Az Azure Key Vault integrálása az Azure Policy-vel

Azure Policy egy olyan irányítási eszköz, amely lehetővé teszi a felhasználók számára a Azure környezetük nagy léptékű naplózását és kezelését, lehetővé téve számukra, hogy védőkorlátokat helyezzenek Azure erőforrásokra, hogy megfeleljenek a hozzárendelt szabályzatszabályoknak. Lehetővé teszi a felhasználók számára az Azure környezet auditálását, valós idejű kikényszerítését és javítását. A szabályzat által végrehajtott auditok eredményei egy megfelelőségi irányítópulton érhetők el a felhasználók számára, ahol megtekinthetik, hogy mely erőforrások és összetevők megfelelőek, és melyek nem. További információkért lásd az Azure Policy szolgáltatás áttekintése.

Néhány alkalmazási példa:

  • A vállalat biztonsági helyzetének javítása érdekében a minimális kulcsméretekre és a tanúsítványok maximális érvényességi időtartamára vonatkozó követelményeket kell bevezetnie a vállalat kulcstartóiban, de nem tudja, hogy mely csapatok lesznek megfelelőek, és melyek nem.
  • Jelenleg nem rendelkezik megoldással a szervezeten belüli naplózás végrehajtására, vagy manuális naplózást végez a környezetében azáltal, hogy megkéri a szervezet egyes csapatait, hogy jelentsék a megfelelőségüket. Szeretné automatizálni ezt a feladatot, valós időben elvégezni az auditokat, és garantálni a naplózás pontosságát.
  • Szeretné kikényszeríteni a vállalati biztonsági szabályzatokat, és megakadályozni, hogy az egyének önaláírt tanúsítványokat hozzanak létre, de nincs automatizált módja a létrehozásuk letiltására.
  • Szeretne enyhíteni néhány követelményt a tesztelő csapatai számára, de egyúttal szigorúan szabályozni szeretné a működési környezetét. Szüksége van egy egyszerű automatizált módszerre ahhoz, hogy érvényesítse az erőforrásai elkülönítését.
  • Győződjön meg arról, hogy visszaállíthatja az új szabályzatok kikényszerítését abban az esetben, ha egy élő webhely problémái merülnek fel. A szabályzat kikényszerítésének kikapcsolásához egy kattintásos megoldásra van szüksége.
  • Harmadik féltől származó megoldásra támaszkodik a környezet auditálásához, és belső Microsoft ajánlatot szeretne használni.

A szabályzateffektusok típusai és útmutatás

A szabályzatok kényszerítésekor meghatározhatja annak hatását az eredményként kapott értékelésre. Minden szabályzatdefinícióval több effektus közül választhat. Ezért a szabályzatkényszerítés a kiértékelt művelet típusától függően eltérően viselkedhet. A Key Vault integrálható szabályzatok hatásai általában a következők:

  • Felülvizsgálat: ha egy szabályzat hatása be van állítva Audit, a szabályzat nem okoz jelentős változásokat a környezetében. Csak olyan összetevőkre, például tanúsítványokra figyelmezteti, amelyek nem felelnek meg a szabályzatdefinícióknak egy adott hatókörben, ha ezeket az összetevőket nem megfelelőként jelöli meg a szabályzatmegfelelési irányítópulton. A naplózás alapértelmezett, ha nincs házirend-effektus kijelölve.

  • Megtagadás: ha egy szabályzat hatása be van állítva Deny, a szabályzat letiltja az új összetevők (például tanúsítványok) létrehozását, és letiltja a meglévő összetevők olyan új verzióit, amelyek nem felelnek meg a szabályzatdefiníciónak. A kulcstáron belüli meglévő nem megfelelő erőforrásokra nincsenek hatások. Az "auditálási" képességek továbbra is működnek.

  • Letiltva: ha egy szabályzat hatása be van állítva Disabled, a szabályzat továbbra is kiértékelésre kerül, de a kényszerítés nem lép érvénybe, így a feltételnek Disabled megfelelő lesz. Ez akkor hasznos, ha letiltja a szabályzatot egy adott feltétel esetében, szemben az összes feltétellel.

  • Módosítás: ha egy szabályzat hatása be van állítva Modify, erőforráscímkéket adhat hozzá, például hozzáadhatja a Deny címkét egy hálózathoz. Ez akkor hasznos, ha letiltja a nyilvános hálózathoz való hozzáférést Azure Key Vault felügyelt HSM-hez. Az effektus használatához roleDefinitionIds a szabályzatdefinícióhoz a Modify paraméteren keresztül.

