Політика Azure є потужним сервісом в Microsoft Azure, що дозволяє організаціям визначати, виконувати та здійснювати контрольні та дотримання правил їх хмарних ресурсів. Оскільки хмарні середовища ростуть у масштабі та складності, зберігаючи послідовну конфігурацію та відповідність нормативних вимог стає складним. Політика Azure вирішує цю проблему шляхом надання централізованого механізму застосувати правила, дотримання треків та автоматичного ремедіате невідповідних ресурсів. Ця стаття надає поглиблений посібник з політики Azure, що охоплює архітектуру, практичне виконання, кращі практики та інтеграцію з іншими службами Azure.

Що таке політика Azure?

Політика Azure є інструментом управління, який допомагає організаціям дотримуватися стандартів і оцінити відповідність ресурсів Azure. На відміну від контролю доступу до мережі (RBAC), який контролює , які можуть виконувати дії, контроль політики Azure , що, ресурси дозволені або необхідні. Поліції виражаються як правила у форматі JSON, поєднуючи умови (наприклад, тип ресурсу, місце розташування, теги) з ефектами (наприклад, нижчий, аудит, модифікація). Ці політики можуть застосовуватися в декількох областях: групи управління, підписки, ресурсні групи з спадщиною.

Політика Azure також підтримує , ініціативи (named PolicySets), які групують декілька визначення політики, що стосуються політики, що стосуються більш високого рівня, об'єктива відповідності, такі як "Забезпечити безпеку ресурсів Azure". Ініціативи спростять передачу та відстеження відповідності для складних нормативних рам, таких як SOC 2, ISO 27001 або NIST.

Основні характеристики політики Azure

Визначення політики

У полі визначення є логіка правила, включаючи стан (навчитися один або більше полів, таких як , , , або ) і ефект. Доступні ефекти:

  • Deny] – Запобігає створенню або модифікації некомплійних ресурсів.
  • Audit] – Журнали попереджувальну акцію, але не блокує запит. Корисно для виявлення порушень без переривання.
  • Придаток – Додавання додаткових полів (наприклад, теги) до ресурсу при створенні або оновленні.
  • AuditIfNotExists – Оцінює ресурси на пов’язаний ресурс (наприклад, перевіряючи, чи має діагностичні налаштування, що ввімкнено).
  • DeployIfNotExists] – Розгортає шаблон ресурсу для відновлення некомпліантного стану автоматично.
  • Modify – Alters існуючі властивості ресурсу (іміляр до додатку, але може цільувати існуючі ресурси).
  • Дисований – Ефективно відключає політику для тестування або тимчасових звільнення.

Azure надає понад 1,500 вбудованих політико-обчисних визначення, що охоплюють безпеку, мережування, компute, зберігання та багато іншого. Організація також може створювати індивідуальні визначення за допомогою порталу Azure, CLI або шаблонів ARM.

Приват

Після визначення політики або ініціативи, відзначаємо її в сферу: групу управління, підписка або ресурсна група. Указом передбачено параметри (наприклад, список дозволених регіонів), режим виконання (Включений або невимкнений), а також додаткові виключення (специфічні дитячі сфери, де політика не застосовується). Дотримання означає політику, що приписується на рівні підписки, автоматично поширюється на всі ресурсні групи та ресурси в межах неї, якщо це не виключено.

Оцінка відповідності

Політика Azure постійно оцінює ресурси від призначених політик. Стан відповідності для кожного ресурсу оновлюється в режимі реального часу. Ви можете переглянути загальний статус відповідності за політику або ініціативу, висвердлити невідповідні ресурси, а також експортувати дані відповідності до Azure Monitor, Log Analytics або Power BI для звітності. Microsoft також пропонує

Ремедиментація

Для політики DeployIfNotExists або Modify] ефекти, Політика Azure може автоматично переспрямовувати некомпліантні ресурси. Завдання щодо усунення повідомлень працює розгортання або модифікація для внесення ресурсів на відповідність. Наприклад, політика, яка вимагає конкретних тегів, може використовувати ефект Змінення, щоб додати відсутні теги до наявних ресурсів. Переспрямування може бути викликано вручну або на графіку.

Як використовувати політику Azure для врядування

Реалізація політики Azure передбачає визначення або вибір політик, що призначає їх у відповідному обсязі та дотримання моніторингу. Ось покроковий робочий процес.

1. Вимоги до управління дефінацією

Почати, виявляти нормативні та внутрішні стандарти організації. Загальні вимоги включають:

  • Ресурси насіннєвих конвенцій (наприклад, для виробництва).
  • Затверджено регіони Azure для дотримання законів про залишок даних.
  • Допускається VM коди для контролю витрат.
  • Збільшити шифрування для облікових записів та баз даних.
  • Налаштування перенаправлення Azure Backup.

2. Створіть або оберіть визначення політики

Навігація до служби політики Azure на порталі. Використовуйте Визначення ], щоб переглянути вбудовані політики. Наприклад, вбудована політика "Дозволені місця" застосовує ресурсне розгортання тільки в зазначених регіонах. Для створення користувальницької політики натисніть Policy визначення і постачання правила JSON. Використовуйте Автоматика політики для керівництва.

3. Призначте Політику

Перейти до Прийняття , виберіть визначення, виберіть обсяг (наприклад, конкретну підписку), встановити параметри (наприклад, дозволений список регіонів), а також налаштувати виконання. Ви також можете віднести ініціативу, як "ISO 27001:2013" з вбудованої бібліотеки для всебічного дотримання.

