Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
V tomto článku se dozvíte, jak pomocí služby Azure Policy zabezpečit a ověřit stav dodržování předpisů vašich prostředků Nexus.
Než začnete
Pokud s Azure Policy začínáte, tady je několik užitečných zdrojů informací, které můžete použít k seznámení se službou Azure Policy.
- Dokumentace ke službě Azure Policy
- Interaktivní výukové moduly: Školení k Azure Policy na Microsoft Learn
Porozumění definicím a přiřazení politik
- Definice zásad: Pravidla, která vaše prostředky potřebují dodržovat. Mohou být vestavěné nebo přizpůsobené.
- Přiřazení: Proces aplikace definice zásad na vaše zdroje.
Kroky pro vynucování zabezpečení
- Prozkoumání předdefinovaných zásad: Zkontrolujte předdefinované zásady relevantní pro prostředky Nexus Bare Metal Machine (BMM) a výpočetní cluster.
- Přizpůsobení zásad: Přizpůsobte zásady tak, aby řešily konkrétní potřeby vašich prostředků.
- Přiřazení zásad: Přiřazujte zásady prostřednictvím webu Azure Portal a zajistěte správný rozsah.
- Monitorování a dodržování předpisů: Pravidelně monitorujte dodržování zásad pomocí nástrojů Azure.
- Řešení potíží: Věnujte se běžným problémům, které se objevují při přiřazení zásad.
Vizuální příručky a příklady
- Podrobné přiřazení zásad: Přiřazení zásad na webu Azure Portal
- Průvodce odstraňováním potíží: Běžné problémy s přiřazením zásad
Požadavky
Jeden nebo více místních prostředků Nexus, připojených prostřednictvím Azure Arc.
Poznámka:
Operátor Nexus nevyžaduje instalaci doplňku Azure Policy pro připojený cluster Undercloud Kubernetes nebo prostředky připojeného počítače BMM, protože rozšíření se automaticky nainstalují během nasazování clusteru.
Uživatelský účet ve vašem předplatném s příslušnou rolí:
- Přispěvatel pravidel využití zdrojů nebo vlastník může zobrazit, vytvořit, přiřadit a deaktivovat zásady.
- Přispěvatel nebo čtenář může zobrazit politiky a přiřazení politik.
Kontrolní seznam pro přípravu:
- Seznamte se s Azure CLI nebo PowerShellem pro správu zásad.
- Zkontrolujte požadavky vaší organizace na zabezpečení a dodržování předpisů.
- Identifikujte konkrétní funkce Azure Policy, které jsou relevantní pro vaše potřeby.
Poznámka:
Provozovatelem Nexus spravované prostředky infrastruktury nemusí být v souladu s vlastními interními zásadami vzhledem k tomu, jak platforma řídí správu a vydávání verzí. Kromě toho zásady standardních hodnot Azure, u kterých se vyžaduje vstup (např. seznam autorizovaných portů) nebo očekávání nainstalovaných rozšíření (např. clustery Azure Kubernetes Service by měly mít nainstalovaný doplněk Azure Policy pro Kubernetes), ve výchozím nastavení selžou. Spravované prostředky typu Nexus, jako je Správce clusteru, nejsou určeny pro přímou interakci zákazníků ani podporu rozšíření nebo integrací nasazených zákazníkem.
Zabezpečení prostředků Nexus BMM pomocí Služby Azure Policy
Služba Operator Nexus nabízí integrovanou definici zásad, která se doporučuje přiřadit k prostředkům Nexus BMM. Tato definice zásady se nazývá [Preview]: Výpočetní počítače Nexus by měly splňovat standardní hodnoty zabezpečení. Tato definice zásad se používá k zajištění konfigurace prostředků Nexus BMM s nastavením zabezpečení osvědčených postupů v oboru.
Tato zásada používá NexusLinuxBaselinekonfiguraci počítače. Ve výchozím nastavení se připne na hlavní verzi NexusLinuxBaseline (např. 1.*), což umožňuje automatické upgrady podverzí.
