Come mantenere il controllo tecnologico ed economico delle risorse Azure e non solo

Le soluzioni legate al cloud pubblico negli ultimi anni hanno registrato un notevole interesse da parte di molte aziende, attratte dalle possibilità offerte e dai relativi benefici. Infatti, tra le principali caratteristiche del public cloud troviamo dinamicità e rapidità di provisioning, che possono essere in ambito IT un grande vettore d’innovazione per le organizzazioni. Tuttavia, se si decide di applicare procedimenti e pratiche già consolidate nel mondo on-premise anche agli ambienti cloud, si rischia di commettere gravi errori. Il cloud è per natura differente e, applicando gli stessi processi dell’ambiente on-premise, si rischiano di avere gli stessi risultati, le medesime problematiche, tempistiche di implementazione pressoché analoghe e costi persino più elevati. Diventa pertanto fondamentale mettere in atto un processo di Cloud Technical Governance attraverso il quale garantire un utilizzo efficace ed efficiente delle risorse IT in ambiente cloud, al fine di poter raggiungere al meglio i propri obiettivi. In particolare, la Governance dell’ambiente Azure è resa possibile da una serie di soluzioni appositamente progettate per consentire una gestione ed un costante controllo delle varie risorse Azure su vasta scala. In questo articolo saranno riportate alcune delle principali soluzioni Microsoft da contemplate per definire e gestire al meglio la governance dei servizi in ambiente Azure e non solo.

Public cloud: un’arma a doppio taglio

Parlare di public cloud oggi significa far riferimento a risorse e servizi di cui difficilmente un’azienda può fare a meno, ma per certi aspetti può essere un’arma a doppio taglio.

Quelle che sono le caratteristiche principali e i potenziali punti di forza, possono nascondere delle insidie se non governate a dovere:

  • La delega Self-service, ciò la possibilità di demandare a più gruppi di lavoro la creazione di risorse, aumenta fortemente l’agilità e la velocità di provisioning, ma allo stesso tempo potrebbe portare a una totale mancanza di controllo se questa non viene effettuata in modo corretto e controllato.
  • Nel cloud pubblico quasi tutto viene fatturato a consumo. Se questa caratteristica la affianchiamo all’adozione di deleghe self-service incontrollate, dove ciascuno crea le risorse senza un opportuno governo, il risultato può condurre a costi molto elevati e non necessari.
  • Quando parliamo di cloud pubblico sappiamo anche che flessibilità e scalabilità sono due grandi elementi di forza e valore, ma questa flessibilità, il fatto di poter adottare centinaia di soluzioni, l’operare secondo logiche di self-service, unito ad ambienti in connettività ibrida devono porre la nostra attenzione anche su nuove potenziali minacce di sicurezza.
  • Sebbene Azure, così come i principali cloud pubblici, abbiano un numero molto elevato di certificazioni, introduce soluzioni basate su nuove tecnologie che potrebbero essere difficili da conciliare con i requisiti di compliance aziendali.

Adottare il cloud con una corretta Technical Governance

Alla luce di queste considerazioni, il consiglio è di adottare soluzioni nel cloud pubblico per rimanere competitivi in questo mondo digitale in continua evoluzione, ma con le opportune pratiche di Cloud Technical Governance che aiutano l’azienda a mitigare i rischi e a creare dei guardrail. Le politiche di governance all’interno di una organizzazione, se opportunamente gestite, fungono anche da sistema di allarme preventivo per rilevare potenziali problemi.

Quando si parla di governance del cloud ci sono diverse discipline che emergono. La gestione dei costi rientra tra le materie fondamentali che devono essere assolutamente trattate e gestite. A questa si aggiungono argomenti altrettanto importanti, come la definizione di baseline di sicurezza e di compliance, la gestione delle identità, l’accelerazione dei processi di deployment e la standardizzazione delle risorse create.

Declinare dunque il concetto di governance per un sistema ICT nel cloud significa definire, attuare e verificare continuamente tutte quelle norme che lo rendono:

  • con costi predicibili;
  • sicuro secondo le linee guida definite dalla sicurezza aziendale a qualsiasi livello, non necessariamente tecnico:
  • supportabile da tutti i gruppi di lavoro coinvolti nelle implementazioni;
  • soggetto ad audit in termini di conformità rispetto alle normative vigenti e a quelle aziendali.

I principali strumenti Microsoft per la Governance

La cloud governance può essere associata ad un viaggio, dove Microsoft fornisce diversi strumenti di piattaforma per fare in modo che si svolga nel migliore dei modi. Nei paragrafi seguenti vengono riportate alcune delle principali soluzioni da tenere in considerazione per attuare una governance funzionale.

Cloud Adoption Framework di Azure

Dal punto di vista della progettazione, Microsoft mette a disposizione il Cloud Adoption Framework di Azure, un set di documentazione e strumenti che guidano nelle best practices di implementazioni di soluzioni in ambiente Azure. Tra queste best practice, che è bene adottare comunemente e che è opportune declinare in modo specifico sui vari clienti in base alle loro esigenze, c’è anche una sezione specifica per la governance. Questo può essere visto come un punto di partenza per applicare nel dettaglio queste pratiche.

Figura 1 – Progettazione e standardizzazione: Cloud Adoption Framework for Azure

Azure Policy

Le Azure Policy, integrate nativamente nella piattaforma, sono un elemento chiave per la governance in quanto permettono di controllare l’ambiente e di ottenere consistenza rispetto alle risorse Azure attivate.

