Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Azure Policy egy olyan irányítási eszköz, amely lehetővé teszi a felhasználók számára a Azure környezetük nagy léptékű naplózását és kezelését, lehetővé téve számukra, hogy védőkorlátokat helyezzenek Azure erőforrásokra, hogy megfeleljenek a hozzárendelt szabályzatszabályoknak. Lehetővé teszi a felhasználók számára az Azure környezet auditálását, valós idejű kikényszerítését és javítását. A szabályzat által végrehajtott auditok eredményei egy megfelelőségi irányítópulton érhetők el a felhasználók számára, ahol megtekinthetik, hogy mely erőforrások és összetevők megfelelőek, és melyek nem. További információkért lásd az Azure Policy szolgáltatás áttekintése.
Néhány alkalmazási példa:
- A vállalat biztonsági helyzetének javítása érdekében a minimális kulcsméretekre és a tanúsítványok maximális érvényességi időtartamára vonatkozó követelményeket kell bevezetnie a vállalat kulcstartóiban, de nem tudja, hogy mely csapatok lesznek megfelelőek, és melyek nem.
- Jelenleg nem rendelkezik megoldással a szervezeten belüli naplózás végrehajtására, vagy manuális naplózást végez a környezetében azáltal, hogy megkéri a szervezet egyes csapatait, hogy jelentsék a megfelelőségüket. Szeretné automatizálni ezt a feladatot, valós időben elvégezni az auditokat, és garantálni a naplózás pontosságát.
- Szeretné kikényszeríteni a vállalati biztonsági szabályzatokat, és megakadályozni, hogy az egyének önaláírt tanúsítványokat hozzanak létre, de nincs automatizált módja a létrehozásuk letiltására.
- Szeretne enyhíteni néhány követelményt a tesztelő csapatai számára, de egyúttal szigorúan szabályozni szeretné a működési környezetét. Szüksége van egy egyszerű automatizált módszerre ahhoz, hogy érvényesítse az erőforrásai elkülönítését.
- Győződjön meg arról, hogy visszaállíthatja az új szabályzatok kikényszerítését abban az esetben, ha egy élő webhely problémái merülnek fel. A szabályzat kikényszerítésének kikapcsolásához egy kattintásos megoldásra van szüksége.
- Harmadik féltől származó megoldásra támaszkodik a környezet auditálásához, és belső Microsoft ajánlatot szeretne használni.
A szabályzateffektusok típusai és útmutatás
A szabályzatok kényszerítésekor meghatározhatja annak hatását az eredményként kapott értékelésre. Minden szabályzatdefinícióval több effektus közül választhat. Ezért a szabályzatkényszerítés a kiértékelt művelet típusától függően eltérően viselkedhet. A Key Vault integrálható szabályzatok hatásai általában a következők:
Felülvizsgálat: ha egy szabályzat hatása be van állítva
Audit, a szabályzat nem okoz jelentős változásokat a környezetében. Csak olyan összetevőkre, például tanúsítványokra figyelmezteti, amelyek nem felelnek meg a szabályzatdefinícióknak egy adott hatókörben, ha ezeket az összetevőket nem megfelelőként jelöli meg a szabályzatmegfelelési irányítópulton. A naplózás alapértelmezett, ha nincs házirend-effektus kijelölve.Megtagadás: ha egy szabályzat hatása be van állítva
