Table of Contents
Azure 정책은 Microsoft Azure 내에서 강력한 서비스로 조직을 정의, 시행 및 감사 지배 및 클라우드 리소스에 대한 준수 규칙을 정의 할 수 있습니다. 클라우드 환경은 규모와 복잡성을 성장함에 따라 일관된 구성 및 회의 규제 요구 사항을 충족시키는 것은 도전적입니다. Azure 정책은 규칙, 트랙 준수를 적용하는 중앙 집중식 메커니즘을 제공함으로써이 문제를 해결하고, 자동적으로 비 소득 자원을 재조립합니다. 이 문서는 Azure 정책에 대한 심층적 인 가이드를 제공하여 아키텍처, 실용적인 구현, 최고의 관행 및 기타 서비스와 통합을 포함합니다.
Azure 정책이란?
Azure Policy는 조직이 Azure 리소스를 통해 표준을 시행하고 규정을 평가하는 데 도움이되는 지배 도구입니다. 역할 기반 액세스 제어 (RBAC)와 달리 who은 행동, Azure 정책 제어 ]]]what]] 리소스가 허용되거나 요구됩니다. 정책은 JSON 형식의 규칙으로 표현되며, 조건 (예: 자원 유형, 자원 유형, 제한적, 제한적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리적, 관리
Azure 정책은 또한 initiatives (named PolicySets)를 지원하며, “보안 Azure 리소스를 보장한다. 이 이니셔티브는 SOC 2, ISO 27001, NIST와 같은 복잡한 규제 프레임워크를 위한 할당 및 준수 추적을 단순화합니다.
Azure 정책의 주요 특징
정책 정의
정책 정의는 조건 (], , , 또는 ]) 및 효력을 포함하여 규칙 논리를 포함합니다. 유효한 효력은:
- Deny - 비컴파일 자원의 생성 또는 수정을 방지합니다.
- Audit – 경고 이벤트를 기록하지만 요청을 차단하지 않습니다. 중단없이 위반을 감지하는 데 유용합니다.
- Append - 생성 또는 업데이트 중에 리소스에 추가 필드 (태그와 같은)를 추가합니다.
- AuditIfNotExists] – 관련 자원에 대한 자원을 평가합니다 (예를 들어, 저장 계정이 진단 설정이 활성화된 경우 확인).
- DeployIfNotExists – 비컴파일 상태를 자동으로 리다이렉트로 하는 리소스 템플릿을 배포합니다.
- Modify – 자원의 Alters 기존 속성 (Append 하지만 기존 리소스를 대상으로 할 수 있습니다).
- Disabled – 시험 또는 임시 면제를 위한 정책이 효과적으로 비활성화됩니다.
Azure는 보안, 네트워킹, 컴퓨팅, 스토리지 등을 다루는 1,500개의 내장 정책 정의를 제공합니다. 조직은 Azure 포털, CLI, 또는 ARM 템플릿을 사용하여 사용자 정의 정의 정의를 만들 수도 있습니다.
회사연혁
본 약관은 본 약관의 적용을 받습니다. 본 약관은 본 약관의 적용을 받습니다. 본 약관의 적용을 위해 본 약관의 적용을 받는 것으로, 본 약관의 적용을 받는 것으로, 본 약관의 적용을 받는 것으로, 본 약관의 적용을 받는 것으로, 본 약관의 적용을 받는 것으로, 본 약관의 적용을 받는 것으로, 본 약관의 적용을 받는 것으로, 본 약관의 적용을 받는 것으로, 본 약관의 적용을 받는 것으로, 본 약관의 적용을 받는 것으로, 본 약관의 적용을 받는 것으로, 본 약관의 적용을 받는 것으로, 본 약관의 적용을 받는 것으로 간주됩니다.
규정 준수
Azure 정책은 지속적으로 할당 된 정책에 대한 자원을 평가합니다. 각 리소스의 준수 상태는 실시간 업데이트됩니다. 정책 또는 이니셔티브 당 전체 규정 준수 상태를 볼 수 있으며, 비 컴플라이언트 리소스로 드릴 수 있으며 Azure Monitor, Log Analytics 또는 Reporting 용 Power BI에 대한 준수 데이터 내보내기 할 수 있습니다. Microsoft는 또한 ]compliance states]를 제공합니다. Compliant, Non-compliant, Exempt 및 Conflicting.
