Azure politikası, organizasyonların bulut kaynakları için tanımlama, uygulama ve denetim yönetimi ve uyum kuralları tanımlamalarına izin veren Microsoft Azure'da güçlü bir hizmettir. Bulut ortamları ölçek ve karmaşıklıkta büyürken, tutarlı yapılandırma ve toplantı gereksinimlerinin sürdürülmesi zorlaşır. Azure Policy bu meydan okumayı diğer Azure hizmetleri ile ilgili merkezileştirilmiş bir mekanizmayı ele alır.

Azure politikası nedir?

Azure Politikası, organizasyonların Azure kaynaklarına uymalarına yardımcı olan bir yönetim aracıdır. Rol bazlı Access Control (RBAC), hangi kontrolleri kontrol eder:0) hangileri (FLT:1) gerçekleştirebilir, Azure Politika kontrolleri.[D) Bu politikalar birden çok alanda uygulanabilir veya gerekli kaynaklar: JSON formatındaki kurallar olarak ifade edilir, koşulları birleştirmektedir (örneğin, kaynak türü, konum, etiketler)

Azure Policy ayrıca, "Güvenli Azure kaynakları" gibi daha üst düzey bir uyum hedefine ulaşmak için bir araya gelen grup birden fazla politika tanımına sahip olmak için [FONT 1: 2, ISO 27001 veya NIST.

Azure Policy'nin Anahtar Özellikleri

Politika Tanımları

Bir politika tanımı, koşul dahil olmak üzere kural mantığı içerir (örneğin, [[0), [[Dönetici:0) veya mevcut etkiler şunlardır:2).

  • [FONT:0)Deny[DÜT:1] - olmayan kaynakların yaratılması veya değiştirilmesini engeller.
  • [FONT:0] ISSt[DÜT:1] – Bir uyarı olayı girin ama talepleri tespit etmek için faydalı değildir.
  • [FONT=0)Append[[DÜT:1) – Yaratılış veya güncelleme sırasında bir kaynağa ek alanlar ekleyin.
  • [FONT:0)Sürücüler Değilse (Döneticiler) - İlgili bir kaynağa karşı kaynakları değerlendirin (örneğin, bir depolama hesabının tanı ayarlarını etkinleştirmiş olup olmadığını kontrol edin).
  • [FONT:0)İşletmeEğer Olmayanlar[Döncüler Değilse [Döncüler 1) - İşbirlikleri, otomatik olarak olmayan bir devlet için bir kaynak şablonu.
  • [FONT:0)[[[Dönemli: 1))[[[Dönemli)))[[[FONT=0)))
  • [FONT:0]Disabled[[Dönetici: 1)) - Test veya geçici muafiyetler için politikayı etkili bir şekilde devre dışı bırakır.

Azure, güvenlik, ağ, hesaplama, depolama ve daha fazla. Organizasyonlar ile Azure portalını, KOL'leri veya ARM şablonlarını kullanarak özel tanımlar oluşturabilir.

Assignment

Bir politika veya inisiyatif tanımlamadan sonra, bir kapsamaya karar verin: yönetim grubu, abonelik veya kaynak grubu. atama, izin verilen bölgelerin listesi, uygulama modunda (Enabled veya Engelli), ve Seçmeli hariç dışlamalar (özellikle çocuk kapsamı) Inheritance, abonelik seviyesindeki bir politikanın otomatik olarak tüm kaynak gruplarına ve kaynaklarına uygun olarak uygulanması anlamına gelir.

Uyumluluk Değerlendirme Değerlendirme

Azure Politikası, tahsis edilen politikalara karşı kaynakları sürekli olarak değerlendirmektedir. Her kaynak için uyumluluk durumu gerçek zamanlı olarak güncellenmektedir.Genellikle ilgili genel uyum durumunu politika veya inisiyatif, ticari olmayan kaynaklara veya Azure Monitor'e ihracat verileri aktarabilirsiniz, Log Analytics veya Power BI da raporlama için sunar.

