Gouvernance des coûts pour les serveurs avec Azure Arc

La gouvernance des coûts est le processus continu d’implémentation de stratégies pour contrôler les coûts des services que vous utilisez sur Azure. Ce document vous guide tout au long des différentes considérations et recommandations relatives à la gouvernance des coûts, lors de l’utilisation de serveurs avec Azure Arc.

Combien coûtent les serveurs avec Azure Arc ?

Les serveurs avec Azure Arc fournissent deux types de services :

  • La fonctionnalité de plan de contrôle Azure Arc, qui est fournie sans frais supplémentaires, comprend :

    • Organisation des ressources avec les groupes d'administration et les étiquettes Azure
    • Recherche et indexation avec Azure Resource Graph
    • Contrôle d’accès via le contrôle d’accès en fonction du rôle Azure (RBAC) au niveau de l’abonnement ou du groupe de ressources.
    • Environnements et automatisation avec des modèles et des extensions
  • Les services Azure utilisés en conjonction avec les serveurs activés par Azure Arc (mais sans s’y limiter), qui engendrent des coûts selon leur utilisation, incluent :

    • Azure Monitor
    • Microsoft Defender pour les serveurs
    • Microsoft Sentinel
    • Azure Update Manager
    • Configuration de machine Azure Policy
    • Azure Automation State Configuration, suivi des modifications et inventaire
    • Runbooks Workers hybrides Azure Automation
    • Azure Key Vault
    • Azure Private Link

Considérations sur la conception

  • Gouvernance : Définissez un modèle de gouvernance pour vos serveurs hybrides, qui se traduit par des stratégies Azure, des étiquettes, des normes d’affectation de noms et des contrôles de privilège minimum.

  • Azure Monitor :Azure Monitor inclut des fonctionnalités pour la collecte et l’analyse des données de journal de vos serveurs avec Azure Arc (facturés sur la base de l’ingestion, de la rétention et de l’exportation des données), la collecte de métriques, la surveillance de l’intégrité, les alertes et les notifications. Les fonctionnalités d’Azure Monitor qui sont automatiquement activées sont fournies gratuitement, comme la collecte de métriques standard, les journaux d’activité et les insights.

  • Microsoft Defender pour le cloud (anciennement Azure Security Center) : Microsoft Defender pour le cloud est proposé en deux modes :

    Sans fonctionnalités de sécurité renforcée (gratuit) - Defender pour le cloud est activé gratuitement sur tous vos abonnements Azure quand vous visitez le tableau de bord de protection de charge de travail dans le portail Azure pour la première fois, ou s’il est activé par programmation via l’API. Ce mode gratuit vous donne accès au niveau de sécurité et aux fonctionnalités associées : stratégie de sécurité, évaluation continue de la sécurité et à des recommandations de sécurité actionnables pour vous aider à protéger vos ressources Azure.

    Defender pour le cloud avec toutes les fonctionnalités de sécurité renforcée (payant) : l’activation de la sécurité renforcée de Microsoft Defender pour le cloud étend les fonctionnalités du mode gratuit aux charges de travail exécutées dans des clouds privés et publics, pour une gestion unifiée de la sécurité et une protection contre les menaces sur l’ensemble des charges de travail cloud hybrides.

  • Microsoft Sentinel : Microsoft Sentinel fournit une analytique de sécurité intelligente dans toute votre entreprise. Les données de cette analyse sont stockées dans un espace de travail Azure Monitor Log Analytics. Microsoft Sentinel est facturé en fonction du volume de données ingérées pour l’analyse dans Microsoft Sentinel et stocké dans l’espace de travail Azure Monitor Log Analytics pour vos serveurs avec Azure Arc.

  • Azure Update Manager : Azure Update Manager est un service unifié pour aider à gérer et à gouverner les mises à jour pour toutes vos machines. Vous pouvez analyser la conformité des mises à jour Windows et Linux dans l'ensemble de vos déploiements dans Azure, localement et sur d'autres plateformes cloud à partir d'un tableau de bord unique. Azure Update Manager est facturé par serveur et par jour.

