Mi az Azure Policy?

Ez az áttekintés azt ismerteti, hogyan segít az Azure Policy a szervezeti szabványok betartatásában és a megfelelőség nagy léptékű értékelésében. A megfelelőségi irányítópulton keresztül egy összesített nézetet biztosít a környezet általános állapotának kiértékeléséhez, amely lehetővé teszi az erőforrások és szabályzatok szintjén történő részletes elemzést is. Ezenfelül segít biztosítani az erőforrások megfelelőségét a meglévő erőforrások tömeges, illetve az új erőforrások automatikus szervizelésével.

Megjegyzés

További információ a szervizelésről: Nem megfelelő erőforrások szervizelése az Azure Policyval.

Az Azure Policy gyakori felhasználási esetei közé tartozik az erőforrás-konzisztencia, a jogszabályi megfelelőség, a biztonság, a költségek és a felügyelet szabályozásának implementálása. Ezeknek a gyakori felhasználási eseteknek a szabályzatdefiníciói már elérhetők beépített modulokként az Azure-környezetben, segítséget nyújtva a munka megkezdéséhez.

Az Azure Policyval végrehajtható néhány hasznos szabályozási művelet:

  • Győződjön meg arról, hogy csapata csak az engedélyezett régiókban helyezi üzembe az Azure-erőforrásokat.
  • A rendszertani címkék konzisztens alkalmazásának kényszerítése.
  • A diagnosztikai naplók Log Analytics-munkaterületre való küldéséhez erőforrásokra van szükség.
  • Tiltsa le az erőforrásműveleteket a kérést küldő identitás alapján, például többtényezős hitelesítést (MFA) vagy megakadályozza, hogy a felhasználók töröljék a kritikus erőforrásokat.

Fontos felismerni, hogy az Azure Arc bevezetésével a szabályzatalapú szabályozást kiterjesztheti a különböző felhőszolgáltatókra és akár a helyi adatközpontokra is.

Minden Azure Policy-adat és objektum titkosítva van. További információért nézze meg: Azure-adattitkosítás nyugalmi állapotban.

Overview

Az Azure Policy kiértékeli az Azure-beli erőforrásokat és műveleteket az erőforrások tulajdonságainak üzleti szabályokkal való összehasonlításával. Ezeket a JSON formátumban leírt üzleti szabályokat szabályzatdefinícióknak nevezzük. A felügyelet egyszerűsítése érdekében több üzleti szabály csoportosítható egy szabályzatkezdeményezési kezdeményezés, más néven policySet létrehozása érdekében.

Az üzleti szabályok létrehozása után a szabályzatdefiníció vagy a kezdeményezés az Azure által támogatott erőforrások bármely hatóköréhez lesz hozzárendelve . Például felügyeleti csoportok, előfizetések, erőforráscsoportok vagy egyéni erőforrások. A hozzárendelés a hozzárendelés Resource Manager-hatókörében lévő összes erőforrásra vonatkozik. Szükség esetén a subscopes kizárható. További információ: Hatókör az Azure Policyban.

Az Azure Policy JSON-formátummal alkotja meg azt a logikát, amelyet a kiértékelés használ annak megállapítására, hogy egy erőforrás megfelelő-e vagy sem. A definíciók tartalmazzák a metaadatokat és a szabályzatszabályt. A definiált szabály függvényeket, paramétereket, logikai operátorokat, feltételeket és tulajdonság aliasokat használhat a kívánt forgatókönyvnek megfelelően. A szabályzatszabály határozza meg, hogy a hozzárendelés hatókörében mely erőforrások lesznek kiértékelve.

