Table of Contents
Kebijakan Azure merupakan layanan yang kuat di dalam Microsoft Azure yang memungkinkan organisasi untuk mendefinisikan, menegakkan, dan mengaudit aturan pengaturan dan kepatuhan untuk sumber daya awan mereka. Seiring dengan bertambahnya lingkungan awan dalam skala dan kompleksitas, mempertahankan konfigurasi dan persyaratan regulator yang konsisten menjadi menantang. Kebijakan Azure menyidangkan tantangan ini dengan menyediakan mekanisme terpusat untuk menerapkan aturan, compliance trek, dan secara otomatis meremediate sumber daya non-komplian. Artikel ini menyediakan panduan dalam kedalaman ke Kebijakan Azure, meliputi arsitekturnya, implementasi praktis, praktik terbaik, dan integrasi dengan layanan Azure lainnya.
Apa itu Kebijakan Azure?
Kebijakan Azure adalah alat pengaturan yang membantu organisasi menegakkan standar dan menilai kepatuhan di seluruh sumber daya Azure. Tidak seperti Pengendalian Akses Berasaskan Peran (RBAC), yang mengendalikan who[ dapat melakukan tindakan, Azure Policy kontrol what sumber daya diperbolehkan atau diperlukan. Kebijakan ini dinyatakan sebagai aturan dalam format JSON, menggabungkan kondisi (misalnya, jenis sumber daya, lokasi, tag) dengan efek (misalnya, menyangkal, memodifikasi audit,). Kebijakan ini dapat diterapkan pada berbagai macam manajemen: kelompok, berlangganan, atau kelompok sumber daya, secara otomatis menerapkannya pada sumber daya anak.
Kebijakan Azuure Aquis juga mendukung inisiatif (namakan KebijakanSets) bahwa kelompok multiple definisi kebijakan bersama-sama untuk mencapai tujuan kepatuhan tingkat lebih tinggi, seperti ⁇ Ensure aman sumber daya Azure ⁇ Inisiatif menyederhanakan tugas dan pelacakan kepatuhan untuk kerangka kerja regulatori kompleks seperti SOC 2, ISO 27001, atau NIST.
Kemudahan Kunci Kebijakan Azure
Definisi Kebijakan Kebijakan Kebijakan Kebijakan
Definisi kebijakan onygous mengandung logika aturan, termasuk kondisi (menggunakan satu atau lebih bidang seperti , , , atau ) dan efeknya. Efek yang tersedia adalah:
- [[Efleksi:0]]Deny ⁇ Mencegah penciptaan atau modifikasi sumber daya non-komplian.
- [[Efleksi:0]]Audit ⁇ Log acara peringatan tetapi tidak menghalangi permintaan. Berguna untuk mendeteksi pelanggaran tanpa gangguan.
- [[EfleksifFLT:0]]Append ⁇ Tambahkan tambahan bidang (seperti tag) ke suatu sumber selama pembuatan atau pembaruan.
- [[ZALT:0]]AuditIfNotExists[ ⁇ Evaluasi sumber daya terhadap sumber yang terkait (misalnya, periksa apakah akun penyimpanan memiliki pengaturan diagnostik yang diaktifkan).
- [[CerekaANFLT:0]]DeployIfNotExists[ ⁇ Melepaskan suatu templat sumber daya untuk me-mediasi kembali suatu keadaan non-komplian secara otomatis.
- [[FALT:0]]Modify[ ⁇ Alters properti yang ada dari suatu sumber (sama dengan Append tetapi dapat menargetkan sumber daya yang ada).
- Dilumpuhkan ⁇ Dinonaktifkan secara efektif kebijakan untuk pengujian atau pengecualian sementara.
¡Zure menyediakan lebih dari 1.500 definisi kebijakan bawaan yang meliputi keamanan, jaringan, perhitungan, penyimpanan, dan lebih.Organisasi juga dapat membuat definisi custom menggunakan templat Azure portal, CLI, atau ARM.
Tugasan
Setelah fining a policy atau inisiatif, menugaskannya ke sebuah ruang lingkup: kelompok manajemen, langganan, atau kelompok sumber daya. Tugas tersebut meliputi parameter (misalnya, daftar wilayah yang diizinkan), mode penegakan (diaktifkan atau dinonaktifkan), dan eksklusi opsional (skop anak tertentu di mana kebijakan tersebut tidak berlaku). Inheritansi berarti kebijakan yang ditugaskan di tingkat berlangganan secara otomatis berlaku untuk semua kelompok sumber daya dan sumber daya di dalamnya, kecuali jika dikecualikan.
Penilaian yang Berpadan
Kebijakan Azure secara terus menerus mengevaluasi sumber daya terhadap kebijakan yang diberikan. Keadaan kepatuhan untuk setiap sumber dikemas mendekati waktu real-real. Anda dapat melihat status kepatuhan secara keseluruhan per kebijakan atau inisiatif, mengebor ke bawah ke sumber daya non-komplian, dan ekspor data ke Azure Monitor, Log Analytics, atau Power BI untuk pelaporan. Microsoft juga menawarkan complitansi menyatakan] seperti Compliant, Non-complian, Exempt, dan Conflict.