4. Контроль відповідності

Після призначення, ресурси оцінюються. Компліанс] показує загальний відсоток, поломка на ресурс і некомплійні ресурси з причинами. Використовуйте Події журналів], щоб побачити події аудиту. Для великих середовищ інтеграція з Azure Monitor для створення оповіщення про списання відповідності.

5. Засоби для відновлення невідповідних ресурсів

Для політики, що підтримують автоматичне відновлення, створюють завдання для відновлення. Для політики аудиту, ручне оновлення ресурсів або використання сценаріїв. Політика Azure також забезпечує Ресурс Граф запитати для визначення невідповідних ресурсів програми тематично.

Розширені сценарії політики Azure

Виявлення політики

Іноді винятки відповідності є необхідним (наприклад, спадщина ВМ повинна працювати в області, що не допускається). Використовуйте Вилучення] на ресурсі, ресурсній групі або рівень підписки, з датою закінчення терміну дії та обґрунтування. Винятоки з'єднуються і видимі у звітах відповідності, зберігаючи при цьому аудит.

Політика-як-код з функцією управління

Визначення політики та завдання, як код, зберігання файлів JSON у репозиторіїх Git та розгортання за допомогою Azure DevOps або GitHub Actions. Це дозволяє переглядати, тестувати та реверсії. Поліциклопедичний підхід ] інтегрується добре з інструментами інфраструктурно-ас-коду, такими як Bicep або Terraform.

Інтеграція з Azure Blueprints та Landing Zones

Azure Blueprints (нині частково злиті з політикою) дозволяють вам упаковувати політику, роль RBAC та шаблони ресурсів разом. У зонах з'єднання Azure Landing (Enterprise-Scale), ініціативи Azure Policy розгортаються в області управління, щоб забезпечити доступ до платформи, зокрема, заборону публічних IP-адрес на VMs або вимагають Azure Monitor metrics.

Хрес-Субскоп і багатосторонній комплаєнс

За допомогою політики, що призначає рівень управління, організації можуть здійснювати управління через сотні підписок. Політика Azure також працює з Azure Lighthouse, що дозволяє керувати постачальниками послуг, щоб застосувати політики для клієнтів.

Кращі практики політики Azure

  • Start з політиками аудиту перед перемиканням на заперечення. Це допомагає зрозуміти існуючі ресурси і уникнути перерв.
  • Програми замість окремих політик для спрощення завдань і звітності за складні сценарії.
  • Leverage вбудовані визначення при можливому – вони підтримуються Microsoft та оновлюються новими сервісами.
  • Parameterize policy для того, щоб дозволити гнучкість (наприклад, дозволений параметр регіонів) так, що одне визначення може бути перевикорененим через різні сфери.
  • Exclude: Використовуйте виключення тільки для перевірених винятків і встановлюють термін дії.
  • Монітор регулярно комплаєнс і встановлює сповіщення для раптових крапель за допомогою Azure Monitor або Azure Event Grid.
  • Test в середовищі пісочниці] перед викочуванням до виробництва. Використовуйте , Що Якщо функції Azure для імітації ефекту політики на наявних ресурсах.
  • Авоід створення більш широкого списку політик, які можуть блокувати законні розгортання – тонко-ненні умови, використовуючи теги, типи ресурсів, або конкретні візерунки.
  • Податки політики документу разом з бізнесом обґрунтування, щоб допомогти командам зрозуміти правила.

Загальні випадки використання та приклади

Забезпечення ресурсної траєси

Використовуйте Modify або Придаток] політики, щоб вимагати теги, такі як "CostCenter" або "Environment". Приклад: Додаток тегу "Environment" з значенням "Production" якщо відсутній при створенні ресурсу. Завдання ремедіації можуть додати теги до наявних ресурсів.

Обмеження Сприяє введенню VM-кодів

Політика відмови, яка оцінює поле на доданому списку, зберігає витрати, передбачені і забезпечує використання тільки затверджених розмірів.

Обчислення шифрування

Використовуйте AuditIfNotExists для перевірки, якщо диски або облікові записи для зберігання даних були ввімкнені шифрування. РозгортанняЯкщоNotExists може автоматично увімкнути шифрування для невідповідних облікових записів зберігання за допомогою Azure Key Vault.

Налаштування резервного копіювання

Створіть політику, яка перевірить, чи налаштовується VMs Azure Backup та, якщо ні, розгортає конфігурацію за замовчуванням за допомогою DeployIfNotExists.

Географія

Політика «Дозволені місця» забезпечує розміщення ресурсів тільки в затверджених регіонах. Винятоки можуть бути надані конкретним ресурсним групам, що містять глобальні послуги, такі як Azure DNS.

Висновок

Політика Azure є невід’ємною складовою стратегії управління хмарами. Використовуючи виконання організаційних стандартів та нормативних вимог, вона знижує ручний контроль, мінімізуючи настройки, забезпечує безперервний контроль відповідності. Незалежно від того, чи є невелика команда, яка просто починається з Azure або великого підприємства, що працює сотні підписок, Azure Policy масштаби для задоволення ваших потреб. Поєднання з ініціативами, ремедіацією та інтеграцією Azure DevOps та Security Center, вона стає резервною стороною проактивного, комплаєнс-редагованого хмарного середовища. Старт невеликий – увімкнути політики аудиту, спостерігати вплив, а поступово перейде до виконання при документуванні змін. Інвестиції в сфері політики окупності, покращують безпеку, підвищують безпеку, підвищують безпеку, підвищують безпеку, підвищують безпеку, підвищують безпеку, підвищують безпеку, підвищують безпеку, підвищують безпеку, підвищують безпеку, підвищують безпеку, підвищують безпеку, підвищують.