Deny, a szabályzat letiltja az új összetevők (például tanúsítványok) létrehozását, és letiltja a meglévő összetevők olyan új verzióit, amelyek nem felelnek meg a szabályzatdefiníciónak. A kulcstáron belüli meglévő nem megfelelő erőforrásokra nincsenek hatások. Az "auditálási" képességek továbbra is működnek.Letiltva: ha egy szabályzat hatása be van állítva
Disabled, a szabályzat továbbra is kiértékelésre kerül, de a kényszerítés nem lép érvénybe, így a feltételnekDisabledmegfelelő lesz. Ez akkor hasznos, ha letiltja a szabályzatot egy adott feltétel esetében, szemben az összes feltétellel.Módosítás: ha egy szabályzat hatása be van állítva
Modify, erőforráscímkéket adhat hozzá, például hozzáadhatja aDenycímkét egy hálózathoz. Ez akkor hasznos, ha letiltja a nyilvános hálózathoz való hozzáférést Azure Key Vault felügyelt HSM-hez. Az effektus használatáhozroleDefinitionIdsa szabályzatdefinícióhoz aModifyparaméteren keresztül.DeployIfNotExists: ha egy szabályzat hatása be van állítva
DeployIfNotExists, a rendszer végrehajt egy üzembehelyezési sablont a feltétel teljesülésekor. Ez használható a Key Vault diagnosztikai beállításainak log analytics-munkaterületre való konfigurálásához. Az effektus használatáhozroleDefinitionIdsa szabályzatdefinícióhoz aDeployIfNotExistsparaméteren keresztül.AuditIfNotExists: ha egy szabályzat hatása be van állítva
AuditIfNotExists, azonosíthatja azokat az erőforrásokat, amelyek nem rendelkeznek a szabályzatfeltétel részleteiben megadott tulajdonságokkal. Ez hasznos azoknak a kulcsos boltozatoknak az azonosításához, amelyeknél nincsenek engedélyezve erőforrásnaplók. Az effektus használatáhozroleDefinitionIdsa szabályzatdefinícióhoz aDeployIfNotExistsparaméteren keresztül.
Elérhető beépített szabályzatdefiníciók
Az előre definiált, úgynevezett "beépített" szabályzatok megkönnyítik a kulcstartók feletti szabályozást, így nem kell egyéni szabályzatokat JSON formátumban írnia az ajánlott biztonsági eljárásokhoz társított gyakran használt szabályok kényszerítéséhez. Annak ellenére, hogy a beépítettek előre vannak meghatározva, bizonyos szabályzatok megkövetelik a paraméterek megadását. Például a szabályzat hatásának meghatározásával ellenőrizheti a kulcstárat és annak objektumait, mielőtt egy megtagadási műveletet végrehajtana a kimaradások elkerülése érdekében. A Azure Key Vault jelenlegi beépített funkciói négy fő csoportba sorolhatók: kulcstartó, tanúsítványok, kulcsok és titkos kódok kezelése. Az egyes kategóriákon belül a szabályzatok meghatározott biztonsági célokra vannak csoportosítva.
Kulcstartók
Hozzáférés-vezérlés
A Azure Policy szolgáltatással szabályozhatja az RBAC-engedélymodellre való migrálást a tárolókban. Tudjon meg többet a következőről: Azonosítási szabályzat migrálása az Azure szerepalapú hozzáférés-vezérlési jogosultság modellre
| Policy | Ingóságok |
|---|---|
| Azure Key Vault RBAC-engedélymodellt kell használnia | Ellenőrzés (alapértelmezett), Megtagadás, Letiltva |
Hálózati hozzáférés
Csökkentse az adatszivárgás kockázatát a nyilvános hálózati hozzáférés korlátozásával, a Azure Private Link kapcsolatok engedélyezésével, privát DNS-zónák létrehozásával a privát végpont DNS-feloldásának felülbírálásához, valamint a firewall-védelem engedélyezésével, hogy a kulcstartó alapértelmezés szerint ne legyen elérhető nyilvános IP-címekhez.
