Table of Contents
Η Azure Policy είναι μια ισχυρή υπηρεσία μέσα στη Microsoft Azure που επιτρέπει στους οργανισμούς να καθορίζουν, να επιβάλλουν, και να ελέγχουν τη διακυβέρνηση και τους κανόνες συμμόρφωσης για τους πόρους τους σύννεφο. Καθώς τα περιβάλλοντα σύννεφο αυξάνεται σε κλίμακα και πολυπλοκότητα, διατηρώντας συνεπή διαμόρφωση και την εκπλήρωση των κανονιστικών απαιτήσεων γίνεται προκλητική. Azure Πολιτική αντιμετωπίζει αυτή την πρόκληση, παρέχοντας ένα κεντρικό μηχανισμό για την εφαρμογή κανόνων, τη συμμόρφωση τροχιάς, και αυτόματα την αποκατάσταση μη συμμορφούμενων πόρων. Αυτό το άρθρο παρέχει έναν σε βάθος οδηγό για την πολιτική Azure, καλύπτοντας την αρχιτεκτονική, πρακτική εφαρμογή, βέλτιστες πρακτικές, και την ενσωμάτωση με άλλες υπηρεσίες Azure.
Τι είναι η Πολιτική Αζούρ;
Η πολιτική Azure είναι ένα εργαλείο διακυβέρνησης που βοηθά τους οργανισμούς να επιβάλλουν τα πρότυπα και να αξιολογούν τη συμμόρφωση μεταξύ των πόρων Azure. Σε αντίθεση με τον έλεγχο πρόσβασης βάσει Ρόλου (RBAC), που ελέγχει [[LFT:0]]οι οποίοι[[LFT:1] μπορούν να εκτελέσουν ενέργειες, τον έλεγχο πολιτικής Azure [[LFT:2]]] τι [] επιτρέπονται ή απαιτούνται πόροι. Οι πολιτικές εκφράζονται ως κανόνες σε μορφή JSON, συνδυάζοντας συνθήκες (π.χ., τύπος πόρων, τοποθεσία, ετικέτες) με αποτελέσματα (π.χ. άρνηση, έλεγχος, τροποποίηση). Αυτές οι πολιτικές μπορούν να εφαρμοστούν σε πολλαπλά πεδία: ομάδες διαχείρισης, συνδρομές, ή ομάδες πόρων, με κληρονομική αυτόματη εφαρμογή τους σε παιδικούς πόρους.
Η Azure Policy υποστηρίζει επίσης πρωτοβουλίες[[LFT:1]] (ονομασία PolicySets) που ομαδοποιούν πολλαπλούς ορισμούς πολιτικής μαζί για την επίτευξη ενός στόχου συμμόρφωσης υψηλότερου επιπέδου, όπως ⁇ Ασφαλίστε ασφαλείς πόρους Azure ⁇ Πρωτοβουλίες απλοποιούν την ανάθεση και παρακολούθηση συμμόρφωσης για σύνθετα ρυθμιστικά πλαίσια όπως SOC 2, ISO 27001, ή NIST.
Βασικά χαρακτηριστικά της πολιτικής αιζούρ
Ορισμοί πολιτικής
Ένας ορισμός πολιτικής περιλαμβάνει τη λογική κανόνα, συμπεριλαμβανομένης της προϋπόθεσης (χρησιμοποιώντας ένα ή περισσότερα πεδία όπως ], , ], ή ]) και το αποτέλεσμα. Τα διαθέσιμα αποτελέσματα είναι:
- Ντένι ⁇ Αποτρέπει τη δημιουργία ή την τροποποίηση μη συμμορφούμενων πόρων.
- Ακρόαση ⁇ Καταγράφει ένα προειδοποιητικό γεγονός αλλά δεν εμποδίζει το αίτημα. Χρήσιμο για την ανίχνευση παραβάσεων χωρίς διακοπή.
- Προσάρτημα ⁇ Προσθέτει πρόσθετα πεδία (όπως ετικέτες) σε έναν πόρο κατά τη δημιουργία ή την ενημέρωση.
- ΈλεγχοςΑν ένας λογαριασμός αποθήκευσης έχει ενεργοποιηθεί με διαγνωστικές ρυθμίσεις.
- ΕφαρμογήΑν δεν υπάρχει ⁇ Εκτείνει ένα πρότυπο πόρου για να αναδιαμορφώσει αυτόματα μια μη συμμορφούμενη κατάσταση.
- Τροποποίηση ⁇ Alters υπάρχουσες ιδιότητες ενός πόρου (παρόμοιες με το Append αλλά μπορούν να στοχεύσουν υπάρχοντες πόρους).
- Disabled ⁇ Απενεργοποιεί αποτελεσματικά την πολιτική για δοκιμές ή προσωρινές εξαιρέσεις.