Příklad upevnění verze NexusLinuxBaseline
Abyste se vyhnuli automatickým upgradům podverze, můžete vytvořit vlastní zásadu podobnou předdefinovaným zásadám, ve které je připnuta konkrétní verze konfigurace počítače NexusLinuxBaseline. Následující vlastnosti JSON můžete například použít k vytvoření vlastní zásady s NexusLinuxBaseline připnutým na verzi 1.18.0.0 místo 1.*. Tyto vlastnosti můžete poskytnout k vytvoření definice vlastní zásady prostřednictvím portálu, rozhraní příkazového řádku, rozhraní REST API nebo šablony ARM. Vytvořené zásady budou vždy používat verzi NexusLinuxBaseline zadanou v definici JSON. Místo verze 1.18.0.0 lze použít libovolnou verzi z níže uvedené tabulky.
"properties": {
"mode": "Indexed",
"metadata": {
"category": "Guest Configuration",
"preview": true,
"requiredProviders": [
"Microsoft.GuestConfiguration"
],
"guestConfiguration": {
"name": "NexusLinuxBaseline",
"version": "1.18.0.0"
}
},
"parameters": {
"effect": {
"type": "String",
"metadata": {
"displayName": "Effect",
"description": "Enable or disable the execution of this policy"
},
"allowedValues": [
"AuditIfNotExists",
"Disabled"
],
"defaultValue": "AuditIfNotExists"
}
},
"policyRule": {
"if": {
"allOf": [
{
"field": "type",
"equals": "Microsoft.HybridCompute/machines"
},
{
"field": "Microsoft.HybridCompute/imageOffer",
"like": "linux*"
}
]
},
"then": {
"effect": "[parameters('effect')]",
"details": {
"type": "Microsoft.GuestConfiguration/guestConfigurationAssignments",
"name": "NexusLinuxBaseline",
"existenceCondition": {
"field": "Microsoft.GuestConfiguration/guestConfigurationAssignments/complianceStatus",
"equals": "Compliant"
}
}
}
}
}
Výstraha
Azure Portal má duplicate funkci pro definice zásad, které můžou vytvořit upravitelnou vlastní definici zásad z předdefinované zásady.
V tomto případě to nefunguje, protože nezkopíruje některá důležitá pole metadat z původní definice.
Dostupné NexusLinuxBaseline verze:
| Version |
|---|
| 1.18.0.0 |
| 1.17.0.0 |
| 1.16.0.0 |
Zabezpečení prostředků výpočetního clusteru Nexus Kubernetes pomocí Azure Policy
Služba Operator Nexus nabízí integrovanou definici iniciativy, která se doporučuje přiřadit k prostředkům výpočetního clusteru Nexus Kubernetes. Tato definice iniciativy se nazývá [Preview]: Výpočetní cluster Nexus by měl splňovat standardní hodnoty zabezpečení. Tato definice iniciativy slouží k zajištění konfigurace prostředků výpočetního clusteru Nexus Kubernetes s nastavením zabezpečení osvědčených postupů v oboru.
Přizpůsobení politiky
- Přizpůsobte zásady s ohledem na jedinečné aspekty konkrétních prostředků.
- Pokyny najdete v definicích vlastních zásad .
Použít a ověřit zásady pro prostředky Nexus
Bez ohledu na to, jestli zabezpečujete prostředky Nexus BMM nebo výpočetní clustery Nexus Kubernetes, je proces použití a ověřování zásad podobný. Tady je zobecněný přístup:
Identifikace vhodných zásad:
- U prostředků zařízení Nexus Bare Metal zvažte doporučenou verzi [Preview]: Výpočetní stroje Nexus by měly splňovat zásady bezpečnostní základní linie.
- U výpočetních clusterů Nexus Kubernetes zvažte doporučenou iniciativu [Preview]: Výpočetní cluster Nexus by měl splňovat bezpečnostní základní požadavky.
Přiřadit zásady:
- Pomocí webu Azure Portal přiřaďte tyto zásady k prostředkům nexus.
- Ujistěte se, že je správný rozsah přiřazení, který může být na úrovni předplatného, skupiny prostředků nebo jednotlivých prostředků.
- U vlastních zásad postupujte podle pokynů v tématu Vytváření vlastních definic zásad.
Ověření aplikace zásad:
- Po přiřazení ověřte, že jsou zásady správně použity, a efektivně monitorují dodržování předpisů.
- Využijte nástroje a řídicí panely dodržování předpisů Azure pro průběžné monitorování a vytváření sestav.
- Podrobné kroky k ověření najdete v tématu Ověřování služby Azure Policy.
Tento přístup zajišťuje, že všechny prostředky vašeho operátora Nexus, bez ohledu na jejich typ, jsou zabezpečené a kompatibilní se zásadami vaší organizace s využitím výkonných funkcí služby Azure Policy.