سیاست Azure یک سرویس قدرتمند در Microsoft Azure است که به سازمان ها اجازه می دهد تا قوانین حکومتداری و انطباق را برای منابع ابر خود تعریف کنند، زیرا محیط های ابری در مقیاس و پیچیدگی رشد می کنند، حفظ پیکربندی مداوم و پاسخگویی به الزامات تنظیم مقررات، سیاست Azure با ارائه یک مکانیسم متمرکز برای اعمال قوانین، انطباق، و اصلاح منابع غیر سازگار به طور خودکار این مقاله یک راهنمای عمیق برای اجرای، بهترین شیوه های ساختاری، و اجرای آن، و سایر شیوه های ساختاری، و اجرای عملی را فراهم می کند.

سیاست Azure چیست؟

Azure Policy یک ابزار حکومتی است که به سازمان ها کمک می کند تا استانداردهای خود را اجرا کنند و بر خلاف کنترل دسترسی مبتنی بر نقش (RBAC) که کنترل می کند (FLT:0) که می تواند اقدامات را انجام دهد، کنترل های سیاست های Azure با استفاده از منابع مختلف (FLT:2) چه منابع مجاز یا مورد نیاز است.

سیاست های Azure همچنین از پشتیبانی می کند که تعاریف چندگانه سیاست را با هم برای دستیابی به یک هدف انطباق سطح بالاتر مانند "اطمینان از منابع امن Azure" ساده سازی تخصیص و پیگیری برای چارچوب های تنظیمی پیچیده مانند SOC 2، ISO 27001 یا NIST.

ویژگی های کلیدی Azure Policy

تعریف سیاست

تعریف سیاست شامل منطق قانون، از جمله شرایط (استفاده از یک یا چند زمینه مانند ، ، ، یا و اثر موجود است:

  • [در این میان] [از آفرینش یا اصلاح منابع غیر سازگار] جلوگیری می کند.
  • [در این باره] یک رویداد هشدار دهنده را ثبت می کند، اما درخواست را مسدود نمی کند.
  • (فَلَّهُمْهُمْهُمْهُمْهُمْهُمْهُمْهُمِهُمْهُمِهُواًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاً وَهُواًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاً مِنْمْمْهُوا مِنْمْمْمْمَهُوا مِنْهُواًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًاًا
  • اگر ناکارشناسان [FLT 1] - منابع را در برابر یک منبع مرتبط ارزیابی می کند (به عنوان مثال، چک کنید که آیا حساب ذخیره سازی دارای تنظیمات تشخیصی است).
  • اگر ناکارشناسان [FLT 1] [FLT 1] - یک الگو برای اصلاح یک حالت غیر سازگار به طور خودکار.
  • [[۱] [۱۰] [[۱۰]] [۱۰]] [۱]] - تغییر خواص موجود در یک منبع (شبیه به آپاند اما می تواند منابع موجود را هدف قرار دهد.
  • [در این باره] [[[۱]] [۱۰] [۱۰]] [۱]] [۱۰]] [۱] [۱]] [۱۰] [۱]] [۱]] [۱] [۱۰] [۱]] [۱]] [۱] [۱۰] [۱]] [۱] [۱]] [۱] [۱] [۱] [۱] [۱] [۱] [۳] [۲] [۲] [۲] [۲] [۲] [۲] [۱]] [۲] [۲] [۲]]] [۲]]] [۲] [۲] [۲] [۱]]]]]]]] [۲] [۲] [۲] [۲] [۲] [۲] [۲] [۳] [۳] [۱] [۱] [۲]]]] [۲] [۲] [۲] [۲] [۱] [۳] [۳] [۱] [۱] [۱] [۱] [۲] [۳] [۲] [۲] [۲]]] [۲] [۲] [۲] [۲] [۲

Azure بیش از 1500 تعریف سیاست داخلی را پوشش می دهد که امنیت، شبکه، محاسبه، ذخیره سازی و غیره را پوشش می دهد.سازمان ها همچنین می توانند تعاریف سفارشی را با استفاده از پورتال Azure، CLI یا قالب های ARM ایجاد کنند.

پس از تعریف یک سیاست یا ابتکار، آن را به یک محدوده اختصاص دهید: گروه مدیریت، اشتراک یا گروه منابع. تخصیص شامل پارامترهای (به عنوان مثال، لیست مناطق مجاز)، حالت اجرای (قابل اعتماد یا غیر قابل تقسیم)، و محرومیت اختیاری (مناطق خاص کودک که سیاست اعمال نمی کند) است.

ارزیابی انطباق

سیاست Azure به طور مداوم منابع را در برابر سیاست های اختصاص داده شده ارزیابی می کند.حالت انطباق برای هر منبع در نزدیکی زمان واقعی به روز می شود.شما می توانید وضعیت انطباق کلی را در هر سیاست یا ابتکار مشاهده کنید، به منابع غیر سازگار بروید و داده های انطباق را به Azure Monitor، Log Analytics یا Power BI برای گزارش صادر کنید. مایکروسافت همچنین ارائه می دهد (FLT:0compliance).