Azure παρέχει πάνω από 1.500 ενσωματωμένους ορισμούς πολιτικής που καλύπτουν την ασφάλεια, δικτύωση, υπολογισμό, αποθήκευση, και πολλά άλλα.
Διορισμός
Μετά τον καθορισμό μιας πολιτικής ή πρωτοβουλίας, εκχωρήστε την σε ένα πεδίο εφαρμογής: ομάδα διαχείρισης, συνδρομή ή ομάδα πόρων. Η ανάθεση περιλαμβάνει παραμέτρους (π.χ. κατάλογος επιτρεπόμενων περιφερειών), τρόπος επιβολής (Ενεργοποιημένος ή Αναπηρικός), και προαιρετικούς αποκλεισμούς (ειδικά πεδία εφαρμογής για παιδιά όπου δεν ισχύει η πολιτική).
Αξιολόγηση συμμόρφωσης
Η πολιτική αιζούρ αξιολογεί συνεχώς τους πόρους έναντι των εκχωρημένων πολιτικών. Η κατάσταση συμμόρφωσης για κάθε πόρο ενημερώνεται κοντά σε πραγματικό χρόνο. Μπορείτε να δείτε τη συνολική κατάσταση συμμόρφωσης ανά πολιτική ή πρωτοβουλία, τρυπήστε σε μη συμμορφούμενους πόρους, και τα δεδομένα συμμόρφωσης εξαγωγής σε Azure Monitor, Log Analytics, ή Power BI για την υποβολή εκθέσεων. Η Microsoft προσφέρει επίσης [[LFT:0]] καταστάσεις συμμόρφωσης[[[LFT:1]] όπως Compliant, Μη συμμορφούμενα, Exmption, and Conflicting.
Αποκατάσταση
Για πολιτικές με ]DeployIfNotExists ή Τροποποίηση[] εφέ, η Πολιτική Αζούρ μπορεί να αναβάλει αυτόματα μη συμμορφούμενους πόρους. Μια εργασία αποκατάστασης τρέχει μια ανάπτυξη ή τροποποίηση για να φέρει τους πόρους σε συμμόρφωση. Για παράδειγμα, μια πολιτική που απαιτεί συγκεκριμένες ετικέτες μπορεί να χρησιμοποιήσει το αποτέλεσμα Τροποποίηση για να προσθέσει τις ετικέττες που λείπουν στους υπάρχοντες πόρους. Η αποκατάσταση μπορεί να ενεργοποιηθεί χειροκίνητα ή σε ένα πρόγραμμα.
Πώς να χρησιμοποιήσετε την πολιτική του αιζούρ για διακυβέρνηση
Η εφαρμογή της πολιτικής Azure περιλαμβάνει τον καθορισμό ή την επιλογή πολιτικών, την εκχώρηση τους στο κατάλληλο πεδίο εφαρμογής και την παρακολούθηση της συμμόρφωσης.
1. Καθορίστε τις απαιτήσεις διακυβέρνησης
Ξεκινήστε με τον προσδιορισμό των ρυθμιστικών και εσωτερικών προτύπων του οργανισμού σας.
- Συμβάσεις ονοματοδοσίας πόρων (π.χ., για παραγωγή).
- Εγκεκριμένες περιοχές Azure για τη συμμόρφωση με τους νόμους περί κατοικίας δεδομένων.
- Επιτρεπόμενα προϊόντα VM για τον έλεγχο του κόστους.
- Ενεργοποίηση κρυπτογράφησης για λογαριασμούς αποθήκευσης και βάσεις δεδομένων.
- Απαιτεί ρυθμίσεις αντιγράφων ασφαλείας Azure.
2. Δημιουργία ή επιλογή ορισμού πολιτικής
Περιηγηθείτε στην υπηρεσία Azure Policy στην πύλη. Χρησιμοποιήστε το ]Ορισμοί[] λεπίδα για να περιηγηθείτε στις ενσωματωμένες πολιτικές. Για παράδειγμα, η ενσωματωμένη πολιτική ⁇ Επιτρέπονται τοποθεσίες ⁇ επιβάλλει την ανάπτυξη πόρων μόνο σε συγκεκριμένες περιοχές. Για να δημιουργήσετε μια προσαρμοσμένη πολιτική, κάντε κλικ Ο ορισμός της πολιτικής[ και να προμηθεύσετε τον κανόνα JSON. Χρησιμοποιήστε τον
3. Αναθέστε την Πολιτική
Πηγαίνετε στο Εκχώρηση λεπίδα, επιλέξτε τον ορισμό, επιλέξτε το πεδίο εφαρμογής (π.χ. μια συγκεκριμένη συνδρομή), καθορίστε παραμέτρους (π.χ., επιτρεπόμενη λίστα περιφερειών), και ρυθμίστε την επιβολή. Μπορείτε επίσης να εκχωρήσετε μια πρωτοβουλία όπως ⁇ ISO 27001:2013 ⁇ από την ενσωματωμένη βιβλιοθήκη για ολοκληρωμένη συμμόρφωση.
