Azure 云基础课程
面向初学者的结构化课程,覆盖 Azure 云概念、核心服务、身份、治理、安全与成本管理。
你将学到
- 解释核心云概念与 Azure 全球基础设施
- 识别 Azure 核心计算、存储、网络与数据库服务
- 描述 Azure 身份、访问与治理工具
- 应用 Azure 安全、隐私与合规实践
- 理解 Azure 成本管理与服务级别协议
开始前准备
- 无需 Azure 经验
- 具备基本的电脑和互联网使用能力
- 建议拥有免费 Azure 账户,但非必需
课程 1 云概念与 Azure 全球基础设施
云计算通过互联网按需提供计算、存储和网络资源。Azure 将这些资源组织在区域和可用区中。区域是一个地理区域,每个区域至少包含三个可用区,这些可用区拥有独立的电力、制冷和网络。
资源组将相关的 Azure 资源归组,便于管理和计费。资源标记为组织和成本报告添加元数据。
云服务提供可扩展性、弹性、高可用性和容错能力。客户可以在需求上升时横向扩展,在需求下降时横向缩减,只为实际使用的资源付费。
资源组织练习:记住管理组、订阅、资源组、资源的层级。订阅是计费和访问边界,资源组把相关资源放在一起,标记为成本报告添加元数据。选择离用户最近的区域,并在多个可用区复制以提升韧性。
示例
在同一区域的两个可用区中部署的应用程序,即使其中一个可用区发生故障,也能继续处理流量。添加带有清晰标记的第二个资源组,可以使部署更易于管理,并按成本中心跟踪。
示例:公司有财务和工程两类工作负载。
为每个工作负载创建订阅或资源组,并用成本中心和环境的标记跟踪支出。
课程 2 Azure 核心计算、存储、网络与数据库服务
Azure 虚拟机提供可调整大小的虚拟服务器,VM Scale Sets 则运行多个 VM 并支持自动缩放。App Service 可在不管理底层服务器的情况下托管 Web 应用,Azure Functions 运行无服务器代码,Azure Kubernetes Service (AKS) 管理容器工作负载。
Azure Blob Storage 存储图像和文档等非结构化数据,Azure Disk Storage 为 VM 提供持久磁盘,Azure Files 提供托管文件共享。Azure SQL Database 和 Cosmos DB 分别提供托管关系型与 NoSQL 数据库选项。
Azure 虚拟网络通过子网和路由创建隔离网络。Load Balancer 分发流量,Azure DNS 解析域名,VPN Gateway 安全连接本地网络,Azure CDN 将内容缓存到离用户更近的位置。
服务选择:需要完整操作系统控制选虚拟机,托管 Web 应用选 App Service,事件驱动代码选 Functions,Kubernetes 选 AKS,对象存储选 Blob Storage,托管关系数据库选 Azure SQL,全球分布式 NoSQL 选 Cosmos DB。先匹配工作负载再记细节。
示例
小型 Web 应用可以使用 Azure Functions 进行无服务器处理,使用 Cosmos DB 灵活存储数据,使用 Blob Storage 存放用户上传文件,并使用 Azure CDN 在全球快速分发静态资源。
示例:团队需要一个几乎不用管服务器的 Web 应用。
App Service 负责伸缩和补丁,团队只关注应用代码。
课程 3 Azure 身份、访问与治理
Microsoft Entra ID(原 Azure AD)提供云身份与访问管理。用户只需登录一次,组织即可强制实施多重身份验证、条件访问和密码保护策略。
基于角色的访问控制 (RBAC) 根据工作职能授予权限。遵循最小权限原则,让用户只获得所需的访问权限。订阅、管理组和资源组构成用于组织资源和实施治理的层次结构。
Azure Policy 强制执行允许的区域或必需标记等规则。Azure Blueprints 将策略、角色和模板组装成可重复使用的包。Azure 标记支持成本报告和资源分类。
访问控制流程:用 Microsoft Entra ID 认证用户,强制 MFA 和条件访问,再用 RBAC 按最小权限授权。定期审查角色,用 Azure Policy 在资源层面强制组织规则。
示例
公司只向应用程序团队分配 Contributor 角色,对管理员强制实施多重身份验证,并使用 Azure Policy 阻止在批准区域之外创建资源。这样可以减少意外暴露,并保持治理的一致性。
示例:开发者只需要部署一个应用。
只在该应用范围授予 contributor 角色,而不是给订阅级 owner 权限。
课程 4 Azure 安全、隐私与合规
Azure 采用纵深防御策略,包含多个层级:物理安全、身份与访问、网络控制、计算安全、应用程序安全和数据保护。Microsoft 负责物理基础设施,客户则负责保护自己的数据、身份和应用程序。
网络安全组过滤子网之间的流量,Azure Firewall 集中保护资源,DDoS Protection 缓解大规模攻击。Microsoft Defender for Cloud 提供安全建议,Azure Sentinel 收集并分析整个环境中的安全信号。
Azure Key Vault 存储机密、密钥和证书。加密保护静态数据和传输中的数据。Azure 合规产品将服务映射到 ISO 27001、GDPR 和 SOC 等标准,Microsoft 信任中心发布合规信息。
纵深防御:分别保护物理设施、身份、网络、计算、应用和数据。用网络安全组过滤流量,Azure Firewall 集中防护,DDoS 防护抵御攻击,Azure Key Vault 管理密钥和证书。
示例
Web 应用使用网络安全组仅允许 HTTPS,将数据库凭据存储在 Key Vault 中,并启用 Microsoft Defender for Cloud 来检测配置错误的资源。这将网络、身份和监控控制结合起来。
示例:Web 应用不能直接暴露到互联网。
放在 Azure Firewall 或 Application Gateway 后面,只允许经网络规则批准的流量。
课程 5 Azure 成本管理与服务协议
Azure 定价取决于服务、区域、层级和使用量等因素。Azure 定价计算器可估算成本,Cost Management + Billing 跟踪实际支出。预算和警报会在成本接近限额时通知团队。
标记有助于将成本分配给团队或项目。适当调整规模、预留容量以及选择正确的服务层级,可以在不改变功能的情况下降低支出。
Azure 服务级别协议 (SLA) 描述服务保证的正常运行时间。复合 SLA 会组合多个组件的可用性,因此添加依赖项可能会降低整体可用性。Azure Monitor 跟踪性能和服务运行状况。
成本控制循环:用定价计算器估算,用 Cost Management + Billing 跟踪,设置预算和警报,用标记分摊成本,适当调整规模,稳定工作负载用预留容量,并定期查看 Azure Advisor 建议。
示例
团队使用定价计算器估算工作负载,为每个部门应用标记,并将月度预算警报设为限额的 80%。他们为稳定的生产数据库选择预留容量以降低成本,同时为开发保留灵活的服务。
示例:一台虚拟机为可预测负载全天运行。
预留容量降低每小时价格;利用率低时调整虚拟机规模。