mizcausevic-dev/azure-landing-zone-drift-radar
GitHub: mizcausevic-dev/azure-landing-zone-drift-radar
一个 Azure landing-zone 漂移监控操作面板,集中展示策略继承、角色漂移、边界暴露和 Defender 状况等云治理信号,帮助团队在审计或发布前快速定位和修复基线偏移。
Stars: 0 | Forks: 0
# azure-landing-zone-drift-radar
[](https://github.com/mizcausevic-dev/azure-landing-zone-drift-radar/actions/workflows/ci.yml)
[](./LICENSE)
[](https://github.com/mizcausevic-dev/azure-landing-zone-drift-radar/actions/workflows/pages.yml)
用于 Azure landing-zone 基线、策略继承漂移、所有者角色变更、网络暴露、诊断缺口、Defender 状况以及修复排序的操作员控制平面。
## 为什么需要这个项目
- 当 Azure landing-zone 漂移仅停留在策略导出和管理控制台中,而不是在一个操作员易读的界面上展示时,它就会变得非常危险。
- 在审计、发布或管理员扩容窗口开启之前,管理组继承、直接所有者角色授权、边界漂移、诊断覆盖范围和 Defender 状况需要集中在一起进行监控。
- 寻找 `Azure / Microsoft 365 / Entra / Intune / landing zone / platform engineering` 能力证明的招聘人员应该看到一个真实的 Azure 治理仪表盘,而不是仅仅一个关键词页面。
- 本仓库将 landing-zone 基线和漂移数据转化为一个控制平面,用于管理策略防护机制、路由完整性、所有者角色合规性、遥测覆盖范围和清理状况。
## 为什么这很重要(KG Embedded 关联)
本仓库展示了云运营中 Azure 平台治理控制平面原语:在一个操作界面上集中展示策略继承、所有者角色漂移、网络防护机制、Defender 覆盖范围和基线时效性。Kinetic Gain Embedded 将此模式扩展到了产品化的应用内仪表盘中,在这些场景中,平台、身份和安全团队需要证据丰富的界面,而无需暴露原始的管理后端或租户凭证。请参阅 [kineticgain.com/embedded](https://kineticgain.com/embedded)。
## 它展示了什么
- 在一个仪表盘中提供策略、身份、边界和可观测性清理的 `zone-lane` 可见性
- 针对公共入口、直接所有者角色漂移、缺失的拒绝分配、已禁用的 Defender、诊断缺口以及路由绕过状况的 `guardrail-risks` 检测
- 用于策略恢复、所有者角色回滚、边界修复以及基线/遥测刷新的修复包
- 对捕获的 Azure landing-zone 漂移导出数据进行离线安全分析
- 面向招聘人员的 Azure 平台 / landing zone / 管理组能力证明,补充了 Microsoft 管理、AWS 和 GCP 云赛道
## 产品深度
这不是一个租户管理控制台的克隆。它是一个面向董事会和操作员的可读产品界面,适用于需要解释其 Azure 资产是否仍处于其所承诺防护范围内的团队。
- **买家价值:** 为平台、云安全和身份领导者提供了一个简明的答案,解答“landing zone 在哪里发生了漂移,谁负责清理,以及在下一次审计、扩容或迁移浪潮之前必须修复什么?”
