返回技能市场
开发运维 安全

azure-enterprise-infra-planner

@admin/azure-enterprise-infra-planner

Architect and provision enterprise Azure infrastructure from workload descriptions. For cloud architects and platform engineers planning networking, identity, security, compliance, and multi-resource topologies with WAF alignment. Generates Bicep or Terraform directly (no azd). WHEN: 'plan Azure infrastructure', 'architect Azure landing zone', 'design hub-spoke network', 'plan multi-region DR topology', 'set up VNets firewalls and private endpoints', 'subscription-scope Bicep deployment', 'Azure Backup for VM workloads'. PREFER azure-prepare FOR app-centric workflows.

admin 热度 285v0.0.1

Azure 企业基础设施规划器

何时使用此技能

当用户想要执行以下操作时,激活此技能:

  • 从工作负载或架构描述规划企业级 Azure 基础设施
  • 设计着陆区、中心辐射型网络或多区域拓扑
  • 设计网络基础设施:VNet、子网、防火墙、专用终结点、VPN 网关
  • 规划身份、RBAC 和合规驱动的基础设施
  • 为订阅范围或多资源组部署生成 Bicep 或 Terraform
  • 规划灾难恢复、故障转移或跨区域高可用拓扑

快速参考

| 属性 | 详情 | |---|---| | MCP 工具 | insights_getget_azure_bestpractices_getwellarchitectedframework_serviceguide_getmicrosoft_docs_fetchmicrosoft_docs_searchbicepschema_get | | CLI 命令 | az deployment group createaz bicep buildaz resource listterraform initterraform planterraform validateterraform applycheckov | | 输出架构 | [schema.md](references/schema.md) | | 关键参考 | [workflow.md](references/workflow.md)、[waf-checklist.md](references/waf-checklist.md)、[resources/](references/resources/README.md)、[constraints/](references/constraints/README.md) |

工作流(从此处开始)

请遵循 [workflow.md](references/workflow.md) 中的分步说明,执行基础设施规划与配置的 7 个阶段。

架构

此技能运行一个 7 阶段门控流水线。输入会被分诊到两种流程之一:

  • Greenfield(全新建设) — 仅包含新需求;按顺序直接运行各阶段。
  • Referenced(已有环境 / 棕地) — 用户提供了已经存在的内容(实时资源 /
  • 资源组 / 订阅、IaC 或基础设施计划,或需求文档)。相同阶段仍会运行,并额外使用 [referenced-workload.md](references/referenced-workload.md):对现有资源进行清点并 引用(绝不重新创建),将新工作负载接入其中,并且 Phase 7 以增量方式部署 (仅增量——绝不修改或销毁被引用的资源)。

每个阶段只有在其门控通过后才推进。Phase 5 需要明确的用户批准;Phase 6 是经过加固、自我验证的门控 — 生成的 IaC 必须默认安全,通过本地验证 (az bicep build / terraform validate)且零错误,通过 checkov 安全扫描且没有 未解决的高/严重发现,并且技能必须在推进前显示命令输出并发出完成 自检;Phase 7 需要明确、确认风险后的部署确认。

flowchart TD
    IN([Input]) --> TRIAGE{Existing infra<br/>referenced?}
    TRIAGE -- "No (greenfield)" --> P1
    TRIAGE -- "Yes (referenced)" --> RW[/referenced-workload.md:<br/>inventory + assign roles<br/>reference, never recreate/]
    RW --> P1

    subgraph PIPE [7-phase gated pipeline]
        direction TB
        P1[Phase 1 · Extract insights] --> P2[Phase 2 · Research best practices]
        P2 --> P3[Phase 3 · Research resources]
        P3 --> P4[Phase 4 · Generate plan]
        P4 --> P5{Phase 5 · Verify<br/>user approves?}
        P5 -- "no" --> P4
        P5 -- "approved" --> P6[Phase 6 · Generate IaC]
        P6 --> VAL{Validate<br/>az bicep build /<br/>terraform validate}
        VAL -- "errors" --> P6
        VAL -- "clean" --> P7{Phase 7 · Deploy<br/>risk-ack confirm?}
    end

    P7 -- "greenfield" --> DEP[az deployment / terraform apply]
    P7 -- "referenced" --> DEPADD[Additive deploy · incremental only<br/>what-if preview · no destroy of<br/>referenced resources]
    DEP --> OUT([Deployed])
    DEPADD --> OUT

    classDef gate fill:#fff3cd,stroke:#d39e00,color:#000;
    classDef ref fill:#e2f0d9,stroke:#548235,color:#000;
    class P5,VAL,P7,TRIAGE gate;
    class RW,DEPADD ref;

产物(写入 <project-root>/ 下):.azure/insights.json(Phase 1)、 .azure/infrastructure-plan.json(Phase 4,状态 draftapproveddeployed),以及 infra/main.bicep + infra/modules/*infra/main.tf + infra/modules/**(Phase 6)。

MCP 工具

| 工具 | 用途 | |------|---------| | insights_get | 检索有关用户现有 Azure 环境的洞察,以指导规划决策 | | get_azure_bestpractices_get | 面向代码生成、运维和部署的 Azure 最佳实践 | | wellarchitectedframework_serviceguide_get | 特定 Azure 服务的 WAF 服务指南 | | microsoft_docs_search | 在 Microsoft Learn 中搜索相关文档片段 | | microsoft_docs_fetch | 按 URL 获取 Microsoft Learn 页面的完整内容 | | bicepschema_get | 任何 Azure 资源类型的 Bicep 架构定义(最新 API 版本) |

错误处理

| 错误 | 原因 | 修复 | |---|---|---| | MCP 工具错误或不可用 | 工具调用超时、连接错误,或工具不存在 | 重试一次;若仍未解决,则回退到参考文件并通知用户 | | 缺少计划批准 | meta.status 不是 approved | 在生成 IaC 或部署之前停止并提示用户批准 | | IaC 验证失败 | az bicep buildterraform validate 返回错误 | 修复生成的代码并重新验证;若仍未解决,则通知用户 | | 配对约束冲突 | SKU 或资源组合不兼容 | 在进入 IaC 生成之前修复计划 | | 未找到基础设施计划或 IaC 文件 | 文件写入了错误位置,或未创建 | 验证文件是否存在于 <project-root>/.azure/<project-root>/infra/;如果缺失,请严格按照 [workflow.md](references/workflow.md) 重新创建文件 |

qianwen skills install @admin/azure-enterprise-infra-planner