연구
DeployIfNotExists 또는 Modify] 효과와 정책은 Azure Policy 자동적으로 비컴플레 리소스를 재조정할 수 있습니다. 재조합 작업은 자원에 대한 규정을 준수하기 위해 배포 또는 수정을 실행합니다. 예를 들어, 특정 태그가 필요한 정책은 기존 리소스에 누락된 태그를 추가하는 Modify 효과를 사용할 수 있습니다. 재조합은 수동으로 방아쇠 또는 일정에 실을 수 있습니다.
Azure Policy를 사용하는 방법
Azure 정책 구현은 정책 정의 또는 선택, 적절한 범위에 할당, 및 준수 모니터링. 다음은 단계별 워크플로우입니다.
1. 준거법
조직의 규제 및 내부 표준을 식별하여 시작하십시오. 일반적인 요구 사항은 다음과 같습니다.
- 자원의 naming 컨벤션 (예 :, ] 생산).
- Azure 영역은 데이터 잔고 법에 따라 승인되었습니다.
- VM SKU를 허용하여 비용을 제어합니다.
- 스토리지 계정 및 데이터베이스에 대한 암호화를 활성화합니다.
- Azure Backup 구성을 요구합니다.
2. 정책 정의를 창조하거나 선택
포털에서 Azure 정책 서비스에 대한 Navigate. Definitions 블레이드를 사용하여 내장 정책을 검색하십시오. 예를 들어, 내장 정책 "Allowed location"은 지정된 지역에서 리소스 배포를 시행합니다. 사용자 정의 정책을 작성하려면 ]Policy 정의]을 클릭하고 JSON 규칙을 공급하십시오. [AzureFLT:4]][AzureFLT:5]]] [Varen]]]]] ]]]] ]]]] ]]]]]]]]]]]]]]]]]]]] [[Ven-FLT:5]]]]]]]]]]]]]]]]]]]]]]]]]] [[[[[[[[[[[[[[[[]]]]]]]]]]]]]]]]]]]]]]]]
3. 정책 할당
Assignments 블레이드에 들어가면 정의를 선택하여, 범위(예: 특정 구독)을 선택하여, 매개변수(예: 허용된 지역 목록)을 설정하고, 강제적인 준수를 위한 내장 라이브러리에서 "ISO 27001:2013"와 같은 이니셔티브를 할당할 수 있습니다.
4. 감시자 수락
할당 후, 자원은 평가됩니다. ]Compliance] 블레이드는 자원 당 전체 비율, 고장 및 이유가없는 비 컴플라이언트 리소스를 보여줍니다. Event logs]를 사용하여 감사 이벤트를 볼 수 있습니다. 큰 환경의 경우 Azure Monitor]와 통합하여 낙하에 경고를 생성합니다.
5. 비 컴플라이언트 리소스
자동 구제 지원 정책에 대해서는, 구제 작업을 만듭니다. 감사 전용 정책, 수동으로 업데이트 리소스 또는 사용 스크립트를 위해. Azure 정책은 또한 리소스 그래프 쿼리를 제공하여 비 컴파일 리소스 프로그래밍을 식별합니다.
고급 Azure 정책 Scenarios
정책 면제
때때로 준수 예외는 필요한 (예, 유산 VM은 일반적으로 허용되지 않는 지역에서 실행되어야 함). 사용 사용 자원, 자원 그룹, 또는 가입 수준에서, 만료 날짜와 정당화. 면제는 감사 흔적을 유지하고 준수 보고서에서보고 볼 수 있습니다.
Version Control을 가진 정책-as-Code
Git 저장소에서 JSON 파일을 저장하고 Azure DevOps 또는 GitHub Actions를 사용하여 배포함으로써 정책 정의 및 할당을 처리하십시오. 이로 인해 검토, 테스트 및 버전이 활성화됩니다. policy-as-code 방식은 Bicep 또는 Terraform과 같은 인프라 코드 도구와 잘 통합됩니다.
