Comprendre le paysage nuageux hybride

Les entreprises modernes ne sont plus liées à un modèle d'infrastructure unique. La nécessité d'agilité, d'optimisation des coûts et de conformité réglementaire a conduit à l'adoption d'architectures de cloud hybrides qui combinent sans heurt les datacenters sur site avec les services publics de cloud. Une approche Hybrid Cloud permet aux organisations de conserver des charges de travail sensibles sur place tout en tirant parti de l'évolutivité et de l'innovation du cloud pour d'autres applications.

La construction d'un cloud hybride avec Azure Arc et l'infrastructure sur site permet aux équipes de gérer, sécuriser et exploiter les ressources de manière cohérente. Plutôt que de gérer des ensembles d'outils disjoints pour chaque environnement, les administrateurs informatiques peuvent utiliser les outils de gestion natifs d'azure – tels que Azure Policy, Azure Security Center et Azure Monitor – pour superviser tout à partir d'un seul verre.

Qu'est-ce qu'Azure Arc? Un pont de gestion unifié

Azure Arc est un ensemble de technologies qui étend les capacités de gestion Azure Resource Manager (ARM) et Azure aux ressources non Azure. Que vous ayez des serveurs physiques situés dans une installation de colocation, des machines virtuelles fonctionnant sur VMware ou Hyper‐V, ou des grappes Kubernetes distribuées sur plusieurs nuages, Azure Arc peut les amener sous le parapluie de gestion Azure. Il le fait en installant des agents légers sur les serveurs et les grappes, qui enregistrent les ressources avec Azure et permettent une application cohérente des politiques, le suivi des stocks et le suivi de la sécurité.

Un des principaux différenciateurs d'Azure Arc est sa capacité à traiter les ressources sur site et multicloud comme des ressources de première classe d'Azure. Cela signifie que vous pouvez utiliser les balises Azure, le contrôle d'accès basé sur le rôle (RBAC) et Azure Resource Graph pour requêter et gérer tous vos actifs. Par exemple, vous pouvez appliquer la politique d'Azure pour s'assurer que chaque machine virtuelle de votre environnement on-premises répond aux critères de sécurité de votre organisation, ou utiliser Azure Security Center[ (maintenant partie de Microsoft Defender for Cloud) pour détecter les vulnérabilités sur chaque serveur connecté. Azure Arc n'est pas un outil de migration, c'est une couche de gestion et de gouvernance qui rend votre infrastructure existante Azure-aware.

Pour en savoir plus sur la fondation architecturale, reportez-vous à la ]officielle Azure Arc sur Microsoft Docs.

Composantes clés d'un nuage hybride avec arc d'azur

Pour construire un cloud hybride robuste, vous devez comprendre les composants de base qu'offre Azure Arc. Chaque composant traite d'une couche de gestion spécifique, de l'infrastructure aux applications.

Serveurs compatibles Arc Azure

Ce composant vous permet de gérer des machines physiques et virtuelles fonctionnant sous Windows ou Linux en dehors d'Azure. Après l'installation de l'agent Azure Connected Machine, chaque serveur devient visible dans le portail Azure, où vous pouvez assigner des balises, appliquer des politiques Azure, activer la configuration des invités et s'intégrer à Azure Monitor. Les serveurs compatibles Arc sont idéaux pour appliquer des bases de sécurité cohérentes sur une flotte de VMs sur site, suivre la dérive de configuration et même orchestrer la gestion de mise à jour avec Azure Update Manager.

Kubernetes azurées

Les groupes Kubernetes fonctionnant dans votre propre centre de données, à la périphérie ou sur d'autres nuages publics (AWS EKS, GCP GKE) peuvent être connectés à Azure Arc pour acquérir une expérience de gestion centralisée. Azure Arc-enabled Kubernetes fournit un inventaire de clusters, une application de la politique via Azure Policy pour Kubernetes, et la possibilité de déployer des charges de travail en utilisant GitOps via Flux. Vous pouvez également activer les services Azure Monitor pour conteneurs et Azure Defender pour Kubernetes pour obtenir des informations de sécurité et des mesures de performance sur tous vos groupes, peu importe où ils vivent.

