Kundenstory

Azure Migration von Applikationslandschaften in Managed Subscriptions

 

Eine strategische Homogenisierung der IT-Architektur zur Optimierung von Sicherheit, Kosten und Prozessen im Bankenumfeld.

Industrie

FSI

Branche

Finance

Segment

Zuschuss- und Förderbank

Firmenumsatz

ca. 100 Mrd. EUR
P

Erhöhte Wartbarkeit und Robustheit

P

Standardisierung Entwicklungsprozesse

P

Zentrale Entwicklung der Cloud-Infrastruktur

P

Zentrales Logging und Monitoring

P

Entwicklungsteams lagern Infrastruktur-Provisionierung aus

In a Nutshell:

  • Setup: SCRUM
  • Team: 6 Personen
  • Rollen: Scrum Master, PO, 3 DevOps Engineers, 1 Platform Engineer

In diesem strategischen Azure-Cloud-Projekt einer Bank stand die Vereinheitlichung der Applikationslandschaft im Fokus. In der Bankenbranche ist die Einhaltung von Policies entscheidend, um Sicherheit und Compliance zu gewährleisten. Ursprünglich war die Komplexität der IT dadurch bedingt, dass Applikationen in Subscriptions ohne zentrale Architektur platziert waren, was das Management erschwerte und die Compliance gefährdete. Um diese Herausforderungen zu bewältigen, wurden verschiedene Lösungen zur Integration implementiert. Dazu gehörte die Bereitstellung von Landingzones für grundlegende Infrastruktur-Services, um eine durchgehend konsistente und sichere IT-Umgebung zu gewährleisten.

Projektzusammenfassung:

  • Das Ziel des Projekts ist die Standardisierung der App-Infrastrukturen, die Schaffung einheitlicher Policies, die Erfüllung von Sicherheitsanforderungen im Bankenumfeld.
  • Hierfür werden Managed Cloud-Umgebungen erstellt, die aktiv vom Plattform-Team des Unternehmens aufgebaut werden. Ziel ist es, sämtliche Systeme und Workloads von unmanaged Azure-Umgebungen in zentralisierte Hub-Spoke-Architekturen zu migrieren und dabei die Integration zu verbessern.
  • Die Realisierung der Hub-Spoke-Architektur wird durch die Bereitstellung von Landingzones ermöglicht, bei denen der Hub eine zentrale Firewall beinhaltet. Diese Firewall organisiert den ausgehenden Traffic der Spokes in Richtung On-Premises und öffentliches Internet, um die Sicherheit zu gewährleisten und die Kontrolle über den Datenverkehr zu behalten.
  • Ein weiteres Ziel ist die Etablierung zentraler DNS-Strukturen und die Organisation des Traffics über einen zentralen Hub. Dies trägt dazu bei, die Konsistenz und Sicherheit der gesamten Applikationslandschaft zu verbessern und die Effizienz der Prozesse zu optimieren.
  • Die Kernthemen dieses Projekts sind das Platform Engineering, die Einrichtung von Landing Zones und die Migration von Anwendungen in neue Cloud-Infrastrukturen.

    Herausforderungen:

    Inkonsistentes Berechtigungskonzept:

    Derzeit sind die Anwendungen in Subscriptions untergebracht, die keine zentrale Struktur aufweisen und mit zu hohen Berechtigungen (Owner) ausgestattet sind. Dieser Zustand trägt zur Unübersichtlichkeit bei und kann Risiken in Bezug auf die Datensicherheit und -kontrolle bergen.

    Gewährleistung von Compliance-Richtlinien:

    Aufgrund dieser Struktur kann die Einhaltung von Compliance-Richtlinien nicht gewährleistet werden. Der Mangel an Kontrolle und Überblick kann zu Verstößen gegen Vorschriften und Standards führen, was sowohl rechtliche als auch sicherheitstechnische Konsequenzen haben kann.

    Erschwerte Wartbarkeit durch verschiedene App-Infrastrukturen:

    Die Architektur der einzelnen Systeme war nicht einheitlich, was die Wartbarkeit und den Betrieb der gesamten Applikationslandschaft für die verantwortlichen Teams erschwerte.

    Sicherheitsanforderungen DNS:

    Es existierten keine zentralen Infrastruktur-Konzepte für die Auflösung von öffentlichen und privaten DNS, was zu potenziellen Sicherheitsproblemen führte.

    Kein zentrales Logging:

    Es fehlt eine zentrale Logging-Struktur, was bedeutet, dass mehrere Log-Analytics-Workspaces aufgebaut werden müssen. Dies ist nicht skalierbar und im Falle von Incidents sind die Log-Daten auf verschiedene Datenbanken verteilt, was die Analyse und Behebung von Problemen erschwert.

      Lösungen:

      Um die Infrastruktur zu vereinheitlichen, wurden folgende Lösungen umgesetzt, um die Herausforderungen der IST-Architektur zu meistern. Dazu wurden Managed Subscriptions aufgesetzt, damit verschiedene Applikations-Teams von Standardisierung und Policies profitieren. Im Folgenden sind einige der Lösungsansätze kurz beschrieben:

      Landingzones: Landing Zones sind ein wesentlicher Aspekt der Lösung, um grundlegende Infrastruktur-Services für die zu migrierenden Applikationen zu bieten. Für Webanwendungen und containerisierte Systeme wurden spezielle Landingzones (LZ) bereitgestellt.

