Chính sách Azure là một dịch vụ mạnh mẽ bên trong Microsoft Azure cho phép các tổ chức xác định, thực thi, kiểm toán và tuân thủ các quy tắc cho tài nguyên đám mây. Khi môi trường đám mây phát triển theo quy mô và độ phức tạp, duy trì các quy định nhất quán và hội họp trở thành khó khăn. Một chính sách chính sách đối với thách thức này bằng cách tạo ra một cơ chế tập trung, theo dõi, và tự động tái lập nguồn tài nguyên không phụ. Bài báo này cung cấp một hướng dẫn không phụ thuộc vào cơ chế tự động để bao gồm cấu trúc, thực tiễn, thực tiễn, và hợp tác dụng tốt nhất với các dịch vụ khác.

Chính sách Azure là gì?

Azure Chính sách là công cụ quản trị [FLT: 1) có thể thực hiện các hành động, đánh giá chính sách Azure (các tài nguyên Azure). Không giống như « Điều khiển chức năng con cái (RBAC), điều khiển [FLT: 0], điều khiển [FLT: 0] [FLT: 1], khả năng quản lý hành động, quản lý những gì[FLT:], hoặc yêu cầu. Các chính sách chính sách được diễn tả như là quy tắc trong định dạng JSON, kết hợp (v. d. ix, formats, có hiệu ứng thẻ (v. d. Từ chối, kiểm duyệt, kiểm duyệt. Từ chối. d. Những chính sách này có thể được áp dụng trong phạm vi nhiều nhóm, hoặc các nguồn tài nguyên: tự động sản phụ, hoặc các nguồn lực cho phép sử dụng các nhóm.

Azure Chính sách cũng hỗ trợ ) ) [Sets [tên chính sách phức tạp] mà nhóm các định nghĩa chính sách đa dạng với nhau để đạt được một mục tiêu cao hơn, như " Bảo đảm an toàn Azure nguồn tài nguyên." Các nhà thiết kế đơn giản và tuân thủ theo dõi các khuôn khổ điều hành phức tạp như SOC 2, ISO 270, hoặc NST.

Đặc điểm chính trị cơ bản

Định nghĩa chính sách

Một định nghĩa chính sách chứa quy tắc, bao gồm cả điều kiện (dùng một hay nhiều lĩnh vực như , , , hoặc ] và hiệu ứng.

  • --Deny ) – ngăn chặn sự sáng tạo hoặc sửa đổi tài nguyên không phụ thuộc.
  • Audut – ghi lại một sự kiện cảnh báo nhưng không chặn yêu cầu. Có ích để phát hiện vi phạm mà không bị ngắt.
  • Áp dụng – Thêm trường bổ sung (như thẻ) vào tài nguyên trong khi tạo hay cập nhật.
  • Nếu các nhà nghiên cứu ) — Đánh giá tài nguyên đối với một tài nguyên liên quan (v. d., kiểm tra xem tài khoản lưu trữ có khả năng chuẩn đoán hay không.
  • Ủy ban Nếu Nhà phát triển ) – triển khai một mẫu tài nguyên để tự động sửa chữa một trạng thái không phụ thuộc.
  • Sửa ) – Alters có thuộc tính hiện có của một tài nguyên (mimlar to Append nhưng có thể nhắm đến tài nguyên hiện có).
  • Phụ đề ) – hiệu quả tắt chính sách để thử nghiệm hoặc miễn dịch tạm thời.

Azure cung cấp hơn 1.500 định nghĩa chính sách có sẵn về an ninh, mạng lưới, tính toán, lưu trữ và nhiều thứ khác.

Nhiệm vụ

Sau khi xác định một chính sách hay sáng kiến, chỉ định nó vào một phạm vi: nhóm quản lý, đăng ký hay nhóm tài nguyên. Bài này bao gồm tham số (v. d., danh sách các vùng được phép), chế độ thực thi (có khả năng hoặc bị tắt), và loại bỏ tùy chọn (các phạm vi riêng của trẻ em nơi chính sách không áp dụng). Việc di chuyển có nghĩa là chính sách được chỉ định ở cấp đăng ký tự động áp dụng cho mọi nhóm tài nguyên và tài nguyên bên trong, trừ khi bị loại ra.

Sự ban cho

Chính sách Azure liên tục đánh giá tài nguyên chống lại các chính sách được chỉ định. Tình trạng tuân thủ cho mỗi tài nguyên được cập nhật gần thời gian thực. Bạn có thể xem trạng thái tuân thủ tổng thể trong mỗi chính sách hay sáng kiến, khoan xuống tài nguyên không phụ thuộc, và xuất khẩu dữ liệu cho Azure Theo dõi, Bản ghi lưu, hoặc power BI để báo cáo. Microsoft cũng cung cấp các quyền [FLT: 0] quyền tương ứng [FL: 1) như CompT, Non-comt, Expout, Expout, và interping.