A kiértékelési eredmények ismertetése

Az erőforrások kiértékelése meghatározott időpontokban történik az erőforrás életciklusa, a szabályzat-hozzárendelés életciklusa és a folyamatos megfelelőség rendszeres kiértékelése során. Az alábbi időpontok vagy események okozzák az erőforrások kiértékelését:

  • A rendszer létrehoz vagy frissít egy erőforrást egy szabályzat-hozzárendeléssel rendelkező hatókörben.
  • A hatókör új hozzárendelést kap egy szabályzathoz vagy kezdeményezéshez.
  • Egy hatókörhöz már hozzárendelt szabályzat vagy kezdeményezés frissül.
  • A standard megfelelőségi értékelési ciklus, amely 24 óránként egyszer fordul elő.

A szabályzatok kiértékelési időpontjával és módjával kapcsolatos részletes információkért tekintse meg a kiértékelési eseményindítókat.

Az értékelésre adott válasz szabályozása

A nem megfelelő erőforrások kezelésére vonatkozó üzleti szabályok a szervezetek között széles körben eltérőek. Példák arra, hogy egy szervezet hogyan szeretné, ha a platform reagálni szeretne egy nem megfelelő erőforrásra:

  • Tiltsa le az erőforrás-módosítást.
  • Naplózza az erőforrás módosítását.
  • Módosítsa az erőforrást a módosítás előtt.
  • Módosítsa az erőforrást a módosítás után.
  • Kapcsolódó megfelelő erőforrások üzembe helyezése.
  • Erőforrásokon végzett műveletek letiltása.

Az Azure Policy ezeket az üzleti válaszokat a hatások alkalmazásával teszi lehetővé. A effektusok a szabályzatdefiníciószabályzatszabály-részében vannak beállítva.

Identitásalapú műveletek és használat kezelése

Azure Policy kiértékeli az erőforrás tulajdonságait és az erőforrásokon végrehajtott műveleteket. A végrehajtás alapjául a kérést készítőkre lehet alapozni. Ez a funkció segít kezelni, hogy az identitások, például a felhasználók, a csoportok vagy a szolgáltatásnevek hogyan használják az erőforrásokat nagy léptékben, és hogyan tilthatók le bizonyos műveletek, ha egy kérés nem felel meg a szervezeti szabványoknak. Mivel a szabályzatfeltételek megvizsgálhatják a kérések kontextusát, identitástudatos szabályokat kényszeríthet ki. Ennek a képességnek a kulcsa a requestContext().identity szabályzatszabályok tulajdonsága, amely hozzáférést biztosít a kérést küldő személy identitásadataihoz. Például:

  • Tiltsa le a felhasználókat a kritikus erőforrások manuális törlésében egy olyan feltétel hozzáadásával, amely ellenőrzi, hogy a kérést egy felhasználó kezdeményezte-e bármely ügyféltől.
  • Minden felhasználónak engedélyeznie kell a többtényezős hitelesítést (MFA), letiltva az erőforrás-létrehozási, frissítési és törlési kéréseket, ha a kérést olyan felhasználó kezdeményezi, aki nem rendelkezik engedélyezett MFA-vel.

Az erőforrás-értékelés és a kérés identitáskörnyezetének kombinálásával Azure Policy szabályozhatja az erőforrások megjelenését, és azt is, hogy ki módosíthatja őket. Azure Policy következetesen kikényszeríti ezt a szabályozást azon hatókörökben, ahol a szabályzatokat hozzárendeli. Az identitásalapú szabályzatdefiníciókkal és azok implementálásával kapcsolatos további információkért tekintse meg a szabályzatdefiníciós szabályok szerkezetének alapjait, a kérelem környezeti identitásának használatát és azidentitásalapú szabályzatok kivételeit.

Nem megfelelő erőforrások szervizelése

Bár ezek a hatások elsősorban az erőforrásokat érintik az erőforrás létrehozásakor vagy frissítésekor, az Azure Policy a meglévő nem megfelelő erőforrások kezelését is támogatja anélkül, hogy módosítania kellene az erőforrást. A meglévő erőforrások megfelelővé tételével kapcsolatos további információkért lásd: Nem megfelelő erőforrások szervizelése az Azure Policyval.

