Status kepatuhan Azure Policy

Cara kerja kepatuhan

Saat definisi inisiatif atau kebijakan ditetapkan, Azure Policy menentukan sumber daya mana yang berlaku lalu mengevaluasi sumber daya yang tidak dikecualikan atau dikecualikan. Evaluasi menghasilkan status kepatuhan berdasarkan kondisi dalam aturan kebijakan dan setiap sumber daya mematuhi persyaratan tersebut.

Status kepatuhan yang tersedia

Non-compliant

Penetapan kebijakan dengan audit, auditIfNotExists, atau modify efek dianggap tidak sesuai untuk sumber daya baru, diperbarui, atau yang sudah ada ketika kondisi aturan kebijakan dievaluasi ke TRUE.

Penetapan kebijakan dengan appendefek , deny, dan deployIfNotExists dianggap tidak sesuai untuk sumber daya yang ada ketika kondisi aturan kebijakan dievaluasi ke TRUE. Sumber daya baru dan yang diperbarui secara otomatis diperbaiki atau ditolak pada waktu permintaan untuk memberlakukan kepatuhan. Ketika sumber daya yang tidak sesuai sebelumnya diperbarui, status kepatuhan tetap tidak sesuai hingga penyebaran sumber daya dan Evaluasi kebijakan selesai.

Note

Efek deployIfNotExists dan auditIfNotExists mengharuskan pernyataan IF menjadi TRUE dan kondisi keberadaan false tidak patuh. Ketika TRUE, kondisi IF memicu evaluasi kondisi keberadaan untuk sumber daya terkait.

Penetapan kebijakan dengan manual efek dianggap tidak patuh dalam dua keadaan:

  1. Definisi kebijakan memiliki status kepatuhan default yang tidak patuh dan tidak ada pengesahan aktif untuk sumber daya yang berlaku yang menyatakan sebaliknya.
  2. Sumber daya dibatasi sebagai tidak patuh.

Untuk menentukan alasan sumber daya tidak patuh atau untuk menemukan perubahan yang bertanggung jawab, lihat Menentukan penyebab ketidakpatuhan. Untuk memulihkan sumber daya deployIfNotExists dan modify kebijakan yang tidak sesuai, lihat Memulihkan sumber daya yang tidak sesuai dengan Azure Policy.

Compliant

Penetapan kebijakan dengan append, audit, auditIfNotExists, deny, deployIfNotExists, atau modify efek dianggap sesuai untuk sumber daya baru, diperbarui, atau yang sudah ada ketika kondisi aturan kebijakan dievaluasi ke FALSE.

Penetapan kebijakan dengan manual efek dianggap sesuai dalam dua keadaan:

  1. Definisi kebijakan memiliki status kepatuhan default yang sesuai dan tidak ada pengesahan aktif untuk sumber daya yang berlaku yang menyatakan sebaliknya.
  2. Sumber daya dinyatakan sesuai.

Error

Status kepatuhan kesalahan diberikan kepada penetapan kebijakan yang menghasilkan kesalahan sistem, seperti templat atau kesalahan evaluasi.

Conflicting

Penetapan kebijakan dianggap bertentangan ketika ada dua atau beberapa penetapan kebijakan yang ada dalam cakupan yang sama dengan aturan yang bertentangan atau bertentangan. Misalnya, dua definisi yang menambahkan tag yang sama dengan nilai yang berbeda.

Exempt

Sumber daya yang berlaku memiliki status kepatuhan yang dikecualikan untuk penetapan kebijakan ketika berada dalam cakupan pengecualian.

Note

Pengecualian berbeda dari yang dikecualikan. Untuk informasi selengkapnya, lihat Memahami cakupan dalam Azure Policy.

Unknown

Tidak diketahui adalah status kepatuhan default untuk definisi dengan manual efek, kecuali default secara eksplisit diatur ke patuh atau tidak patuh. Status ini menunjukkan bahwa pengesahan kepatuhan dijaga. Status kepatuhan ini hanya terjadi untuk penetapan kebijakan yang manual berlaku.

Protected

Status terlindungi menandakan bahwa sumber daya tercakup dalam penugasan dengan efek denyAction .

Tidak terdaftar

Status kepatuhan ini terlihat di portal Microsoft Azure saat Penyedia Sumber Azure Policy tidak terdaftar, atau ketika akun yang masuk tidak memiliki izin untuk membaca data kepatuhan.

Note

Jika status kepatuhan dilaporkan sebagai Tidak terdaftar, verifikasi bahwa Microsoft.PolicyInsights Penyedia Sumber Daya terdaftar dan bahwa pengguna memiliki izin kontrol akses berbasis peran Azure (Azure RBAC) yang sesuai seperti yang dijelaskan dalam izin Azure RBAC di Azure Policy. Untuk mendaftar Microsoft.PolicyInsights, ikuti langkah-langkah di penyedia dan jenis sumber daya Azure.

Belum dimulai

Status kepatuhan ini menunjukkan bahwa siklus evaluasi tidak dimulai untuk kebijakan atau sumber daya.

