Azure Policy ist ein leistungsstarker Dienst innerhalb von Microsoft Azure, der es Unternehmen ermöglicht, Governance- und Compliance-Regeln für ihre Cloud-Ressourcen zu definieren, durchzusetzen und zu überprüfen. Da Cloud-Umgebungen an Umfang und Komplexität zunehmen, wird die Aufrechterhaltung einer konsistenten Konfiguration und die Erfüllung regulatorischer Anforderungen zu einer Herausforderung. Azure Policy geht diese Herausforderung an, indem es einen zentralisierten Mechanismus zur Anwendung von Regeln, zur Nachverfolgung von Compliance und zur automatischen Behebung nicht-konformer Ressourcen bereitstellt. Dieser Artikel bietet eine ausführliche Anleitung zu Azure Policy, die die Architektur, die praktische Implementierung, Best Practices und die Integration mit anderen Azure-Diensten abdeckt.

Was ist Azure Policy?

Azure Policy ist ein Governance-Tool, das Organisationen dabei hilft, Standards durchzusetzen und die Compliance in allen Azure-Ressourcen zu bewerten. Im Gegensatz zu Rollenbasierter Zugriffskontrolle (RBAC), die steuert, wer ausführen kann, steuert Azure Policy , welche Ressourcen zulässig oder erforderlich sind. Richtlinien werden als Regeln im JSON-Format ausgedrückt, die Bedingungen (z. B. Ressourcentyp, Standort, Tags) mit Effekten kombinieren (z. B. ablehnen, prüfen, ändern). Diese Richtlinien können in mehreren Bereichen angewendet werden: Verwaltungsgruppen, Abonnements oder Ressourcengruppen, wobei sie automatisch auf untergeordnete Ressourcen übertragen werden.

Azure Policy unterstützt auch initiativen (mit dem Namen PolicySets), die mehrere Richtliniendefinitionen zusammenführen, um ein übergeordnetes Compliance-Ziel zu erreichen, wie z. B. "Sicherstellen von Azure-Ressourcen".

Hauptmerkmale der Azure Policy

Definitionen von Politiken

Eine Richtliniendefinition enthält die Regellogik, einschließlich der Bedingung (unter Verwendung eines oder mehrerer Felder wie , , oder ) und den Effekt.

  • Deny – Verhindert die Erstellung oder Änderung von nicht konformen Ressourcen.
  • Audit – Loggt ein Warnereignis, blockiert aber nicht die Anforderung. Nützlich für die Erkennung von Verstößen ohne Unterbrechung.
  • Append – Fügt einer Ressource während der Erstellung oder Aktualisierung zusätzliche Felder (wie Tags) hinzu.
  • AuditIfNotExists – Bewertet Ressourcen mit einer verwandten Ressource (z. B. Überprüfen, ob ein Speicherkonto Diagnoseeinstellungen aktiviert hat).
  • DeployIfNotExists – Bereitstellt eine Ressourcenvorlage zur automatischen Behebung eines nicht konformen Zustands.
  • Modify – Ändert bestehende Eigenschaften einer Ressource (ähnlich wie Append, kann aber auf vorhandene Ressourcen zielen).
  • Disabled – Deaktiviert effektiv die Richtlinien für Tests oder vorübergehende Ausnahmen.

Azure bietet über 1.500 integrierte Richtliniendefinitionen für Sicherheit, Netzwerk, Berechnung, Speicher und mehr. Organisationen können auch benutzerdefinierte Definitionen mithilfe des Azure-Portals, der CLI- oder ARM-Vorlagen erstellen.

Zuweisung

Nachdem Sie eine Richtlinie oder Initiative definiert haben, weisen Sie sie einem Bereich zu: Verwaltungsgruppe, Abonnement oder Ressourcengruppe. Die Zuweisung umfasst Parameter (z. B. Liste der zulässigen Regionen), den Durchsetzungsmodus (aktiviert oder deaktiviert) und optionale Ausschlüsse (spezifische untergeordnete Bereiche, für die die Richtlinie nicht gilt).

Konformitätsbewertung

Azure Policy wertet Ressourcen kontinuierlich mit zugewiesenen Richtlinien aus. Der Compliance-Status für jede Ressource wird nahezu in Echtzeit aktualisiert. Sie können den gesamten Compliance-Status pro Richtlinie oder Initiative anzeigen, in nicht-konforme Ressourcen eindringen und Compliance-Daten in Azure Monitor, Log Analytics oder Power BI exportieren, um Berichte zu erstellen. Microsoft bietet auch -Compliance-Zustände wie konform, nicht-konform, steuerbefreit und widersprüchlich an.

