Azure Policy היא שירות רב עוצמה בתוך Microsoft Azure שמאפשר לארגונים להגדיר, לאכוף ולבקר את הכללים של משאבי הענן שלהם.כאשר סביבות ענן צומחות בקנה מידה ומורכבות, שמירה על תצורה עקבית ודרישות רגולטוריות עמידה הופכת לאתגר. Azure מדיניות מתייחסת לאתגר זה על ידי מתן מנגנון מרכזי ליישם כללים, לעקוב אחר תאימות, ובאופן אוטומטי מחדש משאבים שאינם תואמים.

מה זה Azure Policy?

Azure Policy הוא כלי ממשל המסייע לארגונים לאכוף סטנדרטים ולהעריך תאימות על משאבי Azure.בניגוד ל- Role- Based Access Control (RBAC), השולט ב-FLT:0אשרFLT:1 יכול לבצע פעולות, בקרת מדיניות Azure FLT:2 מההחלת המשאבים של Access 3 מותרים או נדרשים.

מדיניות Azure תומכת גם בהגדרה של מדיניות:0initiativesFIRLT:1 (שם מדיניות מדיניות) שקבוצת הגדרות מדיניות מרובות יחד להשגת יעד עמידה גבוה יותר, כגון "הבטחת משאבים מאובטחים של Azure".מיזמים מפשטים את הקצאה וציות למסגרות רגולטוריות מורכבות כמו SOC 2, ISO 27001, או NIST.

תכונות מפתח של Azure Policy

מדיניות הגדרות

הגדרה של מדיניות כוללת את ההיגיון הכלל, כולל המצב (באמצעות שדות או יותר כמו FLT:0 (FLT 1: 1,2, או FLT 3:) ואת ההשפעה של השפעות זמין הם:

  • (ב) ,0) , הכחשה של יצירה או שינוי של משאבים שאינם תואמים.
  • (ב) [ה]ה']: [ה'], [ה'], [ה'], [ה'], [ה'], [ה'], [ה'], [ה'], [ה'], הוא אינו מחסם את הבקשה.
  • (ב) ,0) נספח 1: , מוסיף שדות נוספים (כמו תגים) למשאב בעת יצירתו או עדכון.
  • (ב) [ה]ה']: [ה], אם לא יכירו [ה] [ה], [ה], [ה], [ה], [ה], [ה], [ה], אם יש לו] הגדרות אבחון.
  • (ב) [ה]]: [ה], אם לא יכירו [ב], [ה], [ה], [ה], [ה],] עיין בתבנית משאבים על מנת לתווך מחדש מדינה שאינה תואמת באופן אוטומטי.
  • (ב) ,0) מהפך: (ה) ל"החלל" (הופנה מהדף ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ).
  • (ב) ,0) , לעומת זאת, דיסוציאל את המדיניות לבדיקות או פטורים זמניים.

Azure מספקת יותר מ-1,500 הגדרות מדיניות מבוססות כיסוי אבטחה, רשתות, קידוד, אחסון ועוד. ארגונים יכולים ליצור הגדרות מותאמות אישית באמצעות פורטל Azure, CLI, או ARM תבניות.

התפטרות

לאחר הגדרת מדיניות או יוזמה, להקצות אותה להיקף: קבוצת ניהול, מנויים או קבוצת משאבים.המשימה כוללת פרמטרים (למשל, רשימת האזורים המותרים), מצב האכיפה (כניסה או נכה), וההדרה האופציונלית (היקפויות מסוימות של ילדים שבהן המדיניות אינה חלה). אי-הההההההההההההההההההתחולה פירושה מדיניות שהוקצה ברמת המנוי חלה באופן אוטומטי על כל קבוצות המשאבים והמשאבים שבתוכו, אלא אם לא נכללה.

הערכה

Azure Policy מעריך באופן מתמיד משאבים כנגד מדיניות מוקצה.מצב הציות של כל משאב מעודכנים בקרוב בזמן אמת.You יכול להציג את מעמד הציות הכולל למדיניות או יוזמה, לקדוח לתוך משאבים שאינם תואמים, ולהייצא נתונים תאימות ל- Azure Monitor, Log Analytics או Power BI לדיווח. Microsoft מציעה גם כן:0 מדינות תגמול 1 כמו Complient, Non-compplient, Exemant, Exemant, Expting, Conflict, and Conflict.

