Ingeniería civil y estructural
Utilizando la política de Azure para reforzar la gobernanza y el cumplimiento
Table of Contents
Azure Policy es un servicio poderoso dentro de Microsoft Azure que permite a las organizaciones definir, hacer cumplir y auditar reglas de gobernanza y cumplimiento para sus recursos en la nube. A medida que los entornos de nube crecen en escala y complejidad, mantener la configuración y cumplir requisitos regulatorios se hace difícil. Azure Policy aborda este desafío proporcionando un mecanismo centralizado para aplicar reglas, seguimiento de cumplimiento y automáticamente remediar recursos no compatibles.
¿Qué es la política de Azure?
La política de azuure es una herramienta de gobernanza que ayuda a las organizaciones a aplicar normas y evaluar el cumplimiento en los recursos de Azure. A diferencia del control de acceso basado en roles (RBAC), que controla quién puede realizar acciones, controles de políticas de Azure lo que se permiten o requieren recursos de la auditoría.
La política de Azure también apoya iniciativas] (nombrada PolíticaSets) que agrupan múltiples definiciones de política para lograr un objetivo de cumplimiento de alto nivel, como "Asegurar recursos de Azure". Iniciativas simplifican la asignación y el seguimiento del cumplimiento de marcos regulatorios complejos como SOC 2, ISO 27001, o NIST.
Características clave de la política de Azure
Definiciones de políticas
Una definición de política contiene la lógica de reglas, incluyendo la condición (utilizando uno o más campos como , , , o ]) y el efecto. Los efectos disponibles son:
- Negar – Impide la creación o modificación de recursos no compatibles.
- Audit – Logra un evento de advertencia pero no bloquea la solicitud. Útil para detectar violaciones sin interrupción.
- Anexión] – Añade campos adicionales (como etiquetas) a un recurso durante la creación o actualización.
- AuditIfNotExists – Evalua los recursos contra un recurso relacionado (por ejemplo, comprueba si una cuenta de almacenamiento tiene habilitados ajustes de diagnóstico).
- DeployIfNotExists[ – Deplora una plantilla de recursos para remediar un estado no compatible automáticamente.
- Modificar – Alterar las propiedades existentes de un recurso (similar al Apéndice pero puede apuntar los recursos existentes).
- Desactivado – Deshabilita eficazmente la política de pruebas o exenciones temporales.
Azure ofrece más de 1.500 definiciones de políticas incorporadas que abarcan la seguridad, el establecimiento de redes, el cálculo, el almacenamiento y más. Las organizaciones también pueden crear definiciones personalizadas utilizando el portal Azure, CLI o plantillas ARM.
Asignación
Después de definir una política o iniciativa, asignarla a un ámbito: grupo de gestión, suscripción o grupo de recursos. La asignación incluye parámetros (por ejemplo, lista de regiones permitidas), modo de ejecución (capacidad o discapacidad), y exclusiones opcionales (valores específicos para niños en los que la política no se aplica). La herencia significa una política asignada a nivel de suscripción se aplica automáticamente a todos los grupos de recursos y recursos dentro de ella, a menos que se excluya.
Evaluación del cumplimiento
La política de Azure evalúa continuamente los recursos contra las políticas asignadas. El estado de cumplimiento de cada recurso se actualiza casi en tiempo real. Puede ver el estado de cumplimiento general por política o iniciativa, perforar en recursos no compatibles, y exportar datos de cumplimiento a Azure Monitor, Log Analytics o Power BI para informar. Microsoft también ofrece estados de cumplimiento] como Conflicto Cual, No compatible, Exent.
Remediación
Para políticas con DeploySiNoExist] o Modificar efectos, la política de Azure puede remediar automáticamente recursos no compatibles. Una tarea de rehabilitación ejecuta un despliegue o modificación para hacer cumplir los recursos. Por ejemplo, una política que requiere etiquetas específicas puede usar el efecto Modificar para agregar los recursos manuales de actualización.
Cómo utilizar la política de Azure para la gobernanza
La implementación de la política de Azure consiste en definir o seleccionar políticas, asignarlas al alcance adecuado y supervisar el cumplimiento. Aquí está un flujo de trabajo paso a paso.
1. Definir los requisitos de gobernanza
Comience identificando los estándares regulatorios e internos de su organización.
- Convenios de designación de recursos (por ejemplo, para la producción).
- Regiones Aprobadas Azure para cumplir con las leyes de residencia de datos.
- Permitió que los SKU controlen los costos.
- Enabling encryption for storage accounts and databases.
- Requiriendo configuraciones de respaldo de Azure.
2. Crear o seleccionar una definición de política
Navegue al servicio de Política de Azure en el portal. Utilice la hoja Definiciones] para navegar por políticas incorporadas. Por ejemplo, la política integrada "Ubicaciones permitidas" impone el despliegue de recursos sólo en regiones especificadas. Para crear una política personalizada, haga clic en Definición de autor y suministrar la norma JSONLT[L][L]
3. Asignar la política
Vaya a la hoja Asignaciones, seleccione la definición, elija el alcance (por ejemplo, una suscripción específica), establezca parámetros (por ejemplo, lista de regiones permitidas), y configure la aplicación. También puede asignar una iniciativa como "ISO 27001:2013" de la biblioteca integrada para el cumplimiento integral.