Remediation

برای سیاست های اگر ناکاریست یا [FLT3] [FLT3] اگر سیاست های Azure می توانند به طور خودکار منابع غیر سازگار را اصلاح کنند، یک کار اصلاح یا استقرار منابع را به انطباق اجرا می کند.

چگونه از سیاست Azure برای حکمرانی استفاده کنیم

پیاده سازی سیاست Azure شامل تعریف یا انتخاب سیاست ها، اختصاص آنها به محدوده مناسب و نظارت بر انطباق است.در اینجا یک گردش کار گام به گام است.

۱- الزامات حاکمیت

با شناسایی استانداردهای نظارتی و داخلی سازمان خود شروع کنید.

  • در این میان، به عنوان مثال، برای تولید (تولید) استفاده می شود.
  • مناطق Azure را برای رعایت قوانین اقامت داده ها تایید کردند.
  • اجازه دهید VM SKUs برای کنترل هزینه ها.
  • رمزگذاری برای حساب های ذخیره سازی و پایگاه های داده
  • نیاز به تنظیمات پشتیبان Azure

۲- ایجاد یا انتخاب یک تعریف سیاست

به سرویس سیاست های Azure در پورتال بروید و از [FLT:] [FLT:] برای مرور سیاست های داخلی استفاده کنید، به عنوان مثال، سیاست داخلی "مکان های یکپارچه" تنها در مناطق مشخص استقرار منابع را اجرا می کند.

۳- اشاره به سیاست

به تیغه، انتخاب تعریف، محدوده (به عنوان مثال، اشتراک خاص)، تنظیم پارامترهای (به عنوان مثال، لیست مناطق مجاز)، و پیکربندی اجرای، شما همچنین می توانید یک طرح مانند "ISO 27001:2013" را از کتابخانه ساخته شده برای انطباق جامع اختصاص دهید.

۴- نظارت بر رعایت سازگاری

پس از انجام این کار، منابع ارزیابی می شوند. [۱۰] [[۱۰] [[۱۰]] [[۱۰]] [۱۰] [۱]] [۱] [۱۰] [۳] [۳]] [۳] [۳]]] برای مشاهده رویدادهای حسابرسی، با نظارت [FLT] ادغام می شوند [FLT]

5- منابع غیر سازگار با منابع

برای سیاست هایی که از اصلاح خودکار حمایت می کنند، یک کار اصلاحی ایجاد کنید.برای سیاست های حسابرسی، منابع به روز رسانی دستی یا اسکریپت های استفاده شده، سیاست Azure همچنین یک نمودار Resource] را برای شناسایی منابع غیر سازگار برنامه ریزی می کند.

سناریوهای پیشرفته سیاست Azure

سیاست های مقدماتی

گاهی اوقات استثنائات انطباق لازم است (به عنوان مثال، یک VM میراث باید در منطقه ای که به طور معمول مجاز نیست اجرا شود) استفاده از خالی از محدودیت در منابع، گروه منابع یا سطح اشتراک، با تاریخ انقضاء و توجیه، معافیت در گزارش های انطباق ثبت و مشاهده می شود، حفظ یک پیگیری حسابرسی.

کد سیاست-as-Code with Version Control

تعاریف سیاست و تکالیف را به عنوان کد با ذخیره فایل های JSON در مخازن Git و استقرار استفاده از Azure DevOps یا GitHub Actions، این امکان بررسی، تست و نسخه برداری را فراهم می کند. رویکرد سیاست-به عنوان کد [FLT 1] به خوبی با ابزار زیربنایی و کد مانند Bicep یا Terraform ادغام می شود.

ادغام با Azure Blueprints و Landing Zones

Azure Blueprints (که اکنون با سیاست ادغام شده است) به شما اجازه می دهد سیاست ها، نقش های RBAC و قالب های منابع را با هم بسته بندی کنید.در مناطق فرود Azure (معماری ASORPrise-Scale)، ابتکارات سیاست های Azure در محدوده گروه مدیریت برای اجرای حکمرانی در سراسر پلتفرم، مانند ممنوعیت IP های عمومی در VM ها یا نیاز به معیارهای Azure Monitor، مستقر می شوند.

صلیب-Subscription و Multi-Tenant Ada

با اختصاص سیاست ها در سطح گروه مدیریت، سازمان ها می توانند حکومت را در صدها اشتراک اجرا کنند.سیاست Azure همچنین با Azure Lighthouse کار می کند و به ارائه دهندگان خدمات مدیریت شده اجازه می دهد تا سیاست های مربوط به مستاجران مشتری را اعمال کنند.