Example

Sekarang setelah Anda memiliki pemahaman tentang apa status kepatuhan yang ada dan apa artinya masing-masing, mari kita lihat contoh menggunakan status yang patuh dan tidak patuh.

Misalkan Anda memiliki grup sumber daya - ContosoRG, dengan beberapa akun penyimpanan (disorot dengan warna merah) yang terekspos ke jaringan publik.

Diagram akun penyimpanan yang terekspos ke jaringan publik di grup sumber daya Contoso R G.

Diagram memperlihatkan gambar untuk lima akun penyimpanan di grup sumber daya Contoso R G. Akun penyimpanan satu dan tiga berwarna biru, sedangkan akun penyimpanan dua, empat, dan lima berwarna merah.

Dalam contoh ini, Anda perlu waspada terhadap risiko keamanan. Asumsikan Anda menetapkan definisi kebijakan yang mengaudit akun penyimpanan yang terekspos ke jaringan publik, dan tidak ada pengecualian yang dibuat untuk penugasan ini. Kebijakan memeriksa sumber daya yang berlaku (yang mencakup semua akun penyimpanan dalam grup sumber daya ContosoRG), lalu mengevaluasi sumber daya yang tidak dikecualikan dari evaluasi. Ini mengaudit tiga akun penyimpanan yang terekspos ke jaringan publik, mengubah status kepatuhan mereka menjadi Tidak patuh. Sisanya ditandai sesuai.

Diagram kepatuhan akun penyimpanan di grup sumber daya Contoso R G.

Diagram memperlihatkan gambar untuk lima akun penyimpanan di grup sumber daya Contoso R G. Akun penyimpanan satu dan tiga sekarang memiliki tanda centang hijau di bawahnya, sementara akun penyimpanan dua, empat, dan lima sekarang memiliki tanda peringatan merah di bawahnya.

Rollup kepatuhan

Status kepatuhan ditentukan per sumber daya, penetapan per kebijakan. Namun, kita sering membutuhkan tampilan gambaran besar tentang keadaan lingkungan, di mana kepatuhan agregat mulai dimainkan.

Ada beberapa cara untuk melihat hasil kepatuhan agregat di portal:

Tampilan kepatuhan agregat Faktor-faktor yang menentukan status kepatuhan
Scope Semua kebijakan dalam cakupan yang dipilih
Initiative Semua kebijakan dalam inisiatif
Grup atau kontrol inisiatif Semua kebijakan dalam grup atau kontrol
Policy Semua sumber daya yang berlaku
Resource Semua kebijakan yang berlaku

Membandingkan status kepatuhan yang berbeda

Jadi bagaimana status kepatuhan agregat ditentukan jika beberapa sumber daya atau kebijakan memiliki status kepatuhan yang berbeda itu sendiri? Azure Policy memberi peringkat setiap status kepatuhan sehingga satu menang atas yang lain dalam situasi ini. Urutan peringkat adalah:

  1. Non-compliant
  2. Compliant
  3. Error
  4. Conflicting
  5. Dilindungi (pratinjau)
  6. Exempted
  7. Tidak diketahui (pratinjau)

Note

Tidak dimulai dan tidak terdaftar tidak dipertimbangkan dalam perhitungan rollup kepatuhan.

Dengan urutan peringkat ini, jika ada status yang tidak patuh dan sesuai, maka agregat yang digulung tidak akan sesuai, dan sebagainya. Lihatlah contoh berikut:

Asumsikan inisiatif berisi 10 kebijakan, dan sumber daya dikecualikan dari satu kebijakan tetapi sesuai dengan sembilan kebijakan yang tersisa. Karena status yang sesuai memiliki peringkat yang lebih tinggi daripada status yang dikecualikan, sumber daya akan mendaftar sebagai sesuai dalam ringkasan inisiatif yang digulung. Jadi, sumber daya hanya menunjukkan sebagai dikecualikan untuk seluruh inisiatif jika dikecualikan dari, atau memiliki kepatuhan yang tidak diketahui untuk, setiap kebijakan lain yang berlaku dalam inisiatif tersebut. Di sisi ekstrem lainnya, sumber daya yang tidak mematuhi setidaknya satu kebijakan yang berlaku dalam inisiatif memiliki status kepatuhan keseluruhan yang tidak patuh, terlepas dari kebijakan yang berlaku yang tersisa.

Persentase kepatuhan

Persentase kepatuhan ditentukan oleh pembagian sumber daya yang Sesuai, Dikecualikan, dan Tidak Diketahui dengan total sumber daya. Total sumber daya termasuk sumber daya dengan status Patuh, Tidak Patuh, Tidak Diketahui, Dikecualikan, Bertentangan, dan Kesalahan .

overall compliance % = (compliant + exempt + unknown + protected)  / (compliant + exempt + unknown + non-compliant + conflicting + error + protected)

Dalam gambar yang ditunjukkan, ada 20 sumber daya berbeda yang berlaku dan hanya satu yang Tidak patuh. Kepatuhan sumber daya keseluruhan adalah 95% (19 dari 20).

Cuplikan layar detail kepatuhan kebijakan dari halaman Kepatuhan.

Langkah selanjutnya