Cloudové platformy: přehled a strategický význam
Amazon Web Services (AWS), Microsoft Azure a Google Cloud Platform (GCP) tvoří „velkou trojku“ veřejného cloudu. Nabízejí škálovatelnou infrastrukturu a platformní služby, které umožňují rychlejší inovace, efektivní řízení nákladů a vyšší odolnost systémů. Správná volba a architektura cloudu zásadně ovlivňuje bezpečnost, výkon, latenci i cenu podnikových IT řešení.
Modely služeb: IaaS, PaaS, SaaS a serverless
- IaaS – virtuální servery, sítě a úložiště (EC2/EBS/VPC; Azure VMs/Disks/VNet; Compute Engine/Persistent Disk/VPC). Vhodné pro lift-and-shift, starší systémy a specifické požadavky.
- PaaS – spravované databáze, aplikační platformy a integrační nástroje (Elastic Beanstalk/App Service/App Engine; RDS/Azure SQL/Cloud SQL). Snižují provozní režii.
- SaaS – hotové aplikace provozované poskytovatelem (Microsoft 365, Google Workspace), nejvyšší míra delegování odpovědnosti.
- Serverless – funkce a plně spravované služby s účtováním podle událostí (AWS Lambda, Azure Functions, Cloud Functions/Cloud Run). Vhodné pro proměnlivé zatížení a architektury řízené událostmi.
Globální infrastruktura a latence
Všichni tři poskytovatelé provozují desítky regionů a zón dostupnosti. Architektury by měly využívat nasazení multi-AZ pro vysokou dostupnost a vybírat regiony s ohledem na latenci, regulaci a suverenitu dat. Pro globální distribuci obsahu slouží služby CDN (Amazon CloudFront, Azure Front Door/ CDN, Cloud CDN) a anycast DNS (Route 53, Azure DNS, Cloud DNS).
Výpočetní služby (compute)
- Virtuální instance – rozsáhlé rodiny CPU/GPU s různými profily (obecné použití, optimalizované pro paměť/výpočet, úložiště/NVMe, HPC). Úspory umožňují rezervace a spot/priority preemptivní instance.
- Kontejnery a orchestrátory – Amazon EKS/ECS, Azure Kubernetes Service (AKS), Google Kubernetes Engine (GKE). GKE vyniká integrací se sítí Google a automatizací aktualizací, EKS/ECS širokým ekosystémem AWS, AKS provázáním s Azure AD.
- Serverless kontejnery – AWS Fargate, Azure Container Apps, Cloud Run pro snadné škálování bez správy uzlů.
Úložiště a souborové služby
- Objektová úložiště – Amazon S3, Azure Blob Storage, Google Cloud Storage. Třídy dostupnosti (Standard/IA/Glacier; Hot/Cool/Archive; Standard/Nearline/Coldline/Archive) vyvažují cenu a latenci.
- Bloková a souborová úložiště – EBS/FSx, Azure Managed Disks/Files, Persistent Disk/Filestore. Důležité jsou IOPS, propustnost a konzistence snímků.
- Datová migrace – Snowball/Storage Gateway; Data Box/Azure Migrate; Transfer Appliance/Storage Transfer Service.
Síť a konektivita
- Virtuální sítě – VPC/VNet s řízením směrování, bezpečnostními skupinami a síťovými ACL. Segmentace zátěží je zásadní pro bezpečnost.
- Privátní propojení – AWS Direct Connect, Azure ExpressRoute, Google Cloud Interconnect pro nízkou latenci a stabilní spojení mezi on-prem prostředím a cloudem.
- Load balancery a WAF – spravované balancery L4/L7 s ukončením TLS a ochranou proti DDoS (AWS Shield, Azure DDoS Protection, Cloud Armor).
Databáze a zpracování dat
- Relační databáze – Amazon RDS/Aurora, Azure SQL Database, Cloud SQL/AlloyDB. Zajišťují vysokou dostupnost, aktualizace a zálohování.