Azure Policy et Azure Security Center (Microsoft Defender for Cloud)

Ces services deviennent l'épine dorsale de la gouvernance et de la sécurité de votre cloud hybride. La politique d'Azure vous permet de créer, d'attribuer et de gérer des politiques qui font respecter les règles de vos ressources, y compris celles embarquées par Azure Arc. Par exemple, vous pouvez refuser la création de disques non chiffrés ou exiger que toutes les machines virtuelles aient un ensemble spécifique de paramètres diagnostiques exportés. Microsoft Defender for Cloud (anciennement Azure Security Center) fournit une gestion de sécurité unifiée et une protection avancée contre les menaces sur vos charges de travail hybrides et multicloud.

Moniteur Azure

Azure Monitor collecte et analyse la télémétrie à partir de vos ressources sur site, vous permettant de créer des tableaux de bord, de configurer des alertes et d'obtenir des informations sur les performances et la santé. Avec Azure Arc, vous pouvez utiliser des espaces de travail Log Analytics pour centraliser les journaux à partir de serveurs et de conteneurs, puis les interroger en utilisant Kusto Query Language (KQL). Cela vous assure de ne pas avoir de points aveugles dans votre stratégie de surveillance.

Pour une plongée plus profonde dans ces composants, voir la documentation des serveurs compatibles Azure Arc et la documentation Azure Arc-enabled Kubernetes.

Mise en œuvre d'un nuage hybride avec Azure Arc

La mise en œuvre d'un cloud hybride avec Azure Arc implique la planification, la préparation et l'exécution. Les étapes suivantes fournissent une approche structurée qui peut être adaptée à votre infrastructure existante.

1. Évaluer votre environnement sur place

Avant de connecter les ressources à Azure, entrez votre infrastructure actuelle. Identifiez tous les serveurs (physiques et virtuels) et les groupes Kubernetes que vous souhaitez gérer via Azure Arc. Vérifiez les conditions préalables : les serveurs doivent avoir une connectivité Internet au cloud public Azure (ou via un proxy), lancez un système d'exploitation supporté (Windows Server 2012 R2 ou plus tard, de nombreuses distributions Linux), et disposent de ressources suffisantes pour l'agent Azure Connected Machine (environ 1 Go d'espace disque et un impact minimal sur le processeur).

Il est également sage de revoir votre architecture réseau. Si votre environnement sur site utilise des pare-feu ou des paramètres privés, vous devrez peut-être autoriser la liste des paramètres de service Azure Arc. Microsoft fournit un document de besoins du réseau qui énumère les URL et les plages IP requises.

2. Enregistrer les ressources avec Azure Arc

Le processus de connexion varie légèrement entre les serveurs et les groupes Kubernetes.

Pour les serveurs

  • Installez l'agent Azure Connected Machine. Sous Windows, vous pouvez utiliser un paquet MSI; sous Linux, un script depuis le portail Azure.
  • Exécutez la commande , qui s'authentifie à votre abonnement Azure et enregistre la machine.
  • Une fois connecté, le serveur apparaît dans le portail Azure sous Azure Arc > Servers. Vous pouvez ensuite attribuer des balises, appliquer des politiques et installer des extensions telles que l'agent Log Analytics ou l'agent de dépendance.

Pour les grappes de Kubernetes

  • Créez une identité de service ou une identité gérée que l'agent Azure Arc utilisera pour authentifier.
  • Utilisez la commande Azure CLI pour connecter votre cluster. Cela déploie plusieurs pods dans un espace de noms appelé .
  • Après la connexion, vous pouvez visualiser le cluster dans le portail Azure et activer les configurations GitOps pour déployer des applications à partir d'un dépôt Git.

L'automatisation est la clé pour les déploiements importants. Utilisez les outils Infrastructures comme code (IaC) comme la politique Azure, les modèles ARM ou Terraform pour les serveurs embarqués à l'échelle. Pour Kubernetes, envisagez d'utiliser une approche GitOps pour gérer le cycle de vie des agents Arc.

