Azure Hybrid Infrastructure Lab to projekt laboratoryjny pokazujący budowę środowiska hybrydowego łączącego lokalną infrastrukturę Windows Server uruchomioną na Hyper-V z usługami Microsoft Azure.
Projekt ma charakter edukacyjny i portfolio. Jego celem jest pokazanie praktycznych umiejętności z obszaru administracji infrastrukturą, automatyzacji, usług katalogowych, sieci, VPN, monitoringu, bezpieczeństwa oraz Infrastructure as Code.
Środowisko obejmuje część lokalną, część chmurową oraz warstwę integracji hybrydowej.
- Zbudowanie lokalnego środowiska on-premises na Hyper-V.
- Konfiguracja Active Directory Domain Services, DNS, DHCP oraz podstawowych GPO.
- Przygotowanie serwera RRAS jako urządzenia VPN po stronie on-premises.
- Wdrożenie infrastruktury Azure przy użyciu Bicep.
- Konfiguracja sieci Azure Virtual Network, podsieci, NSG i routingu.
- Zestawienie połączenia Site-to-Site VPN pomiędzy on-premises i Azure.
- Konfiguracja monitoringu, Log Analytics, diagnostyki i alertów.
- Wdrożenie podstawowych zasad governance: RBAC, tagi, Azure Policy i budżet.
- Przygotowanie dokumentacji technicznej, diagramów, checklist oraz evidence packa.
- Pokazanie procesu projektowego: planowanie, wdrożenie, testowanie, dokumentacja i walidacja.
Projekt wykorzystuje następujące technologie i narzędzia:
- Microsoft Azure
- Azure Virtual Network
- Azure VPN Gateway
- Local Network Gateway
- Network Security Groups
- Azure Monitor
- Log Analytics Workspace
- Azure Policy
- Azure RBAC
- Azure Budgets
- Bicep
- Azure CLI
- PowerShell
- Windows Server
- Hyper-V
- Active Directory Domain Services
- DNS
- DHCP
- Group Policy
- RRAS
- Site-to-Site VPN
- Markdown
Środowisko składa się z trzech głównych części:
-
On-premises lab
Lokalna infrastruktura uruchomiona na Hyper-V, zawierająca kontrolery domeny, DNS, DHCP, RRAS, serwer plików oraz opcjonalnie serwer zarządzania. -
Azure environment
Środowisko chmurowe zawierające sieć wirtualną, podsieci, konfigurację bezpieczeństwa, monitoring, polityki, budżet i zasoby pomocnicze. -
Hybrid connectivity
Warstwa integracyjna odpowiedzialna za komunikację pomiędzy on-premises i Azure, obejmująca VPN, routing, DNS oraz testy łączności.
Przewidywana struktura projektu:
Azure-Hybrid-Lab/
│
├── README.md
├── CONTRIBUTING.md
├── CHANGELOG.md
├── LICENSE
├── .gitignore
│
├── docs/
│ ├── 00-overview.md
│ ├── 01-architecture.md
│ ├── 02-networking.md
│ ├── 03-identity.md
│ ├── 04-vpn-connectivity.md
│ ├── 05-rbac-and-governance.md
│ ├── 06-monitoring.md
│ ├── 07-backup-and-recovery.md
│ ├── 08-security-hardening.md
│ ├── 09-operations-runbook.md
│ ├── 10-cost-optimization.md
│ └── decisions/
│
├── diagrams/
│ ├── hybrid-architecture.drawio
│ ├── network-topology.drawio
│ ├── identity-flow.drawio
│ └── exports/
│
├── azure/
│ ├── README.md
│ ├── main.bicep
│ ├── main.dev.bicepparam
│ ├── modules/
│ ├── scripts/
│ └── tests/
│
├── on-prem/
│ ├── README.md
│ ├── inventory/
│ ├── active-directory/
│ ├── dns-dhcp/
│ ├── rras-vpn/
│ ├── file-services/
│ └── hyper-v/
│
├── hybrid/
│ ├── README.md
│ ├── dns-forwarding.md
│ ├── routing.md
│ ├── connectivity-tests.md
│ └── scripts/
│
├── evidence/
│ ├── README.md
│ ├── azure/
│ ├── on-prem/
│ ├── hybrid/
│ └── reports/
│
├── checklists/
│ ├── 01-on-prem-build-checklist.md
│ ├── 02-azure-deployment-checklist.md
│ ├── 03-vpn-checklist.md
│ ├── 04-dns-checklist.md
│ ├── 05-monitoring-checklist.md
│ ├── 06-security-checklist.md
│ └── 07-final-validation-checklist.md
│
├── naming/
│ ├── naming-convention.md
│ ├── tagging-strategy.md
│ └── examples.md
│
└── .github/
└── workflows/
Katalog zawiera dokumentację projektową i techniczną. Dokumenty opisują założenia, decyzje architektoniczne, konfigurację usług, sposób działania środowiska oraz procedury operacyjne.
Przykładowe dokumenty:
00-overview.md— ogólny opis projektu.01-architecture.md— architektura środowiska.02-networking.md— adresacja, podsieci, routing, NSG i DNS.03-identity.md— Active Directory, konta, grupy i integracja tożsamości.04-vpn-connectivity.md— konfiguracja Site-to-Site VPN.05-rbac-and-governance.md— RBAC, tagi, Azure Policy i budżet.06-monitoring.md— Log Analytics, diagnostyka i alerty.09-operations-runbook.md— procedury operacyjne.10-cost-optimization.md— kontrola kosztów.
