Alternatywa tylko UE dla Microsoft Azure.

Microsoft Azure to chmura najczęściej broniona słowami "ale przecież już wszystko mamy na Microsoft". Ta obrona nie wytrzymuje analizy pod kątem Schrems II: Microsoft Corporation to firma amerykańska, każda spółka zależna Azure jest kontrolowana przez USA, a Microsoft wprost przyznał w sądzie (Microsoft Ireland, 2018), że zastosuje się do ważnego amerykańskiego nakazu prawnego wobec danych zlokalizowanych gdziekolwiek na świecie - dokładnie to później skodyfikował CLOUD Act. Inicjatywy "Microsoft Cloud for Sovereignty" oraz Bleu (Microsoft × Capgemini × Orange) są interesujące, ale technologia jest licencjonowana od amerykańskiej spółki macierzystej. Dla prawdziwej suwerenności UE - trzeba wyjść. Poniżej mapa.

Stany Zjednoczone Stack zastępczy, wyłącznie UE 14 zmapowanych usług
Dostawca
Microsoft Azure
Siedziba
Redmond, WA
Jurysdykcja
Stany Zjednoczone
Reżim prawny
CLOUD Act, FISA 702, EO 12333

"Region UE" to nie suwerenność. Decydują cztery pytania.

Rezydencja danych mówi, gdzie leżą bity. Suwerenność mówi, który system prawny może wymusić dostęp. Odpowiedź musi się bronić we wszystkich czterech punktach, inaczej stack nie jest suwerenny.

Rezydencja

Gdzie dane są fizycznie przechowywane?

Nie "w chmurze": które centrum danych, w jakim kraju, pod jaką jurysdykcją.

Podprzetwarzający

Kto jeszcze znajduje się w Państwa ścieżce danych?

Każdy dostawca dotykający danych: CDN, przekaźnik e-mail, tracker błędów, pipeline analityczny.

Jurysdykcja

Czyje prawa mogą wymusić ujawnienie?

Dostawca z siedzibą w USA podlega FISA 702 i CLOUD Act, nawet gdy dane leżą we Frankfurcie.

Depozyt kluczy

Kto faktycznie ma klucze szyfrujące?

Jeśli dostawca chmury trzyma zarówno dane, jak i klucze, może je odczytać, niezależnie od jakiejkolwiek umowy powierzenia.

Nie spełnia AWS · Azure · GCP · Region UE

Nie spełnia kryterium jurysdykcji i depozytu kluczy.

Bity w UE, spółka matka w USA, podprzetwarzający z USA w domyślnej ścieżce, klucze zarządzane przez dostawcę.

Spełnia Stack zarządzany przez Binadit

Spełnia wszystkie cztery kryteria.

Hostowane w UE na infrastrukturze z siedzibą europejską. Zero podprzetwarzających z USA w domyślnej ścieżce. Klucze klienta lub europejskiego KMS. Wymienieni z nazwy w Państwa DPA z Artykułu 28.

Dlaczego zespoły wychodzą Microsoft Azure

Odejścia od Azure zazwyczaj wynikają z jednego z trzech czynników: przetargu w sektorze publicznym, który wprost wyklucza dostawców podlegających jurysdykcji USA, audytu w sektorze zdrowia lub finansów, który oznaczył Microsoft 365 + Azure jako pojedyncze ryzyko koncentracji w ramach DORA, lub CISO, który obliczył, że koszty true-up licencji i „darmowe” kredyty Azure w rzeczywistości przekładają się na vendor lock-in wart sześciocyfrową kwotę. Ekosystem Azure ma ściślejsze powiązania niż AWS - Active Directory, Office 365, Defender, Sentinel zazwyczaj są w to wszystko zaangażowane - co czyni migrację bardziej inwazyjną niż w przypadku AWS. Nadal jest to wykonalne; robiliśmy to.

Microsoft Azure usługi i ich odpowiedniki tylko z UE

Migracja to nie "zamiana jednej skrzynki na drugą". Poniższe mapowanie jest tym, co uruchamiamy dla klientów opuszczających Microsoft Azure na gruncie Schrems II: pełna jurysdykcja UE, brak amerykańskiej spółki matki w ścieżce danych.

Azure Virtual Machines

Czego używamy zamiast tego
Binadit Managed Cloud Platform. Maszyny wirtualne KVM na Debianie lub Ubuntu, provisionowane za pomocą Terraform i konfigurowane za pomocą Ansible.
Notatka inżynierska
Migracja IaaS jest prosta; kwestia licencjonowania Windows wymaga więcej rozwagi (BYOL lub przejście na Linux tam, gdzie to możliwe).

Azure Blob Storage

Czego używamy zamiast tego
Binadit Managed Cloud Platform. MinIO lub Ceph RGW, kompatybilne z S3.
Notatka inżynierska
Storage w UE kompatybilny z S3 jest celem migracji; zmiany w SDK są minimalne.