Sửa chữa

Đối với chính sách có tác động , thì chính sách Azure có thể tự động phục hồi tài nguyên không phụ thuộc. Một nhiệm vụ sửa đổi chạy chương trình hỗ trợ hoặc sửa đổi để đưa tài nguyên vào sự tuân thủ. Ví dụ, một chính sách cần thiết có thể sử dụng hiệu ứng sửa đổi để thêm thẻ vào tài nguyên hiện có. Việc sửa đổi có thể tự động kích hoạt hoặc khởi động lịch trình.

Cách dùng chính sách tương đối cho việc lãnh đạo

Chính sách Azure được cải thiện bao gồm việc xác định hoặc chọn chính sách, phân loại chúng vào phạm vi thích hợp, và theo dõi sự tuân thủ.

1. định nghĩa các đòi hỏi của Hội đồng Lãnh đạo

Bắt đầu bằng việc xác định các tiêu chuẩn điều hành và nội bộ của tổ chức.

  • Tài nguyên đặt tên cho các hội nghị (v. g., để sản xuất.
  • Chấp thuận cho các vùng Azure tuân theo luật nhập cư dữ liệu.
  • Cho phép VM SKUs kiểm soát chi phí.
  • Đang bật mã hóa tài khoản và cơ sở dữ liệu.
  • Cần thiết cấu hình sao lưu Azure.

2. Tạo hay chọn một định nghĩa chính sách

Chuyển tới dịch vụ chính sách Azure trong cổng. Dùng [FLT: 0] [phụ đề [FLT: 1] [FLT:] để duyệt các chính sách xây dựng. Lấy thí dụ, chính sách xây dựng [FL: nơi có sẵn] áp dụng tài nguyên được cài đặt chỉ trong vùng xác định. Để tạo một chính sách riêng, nhấn [FL: 2] Định nghĩa [FL:] [FL:] [FL:3] và cung cấp cho JSON. [FL:].]. [FT:] Tác giả [FT: T dẫn tài liệu chính sách [F: T] [F: 5.] để hướng dẫn].]

3. Gán chính sách

Đi đến các ký hiệu ) lưỡi dao, chọn định nghĩa, chọn phạm vi (v., một số đăng ký đặc biệt), đặt tham số (v. d., danh sách các vùng cho phép) và cấu hình thực hiện. Bạn cũng có thể chọn một mục như "ISO 270:20" từ thư viện xây dựng để tuân thủ toàn diện.

4. Tính đồng thuận màn hình

Sau khi giao nhiệm vụ, tài nguyên được đánh giá. Giá trị [FLT: 0] [FLT: 0] lưỡi dao hiển thị tỷ lệ tổng thể, tài nguyên hỏng trên một nguồn tài nguyên, và tài nguyên không phụ lý. Hãy dùng ) để xem các bản ghi để xem các sự kiện kiểm tra. Đối với môi trường lớn, việc tích hợp với [FT:4] Trình Theo dõi [FT:5] để tạo sự chú ý về giọt nước giảm.

5 phút, các nguồn tài nguyên không phụ thuộc

Để hỗ trợ chính sách tự động phục hồi, hãy tạo một tác vụ chữa trị lại. Đối với các chính sách chỉ thử, cập nhật bằng tay hoặc sử dụng văn lệnh. Azure Chính sách cũng cung cấp một [FLT: 0] đồ thị mã nguồn yêu cầu xác định các nguồn không phụ thuộc.

Trường hợp chính sách Azure cao cấp

Chính sách

Đôi khi cần thiết ngoại lệ tuân thủ (v. d., một di sản VM phải chạy trong một vùng không được thông thường). Hãy dùng [FLT: 0] [FLT: 1] [FLT: 1] tại tài nguyên nhóm tài nguyên, hoặc cấp đăng ký, với ngày tháng hạn sử dụng và sự biện minh. Các sự kiện được ghi lại và hiển thị trong báo cáo tuân theo, duy trì một đường dẫn kiểm tra.

Comment

Xử lý định nghĩa và bài tập như mã bằng cách lưu trữ tập tin JSON trong kho Git và triển khai bằng cách sử dụng Azure DevOps hay GitHub Actions. Điều này cho phép duyệt lại, kiểm tra và phiên bản. [[FLT: 0] phương pháp chính trị [FLT: 1] hợp nhất với các công cụ cơ sở hạ tầng như Bicep hay Terraform.

Hợp nhất với các dấu vân tay xanh Azure và vùng hạ cánh

Azure Blueprints (hiện nay đã hợp nhất một phần với chính sách) cho phép bạn đóng gói các chính sách, vai trò RBAC và mẫu tài nguyên cùng nhau. Trong Vùng Azure Landings (mô hình công cộng Enterprise-Scalle), các sáng kiến chính sách được triển khai trong phạm vi quản lý nhóm để thực thi các thiết bị quản lý nền tảng, như cấm sử dụng IP công cộng trên VMs hoặc yêu cầu Azure TightMs.