  • DeployIfNotExists: ha egy szabályzat hatása be van állítva DeployIfNotExists, a rendszer végrehajt egy üzembehelyezési sablont a feltétel teljesülésekor. Ez használható a Key Vault diagnosztikai beállításainak log analytics-munkaterületre való konfigurálásához. Az effektus használatához roleDefinitionIds a szabályzatdefinícióhoz a DeployIfNotExists paraméteren keresztül.

  • AuditIfNotExists: ha egy szabályzat hatása be van állítva AuditIfNotExists, azonosíthatja azokat az erőforrásokat, amelyek nem rendelkeznek a szabályzatfeltétel részleteiben megadott tulajdonságokkal. Ez hasznos azoknak a kulcsos boltozatoknak az azonosításához, amelyeknél nincsenek engedélyezve erőforrásnaplók. Az effektus használatához roleDefinitionIds a szabályzatdefinícióhoz a DeployIfNotExists paraméteren keresztül.

Elérhető beépített szabályzatdefiníciók

Az előre definiált, úgynevezett "beépített" szabályzatok megkönnyítik a kulcstartók feletti szabályozást, így nem kell egyéni szabályzatokat JSON formátumban írnia az ajánlott biztonsági eljárásokhoz társított gyakran használt szabályok kényszerítéséhez. Annak ellenére, hogy a beépítettek előre vannak meghatározva, bizonyos szabályzatok megkövetelik a paraméterek megadását. Például a szabályzat hatásának meghatározásával ellenőrizheti a kulcstárat és annak objektumait, mielőtt egy megtagadási műveletet végrehajtana a kimaradások elkerülése érdekében. A Azure Key Vault jelenlegi beépített funkciói négy fő csoportba sorolhatók: kulcstartó, tanúsítványok, kulcsok és titkos kódok kezelése. Az egyes kategóriákon belül a szabályzatok meghatározott biztonsági célokra vannak csoportosítva.

Kulcstartók

Hozzáférés-vezérlés

A Azure Policy szolgáltatással szabályozhatja az RBAC-engedélymodellre való migrálást a tárolókban. Tudjon meg többet a következőről: Azonosítási szabályzat migrálása az Azure szerepalapú hozzáférés-vezérlési jogosultság modellre

Policy Ingóságok
Azure Key Vault RBAC-engedélymodellt kell használnia Ellenőrzés (alapértelmezett), Megtagadás, Letiltva

Hálózati hozzáférés

Csökkentse az adatszivárgás kockázatát a nyilvános hálózati hozzáférés korlátozásával, a Azure Private Link kapcsolatok engedélyezésével, privát DNS-zónák létrehozásával a privát végpont DNS-feloldásának felülbírálásához, valamint a firewall-védelem engedélyezésével, hogy a kulcstartó alapértelmezés szerint ne legyen elérhető nyilvános IP-címekhez.

Policy Ingóságok
Azure Key Vault tiltsa le a nyilvános hálózati hozzáférést Ellenőrzés (alapértelmezett), Megtagadás, Letiltva
[Előzetes verzió] Azure Key Vault A felügyelt HSM-nek le kell tiltania a nyilvános hálózati hozzáférést Ellenőrzés (alapértelmezett), Megtagadás, Letiltva
[Előzetes verzió]: Key Vault felügyelt HSM-ek konfigurálása a nyilvános hálózati hozzáférés letiltásához Módosítás (Alapértelmezett), Letiltva
[Előzetes verzió]: Azure kulcstartóknak privát hivatkozást kell használniuk Ellenőrzés (alapértelmezett), Megtagadás, Letiltva
[Előzetes verzió]: Azure Key Vault felügyelt HSM-eknek privát hivatkozást kell használniuk Auditálás (alapértelmezett), Letiltva
[Előzetes verzió]: Azure kulcstartók konfigurálása privát végpontokkal DeployIfNotExists (alapértelmezett), Letiltva
[Előzetes verzió]: Azure Key Vault felügyelt HSM konfigurálása privát végpontokkal DeployIfNotExists (alapértelmezett), Letiltva
[Előzetes verzió]: Azure Key Vaultok konfigurálása privát DNS-zónák használatára DeployIfNotExists (alapértelmezett), Letiltva
A Key Vaultokban engedélyezve kell lennie a tűzfalnak Ellenőrzés (alapértelmezett), Megtagadás, Letiltva
Key Vaultok konfigurálása tűzfal engedélyezéséhez Módosítás (alapértelmezett), Letiltva