Azure Blueprints 및 Landing Zone과 통합
Azure Blueprints (현재는 정책과 합병)는 패키지 정책, RBAC 역할 및 리소스 템플릿을 함께 제공 할 수 있습니다. Azure Landing Zones (Enterprise-Scale Architecture)에서 Azure Policy 이니셔티브는 VMs 또는 Azure Monitor 메트릭을 요구하는 공공 IPs를 금지하는 플랫폼 전체 관리 그룹 범위에 배포됩니다.
Cross-Subscription 및 다중 인증 준수
관리 그룹 수준에서 정책을 지정함으로써 조직은 수백 개의 구독을 통해 지배를 시행할 수 있습니다. Azure 정책은 Azure Lighthouse와 협력하여 관리 서비스 제공 업체가 고객에게 정책 적용을 가능하게합니다.
Azure 정책의 모범 사례
- 감사 정책로 시작해 deny로 전환하기 전에. 이 돕는 기존 리소스를 이해하고 변경을 피합니다.
- 사용 이니셔티브[ 대신 개별 정책의 할당과 복잡한 시나리오에 대한보고를 단순화합니다.
- Leverage 내장 정의 가능할 때 - 그들은 Microsoft에 의해 유지되고 새로운 서비스로 업데이트됩니다.
- ]정책]을 활용하여 유연성(예: 허용된 지역 목록 매개변수)를 허용하므로, 하나의 정의는 다른 범위에서 재사용될 수 있습니다.
- 주의 깊게 제외: 유효한 예외 및 설정 만료일에만 예외를 사용합니다.
- Monitor Compliance는 정기적으로를 준수하고 Azure Monitor 또는 Azure Event Grid를 사용하여 급격한 하락에 대한 경고를 설정한다.
- 모래 상자 환경에서 테스트 생산에 밖으로 회전하기 전에. ]] Azure Policy의 기능은 기존 자원에 정책의 효과를 시뮬레이션하는 것입니다.
- 이상의 넓은 정책을 창조하는 태그, 자원 유형, 특정 패턴을 사용하여 합법적 인 배포를 차단할 수 있습니다.
- Document Policy 과제 을 통해 비즈니스의 정당화로 팀의 규칙을 이해합니다.
일반적인 사용 사례 및 예제
Enforcing 자원 태깅
Modify 또는 Append]] 를 사용하여 태그가 필요한 정책은 "CostCenter" 또는 "Environment" 를 필요로 합니다. 예: 리소스 생성 중에 누락된 경우 "Environment" 태그를 Append. Remediation 작업은 기존 리소스에 태그를 추가할 수 있습니다.
VM SKU를 제한
]] 필드를 평가하는 데 필요한 정책은 예상 비용을 유지하고 승인 된 크기를 보장합니다.
암호를 요구
AuditIfNotExists 을 사용하여 디스크 또는 저장 계정이 암호화를 활성화했는지 확인하십시오. DeployIfNotExists는 Azure Key Vault를 사용하여 비컴파일 저장 계정에 암호화를 자동으로 활성화 할 수 있습니다.
백업 구성을 관리
VMs가 Azure Backup을 구성하고 있는지 여부를 감사하는 정책 작성하지 않은 경우 DeployIfNotExists를 통해 백업 볼트 구성을 배포합니다.
Geographic 준수
내장 "Allowed location"정책은 리소스가 승인 된 지역에서만 배포됩니다. 면제는 Azure DNS와 같은 글로벌 서비스를 포함하는 특정 리소스 그룹에 부여 될 수 있습니다.
관련 기사
Azure 정책은 강력한 클라우드 지배 전략의 불가결 구성 요소입니다. 조직 표준 및 규제 요구 사항을 자동화함으로써 수동 감독을 줄이고, misconfigurations를 최소화하고 지속적인 준수 모니터링을 제공합니다. Azure 또는 대규모 엔터프라이즈 운영 수백 개의 구독, Azure 정책 규모를 사용하여 귀하의 요구를 충족시킵니다. 이니셔티브, 투자, 재중 및 보안 센터와 통합하여 Azure DevOps 및 Security Center와 통합하여 클라우드 정책의 영향을 최소화하고, 클라우드 관리의 효율성을 높일 수 있습니다. 클라우드 정책은 클라우드 관리의 비용 절감과 환경의 영향을 최소화하고, 클라우드 관리의 효율성을 높일 수 있습니다.