Kezdő lépések

Azure Policy és Azure RBAC

Az Azure Policy és az Azure szerepköralapú hozzáférés-vezérlés (Azure RBAC) között néhány alapvető különbség van. Az Azure Policy kiértékeli az állapotot a Resource Managerben képviselt erőforrások tulajdonságainak és egyes erőforrás-szolgáltatók tulajdonságainak vizsgálatával. Az Azure Policy biztosítja, hogy az erőforrás-állapot megfeleljen az üzleti szabályoknak, és ne törődjön azzal, hogy ki hajtotta végre a módosítást, vagy kinek van engedélye a módosításra. Az Azure Policy a DenyAction effektussal bizonyos műveleteket is blokkolhat az erőforrásokon. Egyes Azure Policy-erőforrások, például szabályzatdefiníciók, kezdeményezési definíciók és hozzárendelések minden felhasználó számára láthatók. Ez a kialakítás átláthatóságot biztosít az összes felhasználó és szolgáltatás számára, hogy milyen szabályzatszabályok vannak beállítva a környezetükben.

Az Azure RBAC a felhasználói műveletek különböző hatókörökben történő kezelésére összpontosít. Ha felhasználói adatok alapján van szükség egy művelet vezérlésére, akkor az Azure RBAC a megfelelő eszköz. Még akkor is, ha egy személynek hozzáférése van egy művelet végrehajtásához, ha az eredmény nem megfelelő erőforrás, az Azure Policy továbbra is letiltja a létrehozást vagy frissítést.

Az Azure RBAC és az Azure Policy kombinációja teljes körű hatókör-vezérlést biztosít az Azure-ban.

Azure RBAC-engedélyek az Azure Policyben

Az Azure Policy több engedéllyel, más néven műveletekkel rendelkezik két erőforrás-szolgáltatóban:

Számos beépített szerepkör engedélyt ad az Azure Policy-erőforrásoknak. Az erőforrásházirend-közreműködői szerepkör a legtöbb Azure Policy-műveletet tartalmazza. A tulajdonos teljes jogokkal rendelkezik. A Közreműködő és az Olvasó egyaránt rendelkezik hozzáféréssel az összes olvasási Azure Policy-művelethez.

Előfordulhat, hogy a közreműködő erőforrás-szervizelést indít el, de nem tud definíciókat és hozzárendeléseket létrehozni vagy frissíteni. A Felhasználói Hozzáférés Kezelő szükséges ahhoz, hogy a felügyelt identitás megkapja a szükséges engedélyeket a deployIfNotExists vagy modify hozzárendelésekhez.

Megjegyzés

Minden szabályzatobjektum, beleértve a definíciókat, a kezdeményezéseket és a hozzárendeléseket, minden szerepkör számára olvasható a hatókörében. Egy Azure-előfizetésre kiterjedő szabályzat-hozzárendelés például elérhető az előfizetés hatókörében lévő összes szerepkör-tulajdonos számára, és alacsonyabb szinten is.

Ha egyik beépített szerepkör sem rendelkezik a szükséges engedélyekkel, hozzon létre egy egyéni szerepkört.

Az Azure Policy-műveletek jelentős hatással lehetnek az Azure-környezetre. Csak a tevékenység végrehajtásához szükséges minimális engedélyeket rendelje hozzá, és csak azoknak a felhasználóknak adja meg ezeket az engedélyeket, akiknek engedélyre van szükségük.

Megjegyzés

A deployIfNotExists vagy modify szabályzat-hozzárendelés felügyelt identitásának elegendő engedéllyel kell rendelkeznie a célzott erőforrások létrehozásához vagy frissítéséhez. További információ: A szabályzatdefiníció konfigurálása.

Az Azure Policy és az Azure Virtual Network Manager speciális engedélykövetelménye

Az Azure Virtual Network Manager (előzetes verzió) lehetővé teszi, hogy konzisztens felügyeleti és biztonsági szabályzatokat alkalmazzon több Azure-beli virtuális hálózatra a felhőinfrastruktúra egészében. Az Azure Virtual Network Manager (AVNM) dinamikus csoportjai Azure Policy-definíciókkal értékelik ki a virtuális hálózati tagságot ezekben a csoportokban.