Törlés elleni védelem
A lágy törlés és törlési védelem engedélyezésével megakadályozhatja a kulcstár és objektumai végleges adatvesztését. Bár a helyreállítható törlés lehetővé teszi egy véletlenül törölt kulcstartó helyreállítását egy konfigurálható megőrzési időszakra, a törlés elleni védelem védelmet nyújt az insider támadások ellen a helyreállíthatóan törölt kulcstartók kötelező megőrzési időszakának kikényszerítésével. A törlés elleni védelem csak akkor engedélyezhető, ha engedélyezve van a helyreállítható törlés. A helyreállítható törlési megőrzési időszak alatt a szervezeten belül vagy a Microsoftnál senki sem tudja kiüríteni a kulcstárakat.
| Policy | Ingóságok |
|---|---|
| A Key Vaultokban engedélyezve kell lennie a helyreállítható törlésnek | Ellenőrzés (alapértelmezett), Megtagadás, Letiltva |
| A Key Vaultokban engedélyezve kell lennie a kiürítés elleni védelemnek | Ellenőrzés (alapértelmezett), Megtagadás, Letiltva |
| Azure Key Vault felügyelt HSM-nek engedélyeznie kell a kiürítési védelmet | Ellenőrzés (alapértelmezett), Megtagadás, Letiltva |
Diagnosztika
Az erőforrásnaplók engedélyezésével újra létre lehet hozni a vizsgálati célokra használható tevékenységnaplókat biztonsági incidensek vagy a hálózat sérülése esetén.
| Policy | Ingóságok |
|---|---|
| A Key Vaultok diagnosztikai beállításainak üzembe helyezése az Event Hubsban | DeployIfNotExists (alapértelmezett) |
| Deploy – Diagnosztikai beállítások konfigurálása Key Vault felügyelt HSM-ekhez az Event Hubsba | DeployIfNotExists (alapértelmezett), Letiltva |
| Telepítés - A Key Vault diagnosztikai beállításainak konfigurálása a Log Analytics munkaterülethez | DeployIfNotExists (alapértelmezett), Letiltva |
| Engedélyezni kell az erőforrásnaplókat a Key Vaultokban | AuditIfNotExists (alapértelmezett), Letiltva |
| A felügyelt HSM-ek Key Vault forrásnaplóit engedélyezni kell | AuditIfNotExists (alapértelmezett), Letiltva |
Diplomák
Tanúsítványok életciklusa
A rövid élettartamú tanúsítványok használatának előmozdítása a nem észlelt támadások enyhítésére a folyamatos károk időkeretének minimalizálásával és a tanúsítvány támadók számára történő értékének csökkentésével. A rövid élettartamú tanúsítványok megvalósításakor ajánlott rendszeresen figyelni a lejárati dátumukat, hogy elkerülje a kimaradásokat, hogy a lejárat előtt megfelelően elforgathatók legyenek. Az olyan tanúsítványok élettartam-műveletét is szabályozhatja, amelyek a lejáratuktól számított bizonyos számú napon belül vagy a használható élettartamuk bizonyos százalékát elérték.
| Policy | Ingóságok |
|---|---|
| [Előzetes verzió]: A tanúsítványoknak a megadott maximális érvényességi idővel kell rendelkezniük | Effektusok: Ellenőrzés (Alapértelmezett), Megtagadás, Letiltva |
| [Előzetes verzió]: A tanúsítványok nem járnak le a megadott számú napon belül | Effektusok: Ellenőrzés (alapértelmezett), Megtagadás, Letiltva |
| A tanúsítványoknak rendelkezniük kell a megadott élettartam-műveletindítókkal | Effektusok: Ellenőrzés (alapértelmezett), Megtagadás, Letiltva |
Feljegyzés
Javasoljuk, hogy a tanúsítvány lejárati szabályzatát többször is alkalmazza különböző lejárati küszöbértékekkel, például 180, 90, 60 és 30 napos küszöbértékekkel.
