Ingegneria civile e strutturale
Utilizzo della politica Azure per rafforzare la governance e la conformità
Table of Contents
Azure Policy è un potente servizio all'interno di Microsoft Azure che consente alle organizzazioni di definire, far rispettare e controllare le regole di governance e conformità per le proprie risorse cloud. Man mano che gli ambienti cloud crescono in scala e complessità, mantenere la configurazione coerente e soddisfare i requisiti normativi diventa difficile. Azure Policy affronta questa sfida fornendo un meccanismo centralizzato per applicare regole, monitorare la conformità e automaticamente correggere le risorse non conformi.
Qual è la politica Azure?
La politica di Azure è uno strumento di governance che aiuta le organizzazioni a rispettare gli standard e a valutare la conformità attraverso le risorse di Azure. A differenza di Role-Based Access Control (RBAC), che controlla ] che]] può eseguire azioni, Azure Policy controlla che] risorse sono consentite o richieste.
La politica di Azure supporta anche iniziative[[] (chiamato PolicySets) che raggruppano più definizioni di politica insieme per raggiungere un obiettivo di conformità di livello superiore, come "assicurare le risorse Azure sicure".
Caratteristiche principali della politica di Azure
Definizioni di policy
Una definizione politica contiene la logica della regola, inclusa la condizione (utilizzando uno o più campi come [], [], [], o ]]]] e l'effetto.
- Deny] – Previene la creazione o la modifica di risorse non conformi.
- Audit[] – Registra un evento di avvertimento ma non blocca la richiesta.
- Append[] – Aggiunge campi aggiuntivi (come tag) a una risorsa durante la creazione o l'aggiornamento.
- AuditIfNotExists[[] – Valuta le risorse contro una risorsa correlata (ad esempio, controllando se un account di archiviazione ha impostazioni diagnostiche abilitate).
- DeployIfNotExists[[] – Sfrutta un modello di risorse per rimediare automaticamente a uno stato non conforme.
- Modificare[[] – Alters proprietà esistenti di una risorsa (simile all'Appendice ma può mirare alle risorse esistenti).
- Disabled[] – Efficacemente disabilita la politica di test o di esenzioni temporanee.
Azure fornisce oltre 1.500 definizioni di policy integrate che coprono sicurezza, rete, elaborazione, archiviazione e altro ancora. Le organizzazioni possono anche creare definizioni personalizzate utilizzando il portale Azure, CLI o modelli ARM.
Assegnazione
Dopo aver definito una politica o un'iniziativa, assegnala a un ambito di applicazione: gruppo di gestione, abbonamento o gruppo di risorse. L'assegnazione include parametri (ad esempio, elenco delle regioni consentite), modalità di esecuzione (Enabled o disabilitate), e esclusioni facoltativi (specifici ambiti di applicazione per bambini in cui la politica non si applica).
Valutazione della conformità
La politica di Azure valuta continuamente le risorse contro le politiche assegnate. Lo stato di conformità per ogni risorsa viene aggiornato in tempo reale. È possibile visualizzare lo stato di conformità generale per politica o iniziativa, trapano verso le risorse non conformi, e esportare i dati di conformità a Azure Monitor, Log Analytics, o Power BI per la segnalazione. Microsoft offre anche ] stati di conformità come Compliant, Non conformismo, Exemptting, Exemptting, Exemptting.
Rimediazione
Per le politiche con DeployIfNotExists] o []Modificare[] effetti, Azure Policy può automaticamente correggere le risorse non conformi. Un'operazione di risanamento consente di eseguire un'implementazione o modifica manuale per portare le risorse in conformità.
Come utilizzare la politica di Azure per la governance
L'implementazione della politica Azure comporta la definizione o la selezione di politiche, assegnandole all'ambito appropriato e monitorando la conformità.
1. Definire i requisiti di governance
Iniziare identificando gli standard normativi e interni della vostra organizzazione.
- Convenzioni di denominazione delle risorse (ad esempio, per la produzione).
- Approvato le regioni di Azure per rispettare le leggi sulla residenza dei dati.
- Permessi VM SKU per controllare i costi.
- Abilitare la crittografia per account di archiviazione e database.
- Richiedendo configurazioni Azure Backup.
2. Creare o selezionare una definizione di criterio
Utilizzare la la lama Definitions[] per navigare in policy integrate. Ad esempio, la politica integrata "Allowed locations" applica l'implementazione delle risorse solo nelle regioni specificate. Per creare una politica personalizzata, fare clic su Definizione della privacy e fornire la regola dell'autore JSON.
3. Assegnare la politica
Vai alla lama Assegnazioni[[]], seleziona la definizione, scegli l'ambito (ad esempio, un abbonamento specifico), imposta i parametri (ad esempio, lista delle regioni autorizzate), e configura l'applicazione. Puoi anche assegnare un'iniziativa come "ISO 27001:2013" dalla libreria integrata per una completa conformità.