Az Azure Virtual Network Manager dinamikus csoportházirendjeinek létrehozásához, szerkesztéséhez vagy törléséhez a következőkre van szükség:

  • Azure RBAC-engedélyek olvasása és írása az alapul szolgáló szabályzathoz
  • Azure RBAC-engedélyek a hálózati csoporthoz való csatlakozáshoz. A klasszikus rendszergazdai engedélyezés nem támogatott.

A szükséges erőforrás-szolgáltatói engedély: Microsoft.Network/networkManagers/networkGroups/join/action.

Fontos

Az AVNM dinamikus csoportjainak módosításához csak Azure RBAC-szerepkör-hozzárendelésen keresztül kell hozzáférést biztosítani. A klasszikus rendszergazdai vagy örökölt engedélyezés nem támogatott. Ha a fiókjához csak az Co-Administrator előfizetési szerepkör lett hozzárendelve, akkor nem rendelkezik engedélyekkel az AVNM dinamikus csoportjaihoz.

Az Azure Policy által lefedett erőforrások

Bár a szabályzatok hozzárendelhetők a felügyeleti csoport szintjén, csak az előfizetés vagy az erőforráscsoport szintjén lévő erőforrások lesznek kiértékelve.

Bizonyos erőforrás-szolgáltatók, például a gépkonfiguráció, az Azure Kubernetes Service és az Azure Key Vault esetében mélyebb integráció érhető el a beállítások és objektumok kezeléséhez. További információ: Erőforrás-szolgáltatói módok.

Szabályzatok kezelésére vonatkozó javaslatok

Az alábbiakban néhány tippet és tippet talál, amelyeket szem előtt kell tartania:

  • A szabályzatdefiníció környezeti erőforrásokra gyakorolt hatásának nyomon követéséhez kezdjen egy audit vagy auditIfNotExists típusú hatással ahelyett, hogy kényszerítési (deny, modify, deployIfNotExists) hatást alkalmazna. Ha már rendelkezik szkriptekkel az alkalmazások automatikus skálázásához, a kényszerítési hatás beállítása akadályozhatja az ilyen automatizálási feladatokat.

  • Definíciók és hozzárendelések létrehozásakor vegye figyelembe a szervezeti hierarchiákat. Javasoljuk, hogy hozzon létre definíciókat magasabb szinteken, például a felügyeleti csoport vagy az előfizetés szintjén. Ezután hozza létre a feladatot a következő gyermekszinten. Ha definíciót hoz létre egy felügyeleti csoportban, a hozzárendelés hatóköre az adott felügyeleti csoporton belüli előfizetésre vagy erőforráscsoportra terjedhet ki.

  • Javasoljuk, hogy akkor is hozzon létre és rendeljen hozzá kezdeményezési definíciókat, ha egyetlen szabályzatdefinícióval kezdődik. Ez a módszer lehetővé teszi, hogy később szabályzatdefiníciókat adjon hozzá a kezdeményezéshez a kezelendő hozzárendelések számának növelése nélkül.

    • Tegyük fel például, hogy létrehoz egy szabályzatdefiníciós policyDefA-t , és hozzáadja azt az initiative definition initiativeDefC-hez. Ha később egy másik szabályzatdefiníciós policyDefB-t hoz létre a policyDefA-hoz hasonló célokkal, felveheti az initiativeDefC alatt, és együtt követheti nyomon őket.

    • A kezdeményezési hozzárendelés létrehozása után a kezdeményezéshez hozzáadott szabályzatdefiníciók is a kezdeményezés hozzárendeléseinek részévé válnak.

    • A kezdeményezési hozzárendelés kiértékelésekor a rendszer a kezdeményezésen belüli összes szabályzatot is kiértékeli. Ha külön kell kiértékelnie egy szabályzatot, jobb, ha nem foglalja bele egy kezdeményezésbe.