Azure SQL Database

Czego używamy zamiast tego
Binadit Managed Cloud Platform. PostgreSQL lub MySQL z Patroni do failover i pgBackRest do point-in-time recovery.
Notatka inżynierska
Przenoszenie schematu z Azure SQL (dialekt T-SQL) jest najdłuższym pojedynczym zadaniem; pomagają narzędzia takie jak AWS SCT lub pgloader. Często to dobry moment na ponowne przemyślenie wyboru ORM.

Azure Front Door / CDN

Czego używamy zamiast tego
Wdrażamy i utrzymujemy dla Ciebie CDN w UE: Bunny.net lub KeyCDN, z cache'owaniem Nginx i Varnish na Twoim origin.
Notatka inżynierska
CDN to jedna z niewielu warstw, których nie utrzymujemy samodzielnie. Wybieramy dostawcę z UE, konfigurujemy nagłówki cache, strategię czyszczenia cache oraz origin shielding, i zarządzamy tym w ramach usługi managed.

Azure DNS

Czego używamy zamiast tego
Binadit Managed Cloud Platform. PowerDNS lub Knot, autorytatywne, podpisane DNSSEC.
Notatka inżynierska
Strefy są eksportowane i importowane jako standardowe pliki stref, więc zazwyczaj jest to najmniej problematyczna część migracji. Obniż TTL na tydzień przed migracją.

AKS (managed Kubernetes)

Czego używamy zamiast tego
Binadit Managed Cloud Platform. Kubernetes na Debianie lub Talos, z siecią Cilium i cert-manager do certyfikatów.
Notatka inżynierska
Helm charts i YAML przenoszą się bez problemów; dodatki specyficzne dla Azure (Application Gateway Ingress, Azure CNI) wymagają zastąpienia standardowymi odpowiednikami.

Azure Functions

Czego używamy zamiast tego
Binadit Managed Cloud Platform. Knative lub OpenFaaS na Twoim klastrze Kubernetes.
Notatka inżynierska
Większość obciążeń Azure Functions mieści się w niewielkim klastrze Kubernetes w UE z uruchomionym Knative.

Azure Active Directory / Entra ID

Czego używamy zamiast tego
Binadit Managed Cloud Platform. Keycloak lub Authentik jako dostawca identity, z OIDC i SAML.
Notatka inżynierska
Najtrudniejsza pojedyncza migracja. Zaplanuj 3-miesięczne okno pracy równoległej. Integracje SSO w usługach SaaS wymagają przemapowania.

Azure Service Bus / Event Grid

Czego używamy zamiast tego
Binadit Managed Cloud Platform. RabbitMQ, NATS lub Redis Streams, w zależności od gwarancji dostarczania.
Notatka inżynierska
Zarządzane opcje kolejkowania w suwerennym środowisku UE są ograniczone; standardem jest rozwiązanie self-managed.

Azure Monitor / Application Insights

Czego używamy zamiast tego
Binadit Managed Cloud Platform. Prometheus, Grafana, Loki i Tempo, połączone za pomocą OpenTelemetry.
Notatka inżynierska
Instrumentacja OpenTelemetry sprawia, że zamiana w kodzie aplikacji jest mechaniczna.

Azure Cosmos DB

Czego używamy zamiast tego
Binadit Managed Cloud Platform. MongoDB replica sets, lub PostgreSQL z JSONB tam, gdzie model dokumentowy jest cieńszy niż się wydaje.
Notatka inżynierska
Nie istnieje odpowiednik 1:1 dla globalnej konfiguracji multi-region active-active; jeśli Twoje obciążenie faktycznie tego wymaga, rozmowa wygląda inaczej.

Defender / Sentinel (security)

Czego używamy zamiast tego
Binadit Managed Cloud Platform. Coraza lub ModSecurity z OWASP Core Rule Set, plus CrowdSec do blokowania behawioralnego.
Notatka inżynierska
CrowdSec ma siedzibę we Francji i staje się coraz bardziej konkurencyjny w przestrzeni SIEM/IDS.

Key Vault

Czego używamy zamiast tego
Binadit Managed Cloud Platform. HashiCorp Vault lub Infisical, self-hosted, z automatyczną rotacją lease.
Notatka inżynierska
Vault to suwerenne rozwiązanie produkcyjnej klasy; obsługujemy je dla klientów.

Microsoft 365 (email, Teams, OneDrive)

Czego używamy zamiast tego
Binadit Managed Cloud Platform. Postfix z DKIM, SPF i DMARC, oraz Rspamd do filtrowania.
Notatka inżynierska
Często trudniejsza jest rozmowa polityczna niż sama migracja infrastruktury. Klienci częściej pozostają na M365 z udokumentowanym ryzykiem, niż faktycznie migrują.

