Mehrere Richtlinien müssen gemeinsam gelten? Erstelle eine Policy-Initiative

Veröffentlicht am:

Für CloudTrips müssen mehrere Governance-Regeln gemeinsam gelten. Erstelle eine Azure-Policy-Initiative, die zusammengehörige Richtliniendefinitionen gruppiert und als eine Einheit zugewiesen werden kann.

Verwende:

Initiative name: CloudTrips resource governance
Definition location: Azure subscription 1
Included policies:
- Allowed locations
- Require a tag on resources

Allowed locations: West Europe, Germany West Central
Required tag name: Department
Assignment name: CloudTrips - Resource governance

Initiativen verstehen

Eine Richtlinien-Definition enthält eine Regel. Eine Initiativendefinition gruppiert mehrere Richtliniendefinitionen unter einem gemeinsamen Governance-Ziel. Eine Zuweisung wendet die Richtlinie oder Initiative auf einen Bereich an.

Die Initiative vereinfacht Zuweisung und Compliance-Berichte, jede enthaltene Richtlinie wertet Ressourcen jedoch weiterhin unabhängig aus. Eine Ressource muss sowohl die regionale Einschränkung als auch die Regel für den erforderlichen Tag erfüllen.

Das Erstellen einer Initiative übernimmt keine vorhandenen Zuweisungen und entfernt sie nicht. Die eigenständige Zuweisung CloudTrips - Allowed resource locations aus dem vorherigen Trip bleibt aktiv, bis sie ausdrücklich entfernt wird.

Initiativendefinition erstellen

Öffne im Azure-Portal:

Policy
> Authoring
> Definitions
> Initiative definition

Konfiguriere:

Definition location: Azure subscription 1
Name: CloudTrips resource governance
Description: Enforce approved regions and required ownership metadata for CloudTrips resources
Category: General

Der Definitionsspeicherort bestimmt, wo die Initiative zugewiesen werden kann. Eine Definition auf Abonnementebene kann innerhalb von Azure subscription 1 zugewiesen werden. Verwende später einen Speicherort auf Verwaltungsgruppenebene, wenn dieselbe Initiative mehrere Abonnements steuern soll.

Neue Initiativendefinition für Azure subscription 1

Richtliniendefinitionen hinzufügen

Wähle unter Policies die Option Add policy definition und füge diese integrierten Definitionen hinzu:

Allowed locations
Require a tag on resources

Wähle Require a tag on resources und keine Richtlinie, die einen Tag automatisch hinzufügt oder vererbt. Diese Initiative soll eine nicht konforme Bereitstellung verweigern, anstatt sie zu verändern.

CloudTrips-Initiative mit Allowed locations und Require a tag on resources

Initiativenparameter konfigurieren

Ein Initiativenparameter ist eine wiederverwendbare Eingabe für die gesamte Initiative. Er muss zuerst erstellt und anschließend mit dem entsprechenden Parameter einer enthaltenen Richtlinie verbunden werden.

Wähle unter Initiative parameters die Option Create initiative parameter. Erstelle den Standortparameter mit:

Name: allowedLocations
Display name: Allowed locations
Description: Azure regions approved for CloudTrips resources
Type: Array
Allowed values: ["westeurope", "germanywestcentral"]

Falls das Formular Strong type anbietet, wähle Location. Dadurch zeigt die Zuweisungsseite eine Azure-Regionsauswahl an. Gib Allowed values als JSON-Array mit den internen Azure-Regionsnamen ein:

[
  "westeurope",
  "germanywestcentral"
]

Gib nicht West Europe, Germany West Central als eine einzelne, durch Komma getrennte Zeichenfolge ein. Wähle im Parameterbereich Save oder Add.

Lasse Default value leer. Die Standorte werden bei der Zuweisung der Initiative ausgewählt.

Initiativenparameter Allowed locations mit den genehmigten Azure-Regionen

Wähle erneut Create initiative parameter und erstelle den Tagparameter:

Name: requiredTagName
Display name: Required tag name
Description: Tag that every governed CloudTrips resource must contain
Type: String
Allowed values: ["Department"]
Default value: Department

Gib Department sowohl als einzigen Allowed value als auch als Default value ein und wähle anschließend Save oder Add. Department ist hier der Wert des Parameters requiredTagName und bezeichnet damit den Namen des Tags, nicht den im Tag gespeicherten Wert. Dadurch wird der Tag-Name für jede Zuweisung der Initiative auf Department festgelegt. Der Tag-Wert selbst, zum Beispiel Engineering, bleibt uneingeschränkt.