  • Az Azure Policy-erőforrások kódként való kezelése a szabályzatdefiníciók, kezdeményezések és hozzárendelések módosításainak manuális áttekintésével. A javasolt mintákkal és eszközökkel kapcsolatos további információkért tekintse meg az Azure Policy kódolási munkafolyamatként való tervezését ismertető témakört.

Azure Policy-objektumok

Az objektumok közé tartoznak a szabályzatdefiníciók, a kezdeményezési definíciók és a hozzárendelések.

Szabályzatdefiníció

A szabályzatok Azure Policyban való létrehozásának és implementálásának folyamata egy szabályzatdefiníció létrehozásakor kezdődik. Minden szabályzatdefiníciónak vannak kikényszerített feltételei. És van egy meghatározott hatása, amely akkor történik, ha a feltételek teljesülnek.

Az Azure Policyban számos beépített szabályzatot kínálunk, amelyek alapértelmezés szerint elérhetők. Például:

  • Engedélyezett tárolófiók-SKU-k (tiltás): Meghatározza, hogy az üzembe helyezett tárolófiók egy meghatározott cikktípus-méretkészlethez tartozik-e. Ennek az a hatása, hogy megtagadja az összes olyan tárfiókot, amely nem felel meg a meghatározott termékváltozat-méreteknek.
  • Engedélyezett erőforrástípus (Megtagadás): Meghatározza az üzembe helyezhető erőforrástípusokat. Ennek az a hatása, hogy megtagadja az összes olyan erőforrást, amely nem része ennek a definiált listának.
  • Engedélyezett helyek (megtagadás): Korlátozza az új erőforrásokhoz elérhető helyeket. Ennek hatása a geomegfeleltségi követelmények kikényszerítésére szolgál.
  • Engedélyezett virtuálisgép-termékváltozatok (megtagadás): Az üzembe helyezhető virtuálisgép-termékváltozatok készletét adja meg.
  • Címke hozzáadása az erőforrásokhoz (Módosítás): Alkalmazza a szükséges címkét és annak alapértelmezett értékét, ha az üzembe helyezési kérelem nem adja meg.
  • Nem engedélyezett erőforrástípusok (Megtagadás): Megakadályozza az erőforrástípusok listájának üzembe helyezését.

A szabályzatdefiníciók (beépített és egyéni definíciók) implementálásához hozzá kell rendelnie őket. Ezen szabályzatok bármelyikét hozzárendelheti az Azure Portalon, a PowerShellben vagy az Azure CLI-ben.

A szabályzatok kiértékelése számos különböző művelettel történik, például szabályzat-hozzárendeléssel vagy szabályzatfrissítésekkel. A teljes listát a szabályzat-kiértékelési eseményindítókban találja.

A szabályzatdefiníciók struktúráival kapcsolatos további információkért tekintse át az Azure Policy definíciós struktúrájának alapjait.

A szabályzatparaméterek megkönnyítik a szabályzatkezelést a létrehozni kívánt szabályzatdefiníciók számának csökkentésével. A szabályzatdefiníciók létrehozásakor paramétereket határozhat meg, hogy az általánosabb legyen. Ezután felhasználhatja ezt a szabályzatdefiníciót különböző forgatókönyvekhez. Ezt úgy teheti meg, hogy különböző értékeket ad át a szabályzatdefiníció hozzárendelésekor. Például egy előfizetéshez egy helyszínkészlet megadása.

A paraméterek a szabályzatdefiníciók létrehozásakor lesznek definiálva. A paraméter definíciója tartalmazza a paraméter nevét és az opcionális értékeket. Definiálhat például egy paramétert egy szabályzat által megadott helyhez. Ezután különböző értékeket adhat neki, például EastUS vagy WestUS értéket egy szabályzat hozzárendelésekor.

További információ a szabályzatparaméterekről: Azure Policy definition structure parameters.

