Table of Contents
Azure Policy on Microsoft Azuressa tehokas palvelu, jonka avulla organisaatiot voivat määritellä, valvoa ja tarkastaa pilviresurssiensa hallintaa ja noudattamista koskevat säännöt. Kun pilviympäristöt kasvavat mittakaavassaan ja monimutkaisuutensa, johdonmukaisen konfiguroinnin ylläpitäminen ja sääntelyvaatimusten täyttäminen tulee haastavaksi. Azure Policy vastaa tähän haasteeseen tarjoamalla keskitetyn mekanismin sääntöjen soveltamiseen, sääntöjen noudattamisen seurantaan ja vaatimustenvastaisten resurssien automaattiseen korjaamiseen. Tämä artikkeli tarjoaa Azure Policyn perusteellisen oppaan, joka kattaa sen arkkitehtuurin, käytännön toteutuksen, parhaat käytännöt ja integrointiin muihin Azure-palveluihin.
Mitä Azure Policy on?
Azure Policy on hallintotyökalu, joka auttaa organisaatioita panemaan standardit täytäntöön ja arvioimaan vaatimusten noudattamista Azure-resursseissa. Toisin kuin Roolipohjainen Access Control (PBAC), joka valvoo [], joka[[] voi suorittaa toimia, Azure Policy valvonta [] mitä[[]] resursseja ovat sallittuja tai vaaditaan. Politiikka ilmaistaan sääntöinä JSON-muodossa, yhdistämällä ehdot (esim. resurssityyppi, sijainti, tunnisteet) vaikutuksiin (esim. kieltäminen, tarkastus, muuttaminen). Näitä politiikkoja voidaan soveltaa monilla eri aloilla: johtoryhmät, tilaukset, tai resurssiryhmät, ja perintö automaattisesti soveltamalla niitä lasten resursseja.
Azure Policy tukee myös -aloitteita[ (nimelliset PolicySets) jotka ryhmittelevät useita politiikan määritelmiä yhteen korkeamman tason vaatimustenmukaisuustavoitteen saavuttamiseksi, kuten "Turvalliset Azure-resurssit." Aloitteet yksinkertaistavat monimutkaisten sääntelypuitteiden, kuten SOC 2:n, ISO 27001:n tai NIST:n, kohdentamista ja noudattamisen seurantaa.
Azure Policyn keskeiset ominaisuudet
Toimintapolitiikan määritelmät
Toimintatavan määritelmä sisältää sääntölogiikan, mukaan lukien ehto (käyttäen yhtä tai useampaa kenttää, kuten , , tai )) ja vaikutuksen. Käytettävissä olevat vaikutukset ovat:
- Deny . ............................................................................................................................................................................................................................................
- Audit[ . Kirjaa varoitustapahtuman, mutta ei estä pyyntöä. Hyödyllinen rikkomusten havaitsemiseen keskeytyksettä.
- Lisää[ . . Lisää lisäkenttiä (kuten tagit) resurssiin luonnin tai päivityksen aikana.
- AuditIfNotExists[ . .
- PalveluIfNotExists ...
- Muokkaa[ ... ........................................................................................................................................................................................................................................
- Poista [ . ...] .......................................................................................................................................................................................................................................
Azure tarjoaa yli 1500 sisäänrakennettua toimintapoliittista määritelmää, jotka kattavat turvallisuuden, verkottumisen, laskentan, tallentamisen ja paljon muuta. Organisaatiot voivat myös luoda mukautettuja määritelmiä Azure-portaalin, CLI:n tai ARM-mallien avulla.
Tehtävä
Määriteltyään politiikan tai aloitteen, osoittaa sen soveltamisalaan: johtoryhmä, tilaus tai resurssiryhmä. Tehtävään sisältyy parametreja (esim. sallittujen alueiden luettelo), täytäntöönpanotapa (Enabled or Vulds) ja valinnaisia poissulkemisia (erityisiä lapsialueita, joissa politiikkaa ei sovelleta). Perintö tarkoittaa, että tilaustasolla annettua politiikkaa sovelletaan automaattisesti kaikkiin sen sisällä oleviin resurssiryhmiin ja resursseihin, ellei sitä suljeta pois.
Vaatimustenmukaisuuden arviointi
Azure Policy arvioi resursseja jatkuvasti suhteessa osoitettuihin politiikkoihin. Säännösten noudattamista koskeva tila päivitetään lähes reaaliaikaisesti. Voit tarkastella vaatimustenmukaisuuden yleistä tilaa politiikkaa tai aloitetta kohden, porata vaatimustenvastaisiin resursseihin ja viedä vaatimustenmukaisuustietoja Azure Monitoriin, Log Analyticsiin tai Power BI:hen raportointia varten. Microsoft tarjoaa myös [] vaatimustenmukaisuutta koskevia tietoja [, kuten Compliant, non-communication, Exempt ja Conflicting.
