Alternatywa tylko UE dla Microsoft Azure.
Microsoft Azure to chmura najczęściej broniona słowami "ale przecież już wszystko mamy na Microsoft". Ta obrona nie wytrzymuje analizy pod kątem Schrems II: Microsoft Corporation to firma amerykańska, każda spółka zależna Azure jest kontrolowana przez USA, a Microsoft wprost przyznał w sądzie (Microsoft Ireland, 2018), że zastosuje się do ważnego amerykańskiego nakazu prawnego wobec danych zlokalizowanych gdziekolwiek na świecie - dokładnie to później skodyfikował CLOUD Act. Inicjatywy "Microsoft Cloud for Sovereignty" oraz Bleu (Microsoft × Capgemini × Orange) są interesujące, ale technologia jest licencjonowana od amerykańskiej spółki macierzystej. Dla prawdziwej suwerenności UE - trzeba wyjść. Poniżej mapa.
- Dostawca
- Microsoft Azure
- Siedziba
- Redmond, WA
- Jurysdykcja
- Stany Zjednoczone
- Reżim prawny
- CLOUD Act, FISA 702, EO 12333
"Region UE" to nie suwerenność. Decydują cztery pytania.
Rezydencja danych mówi, gdzie leżą bity. Suwerenność mówi, który system prawny może wymusić dostęp. Odpowiedź musi się bronić we wszystkich czterech punktach, inaczej stack nie jest suwerenny.
- Rezydencja
-
Gdzie dane są fizycznie przechowywane?
Nie "w chmurze": które centrum danych, w jakim kraju, pod jaką jurysdykcją.
- Podprzetwarzający
-
Kto jeszcze znajduje się w Państwa ścieżce danych?
Każdy dostawca dotykający danych: CDN, przekaźnik e-mail, tracker błędów, pipeline analityczny.
- Jurysdykcja
-
Czyje prawa mogą wymusić ujawnienie?
Dostawca z siedzibą w USA podlega FISA 702 i CLOUD Act, nawet gdy dane leżą we Frankfurcie.
- Depozyt kluczy
-
Kto faktycznie ma klucze szyfrujące?
Jeśli dostawca chmury trzyma zarówno dane, jak i klucze, może je odczytać, niezależnie od jakiejkolwiek umowy powierzenia.
Nie spełnia kryterium jurysdykcji i depozytu kluczy.
Bity w UE, spółka matka w USA, podprzetwarzający z USA w domyślnej ścieżce, klucze zarządzane przez dostawcę.
Spełnia wszystkie cztery kryteria.
Hostowane w UE na infrastrukturze z siedzibą europejską. Zero podprzetwarzających z USA w domyślnej ścieżce. Klucze klienta lub europejskiego KMS. Wymienieni z nazwy w Państwa DPA z Artykułu 28.
Dlaczego zespoły wychodzą Microsoft Azure
Odejścia od Azure zazwyczaj wynikają z jednego z trzech czynników: przetargu w sektorze publicznym, który wprost wyklucza dostawców podlegających jurysdykcji USA, audytu w sektorze zdrowia lub finansów, który oznaczył Microsoft 365 + Azure jako pojedyncze ryzyko koncentracji w ramach DORA, lub CISO, który obliczył, że koszty true-up licencji i „darmowe” kredyty Azure w rzeczywistości przekładają się na vendor lock-in wart sześciocyfrową kwotę. Ekosystem Azure ma ściślejsze powiązania niż AWS - Active Directory, Office 365, Defender, Sentinel zazwyczaj są w to wszystko zaangażowane - co czyni migrację bardziej inwazyjną niż w przypadku AWS. Nadal jest to wykonalne; robiliśmy to.
Microsoft Azure usługi i ich odpowiedniki tylko z UE
Migracja to nie "zamiana jednej skrzynki na drugą". Poniższe mapowanie jest tym, co uruchamiamy dla klientów opuszczających Microsoft Azure na gruncie Schrems II: pełna jurysdykcja UE, brak amerykańskiej spółki matki w ścieżce danych.