- NoSQL – DynamoDB, Azure Cosmos DB, Cloud Bigtable/Firestore. Volba závisí na způsobu přístupu (key-value, dokumentový, wide-column) a konzistenci.
- Datové sklady – Redshift (AWS), Azure Synapse Analytics, BigQuery (GCP) s oddělenými výpočetními prostředky a úložištěm a elastickým škálováním.
- Streaming a integrace – Kinesis/MSK, Event Hubs/Stream Analytics, Pub/Sub/Dataflow; ETL/ELT s Glue, Data Factory, Dataflow/Composer (Airflow).
AI/ML a datová věda
- Platformy – Amazon SageMaker, Azure Machine Learning, Vertex AI. Podporují trénování a nasazování modelů, úložiště příznaků a MLOps.
- GPU/TPU – u všech je široký výběr GPU (NVIDIA); GCP navíc nabízí TPU pro specifické úlohy AI.
- Integrované služby – řeč, překlad, počítačové vidění, doporučování, vyhledávání; důležitá je kvalita modelů, latence a cena volání API.
Identita, bezpečnost a governance
- Identita a přístup – IAM (AWS), Entra ID/Azure RBAC, IAM/GCP; princip nejmenších oprávnění, podmíněné zásady a krátkodobé přihlašovací údaje.
- Šifrování – KMS/CloudHSM; Azure Key Vault; Cloud KMS/HSM. Správa klíčů, jejich rotace a audity jsou nezbytným základem.
- Bezpečnostní stav – AWS Security Hub/Inspector, Microsoft Defender for Cloud, Security Command Center na GCP; klasifikace dat, DLP a zásady.
- Suverenita a soulad s předpisy – mapování kontrol na ISO 27001, SOC 2, PCI-DSS, GDPR; regionální umístění dat a zásady jejich umístění.
Observabilita, logování a provoz
- Monitoring – Amazon CloudWatch, Azure Monitor, Google Cloud Monitoring. Metody SLI/SLO, upozornění bez nadbytečného šumu a provozní postupy.
- Logy a audit – CloudTrail/CloudWatch Logs; Azure Activity/Diagnostic Logs; Cloud Audit Logs/Cloud Logging.
- Distribuované trasování – X-Ray (AWS), Application Insights (Azure), Cloud Trace (GCP) s otevřeným standardem OpenTelemetry.
Automatizace a Infrastructure as Code
- Nativní nástroje – AWS CloudFormation/SAM/CDK, Azure Bicep/ARM, Google Deployment Manager; pro multiplatformní přístup Terraform/Pulumi.
- CI/CD – služby AWS Code*, GitHub Actions/Azure DevOps, Cloud Build/Cloud Deploy; důraz na zásady a schvalování změn.
- Policy-as-Code – AWS Config + Guard; Azure Policy; Organization Policy Service na GCP, často s OPA/Conftest.
FinOps a modely nákladů
- Označování a alokace – značky pro alokaci nákladů/skupiny pro správu; rozúčtování nákladů mezi týmy a produkty.
- Optimalizace – správné dimenzování, automatické vypínání, rezervované/úsporné plány (Savings Plans, Reserved Instances, Committed Use/ Sustained Use).
- Datové sklady a přenosy – pozor na výstupní přenosy dat a replikaci mezi regiony; kompresi a životní cykly objektů.
Hybridní a multicloudové přístupy
- Hybridní cloud – AWS Outposts/Local Zones, Azure Stack HCI/Arc, Google Distributed Cloud/Anthos. Umožňují jednotný provoz a uplatňování zásad napříč místním prostředím a edge.
- Multicloud – výběr „nejlepší služby“ z různých cloudů, ale také vyšší komplexita identity, sítě, observability a nákladů. Je nutné standardizovat IaC, CI/CD a monitoring.
Vzory migrace a modernizace
- 6 R – Rehost (lift-and-shift), Replatform, Refactor, Repurchase (SaaS), Retire, Retain. Každé zátěžové prostředí vyžaduje individuální posouzení.
