Arbeidsportefølje – sikker infrastruktur for WingIt Airlines
I dette innlegget introduserer jeg casestudien jeg vil bruke i de fleste innleggene mine her: WingIt Airlines*.
WingIt Airlines er et mellomstort langdistanseselskap som flyr mellom sine to baser i San Diego i California og London Heathrow i Storbritannia. Hovedkontoret ligger i Los Angeles i California. Selskapet har rundt 450 fast ansatte (FTEs) og cirka 125 leverandører som arbeider eksternt. Som et nylig strategisk grep har selskapet besluttet å flytte kjerneinfrastrukturen til Microsoft Azure.
Siden det er mye infrastruktur som skal migreres, er det besluttet å migrere ressursene i faser, med funksjonen Core Services Engineering & Operations (CSEO) først. Denne funksjonen koordinerer og administrerer kjernetjenester som Active Directory-domenet, nettverksinfrastruktur og M365-tenant-en. En del av strategien er å bevege seg mot å bli en «cloud first»-virksomhet som utnytter mulighetene skyen gir. Dette innebærer å migrere til Platform as a Service-løsninger der det er mulig, for å redusere kostnader og risiko, og øke effektivitet, sikkerhet og hastighet sammenlignet med en Infrastructure as a Service-løsning. For å øke sikkerheten vil CSEO-implementeringsteamet bruke de tre nøkkelprinsippene i Microsoft Zero Trust-sikkerhetsmodellen: Verify explicitly, least privilege access og assume breach.
Virtual machines vil bare være tilgjengelige gjennom Azure Bastion og Just-In-Time access. Alle virtual machines blir automatisk vedlikeholdt med en Automation Account, slik at alle kritiske oppdateringer og sikkerhetsoppdateringer blir installert. Alle virtual machines blir sikkerhetskopiert med Azure Backup-tjenesten. Alle disker på tvers av alle VMs blir kryptert med Azure Disk Encryption-tjenesten, og nøkkelen lagres i Azure Key Vault.
For å legge til rette for geo-redundancy blir ressursene først distribuert i West US 2-regionen, siden denne er nærmere hovedkontoret, og deretter speiles konfigurasjonen i West Europe-regionen. I tillegg gir utformingen redusert ventetid fra et brukeropplevelsesperspektiv.
All infrastruktur kobles til det samme Virtual Network, som er koblet til Azure Firewall-, Azure Virtual WAN- og Azure Sentinel-instanser. Virtual WAN muliggjør forbindelser mellom hovedkontoret og flyplassene. De eksterne leverandørene kobler seg også til VPN-et som er knyttet til denne Virtual WAN-en. Frem til dette tidspunktet har et slikt integrasjonsnivå ikke vært mulig.
I tillegg til den lokale domain controller-en på hver lokasjon – hovedkontoret, San Diego og London Heathrow – finnes det noen legacy servers som ikke migreres til Azure i de første fasene på grunn av budsjettbegrensninger. På hovedkontoret finnes det en web app server som hoster omtrent fire spesialutviklede applikasjoner, samt en Microsoft Exchange-server. Exchange Server er koblet til M365-tenant-en. Takket være fremskritt i Azure-plattformen er det nå mulig å sikkerhetskopiere og administrere oppdateringer for servere som ikke er i Azure. Der det er mulig, blir dette implementert for on-premises-serverne som ikke skal migreres. I fremtiden kan serverne migreres ved hjelp av Azure Migrate-tjenesten.
Etter en vellykket implementering for CSEO er Sales and Marketing neste avdeling som skal migreres. Arbeidsbelastningene deres består av bedriftens nettsted, data warehouse og ulike datasystemer. De skal konsolidere de fleste legacy-systemene sine og migrere dem til et Azure SQL Data Warehouse. Fordi WingIt selger flyreiser gjennom eksterne partnere, blir Data Factory implementert for å hente inn både interne og eksterne datafeeder som kommer i ulike formater, slik at de enten kan lagres i Azure SQL Database eller CosmosDB.
For å imøtekomme ulike kundebehov i ulike markeder får WingIt to versjoner av nettstedet: Én rettet mot kunder i USA og én mot kunder i Storbritannia og EU. Begge hostes på Azure App Service. For å sikre at kundene blir sendt til riktig versjon av nettstedet ut fra hvor de befinner seg geografisk, har WingIt distribuert Azure Traffic Manager, som automatisk sender brukeren til riktig versjon. Disse er sikret bak en global Azure Web Application Firewall, DDoS Protection og Azure Front Door.

WingIt Airlines er et fiktivt selskap. Enhver likhet med et virkelig selskap er utilsiktet.