التحدي
- كانت هناك حاجة إلى قناة آمنة وموثوقة بين مركز البيانات المحلي، بما فيه أنظمة ERP، وسحابة Azure: مشفّرة، ودون تعريض الخدمات الداخلية للإنترنت العام.
- لم يكن النظام القائم قادراً على التعامل مع الأحمال المتقلبة. ففي أوقات الذروة أثّر تدهور الأداء وزمن الاستجابة على المستخدمين. وكانت الحاجة إلى معمارية خدمات مصغّرة قابلة للتوسع.
- تطلّبت البيانات التشغيلية والمعاملاتية الحساسة ضوابط وصول صارمة، مع عدم تعريض قواعد البيانات والتخزين للعموم مع بقائها متاحة لخدمات التطبيق.
- كان على المنصة تحقيق تكامل سلس بين تطبيقات الواجهة الأمامية والخدمات المصغّرة الخلفية وأنظمة ERP ومصادر بيانات متعددة عبر البيئات.
أربعة أنماط اتصال آمنة
يتبع كل تدفق في المنصة أحد أربعة أنماط موثّقة، فلا لبس في أي المسارات موجودة وأيها مشفّر.
خارجي
يصل المستخدمون العموميون إلى الواجهة الأمامية فقط. وكل ما خلفها خاص.
VPN
أنفاق IPsec/IKEv2 مشفّرة تنقل كل الحركة بين نظام ERP المحلي وAzure.
منطقي
تتواصل الخدمات المصغّرة فيما بينها عبر شبكة خاصة داخل Azure Container Apps.
قاعدة البيانات
تصل خدمات التطبيق إلى Cosmos DB وBlob Storage وRedis عبر Private Endpoints فقط.
ما قدّمته كلاودلِت
معمارية شبكة هجينة آمنة
شبكة Azure Virtual Network بشبكات فرعية مجزأة للبوابة والتطبيق والبيانات. وVPN بين المواقع يربط Azure VPN Gateway ببوابة العميل المحلية، مع مرور كل الحركة داخل أنفاق IPsec مشفّرة.
طبقة تطبيقات قائمة على الخدمات المصغّرة
تطبيقات بالحاويات على Azure Container Apps: واجهة أمامية عامة وخدمات مصغّرة خلفية تعالج الطلبات ومنطق التكامل عبر شبكة خاصة.
طبقة بيانات خاصة دون تعريض عام
Azure Cosmos DB لبيانات المعاملات، وBlob Storage للبيانات غير المهيكلة، وAzure Cache for Redis، وجميعها خلف Private Endpoints مع بقاء الحركة على شبكة Azure الأساسية.
إدارة الهوية والوصول
Azure Active Directory للمصادقة والتخويل والتحكم بالوصول القائم على الأدوار. وتمنح Managed Identities الخدمات وصولاً إلى بعضها دون بيانات اعتماد.
تدفقات اتصال محسّنة
أربعة أنماط آمنة مصمّمة وموثّقة: خارجي، وVPN، ومنطقي، وقاعدة بيانات.
تعزيزات الأمن والامتثال
عزل الشبكة عبر الطبقات، والتشفير أثناء النقل والتخزين، وقواعد NSG بأقل الصلاحيات، والتوصية بمفاتيح يديرها العميل للأحمال الحساسة.
النتائج
- جميع الخدمات الخلفية وخدمات البيانات خاصة بالكامل دون تعريض للإنترنت العام، ما قلّص سطح الهجوم بشكل كبير.
- اتصال مشفّر موثوق بين الأنظمة المحلية وAzure يتيح تبادلاً سلساً للبيانات مع أنظمة ERP.
- قلّصت الخدمات المصغّرة مع التخزين المؤقت زمن الاستجابة بشكل ملحوظ وحسّنت الاستجابة في أوقات الذروة.
- توسع بحسب الطلب بنموذج الدفع حسب الاستخدام، ما خفّض تكاليف البنية التحتية غير الضرورية.
- المنصة جاهزة للتوسع ودمج خدمات جديدة ودعم أحمال إضافية دون إعادة تصميم كبيرة.