4. Compliance del monitor
Dopo l'assegnazione, vengono valutate le risorse. La lama mostra la percentuale complessiva, una ripartizione per risorsa e risorse non conformi con motivi. Utilizzare i registri Event[]] per vedere gli eventi di audit. Per ambienti di grandi dimensioni, integrarsi con Azure Monitor
5. Risponde alle risorse non conformi
Per le politiche di controllo, aggiornare manualmente le risorse o utilizzare gli script. Azure Policy fornisce anche una richiesta Grafico di risorse[] per identificare le risorse non conformi programmaticamente.
Scenari di politica azionatoria avanzata
Esenzioni politiche
A volte sono necessarie eccezioni di conformità (ad esempio, una VM legacy deve essere eseguita in una regione non normalmente consentita). Utilizzare [Esenzioni[] a risorse, gruppo di risorse, o livello di abbonamento, con una data di scadenza e giustificazione. Le esenzioni sono registrate e visibili nei rapporti di conformità, mantenendo un percorso di audit.
Policy-as-Code con il controllo della versione
Tratta le definizioni e le assegnazioni di policy come codice memorizzando i file JSON nei repository Git e utilizzando Azure DevOps o GitHub Actions. Questo consente di rivedere, testare e versioni. L'approccio policy-as-code[] integra bene con strumenti di codice infrastruttura come Bicep o Terraform.
Integrazione con le Azzorre Blueprint e le Zone di atterraggio
Azure Blueprints (ora parzialmente fusa con Policy) consente di inserire politiche, ruoli RBAC e modelli di risorse insieme. In Azure Landing Zones (architettura Enterprise-Scale), le iniziative di Azure Policy sono implementate nell'ambito del gruppo di gestione per far rispettare la governance di piattaforma, come il divieto di IP pubblici sulle VM o la necessità di metriche Azure Monitor.
Compliance trascrizione e multi-taglio
Azure Policy lavora anche con Azure Lighthouse, consentendo ai fornitori di servizi gestiti di applicare politiche agli inquilini dei clienti.
Migliori Pratiche per la politica Azure
- Inizia con le politiche di audit[[]] prima di passare a negare, questo ti aiuta a capire le risorse esistenti e ad evitare di rompere i cambiamenti.
- Utilizzare iniziative[]] invece di politiche individuali per semplificare l'assegnazione e la segnalazione per scenari complessi.
- Leverage built-in definizioni[ quando possibile – sono mantenute da Microsoft e aggiornate con nuovi servizi.
- Le politiche di misurazione[[]] consentono la flessibilità (ad esempio, il parametro di lista delle regioni consentite) in modo che una definizione possa essere riutilizzata in diversi ambiti.
- Escludi con attenzione:[] Utilizzare esclusioni solo per le eccezioni convalidate e impostare le date di scadenza.
- Conformità del motore regolarmente[] e impostare avvisi per gocce improvvise utilizzando Azure Monitor o Azure Event Grid.
- Test in un ambiente sandbox[[[]]] prima di andare alla produzione. Utilizzare [Che cosa Se[[]]] caratteristica di Azure Policy per simulare l'effetto di una politica sulle risorse esistenti.
- Avoid creando politiche eccessivamente ampie[[] che potrebbero bloccare le implementazioni legittime – condizioni di fine-tune utilizzando tag, tipi di risorse, o modelli specifici.
- Incarichi politici del documento[[] insieme alla giustificazione aziendale per aiutare i team a capire le regole.
Casi e esempi di utilizzo comuni
Fornire il Tagging delle risorse
Utilizzare un Modificare[[]] o []Append[]]] policy per richiedere tag come "CostCenter" o "Environment". Esempio: Applichi il tag "Environment" con valore "Produzione" se mancante durante la creazione di risorse.
Restrizioni Consentito VM SKUs
Una politica Deny che valuta il campo [] contro un elenco permesso mantiene i costi prevedibili e garantisce solo le dimensioni approvate sono utilizzate.
Richiedi la crittografia
Utilizzare AuditIfNotExists[[]]] per verificare se i dischi o i conti di archiviazione hanno abilitato la crittografia.
Fornire la configurazione di backup
Creare un criterio che controlla se le VM hanno Azure Backup configurato e, se non altro, implementa una configurazione di backup della volta tramite DeployIfNotExists.
Conformità geografica
La politica integrata "Allowed places" assicura che le risorse vengano impiegate solo in regioni approvate. Le esenzioni possono essere concesse a gruppi di risorse specifici che contengono servizi globali come Azure DNS.
Conclusioni
Azure Policy è un componente indispensabile di una solida strategia di governance cloud. automatizzando l'applicazione di standard organizzativi e requisiti normativi, riduce la supervisione manuale, minimizza le disconfigurazioni e fornisce il monitoraggio della conformità continua. Se sei un piccolo team appena a partire da Azure o una grande impresa che opera centinaia di abbonamenti, Azure Policy scale per soddisfare le tue esigenze.