Törlés elleni védelem

A lágy törlés és törlési védelem engedélyezésével megakadályozhatja a kulcstár és objektumai végleges adatvesztését. Bár a helyreállítható törlés lehetővé teszi egy véletlenül törölt kulcstartó helyreállítását egy konfigurálható megőrzési időszakra, a törlés elleni védelem védelmet nyújt az insider támadások ellen a helyreállíthatóan törölt kulcstartók kötelező megőrzési időszakának kikényszerítésével. A törlés elleni védelem csak akkor engedélyezhető, ha engedélyezve van a helyreállítható törlés. A helyreállítható törlési megőrzési időszak alatt a szervezeten belül vagy a Microsoftnál senki sem tudja kiüríteni a kulcstárakat.

Policy Ingóságok
A Key Vaultokban engedélyezve kell lennie a helyreállítható törlésnek Ellenőrzés (alapértelmezett), Megtagadás, Letiltva
A Key Vaultokban engedélyezve kell lennie a kiürítés elleni védelemnek Ellenőrzés (alapértelmezett), Megtagadás, Letiltva
Azure Key Vault felügyelt HSM-nek engedélyeznie kell a kiürítési védelmet Ellenőrzés (alapértelmezett), Megtagadás, Letiltva

Diagnosztika

Az erőforrásnaplók engedélyezésével újra létre lehet hozni a vizsgálati célokra használható tevékenységnaplókat biztonsági incidensek vagy a hálózat sérülése esetén.

Policy Ingóságok
A Key Vaultok diagnosztikai beállításainak üzembe helyezése az Event Hubsban DeployIfNotExists (alapértelmezett)
Deploy – Diagnosztikai beállítások konfigurálása Key Vault felügyelt HSM-ekhez az Event Hubsba DeployIfNotExists (alapértelmezett), Letiltva
Telepítés - A Key Vault diagnosztikai beállításainak konfigurálása a Log Analytics munkaterülethez DeployIfNotExists (alapértelmezett), Letiltva
Engedélyezni kell az erőforrásnaplókat a Key Vaultokban AuditIfNotExists (alapértelmezett), Letiltva
A felügyelt HSM-ek Key Vault forrásnaplóit engedélyezni kell AuditIfNotExists (alapértelmezett), Letiltva

Diplomák

Tanúsítványok életciklusa

A rövid élettartamú tanúsítványok használatának előmozdítása a nem észlelt támadások enyhítésére a folyamatos károk időkeretének minimalizálásával és a tanúsítvány támadók számára történő értékének csökkentésével. A rövid élettartamú tanúsítványok megvalósításakor ajánlott rendszeresen figyelni a lejárati dátumukat, hogy elkerülje a kimaradásokat, hogy a lejárat előtt megfelelően elforgathatók legyenek. Az olyan tanúsítványok élettartam-műveletét is szabályozhatja, amelyek a lejáratuktól számított bizonyos számú napon belül vagy a használható élettartamuk bizonyos százalékát elérték.

Policy Ingóságok
[Előzetes verzió]: A tanúsítványoknak a megadott maximális érvényességi idővel kell rendelkezniük Effektusok: Ellenőrzés (Alapértelmezett), Megtagadás, Letiltva
[Előzetes verzió]: A tanúsítványok nem járnak le a megadott számú napon belül Effektusok: Ellenőrzés (alapértelmezett), Megtagadás, Letiltva
A tanúsítványoknak rendelkezniük kell a megadott élettartam-műveletindítókkal Effektusok: Ellenőrzés (alapértelmezett), Megtagadás, Letiltva

Feljegyzés

Javasoljuk, hogy a tanúsítvány lejárati szabályzatát többször is alkalmazza különböző lejárati küszöbértékekkel, például 180, 90, 60 és 30 napos küszöbértékekkel.

Hitelesítésszolgáltató

Egy adott hitelesítésszolgáltató kiválasztásának naplózása vagy kényszerítése a tanúsítványok kiállításához Azure Key Vault integrált hitelesítésszolgáltatóinak egyikére (Digicert vagy GlobalSign), vagy az Ön által választott nem felügyelt hitelesítésszolgáltatóra támaszkodva. Önaláírt tanúsítványok létrehozását is naplózhatja vagy megtagadhatja.