- Databázová migrace – spravované nástroje a replikace s minimálním výpadkem, ověření konzistence a výkonu po přepnutí.
- Modernizace – rozdělení monolitů na mikroslužby, využití spravovaných služeb a vzorů řízených událostmi a serverless.
Srovnávací charakteristiky AWS, Azure a GCP
- AWS – široký ekosystém, rozsáhlé portfolio, robustní síťové a bezpečnostní nástroje, bohaté možnosti optimalizace nákladů.
- Azure – silná integrace s ekosystémem Microsoftu (Entra ID, Windows Server, .NET, Microsoft 365), podniková governance a hybridní scénáře.
- GCP – špičkové služby pro data a AI (BigQuery, Vertex AI), jednoduché a výkonné síťové služby, pokročilá správa projektů a organizací.
Bezpečnostní „základ“ pro všechny cloudy
- Jednotná správa identity a přístupů s nejmenšími oprávněními, MFA a krátkodobými tokeny.
- Šifrování dat v klidu i při přenosu, řízená rotace klíčů a centrální trezor tajemství.
- Segmentace sítě, privátní koncové body a ochrana WAF/DDoS před internetovými hrozbami.
- Průběžné skenování zranitelností, instalace bezpečnostních oprav a hodnocení bezpečnostního stavu.
- Auditní logy chráněné proti manipulaci, jejich uchovávání a korelace prostřednictvím SIEM.
Provozní excelence a spolehlivost
- SLO/SLI – definujte měřitelné cíle dostupnosti a latence; automatizujte reakce.
- HA a DR – multi-AZ, zálohy, replikace mezi regiony, pravidelné testy obnovy po havárii a provozní postupy.
- Chaos engineering – záměrné testování chyb a degradace s cílem zvýšit odolnost.
Data governance a ochrana soukromí
- Klasifikace dat, zásady přístupu, šifrování a prevence ztráty dat.
- Lineage, katalogizace a správa metadat (Data Catalogy, Purview, Glue Data Catalog).
- Mapování na právní požadavky (GDPR), ochrana soukromí již v návrhu a zásady minimalizace.
Edge, IoT a specializované úlohy
- Platformy IoT – AWS IoT Core/Greengrass, Azure IoT Hub/Edge, Cloud IoT Core (náhrady prostřednictvím partnerů) a integrace s událostmi.
- Média/streaming – kódování, nízká latence, globální distribuce prostřednictvím CDN a výpočetní služby na okraji sítě.
- HPC – vysoce výkonné instance, škálovací fronty (Batch), rychlé diskové vrstvy a paralelní souborové systémy.
Antivzory a časté chyby
- Nedostatečná governance (chybějící zásady a značky, účty/projekty bez dohledu).
- Přenášení postupů z místního prostředí bez modernizace (rehost bez optimalizace nákladů a spolehlivosti).
- Podcenění nákladů na síť a výstupní přenosy dat, neošetřená suverenita dat.
- Uzamčení u dodavatele bez strategie přenositelnosti a otevřených standardů.
Rozhodovací rámec pro výběr platformy
- Obchodní požadavky, regulace a místní dostupnost regionů.
- Technologická vhodnost (služby pro data a AI, integrace se stávajícími nástroji, hybridní požadavky).
- Provozní model a kompetence týmu (DevOps, SRE, FinOps, SecOps).
- Nákladové modely a předvídatelnost (rezervace, závazky, slevy, licenční podmínky).
Závěr
AWS, Azure i Google Cloud nabízejí vyspělou kombinaci služeb IaaS, PaaS a serverless, které dokážou zásadně urychlit vývoj a zvýšit spolehlivost podnikových aplikací. Klíčem k úspěchu je disciplinovaná governance, základní bezpečnostní standardy, automatizace pomocí IaC, měřené SLO a promyšlené řízení nákladů. Strategický výběr platformy – nebo jejich kombinace – by měl vycházet z obchodních cílů, kompetencí týmu a požadavků na data, bezpečnost a regulaci.
