Table of Contents

Azure Policy Microsoft Azure के भीतर एक शक्तिशाली सेवा है जो संगठनों को अपने क्लाउड संसाधनों के लिए शासन और अनुपालन नियमों को परिभाषित करने, लागू करने और ऑडिट करने की अनुमति देती है। चूंकि क्लाउड वातावरण पैमाने और जटिलता में बढ़ता है, इसलिए सुसंगत विन्यास और बैठक नियामक आवश्यकताओं को बनाए रखने की चुनौती बन जाती है। Azure Policy नियमों, ट्रैक अनुपालन को लागू करने और स्वचालित रूप से गैर-अनुपालन संसाधनों को फिर से ध्यान में रखते हुए इस चुनौती को संबोधित करती है। यह लेख Azure Policy के लिए एक गहन गाइड प्रदान करता है, इसकी वास्तुकला, व्यावहारिक कार्यान्वयन, सर्वोत्तम प्रथाओं और अन्य Azure सेवाओं के साथ एकीकरण को कवर करता है।

क्या है?

Azure Policy एक प्रशासन उपकरण है जो संगठनों को मानकों को लागू करने और Azure संसाधनों के अनुपालन का आकलन करने में मदद करता है। रोल-आधारित एक्सेस कंट्रोल (RBAC) के विपरीत, जो ]who] क्रियाओं को कर सकते हैं, Azure Policy control what]] संसाधनों की अनुमति या आवश्यकता है। नीतियों को JSON प्रारूप में नियमों के रूप में व्यक्त किया जाता है, जिसमें स्थितियां (जैसे, संसाधन प्रकार, स्थान, टैग) को प्रभाव के साथ जोड़ती हैं (जैसे, इनकार, लेखा परीक्षा, संशोधित)। इन नीतियों को कई क्षेत्रों पर लागू किया जा सकता है: प्रबंधन समूह, सदस्यता, या संसाधन समूह, जिसमें स्वचालित रूप से उन्हें बच्चे के संसाधनों के संसाधनों के लिए लागू किया जाता है।

Azure Policy भी ]initiatives (नामित नीतिगत) का समर्थन करता है जो एक उच्च स्तर के अनुपालन उद्देश्य को प्राप्त करने के लिए कई नीति परिभाषाओं को एक साथ जोड़ती है, जैसे कि "Ensure Safe Azure resources" पहल SOC 2, ISO 27001, या NIST जैसे जटिल नियामक ढांचे के लिए असाइनमेंट और अनुपालन ट्रैकिंग को सरल बनाती है।

Azure Policy

नीति परिभाषा

एक नीति परिभाषा में नियम तर्क शामिल है, जिसमें स्थिति (एक या अधिक क्षेत्रों जैसे , , , या ]]]]]]] शामिल है।

  • Deny – गैर-अनुपालन संसाधनों के निर्माण या संशोधन को रोकता है।
  • Audit – एक चेतावनी घटना लॉग करता है लेकिन अनुरोध को अवरुद्ध नहीं करता है। रुकावट के बिना उल्लंघन का पता लगाने के लिए उपयोगी है।
  • Append – निर्माण या अद्यतन के दौरान एक संसाधन के लिए अतिरिक्त फ़ील्ड (जैसे टैग) जोड़ें।
  • AuditIfNotExists – एक संबंधित संसाधन के खिलाफ संसाधनों का मूल्यांकन (उदाहरण के लिए, यह जाँचना कि क्या एक भंडारण खाते में नैदानिक सेटिंग्स सक्षम है)।
  • ]DeployIfNotExists – एक संसाधन टेम्पलेट को स्वचालित रूप से एक गैर-अनुपालन राज्य को फिर से ध्यान में रखने के लिए तैनात किया गया है।
  • ]Modify – एक संसाधन के मौजूदा गुणों को बदल देता है (अनुपन्न के समान लेकिन मौजूदा संसाधनों को लक्षित कर सकता है)।
  • Disabled – प्रभावी ढंग से परीक्षण या अस्थायी छूट के लिए नीति को निष्क्रिय करता है।

Azure सुरक्षा, नेटवर्किंग, कम्प्यूट, स्टोरेज और अधिक को कवर करने वाली 1,500 से अधिक अंतर्निहित नीति परिभाषाएं प्रदान करता है। संगठन Azure portal, CLI, या ARM टेम्पलेट्स का उपयोग करके कस्टम परिभाषाएं भी बना सकते हैं।