3. Configurer les points de référence de la gouvernance et de la sécurité

Une fois les ressources connectées, appliquez une gouvernance cohérente. Commencez par créer une hiérarchie de groupe de gestion qui organise vos ressources hybrides aux côtés des ressources Azure natives. Ensuite, assignez des initiatives de politique d'azure (construite ou personnalisée) pour faire respecter la conformité. Par exemple, utilisez la politique -Enable Azure Monitor for VMs-- pour déployer automatiquement l'agent Log Analytics sur chaque serveur compatible Arc. Activez Microsoft Defender for Cloud pour obtenir une cote de sécurité unifiée sur votre domaine hybride.

Le contrôle d'accès basé sur le rôle (RBAC) est également important. Utilisez Azure RBAC pour n'accorder que les autorisations nécessaires à votre équipe d'exploitation pour gérer les ressources compatibles Arc. Par exemple, vous pouvez créer un rôle personnalisé qui permet l'exécution de commandes sur les serveurs compatibles Arc mais empêche la suppression de l'agent Arc.

4. Mettre en place un système de surveillance et d'alerte

La surveillance centralisée est l'endroit où Azure Arc brille vraiment. Déployez l'agent Log Analytics[ (ou le plus récent Azure Monitor Agent) vers des serveurs compatibles avec Arc pour collecter des journaux d'événements, des compteurs de performance et des journaux personnalisés. Pour les grappes Kubernetes, activez Azure Monitor pour les conteneurs pour capturer des événements métriques, des journaux de conteneurs et Kubernetes. Créez un espace de travail Log Analytics qui corréle les données de tous les environnements.

Envisagez également d'utiliser Azure Update Manager pour évaluer et planifier les mises à jour sur les serveurs compatibles Arc, en assurant la cohérence des correctifs entre les VM sur site et les VM dans le cloud.

5. Activer les déploiements GitOps et les applications pour Kubernetes

Pour les clusters Kubernetes, configurez GitOps pour gérer les déploiements de manière explicite. Azure Arc-enabled Kubernetes utilise Flux v2 sous le hotte. Vous pouvez créer un dépôt Git qui contient tous vos manifestes – noms d'espaces, déploiements, ConfigMaps, secrets – et les appliquer automatiquement aux clusters connectés. Cela garantit que l'état souhaité dans Git est toujours en cours de production. GitOps simplifie également les rrollbacks et l'audit.

Azure Arc vous permet de déployer des services Azure tels que Azure Machine Learning, Azure Container Apps ou Azure App Service sur vos grappes Kubernetes hybrides, vous offrant des capacités cloud-native à la périphérie ou sur site.

6. Surveiller, optimiser et itérer

La gestion du cloud hybride n'est pas un projet ponctuel. Consultez continuellement vos recommandations Azure Advisor pour en savoir plus sur les coûts, la sécurité et la fiabilité. Utilisez les cahiers de travail Azure Monitor pour créer des ronrures opérationnelles. Configurez les horaires de mise à jour Azure Manager pour le patching continu. Lorsque vous ajoutez de nouveaux serveurs ou des grappes, utilisez Azure Policy-SupportIfNotExists.

Avantages de l'utilisation de Azure Arc dans un nuage hybride

Les organisations qui adoptent Azure Arc pour la gestion hybride du cloud ont plusieurs avantages concrets :

