Temporäre Ausnahme erforderlich? Policy Exemption konfigurieren
Das CloudTrips-Speicherkonto kann die Richtlinie für den erforderlichen Tag vorübergehend nicht erfüllen, während ein älterer Bereitstellungsprozess aktualisiert wird. Erstelle eine zeitlich begrenzte Ausnahme nur für diese Ressource.
Verwende:
Policy assignment: CloudTrips - Resource governance
Exemption scope: stcloudtripsdev01
Exempt initiative policy: Require a tag on resources
Exemption name: CloudTrips storage tag migration
Category: Waiver
Expiration: 30 Tage ab heute
Die Ausnahme verstehen
Eine Policy Exemption dokumentiert, dass eine Ressource oder Ressourcenhierarchie vorübergehend oder dauerhaft nicht durch eine Richtlinienzuweisung ausgewertet wird. Sie unterscheidet sich von einem Ausschluss in der Zuweisung: Eine Exemption ist eine separate, überprüfbare Azure-Ressource mit Kategorie, Beschreibung und optionalem Ablaufdatum.
Verwende Waiver, wenn eine Nichtkonformität vorübergehend akzeptiert wird. Verwende Mitigated nur, wenn eine andere Kontrolle die Absicht der Richtlinie bereits erfüllt.
Halte den Bereich so klein wie möglich. Eine Exemption auf Ressourcengruppenebene gilt auch für anwendbare Ressourcen unterhalb dieses Bereichs. Dieser Trip nimmt nur stcloudtripsdev01 aus.
Da die Zuweisung auf eine Initiative verweist, nimm nur Require a tag on resources aus. Die Richtlinie Allowed locations muss für das Speicherkonto aktiv bleiben.
Richtlinienzuweisung öffnen
Öffne im Azure-Portal:
Policy
> Compliance
> CloudTrips - Resource governance
Wähle Create exemption.

Exemption konfigurieren
Konfiguriere unter Basics:
Exemption scope: stcloudtripsdev01
Policy assignment: CloudTrips - Resource governance
Exemption name: CloudTrips storage tag migration
Description: Temporary waiver while the legacy deployment process is updated to add the Department tag
Exemption category: Waiver
Expiration: 30 Tage ab heute
Der Bereich der Exemption muss innerhalb des Bereichs der Richtlinienzuweisung liegen. Lege für eine temporäre Ausnahme ein Ablaufdatum fest, damit Azure sie danach automatisch nicht mehr berücksichtigt. Das Exemption-Objekt bleibt nach Ablauf zu Dokumentationszwecken erhalten, bis es gelöscht wird.

Exemption auf die Tag-Richtlinie begrenzen
Öffne Policies. Wähle ausschließlich:
Require a tag on resources
Wähle Allowed locations nicht aus. Die Auswahl aller Definitionen würde die Ressource von der gesamten Initiative ausnehmen und die Standortbeschränkung unnötig abschwächen.

Wähle Review + create, prüfe Bereich, Kategorie, Ablaufdatum und ausgewählte Definition und wähle anschließend Create.
Exemption überprüfen
Öffne:
Policy
> Compliance
> CloudTrips - Resource governance
Bestätige nach der erneuten Auswertung durch Azure Policy, dass stcloudtripsdev01 für Require a tag on resources den Status Exempt hat und weiterhin durch Allowed locations ausgewertet wird.

Du kannst die Exemption auch unter Policy > Exemptions prüfen. Bestätige:
Name: CloudTrips storage tag migration
Scope: stcloudtripsdev01
Category: Waiver
Expires: 30 Tage nach Erstellung
Exemption für den Department-Tag mit dem Speicherkonto testen
Die Initiative verlangt, dass das Speicherkonto einen Tag mit dem Namen Department enthält. Der Wert des Tags ist nicht eingeschränkt.
Öffne:
Storage accounts
> stcloudtripsdev01
> Tags
Entferne bei aktiver Exemption den Tag Department vom Speicherkonto und wähle Apply.
Das Entfernen des Tags sollte erfolgreich sein, da stcloudtripsdev01 von Require a tag on resources ausgenommen ist. Bestätige, dass das Speicherkonto ohne den Tag Department gespeichert wurde.

Lösche anschließend die Exemption unter Policy > Exemptions. Das Löschen stellt die normale Richtliniendurchsetzung wieder her; das Speicherkonto wird dadurch weder gelöscht noch verändert.
Kehre zur Seite Tags des Speicherkontos zurück. Füge diesen temporären Tag hinzu, lasse Department jedoch weiterhin weg und wähle Apply:
ExemptionTest: Blocked
Die Aktualisierung sollte nun verweigert werden, weil der vorgesehene Zustand des Speicherkontos den erforderlichen Tag Department nicht enthält. Beende den Vorgang, nachdem der Richtlinienfehler angezeigt wird; durch die fehlgeschlagene Aktualisierung wird ExemptionTest nicht hinzugefügt.

Füge abschließend den erforderlichen Tag hinzu und wähle Apply:
Department: Engineering
Die Aktualisierung sollte erfolgreich sein, da die vorgesehene Ressource nun den erforderlichen Tag-Namen enthält. Engineering ist nur ein Beispielwert. Das Speicherkonto erfüllt die Richtlinie nun ohne Exemption, während Allowed locations während des gesamten Tests aktiv blieb.