असाइनमेंट

एक नीति या पहल को परिभाषित करने के बाद, इसे एक दायरे में निर्दिष्ट करें: प्रबंधन समूह, सदस्यता, या संसाधन समूह। असाइनमेंट में पैरामीटर (जैसे, अनुमति क्षेत्रों की सूची), प्रवर्तन मोड (Enabled या अक्षम), और वैकल्पिक अपवाद (विशिष्ट बच्चे के दायरे जहां नीति लागू नहीं होती) शामिल हैं। Inheritance का मतलब सदस्यता स्तर पर निर्दिष्ट एक नीति स्वचालित रूप से इसके भीतर सभी संसाधन समूहों और संसाधनों पर लागू होती है, जब तक कि बाहर नहीं हो जाता है।

अनुपालन आकलन

Azure Policy लगातार निर्धारित नीतियों के खिलाफ संसाधनों का मूल्यांकन करती है। प्रत्येक संसाधन के लिए अनुपालन की स्थिति वास्तविक समय के पास अपडेट की गई है। आप प्रति नीति या पहल के समग्र अनुपालन की स्थिति देख सकते हैं, गैर-अनुपालन संसाधनों में ड्रिल कर सकते हैं, और रिपोर्टिंग के लिए Azure Monitor, Log Analytics, या Power BI को अनुपालन डेटा निर्यात कर सकते हैं। Microsoft भी ]compliance राज्यों जैसे कॉम्प्लींट, गैर-अनुपालन, एक्सेमप्ट और Conflicting प्रदान करता है।

उपचार

] के साथ नीतियों के लिए DeployIfNotExists] या Modify] प्रभाव, Azure नीति स्वचालित रूप से गैर-अनुपालन संसाधनों को फिर से ध्यान में रख सकती है। एक पुनर्चिकित्सा कार्य संसाधनों को अनुपालन में लाने के लिए एक तैनाती या संशोधन चलाता है। उदाहरण के लिए, एक नीति जिसमें विशिष्ट टैग की आवश्यकता होती है, मौजूदा संसाधनों को लापता टैग जोड़ने के लिए संशोधित प्रभाव का उपयोग कर सकती है।

कैसे शासन के लिए Azure नीति का उपयोग करने के लिए

एज़्योर पॉलिसी को लागू करने में नीतियों को परिभाषित करना या चयन करना शामिल है, उन्हें उचित दायरे में निर्दिष्ट करना और अनुपालन की निगरानी करना शामिल है। यहां एक चरण-दर-चरण वर्कफ़्लो है।

1. शासन की आवश्यकता को परिभाषित करें

अपने संगठन के नियामक और आंतरिक मानकों की पहचान करके शुरू करें। आम आवश्यकताओं में शामिल हैं:

  • संसाधन नामकरण सम्मेलन (जैसे, उत्पादन के लिए)।
  • डेटा रेजीडेंसी कानूनों का पालन करने के लिए एज़्योर क्षेत्र को मंजूरी दी।
  • लागत को नियंत्रित करने के लिए VM SKU की अनुमति दी।
  • संग्रहण खातों और डेटाबेस के लिए एन्क्रिप्शन सक्षम करना।
  • Azure बैकअप विन्यास की आवश्यकता है।

2. एक नीति परिभाषा बनाएं या चुनें

पोर्टल में Azure पॉलिसी सेवा को नेविगेट करें। का उपयोग करें, अंतर्निहित नीतियों को ब्राउज़ करने के लिए परिभाषा ब्लेड का उपयोग करें। उदाहरण के लिए, अंतर्निहित नीति "अनुमत स्थान" केवल निर्दिष्ट क्षेत्रों में संसाधन तैनाती को लागू करती है। एक कस्टम नीति बनाने के लिए, ]Policy परिभाषा ] पर क्लिक करें और JSON नियम की आपूर्ति करें। Azure नीति अधिकृत प्रलेखन मार्गदर्शन के लिए।

3. नीति को सौंपना

]Asignment[ ब्लेड, परिभाषा का चयन करें, क्षेत्र चुनें (उदाहरण के लिए, एक विशिष्ट सदस्यता), सेट पैरामीटर (जैसे, अनुमति क्षेत्र सूची) और प्रवर्तन को कॉन्फ़िगर करें। आप व्यापक अनुपालन के लिए अंतर्निहित पुस्तकालय से "ISO 27001:2013" जैसी पहल को भी असाइन कर सकते हैं।