Le Azure Policy permettono di gestire:

  • conformità:
    • attivazione di policy native o personalizzate per tutti i tipi di risorsa;
    • valutazione e applicazione delle policy in tempo reale:
    • valutazione della conformità periodica e su richiesta;
  • distribuzione su larga scala:
    • applicazione di policy a Management Group con controllo su tutta l’organizzazione;
    • applicazione di più policy e aggregazione degli stati delle policy grazie alle initiatives;
    • exclusion scope;
    • Policy as Code con Azure DevOps.
  • rimedi ed automazioni:
    • correzione delle risorse esistenti su scala;
    • remediation automatiche al momento dell’implementazione;
    • attivazione di alert quando una risorsa non è conforme.

Defender for Cloud

La soluzione Microsoft Defender for Cloud mette a disposizione una serie di funzionalità in grado di contemplare due importanti pilastri della sicurezza per le architetture moderne che adottano componenti cloud: Cloud Security Posture Management (CSPM) e Cloud workload protection (CWP).

Figura 2 – I pilastri della sicurezza contemplati da Microsoft Defender for Cloud

In ambito Cloud Security Posture Management (CSPM) Defender for Cloud è in grado di fornire le seguenti funzionalità:

  • visibilità: per valutare l’attuale situazione relativa alla sicurezza;
  • guida all’hardening: per poter migliorare la sicurezza in modo efficiente ed efficace.

Grazie ad un assessment continuo Defender for Cloud è in grado di scoprire continuamente nuove risorse che vengono distribuite e valuta se sono configurate in base alle best practice di sicurezza. In caso contrario, le risorse vengono contrassegnate e si ottiene un elenco prioritario di consigli relativi a ciò che è opportuno correggere per migliorare la loro protezione. Per quanto concerne l’ambito Cloud Workload Protection (CWP), Defender for Cloud eroga avvisi di sicurezza basati su Microsoft Threat Intelligence. Inoltre, include una ampia gamma di protezioni avanzate ed intelligenti per i workload, fornite tramite piani di Microsoft Defender specifici per le differenti tipologie di risorse presenti nelle subscription ed in ambienti ibridi e multi-cloud.

Microsoft Cost Management

Per far fronte all’importante sfida di riuscire a mantenere sempre sotto controllo e ad ottimizzare le spese da sostenere per le risorse create in ambiente cloud, lo strumento principe è Microsoft Cost Management, che consente di:

  • Monitorare le spesa per il cloud: la soluzione traccia l’utilizzo delle risorse e permette di gestire i costi, anche su AWS e GCP, con una visione unica e unificata. Questo permette di accedere a una serie di informazioni operative e finanziarie e di prendere decisioni con la giusta consapevolezza.
  • Aumentare la responsabilità: permette di aumentate la responsabilità delle varie aree aziendali mediante i budget, utilizzando l’allocazione dei costi e con politiche di chargeback.
  • Ottimizzare i costi: mediante l’applicazione delle best practice del settore

Microsoft Sustainability Manager

Oggi, un utilizzo efficiente ed efficace delle risorse IT deve tenere in considerazione anche l’impatto ambientale ed il consumo energetico. Microsoft Sustainability Manager è una soluzione Microsoft Cloud for Sustainability che unifica i dati per monitorare e gestire al meglio l’impatto ambientale delle risorse. Indipendentemente dalla fase in cui ci si trova per raggiungere l’obiettivo di zero emissioni, questa soluzione permette di documentare e supportare il percorso per la riduzione delle emissioni. Infatti, la soluzione permette di:

  • ottenere la visibilità necessaria per promuovere la sostenibilità;
  • semplificare la raccolta dei dati e i calcoli delle emissioni;
  • analizzare e segnalare in modo più efficiente l’impatto ambientale e i progressi di una azienda in termini di sostenibilità.

Non solo Azure, ma una governance per tutte le risorse IT

In situazioni dove si sta adottando una strategia ibrida oppure multi-cloud, sorge spontanea la domanda: “come è possibile visualizzare, governare e proteggere le risorse IT, indipendentemente da dove sono in esecuzione?”

La risposta a questa domanda può essere: “adottando Azure Arc”.

Infatti, il principio che sta alla base di Azure Arc è quello di estendere le pratiche di gestione e di governance di Azure anche ad ambienti differenti e di adottare soluzioni tipicamente cloud, anche per gli ambienti on-premises.

Figura 3 – Panoramica di Azure Arc

Per ottenere questo risultato Microsoft ha deciso di estensione il modello Azure Resource Manager per poter supportare anche ambienti ibridi, facilitando in questo modo l’implementazione delle funzionalità di controllo presenti in Azure su tutti i componenti dell’infrastruttura.

Conclusioni

Per garantire un utilizzo efficace del cloud pubblico, è importante adottare le giuste pratiche di cloud governance che consentono di mitigare i rischi e di proteggere l’azienda da un utilizzo improprio delle risorse IT. Ci sono diverse discipline da considerare e la governance del proprio ambiente IT deve essere estesa a tutte le risorse, indipendentemente da dove si trovano. Microsoft offre una serie di strumenti e soluzioni per affrontare la sfida della governance, tuttavia è necessaria molta esperienza per mettere in atto processi consolidati ed affidabili.