Korjaaminen
-käytännöissä, joissa on -asento-objektit[ tai -efektejä, Azure-politiikka voi automaattisesti korjata vaatimustenvastaisia resursseja. Korjaustehtävällä on käyttöönotto tai muutos, joka tuo resursseja vaatimustenmukaiseksi. Esimerkiksi politiikka, joka edellyttää tiettyjä tunnisteita, voi käyttää Muokkaa vaikutusta lisätäkseen puuttuvia tageja olemassa oleviin resursseihin. Uudelleenkäsittely voidaan käynnistää manuaalisesti tai aikataulussa.
Miten käyttää Azure Policy hallintotapa
Azure Policyn täytäntöönpanossa on määriteltävä tai valittava toimintalinjoja, osoitettava ne asianmukaiselle soveltamisalalle ja seurattava niiden noudattamista. Tässä on vaihe vaiheelta työnkulku.
1. Määrittele hallintotapaa koskevat vaatimukset
Aloita tunnistamalla organisaatiosi sääntely- ja sisäiset standardit. Yhteisiä vaatimuksia ovat:
- Resurssien nimeämiskäytännöt (esim. tuotanto).
- Hyväksytty Azure-alue noudattaa tietojen residenssilainsäädäntöä.
- VM SKU:n sallitaan valvoa kustannuksia.
- Salataan varastotilejä ja tietokantoja.
- Vaaditaan Azure-varmennuskokoonpanoja.
2. Luo tai valitse toimintaperiaate määritelmä
Siirry Azure Policy -palveluun portaalissa. Käytä [-määritelmää [-terää sisäänrakennettujen politiikkojen selaamiseen. Esimerkiksi sisäänrakennettu "Alle sijoitetut sijainnit" panee resurssien käytön täytäntöön vain tietyillä alueilla. Luodaksesi mukautetun politiikan, klikkaa Politiikan määritelmää[] ja anna JSON-sääntö. Käytä []Azure Policy antoring dokumentaatiota[] ohjeeksi.
3. Määrittele politiikka
Siirry Askel[ terään, valitse määritelmä, valitse soveltamisala (esim. tietty tilaus), aseta parametrit (esim. sallittu alueluettelo) ja määritä täytäntöönpanon valvonta. Voit myös määrittää "ISO 27001:2013" kaltaisen aloitteen sisäänrakennetusta kirjastosta kattava vaatimustenmukaisuus.
4. Seuraa säännösten noudattamista
Täytäntöönpano osoittaa kokonaisprosenttiosuuden, erittelyn resurssia kohden ja vaatimustenvastaisten resurssien syyt. Käytä Tapahtumalokkeja[ nähdäksesi tarkastustapahtumia. Suuressa ympäristössä integroi Azure Monitor[] luodaksesi ilmoituksia vaatimustenmukaisuuden pudotuksista.
5. Rekonstruoituja vaatimustenvastaisia resursseja
Automaattisen kunnostamisen tueksi luodaan kunnostustehtävä. Audit-ainoaa politiikkaa varten, päivittää resursseja tai käyttää skriptejä. Azure Policy tarjoaa myös [Resource Graph kyselyn, jonka avulla voidaan tunnistaa vaatimustenvastaisia resursseja ohjelmallisesti.
Edistyneet azure-politiikan skenaariot
Poliittiset poikkeukset
Joskus tarvitaan poikkeuksia säännösten noudattamisesta (esimerkiksi entinen VM:n on toimittava alueella, jota ei yleensä sallita). Käytä [Empections[] resurssi-, resurssi- tai tilaustasolla, jonka päättymispäivä ja perustelut ovat voimassa. Poikkeukset kirjataan ja näkyvät vaatimustenmukaisuusraporteissa, ja ne pitävät yllä kirjausketjua.
Käytäntötapakoodi ja Version Control
Käsittele politiikan määritelmiä ja toimeksiantoja koodina tallentamalla JSON-tiedostoja Git-arkistoihin ja ottamalla käyttöön Azure DevOps- tai GitHub-toimintoja. Tämä mahdollistaa tarkastelun, testauksen ja version. [-policy-as-code-lähestymistapa[] integroituu hyvin infrastruktuuri-as-code-työkaluja kuten Bicep tai Terraform.
Integrointi Azuren suunnitelmien ja laskeutumisalueiden kanssa
Azure Blueprints (nyt osittain yhdistetty politiikan kanssa) mahdollistaa politiikkojen, RMAC-roolien ja resurssimallien kokoamisen yhteen. Azure-laskeutumisalueilla (Energy-Scale-arkkitehtuuri) Azure Policy -aloitteita käytetään johtoryhmän toiminta-alueella, jotta voidaan valvoa alustan koko hallintotapaa, kuten kieltää julkisten IP-ohjelmien käyttö VM-laitteilla tai vaatia Azure Monitor -mittareita.