4. निगरानी अनुपालन

कार्य के बाद, संसाधनों का मूल्यांकन किया जाता है। Compliance ब्लेड समग्र प्रतिशत, संसाधन प्रति ब्रेकडाउन और कारणों से गैर-अनुपालन संसाधनों को दर्शाता है। Event logs का प्रयोग लेखा परीक्षा की घटनाओं को देखने के लिए करें। बड़े वातावरण के लिए, अनुपालन ड्रॉप पर अलर्ट बनाने के लिए ] के साथ एकीकृत करें।

5. उपचारात्मक गैर-अनुपालन संसाधन

स्वचालित उपचार का समर्थन करने वाली नीतियों के लिए, एक पुनर्चिकित्सा कार्य तैयार करना। लेखा परीक्षा-केवल नीतियों के लिए, मैन्युअल रूप से संसाधनों को अद्यतन करना या स्क्रिप्ट का उपयोग करना। Azure Policy भी एक संसाधन Graph क्वेरी प्रदान करता है ताकि गैर-अनुपालन संसाधनों की योजना बनाई जा सके।

उन्नत Azure नीति परिदृश्य

नीति छूट

कभी-कभी अनुपालन अपवाद आवश्यक होते हैं (उदाहरण के लिए, एक विरासत VM को सामान्य रूप से अनुमति नहीं दी गई किसी क्षेत्र में चलाना चाहिए)। Exemptions का उपयोग संसाधन, संसाधन समूह, या सदस्यता स्तर पर, एक समाप्ति तिथि और उचितता के साथ। एक्सेम्पशन लॉग इन और अनुपालन रिपोर्ट में दिखाई देते हैं, एक लेखा परीक्षा ट्रेल बनाए रखते हैं।

संस्करण नियंत्रण के साथ नीति-as-कोड

नीति परिभाषाओं और असाइनमेंट को जीआईटी के भंडार में जेएसओएन फ़ाइलों को संग्रहीत करके और Azure DevOps या GitHub एक्शन का उपयोग करके तैनात किया गया। यह समीक्षा, परीक्षण और संस्करण को सक्षम बनाता है। पॉलिसी-as-code दृष्टिकोण [ Bicep या Terraform जैसे बुनियादी ढांचे के रूप में कोड टूल के साथ अच्छी तरह से एकीकृत करता है।

Azure Blueprints and Landing Zones

नीलाप्रिंट (अब आंशिक रूप से पॉलिसी के साथ विलय) आपको नीतियों, आरबीएसी भूमिकाओं और संसाधन टेम्पलेट्स को एक साथ पैकेज करने की अनुमति देता है। एज़्योर लैंडिंग जोन (एन्टरप्राइज-स्केल आर्किटेक्चर) में, एज़्योर पॉलिसी पहल को प्रबंधन समूह के दायरे में तैनात किया जाता है ताकि प्लेटफॉर्म-व्यापी प्रशासन को लागू किया जा सके, जैसे कि वीएम पर सार्वजनिक आईपी को प्रतिबंधित करना या एज़्योर मॉनिटर मीट्रिक की आवश्यकता हो।

क्रॉस-सब्सक्रिप्शन और मल्टी-टेनेंट अनुपालन

प्रबंधन समूह स्तर पर नीतियों को असाइन करके, संगठन सैकड़ों सदस्यताओं में शासन को लागू कर सकते हैं। एज़्योर पॉलिसी एज़्योर लाइटहाउस के साथ भी काम करती है, जिससे ग्राहक किरायेदारों को नीतियों को लागू करने में कामयाब सेवा प्रदाता की अनुमति मिलती है।

