Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Cara kerja kepatuhan
Saat definisi inisiatif atau kebijakan ditetapkan, Azure Policy menentukan sumber daya mana yang berlaku lalu mengevaluasi sumber daya yang tidak dikecualikan atau dikecualikan. Evaluasi menghasilkan status kepatuhan berdasarkan kondisi dalam aturan kebijakan dan setiap sumber daya mematuhi persyaratan tersebut.
Status kepatuhan yang tersedia
Non-compliant
Penetapan kebijakan dengan audit, auditIfNotExists, atau modify efek dianggap tidak sesuai untuk sumber daya baru, diperbarui, atau yang sudah ada ketika kondisi aturan kebijakan dievaluasi ke TRUE.
Penetapan kebijakan dengan appendefek , deny, dan deployIfNotExists dianggap tidak sesuai untuk sumber daya yang ada ketika kondisi aturan kebijakan dievaluasi ke TRUE.
Sumber daya baru dan yang diperbarui secara otomatis diperbaiki atau ditolak pada waktu permintaan untuk memberlakukan kepatuhan. Ketika sumber daya yang tidak sesuai sebelumnya diperbarui, status kepatuhan tetap tidak sesuai hingga penyebaran sumber daya dan Evaluasi kebijakan selesai.
Note
Efek deployIfNotExists dan auditIfNotExists mengharuskan pernyataan IF menjadi TRUE dan kondisi keberadaan false tidak patuh. Ketika TRUE, kondisi IF memicu evaluasi kondisi keberadaan untuk sumber daya terkait.
Penetapan kebijakan dengan manual efek dianggap tidak patuh dalam dua keadaan:
- Definisi kebijakan memiliki status kepatuhan default yang tidak patuh dan tidak ada pengesahan aktif untuk sumber daya yang berlaku yang menyatakan sebaliknya.
- Sumber daya dibatasi sebagai tidak patuh.
Untuk menentukan alasan sumber daya tidak patuh atau untuk menemukan perubahan yang bertanggung jawab, lihat Menentukan penyebab ketidakpatuhan. Untuk memulihkan sumber daya deployIfNotExists dan modify kebijakan yang tidak sesuai, lihat Memulihkan sumber daya yang tidak sesuai dengan Azure Policy.
Compliant
Penetapan kebijakan dengan append, audit, auditIfNotExists, deny, deployIfNotExists, atau modify efek dianggap sesuai untuk sumber daya baru, diperbarui, atau yang sudah ada ketika kondisi aturan kebijakan dievaluasi ke FALSE.
Penetapan kebijakan dengan manual efek dianggap sesuai dalam dua keadaan:
- Definisi kebijakan memiliki status kepatuhan default yang sesuai dan tidak ada pengesahan aktif untuk sumber daya yang berlaku yang menyatakan sebaliknya.
- Sumber daya dinyatakan sesuai.
Error
Status kepatuhan kesalahan diberikan kepada penetapan kebijakan yang menghasilkan kesalahan sistem, seperti templat atau kesalahan evaluasi.
Conflicting
Penetapan kebijakan dianggap bertentangan ketika ada dua atau beberapa penetapan kebijakan yang ada dalam cakupan yang sama dengan aturan yang bertentangan atau bertentangan. Misalnya, dua definisi yang menambahkan tag yang sama dengan nilai yang berbeda.
Exempt
Sumber daya yang berlaku memiliki status kepatuhan yang dikecualikan untuk penetapan kebijakan ketika berada dalam cakupan pengecualian.
Note
Pengecualian berbeda dari yang dikecualikan. Untuk informasi selengkapnya, lihat Memahami cakupan dalam Azure Policy.
Unknown
Tidak diketahui adalah status kepatuhan default untuk definisi dengan manual efek, kecuali default secara eksplisit diatur ke patuh atau tidak patuh. Status ini menunjukkan bahwa pengesahan kepatuhan dijaga. Status kepatuhan ini hanya terjadi untuk penetapan kebijakan yang manual berlaku.
Protected
Status terlindungi menandakan bahwa sumber daya tercakup dalam penugasan dengan efek denyAction .
Tidak terdaftar
Status kepatuhan ini terlihat di portal Microsoft Azure saat Penyedia Sumber Azure Policy tidak terdaftar, atau ketika akun yang masuk tidak memiliki izin untuk membaca data kepatuhan.
Note
Jika status kepatuhan dilaporkan sebagai Tidak terdaftar, verifikasi bahwa Microsoft.PolicyInsights Penyedia Sumber Daya terdaftar dan bahwa pengguna memiliki izin kontrol akses berbasis peran Azure (Azure RBAC) yang sesuai seperti yang dijelaskan dalam izin Azure RBAC di Azure Policy.
Untuk mendaftar Microsoft.PolicyInsights, ikuti langkah-langkah di penyedia dan jenis sumber daya Azure.
Belum dimulai
Status kepatuhan ini menunjukkan bahwa siklus evaluasi tidak dimulai untuk kebijakan atau sumber daya.