Ristiinkirjoitus ja moniosaisten vaatimustenmukaisuus
Johtoryhmän tasolla organisaatio voi valvoa hallintoa satojen tilausten osalta. Azure Policy toimii myös Azure Lighthouse -palvelun kanssa, jolloin hallitut palveluntarjoajat voivat soveltaa asiakasvuokraajiinsa käytäntöjä.
Atsure-politiikan parhaat käytännöt
- Aloita tilintarkastuskäytännöt[ ennen kuin siirryt kieltäytymään. Tämä auttaa sinua ymmärtämään olemassa olevia resursseja ja välttämään muutosten murtamista.
- Käytä aloitteita[ yksittäisten politiikkojen sijaan yksinkertaistaa toimeksiantoa ja raportointia monimutkaisissa skenaarioissa.
- Vahvista sisäänrakennetut määritelmät[], jos mahdollista, Microsoft ylläpitää niitä ja päivittää uusia palveluja.
- Parametrisoi toimintaperiaatteet[ joustavuuden (esim. sallittujen alueiden luettelon parametri) mahdollistamiseksi, jotta yksi määritelmä voidaan käyttää uudelleen eri ulottuvuuksilla.
- Elitä huolellisesti:[ Käytä poikkeuksia vain validoitujen poikkeusten ja asettaa päättymispäivät.
- Monitor compliance requirements requirements [] ja tehdä hälytyksiä äkillisistä pudotuksista Azure Monitor tai Azure Event Grid -laitteella.
- Testaa hiekkalaatikossa ennen tuotannon aloittamista. Käytä Mitä -ominaisuutta Azure Policy simuloidakseen politiikan vaikutusta olemassa oleviin resursseihin.
- Vältä liian laajojen politiikkojen [ luomista, mikä saattaa estää laillisia käyttöönottoja ... hienosäätöolosuhteita käyttämällä tunnisteita, resurssityyppejä tai tiettyjä malleja.
- Asiakirjapoliittiset tehtävät[ sekä liiketoiminnan perustelut, joiden avulla tiimit voivat ymmärtää sääntöjä.
Yleiset käyttötapaukset ja -esimerkit
Resurssien merkitsemisen varmistaminen
Käytä Modify[ tai Append -käytäntöä vaatiaksesi tunnisteita kuten "CostCenter" tai "Ympäristö." Esimerkki: Lisää "Ympäristö"-tunniste arvolla "Tuotanto," jos se puuttuu resurssien luomisen aikana. Uudelleenkäsittelytehtävät voivat lisätä tageja olemassa oleviin resursseihin.
Rajoittaminen Sallitut VM SKU:t
Kieltäytymispolitiikka, jossa -kenttää arvioidaan sallittuun luetteloon nähden, pitää kustannukset ennustettavissa ja varmistaa, että käytetään vain hyväksyttyjä kokoja.
Vaaditaan salausta
Käytä AuditIfNotExists[] -sovellusta tarkistaaksesi, onko levyillä tai tallennustileillä salaus käytössä. PoistaIfNotExists voi automaattisesti mahdollistaa vaatimustenvastaisten tallennustilien salauksen Azure-avainholvia käyttäen.
Pakennetaan varmuuskopion asetuksia
Luo käytäntö, joka tarkastaa, onko VM: llä Azure Backup- varmuuskopio ja jos ei ole, ottaa käyttöön varaholvin konfiguroinnin DeployIfNotExistsin kautta.
Maantieteellinen vaatimustenmukaisuus
Sisäänrakennettu "Alla olevat paikat" -politiikka varmistaa, että resursseja käytetään vain hyväksytyillä alueilla. Vapautuksia voidaan myöntää tietyille resurssiryhmille, jotka sisältävät maailmanlaajuisia palveluja, kuten Azure DNS.
Päätelmä
Azure Policy on välttämätön osa vankkaa pilvihallintostrategiaa. Automatisoimalla organisaatiostandardien ja sääntelyvaatimusten noudattamisen valvonnan se vähentää manuaalista valvontaa, minimoi väärinymmärrystä ja tarjoaa jatkuvaa vaatimustenmukaisuuden seurantaa. Olitpa pieni tiimi juuri aloittamassa Azure- tai suuri yritys, joka käyttää satoja tilauksia, Azure Policy-vaa'at vastaamaan tarpeitasi. Yhdistettynä aloitteisiin, kunnostus ja integrointi Azure DevOps ja Security Centerin kanssa, siitä tulee ennakoivan, vaatimustenmukaisuuden mahdollistavan pilviympäristön selkäranka. Aloita pieni .