Engenharia Estrutural Civil &
Utilizando a política Azure para reforçar a governança e conformidade
Table of Contents
A Azure Policy é um serviço poderoso dentro da Microsoft Azure que permite que as organizações definam, executem e auditem regras de governança e conformidade para seus recursos em nuvem. À medida que os ambientes em nuvem crescem em escala e complexidade, a manutenção de configurações consistentes e o cumprimento de requisitos regulamentares se torna desafiador. A Azure Policy enfrenta esse desafio, fornecendo um mecanismo centralizado para aplicar regras, acompanhar a conformidade e corrigir automaticamente recursos não conformes. Este artigo fornece um guia detalhado para a Azure Policy, cobrindo sua arquitetura, implementação prática, melhores práticas e integração com outros serviços Azure.
O que é a Política de Azure?
A Azure Policy é uma ferramenta de governança que ajuda as organizações a aplicar padrões e avaliar o cumprimento entre os recursos do Azure. Ao contrário do Controle de Acesso Baseado em Papel (RBAC), que controla ] quem pode executar ações, controles da Azure Policy o que recursos são permitidos ou necessários. As políticas são expressas como regras no formato JSON, combinando condições (por exemplo, tipo de recurso, localização, tags) com efeitos (por exemplo, negação, auditoria, modificação). Essas políticas podem ser aplicadas em múltiplos escopos: grupos de gestão, assinaturas ou grupos de recursos, com a aplicação automática de heranças aos recursos infantis.
A Azure Policy também apoia iniciativas (nomeado PolicySets) que agrupam múltiplas definições de políticas em conjunto para alcançar um objetivo de conformidade de nível superior, como "Segurar recursos seguros do Azure". Iniciativas simplificam a atribuição e o monitoramento de conformidade para quadros regulatórios complexos como SOC 2, ISO 27001, ou NIST.
Principais características da política de Azure
Definições de Política
Uma definição de política contém a lógica de regras, incluindo a condição (usando um ou mais campos como , , , ou ) e o efeito. Os efeitos disponíveis são:
- Deny – Previne a criação ou modificação de recursos não conformes.
- Audite – Registra um evento de aviso, mas não bloqueia o pedido. Útil para detectar violações sem interrupção.
- Append – Adiciona campos adicionais (como tags) a um recurso durante a criação ou atualização.
- AuditIfNotExist – Avalia os recursos contra um recurso relacionado (por exemplo, verificando se uma conta de armazenamento tem configurações diagnósticas habilitadas).
- ImplantarSeNão Existir – Implanta um modelo de recurso para corrigir automaticamente um estado não conforme.
- Modificar – Alterar as propriedades existentes de um recurso (semelhante a Append, mas pode direcionar recursos existentes).
- Desactivado – Desactiva eficazmente a política de ensaios ou isenções temporárias.
Azure fornece mais de 1.500 definições de políticas integradas que abrangem segurança, rede, computação, armazenamento e muito mais. Organizações também podem criar definições personalizadas usando os modelos do portal Azure, CLI ou ARM.
Atribuição
Após definir uma política ou iniciativa, atribua-a a um âmbito: grupo de gestão, subscrição ou grupo de recursos. A atribuição inclui parâmetros (por exemplo, lista de regiões permitidas), modo de execução (Accessível ou Desactivado) e exclusões opcionais (aplicações específicas de crianças onde a política não se aplica). A herança significa que uma política atribuída ao nível de subscrição se aplica automaticamente a todos os grupos de recursos e recursos nela contidos, a menos que seja excluída.
Avaliação da conformidade
A Azure Policy avalia continuamente os recursos contra as políticas atribuídas. O estado de conformidade de cada recurso é atualizado em tempo real. Você pode visualizar o estado geral de conformidade por política ou iniciativa, detalhar em recursos não conformes e exportar dados de conformidade para o Azure Monitor, Log Analytics ou Power BI para relatórios. A Microsoft também oferece estados de conformidade como Compliant, Non-compliant, Exempted e Confliting.
Remediação
Para políticas com efeitos DeployIfNotExist ou Modificar , a Azure Policy pode corrigir automaticamente os recursos não conformes. Uma tarefa de remediação executa uma implantação ou modificação para trazer recursos para a conformidade. Por exemplo, uma política que requer tags específicas pode usar o efeito Modify para adicionar tags em falta aos recursos existentes. A remediação pode ser acionada manualmente ou em um cronograma.
Como usar a política de Azure para a governança
A implementação da Política Azure envolve definir ou selecionar políticas, atribuindo-as ao escopo apropriado e monitorando a conformidade. Aqui está um fluxo de trabalho passo a passo.
1. Defina os requisitos de governança
Comece identificando os padrões regulatórios e internos da sua organização. Os requisitos comuns incluem:
- Convenções de nomeação de recursos (por exemplo, ] para produção).
- Regiões aprovadas da Azure para cumprir as leis de residência de dados.
- Permitiu que as SKUs VM controlassem os custos.
- A activar a encriptação para contas de armazenamento e bases de dados.
- Requerendo configurações de backup do Azure.
2. Criar ou selecionar uma definição de política
Navegue até o serviço de Política Azure no portal. Use o Definições para navegar políticas incorporadas. Por exemplo, a política incorporada "Localizações permitidas" obriga à implantação de recursos apenas em regiões especificadas. Para criar uma política personalizada, clique em ]Definição política e forneça a regra JSON. Use a documentação de autoria de políticas Azure Policy[] para orientação.