Hitelesítésszolgáltató
Egy adott hitelesítésszolgáltató kiválasztásának naplózása vagy kényszerítése a tanúsítványok kiállításához Azure Key Vault integrált hitelesítésszolgáltatóinak egyikére (Digicert vagy GlobalSign), vagy az Ön által választott nem felügyelt hitelesítésszolgáltatóra támaszkodva. Önaláírt tanúsítványok létrehozását is naplózhatja vagy megtagadhatja.
| Policy | Ingóságok |
|---|---|
| A tanúsítványokat a megadott integrált hitelesítésszolgáltatónak kell kiállítania | Ellenőrzés (Alapértelmezett), Megtagadás, Letiltva |
| A tanúsítványokat a megadott nem minősített hitelesítésszolgáltatónak kell kiállítania | Ellenőrzés (Alapértelmezett), Megtagadás, Letiltva |
Tanúsítványattribútumok
Korlátozza a kulcstartó tár tanúsítványainak típusát csak RSA, ECC vagy HSM-alapúra. Ha háromliptikus görbe-titkosítást vagy ECC-tanúsítványokat használ, testre szabhatja és kiválaszthatja az olyan görbeneveket, mint a P-256, a P-256K, a P-384 és a P-521. HA RSA-tanúsítványokat használ, a tanúsítványok minimális kulcsmérete 2048 bit, 3072 vagy 4096 bit lehet.
| Policy | Ingóságok |
|---|---|
| A tanúsítványoknak engedélyezett kulcstípusokat kell használniuk | Ellenőrzés (Alapértelmezett), Megtagadás, Letiltva |
| A háromliptikus görbe titkosítását használó tanúsítványoknak engedélyezett görbenevekkel kell rendelkezniük | Ellenőrzés (Alapértelmezett), Megtagadás, Letiltva |
| Az RSA titkosítást használó tanúsítványoknak meg kell adni a minimális kulcsméretet | Ellenőrzés (Alapértelmezett), Megtagadás, Letiltva |
Kulcsok
HSM által támogatott kulcsok
A HSM egy hardveres biztonsági modul, amely kulcsokat tárol. A HSM fizikai védelmi réteget biztosít a titkosítási kulcsokhoz. A titkosítási kulcs nem hagyhatja el a fizikai HSM-et, amely nagyobb biztonságot nyújt, mint egy szoftverkulcs. Egyes szervezeteknél vannak olyan megfelelőségi követelmények, amelyek előírják a HSM-kulcsok használatát. Ezzel a szabályzattal naplózhatja a Key Vault-ban tárolt, HSM általi támogatás nélküli kulcsokat. Ezzel a szabályzattal letilthatja a HSM által nem támogatott új kulcsok létrehozását. Ez a szabályzat az összes kulcstípusra vonatkozik, beleértve az RSA-t és az ECC-t is.
| Policy | Ingóságok |
|---|---|
| A kulcsokat hardveres biztonsági modul (HSM) által kell támogatni | Ellenőrzés (Alapértelmezett), Megtagadás, Letiltva |
Kulcsok életciklusa
Az életciklus-kezelés beépített funkcióival megjelölheti vagy letilthatja azokat a kulcsokat, amelyek nem rendelkeznek lejárati dátummal, riasztásokat kaphat, ha a kulcsváltás késleltetése kimaradáshoz vezethet, megakadályozhatja a lejárati dátumukhoz közel álló új kulcsok létrehozását, korlátozhatja a kulcsok élettartamát és aktív állapotát a kulcsok elforgatásához, és megakadályozhatja, hogy a kulcsok aktívak legyenek a megadott számú napnál hosszabb ideig.
Fontos
Ha a kulcs aktiválási dátummal rendelkezik, a fenti szabályzat kiszámítja a kulcs aktiválási dátumától az aktuális dátumig eltelt napok számát. Ha a napok száma meghaladja a beállított küszöbértéket, a kulcs nem felel meg a szabályzatnak. Ha a kulcs nem rendelkezik aktiválási dátummal, a szabályzat kiszámítja a kulcs létrehozási dátumától az aktuális dátumig eltelt napok számát. Ha a napok száma meghaladja a beállított küszöbértéket, a kulcs nem felel meg a szabályzatnak.
