Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Zjistěte, jak pomocí vlastních zásad Azure umožnit týmům samoobslužnou správu prostředků Microsoft Foundry. U povolených konfigurací použijte ochranné mantinely a omezení, abyste mohli zajistit flexibilitu při splnění požadavků na zabezpečení a dodržování předpisů.
Díky použití vlastních zásad můžete:
- Vynucení zásad správného řízení: Zabránění neoprávněnému vytváření center Foundry, projektů, připojení nebo hostitelů funkcí.
- Řízení chování prostředků: Zajistěte konfigurace zabezpečení, vynucujte označování nebo povolte pouze schválené integrace.
- Zajištění dodržování předpisů: Konzistentní použití podnikových bezpečnostních a provozních standardů napříč prostředími
Požadavky
- Účet Azure s aktivním předplatným. Pokud ho nemáte, vytvořte si účet free Azure, který zahrnuje bezplatné zkušební předplatné.
- Přístup k roli, která umožňuje provádět přiřazení rolí, jako je Vlastník. Další informace o oprávněních najdete v tématu Řízení přístupu na základě oprávnění pro Microsoft Foundry.
- Role Přispěvatel zásad prostředků (nejméně oprávnění) nebo Role Vlastník v oboru, ve kterém vytváříte a přiřazujete definici zásady.
Další informace najdete v tématu Co je Azure Policy?
Postup vytvoření vlastní zásady
Otevření zásad na portálu Azure
- Přejděte na portál Azure.
- Vyhledejte zásady a vyberte je.
Definování nové zásady
- V části Vytváření obsahu vyberte Definice>+ Definice zásad.
- Poskytnout:
- Umístění definice: Předplatné (platí pro prostředky v jednom předplatném) nebo skupina pro správu (platí pro více předplatných).
-
Název: Jedinečný název (například
Deny-Unapproved-Connections). - Popis: Vysvětlete účel (například Omezit připojení Foundry ke schváleným kategoriím).
-
Kategorie: Použijte existující kategorii nebo vytvořte některou z těchto kategorií, například
AI Governance.
Přidat pravidlo zásad
Zadejte pravidlo ve formátu JSON. Následující zásada například omezuje připojení Foundry ke schváleným kategoriím:
{ "mode": "All", "policyRule": { "if": { "allOf": [ { "field": "type", "in": [ "Microsoft.CognitiveServices/accounts/connections", "Microsoft.CognitiveServices/accounts/projects/connections" ] }, { "field": "Microsoft.CognitiveServices/accounts/connections/category", "notIn": "[parameters('allowedCategories')]" } ] }, "then": { "effect": "Deny" } }, "parameters": { "allowedCategories": { "type": "Array", "metadata": { "displayName": "Allowed connection categories", "description": "List of connection categories approved for use" } } } }Úplnou verzi této zásady připravenou k použití najdete v úplné ukázce:
{ "properties": { "displayName": "Only selected Foundry connection categories are allowed", "policyType": "Custom", "mode": "All", "description": "Only selected Foundry connection categories are allowed", "version": "1.0.0", "parameters": { "allowedCategories": { "type": "Array", "metadata": { "description": "Categories allowed for Microsoft.CognitiveServices/accounts/connections and Microsoft.CognitiveServices/accounts/projects/connections", "displayName": "Allowed connection categories" }, "defaultValue": [ "BingLLMSearch" ] } }, "policyRule": { "if": { "anyOf": [ { "allOf": [ { "field": "type", "equals": "Microsoft.CognitiveServices/accounts/connections" }, { "field": "Microsoft.CognitiveServices/accounts/connections/category", "notIn": "[parameters('allowedCategories')]" } ] }, { "allOf": [ { "field": "type", "equals": "Microsoft.CognitiveServices/accounts/projects/connections" }, { "field": "Microsoft.CognitiveServices/accounts/projects/connections/category", "notIn": "[parameters('allowedCategories')]" } ] } ] }, "then": { "effect": "deny" } }, "versions": [ "1.0.0" ] } }
Tato zásada zakazuje vytváření připojení Foundry, pokud připojení category není v parametru allowedCategories . Platí pro Microsoft.CognitiveServices/accounts/connections i Microsoft.CognitiveServices/accounts/projects/connections.
Pokud chcete chování přizpůsobit, aktualizujte allowedCategories (nebo přepište při přiřazování politiky) pomocí kategorií připojení, které vaše organizace schválí.
Odkazy:
- Referenční informace: Struktura definice zásad
- Referenční: Struktura pravidel politiky
- Reference: Dopady zásad
Přiřazení zásad
- Po uložení přiřaďte zásadu požadovanému oboru (předplatné, skupina prostředků nebo centrum).
Ověření přiřazení zásad
- Zkuste vytvořit spojení s kategorií, která není v
allowedCategories, a potvrďte, že je žádost zamítnuta. - Pokuste se vytvořit připojení s kategorií, která je v
allowedCategoriesa potvrďte, že požadavek bude úspěšný.
- Zkuste vytvořit spojení s kategorií, která není v
Běžné scénáře uživatelských vlastních zásad
Povolit pouze schválené kategorie připojení
Zablokujte jakoukoli jinou kategorii připojení, než je ta, která vaše organizace schválila.Odepřít připojení, která používají klíče rozhraní API jako typ ověřování
Vyžadovat všechny ostatní typy ověřování, protože klíče rozhraní API jsou obvykle méně zabezpečené.Prostředky Audit Foundry bez platného hostitele schopností agenta
Zkontrolujte, zda existuje ARM ID podsítě virtuální sítě a vlastní prostředky úložiště při používání služby Agenta v regulovaném prostředí.Odepřít vytváření typů účtů, které nemají úplné funkce Foundry
Ujistěte se, že jsou nové účty nakonfigurované, aby uživatelé měli přístup ke všem funkcím Foundry.
Ukázková knihovna
Prozkoumejte šablony a příklady připravené k použití v úložišti GitHub:
Vlastní definice zásad
Tato knihovna obsahuje šablony JSON pro běžné scénáře.
Další kroky
- Projděte si předdefinované zásady pro Foundry , kde najdete integrované a vlastní zásady pro komplexní dodržování předpisů.
- Před vynucováním zásad v neprodukčním prostředí je otestujte.
Řešení potíží
- Pokud nemůžete vytvořit nebo přiřadit definici zásady, ověřte, že máte požadovanou roli v oboru, který používáte.
- Pokud připojení není blokované podle očekávání, ověřte, že obor přiřazení zásad zahrnuje cílový prostředek.
- Pokud zásada blokuje více prostředků, než se čekalo, zkontrolujte
allowedCategorieshodnotu použitou v přiřazení. - Vyhodnocení zásad může trvat až 30 minut po přiřazení. Pokud chcete vynutit okamžité vyhodnocení, spusťte
az policy state trigger-scan --resource-group <resource-group-name>příkaz .