Kezdeményezési definíció

A kezdeményezési definíciók olyan szabályzatdefiníciók gyűjteményei, amelyek egy egyedi, átfogó cél elérése érdekében vannak kialakítva. A kezdeményezési definíciók egyszerűbbé teszik a szabályzatdefiníciók kezelését és hozzárendelését. Egyszerűsítik a szabályzatok egy csoportját egyetlen elemként csoportosítva. Létrehozhat például egy kezdeményezést a Microsoft Defender for Cloud monitorozásának engedélyezése címmel, amelynek célja a Microsoft Defender for Cloud-példányban elérhető összes biztonsági javaslat figyelése.

Megjegyzés

Az SDK, például az Azure CLI és az Azure PowerShell a PolicySet nevű tulajdonságokat és paramétereket használja a kezdeményezésekre való hivatkozáshoz.

Ebben a kezdeményezésben olyan szabályzatdefiníciókkal rendelkezne, mint például:

  • Titkosítatlan SQL Database monitorozása a Microsoft Defender for Cloudban – Titkosítatlan SQL-adatbázisok és -kiszolgálók monitorozásához.
  • A Microsoft Defender for Cloud operációsrendszer-biztonsági réseinek monitorozása – Olyan figyelési kiszolgálók esetén, amelyek nem felelnek meg a konfigurált alapkonfigurációnak.
  • Hiányzó Endpoint Protection monitorozása a Microsoft Defender for Cloudban – Telepített végpontvédelmi ügynök nélküli kiszolgálók monitorozásához.

A szabályzatparaméterekhez hasonlóan a kezdeményezési paraméterek is megkönnyítik a kezdeményezéskezelést a redundancia csökkentésével. A kezdeményezési paraméterek olyan paraméterek, amelyeket a kezdeményezésen belüli szabályzatdefiníciók használnak.

A következő forgatókönyvben például van egy initiativeC kezdeményezésdefiníció, amely policyA és policyB szabályzatdefiníciókat tartalmaz, ahol mindegyik más típusú paramétert vár el:

Policy Paraméter neve Paraméter típusa Megjegyzés
policyA allowedLocations tömb Ez a paraméter egy érték sztringlistáját várja, mivel a paramétertípus tömbként lett definiálva.
policyB allowedSingleLocation karakterlánc Ez a paraméter egy szót vár egy értékhez, mivel a paramétertípus sztringként lett definiálva.

Az initiativeC kezdeményezési paramétereinek meghatározásakor három lehetőség közül választhat:

  • Használja a kezdeményezésen belüli szabályzatdefiníciók paramétereit: Ebben a példában, allowedLocations és allowedSingleLocation legyen kezdeményezési paraméterek az initiativeC-hez.
  • Adjon meg értékeket a kezdeményezés definíciójának szabályzatdefinícióinak paramétereihez. Ebben a példában megadhatja a policyA paraméter allowedLocations és a policyBallowedSingleLocation helyeinek listáját. A kezdeményezés hozzárendelésekor értékeket is megadhat.
  • Adja meg a kezdeményezés hozzárendelésekor használható értékbeállítások listáját. Amikor hozzárendeli ezt a kezdeményezést, a kezdeményezésen belüli szabályzatdefiníciók öröklődő paraméterei csak a megadott listából tartalmazhatnak értékeket.

Amikor értékbeállításokat hoz létre egy kezdeményezési definícióban, nem tud más értéket megadni a kezdeményezés hozzárendelése során, mert az nem része a listának.

Ha többet szeretne megtudni a kezdeményezésdefiníciók struktúrájáról, tekintse át az Azure Policy kezdeményezésdefiníciós struktúráját.