Kulcsattribútumok
Korlátozza a Key Vault kulcsainak típusát RSA, ECC vagy HSM-alapúra. Ha háromliptikus görbe-titkosítást vagy ECC-kulcsokat használ, testre szabhatja és kiválaszthatja az olyan görbeneveket, mint a P-256, a P-256K, a P-384 és a P-521. RSA-kulcsok használata esetén az aktuális és az új kulcsok minimális méretének 2048, 3072 vagy 4096 bitesnek kell lennie. Ne feledje, hogy a kisebb kulcsméretű RSA-kulcsok használata nem biztonságos tervezési gyakorlat, ezért ajánlott letiltani olyan új kulcsok létrehozását, amelyek nem felelnek meg a minimális méretre vonatkozó követelménynek.
| Policy | Ingóságok |
|---|---|
| A kulcsnak a megadott RSA vagy EC titkosítási típusnak kell lennie | Ellenőrzés (alapértelmezett), Megtagadás, Letiltva |
| Az elliptikus görbe titkosítását használó kulcsoknak a megadott görbenevekkel kell rendelkezniük | Ellenőrzés (alapértelmezett), Megtagadás, Letiltva |
| [Előzetes verzió]: Azure Key Vault háromliptikus íves titkosítást használó felügyelt HSM-kulcsoknak a megadott görbenevekkel kell rendelkezniük | Auditorálás (Alapértelmezett), Megtagadás, Letiltva |
| Az RSA titkosítást használó kulcsoknak meg kell adni a minimális kulcsméretet | Auditálás (alapértelmezett), Megtagadás, Kikapcsolva |
| [Előzetes verzió]: Azure Key Vault RSA-titkosítást használó felügyelt HSM-kulcsoknak meg kell adni a minimális kulcsméretet | Ellenőrzés (alapértelmezett), Megtagadás, Letiltva |
Titkos kódok
A titkos kódok életciklusa
Az életciklus-kezelés beépített funkcióival megjelölheti vagy letilthatja a lejárati dátummal nem rendelkező titkos kulcsokat, riasztásokat kaphat, ha a titkos kódok rotálásának késleltetése kimaradáshoz vezethet, megakadályozhatja a lejárati dátumukhoz közeli új kulcsok létrehozását, korlátozhatja a kulcsok élettartamát és aktív állapotát a kulcsok elforgatásához, és megakadályozhatja, hogy a kulcsok aktívak legyenek egy megadott számú napnál hosszabb ideig.
| Policy | Ingóságok |
|---|---|
| A titkos kulcsoknak lejárati dátummal kell rendelkezniük | Auditálás (alapértelmezett), Tiltás, Letiltva |
| A titkoknak több mint a megadott számú nappal a lejárat előtt kell lenniük | Ellenőrzés (Alapértelmezett), Megtagadás, Letiltva |
| Secretsnek meg kell adni a megadott maximális érvényességi időtartamot | Ellenőrzés (alapértelmezett), Megtagadás, Letiltva |
| A titkos kódok nem lehetnek aktívak a megadott számú napnál hosszabb ideig | Ellenőrzés (alapértelmezett), Megtagadás, Letiltva |
Fontos
Ha a titkos kód aktiválási dátummal rendelkezik, a fenti szabályzat kiszámítja azoknak a napoknak a számát, amelyek a titkos kód aktiválási dátumától az aktuális dátumig elteltek. Ha a napok száma meghaladja a beállított küszöbértéket, a titkos kód nem felel meg a szabályzatnak. Ha a titkos kód nem rendelkezik aktiválási dátummal, ez a szabályzat kiszámítja a titkos kód létrehozási dátumától az aktuális dátumig eltelt napok számát. Ha a napok száma meghaladja a beállított küszöbértéket, a titkos kód nem felel meg a szabályzatnak.