Chữ viết chéo và đa đối xứng

Bằng cách phân bổ chính sách ở cấp độ quản lý nhóm, các tổ chức có thể áp dụng chính sách quản lý qua hàng trăm tờ giấy mời dài hạn.

Những thực hành tốt nhất cho chính sách của loài khỉ

  • Bắt đầu với chính sách kiểm toán trước khi chuyển sang từ chối. Điều này giúp bạn hiểu được nguồn tài nguyên đang có và tránh phá vỡ các thay đổi.
  • Dùng chủ động thay vì chính sách cá nhân để đơn giản hóa nhiệm vụ và báo cáo cho các tình huống phức tạp.
  • Leverage ined-in định nghĩa khi có thể — họ được bảo trì bởi Microsoft và cập nhật với các dịch vụ mới.
  • Chính sách sao chép để cho phép linh động (v. d., cho phép tham số vùng) vì vậy một định nghĩa có thể được dùng lại trên phạm vi khác nhau.
  • [FLT: 0] Thoát cẩn thận:[FLT: 1) chỉ dùng lệnh loại trừ để xác thực ngoại lệ đã xác thực và đặt ngày hết hạn.
  • [FLT:] Phục tùng thường xuyên và thiết lập cảnh báo cho các giọt bất ngờ bằng cách theo dõi Azure hoặc Azure Event Grid.
  • Đặt trong môi trường hộp cát trước khi lăn ra sản xuất. Hãy dùng Nếu tính năng của Chính sách Azure để mô phỏng ảnh hưởng của một chính sách về tài nguyên hiện có.
  • Không tạo ra chính sách quá rộng có thể ngăn chặn việc triển khai hợp pháp – điều kiện tinh chỉnh bằng thẻ, kiểu tài nguyên, hoặc mẫu cụ thể.
  • Bài tập chính sách cùng với lý do kinh doanh để giúp các đội hiểu các quy tắc.

Dùng trường hợp và gương mẫu thông thường

Đang tăng cường năng lượng

Dùng chính sách để yêu cầu thẻ hoặc ) áp dụng [FLT:] [FLT:] để yêu cầu thẻ như "CostCenter" hay "Fnronment". Ví dụ: Thêm thẻ « Bỏ qua » với giá trị « Tìm kiếm » nếu thiếu trong tài nguyên. Việc quản lý có thể thêm thẻ vào tài nguyên đã có.

Giới hạn cho phép VM SKUs

Một chính sách từ chối đánh giá trái với một danh sách cho phép giữ chi phí dễ đoán và đảm bảo chỉ dùng kích cỡ được chấp nhận.

Cần mã hóa

Dùng [FLT: 0]Audit If Nofest [FLT: 1] để kiểm tra nếu đĩa hay tài khoản lưu trữ đã bật. Triển khai nếu các nhà nghiên cứu về việc này có khả năng tự động bật mã hóa các tài khoản lưu trữ không phải là phụ thuộc bằng cách sử dụng Cổng Khoá Khoá Azure.

Đang khởi chạy cấu hình sao lưu

Tạo một chính sách kiểm tra xem VM có được sao lưu Azure hay không và nếu không, triển khai một cấu hình kho dự phòng bằng cách triển khai nếu không có thông tin.

Hòa hợp địa lý

Chính sách xây dựng trong "địa điểm được hứa hẹn" đảm bảo rằng tài nguyên chỉ được triển khai trong vùng được chấp thuận. Các ưu tiên có thể được cấp cho các nhóm tài nguyên cụ thể chứa các dịch vụ toàn cầu như Azure DNS.

Kết luận

Chính sách Azure là một thành phần thiết yếu của một chiến lược quản lý đám mây mạnh mẽ. Bằng cách tự động thực hiện các tiêu chuẩn và các yêu cầu điều chỉnh, nó giảm giám sát thủ công, giảm thiểu sự hợp lý cấu hình, và cung cấp liên tục giám sát. Dù bạn là một đội nhỏ chỉ bắt đầu với Azure hoặc một doanh nghiệp lớn hoạt động hàng trăm các tiến trình đăng ký, Azure chính sách để đáp ứng nhu cầu của bạn. Kết hợp với các hoạt động, sửa đổi, và hợp nhất với Azure Devps và Trung tâm bảo mật, nó trở thành xương sau của một môi trường hoạt động hỗ trợ. Bắt đầu từ một đám mây. - bắt đầu kiểm tra nhỏ, kiểm tra và thực thi các chính sách, và dần dần dần thay đổi trong khi thiết kế, các chính sách điều khiển, và cải thiện tính toán toàn bộ hệ thống an ninh.