-ohjeet ja tukijakso ensimmäisille muutoksille.
Lyhyesti
- Kesto
- 3–6 viikkoa
- Hinta
- Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
- Toteuttaja
- Pääarkkitehtimme ja pilvi-insinööri
Liittyvät referenssit
Rayna Tours
Tuotannon siirto häiriöstä kärsivältä pilvialueelta
Kun matkavarausalustaa ajavalla AWS-alueella oli häiriö, tuotanto toimi varaympäristössä noin vuorokaudessa, ja koko alusta siirtyi uudelle alueelle noin kuukaudessa.
- ~1 päivä
- tuotanto varaympäristöön
- ~36 h
- jaettujen palvelujen uudelleenrakennus koodina
Rayna Tours ja TechnoHeaven
Yhdestä vanhasta tilistä hallituksi monitiliseksi AWS-alustaksi
Monitilinen AWS-perusta matkailukonsernin noin kahdellekymmenelle palvelulle. Suojaukset, avaimettomat putket ja jokaiselle pull requestille oma väliaikainen ympäristö, kaikki määriteltynä Terraformilla.
- 8
- AWS-tiliä yhdessä organisaatiossa
- 40+
- Terraform-repositoriota
Liittyvät palvelut
Pilviperustan tarkistus
1–2 viikon katselmointi, joka vertaa AWS-, Azure- tai Google Cloud -perustaasi CIS Benchmark -suosituksiin ja sitoo jokaisen havainnon näyttöön, kohteena oleviin resursseihin ja korjaukseen.
Pilviverkon Zero Trust -katselmointi
Viikon katselmointi liikenteestä, joka kulkee AWS-, Azure- tai Google Cloud -verkkoihisi, niistä ulos ja niiden välillä, ja tuloksena näytöllä tuetut havainnot, Zero Trust -tavoitearkkitehtuuri ja priorisoitu tiekartta.
Siirtokartoitus
1–2 viikon kartoitus siitä, mitä ajat omassa konesalissa tai toisessa pilvessä. Saat siirtotavan sovelluksittain, siirtoaaltojen suunnitelman ja kustannusarvion AWS:ään, Azureen tai Google Cloudiin.