Génie civil & structural
Utilisation de la politique d'azur pour faire respecter la gouvernance et le respect
Table of Contents
Azure Policy est un service puissant au sein de Microsoft Azure qui permet aux organisations de définir, d'appliquer et de vérifier les règles de gouvernance et de conformité pour leurs ressources en nuage. À mesure que les environnements cloud augmentent en échelle et en complexité, maintenir une configuration cohérente et satisfaire aux exigences réglementaires devient difficile. Azure Policy répond à ce défi en fournissant un mécanisme centralisé pour appliquer les règles, suivre la conformité et réaménager automatiquement les ressources non conformes.
Qu'est-ce que la politique d'azur?
Contrairement au contrôle d'accès fondé sur le rôle (RBC), qui contrôle qui peut exécuter des actions, le contrôle de la politique d'azure quoi les ressources sont autorisées ou nécessaires. Les politiques sont exprimées en règles au format JSON, combinant les conditions (p. ex., type de ressource, emplacement, balises) avec des effets (p. ex., refuser, vérifier, modifier). Ces politiques peuvent être appliquées à de multiples champs : groupes de gestion, abonnements ou groupes de ressources, avec l'héritage qui les applique automatiquement aux ressources pour enfants.
La politique d'azure soutient également des initiatives [ (appelées « PolicySets ») qui regroupent plusieurs définitions de politiques pour atteindre un objectif de conformité de plus haut niveau, comme « Assurer des ressources d'azure sûres ».
Principales caractéristiques de la politique d'azur
Définitions de la politique
Une définition de politique contient la logique de la règle, y compris la condition (en utilisant un ou plusieurs champs comme , , ou ) et l'effet. Les effets disponibles sont :
- Deny – Prévient la création ou la modification de ressources non conformes.
- Audit – Loge un événement d'avertissement mais ne bloque pas la demande. Utile pour détecter les violations sans interruption.
- Append – Ajoute des champs supplémentaires (comme des balises) à une ressource lors de la création ou de la mise à jour.
- AuditIfNotExists – Évaluer les ressources par rapport à une ressource connexe (p. ex. vérifier si un compte de stockage a des paramètres diagnostiques activés).
- DeployIfNotExists – Déploye un modèle de ressource pour corriger automatiquement un état non conforme.
- Modifier – Modifier les propriétés existantes d'une ressource (similaire à l'Appendir mais pouvant cibler les ressources existantes).
- Disabled[ – Désactive efficacement la politique pour les tests ou les exemptions temporaires.
Azure fournit plus de 1 500 définitions de politiques intégrées couvrant la sécurité, le réseautage, le calcul, le stockage, etc. Les organisations peuvent également créer des définitions personnalisées à l'aide du portail Azure, des modèles CLI ou ARM.
Attribution
Après avoir défini une politique ou une initiative, l'attribuer à une portée : groupe de gestion, abonnement ou groupe de ressources. L'affectation comprend des paramètres (p. ex. liste des régions autorisées), le mode d'application (enabled ou désactivé) et des exclusions facultatives (portée spécifique pour enfants lorsque la politique ne s'applique pas).
Évaluation de la conformité
La politique Azure évalue en permanence les ressources par rapport aux politiques assignées. L'état de conformité de chaque ressource est mis à jour presque en temps réel. Vous pouvez voir l'état de conformité global par politique ou initiative, puiser dans des ressources non conformes, et les données de conformité à l'exportation vers Azure Monitor, Log Analytics, ou Power BI pour la déclaration. Microsoft offre également états de conformité comme Compliant, Non-conformité, Exempt et Conflicting.
Réparation
Pour les politiques ayant des effets DeployIfNotExists ou Modifier, la politique d'azure peut automatiquement corriger les ressources non conformes. Une tâche de restauration effectue un déploiement ou une modification pour mettre les ressources en conformité. Par exemple, une politique exigeant des étiquettes spécifiques peut utiliser l'effet Modifier pour ajouter des étiquettes manquantes aux ressources existantes.
Comment utiliser la politique d'azure pour la gouvernance
La mise en œuvre de la politique d'azur implique la définition ou la sélection des politiques, leur affectation à la portée appropriée et le contrôle de la conformité.
1. Définir les exigences de gouvernance
Commencez par identifier les normes réglementaires et internes de votre organisation. Les exigences communes comprennent :
- Conventions de nommage des ressources (p. ex. pour la production).
- Régions d'azur agréées pour se conformer aux lois sur la résidence des données.
- Permet aux UGS VM de contrôler les coûts.
- Permettre le chiffrement des comptes de stockage et des bases de données.
- Exiger des configurations de sauvegarde Azure.
2. Créer ou sélectionner une définition de politique
Naviguez dans le service de la politique d'azur dans le portail. Utilisez la lame Définitions pour parcourir les politiques intégrées. Par exemple, la politique intégrée «Lieux autorisés» ne fait appliquer le déploiement des ressources que dans des régions déterminées. Pour créer une politique personnalisée, cliquez sur Définition de politique et fournissez la règle JSON. Utilisez la documentation de création de la politique d'Azur pour obtenir des conseils.
3. Attribuer la Politique
Allez à la lame Assignements, sélectionnez la définition, choisissez la portée (p. ex., un abonnement spécifique), définissez les paramètres (p. ex., liste des régions autorisées) et configurez l'application de la loi. Vous pouvez également assigner une initiative comme «ISO 27001:2013» à partir de la bibliothèque intégrée pour une conformité complète.