Remediasi Fiksa
Untuk kebijakan dengan DeployIfNotExists atau Modify efek, Kebijakan Azure dapat secara otomatis mengmediasi kembali sumber daya non-komplian. Sebuah tugas remediasi menjalankan sebuah penyebaran atau modifikasi untuk membawa sumber daya ke dalam kekompakan. Sebagai contoh, sebuah kebijakan yang mewajibkan tag spesifik dapat menggunakan efek Modifikasi untuk menambahkan tag yang hilang ke sumber daya yang ada. Remediasi dapat dipicu secara manual atau pada suatu jadwal.
Cara Menggunakan Kebijakan Azur untuk Pemerintahan
Kebijakan Azure Implementasi Implementasi Implementasi Azure melibatkan penentu atau pemilihan kebijakan, menetapkan mereka ke lingkup yang sesuai, dan pemantauan kepatuhan.
1. Definisikan Keperluan Pimpinan
Mulailah dengan mengidentifikasi organisasi Anda yang memiliki standar regulasi dan standar internal.
- Konvensi penamaan sumber daya english (e.g., untuk produksi).
- Dia menyetujui Azure wilayah untuk mematuhi hukum kependudukan data.
- Mesin Mesin Maya yang diizinkan Skuas untuk mengendalikan biaya.
- Membenarkan enkripsi untuk rekening penyimpanan dan database.
- Memerlukan konfigurasi cadangan Azure.
2. Cipta atau Pilih Definisi Kebijakan
Navigasi ke Azure Policy service di portal. Gunakan Definisi[ bilah untuk melayari kebijakan bawaan. Sebagai contoh, kebijakan bawaan ⁇ Angkutan lokasi ⁇ memaksa penyebaran sumber daya hanya di wilayah yang ditentukan. Untuk membuat kebijakan gubahan, klik Polisi definisi[ dan memasok aturan JSON. Gunakan Azure Policy authoring dokumentasiing] untuk panduan.
Umpukkan Kebijakan 3.
Pergi ke Asignments bilah, pilih definisi, pilih skop (contoh, berlangganan spesifik), set parameter (misalnya, daftar wilayah yang diizinkan), dan konfigurasi penegakan. Anda juga dapat menetapkan inisiatif seperti ⁇ ISO 27001:2013 ⁇ dari perpustakaan built-in untuk compliance komprehensif.
4. Kepatuhan Monitor
Setelah penugasan, sumber daya dievaluasi. Komplinan bilah menunjukkan persentase keseluruhan, suatu breakdown per sumber, dan sumber daya non-komplian dengan alasan. Gunakan Event log[ untuk melihat acara audit. Untuk lingkungan besar, terintegrasi dengan Azure Monitor[[FLT:]]5 untuk membuat peringatan pada penurunan kepatuhan.
5. Sumber Daya Non-Komplian Dimediasi Kembali
Untuk kebijakan-kebijakan yang mendukung remediasi otomatis, buatlah tugas remediasi. Untuk kebijakan Audit-only, sumber daya pembaruan secara manual atau menggunakan skrip. Kebijakan Azure juga menyediakan Resource Graph query untuk mengidentifikasi sumber daya non-komplian secara programmatik.
Skenario Kebijakan Azure yang Berkelanjutan
Eksempsi Kebijakan Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi Polisi
Kadang kala pengecualian kepatuhan oleh orang-orang afiks diperlukan (misalnya, sebuah VM legacy harus dijalankan di wilayah yang tidak diperbolehkan secara normal). Gunakan Exemptions[ di sumber, kelompok sumber daya, atau tingkat langganan, dengan tanggal kedaluwarsa dan justifikasi. Eksemptions dilog dan terlihat dalam laporan kepatuhan, mempertahankan jejak audit.
Polisi Polisi Polisi Polisi Polisi dengan Kontrol Versi
Perlakukan definisi dan penugasan kebijakan gnostase sebagai kode dengan menyimpan berkas JSON di repositori Git dan menyebarkan menggunakan Azure DevOps atau Aksi GitHub. Ini memungkinkan peninjauan ulang, pengujian, dan versioning. Pendekatan policy-as-code mengintegrasikan baik dengan sarana infrastruktur-as-code seperti Bicep atau Terraform.
Berintegrasi dengan Azure Blueprints dan Landing Zones
Azure Blueprints (sekarang digabung sebagian dengan Kebijakan) memungkinkan Anda untuk kebijakan paket, peran RBAC, dan templat sumber daya bersama. Dalam Azure Landing Zones (interprise-Scale artricture), inisiatif Kebijakan Azure dikerahkan pada lingkup grup manajemen untuk menegakkan pemerintahan platform-wide, seperti melarang IP publik pada VM atau mewajibkan metrik Azure Monitor.