Policy Ingóságok
A tanúsítványokat a megadott integrált hitelesítésszolgáltatónak kell kiállítania Ellenőrzés (Alapértelmezett), Megtagadás, Letiltva
A tanúsítványokat a megadott nem minősített hitelesítésszolgáltatónak kell kiállítania Ellenőrzés (Alapértelmezett), Megtagadás, Letiltva

Tanúsítványattribútumok

Korlátozza a kulcstartó tár tanúsítványainak típusát csak RSA, ECC vagy HSM-alapúra. Ha háromliptikus görbe-titkosítást vagy ECC-tanúsítványokat használ, testre szabhatja és kiválaszthatja az olyan görbeneveket, mint a P-256, a P-256K, a P-384 és a P-521. HA RSA-tanúsítványokat használ, a tanúsítványok minimális kulcsmérete 2048 bit, 3072 vagy 4096 bit lehet.

Policy Ingóságok
A tanúsítványoknak engedélyezett kulcstípusokat kell használniuk Ellenőrzés (Alapértelmezett), Megtagadás, Letiltva
A háromliptikus görbe titkosítását használó tanúsítványoknak engedélyezett görbenevekkel kell rendelkezniük Ellenőrzés (Alapértelmezett), Megtagadás, Letiltva
Az RSA titkosítást használó tanúsítványoknak meg kell adni a minimális kulcsméretet Ellenőrzés (Alapértelmezett), Megtagadás, Letiltva

Kulcsok

HSM által támogatott kulcsok

A HSM egy hardveres biztonsági modul, amely kulcsokat tárol. A HSM fizikai védelmi réteget biztosít a titkosítási kulcsokhoz. A titkosítási kulcs nem hagyhatja el a fizikai HSM-et, amely nagyobb biztonságot nyújt, mint egy szoftverkulcs. Egyes szervezeteknél vannak olyan megfelelőségi követelmények, amelyek előírják a HSM-kulcsok használatát. Ezzel a szabályzattal naplózhatja a Key Vault-ban tárolt, HSM általi támogatás nélküli kulcsokat. Ezzel a szabályzattal letilthatja a HSM által nem támogatott új kulcsok létrehozását. Ez a szabályzat az összes kulcstípusra vonatkozik, beleértve az RSA-t és az ECC-t is.

Policy Ingóságok
A kulcsokat hardveres biztonsági modul (HSM) által kell támogatni Ellenőrzés (Alapértelmezett), Megtagadás, Letiltva

Kulcsok életciklusa

Az életciklus-kezelés beépített funkcióival megjelölheti vagy letilthatja azokat a kulcsokat, amelyek nem rendelkeznek lejárati dátummal, riasztásokat kaphat, ha a kulcsváltás késleltetése kimaradáshoz vezethet, megakadályozhatja a lejárati dátumukhoz közel álló új kulcsok létrehozását, korlátozhatja a kulcsok élettartamát és aktív állapotát a kulcsok elforgatásához, és megakadályozhatja, hogy a kulcsok aktívak legyenek a megadott számú napnál hosszabb ideig.

Policy Ingóságok
A kulcsoknak rotációs szabályzattal kell rendelkezniük, amely biztosítja, hogy a rotáció a létrehozást követő megadott számú napon belül legyen ütemezve Ellenőrzés (alapértelmezett), Letiltva
Key Vault kulcsoknak lejárati dátummal kell rendelkezniük Ellenőrzés (Alapértelmezett), Megtagadás, Letiltva
[Előzetes verzió]: A felügyelt HSM-kulcsoknak lejárati dátummal kell rendelkezniük Ellenőrzés (Alapértelmezett), Megtagadás, Letiltva
A kulcsoknak többnek kell lennie a megadott számú napnál a lejárat előtt Ellenőrzés (Alapértelmezett), Megtagadás, Letiltva
[Előzetes verzió]: Az Azure Key Vault által felügyelt HSM-kulcsoknak több nappal a megadott számnál kell rendelkezniük a lejárat előtt Ellenőrzés (Alapértelmezett), Megtagadás, Letiltva
Kulcsoknak a megadott maximális érvényességi idővel kell rendelkezniük Ellenőrzés (Alapértelmezett), Megtagadás, Letiltva
A kulcsok nem lehetnek aktívak a megadott számú napnál hosszabb ideig Ellenőrzés (alapértelmezett), Megtagadás, Letiltva