המונחים

למדיניות עם (FLT:0) ,DeployIfNotExistsveFLT:1 או ;2ModifyFLT 3: אפקטים, מדיניות Azure יכולה באופן אוטומטי לתווך משאבים שאינם תואמים.משימה של תיווך פועל פריסה או שינוי כדי להביא משאבים לציות.

כיצד להשתמש במדיניות Azure עבור ממשל

יישום מדיניות Azure כרוך בהגדרת מדיניות או בחירת מדיניות, הקצאה אותם להיקף המתאים, והמשך מעקב.כאן הוא זרימת עבודה של צעד אחר צעד.

1. דרישות הגנה

התחל על ידי זיהוי הסטנדרטים הרגולטוריים והפנימיים של הארגון שלך.דרישות נפוצות כוללות:

  • שם מקור: (למשל, FLT:4 for Production).
  • אישור אזורי Azure לציית לחוקי תושבות נתונים.
  • ניתן ל-VM SKUs לשלוט בעלויות.
  • הצפנה מעוררת עבור חשבונות אחסון ומאגרי מידע.
  • אספקת Azure Backup

צור או בחר מדיניות

(הופנה מהדף Azure Policy Service בפורטל. השתמש ב-FLT:0) מחיקת משאבים רק באזורים ספציפיים.

3.הסתירה למדיניות

עבור הלהב (FLT:0) Assignments (FLT:1 , בחר את ההגדרה, בחר את היקף (למשל, מנוי ספציפי), קביעת פרמטרים (לדוגמה, רשימת אזורי מותר), והגדרת אכיפה.אפשר להקצות גם יוזמה כמו "ISO 27001:2013" מהספריה הבנויה-במסגרת לציות מקיף.

4. Monitor Compliance

לאחר הקצאה, המשאבים מוערכים.הלהב:0 (הדגשה) 1 (ההדגשה) מראה את השיעור הכולל, התמוטטות של משאבים, ומשאבים שאינם בעלי סיבות. השתמש ב-FLT:2 אולמות נוספים של אטל 3 כדי לראות אירועים ביקורתיים.

5. Remediate non-compliant Resources

עבור מדיניות תומכת בהפעלה אוטומטית, ליצור משימה מתקנת.עבור מדיניות של אודיאט בלבד, לעדכן באופן ידני משאבים או שימוש בתסריטים.מדיניות Azure מספקת גם את FLT:0Resource GraphcioFLT:1 שאילתה כדי לזהות משאבים שאינם תואמים באופן מתודולוגי.

מדיניות Azure Scenarios

מדיניות Exemptions

לפעמים יוצאים מן הכלל הם הכרחיים (למשל, מורשת VM חייבת לרוץ באזור לא בדרך כלל מותר) השתמש ב-FLT:0 Exemptionssph:1 במשאבים, קבוצת משאבים או רמת מנויים, עם תאריך תפוגה והצדקה. Exemptions הם רשומים וגלויים בדוחות תאימות, שמירה על שביל ביקורת.

מדיניות-כקוד עם בקרת גרסאות

השתמש בהגדרות מדיניות ומשימות כקוד על ידי אחסון קבצים JSON ב Git repositories ופריסה באמצעות Azure DevOps או GitHub Actions.זה מאפשר סקירה, בדיקה וגרסה. The FLT:0policy-as-codeua AccessFLT:1 משלבת היטב עם כלי תשתית כמו Bicep אוform.

שילוב עם Azure Blueprints ו-Landing Zones

Azure Blueprints (כיום התמזג חלקית עם מדיניות) מאפשרות לך לחבילת מדיניות, תפקידי RBAC ותבניות משאבים יחד.In Azure Landing Zones (אדריכלות Enterprise-Scale), יוזמות מדיניות Azure מופרסות בהיקף של קבוצת ניהול כדי לאכוף את הממשל העולמי פלטפורמה, כגון איסור על IP ציבוריים ב-VMs או דרישה של Azure מוניטורים.