      Anpassung des Terraform Codes:

      • Im Rahmen des Projekts wurde der vorhandene Terraform-Code ersetzt und durch eine Verlinkung auf die neue mitgelieferte Infrastruktur-Services der Landingzones verlinkt (Vnets, NSGs, Route Tables, DNS Zones)
      • Einige Konfigurationen der bisherigen Infrastruktur-Services der Anwendung z.B. WAF-SKUS wurden im Zuge des Projektes an zentrale Vorgaben der Plattform angepasst werden, dies wurde gesteuert über Policies

      Zentrale Hub-Spoke-Architektur: Im Zentrum der neuen Architektur steht eine zentrale Hub-Spoke-Architektur mit einem zentralen Hub und einer Firewall. Dies ermöglicht eine effiziente und sichere Verwaltung des Netzwerkverkehrs und der Datenströme.

      • Die Netzwerkstruktur ist festgelegt und wird durch Netzwerksicherheitsgruppen (NSGs) geregelt. Dies stellt sicher, dass der Datenverkehr gemäß den festgelegten Regeln und Richtlinien fließt.
      • Es wurden einheitliche Policies für jede Umgebung eingeführt, um die Einhaltung von Standards und Sicherheitsanforderungen zu gewährleisten. Diese Policies gewährleisten eine konsequente Verwaltung und Kontrolle über alle Umgebungen hinweg.

      Vollautomatisiertes Provisionieren von Infrastruktur: Durch die vollautomatisierte Bereitstellung von Infrastrukturen mit Terraform wurde die Bereitstellungszeit erheblich verkürzt. Dies ermöglicht eine schnelle und effiziente Bereitstellung und Skalierung von Infrastrukturen.

          Ergebnisse:

          Erhöhte Wartbarkeit und Robustheit: Durch den Einsatz von Infrastructure as Code (IaC) wurde die Wartbarkeit der gesamten Applikationslandschaft und ihrer Systeme deutlich verbessert, was zu einer stabilen und widerstandsfähigen Cloud-Landschaft führt.

          Standardisierung Entwicklungsprozesse: ie Standardisierung des Entwicklererlebnisses wurde durch die Schaffung einer einheitlichen Umgebung (Landingzone) für jede Applikation erreicht. Dies fördert die Konsistenz und Effizienz der Entwicklungsprozesse, verbessert die Produktivität der Entwickler und die Wartbarkeit im Betrieb.

          Zentrale Entwicklung der Cloud-Infrastruktur: Durch die zentralisierte Weiterentwicklung der Anwendungsinfrastrukturen mittels einfacher Rollouts neuer Landingzone-Versionen werden keine einzelnen Updates benötigt, wenn neue Technologien eingesetzt werden. Dies vereinfacht die Aktualisierung der Infrastruktur und erhöht die Flexibilität des Systems.

          Entwicklungsteams lagern Infrastruktur-Provisionierung aus: Der Fokus soll vermehrt auf die App-Entwicklung liegen und nicht auf der Bereitstellung der Infrastruktur. Dies erlaubt den Entwicklern, sich auf ihre Kernkompetenzen, der Applikations-Entwicklung zu konzentrieren, ohne sich um die zugrundeliegende Infrastruktur kümmern zu müssen.

          Zentrales Logging und Monitoring: Durch die Einführung zentraler Diagnose-Einstellungen für jeden Spoke wurde die Transparenz und Kontrolle über die Systemleistung erhöht. Dies erleichtert die Fehlerbehebung und Optimierung der Systeme und trägt zu einer verbesserten Betriebsqualität bei.

          Technology Stack:

          • Terraform

          • Bash, Java, JS

          • Docker, Kubernetes, Helm

          • Azure DevOps

          • Nexus

          Warum Pexon Consulting?

          Pexon Consulting hat sich voll und ganz Ihrem Erfolg verschrieben und wir glauben daran, dass wir immer für jeden unserer Kunden die Extrameile gehen:

          Hingabe zum Erfolg

          Wir glauben, dass Erfolg dreifach ist: für unsere Kunden, ihre Kunden und die Gemeinschaften, die sie beeinflussen.

          Fokus auf Leistung

          Wir werden Ihr engagierter Partner. Das bedeutet, dass wir ein Projekt erst dann abschließen, wenn sowohl Sie als auch wir zu 100 % zufrieden sind.

          Engineering mit Leidenschaft

          Wir sind ein Netzwerk von Innovatoren. Wir entwickeln mutige Lösungen für die kompliziertesten Herausforderungen unserer Kunden.

          Verwandte Lösungen

          Ausgewählte Lösungsbereiche aus unserem Portfolio

          Ihre Ansprechpartner

          Schicken Sie uns eine Nachricht über das Kontaktformular unserer Kontaktseite und wir werden uns innerhalb weniger Arbeitstage mit Ihnen in Verbindung setzen. Alle übermittelten Informationen werden vertraulich behandelt.

          Sie suchen einen Partner für Ihr Projekt?

          Wir geben unser Bestes, um Sie zufriedenzustellen.

          Erfahren Sie mehr über unsere Kubernetes-Beratung und Devops-Engineering Leistungen.