Initiativenparameter Required tag name auf Department beschränkt

Falls die Initiative bereits vorhanden ist, öffne Policy > Definitions, wähle CloudTrips resource governance und anschließend Edit initiative. Bearbeite unter Initiative parameters den Parameter requiredTagName und füge die oben genannten zulässigen Werte und den Standardwert hinzu. Speichere die Initiative und prüfe anschließend, ob jede vorhandene Zuweisung weiterhin Tag name: Department enthält; das Bearbeiten einer Definition ersetzt keine Parameterwerte, die bereits in einer Zuweisung gespeichert sind.

Parameter den enthaltenen Richtlinien zuordnen

Nur durch das Erstellen der Initiativenparameter verwenden die Richtlinien sie noch nicht. Öffne den Tab Policy parameters. Suche die Richtlinie Allowed locations, wähle für deren Parameter Allowed locations die Option Use initiative parameter und anschließend allowedLocations.

Suche weiterhin im Tab Policy parameters die Richtlinie Require a tag on resources. Ordne deren Richtlinienparameter Tag name auf dieselbe Weise requiredTagName zu.

Gib Department nicht direkt in der enthaltenen Richtlinie ein. Der Richtlinienparameter muss auf requiredTagName verweisen, dessen zulässiger Wert und Standardwert den erforderlichen Tag-Namen zentral festlegen.

Bestätige die Zuordnung:

Enthaltene Richtlinie Richtlinienparameter Initiativenparameter
Allowed locations Allowed locations allowedLocations
Require a tag on resources Tag name requiredTagName

Initiativenparameter machen die gruppierten Definitionen wiederverwendbar. Die Standorte werden für jede Zuweisung angegeben, während requiredTagName auf Department beschränkt ist.

Wähle Save, um die Initiativendefinition zu erstellen.

Initiative zuweisen

Öffne die neue Initiative und wähle Assign, oder öffne Policy > Assignments > Assign initiative.

Konfiguriere:

Scope: Azure subscription 1
Exclusions: None
Initiative definition: CloudTrips resource governance
Assignment name: CloudTrips - Resource governance
Policy enforcement: Enabled
Allowed locations: West Europe, Germany West Central
Tag name: Department

Eine verwaltete Identität und eine Remediation Task sind nicht erforderlich, da diese Richtlinien Deny verwenden und vorhandene Ressourcen nicht verändern.

Zuweisung der CloudTrips-resource-governance-Initiative bereit zum Erstellen

Wähle Review + create, prüfe beide enthaltenen Richtlinien und ihre Parameter und wähle Create.

Compliance und Durchsetzung überprüfen

Öffne nach der Richtlinienauswertung:

Policy
> Compliance
> CloudTrips - Resource governance

Erweitere die Initiative, um die Compliance jeder enthaltenen Definition zu prüfen. Vorhandene nicht konforme Ressourcen werden gemeldet, aber nicht automatisch verschoben, getaggt oder gelöscht.

Compliance-Details mit beiden Richtlinien der CloudTrips-Initiative

Teste eine temporäre Speicherkontobereitstellung mit:

Location: West Europe
Department tag: omitted

Die Richtlinie für den erforderlichen Tag sollte die Bereitstellung verweigern. Füge danach Department: Engineering hinzu; die beiden Regeln der Initiative sollten Standort und Tag akzeptieren. Beende den Vorgang vor der Erstellung, wenn kein echtes Speicherkonto benötigt wird.

Bereitstellungsvalidierung mit Richtlinienverstoß wegen fehlendem Department-Tag

Doppelte eigenständige Zuweisung entfernen

Prüfe nach Aktivierung und Verifizierung der Initiativenzuweisung die eigenständige Zuweisung CloudTrips - Allowed resource locations aus dem vorherigen Trip. Wenn Bereich, Ausnahmen, genehmigte Regionen und Durchsetzungsmodus identisch sind, entferne diese Zuweisung, um doppelte Verwaltung und Compliance-Ergebnisse zu vermeiden.

Entferne sie nicht, bevor die Initiative geprüft wurde. Das Entfernen einer Zuweisung erzeugt eine Governance-Lücke, wenn ihr Ersatz die erwartete Regel nicht durchsetzt.

Azure subscription 1 wird jetzt durch eine Initiativenzuweisung gesteuert, die genehmigte Standorte und den Tag Department verlangt.