Azure Policy for azure Policy

  • ]]]] ]]] ]]] ]]]]]]] ]] ]]]] ]]]]]]] ]]]]] ]]]]]]]]]]]]]]][]]]]]]]]]]]]]][[[[[[[[[[[[[[[[[[FLT]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]
  • ]Use पहल [ व्यक्तिगत नीतियों के बजाय कार्य को सरल बनाने और जटिल परिदृश्यों के लिए रिपोर्टिंग करने के लिए।
  • ]Leverage build-in परिभाषा जब संभव हो - वे माइक्रोसॉफ्ट द्वारा बनाए रखा और नई सेवाओं के साथ अद्यतन किया जाता है।
  • ]Parameterize नीतियों [ लचीलेपन की अनुमति देने के लिए (जैसे, अनुमति क्षेत्रों की सूची पैरामीटर) तो एक परिभाषा विभिन्न क्षेत्रों में पुन: उपयोग किया जा सकता है।
  • ]]Exclude सावधानीपूर्वक: केवल मान्य अपवादों के लिए बहिष्कार का प्रयोग करें और समाप्ति तिथि निर्धारित करें।
  • Monitor अनुपालन नियमित रूप से और Azure Monitor या Azure Event ग्रिड का उपयोग करके अचानक बूंदों के लिए अलर्ट सेट करें।
  • ]एक sandbox वातावरण में टेस्ट उत्पादन के लिए बाहर रोलिंग से पहले What अगर] मौजूदा संसाधनों पर एक नीति के प्रभाव को अनुकरण करने के लिए Azure नीति की सुविधा।
  • Avoid overly व्यापक नीतियों कि वैध तैनाती ब्लॉक हो सकता है - टैग, संसाधन प्रकार, या विशिष्ट पैटर्न का उपयोग कर ठीक ट्यून स्थिति।
  • Document Policy signs[] व्यापार के औचित्य के साथ टीमों को नियमों को समझने में मदद करने के लिए।

सामान्य उपयोग मामले और उदाहरण

संसाधन टैगिंग को लागू करना

] का उपयोग करें या ]Append"CostCenter" या "Environment" जैसे टैग की आवश्यकता के लिए नीति। उदाहरण: संसाधन निर्माण के दौरान लापता होने पर मूल्य "उत्पादन" के साथ "पर्यावरण" टैग को संशोधित करें। उपचार कार्य मौजूदा संसाधनों में टैग जोड़ सकते हैं।

Restricting Allowed VM SKU

एक डेनी पॉलिसी जो ] का मूल्यांकन करती है, एक अनुमत सूची के खिलाफ क्षेत्र अनुमानित लागत रखता है और केवल अनुमोदित आकार सुनिश्चित करता है।

एन्क्रिप्शन की आवश्यकता

]AuditIfNotExists का प्रयोग करें कि क्या डिस्क या स्टोरेज खातों में एन्क्रिप्शन सक्षम है। DeployIfNotExists स्वचालित रूप से Azure कुंजी वॉल्ट का उपयोग करके गैर-अनुपालन भंडारण खातों के लिए एन्क्रिप्शन सक्षम कर सकते हैं।

बैकअप कॉन्फ़िगरेशन को लागू करना

एक ऐसी नीति बनाएँ जो कि वीएम में Azure बैकअप कॉन्फ़िगर किया गया है और यदि नहीं, तो DeployIfNotExists के माध्यम से बैकअप वॉल्ट कॉन्फ़िगरेशन को तैनात करता है।

भौगोलिक अनुपालन

अंतर्निहित "अनुमोदित स्थान" नीति यह सुनिश्चित करती है कि संसाधन केवल अनुमोदित क्षेत्रों में ही तैनात किए जाते हैं। एक्सेम्पशन को विशिष्ट संसाधन समूहों को दिया जा सकता है जिसमें एज़्योर DNS जैसी वैश्विक सेवाएं शामिल हैं।

निष्कर्ष

Azure Policy एक मजबूत क्लाउड शासन रणनीति का एक अनिवार्य घटक है। संगठनात्मक मानकों और नियामक आवश्यकताओं के प्रवर्तन को स्वचालित करके, यह मैनुअल ओवरसाइट को कम करता है, गलत विन्यास को कम करता है, और निरंतर अनुपालन निगरानी प्रदान करता है। चाहे आप एक छोटी टीम हैं, बस Azure या एक बड़े उद्यम के साथ शुरू होने वाली सदस्यता के सैकड़ों, Azure पॉलिसी स्केल आपकी आवश्यकताओं को पूरा करने के लिए। पहल, उपचार और Azure DevOps और सुरक्षा केंद्र के साथ एकीकरण के साथ मिलकर, यह एक सक्रिय, अनुपालन-रीड क्लाउड पर्यावरण की रीढ़ बन जाती है। शुरू करें छोटा - ऑडिट नीतियों को सक्षम करें, प्रभाव का निरीक्षण करें, और धीरे-धीरे बदलावों को दस्तावेज बनाने के दौरान प्रवर्तन में चले जाते हैं।