4. Παρακολούθηση συμμόρφωσης
Μετά την ανάθεση, αξιολογούνται οι πόροι. Η Συγκράτηση λεπίδα δείχνει το συνολικό ποσοστό, ανάλυση ανά πόρο και μη συμμορφούμενους πόρους με λόγους. Χρησιμοποιήστε το Εκδήλωση καταγραφής[ για να δείτε τα γεγονότα ελέγχου. Για μεγάλα περιβάλλοντα, ενσωματώστε με [Azure Monitor[] για να δημιουργήσετε ειδοποιήσεις σχετικά με τις σταγόνες συμμόρφωσης.
5. Άμεσοι Μη συμμορφούμενοι Πόροι
Για πολιτικές μόνο ελέγχου, χειροκίνητα ενημέρωση πόρων ή χρήση σεναρίων. Πολιτική αζούρε παρέχει επίσης Γραφείο πόρων ερώτημα για τον εντοπισμό μη συμμορφούμενων πόρων προγραμματικά.
Προηγμένα σενάρια πολιτικής αζούρ
Απαλλαγές πολιτικής
Μερικές φορές είναι απαραίτητες εξαιρέσεις συμμόρφωσης (π.χ., η κληρονομιά VM πρέπει να εκτελείται σε μια περιοχή που δεν επιτρέπεται κανονικά).Χρησιμοποιήστε [ Εξαιρέσεις[ σε επίπεδο πόρων, ομάδας πόρων ή συνδρομής, με ημερομηνία λήξης και αιτιολόγηση. Οι εξαιρέσεις καταχωρίζονται και είναι ορατές στις εκθέσεις συμμόρφωσης, διατηρώντας μια διαδρομή ελέγχου.
Πολιτική-ως-Κώδικας με τον έλεγχο έκδοσης
Αντιμετώπιση των ορισμών πολιτικής και των εκχωρήσεων ως κώδικα με την αποθήκευση αρχείων JSON σε αρχεία Git και την ανάπτυξη χρησιμοποιώντας Azure DevOps ή GitHub Δράσεις. Αυτό επιτρέπει την αναθεώρηση, δοκιμή, και έκδοση. Η πολιτική-as-code προσέγγιση[ ενσωματώνεται καλά με τα εργαλεία υποδομής-as-code όπως το Bicep ή το Terraform.
Ένταξη με τα αζούρ και τις ζώνες προσγείωσης
Azure Blueprints (τώρα εν μέρει συγχωνευμένα με την Πολιτική) σας επιτρέπουν να συσκευάσετε πολιτικές, RBAC ρόλους, και πρότυπα πόρων μαζί. Σε Azure Landing Zones (Enterprise-Scale αρχιτεκτονική), Azure Πολιτική πρωτοβουλίες αναπτύσσονται σε πεδίο της ομάδας διαχείρισης για την επιβολή της διακυβέρνησης σε επίπεδο πλατφόρμας, όπως η απαγόρευση των δημόσιων IPs σε VMs ή η απαίτηση Azure Monitor μετρικές.
Διασταυρούμενη και πολυετής συμμόρφωση
Με την ανάθεση πολιτικών σε επίπεδο ομάδας διαχείρισης, οι οργανισμοί μπορούν να επιβάλουν τη διακυβέρνηση σε εκατοντάδες συνδρομές. Azure Πολιτική συνεργάζεται επίσης με Azure Φάρος, επιτρέποντας στους διαχειριζόμενους παρόχους υπηρεσιών να εφαρμόσουν πολιτικές στους ενοικιαστές πελατών.
Βέλτιστες πρακτικές για την πολιτική αιζούρ
- Ξεκινήστε με τις πολιτικές ελέγχου πριν αλλάξετε σε άρνηση. Αυτό σας βοηθά να κατανοήσετε τους υπάρχοντες πόρους και να αποφύγετε την διακοπή των αλλαγών.
- Χρησιμοποιήστε πρωτοβουλίες αντί για μεμονωμένες πολιτικές για την απλοποίηση της ανάθεσης και της υποβολής εκθέσεων για σύνθετα σενάρια.
- Μέχρι την ημερομηνία έναρξης των ορισμών ⁇ διατηρούνται από τη Microsoft και ενημερώνονται με νέες υπηρεσίες.
- Παραμετροποίηση πολιτικών για να επιτραπεί η ευελιξία (π.χ., επιτρεπόμενη παράμετρος καταλόγου περιφερειών) ώστε ένας ορισμός να μπορεί να επαναχρησιμοποιηθεί σε διαφορετικά πεδία.