Fontos

Ha a kulcs aktiválási dátummal rendelkezik, a fenti szabályzat kiszámítja a kulcs aktiválási dátumától az aktuális dátumig eltelt napok számát. Ha a napok száma meghaladja a beállított küszöbértéket, a kulcs nem felel meg a szabályzatnak. Ha a kulcs nem rendelkezik aktiválási dátummal, a szabályzat kiszámítja a kulcs létrehozási dátumától az aktuális dátumig eltelt napok számát. Ha a napok száma meghaladja a beállított küszöbértéket, a kulcs nem felel meg a szabályzatnak.

Kulcsattribútumok

Korlátozza a Key Vault kulcsainak típusát RSA, ECC vagy HSM-alapúra. Ha háromliptikus görbe-titkosítást vagy ECC-kulcsokat használ, testre szabhatja és kiválaszthatja az olyan görbeneveket, mint a P-256, a P-256K, a P-384 és a P-521. RSA-kulcsok használata esetén az aktuális és az új kulcsok minimális méretének 2048, 3072 vagy 4096 bitesnek kell lennie. Ne feledje, hogy a kisebb kulcsméretű RSA-kulcsok használata nem biztonságos tervezési gyakorlat, ezért ajánlott letiltani olyan új kulcsok létrehozását, amelyek nem felelnek meg a minimális méretre vonatkozó követelménynek.

Policy Ingóságok
A kulcsnak a megadott RSA vagy EC titkosítási típusnak kell lennie Ellenőrzés (alapértelmezett), Megtagadás, Letiltva
Az elliptikus görbe titkosítását használó kulcsoknak a megadott görbenevekkel kell rendelkezniük Ellenőrzés (alapértelmezett), Megtagadás, Letiltva
[Előzetes verzió]: Azure Key Vault háromliptikus íves titkosítást használó felügyelt HSM-kulcsoknak a megadott görbenevekkel kell rendelkezniük Auditorálás (Alapértelmezett), Megtagadás, Letiltva
Az RSA titkosítást használó kulcsoknak meg kell adni a minimális kulcsméretet Auditálás (alapértelmezett), Megtagadás, Kikapcsolva
[Előzetes verzió]: Azure Key Vault RSA-titkosítást használó felügyelt HSM-kulcsoknak meg kell adni a minimális kulcsméretet Ellenőrzés (alapértelmezett), Megtagadás, Letiltva

Titkos kódok

A titkos kódok életciklusa

Az életciklus-kezelés beépített funkcióival megjelölheti vagy letilthatja a lejárati dátummal nem rendelkező titkos kulcsokat, riasztásokat kaphat, ha a titkos kódok rotálásának késleltetése kimaradáshoz vezethet, megakadályozhatja a lejárati dátumukhoz közeli új kulcsok létrehozását, korlátozhatja a kulcsok élettartamát és aktív állapotát a kulcsok elforgatásához, és megakadályozhatja, hogy a kulcsok aktívak legyenek egy megadott számú napnál hosszabb ideig.

Policy Ingóságok
A titkos kulcsoknak lejárati dátummal kell rendelkezniük Auditálás (alapértelmezett), Tiltás, Letiltva
A titkoknak több mint a megadott számú nappal a lejárat előtt kell lenniük Ellenőrzés (Alapértelmezett), Megtagadás, Letiltva
Secretsnek meg kell adni a megadott maximális érvényességi időtartamot Ellenőrzés (alapértelmezett), Megtagadás, Letiltva
A titkos kódok nem lehetnek aktívak a megadott számú napnál hosszabb ideig Ellenőrzés (alapértelmezett), Megtagadás, Letiltva

Fontos

Ha a titkos kód aktiválási dátummal rendelkezik, a fenti szabályzat kiszámítja azoknak a napoknak a számát, amelyek a titkos kód aktiválási dátumától az aktuális dátumig elteltek. Ha a napok száma meghaladja a beállított küszöbértéket, a titkos kód nem felel meg a szabályzatnak. Ha a titkos kód nem rendelkezik aktiválási dátummal, ez a szabályzat kiszámítja a titkos kód létrehozási dátumától az aktuális dátumig eltelt napok számát. Ha a napok száma meghaladja a beállított küszöbértéket, a titkos kód nem felel meg a szabályzatnak.