Sanierung

Bei Richtlinien mit DeployIfNotExists oder Modify Effekten kann Azure Policy automatisch nicht konforme Ressourcen beheben. Eine Behebungsaufgabe führt eine Bereitstellung oder Änderung aus, um Ressourcen in Übereinstimmung zu bringen. Beispielsweise kann eine Richtlinie, die bestimmte Tags erfordert, den Effekt Ändern verwenden, um fehlende Tags zu vorhandenen Ressourcen hinzuzufügen. Behebung kann manuell oder nach einem Zeitplan ausgelöst werden.

Wie man Azure Policy für Governance verwendet

Die Implementierung von Azure Policy beinhaltet das Definieren oder Auswählen von Richtlinien, das Zuweisen zu dem entsprechenden Bereich und das Überwachen der Compliance.

1. Festlegung von Governance-Anforderungen

Beginnen Sie mit der Identifizierung der regulatorischen und internen Standards Ihres Unternehmens.

  • Ressourcennamenskonventionen (z. B. für die Produktion).
  • Azure-Regionen wurden genehmigt, um die Gesetze zur Datenresidenz einzuhalten.
  • Ermöglichte VM-SKUs, die Kosten zu kontrollieren.
  • Verschlüsselung für Speicherkonten und Datenbanken ermöglichen.
  • Azure Backup Konfigurationen erforderlich.

2. Erstellen oder Wählen Sie eine Richtliniendefinition

Navigieren Sie zum Azure Policy Service im Portal. Verwenden Sie das Blatt Definitions, um integrierte Richtlinien zu durchsuchen. Zum Beispiel erzwingt die integrierte Richtlinie "Erlaubte Standorte" die Bereitstellung von Ressourcen nur in bestimmten Regionen. Klicken Sie zum Erstellen einer benutzerdefinierten Richtlinie auf Policy definition und geben Sie die JSON-Regel an. Verwenden Sie die Azure Policy Authoring Documentation zur Anleitung.

3. Zuweisung der Politik

Gehen Sie zum Blatt Assignments, wählen Sie die Definition, wählen Sie den Umfang (z. B. ein bestimmtes Abonnement), legen Sie Parameter fest (z. B. Liste der zulässigen Regionen) und konfigurieren Sie die Durchsetzung.

4. Überwachung der Einhaltung der Vorschriften

Nach der Zuweisung werden Ressourcen ausgewertet. Das Blatt Compliance zeigt den Gesamtprozentsatz, eine Aufschlüsselung pro Ressource und nicht konforme Ressourcen mit Gründen an. Verwenden Sie die Event Logs, um Audit-Ereignisse zu sehen.

5. Behebung nicht konformer Ressourcen

Erstellen Sie für Richtlinien, die die automatische Behebung unterstützen, eine Behebungsaufgabe. Für reine Richtlinien, die nur auf Audits basieren, müssen Sie Ressourcen manuell aktualisieren oder Skripte verwenden. Azure Policy bietet außerdem eine Ressourcengraph-Abfrage, um nicht konforme Ressourcen programmgesteuert zu identifizieren.

Erweiterte Azure Policy Szenarien

Politische Ausnahmen

Manchmal sind Compliance-Ausnahmen notwendig (z. B. eine Legacy-VM muss in einer Region ausgeführt werden, die normalerweise nicht erlaubt ist). Verwenden Sie Ausnahmen auf Ressourcen-, Ressourcengruppe- oder Abonnementebene mit einem Ablaufdatum und einer Begründung. Ausnahmen werden protokolliert und in Compliance-Berichten sichtbar, wobei ein Audit-Trail beibehalten wird.

Policy-as-Code mit Versionskontrolle

Behandeln Sie Richtliniendefinitionen und Zuweisungen als Code, indem Sie JSON-Dateien in Git-Repositories speichern und mit Azure DevOps oder GitHub-Aktionen bereitstellen. Dies ermöglicht Überprüfung, Testen und Versionierung. Der policy-as-Code-Ansatz lässt sich gut in Infrastructure-as-Code-Tools wie Bicep oder Terraform integrieren.

Integration mit Azure Blueprints und Landing Zones

Azure Blueprints (jetzt teilweise mit Policy zusammengeführt) ermöglichen es Ihnen, Richtlinien, RBAC-Rollen und Ressourcenvorlagen zusammenzupacken. In Azure Landing Zones (Enterprise-Scale-Architektur) werden Azure Policy-Initiativen im Bereich der Verwaltungsgruppen bereitgestellt, um eine plattformweite Governance zu erzwingen, wie z. B. das Verbot öffentlicher IPs in VMs oder das Erfordernis von Azure Monitor-Metriken.

