Politica de azure este un serviciu puternic în cadrul Microsoft Azure, care permite organizațiilor să definească, să aplice și să auditeze regulile de guvernanță și de conformitate pentru resursele lor cloud. Pe măsură ce mediile cloud cresc în scară și complexitate, menținerea configurației coerente și îndeplinirea cerințelor de reglementare devine o provocare. Politica de azure abordează această provocare prin furnizarea unui mecanism centralizat pentru aplicarea normelor, respectarea liniilor și remedierea automată a resurselor neconforme. Acest articol oferă un ghid aprofundat pentru politica Azure, acoperind arhitectura sa, implementarea practică, cele mai bune practici și integrarea cu alte servicii Azure.

Ce este politica Azure?

Politica de azură este un instrument de guvernanță care ajută organizațiile să aplice standardele și să evalueze conformitatea între resursele Azure. Spre deosebire de controlul accesului bazat pe rol (RBAC), care controlează care poate efectua acțiuni, controale ale politicii de azure ceea ce sunt permise sau necesare resurse. Politicile sunt exprimate ca reguli în format JSON, combinând condițiile (de exemplu, tipul de resursă, localizarea, etichetele) cu efecte (de exemplu, nega, audit, modificare). Aceste politici pot fi aplicate în mai multe domenii de aplicare: grupuri de management, abonamente sau grupuri de resurse, cu moștenirea care le aplică automat resurselor copilului.

Politica de azure sprijină, de asemenea, iniţiativele[ (numite Seturi de politici) care grupează definiţii multiple de politici pentru a atinge împreună un obiectiv de conformitate la nivel înalt, cum ar fi "Asigurarea resurselor sigure de azure." Iniţiative simplifică urmărirea sarcinilor şi a conformităţii pentru cadre de reglementare complexe, cum ar fi SOC 2, ISO 27001 sau NIST.

Principalele caracteristici ale politicii de azură

Definiții de politică

O definiție a politicii conține logica regulii, inclusiv condiția (folosind unul sau mai multe câmpuri precum , , ,] sau ] și efectul. Efectele disponibile sunt:

  • Deny
  • Audit
  • Append
  • AuditIfnotExistă
  • AplicăIfnotExistă
  • Modificați
  • Disabled

Azure oferă peste 1.500 de definiții de politică încorporate care acoperă securitatea, rețea, calcul, stocare și multe altele. Organizațiile pot crea, de asemenea, definiții personalizate utilizând șabloane Azure, CLI sau ARM.

Atribuirea

După definirea unei politici sau a unei inițiative, atribuiți-l unui domeniu de aplicare: grup de management, abonament sau grup de resurse. Atribuirea include parametri (de exemplu, lista regiunilor autorizate), modul de aplicare (Enabled or Disabled) și excluderile opționale (domenii specifice pentru copii în cazul în care politica nu se aplică). Moștenirea înseamnă o politică atribuită la nivelul abonamentului se aplică automat tuturor grupurilor de resurse și resurselor din cadrul acesteia, cu excepția cazului în care este exclusă.

Evaluarea conformității

Politica de azure evaluează în mod continuu resursele împotriva politicilor atribuite. Starea de conformitate pentru fiecare resursă este actualizată aproape în timp real. Puteți vedea starea generală de conformitate pe politică sau inițiativă, săpați în resurse neconforme și exportați date de conformitate către Azure Monitor, Log Analytics sau Power BI pentru raportare. Microsoft oferă, de asemenea, state de conformitate ca Compliant, Neconform, Expect și Conflicting.

Remediere

Pentru politicile cu efecte DeplaseazaIfnotExists sau Modifică, Politica de azură poate remedia automat resursele neconforme.O sarcină de remediere are ca scop implementarea sau modificarea resurselor pentru a aduce în conformitate.De exemplu, o politică care necesită etichete specifice poate utiliza efectul de modificare pentru a adăuga etichetele lipsă la resursele existente.Remediarea poate fi declanșată manual sau pe un program.

Cum să utilizaţi politica de azură pentru guvernare

Punerea în aplicare a politicii de azure implică definirea sau selectarea politicilor, atribuirea acestora în domeniul de aplicare adecvat și monitorizarea conformității.

1. Definirea cerințelor de guvernanță

Începeţi prin identificarea standardelor de reglementare şi interne ale organizaţiei dumneavoastră. Cerinţele comune includ:

  • Convenţii privind denumirea resurselor (de exemplu, pentru producţie.
  • Regiunile Azure autorizate să respecte legislația privind reședința datelor.
  • A permis VM SKU să controleze costurile.
  • Activarea criptarea conturilor de stocare și a bazelor de date.
  • Cer întăriri pentru Azure.

2. Creați sau selectați o definiție politică

Navigaţi la serviciul de politică de azură în portal. Utilizaţi Definiţiile[ lama pentru a răsfoi politicile integrate. De exemplu, politica "Locaţii permise" asigură implementarea resurselor numai în regiuni specificate. Pentru a crea o politică personalizată, faceţi clic Definiţie policy şi furnizaţi regula JSON. Utilizaţi documentaţia de autor Azure Policy pentru orientare.

3. Atribuiți politica

Du-te la lama Asignamente[, selectați definiția, selectați domeniul de aplicare (de exemplu, un abonament specific), setați parametrii (de exemplu, lista regiunilor permise) și configurați aplicarea. Puteți atribui, de asemenea, o inițiativă precum "ISO 27001:2013" din biblioteca integrată pentru respectarea completă.

4. Monitorizează conformitatea

După ce a fost repartizat, resursele sunt evaluate. Complianța[] arată procentul global, o defalcare pe resursă și resurse neconforme cu motivele. Utilizați logurile de evenimente] pentru a vedea evenimentele de audit. Pentru mediile mari, integrați-vă cu Monitor de azur pentru a crea alerte privind picăturile de conformitate.