Feladatok

A hozzárendelés egy szabályzatdefiníció vagy kezdeményezés, amelyet egy adott hatókörhöz rendeltek. Ez a hatókör egy felügyeleti csoporttól egy adott erőforrásig terjedhet. A kifejezés hatóköre az összes olyan erőforrásra, erőforráscsoportra, előfizetésre vagy felügyeleti csoportra vonatkozik, amelyhez a definíció hozzá van rendelve. Minden gyermekerőforrás örökli a hozzárendeléseket. Ez a kialakítás azt jelenti, hogy az erőforráscsoportra alkalmazott definíció az adott erőforráscsoport erőforrásaira is vonatkozik. Azonban kizárhat egy alhatókört a hozzárendelésből.

Az előfizetés hatókörében például hozzárendelhet egy definíciót, amely megakadályozza a hálózati erőforrások létrehozását. Kizárhat egy erőforráscsoportot abban az előfizetésben, amely hálózati infrastruktúrára szolgál. Ezt követően hozzáférést kell adnia ehhez a hálózati erőforráscsoporthoz azokhoz a felhasználókhoz, amelyekben megbízik a hálózati erőforrások létrehozásával.

Egy másik példában érdemes lehet hozzárendelni egy erőforrástípus engedélyezésilista-definícióját a felügyeleti csoport szintjén. Ezután egy megengedőbb szabályzatot rendelhet hozzá (több erőforrástípust engedélyezve) egy gyermekfelügyeleti csoporthoz vagy akár közvetlenül az előfizetésekhez. Ez a példa azonban nem működik, mert az Azure Policy egy explicit megtagadási rendszer. Ehelyett ki kell zárnia a gyermekfelügyeleti csoportot vagy -előfizetést a felügyeleti csoportszintű hozzárendelésből. Ezután rendelje hozzá a megengedőbb definíciót a gyermekfelügyeleti csoporthoz vagy az előfizetési szinthez. Ha bármely hozzárendelés egy erőforrás megtagadását eredményezi, akkor az erőforrás csak úgy engedélyezhető, ha módosítja a megtagadó hozzárendelést.

A szabályzat-hozzárendelések mindig a hozzárendelt definíció vagy kezdeményezés legújabb állapotát használják az erőforrások kiértékelésekor. Ha módosul egy hozzárendelt szabályzatdefiníció, a definíció összes meglévő hozzárendelése a frissített logikát használja az értékelés során.

A hozzárendelések portálon keresztüli beállításával kapcsolatos további információkért lásd: Szabályzat-hozzárendelés létrehozása a nem megfelelő erőforrások azonosításához az Azure-környezetben. A PowerShell és az Azure CLI lépései is elérhetők. A hozzárendelési struktúrával kapcsolatos információkért tekintse meg az Azure Policy hozzárendelési struktúráját.

Azure Policy-objektumok maximális száma

Az Azure Policy minden objektumtípusához maximális szám tartozik. Definíciók esetén a hatókör bejegyzése a felügyeleti csoportot vagy előfizetést jelenti. Hozzárendelések és kivételek esetén a hatókör bejegyzése a felügyeleti csoportot, az előfizetést, az erőforráscsoportot vagy az egyéni erőforrást jelenti.

Where Mi Maximális darabszám
Scope Szabályzatdefiníciók 500
Scope Kezdeményezési definíciók 200
Bérlő Kezdeményezési definíciók 2,500
Scope Szabályzat- vagy kezdeményezés-hozzárendelések 200
Scope Kivételek 1000
Szabályzatdefiníció Paraméterek 20
Kezdeményezési definíció Szabályzatok 1000
Kezdeményezési definíció Paraméterek 400
Szabályzat- vagy kezdeményezés-hozzárendelések Kizárások (notScope) 400
Szabályzatszabály Beágyazott feltételes feltételek 512
Szervizelési feladat Erőforrások 50,000
Szabályzatdefiníció, kezdeményezés vagy hozzárendelési kérelem törzse Bytes 1,048,576

A szabályzatszabályok több korlátozást tartalmaznak a feltételek számára és összetettségére. További információért lásd: Policy rule limits.

Következő lépések

Most, hogy áttekintést adott az Azure Policyról és néhány alapvető fogalomról, az alábbi hivatkozások segítségével többet tudhat meg a szolgáltatásról.