Kepatuhan Multi-Tenan dan Subskrip Silang-Silang
Kebijakan yang diberikan di tingkat kelompok manajemen, organisasi dapat menegakkan pemerintahan di ratusan langganan.Azure Policy juga bekerja dengan Azure Lighthouse, memungkinkan penyedia layanan yang dikelola untuk menerapkan kebijakan kepada penyewa pelanggan.
Praktek Terbaik untuk Kebijakan Azure
- [[HALT:0]]Mulai dengan kebijakan audit sebelum beralih ke penolakan. Ini membantu Anda memahami sumber daya yang ada dan menghindari pemecahan perubahan.
- [[Efleksif:0]]Gunakan inisiatif daripada kebijakan individu untuk memudahkan penugasan dan pelaporan untuk skenario yang kompleks.
- [[EfleksifLT:0]]Leverage built-in definisi[ ketika memungkinkan ⁇ mereka dipertahankan oleh Microsoft dan diperbarui dengan layanan baru.
- [[Efleksibilitas:0]]Parameterize policy untuk memungkinkan fleksibilitas (e.g., diperbolehkan regions list parameter) sehingga satu definisi dapat digunakan kembali di berbagai lingkup.
- [[OGNOFLT:0]]Dikecualikan dengan cermat: Gunakan ekslusion hanya untuk pengecualian yang disahkan dan tetapkan tanggal kadaluarsa.
- [[OGNOFLT:0]] Kepatuhan Monitor monitor secara teratur dan mengatur waspada untuk penurunan mendadak menggunakan Azure Monitor atau Azure Event Grid.
- tool
- ¡Avoid membuat kebijakan yang terlalu luas yang mungkin memblokir penyebaran yang sah ⁇ kondisi halus-tune menggunakan tag, jenis sumber daya, atau pola tertentu.
- [[EfleksifLT:0]] Tugas kebijakan dokumen bersama dengan justifikasi bisnis untuk membantu tim memahami aturan.
Contoh dan Contoh Penggunaan Umum
Memaksa Penentuan Sumber Daya
Diafana menggunakan suatu Modify atau Append[ kebijakan untuk mensyaratkan tag seperti ⁇ CostCenter ⁇ atau ⁇ Environment ⁇ Contoh: Append the ⁇ Environment ⁇ tag dengan nilai ⁇ Production ⁇ jika hilang selama pembuatan sumber daya. Tugas remediasi dapat menambahkan tag ke sumber daya yang ada.
Pembatasan Pembatasan Menyalahkan SKU Mesin Maya
Kebijakan A Deny yang mengevaluasi bidang terhadap daftar yang diperbolehkan tetap menjaga biaya yang dapat diprediksi dan memastikan hanya ukuran yang disetujui yang digunakan.
Enkripsi Bertanggung Jawab
Gunakan ]AuditIfNotExists[ untuk memeriksa apakah disk atau rekening penyimpanan memiliki enkripsi diaktifkan. DeployIfNotExists dapat secara otomatis mengaktifkan enkripsi untuk akun penyimpanan non-kompliant menggunakan Azure Key Vault.
Memaksa Konfigurasi Cadangan
Aabe membuat kebijakan yang mengaudit apakah Mesin Mesin Mesin Mesin telah dikonfigurasikan Azure Backup dan, jika tidak, menyebarkan konfigurasi brankas cadangan melalui DeployIfNotExists.
Kepatuhan Geografis
LUAR PUNYA lokasi terbina-dalam ⁇ Alokasi yang diselaraskan ⁇ kebijakan menjamin sumber daya hanya dikerahkan di wilayah yang disetujui.Penemuan dapat diberikan kepada kelompok sumber daya tertentu yang mengandung layanan global seperti Azure DNS.
Kekecualian Kesimpulan
Kebijakan Azure adalah komponen yang tidak dapat disuspensasi dari strategi pengaturan awan yang kuat. Dengan mengotomasi penegakan standar organisasi dan persyaratan regulasi, hal ini mengurangi pengawasan manual, meminimalkan kesalahan konfigurasi, dan menyediakan pemantauan kepatuhan yang berkelanjutan. Apakah Anda adalah tim kecil baru saja mulai dengan Azure atau perusahaan besar yang mengoperasikan ratusan langganan, timbangan Kebijakan Azure untuk memenuhi kebutuhan Anda. Menggabungkan dengan inisiatif, remediasi, dan integrasi dengan Az Devureps dan Security Center, itu menjadi tulang punggung dari sebuah proaktif, kompliance-ready cloud. ⁇ Mulailah kebijakan kecil, memungkinkan dampak, dan penegakan audit, secara bertahap untuk bergerak ke dokumen. Kebijakan yang dibayarkan dalam desain, seluruh keamanan, dan keamanan Anda.