  • Gestion unifiée dans les environnements: Gérer les serveurs sur site, les grappes Kubernetes et les ressources multicloud en utilisant les mêmes outils et portail Azure. Éliminer le besoin de consoles de gestion multiples et déconnectées.
  • Pressure de sécurité constante: Appliquer les mêmes politiques de sécurité aux machines Azure VM et on-lomises. Avec Microsoft Defender for Cloud, vous obtenez un seul score de sécurité qui couvre toute votre propriété, et vous pouvez détecter les menaces rapidement avec une intelligence de menace unifiée.
  • Agilité opérationnelle: Utiliser l'infrastructure comme code (p. ex., modèles ARM, Terraform) pour fournir et gérer des ressources hybrides. GitOps pour Kubernetes accélère la livraison des applications et réduit la dérive de configuration.
  • Optimisation du coût :[ Obtenez une visibilité sur l'utilisation des ressources dans tous les environnements. Azure Cost Management peut montrer les dépenses pour les ressources Azure et on-lomises (une fois étiquetés correctement). Combiné avec l'utilisation des instances Azure Reserved, vous pouvez planifier la capacité plus précisément.
  • Préparation à la conformité:[ La politique d'azur et la conformité réglementaire intégrée (ISO, SOC, NIST, etc.) peuvent être appliquées aux ressources pouvant être utilisées par Arc, ce qui facilite la préparation des audits.
  • Elégez les capacités de calcul :[ Exécutez des services Azure comme Azure SQL Managed Instance ou Azure IoT Operations sur des grappes Kubernetes compatibles avec Arc au bord, permettant un traitement à faible latence sans dépendance cloud.

Scénarios et cas d'utilisation réels dans le monde

Azure Arc n'est pas un concept théorique, de nombreuses entreprises l'utilisent aujourd'hui pour résoudre de vrais défis :

  • Chaînes de détail avec des centaines de magasins chacun exécutant des serveurs locaux pour des systèmes de point de vente. À l'aide d'Azure Arc, ils gèrent les mises à jour de façon centralisée, appliquent des bases de données de sécurité et surveillent la santé de tous les serveurs de magasin sans envoyer de personnel à chaque emplacement.
  • Les services financiers qui doivent garder des données sensibles sur les locaux des clients en raison des exigences réglementaires. Ils exécutent leurs applications bancaires de base sur les serveurs compatibles avec Arc tout en utilisant Azure pour l'analyse et l'IA. Azure Security Center assure que les deux environnements répondent aux mêmes normes de sécurité rigoureuses.
  • Fabrication entreprises avec des équipements de plancher d'usine fonctionnant sur Kubernetes à la périphérie. En connectant ces clusters à Azure Arc, ils peuvent déployer de nouveaux correctifs firmware via GitOps et surveiller les lignes de production à partir d'un tableau de bord Azure central.

Défis et comment les surmonter

Si Azure Arc simplifie la gestion hybride, les implémentations peuvent faire face à des obstacles. Voici les défis communs et les stratégies d'atténuation:

Connectivité réseau et latence

Dans les environnements à faible bande passante ou à gain d'air, envisagez d'utiliser le support de fin de gamme privé d'Azure Arc= ou un serveur proxy local. Pour les scénarios de bord avec connectivité intermittente, l'agent cache les données localement et se synchronise lorsque la connectivité est rétablie.

Cycle de vie et échelle des agents

Gérer des milliers d'agents peut être redoutable. Utilisez l'automatisation (PowerShell, Azure CLI, ou Azure Policy) pour déployer et mettre à jour des agents.

Résistance culturelle

Les équipes habituées aux outils de gestion sur site peuvent résister au changement. Investir dans l'entraînement et démontrer des gains rapides, comme la possibilité de consulter tous les serveurs via Azure Resource Graph ou la facilité d'appliquer une politique de sécurité sur l'ensemble de la propriété.

Conclusion

Construire un cloud hybride avec Azure Arc et l'infrastructure sur site est un geste stratégique pour toute organisation qui souhaite le meilleur des deux mondes : le contrôle et la conformité des systèmes sur site combinés à l'évolutivité et à l'innovation du cloud. Azure Arc fournit la couche de gestion nécessaire pour unifier ces environnements, imposer des politiques cohérentes, améliorer la sécurité et rationaliser les opérations. En suivant les étapes décrites dans ce guide – évaluer votre environnement, les ressources embarquées, mettre en place une gouvernance et un suivi continus – vous pouvez créer une architecture cloud hybride résiliente et adaptée à vos besoins commerciaux.

Que vous commenciez votre voyage hybride ou que vous cherchiez à mettre à l'échelle les déploiements existants, Azure Arc propose une approche flexible et prête à la production pour moderniser vos opérations informatiques sans pour autant accumuler des investissements existants.