mizcausevic-dev/azure-landing-zone-drift-radar

GitHub: mizcausevic-dev/azure-landing-zone-drift-radar

一个 Azure landing-zone 漂移监控操作面板,集中展示策略继承、角色漂移、边界暴露和 Defender 状况等云治理信号,帮助团队在审计或发布前快速定位和修复基线偏移。

Stars: 0 | Forks: 0

# azure-landing-zone-drift-radar [![CI](https://static.pigsec.cn/wp-content/uploads/repos/cas/99/993938d8ce5e902ccfb9d6747725c320d855dea3235ed9a304cedf0d94c9321f.svg)](https://github.com/mizcausevic-dev/azure-landing-zone-drift-radar/actions/workflows/ci.yml) [![License: AGPL v3](https://img.shields.io/badge/License-AGPL_v3-blue.svg)](./LICENSE) [![Deploy](https://static.pigsec.cn/wp-content/uploads/repos/cas/18/184ee08a939d6c7453ba7a7a5ea512c260b6eba4a15a92c4e3ea495b15379b02.svg)](https://github.com/mizcausevic-dev/azure-landing-zone-drift-radar/actions/workflows/pages.yml) 用于 Azure landing-zone 基线、策略继承漂移、所有者角色变更、网络暴露、诊断缺口、Defender 状况以及修复排序的操作员控制平面。 ## 为什么需要这个项目 - 当 Azure landing-zone 漂移仅停留在策略导出和管理控制台中,而不是在一个操作员易读的界面上展示时,它就会变得非常危险。 - 在审计、发布或管理员扩容窗口开启之前,管理组继承、直接所有者角色授权、边界漂移、诊断覆盖范围和 Defender 状况需要集中在一起进行监控。 - 寻找 `Azure / Microsoft 365 / Entra / Intune / landing zone / platform engineering` 能力证明的招聘人员应该看到一个真实的 Azure 治理仪表盘,而不是仅仅一个关键词页面。 - 本仓库将 landing-zone 基线和漂移数据转化为一个控制平面,用于管理策略防护机制、路由完整性、所有者角色合规性、遥测覆盖范围和清理状况。 ## 为什么这很重要(KG Embedded 关联) 本仓库展示了云运营中 Azure 平台治理控制平面原语:在一个操作界面上集中展示策略继承、所有者角色漂移、网络防护机制、Defender 覆盖范围和基线时效性。Kinetic Gain Embedded 将此模式扩展到了产品化的应用内仪表盘中,在这些场景中,平台、身份和安全团队需要证据丰富的界面,而无需暴露原始的管理后端或租户凭证。请参阅 [kineticgain.com/embedded](https://kineticgain.com/embedded)。 ## 它展示了什么 - 在一个仪表盘中提供策略、身份、边界和可观测性清理的 `zone-lane` 可见性 - 针对公共入口、直接所有者角色漂移、缺失的拒绝分配、已禁用的 Defender、诊断缺口以及路由绕过状况的 `guardrail-risks` 检测 - 用于策略恢复、所有者角色回滚、边界修复以及基线/遥测刷新的修复包 - 对捕获的 Azure landing-zone 漂移导出数据进行离线安全分析 - 面向招聘人员的 Azure 平台 / landing zone / 管理组能力证明,补充了 Microsoft 管理、AWS 和 GCP 云赛道 ## 产品深度 这不是一个租户管理控制台的克隆。它是一个面向董事会和操作员的可读产品界面,适用于需要解释其 Azure 资产是否仍处于其所承诺防护范围内的团队。 - **买家价值:** 为平台、云安全和身份领导者提供了一个简明的答案,解答“landing zone 在哪里发生了漂移,谁负责清理,以及在下一次审计、扩容或迁移浪潮之前必须修复什么?” - **技术证明:** 将合成的基线快照和漂移导出解析为路由级页面、JSON API、CLI 输出、修复包以及可直接截图的证明展示。 - **GTM 故事:** 将 Kinetic Gain 定位为原始 Azure 导出与有关云治理、成本风险、安全状况和发布就绪情况的高管决策之间的桥梁层。 ## 这些仓库的共同点 Azure 漂移雷达遵循与云、身份、收入和受监管基础设施界面中使用的相同的 Kinetic Gain 模式: - 一个**风险信号**,将原始系统漂移转化为可读的控制弱点 - 一个**所有者上下文**,将责任归属于实际的团队或角色 - 一个**证据包**,可支持审计、尽职调查、董事会或投资者对话 - 一个**下一步行动**,将“我们应该调查一下”转化为具体的修复路径 ## 操作工作流 1. 导出或建模当前的 landing-zone 基线和漂移观察结果。 2. 在本地或 CI 中针对捕获的 JSON payload 运行分析器。 3. 在下一次审计或发布决策之前,审查 zone lane、guardrail 风险和修复状况。 4. 将静态网站和 JSON endpoint 作为买家可读的交付物,用于平台治理、云安全审查或投资组合尽职调查。 ## 路由 - `/` - `/zone-lane` - `/guardrail-risks` - `/drift-posture` - `/verification` - `/docs` ## API - `/api/dashboard/summary` - `/api/zone-lane` - `/api/guardrail-risks` - `/api/drift-posture` - `/api/verification` - `/api/sample` ## 截图 ![概述](https://static.pigsec.cn/wp-content/uploads/repos/cas/34/346877c9fc8ee8cd93aa50686a11e3ce924361898d66d1918e789c372a1391a0.png) ![Zone lane](https://static.pigsec.cn/wp-content/uploads/repos/cas/f2/f21cdc90b8bc74a32429c177e88b7fde673fa68323221ba8336a25b1d270cd7e.png) ![Guardrail 风险](https://static.pigsec.cn/wp-content/uploads/repos/cas/2a/2a0ebcb4fd23af2c52c063695186a7ed1245e573fac5fe2a8d4915c9d8599a96.png) ![漂移状况](https://static.pigsec.cn/wp-content/uploads/repos/cas/05/05b60336f421ffabd2de2ef790c7add0a99b071db141fca450a2162bf426a745.png) ## CLI ``` npx azure-landing-zone-drift fixtures/azure-landing-zone-drift.json ` --format json|markdown|summary ` --now 2026-05-30T00:00:00Z ` --stale-drift-after-hours 24 ` --fail-on-high ` --out report.md ``` 输入结构: ``` { "snapshots": [ ... ], "drifts": [ ... ] } ``` ## 本地开发 ``` cd azure-landing-zone-drift-radar npm install npm run dev ``` 打开: - [http://127.0.0.1:5516/](http://127.0.0.1:5516/) - [http://127.0.0.1:5516/zone-lane](http://127.0.0.1:5516/zone-lane) - [http://127.0.0.1:5516/guardrail-risks](http://127.0.0.1:5516/guardrail-risks) - [http://127.0.0.1:5516/drift-posture](http://127.0.0.1:5516/drift-posture) - [http://127.0.0.1:5516/verification](http://127.0.0.1:5516/verification) ## 验证 - `npm run lint` - `npm run typecheck` - `npm run coverage` - `npm run build` - `npm run demo` - `npm run smoke` - `npm run prerender` - `npm run render:assets` ## 生产状态 | 方面 | 状态 | |--------|--------| | CI | Node 20 + 22 矩阵 — lint · typecheck · coverage · build · demo · smoke · prerender · `npm audit` | | License | [AGPL-3.0-or-later](./LICENSE) | | Deploy | 静态预渲染 -> **https://zone.kineticgain.com/** | | 数据状况 | 仅限合成样本数据;无在线 Azure 租户凭证、订阅密钥或生产环境导出 | | 套件 | [Kinetic Gain Protocol Suite](https://suite.kineticgain.com/) 操作员产品组合的一部分 · 顶点: [kineticgain.com](https://kineticgain.com) | ## 文档 - [Kinetic Gain Embedded 关联](./docs/KINETIC_GAIN_EMBEDDED.md) - [更新日志](./CHANGELOG.md) ## 搭配使用 - [**`entra-access-review-control-plane`**](https://github.com/mizcausevic-dev/entra-access-review-control-plane) — Microsoft Entra 访问审查 - [**`intune-device-compliance-ops`**](https://github.com/mizcausevic-dev/intune-device-compliance-ops) — Intune 设备合规性 - [**`m365-retention-case-orchestrator`**](https://github.com/mizcausevic-dev/m365-retention-case-orchestrator) — Microsoft 365 保留和案例状况 - [**`aws-iam-access-analyzer-console`**](https://github.com/mizcausevic-dev/aws-iam-access-analyzer-console) — AWS IAM 分析器状况 - [**`gcp-iam-policy-diff-lab`**](https://github.com/mizcausevic-dev/gcp-iam-policy-diff-lab) — GCP IAM 和组织策略漂移 它们共同构成了一个更广泛的面向招聘人员的云管理赛道:Microsoft 租户治理加上 Azure 平台证明以及 AWS/GCP 身份/边界证据。
标签:Azure, Landing Zone, MITM代理, 云安全态势管理, 云治理, 前端应用, 暗色界面, 自动化攻击, 配置漂移检测