- **技术证明:** 将合成的基线快照和漂移导出解析为路由级页面、JSON API、CLI 输出、修复包以及可直接截图的证明展示。
- **GTM 故事:** 将 Kinetic Gain 定位为原始 Azure 导出与有关云治理、成本风险、安全状况和发布就绪情况的高管决策之间的桥梁层。
## 这些仓库的共同点
Azure 漂移雷达遵循与云、身份、收入和受监管基础设施界面中使用的相同的 Kinetic Gain 模式:
- 一个**风险信号**,将原始系统漂移转化为可读的控制弱点
- 一个**所有者上下文**,将责任归属于实际的团队或角色
- 一个**证据包**,可支持审计、尽职调查、董事会或投资者对话
- 一个**下一步行动**,将“我们应该调查一下”转化为具体的修复路径
## 操作工作流
1. 导出或建模当前的 landing-zone 基线和漂移观察结果。
2. 在本地或 CI 中针对捕获的 JSON payload 运行分析器。
3. 在下一次审计或发布决策之前,审查 zone lane、guardrail 风险和修复状况。
4. 将静态网站和 JSON endpoint 作为买家可读的交付物,用于平台治理、云安全审查或投资组合尽职调查。
## 路由
- `/`
- `/zone-lane`
- `/guardrail-risks`
- `/drift-posture`
- `/verification`
- `/docs`
## API
- `/api/dashboard/summary`
- `/api/zone-lane`
- `/api/guardrail-risks`
- `/api/drift-posture`
- `/api/verification`
- `/api/sample`
## 截图




## CLI
```
npx azure-landing-zone-drift fixtures/azure-landing-zone-drift.json `
--format json|markdown|summary `
--now 2026-05-30T00:00:00Z `
--stale-drift-after-hours 24 `
--fail-on-high `
--out report.md
```
输入结构:
```
{
"snapshots": [ ... ],
"drifts": [ ... ]
}
```
## 本地开发
```
cd azure-landing-zone-drift-radar
npm install
npm run dev
```
打开:
- [http://127.0.0.1:5516/](http://127.0.0.1:5516/)
- [http://127.0.0.1:5516/zone-lane](http://127.0.0.1:5516/zone-lane)
- [http://127.0.0.1:5516/guardrail-risks](http://127.0.0.1:5516/guardrail-risks)
- [http://127.0.0.1:5516/drift-posture](http://127.0.0.1:5516/drift-posture)
- [http://127.0.0.1:5516/verification](http://127.0.0.1:5516/verification)
## 验证
- `npm run lint`
- `npm run typecheck`
- `npm run coverage`
- `npm run build`
- `npm run demo`
- `npm run smoke`
- `npm run prerender`
- `npm run render:assets`
## 生产状态
| 方面 | 状态 |
|--------|--------|
| CI | Node 20 + 22 矩阵 — lint · typecheck · coverage · build · demo · smoke · prerender · `npm audit` |
| License | [AGPL-3.0-or-later](./LICENSE) |
| Deploy | 静态预渲染 -> **https://zone.kineticgain.com/** |
| 数据状况 | 仅限合成样本数据;无在线 Azure 租户凭证、订阅密钥或生产环境导出 |
| 套件 | [Kinetic Gain Protocol Suite](https://suite.kineticgain.com/) 操作员产品组合的一部分 · 顶点: [kineticgain.com](https://kineticgain.com) |
## 文档
- [Kinetic Gain Embedded 关联](./docs/KINETIC_GAIN_EMBEDDED.md)
- [更新日志](./CHANGELOG.md)
## 搭配使用
- [**`entra-access-review-control-plane`**](https://github.com/mizcausevic-dev/entra-access-review-control-plane) — Microsoft Entra 访问审查
- [**`intune-device-compliance-ops`**](https://github.com/mizcausevic-dev/intune-device-compliance-ops) — Intune 设备合规性
- [**`m365-retention-case-orchestrator`**](https://github.com/mizcausevic-dev/m365-retention-case-orchestrator) — Microsoft 365 保留和案例状况
- [**`aws-iam-access-analyzer-console`**](https://github.com/mizcausevic-dev/aws-iam-access-analyzer-console) — AWS IAM 分析器状况
- [**`gcp-iam-policy-diff-lab`**](https://github.com/mizcausevic-dev/gcp-iam-policy-diff-lab) — GCP IAM 和组织策略漂移
它们共同构成了一个更广泛的面向招聘人员的云管理赛道:Microsoft 租户治理加上 Azure 平台证明以及 AWS/GCP 身份/边界证据。
标签:Azure, Landing Zone, MITM代理, 云安全态势管理, 云治理, 前端应用, 暗色界面, 自动化攻击, 配置漂移检测