Titkos attribútumok

Bármilyen egyszerű szöveg vagy kódolt fájl tárolható Azure kulcstartó titkos kódjaként. Előfordulhat azonban, hogy a szervezet különböző rotációs szabályzatokat és korlátozásokat szeretne beállítani a kulcsként tárolt jelszavakra, kapcsolati sztring vagy tanúsítványokra. A tartalomtípus-címkék segíthetnek a felhasználónak a titkos objektumban tárolt adatok megtekintésében a titkos kód értékének olvasása nélkül. Naplózhatja azokat a titkos kulcsokat, amelyek nem rendelkeznek tartalomtípus-címkekészlettel, vagy megakadályozhatja az új titkos kulcsok létrehozását, ha nem rendelkeznek tartalomtípus-címkekészlettel.

Policy Ingóságok
A titkos kulcsoknak tartalomtípus-készlettel kell rendelkezniük Ellenőrzés (Alapértelmezett), Megtagadás, Letiltva

Példaforgatókönyv

Több csapat által használt kulcstartót kezel, amely 100 tanúsítványt tartalmaz, és meg szeretné győződni arról, hogy a kulcstartóban lévő tanúsítványok egyike sem érvényes 2 évnél hosszabb ideig.

  1. Ön hozzárendeli a Tanúsítványoknak a megadott maximális érvényességi idővel kell rendelkezniük szabályzatot, meghatározza, hogy a tanúsítvány maximális érvényességi ideje 24 hónap, és a szabályzat hatását "ellenőrzésre" állítja.
  2. Megtekintheti a compliance jelentést a Azure portálon, és megállapíthatja, hogy 20 tanúsítvány nem megfelelő és > 2 évig érvényes, a többi tanúsítvány pedig megfelelő.
  3. Lépjen kapcsolatba ezeknek a tanúsítványoknak a tulajdonosaival, és közölje az új biztonsági követelményt, amely szerint a tanúsítványok 2 évnél hosszabb ideig nem lehetnek érvényesek. Egyes csapatok válaszolnak, és a tanúsítványok közül 15-öt megújítottak 2 éves vagy annál rövidebb maximális érvényességi idővel. Más csapatok nem válaszolnak, és továbbra is 5 nem megfelelő tanúsítvány található a kulcstartóban.
  4. Ön megváltoztatja az 'elutasítás'-ra beállított szabályzat hatását. Az 5 nem megfelelő tanúsítványt nem vonják vissza, és továbbra is működnek. 2 évnél hosszabb érvényességi idővel azonban nem újíthatók meg.

Key Vault-szabályzat engedélyezése és kezelése a Azure portálon keresztül

Szabályzatdefiníció kiválasztása

  1. Jelentkezzen be a Azure portálra.

  2. Keressen rá a "Szabályzat" kifejezésre a keresősávban, és válassza ki a szabályzatot.

    Képernyőkép a keresősávról.

  3. A Szabályzat ablakban válassza a Definíciók lehetőséget.

    A Definíciók lehetőséget kiemelő képernyőkép.

  4. A Kategóriaszűrőben szüntesse meg az Összes kijelölése opció kiválasztását, és válassza a Key Vault lehetőséget.

    Képernyőkép, amely a kategóriaszűrőt és a kiválasztott Key Vault kategóriát mutatja.

  5. Most már láthatja az összes elérhető szabályzatot a nyilvános előzetes verzióhoz, Azure Key Vault. Mindenképpen olvassa el és ismerje meg a fenti házirend-útmutató szakaszt, és válasszon ki egy szabályzatot, amelyet hozzá szeretne rendelni egy hatókörhöz.

    A nyilvános előzetes verzióhoz elérhető szabályzatokat bemutató képernyőkép.

Szabályzat hozzárendelése hatókörhöz

  1. Válasszon ki egy alkalmazni kívánt szabályzatot, ebben a példában a Tanúsítvány érvényességi idejének kezelése házirend jelenik meg. Válassza a hozzárendelés gombot a bal felső sarokban.

    Képernyőkép a Tanúsítvány érvényességi idejének kezelése házirendről.