3. Atribuir a Política
Vá para a lâmina Atribuições, selecione a definição, escolha o escopo (por exemplo, uma assinatura específica), parâmetros de conjunto (por exemplo, lista de regiões permitidas) e configure a execução. Você também pode atribuir uma iniciativa como "ISO 27001:2013" da biblioteca incorporada para conformidade abrangente.
4. Monitorar a conformidade
Após a atribuição, os recursos são avaliados. A lâmina Compliance mostra a porcentagem global, uma desagregação por recurso e recursos não conformes com as razões. Use os registros para ver eventos de auditoria. Para ambientes grandes, integre-se com Monitor azul[[] para criar alertas sobre quedas de conformidade.
5. Recursos Remediados Não-Conformidade
Para políticas que suportem a remediação automática, crie uma tarefa de remediação. Para políticas somente de auditoria, atualize manualmente recursos ou use scripts. A Azure Policy também fornece uma consulta Resource Graph[] para identificar recursos não conformes programáticamente.
Cenários avançados da política de Azure
Isenções de política
Às vezes, são necessárias exceções de conformidade (por exemplo, uma VM legada deve ser executada em uma região normalmente não permitida). Use ]Excepções no nível de recursos, grupo de recursos ou assinatura, com uma data de expiração e justificação. As isenções são registradas e visíveis nos relatórios de conformidade, mantendo uma trilha de auditoria.
Política como código com controle de versão
Tratar definições de políticas e atribuições como código armazenando arquivos JSON em repositórios Git e implementando usando Azure DevOps ou ações GitHub. Isto permite a revisão, teste e versão. A abordagem policy-as-code] integra-se bem com ferramentas de infraestrutura-as-code como o Bicep ou Terraform.
Integração com Azure Blueprints e zonas de desembarque
Azure Blueprints (agora parcialmente mesclado com Policy) permitem que você empacote políticas, papéis RBAC e modelos de recursos juntos. Em Azure Landing Zones (Arquitectura da Enterprise-Scale), as iniciativas Azure Policy são implantadas no âmbito de grupo de gerenciamento para aplicar a governança em toda a plataforma, como proibir IPs públicos em VMs ou exigir métricas Azure Monitor.
Subscrição cruzada e conformidade multi-tenente
Ao atribuir políticas a nível de grupo de gestão, as organizações podem impor a governança em centenas de assinaturas. A Azure Policy também trabalha com o Azure Lighthouse, permitindo que os provedores de serviços gerenciados apliquem políticas aos inquilinos dos clientes.
Melhores práticas para a política de Azure
- Comece com as políticas de auditoria antes de mudar para negar. Isto ajuda você a entender os recursos existentes e evitar quebrar as alterações.
- Use iniciativas em vez de políticas individuais para simplificar a atribuição e a apresentação de relatórios para cenários complexos.
- Aproveite definições incorporadas quando possível – elas são mantidas pela Microsoft e atualizadas com novos serviços.
- Parameter policys para permitir flexibilidade (por exemplo, parâmetro de lista de regiões permitidas) para que uma definição possa ser reutilizada em diferentes âmbitos.
- Excluir cuidadosamente: Utilizar exclusões apenas para exceções validadas e datas de validade definidas.
- Monitorização regular da conformidade e criação de alertas para quedas súbitas utilizando Azure Monitor ou Azure Event Grid.
- Teste em um ambiente sandbox antes de sair para a produção. Use o recurso E se da Política Azure para simular o efeito de uma política sobre os recursos existentes.
- Evite criar políticas excessivamente amplas que possam bloquear implantações legítimas – condições de ajuste fino usando tags, tipos de recursos ou padrões específicos.
- Atribuições de política de documentação juntamente com justificação de negócios para ajudar as equipes a entender as regras.
Casos e exemplos comuns de uso
Obrigação da marcação de recursos
Use uma política Modificar ou Append[ para exigir etiquetas como "CostCenter" ou "Ambiente". Exemplo: Anexar a tag "Ambiente" com valor "Produção" se faltar durante a criação de recursos. As tarefas de reparação podem adicionar tags aos recursos existentes.
Restrição de SKUs VM permitidas
Uma política de negação que avalia o campo contra uma lista permitida mantém os custos previsíveis e garante que apenas tamanhos aprovados são usados.
Requerendo criptografia
Use AuditIfNotExist para verificar se discos ou contas de armazenamento têm criptografia ativada. ImplantarIfNotExists pode ativar automaticamente a criptografia para contas de armazenamento não conformes usando o Azure Key Vault.
A executar a configuração da cópia de segurança
Crie uma política que audite se as VMs têm o Azure Backup configurado e, se não, implante uma configuração de cofre de backup via DeployIfNotExists.
Conformidade geográfica
A política integrada de "Localizações permitidas" garante que os recursos sejam implantados apenas em regiões aprovadas. Podem ser concedidas isenções a grupos de recursos específicos que contenham serviços globais como o Azure DNS.
Conclusão
A Azure Policy é um componente indispensável de uma estratégia robusta de governança em nuvem. Ao automatizar o cumprimento de normas organizacionais e requisitos regulatórios, reduz a supervisão manual, minimiza as configurações e fornece monitoramento contínuo de conformidade. Seja você uma pequena equipe começando com a Azure ou uma grande empresa operando centenas de assinaturas, escalas de políticas Azure para atender às suas necessidades. Combinado com iniciativas, remediação e integração com o Azure DevOps e o Centro de Segurança, ela se torna a espinha dorsal de um ambiente de nuvem proativo e pronto para a conformidade. Inicie pequenas – permita políticas de auditoria, observe o impacto e gradativamente se mova para a aplicação enquanto documenta as mudanças. O investimento em design de políticas compensa através de uma maior segurança, controle de custos e consistência operacional em toda a sua propriedade Azure.