Vytvoření vlastních zásad pro Microsoft Foundry

Zjistěte, jak pomocí vlastních zásad Azure umožnit týmům samoobslužnou správu prostředků Microsoft Foundry. U povolených konfigurací použijte ochranné mantinely a omezení, abyste mohli zajistit flexibilitu při splnění požadavků na zabezpečení a dodržování předpisů.

Díky použití vlastních zásad můžete:

  • Vynucení zásad správného řízení: Zabránění neoprávněnému vytváření center Foundry, projektů, připojení nebo hostitelů funkcí.
  • Řízení chování prostředků: Zajistěte konfigurace zabezpečení, vynucujte označování nebo povolte pouze schválené integrace.
  • Zajištění dodržování předpisů: Konzistentní použití podnikových bezpečnostních a provozních standardů napříč prostředími

Požadavky

Další informace najdete v tématu Co je Azure Policy?

Postup vytvoření vlastní zásady

  1. Otevření zásad na portálu Azure

    • Přejděte na portál Azure.
    • Vyhledejte zásady a vyberte je.
  2. Definování nové zásady

    • V části Vytváření obsahu vyberte Definice>+ Definice zásad.
    • Poskytnout:
      • Umístění definice: Předplatné (platí pro prostředky v jednom předplatném) nebo skupina pro správu (platí pro více předplatných).
      • Název: Jedinečný název (například Deny-Unapproved-Connections).
      • Popis: Vysvětlete účel (například Omezit připojení Foundry ke schváleným kategoriím).
      • Kategorie: Použijte existující kategorii nebo vytvořte některou z těchto kategorií, například AI Governance.
  3. Přidat pravidlo zásad

    • Zadejte pravidlo ve formátu JSON. Následující zásada například omezuje připojení Foundry ke schváleným kategoriím:

      {
         "mode": "All",
         "policyRule": {
           "if": {
             "allOf": [
               {
                 "field": "type",
                 "in": [
                   "Microsoft.CognitiveServices/accounts/connections",
                   "Microsoft.CognitiveServices/accounts/projects/connections"
                 ]
               },
               {
                 "field": "Microsoft.CognitiveServices/accounts/connections/category",
                 "notIn": "[parameters('allowedCategories')]"
               }
             ]
           },
           "then": {
             "effect": "Deny"
           }
         },
         "parameters": {
           "allowedCategories": {
             "type": "Array",
             "metadata": {
               "displayName": "Allowed connection categories",
               "description": "List of connection categories approved for use"
             }
           }
         }
      }
      

      Úplnou verzi této zásady připravenou k použití najdete v úplné ukázce:

      {
        "properties": {
          "displayName": "Only selected Foundry connection categories are allowed",
          "policyType": "Custom",
          "mode": "All",
          "description": "Only selected Foundry connection categories are allowed",
          "version": "1.0.0",
          "parameters": {
            "allowedCategories": {
              "type": "Array",
              "metadata": {
                "description": "Categories allowed for Microsoft.CognitiveServices/accounts/connections and Microsoft.CognitiveServices/accounts/projects/connections",
                "displayName": "Allowed connection categories"
              },
              "defaultValue": [
                "BingLLMSearch"
              ]
            }
          },
          "policyRule": {
            "if": {
              "anyOf": [
                {
                  "allOf": [
                    {
                      "field": "type",
                      "equals": "Microsoft.CognitiveServices/accounts/connections"
                    },
                    {
                      "field": "Microsoft.CognitiveServices/accounts/connections/category",
                      "notIn": "[parameters('allowedCategories')]"
                    }
                  ]
                },
                {
                  "allOf": [
                    {
                      "field": "type",
                      "equals": "Microsoft.CognitiveServices/accounts/projects/connections"
                    },
                    {
                      "field": "Microsoft.CognitiveServices/accounts/projects/connections/category",
                      "notIn": "[parameters('allowedCategories')]"
                    }
                  ]
                }
              ]
            },
            "then": {
              "effect": "deny"
            }
          },
          "versions": [
            "1.0.0"
          ]
        }
      }
      

Tato zásada zakazuje vytváření připojení Foundry, pokud připojení category není v parametru allowedCategories . Platí pro Microsoft.CognitiveServices/accounts/connections i Microsoft.CognitiveServices/accounts/projects/connections.

Pokud chcete chování přizpůsobit, aktualizujte allowedCategories (nebo přepište při přiřazování politiky) pomocí kategorií připojení, které vaše organizace schválí.

Odkazy:

  1. Přiřazení zásad

    • Po uložení přiřaďte zásadu požadovanému oboru (předplatné, skupina prostředků nebo centrum).
  2. Ověření přiřazení zásad

    • Zkuste vytvořit spojení s kategorií, která není v allowedCategories, a potvrďte, že je žádost zamítnuta.
    • Pokuste se vytvořit připojení s kategorií, která je v allowedCategories a potvrďte, že požadavek bude úspěšný.

Běžné scénáře uživatelských vlastních zásad

  • Povolit pouze schválené kategorie připojení
    Zablokujte jakoukoli jinou kategorii připojení, než je ta, která vaše organizace schválila.

  • Odepřít připojení, která používají klíče rozhraní API jako typ ověřování
    Vyžadovat všechny ostatní typy ověřování, protože klíče rozhraní API jsou obvykle méně zabezpečené.

  • Prostředky Audit Foundry bez platného hostitele schopností agenta
    Zkontrolujte, zda existuje ARM ID podsítě virtuální sítě a vlastní prostředky úložiště při používání služby Agenta v regulovaném prostředí.

  • Odepřít vytváření typů účtů, které nemají úplné funkce Foundry
    Ujistěte se, že jsou nové účty nakonfigurované, aby uživatelé měli přístup ke všem funkcím Foundry.

Ukázková knihovna

Prozkoumejte šablony a příklady připravené k použití v úložišti GitHub:
Vlastní definice zásad

Tato knihovna obsahuje šablony JSON pro běžné scénáře.

Další kroky

  • Projděte si předdefinované zásady pro Foundry , kde najdete integrované a vlastní zásady pro komplexní dodržování předpisů.
  • Před vynucováním zásad v neprodukčním prostředí je otestujte.

Řešení potíží

  • Pokud nemůžete vytvořit nebo přiřadit definici zásady, ověřte, že máte požadovanou roli v oboru, který používáte.
  • Pokud připojení není blokované podle očekávání, ověřte, že obor přiřazení zásad zahrnuje cílový prostředek.
  • Pokud zásada blokuje více prostředků, než se čekalo, zkontrolujte allowedCategories hodnotu použitou v přiřazení.
  • Vyhodnocení zásad může trvat až 30 minut po přiřazení. Pokud chcete vynutit okamžité vyhodnocení, spusťte az policy state trigger-scan --resource-group <resource-group-name>příkaz .