Jak migrujemy z Microsoft Azure

Typowa migracja segmentu mid-market przebiega w trzech fazach. Poniższe liczby zakładają zespół inżynierski 6-10 osób i umiarkowanie złożony stack aplikacyjny.

  1. Tygodnie 1-3

    Audyt i mapowanie ID

    Zinwentaryzuj usługi Azure, zależności Entra ID, integracje SSO i licencjonowanie. Warstwa tożsamości jest najbardziej długotrwałym elementem. Wynik: plan etapowy z osobno zaplanowaną migracją SSO.

  2. Tygodnie 3-6

    Edge, monitoring, zależności miękkie

    Zastąp Front Door, Azure DNS, App Insights i Blob Storage. Przygotuj wcześniej compute w UE i replikuj bazę danych. Przenieś CI/CD z Azure DevOps, jeśli dotyczy.

  3. Tygodnie 6-18

    Przełączenie Compute, DB, identity

    Obciążenia AKS na zarządzane K8s w UE. SQL Database na PostgreSQL z replikacją logiczną dla przełączenia na żywo. Migracja tożsamości z równoległym działaniem obu systemów; przełączanie SSO aplikacja po aplikacji.

5-letnie TCO na migracjach z Azure, które przeprowadziliśmy: zazwyczaj 25-45% taniej, przy czym największe oszczędności pochodzą z uniknięcia rozliczeń licencyjnych (true-up) oraz z przepustowości/egress. Uwaga: jeśli Twój zespół korzysta z Microsoft 365 i zamierza przy nim pozostać, migracja warstwy tożsamości tylko częściowo się od niego odseparuje - ta decyzja należy do poziomu zarządu.

Czy Microsoft Cloud for Sovereignty rozwiązuje problem Schrems II?
Poprawia to kwestie dokumentacyjne, ale nie zmienia jurysdykcji podstawowej: Microsoft Corporation pozostaje spółką macierzystą. W przypadku obciążeń, w których analiza opiera się na jurysdykcji spółki macierzystej (czyli większości regulowanych obciążeń po Schrems II), samo to nie wystarczy.
A co z Bleu?
Licencjonowane oferty suwerenne, w których podmiot z UE obsługuje technologię amerykańską na licencji, są pseudosuwerenne - obsługiwane przez podmioty z siedzibą w UE na licencji od amerykańskiego partnera technologicznego. Mogą spełniać konkretne wymogi regulacyjne (w szczególności francuską certyfikację SecNumCloud dla Bleu), ale dziedziczą stos technologiczny, którego nie mogą samodzielnie utrzymywać. Dla większości nabywców czysty, natywny stos UE jest architektonicznie prostszym rozwiązaniem.
Czy możemy odejść od Azure, zachowując Microsoft 365?
Tak, i wielu naszych klientów stosuje taki model hybrydowy. Kompromis polega na tym, że dane osobowe przepływające przez M365 (treść e-maili, pliki OneDrive, czat Teams) pozostają pod przetwarzaniem Microsoft. Udokumentuj to w DPA, zastosuj środki uzupełniające (szyfrowanie danych w spoczynku z kluczami przechowywanymi w UE dla wrażliwych folderów) i utrzymuj infrastrukturę danych klientów na suwerennym stosie.
Jak wpływa to na naszą umowę Microsoft Enterprise Agreement?
Istniejące umowy EA zazwyczaj mają roczne lub wieloletnie okresy obowiązywania; celem migracji jest zatrzymanie kolejnego odnowienia lub jego odpowiednie dostosowanie, a nie zerwanie obecnej umowy. Twój account manager zaoferuje ustępstwa, gdy usłyszy "oceniamy suwerenne alternatywy". Wykorzystaj to.
Czy Active Directory da się w praktyce zastąpić?
Zastępowalne etapami. Keycloak dobrze obsługuje OIDC/SAML/SCIM; w przypadku uwierzytelniania domenowego Windows na fizycznych stacjach roboczych, Samba 4 z FreeIPA to ugruntowana ścieżka open source. Przejście zazwyczaj przebiega równolegle z uproszczeniem "nowoczesnego miejsca pracy" - mniej SSO na aplikację, więcej standardowego OIDC.
Ile trwa wyjście z Azure?
Dla obciążenia średniej wielkości (50-200 maszyn wirtualnych, 1-2 bazy SQL, AKS, Entra ID): 16-24 tygodnie czasu trwania. Z partnerem zarządzającym infrastrukturą prowadzącym koordynację: 10-16 tygodni. Warstwa tożsamości stanowi ryzyko harmonogramowe, nie warstwa obliczeniowa.

Zaplanuj wyjście z Microsoft Azure.

30-minutowa rozmowa zakresowa. Mapujemy Państwa stack względem alternatyw tylko z UE, szacujemy nakład pracy migracji i mówimy, czy to właściwa decyzja.