Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Každá definice zásad ve službě Azure Policy má jedno effect ve svém policyRule. Určuje effect, co se stane, když se zásadní pravidlo vyhodnotí tak, aby odpovídalo. Efekty se chovají jinak, pokud se jedná o nový prostředek, aktualizovaný prostředek nebo existující prostředek.
Mezi podporované efekty definice Azure Policy patří:
- PřidatDoSíťovéSkupiny
- připojit
- audit
- auditIfNotExists
- odmítnout
- denyAction
- deployIfNotExists
- zakázáno
- manuál
- upravit
- mutovat
Výměna efektů
V některých případech může být pro danou definici zásady platné více efektů. Parametry se často používají k určení hodnot povolených efektů (allowedValues), aby byla jedna definice během přiřazení všestrannější. Je však důležité si uvědomit, že ne všechny účinky jsou zaměnitelné. Vlastnosti prostředků a logika v pravidle zásad můžou určit, jestli je určitý účinek považován za platný pro definici zásady. Například definice zásad s účinkem auditIfNotExists vyžadují další podrobnosti v pravidle zásad, které nejsou vyžadovány pro zásady s účinkem audit. Efekty se také chovají odlišně.
audit zásady vyhodnocují dodržování předpisů prostředku na základě jeho vlastních vlastností, zatímco auditIfNotExists zásady vyhodnocují dodržování předpisů prostředku na základě vlastností podřízeného nebo rozšiřujícího prostředku.
Následující seznam obsahuje některé obecné pokyny týkající se zaměnitelných efektů:
-
audit,denya to buďmodifyneboappendjsou často zaměnitelné. -
auditIfNotExistsadeployIfNotExistsčasto zaměnitelné. -
manualnení zaměnitelný. -
disabledje zaměnitelný s jakýmkoli účinkem.
Pořadí vyhodnocování
Prvním vyhodnocením služby Azure Policy je žádost o vytvoření nebo aktualizaci prostředku. Služba Azure Policy vytvoří seznam všech přiřazení, která se vztahují k danému prostředku, a pak tento prostředek vyhodnotí pro každou definici. Pro režim Správce prostředků služba Azure Policy zpracuje několik efektů před předáním požadavku příslušnému poskytovateli prostředků. Toto pořadí brání zbytečnému zpracování poskytovatelem prostředků, pokud prostředek nesplňuje navržené ovládací prvky zásad správného řízení služby Azure Policy. V režimu poskytovatele prostředků spravuje poskytovatel prostředků vyhodnocení a výsledek a hlásí výsledky zpět do služby Azure Policy.
- Nejprve se kontroluje
disabled, aby se zjistilo, zda má být pravidlo zásady vyhodnoceno. -
appendamodifypak se vyhodnocují. Vzhledem k tomu, že ji může změnit buď jeden, nebo druhý, může provedená změna zabránit provedení auditu nebo spuštění účinku. Tyto efekty jsou k dispozici pouze v režimu Resource Manager. -
denyse pak vyhodnotí. Vyhodnocením zamítnutí před auditem se zabrání dvojitému protokolování nežádoucího prostředku. -
auditje vyhodnocováno. -
manualje vyhodnocováno. -
auditIfNotExistsje vyhodnocováno. -
denyActionse vyhodnocuje naposledy.
Jakmile poskytovatel prostředků vrátí kód úspěchu v požadavku režimu Resource Manageru, auditIfNotExists a deployIfNotExists vyhodnotí, zda je nutné další protokolování dodržování předpisů nebo akce.
PATCH požadavky, které upravují pouze pole související s tags, omezují vyhodnocování zásad na ty zásady, které obsahují podmínky zkoumající pole související s tags.
Definice pravidel vrstvení
Několik přiřazení může mít vliv na zdroj. Tato přiřazení můžou být ve stejném oboru nebo v různých oborech. Každé z těchto přiřazení má také pravděpodobně jiný účinek. Podmínka a účinek pro každou zásadu se vyhodnocuje nezávisle. Příklad:
- Zásady 1
- Omezuje umístění prostředků na
westus - Přiřazeno k předplatnému A
- Odepřít efekt
- Omezuje umístění prostředků na
- Zásady 2
- Omezuje umístění prostředků na
eastus - Přiřazeno ke zdrojové skupině B v předplatném A
- Auditní efekt
- Omezuje umístění prostředků na
Výsledkem tohoto nastavení bude následující výsledek:
- Každý prostředek, který je již ve skupině prostředků B,
eastusje v souladu se zásadami 2 a nesplňuje zásady 1. - Jakýkoli prostředek, který již není ve skupině prostředků B a není v
eastus, není v souladu se zásadami 2 a nedodržuje zásady 1, pokud není vwestus. - Zásada 1 odmítne všechny nové prostředky v předplatném A, které nejsou v
westus - Jakýkoli nový prostředek v předplatném A a skupině prostředků B se
westusvytvoří a není v souladu se zásadami 2.
Pokud by zásady 1 i zásady 2 měly vliv na odepření, situace se změní na:
- Jakékoliv prostředky, které již jsou ve skupině prostředků B, ale nejsou ve
eastus, nejsou v souladu se zásadou 2. - Jakýkoli prostředek již ve skupině prostředků B, který není v
westus, není v souladu se zásadami 1 - Zásada 1 odmítne všechny nové prostředky v předplatném A, které nejsou v
westus - Všechny nové prostředky ve skupině prostředků B předplatného A jsou odepřeny.
Každý úkol se vyhodnocuje jednotlivě. V takovém případě není možné, aby prostředek proklouzl mezi rozdíly v rozsahu. Čistý výsledek definic zásad vrstvení se považuje za kumulativní nejvíce omezující. Pokud by například politiky 1 a 2 měly deny účinek, prostředek by byl zablokován překrývajícími se a konfliktními definicemi zásad. Pokud stále potřebujete, aby byl prostředek vytvořen v cílovém oboru, zkontrolujte vyloučení u každého přiřazení a ověřte, že správná přiřazení zásad mají vliv na správné obory.
Další kroky
- Projděte si příklady v Azure Policy samples.
- Projděte si strukturu definice Azure Policy.
- Seznamte se s programovým vytvářením zásad.
- Zjistěte, jak získat data o dodržování předpisů.
- Zjistěte, jak napravit nevyhovující zdroje.
- Zkontrolujte skupiny pro správu Azure.