4. Surveillance de la conformité
Après l'affectation, les ressources sont évaluées. La lame Compliance montre le pourcentage global, une ventilation par ressource et des ressources non conformes avec des raisons. Utilisez le Logs[ pour voir les événements de vérification.
5. Réparer les ressources non conformes
Pour les politiques de remédiation automatique, créez une tâche de remédiation. Pour les politiques de vérification seulement, mettez à jour manuellement les ressources ou utilisez des scripts. Azure Policy fournit également une requête Resource Graph] pour identifier les ressources non conformes programmatiquement.
Scénarios avancés de politique d'azur
Exemptions de police
Parfois, des exceptions à la conformité sont nécessaires (p. ex., une MV héritée doit fonctionner dans une région non autorisée normalement). Utiliser Exemptions au niveau des ressources, des groupes de ressources ou des abonnements, avec une date d'expiration et une justification.
Politique en tant que code avec contrôle de version
Traiter les définitions et les attributions de politiques comme des codes en stockant les fichiers JSON dans les dépôts Git et en les déployant à l'aide d'Azure DevOps ou d'Actions GitHub. Cela permet de revoir, de tester et de mettre en forme. L'approche policy-as-code s'intègre bien aux outils d'infrastructure-as-code comme Bicep ou Terraform.
Intégration avec les plans d'atterrissage et les zones d'atterrissage d'Azure
Les plans d'atterrissage d'Azure (maintenant partiellement fusionnés avec la politique) vous permettent de regrouper les politiques, les rôles du RBAC et les modèles de ressources. Dans les zones d'atterrissage d'Azure (architecture d'entreprise-échelle), les initiatives de la politique d'Azure sont déployées au sein du groupe de gestion afin de faire respecter la gouvernance à l'échelle de la plateforme, comme l'interdiction des IP publiques sur les MV ou l'exigence de mesures d'Azure Monitor.
Conformité aux demandes d'abonnement croisée et aux demandes de multi-tenants
En attribuant des politiques au niveau des groupes de gestion, les organisations peuvent faire respecter la gouvernance sur des centaines d'abonnements. Azure Policy travaille également avec Azure Lighthouse, permettant aux fournisseurs de services gérés d'appliquer des politiques aux locataires clients.
Meilleures pratiques pour la politique d'azur
- Commencez avec les politiques de vérification avant de passer au refus. Cela vous aide à comprendre les ressources existantes et à éviter de casser les changements.
- Utiliser des initiatives[ plutôt que des politiques individuelles pour simplifier l'attribution et la présentation de rapports pour des scénarios complexes.
- L'utilisation de définitions intégrées[ lorsque c'est possible – elles sont maintenues par Microsoft et mises à jour avec de nouveaux services.
- Paramètrez les politiques[ pour permettre une certaine flexibilité (p. ex., les paramètres de liste des régions autorisées) afin qu'une définition puisse être réutilisée dans différentes zones.
- À l'exclusion de : Utiliser les exclusions uniquement pour les exceptions validées et les dates d'expiration fixées.
- ] et de mettre en place des alertes pour les chutes soudaines en utilisant Azure Monitor ou Azure Event Grid.
- Test dans un environnement de bac à sable avant de se lancer dans la production. Utilisez la caractéristique Qu'est-ce que de la politique d'azure pour simuler l'effet d'une politique sur les ressources existantes.
- Éviter de créer des politiques trop larges qui pourraient bloquer les déploiements légitimes – des conditions de mise en forme précises utilisant des balises, des types de ressources ou des modèles spécifiques.
- Documenter les attributions de politique ainsi que la justification des activités pour aider les équipes à comprendre les règles.
Cas et exemples d'utilisation courante
Mise en place d'un marquage des ressources
Utilisez une politique Modifier ou Append pour exiger des balises comme «CoûtCenter» ou «Environnement». Exemple : Ajoutez la balise «Environnement» avec la valeur «Production» si elle manque pendant la création de ressources. Les tâches d'assainissement peuvent ajouter des balises aux ressources existantes.
UGS VM restreints
Une politique de déni qui évalue le champ par rapport à une liste autorisée permet de maintenir les coûts prévisibles et de ne faire en sorte que les tailles approuvées sont utilisées.
Exiger un chiffrement
Utilisez AuditIfNotExists pour vérifier si les disques ou les comptes de stockage sont en cryptage activé. DéployerIfNotExists peut automatiquement activer le chiffrement pour les comptes de stockage non conformes en utilisant Azure Key Vault.
Configuration de sauvegarde en cours
Créez une politique qui vérifie si les VM ont une configuration de sauvegarde Azure et, dans la négative, déploie une configuration de sauvegarde via DeployIfNotExists.
Conformité géographique
La politique intégrée des «Lieux d'affectation» garantit que les ressources ne sont déployées que dans les régions approuvées. Des exemptions peuvent être accordées à des groupes de ressources spécifiques qui contiennent des services mondiaux comme Azure DNS.
Conclusion
En automatisant l'application des normes organisationnelles et des exigences réglementaires, il réduit la surveillance manuelle, minimise les erreurs de configuration et assure une surveillance continue de la conformité. Que vous soyez une petite équipe qui commence par Azure ou une grande entreprise qui exploite des centaines d'abonnements, Azure Policy réduit les échelles pour répondre à vos besoins. Combiné à des initiatives, des mesures correctives et une intégration avec Azure DevOps et Security Center, il devient l'épine dorsale d'un environnement cloud proactif et prêt à respecter.