Titkos attribútumok
Bármilyen egyszerű szöveg vagy kódolt fájl tárolható Azure kulcstartó titkos kódjaként. Előfordulhat azonban, hogy a szervezet különböző rotációs szabályzatokat és korlátozásokat szeretne beállítani a kulcsként tárolt jelszavakra, kapcsolati sztring vagy tanúsítványokra. A tartalomtípus-címkék segíthetnek a felhasználónak a titkos objektumban tárolt adatok megtekintésében a titkos kód értékének olvasása nélkül. Naplózhatja azokat a titkos kulcsokat, amelyek nem rendelkeznek tartalomtípus-címkekészlettel, vagy megakadályozhatja az új titkos kulcsok létrehozását, ha nem rendelkeznek tartalomtípus-címkekészlettel.
| Policy | Ingóságok |
|---|---|
| A titkos kulcsoknak tartalomtípus-készlettel kell rendelkezniük | Ellenőrzés (Alapértelmezett), Megtagadás, Letiltva |
Példaforgatókönyv
Több csapat által használt kulcstartót kezel, amely 100 tanúsítványt tartalmaz, és meg szeretné győződni arról, hogy a kulcstartóban lévő tanúsítványok egyike sem érvényes 2 évnél hosszabb ideig.
- Ön hozzárendeli a Tanúsítványoknak a megadott maximális érvényességi idővel kell rendelkezniük szabályzatot, meghatározza, hogy a tanúsítvány maximális érvényességi ideje 24 hónap, és a szabályzat hatását "ellenőrzésre" állítja.
- Megtekintheti a compliance jelentést a Azure portálon, és megállapíthatja, hogy 20 tanúsítvány nem megfelelő és > 2 évig érvényes, a többi tanúsítvány pedig megfelelő.
- Lépjen kapcsolatba ezeknek a tanúsítványoknak a tulajdonosaival, és közölje az új biztonsági követelményt, amely szerint a tanúsítványok 2 évnél hosszabb ideig nem lehetnek érvényesek. Egyes csapatok válaszolnak, és a tanúsítványok közül 15-öt megújítottak 2 éves vagy annál rövidebb maximális érvényességi idővel. Más csapatok nem válaszolnak, és továbbra is 5 nem megfelelő tanúsítvány található a kulcstartóban.
- Ön megváltoztatja az 'elutasítás'-ra beállított szabályzat hatását. Az 5 nem megfelelő tanúsítványt nem vonják vissza, és továbbra is működnek. 2 évnél hosszabb érvényességi idővel azonban nem újíthatók meg.
Key Vault-szabályzat engedélyezése és kezelése a Azure portálon keresztül
Szabályzatdefiníció kiválasztása
Jelentkezzen be a Azure portálra.
Keressen rá a "Szabályzat" kifejezésre a keresősávban, és válassza ki a szabályzatot.
A Szabályzat ablakban válassza a Definíciók lehetőséget.
A Kategóriaszűrőben szüntesse meg az Összes kijelölése opció kiválasztását, és válassza a Key Vault lehetőséget.
Most már láthatja az összes elérhető szabályzatot a nyilvános előzetes verzióhoz, Azure Key Vault. Mindenképpen olvassa el és ismerje meg a fenti házirend-útmutató szakaszt, és válasszon ki egy szabályzatot, amelyet hozzá szeretne rendelni egy hatókörhöz.
Szabályzat hozzárendelése hatókörhöz
Válasszon ki egy alkalmazni kívánt szabályzatot, ebben a példában a Tanúsítvány érvényességi idejének kezelése házirend jelenik meg. Válassza a hozzárendelés gombot a bal felső sarokban.
Válassza ki azt az előfizetést, amelyben alkalmazni szeretné a szabályzatot. Úgy is dönthet, hogy csak egyetlen erőforráscsoportra korlátozza a hatókört egy előfizetésen belül. Ha a szabályzatot a teljes előfizetésre szeretné alkalmazni, és kizár néhány erőforráscsoportot, konfigurálhat kizárási listát is. Állítsa a házirend kényszerítési választóját Engedélyezve állásba, ha azt szeretné, hogy a szabályzat hatása (naplózás vagy megtagadás) érvényesüljön, vagy Letiltva állásba, ha azt szeretné, hogy az hatás (naplózás vagy megtagadás) kikapcsolódjon.