  • Configuration de machine Azure Policy : La configuration de machine Azure Policy peut auditer et appliquer les paramètres du système d’exploitation et des applications sur votre flotte de serveurs. La configuration de machine Azure Policy est facturée par serveur et par mois, et inclut les droits d’utilisation pour Azure Automation State Configuration, le suivi des modifications et l’inventaire.

  • Azure Automation Configuration Management : Azure Automation Configuration Management inclut le suivi des modifications et l’inventaire logiciel pour vos serveurs, ainsi que la configuration d’état pour configurer vos serveurs à grande échelle avec PowerShell Desired State Configuration. La gestion de configuration Azure Automation est facturée par serveur et par mois, et inclut les droits d’utilisation pour la configuration de machine Azure Policy.

  • Azure Key Vault : L’extension de machine virtuelle Azure Key Vault vous permet de gérer le cycle de vie des certificats sur les serveurs Windows et Linux avec Azure Arc. Azure Key Vault est facturé en fonction des opérations effectuées sur les certificats, les clés et les secrets.

  • Azure Private Link : Vous pouvez utiliser Azure Private Link pour vous assurer que les données provenant de vos serveurs avec Azure Arc sont accessibles uniquement via des réseaux privés autorisés. Azure Private Link est facturé par point de terminaison et en fonction des données entrantes/sortantes traitées.

Recommandations de conception

Voici quelques recommandations de conception générales pour la gouvernance des coûts des serveurs avec Azure Arc :

Notes

Dans cette section, les informations de tarification décrites dans les captures d’écran sont des exemples. Elles sont fournies à des fins de démonstration de l’utilisation de la calculatrice Azure et ne reflètent pas les informations de tarification réelles de vos propres déploiements Azure Arc.

Gouvernance

  • Assurez-vous que tous les serveurs avec Azure Arc respectent les conventions de dénomination et d’étiquetage appropriées.
  • Utilisez le contrôle RBAC Azure avec privilège minimum en affectant le rôle Intégration d’Azure Connected Machine aux seuls administrateurs qui intègrent des serveurs avec Azure Arc pour éviter les coûts inutiles.
  • Utilisez le contrôle d’accès en fonction du rôle Azure avec privilège minimum en affectant Administrateur de ressources Azure Connected Machine aux seuls administrateurs qui doivent lire, écrire, supprimer et réintégrer des machines connectées Azure.

Azure Monitor

Screenshot that shows the Azure pricing calculator.

Screenshot that shows Azure pricing calculator for Azure Monitor.

Screenshot that shows Azure Cost Management and Billing.

Screenshot that shows Log Analytics insights.

Microsoft Defender pour le cloud (auparavant appelé Azure Security Center)

Passez en revue les recommandations relatives à la sécurité et à la conformité et à la tarification de Microsoft Defender pour les serveurs.

Microsoft Sentinel (anciennement Azure Sentinel)

Remarque

Ces images présentent des exemples de tarification uniquement.

Screenshot that shows and example Microsoft Sentinel costs.

Screenshot that shows Microsoft Sentinel cost analysis.

Azure Update Manager

Configuration de machine Azure Policy

  • Consultez les recommandations concernant la gouvernance et la conformité et la tarification de la configuration de machine Azure Policy.
  • Utilisez Azure Cost Management + Billing pour comprendre les coûts de la configuration de machine Azure Policy en filtrant le type de ressource Microsoft.HybridCompute/machines.
  • Toutes les politiques de configuration de machine intégrées incluent un paramètre qui contrôle si la politique sera assignée aux machines serveurs activées par Azure Arc. Passez en revue vos attributions de stratégie et définissez ce paramètre sur « false » pour les stratégies qui n’ont pas besoin d’être évaluées sur vos serveurs hybrides.

Screenshot that shows an example of Azure Policy costs.

Gestion de la configuration d’Azure Automation

Passez en revue les recommandations relatives à l’automatisation et la tarification d’Azure Automation.

Azure Key Vault

Screenshot that shows Azure Key Vault insights.

Screenshot that shows an example of Azure Private Link costs.

Étapes suivantes

Pour plus d’informations sur le parcours d’adoption du cloud hybride, consultez les ressources suivantes :