- Εξαιρείται προσεκτικά: Χρησιμοποιήστε αποκλεισμούς μόνο για επικυρωμένες εξαιρέσεις και ορίστε ημερομηνίες λήξης.
- Η συμμόρφωση του Monitor τακτικά και η δημιουργία ειδοποιήσεων για ξαφνικές σταγόνες με τη χρήση Azure Monitor ή Azure Event Grid.
- Δοκιμάστε σε περιβάλλον αμμοθυλακίου[] πριν βγείτε στην παραγωγή. Χρησιμοποιήστε το Τι χαρακτηριστικό του Azure Policy για να προσομοιώσετε την επίδραση μιας πολιτικής στους υπάρχοντες πόρους.
- Αποφύγετε τη δημιουργία υπερβολικά ευρύτερων πολιτικών[ που μπορεί να παρεμποδίσουν τις νόμιμες εξελίξεις ⁇ συνθήκες λεπτού τόνου χρησιμοποιώντας ετικέτες, τύπους πόρων, ή συγκεκριμένα μοτίβα.
- Εκχωρήσεις πολιτικής τεκμηρίωσης μαζί με την επιχειρηματική αιτιολόγηση για να βοηθήσουν τις ομάδες να κατανοήσουν τους κανόνες.
Περιπτώσεις και Παραδείγματα Κοινής Χρήσης
Ενισχυτική σήμανση πόρου
Χρησιμοποιήστε μια Τροποποίηση ή Προσαρμογή[]] πολιτική για να απαιτήσει ετικέτες όπως ⁇ CostCenter ⁇ ή ⁇ Περιβάλλον ⁇ Παράδειγμα: Προσθήκη της ετικέτας ⁇ Περιβάλλον ⁇ με αξία ⁇ Παραγωγή ⁇ αν λείπει κατά τη δημιουργία πόρων.
Επιτρεπόμενα SKUs για περιορισμούς VM
Μια πολιτική άρνησης που αξιολογεί το πεδίο [[LFT:5]] έναντι ενός καταλόγου επιτρέπεται διατηρεί το κόστος προβλέψιμο και εξασφαλίζει ότι χρησιμοποιούνται μόνο εγκεκριμένα μεγέθη.
Απαίτηση κρυπτογράφησης
Χρήση ΈλεγχοςΑν δεν υπάρχει[ για να ελέγξετε αν οι δίσκοι ή οι λογαριασμοί αποθήκευσης έχουν ενεργοποιηθεί κρυπτογράφηση.
⁇ δημιουργίας αντιγράφων ασφαλείας
Δημιουργία πολιτικής που ελέγχει αν τα VMs έχουν ρυθμιστεί το Azure Backup και, αν όχι, αναπτύσσει μια εφεδρική διαμόρφωση θόλο μέσω DeployIfNotExists.
Γεωγραφική συμμόρφωση
Οι ενσωματωμένες ⁇ εγκαταλελειμμένες τοποθεσίες ⁇ πολιτικές εξασφαλίζουν ότι οι πόροι χρησιμοποιούνται μόνο σε εγκεκριμένες περιοχές.
Συμπέρασμα
Η πολιτική Azure είναι ένα απαραίτητο συστατικό μιας ισχυρής στρατηγικής διακυβέρνησης σύννεφο. Με την αυτοματοποίηση της επιβολής των οργανωτικών προτύπων και των κανονιστικών απαιτήσεων, μειώνει τη χειροκίνητη εποπτεία, ελαχιστοποιεί τις παραμορφώσεις, και παρέχει συνεχή παρακολούθηση συμμόρφωσης. Είτε είστε μια μικρή ομάδα που μόλις ξεκινά με την Azure ή μια μεγάλη επιχείρηση που λειτουργεί εκατοντάδες συνδρομές, Azure κλίμακες πολιτικής για να καλύψει τις ανάγκες σας. Σε συνδυασμό με πρωτοβουλίες, αποκατάσταση, και ολοκλήρωση με Azure DevOps και Κέντρο Ασφαλείας, γίνεται η ραχοκοκαλιά ενός προληπτικού, έτοιμου για συμμόρφωση περιβάλλον σύννεφου. Ξεκινήστε μικρές - ενεργοποιήσετε τις πολιτικές ελέγχου, παρατηρήστε τον αντίκτυπο, και σταδιακά μετακινήστε στην επιβολή, ενώ τεκμηριώνετε αλλαγές. Η επένδυση στο σχεδιασμό πολιτικής αποπληρώνει μέσω της βελτιωμένης ασφάλειας, του ελέγχου του κόστους, και της επιχειρησιακής συνέπειας σε ολόκληρο το κτήμα σας Azure.