5. Remediați resursele neconforme

Pentru politicile de sustinere automata, crea o sarcina de remediere. Pentru politicile de audit, updatarea manuala a resurselor sau scripturile de utilizare. Politica de azure ofera de asemenea o cerere Resursa grafica pentru identificarea programelor de resurse neconforme.

Scenarii avansate de politică în domeniul azuriei

Scutiri de politică

Uneori sunt necesare excepții de conformitate (de exemplu, un VM moștenit trebuie să se desfășoare într-o regiune care nu este permisă în mod normal). Utilizarea Exceptii la nivelul resurselor, al grupului de resurse sau al abonamentului, cu o dată de expirare și justificare. Scutirile sunt înregistrate și vizibile în rapoartele de conformitate, menținându-se o pistă de audit.

Politica-ca-Cod cu control de versiune

Tratează definițiile și sarcinile de politică ca cod prin stocarea fișierelor JSON în depozite Git și prin implementarea prin utilizarea acțiunilor Azure DevOps sau GitHub. Aceasta permite revizuirea, testarea și versiunea. Abordarea politică-ca cod] se integrează bine cu instrumente de infrastructură-ca cod, cum ar fi Bicep sau Terraform.

Integrarea cu planurile de azură și zonele de aterizare

Planurile de azure (acum parţial fuzionate cu politica) vă permit să pachet de politici, roluri RBAC şi şabloane de resurse împreună. În Azure Landing Zones (Arhitectura Enterprise-Scale), iniţiativele Azure Policy sunt implementate la nivelul grupului de management pentru a asigura aplicarea guvernanţei la nivel de platformă, cum ar fi interzicerea IP-urilor publice privind VM-urile sau solicitarea de indicatori ai Monitor Azure.

Abonare încrucișată și conformitate multi-tenantă

Prin atribuirea politicilor la nivel de grup de management, organizațiile pot aplica guvernanța peste sute de abonamente. Politica de azure lucrează și cu Azure Lighthouse, permițând furnizorilor de servicii gestionați să aplice politici chiriașilor.

Cele mai bune practici pentru politica de azură

  • Începe cu politicile de audit înainte de a trece la negare. Acest lucru vă ajută să înțelegeți resursele existente și să evitați spargerea schimbărilor.
  • Utilizați inițiative în loc de politici individuale pentru a simplifica atribuirea și raportarea pentru scenarii complexe.
  • Liberaţia definiţiilor încorporate atunci când este posibil
  • Politici de parametrizare pentru a permite flexibilitatea (de exemplu, parametrul de listă al regiunilor permise) astfel încât o singură definiție să poată fi reutilizată în diferite domenii de aplicare.
  • Excludeți cu atenție: Utilizați excluderile numai pentru excepții validate și stabiliți datele de expirare.
  • Conformitatea monitorului în mod regulat și să se stabilească alerte pentru picăturile bruște utilizând Azure Monitor sau Azure Event Grid.
  • Test într-un mediu de nisip înainte de a se rula la producție. Utilizați ]Ce aspect al politicii de azure[ pentru a simula efectul unei politici asupra resurselor existente.
  • Evitați crearea unor politici prea largi care ar putea bloca desfășurarea legitimă
  • Atribuții de politică de documente împreună cu justificarea de afaceri pentru a ajuta echipele să înțeleagă regulile.

Cazuri și exemple de utilizare frecvente

Marcarea resurselor de utilizare

Utilizați o politică Modificare sau Append pentru a necesita etichete precum "CostCenter" sau "Mediu." Exemplu: Adaugă eticheta "Mediu" cu valoare "Producție" dacă lipsește în timpul creării resurselor. Sarcinile de reabilitare pot adăuga etichete la resursele existente.

Restricționarea SKU VM permise

O politică de negare care evaluează domeniul împotriva unei liste permise păstrează costurile previzibile și asigură utilizarea numai a dimensiunilor aprobate.

Necesită criptare

Utilizați AuditIfnotExistă pentru a verifica dacă discurile sau conturile de stocare au activat criptarea.DeplaseazăDacă nuExistă, poate activa automat criptarea conturilor de stocare neconforme utilizând Azure Key Vault.

Întărirea configurației de rezervă

Creați o politică care auditează dacă VMS au configurat Backup Azure și, dacă nu, implementează o configurație de boltă de rezervă prin intermediul DesfășoarăIfNotExists.

Conformitate geografică

Politica "Localizări autorizate" înfiinţată asigură că resursele sunt utilizate numai în regiunile aprobate. Se pot acorda derogări unor grupuri de resurse specifice care conţin servicii globale precum Azure DNS.

Concluzie

Politica de azure este o componentă indispensabilă a unei strategii robuste de guvernanță în domeniul cloud-ului. Automatizarea aplicării standardelor organizaționale și a cerințelor de reglementare reduce supravegherea manuală, minimizează configurațiile greșite și asigură monitorizarea continuă a conformității. Fie că sunteți o echipă mică care începe cu Azure sau o întreprindere mare care operează sute de abonamente, scale de politică azură pentru a vă satisface nevoile. Combinat cu inițiative, remediere și integrare cu Azure DevOps și Centrul de Securitate, devine coloana vertebrală a unui mediu de cloud proactiv, pregătit pentru conformare. Începeți politicile de audit mici . Permiteți mici . Respectați impactul, și mutați treptat la aplicarea în timp ce documentați modificările. Investiția în proiectarea politicilor plătește prin îmbunătățirea securității, controlul costurilor și coerența operațională în întreaga ta proprietate Azure.