Yeniden düzenleme

İşbirlikçi olmayan kaynaklar için, belirli etiketleri gerektiren bir politika, mevcut kaynaklara göre eksik etiketleri eklemek için bir dağıtım veya değişiklik yapamaz.Remediation otomatik olarak yeniden başlatılabilir.A remediate non-compliant resources.A remediation task uses a deployment or changes to bring resources into compliance. For the specific tags can use the Modify effect to add missing tags to existing resources. Remediation can be trigger or on a schedule.

Azure Politikasını Yönetmek için Nasıl Kullanılır

Azure Politikası'nın uygulanması, onları uygun alana atamak ve uyum izlemek için tanımlamaları veya seçme politikalarını içerir. İşte bir adım adım atlı iş akışı.

1. Yönetim Gereksinimleri Tanımlama

Organizasyonunuzun düzenleyici ve iç standartlarını tanımlamakla başlayın. Ortak gereksinimler şunları içerir:

  • Kaynak adlandırma kongreleri (örneğin, üretim için)
  • Azure bölgeleri veri uzmanlık yasalarına uymak için onaylandı.
  • Maliyetleri kontrol etmek için VM SKU'ları izin verdi.
  • Depolama hesapları ve veritabanı için şifreleme.
  • Azure Backup konfigürasyonlarını yeniden ele alalım.

2. Bir Politika Tanımlama veya seçin

Azure Politika servisine portalda ulaşabilirsiniz.Use theETHFLT:0)Definitions) Kurulan politikalara göz atmak için bıçak. Örneğin, yerleşik politika "Allkedilmiş bölgelerde" uygulama kaynakları dağıtımını yalnızca belirli bir politika oluşturmak için geçerlidir.

3. Politikayı imzalamak

Adımlar[FONT=0)[[FONT=FONT=0))))) Uygulamayı seçin, belirli bir abonelik, belirli parametreler (örneğin, izin verilen bölgeler listesi) ve yapılandırın. Ayrıca, inşa edilmiş kütüphaneden kapsamlı bir uyum için bir inisiyatif atayabilir.

4. Monitor Uyumu

Görevden sonra kaynaklar değerlendirilir.TheurFLT:0)Compliance[Dönetici:0) Bıçak, genel yüzde, kaynağın başına bir parça gösterir ve uygun olmayan kaynaklarla uyumluluk damlaları hakkında uyarılar oluşturmak için.Theurlyt logs).

5. Remediate Non-compliant Kaynaklar

Otomatik remediasyona destek olan politikalar için, bir remediasyon görevi oluşturmak.Demokrat-yalnızca politikalar için, manuel güncelleme kaynakları veya senaryoları kullanın. Azure Policy ayrıca aENFLT:0)Kaynak Graph) non-compli kaynak programını tanımlamak için sorgu sağlar.

Gelişmiş Azure Policy Scenarios

Politika Exemptions

Bazen uyumluluk istisnaları gereklidir (örneğin, bir miras VM normalde izin verilmeyen bir bölgede çalıştırılmalıdır). Kullanım )Exemptions) Kaynak, kaynak grubu veya abonelik seviyesi, sonsuzluk tarihi ve gerekçesi ile. Exemptions giriş ve görünür.

Politika-as-Kom Version Control

Politika tanımlarını ve atamaları Git havuzundaki JSON dosyalarını depolayarak ve Azure DevOps veya GitHub Actions kullanarak dağıtın. Bu, inceleme, test ve sürümleme sağlar.TheDANFLT:0)policy-as-code yaklaşımı), Bicep veya Terraform gibi altyapı kodlu araçlarla iyi bir şekilde entegre eder.

Azure Blueprints ve Landing Zones ile entegrasyon

Azure Blueprints (şimdi kısmen Politika ile bir araya geldi), VM'lerde kamu IP'leri yasaklamanız veya Azure Monitor metrics'i gerektiren yönetim grubu kapsamında dağıtılır.

Cross-Subscription and Multi-Tenant Compliance

Yönetim grubu seviyesindeki politikaları atarak, organizasyonlar yüzlerce abonelik arasında yönetişim yapabilir. Azure Policy ayrıca Azure Lighthouse ile çalışır, servis sağlayıcılarının müşteri kiracılarına yönelik politikaları uygulamalarına izin verir.