Cross-Subscription and Multi-Tenant Compliance

על ידי הקצאת מדיניות ברמת הניהול של קבוצות, ארגונים יכולים לאכוף את הממשל על פני מאות מנויים.מדיניות Azure עובדת גם עם Azure Lighthouse, ומאפשרים לספקי שירותים מנוהלים ליישם מדיניות עבור הדיירים.

שיטות טובות ביותר למדיניות Azure

  • (ב) [ה]החלים במדיניות ביקורתית 1:1 לפני המעבר להתכחש לכך, הדבר עוזר לך להבין את המשאבים הקיימים ולהימנע משינויי שינוי.
  • (ב) [15] , במקום מדיניות אישית לפשט את המשימה ולדווח על תרחישים מורכבים.
  • (ב) ,0) ,Leverage Built-in DefinitionsFIRLT:1 כאשר ניתן - הם נשמרים על ידי Microsoft ומעודכנים עם שירותים חדשים.
  • (FLT:0)Parameterize מדיניות מדיניות FLT:1 כדי לאפשר גמישות (למשל, פרמטר רשימת אזורי מותר) כך שניתן להשתמש בהגדרה אחת על פני זירות שונות.
  • (ב) ,0) , ⁇ : ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
  • (FLT:0) ממורמרים לציית באופן קבוע ל- 1FLT והקימו התראות ל טיפות פתאומיות באמצעות Azure Monitor או Azure Event Grid.
  • (ב) [ה]התחילה] בפרשת חול (ב[[1924]], [[1924]]]], [[1924]]]]]], [[1924]]]]]], [[1924]]]]]]]]]], [[1924]]]]]]]], [[1924]]]]]]]]]], [[1924]]]]]]]]]]]]]], [[1924]]]]
  • (FLT:0)Afree יצירת מדיניות רחבה מדי של LT:1 אשר עלולה לחסום פריסות לגיטימיות - תנאים נוחים באמצעות תגים, סוגי משאבים, או דפוסים ספציפיים.
  • (ב) ,0) הקצאות מדיניות ניהול 1 של פעולות, יחד עם הצדקה עסקית לסייע לצוותים להבין את הכללים.

השתמש במקרים ודוגמאות

המונחים: Enforcing Resources Tagging

השתמש בפוליסה (FLT:0)ModifyFLT:1 או (FLT:2AppendationFLT 3: 3 מדיניות לדרוש תגים כגון "CostCenter" או "Environment" לדוגמה: נספח תג "Environment" עם ערך "ייצור" אם חסרים במהלך יצירת משאבים.

הגבלת VM SKUs

מדיניות דנית המעריכה את השדה (FLT:5) נגד רשימה מותרת, עולה צפוי ומבטיחה רק גדלים מאושרים משמשים.

המונחים: הצפנה

השתמש ב-FLT:0 (Audit ifNotExistsFIRLT:1) כדי לבדוק אם דיסקים או חשבונות אחסון יש הצפנה זמינה. Deploy אם לא אקסליסטים יכולים באופן אוטומטי לאפשר הצפנה עבור חשבונות אחסון שאינם תואמים באמצעות Azure Key Vault.

גיבוי גיבוי גיבוי Configuration

יצירת מדיניות שמבקרת אם VMs יש Azure Backupd, ואם לא, פריסת תצורה של קמרון גיבוי באמצעות DeployIfNotExists.

פיצויים גיאוגרפיים

מדיניות "המיקומים המובנות" מבטיחה שהמשאבים יוצבו רק באזורים שאושרו.ניתן להעניק להגדרות לקבוצות משאבים ספציפיות המכילות שירותים גלובליים כמו Azure DNS.

מסקנה

מדיניות Azure היא מרכיב חיוני של אסטרטגיה של ניהול ענן חזק.על ידי הפעלת האכיפה של סטנדרטים ארגוניים דרישות רגולטוריות, היא מפחיתה פיקוח ידני, מצמצם את העיוותים, ומספקת ניטור ציות רציף.אם אתה צוות קטן רק מתחיל עם Azure או ארגון גדול המפעיל מאות מנויים פעילים, Azure מדיניות ניהול קשקשים כדי לענות על הצרכים שלך.