  2. Válassza ki azt az előfizetést, amelyben alkalmazni szeretné a szabályzatot. Úgy is dönthet, hogy csak egyetlen erőforráscsoportra korlátozza a hatókört egy előfizetésen belül. Ha a szabályzatot a teljes előfizetésre szeretné alkalmazni, és kizár néhány erőforráscsoportot, konfigurálhat kizárási listát is. Állítsa a házirend kényszerítési választóját Engedélyezve állásba, ha azt szeretné, hogy a szabályzat hatása (naplózás vagy megtagadás) érvényesüljön, vagy Letiltva állásba, ha azt szeretné, hogy az hatás (naplózás vagy megtagadás) kikapcsolódjon.

    Képernyőkép arról, hogy hol lehet úgy dönteni, hogy a hatókört csak egyetlen erőforráscsoportra korlátozza egy előfizetésen belül.

  3. Válassza a képernyő tetején található paraméterek lapot a kívánt hónapok maximális érvényességi időtartamának megadásához. Ha be kell adnia a paramétereket, törölje a jelet a "Csak a bemenetet vagy felülvizsgálatot igénylő paraméterek megjelenítése" jelölőnégyzetből. A fenti szakaszokban található útmutatást követve válassza az auditálást vagy a megtagadás lehetőséget a szabályzat hatásának érdekében. Ezután válassza a véleményezés + létrehozás gombot.

    Képernyőkép a Paraméterek lapról, ahol megadhatja a maximális érvényességi időtartamot a kívánt hónapokban.

Megfelelőségi eredmények megtekintése

  1. Lépjen vissza a Szabályzat panelre, és válassza a megfelelőségi lapot. Válassza ki azt a szabályzat-hozzárendelést, amelynek megfelelőségi eredményeit meg szeretné tekinteni.

    Képernyőkép a Megfelelőség lapról, ahol kiválaszthatja a megfelelőségi eredményeket megtekinteni kívánt szabályzat-hozzárendelést.

  2. Ezen az oldalon ellenőrzött vagy nem ellenőrzött tárolók alapján szűrheti a találatokat. Itt láthatja a szabályzat-hozzárendelés hatókörén belül a nem megfelelő kulcstárak listáját. A tároló akkor minősül nem megfelelőnek, ha a tároló bármely összetevője (tanúsítványa) nem megfelelő. Kiválaszthat egy egyéni tárolót, hogy megtekinthesse az egyes nem megfelelő összetevőket (tanúsítványokat).

  3. A nem megfelelő tárolóban lévő összetevők nevének megtekintése

    Képernyőkép, amely megmutatja, hogy hol nézheti meg a tárolóban lévő nem megfelelő összetevők nevét.

  4. Ha ellenőriznie kell, hogy a rendszer megtagadja-e a felhasználóktól az erőforrások kulcstartón belüli létrehozását, az Összetevőesemények (előzetes verzió) fülre kattintva megtekintheti a megtagadott tanúsítványműveletek összegzését a kérelmezővel és a kérések időbélyegeivel.

    A Azure Key Vault működésének ismertetése

A szolgáltatás korlátozásai

A "megtagadási" hatással rendelkező szabályzatok hozzárendelése akár 30 percet (átlagos esetet) és 1 órát (legrosszabb esetben) is igénybe vehet a nem megfelelő erőforrások létrehozásának megtagadásához. A késés a következő forgatókönyvekre vonatkozik –

  1. A rendszer új szabályzatot rendel hozzá.
  2. A rendszer módosít egy meglévő szabályzat-hozzárendelést.
  3. Egy új Key Vault (erőforrás) jön létre egy meglévő szabályzatokkal rendelkező hatókörben.

A tárolóban lévő meglévő összetevők szabályzatértékelése akár 1 órát (átlagos eset) és 2 órát (legrosszabb esetben) is igénybe vehet, mielőtt a megfelelőségi eredmények megtekinthetők lesznek a portál felhasználói felületén.

Ha a megfelelőségi eredmények "Nem indulnak el" állapotban jelennek meg, az a következő okok miatt fordulhat elő:

  • A szabályzat kiértékelése még nem fejeződött be. A kezdeti kiértékelési késés a legrosszabb esetben akár 2 órát is igénybe vehet.
  • A szabályzat-hozzárendelés hatókörében nincsenek kulcstárak.
  • Nincsenek olyan kulcstartók, amelyek tanúsítványokkal rendelkeznek a szabályzat-hozzárendelés hatókörén belül.

Feljegyzés

Azure Policy Forrásszolgáltatói módok, például a Azure Key Vault esetében, a megfelelőségről a Megfelelőség lapon talál információt.

Következő lépések