Azure Policy için en iyi uygulamalar

  • [FONT:0) Denetim politikaları ile başlayın[Dönetmeden önce Mevcut kaynakları anlamanıza ve kırılma değişikliklerinden kaçınmanıza yardımcı olur.
  • [FONT:0) Uygulama girişimleri[Dönetici politikaları yerine karmaşık senaryolar için atama ve raporlamayı basitleştirmek için).
  • [FONT:0]Leverage yerleşik tanımları[[Döntilmişler 1 ) Mümkün olduğunda – Microsoft tarafından korunur ve yeni hizmetlerle güncellenmektedir.
  • [FONT:0] Parametreize politikaları[[Dönetici:0) esnekliğin (örneğin, bölgeler liste parametresine izin vermek için[Döneticileri değiştir) bu nedenle bir tanım farklı alanlarda yeniden kullanılabilir.
  • [FONT:0)Exclude dikkatle:[Dönler:[Dönler) Yalnızca istisnaları doğrulamak ve bitiş tarihlerini belirlemek için dışlama kullanın.
  • [FONT=0) Düzenli olarak (Dönetici:0) Takip ve Azure Monitor veya Azure Event Grid kullanarak aniden uyarılar ayarlayın.
  • [FONT:0) Bir kum kutu ortamındaki test[Dönetici], üretime gitmeden önce.Ücretsiz:2) Azure Politikasının mevcut kaynaklar üzerinde bir politika etkisini simüle etmek için hangi CFLT:3).
  • [FONT:0] Aşırı geniş politikalar oluşturmaktan kaçının [Dönetici: 1) meşru dağıtımları engelleyebilir – etiketleri, kaynak türleri veya belirli desenleri kullanarak iyi durumda.
  • [FONT:0)Belge politikası atamaları[Döneticileri) iş gerekçesi ile takımların kuralları anlamalarına yardımcı olmak için.

Common Use Cases and examples

Enforcing Resource Tagging

Bir "CostCenter" veya "Environment" etiketini kaynak oluşturma sırasında eksik "Ürün" değeri ile kullanın.Remediation tasks can add tags to require tags like "CostCenter" or "Environment" Örnek: Append the "Environment" etiketi with value "Production" if missing during resource creation.Remediation tasks can add tags to existing resources.

İzinsiz VM SKU'ları

İzin verilen bir listeye karşı alan, [[DörtüncüDÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜN

Yeniden Şifreleme

UseFLT:0)Sürücüler Değilse (Döneticiler veya depolama hesapları etkinleştirmişse, otomatik olarak Azure Key Vault kullanarak şifreleme sağlayabilir.

Enforcing Backup Konsül

VM'lerin Azure Backup'ı yapılandırıp olmadığını denetim eden bir politika oluşturun ve eğer değilse, Deploy IfNotExists aracılığıyla bir yedek ton yapılandırma dağıtın.

Coğrafi Uyum

İnşa edilen "Allated locations" politikası, kaynakları yalnızca onaylanmış bölgelerde dağıtılır. Exemptions Azure DNS gibi küresel hizmetleri içeren belirli kaynak gruplarına verilebilir.

Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç

Azure politikası sağlam bir bulut yönetimi stratejisinin vazgeçilmez bir bileşenidir. Organizasyon standartlarını ve düzenleyici gereksinimlerin uygulanmasını otomatikleştirerek, manuel gözetimi azaltır, en aza indirmek için manuel ayarlamalar sağlar ve sürekli bir uyum izleme sağlar. Azure veya büyük bir işletme çalışan yüzlerce abonelik ile başlayan küçük bir işletme, Azure Politika ölçeklerinizi ihtiyaçlarınızla karşılamak için otomatikleştirir. Azure DevOps ve Güvenlik Merkezi ile birlikte operasyonel maliyetlerinizi ve entegrasyonu, proaktif, uyumlulukla birlikte, güvenli bulut ortamının omurgasını sağlar.