Válassza a képernyő tetején található paraméterek lapot a kívánt hónapok maximális érvényességi időtartamának megadásához. Ha be kell adnia a paramétereket, törölje a jelet a "Csak a bemenetet vagy felülvizsgálatot igénylő paraméterek megjelenítése" jelölőnégyzetből. A fenti szakaszokban található útmutatást követve válassza az auditálást vagy a megtagadás lehetőséget a szabályzat hatásának érdekében. Ezután válassza a véleményezés + létrehozás gombot.
Megfelelőségi eredmények megtekintése
Lépjen vissza a Szabályzat panelre, és válassza a megfelelőségi lapot. Válassza ki azt a szabályzat-hozzárendelést, amelynek megfelelőségi eredményeit meg szeretné tekinteni.
Ezen az oldalon ellenőrzött vagy nem ellenőrzött tárolók alapján szűrheti a találatokat. Itt láthatja a szabályzat-hozzárendelés hatókörén belül a nem megfelelő kulcstárak listáját. A tároló akkor minősül nem megfelelőnek, ha a tároló bármely összetevője (tanúsítványa) nem megfelelő. Kiválaszthat egy egyéni tárolót, hogy megtekinthesse az egyes nem megfelelő összetevőket (tanúsítványokat).
A nem megfelelő tárolóban lévő összetevők nevének megtekintése
Ha ellenőriznie kell, hogy a rendszer megtagadja-e a felhasználóktól az erőforrások kulcstartón belüli létrehozását, az Összetevőesemények (előzetes verzió) fülre kattintva megtekintheti a megtagadott tanúsítványműveletek összegzését a kérelmezővel és a kérések időbélyegeivel.
A szolgáltatás korlátozásai
A "megtagadási" hatással rendelkező szabályzatok hozzárendelése akár 30 percet (átlagos esetet) és 1 órát (legrosszabb esetben) is igénybe vehet a nem megfelelő erőforrások létrehozásának megtagadásához. A késés a következő forgatókönyvekre vonatkozik –
- A rendszer új szabályzatot rendel hozzá.
- A rendszer módosít egy meglévő szabályzat-hozzárendelést.
- Egy új Key Vault (erőforrás) jön létre egy meglévő szabályzatokkal rendelkező hatókörben.
A tárolóban lévő meglévő összetevők szabályzatértékelése akár 1 órát (átlagos eset) és 2 órát (legrosszabb esetben) is igénybe vehet, mielőtt a megfelelőségi eredmények megtekinthetők lesznek a portál felhasználói felületén.
Ha a megfelelőségi eredmények "Nem indulnak el" állapotban jelennek meg, az a következő okok miatt fordulhat elő:
- A szabályzat kiértékelése még nem fejeződött be. A kezdeti kiértékelési késés a legrosszabb esetben akár 2 órát is igénybe vehet.
- A szabályzat-hozzárendelés hatókörében nincsenek kulcstárak.
- Nincsenek olyan kulcstartók, amelyek tanúsítványokkal rendelkeznek a szabályzat-hozzárendelés hatókörén belül.
Feljegyzés
Azure Policy Forrásszolgáltatói módok, például a Azure Key Vault esetében, a megfelelőségről a Megfelelőség lapon talál információt.
Következő lépések
- Azure-szabályzathoz tartozó naplózás és gyakori kérdések a Key Vaulthoz
- További információ a Azure Policy szolgáltatásról
- Lásd Key Vault példákat: Key Vault beépített szabályzatdefiníciók
- További információ a
Microsoft felhőbiztonsági teljesítménytesztről Key Vault