Azure Virtual Machines
- Czego używamy zamiast tego
- Binadit Managed Cloud Platform. Maszyny wirtualne KVM na Debianie lub Ubuntu, provisionowane za pomocą Terraform i konfigurowane za pomocą Ansible.
- Notatka inżynierska
- Migracja IaaS jest prosta; kwestia licencjonowania Windows wymaga więcej rozwagi (BYOL lub przejście na Linux tam, gdzie to możliwe).
Azure Blob Storage
- Czego używamy zamiast tego
- Binadit Managed Cloud Platform. MinIO lub Ceph RGW, kompatybilne z S3.
- Notatka inżynierska
- Storage w UE kompatybilny z S3 jest celem migracji; zmiany w SDK są minimalne.
Azure SQL Database
- Czego używamy zamiast tego
- Binadit Managed Cloud Platform. PostgreSQL lub MySQL z Patroni do failover i pgBackRest do point-in-time recovery.
- Notatka inżynierska
- Przenoszenie schematu z Azure SQL (dialekt T-SQL) jest najdłuższym pojedynczym zadaniem; pomagają narzędzia takie jak AWS SCT lub pgloader. Często to dobry moment na ponowne przemyślenie wyboru ORM.
Azure Front Door / CDN
- Czego używamy zamiast tego
- Wdrażamy i utrzymujemy dla Ciebie CDN w UE: Bunny.net lub KeyCDN, z cache'owaniem Nginx i Varnish na Twoim origin.
- Notatka inżynierska
- CDN to jedna z niewielu warstw, których nie utrzymujemy samodzielnie. Wybieramy dostawcę z UE, konfigurujemy nagłówki cache, strategię czyszczenia cache oraz origin shielding, i zarządzamy tym w ramach usługi managed.
Azure DNS
- Czego używamy zamiast tego
- Binadit Managed Cloud Platform. PowerDNS lub Knot, autorytatywne, podpisane DNSSEC.
- Notatka inżynierska
- Strefy są eksportowane i importowane jako standardowe pliki stref, więc zazwyczaj jest to najmniej problematyczna część migracji. Obniż TTL na tydzień przed migracją.
AKS (managed Kubernetes)
- Czego używamy zamiast tego
- Binadit Managed Cloud Platform. Kubernetes na Debianie lub Talos, z siecią Cilium i cert-manager do certyfikatów.
- Notatka inżynierska
- Helm charts i YAML przenoszą się bez problemów; dodatki specyficzne dla Azure (Application Gateway Ingress, Azure CNI) wymagają zastąpienia standardowymi odpowiednikami.
Azure Functions
- Czego używamy zamiast tego
- Binadit Managed Cloud Platform. Knative lub OpenFaaS na Twoim klastrze Kubernetes.
- Notatka inżynierska
- Większość obciążeń Azure Functions mieści się w niewielkim klastrze Kubernetes w UE z uruchomionym Knative.
Azure Active Directory / Entra ID
- Czego używamy zamiast tego
- Binadit Managed Cloud Platform. Keycloak lub Authentik jako dostawca identity, z OIDC i SAML.
- Notatka inżynierska
- Najtrudniejsza pojedyncza migracja. Zaplanuj 3-miesięczne okno pracy równoległej. Integracje SSO w usługach SaaS wymagają przemapowania.
Azure Service Bus / Event Grid
- Czego używamy zamiast tego
- Binadit Managed Cloud Platform. RabbitMQ, NATS lub Redis Streams, w zależności od gwarancji dostarczania.
- Notatka inżynierska
- Zarządzane opcje kolejkowania w suwerennym środowisku UE są ograniczone; standardem jest rozwiązanie self-managed.
Azure Monitor / Application Insights
- Czego używamy zamiast tego
- Binadit Managed Cloud Platform. Prometheus, Grafana, Loki i Tempo, połączone za pomocą OpenTelemetry.