4. Supervisar el cumplimiento
Después de la asignación, se evalúan los recursos. La hoja Compliance] muestra el porcentaje general, un desglose por recurso y recursos no compatibles con razones.Utiliza los registros Evento] para ver los eventos de auditoría. Para entornos grandes, integrega Azure Monitor[F alert[Crear]
5. Recursos no compatibles
Para las políticas que apoyan la remediación automática, crear una tarea de remediación. Para las políticas de auditoría, actualizar manualmente los recursos o utilizar scripts. La política de Azure también proporciona una Resource Graph] query to identify non-compliant resources programmatically.
Escenarios de política avanzada de Azure
Exenciones de políticas
A veces, las excepciones de cumplimiento son necesarias (por ejemplo, un VM legado debe funcionar en una región no normalmente permitida).Uso Exenciones] a nivel de recursos, grupos de recursos o suscripción, con fecha de vencimiento y justificación. Las exenciones se registran y se ven visibles en informes de cumplimiento, manteniendo una pista de auditoría.
Política como Code con Control de Versión
Tratar las definiciones y asignaciones de políticas como código almacenando archivos JSON en los repositorios Git y desplegándose usando Azure DevOps o GitHub Actions. Esto permite la revisión, la prueba y la versión. El enfoque de política como código] integra bien las herramientas de infraestructura como Bicep o Terraform.
Integración con las zonas de aterrizaje y planos de Azure
Azure Blueprints (ahora parcialmente fusionado con la Política) le permite empaquetar políticas, roles RBAC y plantillas de recursos juntos. En Azure Landing Zones (Economía de Enterprise-Scale), las iniciativas de Azure Policy se implementan en el ámbito de los grupos de gestión para hacer cumplir la gobernanza en toda la plataforma, como prohibir los IPs públicos en VMs o exigir la métrica de Azure Monitor.
Cumplimiento de la suscripción cruzada y de los múltiples arrendatarios
Al asignar políticas a nivel de grupos de gestión, las organizaciones pueden hacer cumplir la gobernanza en cientos de suscripciones. Azure Policy también trabaja con Azure Lighthouse, permitiendo a los proveedores de servicios gestionados aplicar políticas a los inquilinos de clientes.
Mejores prácticas para la política de Azure
- Empieza con las políticas de auditoría antes de cambiar para negarlo. Esto le ayuda a entender los recursos existentes y evitar cambios de ruptura.
- Use initiatives en lugar de políticas individuales para simplificar la asignación y la presentación de informes para escenarios complejos.
- Promedio de definiciones incorporadas cuando sea posible - son mantenidas por Microsoft y actualizadas con nuevos servicios.
- Parameterize policies] to allow flexibility (e.g., allowed regions list parameter) so one definition can be reused across different scopes.
- Exclude careful:] Use exclusiones sólo para excepciones validadas y fechas de caducidad fijadas.
- El cumplimiento de los monitores regularmente y establecer alertas para las gotas repentinas utilizando Azure Monitor o Azure Event Grid.
- Prueba en un entorno de caja de arena] antes de salir a la producción.Usar la Qué si característica de la política de Azure para simular el efecto de una política sobre los recursos existentes.
- Evitar crear políticas excesivamente amplias que puedan bloquear despliegues legítimos – condiciones de fino nivel usando etiquetas, tipos de recursos o patrones específicos.
- Documentos de asignación de políticas] junto con la justificación empresarial para ayudar a los equipos a comprender las reglas.
Casos y ejemplos de uso común
Reforzamiento de la etiqueta de recursos
Utilice una Modificar] o Anexar] política para exigir etiquetas como "CostCenter" o "Environment". Ejemplo: Apéndice la etiqueta "Environment" con valor "Production" si falta durante la creación de recursos. Las tareas de rehabilitación pueden agregar etiquetas a los recursos existentes.
Restringencia de los UVS permitidos
Una política de negar que evalúa el campo contra una lista permitida mantiene los costos predecibles y asegura que sólo se utilizan los tamaños aprobados.
Requisitos de cifrado
Usar AuditSiNoExist] para comprobar si los discos o las cuentas de almacenamiento tienen habilitado la cifrado.DeplorarSiNotExists puede habilitar automáticamente la encriptación para las cuentas de almacenamiento no compatibles usando Azure Key Vault.
Mejorando la configuración de respaldo
Cree una política que audite si los VM tienen configurado Azure Backup y, si no, implementa una configuración de la bóveda de respaldo a través de DeployIfNotExists.
Cumplimiento geográfico
La política integrada de "ubicación habilitada" asegura que los recursos se desplieguen únicamente en regiones aprobadas. Se pueden conceder exenciones a grupos de recursos específicos que contienen servicios globales como Azure DNS.
Conclusión
La política de Azure es un componente indispensable de una estrategia de gobernanza de la nube robusta. Al automatizar la aplicación de normas organizativas y requisitos regulatorios, reduce la supervisión manual, minimiza las configuraciones erróneas y proporciona un seguimiento continuo del cumplimiento. Si usted es un pequeño equipo que acaba de empezar con Azure o una gran empresa que opera cientos de suscripciones, escalas de políticas de Azure para satisfacer sus necesidades.