بهترین روش ها برای سیاست های Azure

  • با سیاست های حسابرسی [FLT 1] شروع کنید، قبل از اینکه به انکار بپردازید، این به شما کمک می کند تا منابع موجود را درک کنید و از تغییرات اجتناب کنید.
  • از ابتکارات استفاده کنید [FLT 1 ] به جای سیاست های فردی برای ساده سازی تکالیف و گزارش برای سناریوهای پیچیده.
  • تعاریف ساخته شده در تعریف [FLT 1] در صورت امکان، آنها توسط مایکروسافت حفظ و به روز شده با خدمات جدید.
  • ] [سیاستهای برای اجازه انعطاف پذیری (به عنوان مثال پارامتر لیست مناطق مجاز) بنابراین یک تعریف می تواند در محدوده های مختلف استفاده شود.
  • [در این باره] به دقت اشاره کنید: [[۱] [۱۰] از محرومیت ها فقط برای استثناهای معتبر و تاریخ انقضاء استفاده کنید.
  • به طور منظم انطباق و تنظیم هشدار برای قطره های ناگهانی با استفاده از Azure Monitor یا Azure Event Grid.
  • تست در محیط شنی قبل از پرتاب به تولید، از استفاده کنید (اگر از سیاست Azure برای شبیه سازی اثر سیاست بر منابع موجود استفاده کنید.
  • آووکادو سیاست های گسترده ای ایجاد می کند [FLT 1] که ممکن است استقرار قانونی را مسدود کند - شرایط ریز و دقیق با استفاده از برچسب ها، انواع منابع یا الگوهای خاص.
  • اجرای سیاست [FLT 1] همراه با توجیه کسب و کار برای کمک به تیم ها در درک قوانین.

موارد استفاده مشترک و نمونه ها

برچسب زدن منابع

از یا استفاده کنید و یا را برای نیاز به برچسب هایی مانند "CostCenter" یا "Environment" استفاده کنید: برچسب "Environment" را با ارزش "محصول" در صورت از دست دادن در طول ساخت و ساز اضافه کنید.

محدود کردن VM SKUs

یک سیاست انکار که زمینه (FLT:5) را در برابر یک لیست مجاز ارزیابی می کند، هزینه های قابل پیش بینی را حفظ می کند و تنها اندازه های تایید شده را تضمین می کند.

نیاز به رمزگذاری

استفاده از اگر ناکاریست ها [FLT 1] برای بررسی اینکه آیا دیسک ها یا حساب های ذخیره سازی دارای رمزگذاری هستند، امکان پذیر است.

ایجاد تنظیمات پشتیبان

یک سیاست ایجاد کنید که آیا VMs دارای Azure Backup پیکربندی شده و اگر نه، یک پیکربندی پشتیبان را از طریق Deploy ifNotExist به کار می برد.

· سازگاری جغرافیایی

سیاست "مکان های یکپارچه" تضمین می کند که منابع تنها در مناطق تایید شده استقرار می یابند. Exrailions می تواند به گروه های منابع خاص که شامل خدمات جهانی مانند Azure DNS هستند اعطا شود.

نتیجه گیری

سیاست Azure یک جزء ضروری از یک استراتژی قوی مدیریت ابر است.با خودکارسازی اجرای استانداردهای سازمانی و الزامات نظارتی، نظارت دستی را کاهش می دهد، تنظیمات نادرست را به حداقل می رساند و نظارت مستمر بر انطباق را فراهم می کند، آیا شما یک تیم کوچک هستید که با Azure شروع می شود یا یک شرکت بزرگ فعالیت صدها اشتراک، مقیاس های سیاست Azure برای پاسخگویی به نیازهای ترکیبی خود، به تدریج بهبود می یابد، و اجرای سیستم امنیتی فعال می شود - و اجرای سیستم نظارت بر اساس هماهنگی امنیت، و اجرای سیستم نظارت بر اساس تجزیه و اجرای سیستم نظارت بر توسعه مستقیم، و اجرای سیستم نظارت بر توسعه مستقیم، و اجرای آن، و اجرای آن، و اجرای سیستم نظارت بر توسعه مستقیم، و اجرای سیستم نظارت بر توسعه مستقیم، و اجرای سیستم نظارت بر توسعه مستقیم، و اجرای آن، در Azure، در حال توسعه مستقیم، و اجرای سیستم نظارت بر توسعه مستقیم، و اجرای سیستم نظارت بر توسعه مستقیم، و اجرای سیستم نظارت بر توسعه مستقیم، و اجرای سیستم نظارت بر توسعه مستقیم، و اجرای سیستم نظارت بر امنیت، در تجزیه و اجرای سیستم نظارت بر توسعه مستقیم، در حال توسعه مستقیم، در تجزیه و اجرای سیستم نظارت بر توسعه مستقیم، در حال توسعه مستقیم، در حال انجام عملیات نظارت بر توسعه مستقیم، در Azure، در تجزیه و اجرای سیستم نظارت