- Notatka inżynierska
- Instrumentacja OpenTelemetry sprawia, że zamiana w kodzie aplikacji jest mechaniczna.
Azure Cosmos DB
- Czego używamy zamiast tego
- Binadit Managed Cloud Platform. MongoDB replica sets, lub PostgreSQL z JSONB tam, gdzie model dokumentowy jest cieńszy niż się wydaje.
- Notatka inżynierska
- Nie istnieje odpowiednik 1:1 dla globalnej konfiguracji multi-region active-active; jeśli Twoje obciążenie faktycznie tego wymaga, rozmowa wygląda inaczej.
Defender / Sentinel (security)
- Czego używamy zamiast tego
- Binadit Managed Cloud Platform. Coraza lub ModSecurity z OWASP Core Rule Set, plus CrowdSec do blokowania behawioralnego.
- Notatka inżynierska
- CrowdSec ma siedzibę we Francji i staje się coraz bardziej konkurencyjny w przestrzeni SIEM/IDS.
Key Vault
- Czego używamy zamiast tego
- Binadit Managed Cloud Platform. HashiCorp Vault lub Infisical, self-hosted, z automatyczną rotacją lease.
- Notatka inżynierska
- Vault to suwerenne rozwiązanie produkcyjnej klasy; obsługujemy je dla klientów.
Microsoft 365 (email, Teams, OneDrive)
- Czego używamy zamiast tego
- Binadit Managed Cloud Platform. Postfix z DKIM, SPF i DMARC, oraz Rspamd do filtrowania.
- Notatka inżynierska
- Często trudniejsza jest rozmowa polityczna niż sama migracja infrastruktury. Klienci częściej pozostają na M365 z udokumentowanym ryzykiem, niż faktycznie migrują.
Jak migrujemy z Microsoft Azure
Typowa migracja segmentu mid-market przebiega w trzech fazach. Poniższe liczby zakładają zespół inżynierski 6-10 osób i umiarkowanie złożony stack aplikacyjny.
-
Tygodnie 1-3
Audyt i mapowanie ID
Zinwentaryzuj usługi Azure, zależności Entra ID, integracje SSO i licencjonowanie. Warstwa tożsamości jest najbardziej długotrwałym elementem. Wynik: plan etapowy z osobno zaplanowaną migracją SSO.
-
Tygodnie 3-6
Edge, monitoring, zależności miękkie
Zastąp Front Door, Azure DNS, App Insights i Blob Storage. Przygotuj wcześniej compute w UE i replikuj bazę danych. Przenieś CI/CD z Azure DevOps, jeśli dotyczy.
-
Tygodnie 6-18
Przełączenie Compute, DB, identity
Obciążenia AKS na zarządzane K8s w UE. SQL Database na PostgreSQL z replikacją logiczną dla przełączenia na żywo. Migracja tożsamości z równoległym działaniem obu systemów; przełączanie SSO aplikacja po aplikacji.
5-letnie TCO na migracjach z Azure, które przeprowadziliśmy: zazwyczaj 25-45% taniej, przy czym największe oszczędności pochodzą z uniknięcia rozliczeń licencyjnych (true-up) oraz z przepustowości/egress. Uwaga: jeśli Twój zespół korzysta z Microsoft 365 i zamierza przy nim pozostać, migracja warstwy tożsamości tylko częściowo się od niego odseparuje - ta decyzja należy do poziomu zarządu.
Często zadawane pytania
Czy Microsoft Cloud for Sovereignty rozwiązuje problem Schrems II?
A co z Bleu?
Czy możemy odejść od Azure, zachowując Microsoft 365?
Jak wpływa to na naszą umowę Microsoft Enterprise Agreement?
Czy Active Directory da się w praktyce zastąpić?
Ile trwa wyjście z Azure?
Zaplanuj wyjście z Microsoft Azure.
30-minutowa rozmowa zakresowa. Mapujemy Państwa stack względem alternatyw tylko z UE, szacujemy nakład pracy migracji i mówimy, czy to właściwa decyzja.