Cross-Subscription und Multi-Tenant Compliance

Durch die Zuweisung von Richtlinien auf Managementgruppenebene können Unternehmen die Governance für Hunderte von Abonnements durchsetzen. Azure Policy funktioniert auch mit Azure Lighthouse, so dass Managed Service Provider Richtlinien auf Kunden-Mandanten anwenden können.

Best Practices für Azure Policy

  • Beginnen Sie mit Audit-Richtlinien, bevor Sie zu Deny wechseln.
  • Verwenden Sie Initiativen anstelle von individuellen Richtlinien, um die Zuweisung und das Reporting für komplexe Szenarien zu vereinfachen.
  • Verwende integrierte Definitionen, wenn möglich – sie werden von Microsoft gepflegt und mit neuen Diensten aktualisiert.
  • Parameterize policies, um Flexibilität zu ermöglichen (z. B. erlaubte Regionenlistenparameter), so dass eine Definition über verschiedene Bereiche hinweg wiederverwendet werden kann.
  • Ausschließen: Ausschlüsse nur für validierte Ausnahmen und festgelegte Ablaufdaten verwenden.
  • Überwachen Sie regelmäßig und richten Sie Warnungen für plötzliche Abstürze mit Azure Monitor oder Azure Event Grid ein.
  • Testen Sie in einer Sandbox-Umgebung, bevor Sie in die Produktion gehen, und verwenden Sie die Was wäre, wenn-Funktion von Azure Policy, um die Auswirkungen einer Richtlinie auf vorhandene Ressourcen zu simulieren.
  • Vermeiden Sie es, zu breite Richtlinien zu erstellen, die legitime Bereitstellungen blockieren könnten – Feinabstimmungsbedingungen mit Tags, Ressourcentypen oder spezifischen Mustern.
  • Dokumentrichtlinienzuweisungen] zusammen mit der geschäftlichen Begründung, um Teams zu helfen, die Regeln zu verstehen.

Häufige Anwendungsfälle und Beispiele

Durchsetzung von Resource Tagging

Verwenden Sie eine Modify oder Append Policy, um Tags wie "CostCenter" oder "Environment" zu verlangen. Beispiel: Fügen Sie das Tag "Environment" mit dem Wert "Produktion" hinzu, wenn es während der Ressourcenerstellung fehlt.

Einschränkung erlaubter VM-SKUs

Eine Deny-Richtlinie, die das Feld FLT:5 gegen eine erlaubte Liste auswertet, hält die Kosten vorhersehbar und stellt sicher, dass nur genehmigte Größen verwendet werden.

Verschlüsselung erforderlich

Verwenden Sie AuditIfNotExists, um zu überprüfen, ob Festplatten oder Speicherkonten Verschlüsselung aktiviert haben. DeployIfNotExists kann die Verschlüsselung für nicht konforme Speicherkonten mit Azure Key Vault automatisch aktivieren.

Erzwingen der Backup-Konfiguration

Erstellen Sie eine Richtlinie, die überprüft, ob VMs Azure Backup konfiguriert haben, und, wenn nicht, eine Backup-Tresorkonfiguration über DeployIfNotExists bereitstellt.

Geografische Einhaltung

Die integrierte Richtlinie "Erlaubte Standorte" stellt sicher, dass Ressourcen nur in genehmigten Regionen bereitgestellt werden. Ausnahmen können bestimmten Ressourcengruppen gewährt werden, die globale Dienste wie Azure DNS enthalten.

Schlussfolgerung

Azure Policy ist ein unverzichtbarer Bestandteil einer robusten Cloud-Governance-Strategie. Durch die Automatisierung der Durchsetzung von organisatorischen Standards und regulatorischen Anforderungen reduziert sie die manuelle Aufsicht, minimiert Fehlkonfigurationen und bietet eine kontinuierliche Compliance-Überwachung. Ob Sie ein kleines Team sind, das gerade erst mit Azure beginnt, oder ein großes Unternehmen, das Hunderte von Abonnements betreibt, Azure Policy skaliert, um Ihre Bedürfnisse zu erfüllen. In Kombination mit Initiativen, Behebung und Integration mit Azure DevOps und Security Center wird es zum Rückgrat einer proaktiven, Compliance-fähigen Cloud-Umgebung. Beginnen Sie klein - ermöglichen Sie Audit-Richtlinien, beobachten Sie die Auswirkungen und gehen Sie schrittweise zur Durchsetzung über, während Sie Änderungen dokumentieren. Die Investition in die Richtliniengestaltung zahlt sich durch verbesserte Sicherheit, Kostenkontrolle und Betriebskonsistenz in Ihrem gesamten Azure-Immobilie.