Example
Sekarang setelah Anda memiliki pemahaman tentang apa status kepatuhan yang ada dan apa artinya masing-masing, mari kita lihat contoh menggunakan status yang patuh dan tidak patuh.
Misalkan Anda memiliki grup sumber daya - ContosoRG, dengan beberapa akun penyimpanan (disorot dengan warna merah) yang terekspos ke jaringan publik.
Diagram memperlihatkan gambar untuk lima akun penyimpanan di grup sumber daya Contoso R G. Akun penyimpanan satu dan tiga berwarna biru, sedangkan akun penyimpanan dua, empat, dan lima berwarna merah.
Dalam contoh ini, Anda perlu waspada terhadap risiko keamanan. Asumsikan Anda menetapkan definisi kebijakan yang mengaudit akun penyimpanan yang terekspos ke jaringan publik, dan tidak ada pengecualian yang dibuat untuk penugasan ini. Kebijakan memeriksa sumber daya yang berlaku (yang mencakup semua akun penyimpanan dalam grup sumber daya ContosoRG), lalu mengevaluasi sumber daya yang tidak dikecualikan dari evaluasi. Ini mengaudit tiga akun penyimpanan yang terekspos ke jaringan publik, mengubah status kepatuhan mereka menjadi Tidak patuh. Sisanya ditandai sesuai.
Diagram memperlihatkan gambar untuk lima akun penyimpanan di grup sumber daya Contoso R G. Akun penyimpanan satu dan tiga sekarang memiliki tanda centang hijau di bawahnya, sementara akun penyimpanan dua, empat, dan lima sekarang memiliki tanda peringatan merah di bawahnya.
Rollup kepatuhan
Status kepatuhan ditentukan per sumber daya, penetapan per kebijakan. Namun, kita sering membutuhkan tampilan gambaran besar tentang keadaan lingkungan, di mana kepatuhan agregat mulai dimainkan.
Ada beberapa cara untuk melihat hasil kepatuhan agregat di portal:
| Tampilan kepatuhan agregat | Faktor-faktor yang menentukan status kepatuhan |
|---|---|
| Scope | Semua kebijakan dalam cakupan yang dipilih |
| Initiative | Semua kebijakan dalam inisiatif |
| Grup atau kontrol inisiatif | Semua kebijakan dalam grup atau kontrol |
| Policy | Semua sumber daya yang berlaku |
| Resource | Semua kebijakan yang berlaku |
Membandingkan status kepatuhan yang berbeda
Jadi bagaimana status kepatuhan agregat ditentukan jika beberapa sumber daya atau kebijakan memiliki status kepatuhan yang berbeda itu sendiri? Azure Policy memberi peringkat setiap status kepatuhan sehingga satu menang atas yang lain dalam situasi ini. Urutan peringkat adalah:
- Non-compliant
- Compliant
- Error
- Conflicting
- Dilindungi (pratinjau)
- Exempted
- Tidak diketahui (pratinjau)
Note
Tidak dimulai dan tidak terdaftar tidak dipertimbangkan dalam perhitungan rollup kepatuhan.
Dengan urutan peringkat ini, jika ada status yang tidak patuh dan sesuai, maka agregat yang digulung tidak akan sesuai, dan sebagainya. Lihatlah contoh berikut:
Asumsikan inisiatif berisi 10 kebijakan, dan sumber daya dikecualikan dari satu kebijakan tetapi sesuai dengan sembilan kebijakan yang tersisa. Karena status yang sesuai memiliki peringkat yang lebih tinggi daripada status yang dikecualikan, sumber daya akan mendaftar sebagai sesuai dalam ringkasan inisiatif yang digulung. Jadi, sumber daya hanya menunjukkan sebagai dikecualikan untuk seluruh inisiatif jika dikecualikan dari, atau memiliki kepatuhan yang tidak diketahui untuk, setiap kebijakan lain yang berlaku dalam inisiatif tersebut. Di sisi ekstrem lainnya, sumber daya yang tidak mematuhi setidaknya satu kebijakan yang berlaku dalam inisiatif memiliki status kepatuhan keseluruhan yang tidak patuh, terlepas dari kebijakan yang berlaku yang tersisa.
Persentase kepatuhan
Persentase kepatuhan ditentukan oleh pembagian sumber daya yang Sesuai, Dikecualikan, dan Tidak Diketahui dengan total sumber daya. Total sumber daya termasuk sumber daya dengan status Patuh, Tidak Patuh, Tidak Diketahui, Dikecualikan, Bertentangan, dan Kesalahan .
overall compliance % = (compliant + exempt + unknown + protected) / (compliant + exempt + unknown + non-compliant + conflicting + error + protected)
Dalam gambar yang ditunjukkan, ada 20 sumber daya berbeda yang berlaku dan hanya satu yang Tidak patuh. Kepatuhan sumber daya keseluruhan adalah 95% (19 dari 20).
Langkah selanjutnya
- Pelajari cara mendapatkan data kepatuhan
- Pelajari cara menentukan penyebab ketidakpatuhan
- Mendapatkan data kepatuhan melalui kueri sampel Azure Resource Graph untuk Azure Policy