Katalog zawiera pliki związane z wdrażaniem infrastruktury Azure.
Typowa zawartość:
main.bicep— główny plik wdrożeniowy.main.dev.bicepparam— parametry dla środowiska lab/dev.modules/— moduły Bicep.scripts/— skrypty PowerShell i Azure CLI do wdrażania, walidacji i czyszczenia środowiska.tests/— testy i walidacje infrastruktury.
Katalog zawiera dokumentację oraz skrypty dla lokalnej części środowiska.
Zakres:
- Hyper-V
- Active Directory
- DNS
- DHCP
- GPO
- RRAS
- Serwer plików
- Inwentaryzacja serwerów i adresacji
Katalog opisuje elementy łączące Azure z on-premises.
Zakres:
- DNS forwarding
- Routing
- VPN Site-to-Site
- Testy komunikacji
- Testy rozwiązywania nazw
- Opcjonalne usługi hybrydowe, np. Azure File Sync lub Entra Connect
Katalog zawiera dowody wykonania i działania środowiska.
Przykłady evidence:
- zrzuty ekranu z Azure Portal,
- wyniki komend PowerShell,
- wyniki komend Azure CLI,
- testy DNS,
- testy routingu,
- status połączenia VPN,
- wyniki zapytań Log Analytics,
- eksporty konfiguracji GPO,
- raporty walidacyjne.
Katalog zawiera checklisty pomocne przy budowie, wdrażaniu i walidacji środowiska.
Katalog zawiera diagramy architektury oraz eksporty do formatów graficznych.
Do odtworzenia projektu potrzebne są:
- Konto Microsoft Azure.
- Subskrypcja Azure z uprawnieniami do tworzenia zasobów.
- Zainstalowany Azure CLI.
- Zainstalowany PowerShell 7 lub Windows PowerShell 5.1.
- Zainstalowany moduł Az PowerShell.
- Zainstalowany Bicep CLI.
- Komputer z Hyper-V.
- Obraz instalacyjny Windows Server.
- Podstawowa znajomość Active Directory, DNS, sieci i Azure.
- Dostęp do routera umożliwiającego przekierowanie portów UDP 500 i UDP 4500, jeżeli używany jest RRAS jako urządzenie VPN za NAT.
Rekomendowana kolejność prac:
- Przygotowanie hosta Hyper-V.
- Utworzenie przełączników wirtualnych.
- Utworzenie maszyn wirtualnych.
- Instalacja Windows Server.
- Konfiguracja adresacji IP.
- Instalacja i konfiguracja Active Directory Domain Services.
- Konfiguracja DNS i DHCP.
- Utworzenie struktury OU, grup, użytkowników i GPO.
- Instalacja i konfiguracja RRAS.
- Przygotowanie infrastruktury Azure przy użyciu Bicep.
- Konfiguracja Azure VPN Gateway i Local Network Gateway.
- Zestawienie VPN Site-to-Site.
- Konfiguracja DNS i routingu pomiędzy środowiskami.
- Uruchomienie testów łączności.
- Konfiguracja monitoringu, alertów, polityk i budżetu.
- Zebranie evidence packa.
- Uzupełnienie dokumentacji końcowej.
Projekt zakłada wdrożenie podstawowych mechanizmów zarządzania środowiskiem:
- Log Analytics Workspace
- Azure Monitor
- Diagnostic Settings
- Alerty
- Action Group
- Azure Policy
- RBAC
- Wymagane tagi
- Ograniczenie lokalizacji zasobów
- Budżet kosztowy
Przykładowe obszary walidacji:
- Czy zasoby mają wymagane tagi.
- Czy wdrożenia są ograniczone do wybranej lokalizacji.
- Czy logi diagnostyczne trafiają do Log Analytics.
- Czy alerty i Action Group są skonfigurowane.
- Czy role RBAC są przypisane zgodnie z założeniami.
- Czy budżet jest aktywny.
Evidence pack dokumentuje wykonanie projektu i potwierdza działanie środowiska.
Przykładowe elementy evidence:
evidence/
├── azure/
│ ├── networking/
│ ├── vpn/
│ ├── monitoring/
│ ├── rbac/
│ └── policy/
│
├── on-prem/
│ ├── active-directory/
│ ├── dns-dhcp/
│ ├── gpo/
│ ├── rras/
│ └── hyper-v/
│
├── hybrid/
│ ├── vpn-tests/
│ ├── dns-tests/
│ ├── routing-tests/
│ └── file-sync-tests/
│
└── reports/
├── deployment-summary.md
├── validation-results.md
├── cost-summary.md
└── security-review.md
Projekt ma pokazać, że autor potrafi:
- zaprojektować środowisko hybrydowe,
- zbudować lokalne środowisko Windows Server,
- wdrożyć infrastrukturę Azure jako kod,
- skonfigurować komunikację Site-to-Site VPN,
- zaplanować DNS i routing między środowiskami,
- wdrożyć podstawowy monitoring i governance,
- stosować dokumentację techniczną,
- automatyzować zadania PowerShellem,
- dokumentować wyniki i zbierać evidence,
- prowadzić repozytorium w sposób uporządkowany i profesjonalny.
Projekt w trakcie budowy.
Aktualny etap: przygotowanie środowiska Hyper-V pod wdrożenie on-prem.