Arbeidsportefølje – trygg infrastruktur for WingIt Airlines
I dette innlegget introduserer eg case-studien eg vil bruke i dei fleste innlegga mine her: WingIt Airlines*.
WingIt Airlines er eit mellomstort langdistanseselskap som flyr mellom dei to basane sine i San Diego i California og London Heathrow i Storbritannia. Hovudkontoret ligg i Los Angeles i California. Selskapet har rundt 450 fast tilsette (FTEs) og om lag 125 leverandørar som arbeider eksternt. Som eit nyleg strategisk grep har selskapet vedteke å flytte kjerneinfrastrukturen til Microsoft Azure.
Sidan det er mykje infrastruktur som skal migrerast, er det vedteke å migrere ressursane i fasar, med funksjonen Core Services Engineering & Operations (CSEO) først. Denne funksjonen koordinerer og administrerer kjernetenester som Active Directory-domenet, nettverksinfrastruktur og M365-tenant-en. Ein del av strategien er å røre seg mot å bli ei «cloud first»-verksemd som nyttar høva skyen gjev. Dette inneber å migrere til Platform as a Service-løysingar der det er mogleg, for å redusere kostnader og risiko, og auke effektivitet, tryggleik og fart samanlikna med ei Infrastructure as a Service-løysing. For å auke tryggleiken vil CSEO-implementeringsteamet bruke dei tre nøkkelprinsippa i Microsoft Zero Trust-tryggleiksmodellen: Verify explicitly, least privilege access og assume breach.
Virtual machines vil berre vere tilgjengelege gjennom Azure Bastion og Just-In-Time access. Alle virtual machines blir automatisk haldne ved like med ein Automation Account, slik at alle kritiske oppdateringar og tryggleiksoppdateringar blir installerte. Alle virtual machines blir sikkerheitskopierte med Azure Backup-tenesta. Alle diskar på tvers av alle VMs blir krypterte med Azure Disk Encryption-tenesta, og nøkkelen blir lagra i Azure Key Vault.
For å leggje til rette for geo-redundancy blir ressursane først distribuerte i West US 2-regionen, sidan denne er nærare hovudkontoret, og deretter blir konfigurasjonen spegla i West Europe-regionen. I tillegg gjev utforminga redusert ventetid frå eit brukaropplevingsperspektiv.
All infrastruktur blir kopla til det same Virtual Network, som er kopla til Azure Firewall-, Azure Virtual WAN- og Azure Sentinel-instansar. Virtual WAN gjer samband mellom hovudkontoret og flyplassane mogleg. Dei eksterne leverandørane koplar seg òg til VPN-et som er knytt til denne Virtual WAN-en. Fram til dette tidspunktet har eit slikt integrasjonsnivå ikkje vore mogleg.
I tillegg til den lokale domain controller-en på kvar lokasjon – hovudkontoret, San Diego og London Heathrow – finst det nokre legacy servers som ikkje blir migrerte til Azure i dei første fasane på grunn av budsjettavgrensingar. På hovudkontoret finst det ein web app server som hostar om lag fire spesialutvikla applikasjonar, og ein Microsoft Exchange-server. Exchange Server er kopla til M365-tenant-en. Takk vere framsteg i Azure-plattforma er det no mogleg å sikkerheitskopiere og administrere oppdateringar for serverar som ikkje er i Azure. Der det er mogleg, blir dette implementert for on-premises-serverane som ikkje skal migrerast. I framtida kan serverane migrerast ved hjelp av Azure Migrate-tenesta.
Etter ei vellukka implementering for CSEO er Sales and Marketing neste avdeling som skal migrerast. Arbeidsbelastningane deira består av verksemda si nettside, data warehouse og ulike datasystem. Dei skal konsolidere dei fleste legacy-systema sine og migrere dei til eit Azure SQL Data Warehouse. Fordi WingIt sel flyreiser gjennom eksterne partnarar, blir Data Factory implementert for å hente inn både interne og eksterne datafeedar som kjem i ulike format, slik at dei anten kan lagrast i Azure SQL Database eller CosmosDB.
For å møte ulike kundebehov i ulike marknader får WingIt to versjonar av nettsida: Éin retta mot kundar i USA og éin mot kundar i Storbritannia og EU. Begge blir hosta på Azure App Service. For å sikre at kundane blir sende til rett versjon av nettsida ut frå kvar dei er geografisk, har WingIt distribuert Azure Traffic Manager, som automatisk sender brukaren til rett versjon. Desse er sikra bak ein global Azure Web Application Firewall, DDoS Protection og Azure Front Door.

WingIt Airlines er eit fiktivt selskap. All likskap med eit verkeleg selskap er utilsikta.