Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Setiap definisi kebijakan dalam Azure Policy memiliki satu effect di dalamnya policyRule. Itu effect menentukan apa yang terjadi ketika aturan kebijakan dievaluasi agar cocok. Efeknya bersifat berbeda jika untuk sumber daya baru, sumber daya yang diperbarui, atau sumber daya yang ada.
Berikut ini adalah efek definisi Azure Policy yang didukung:
- addToNetworkGroup
- append
- audit
- auditIfNotExists
- deny
- denyAction
- deployIfNotExists
- disabled
- manual
- modify
- mutate
Efek pertukaran
Terkadang beberapa efek dapat berlaku untuk definisi kebijakan tertentu. Parameter sering digunakan untuk menentukan nilai efek yang diizinkan (allowedValues) sehingga satu definisi dapat lebih serbaguna selama penugasan. Namun, penting untuk dicatat bahwa tidak semua efek dapat dipertukarkan. Properti sumber daya dan logika dalam aturan kebijakan dapat menentukan apakah efek tertentu dianggap valid terhadap definisi kebijakan. Misalnya, definisi kebijakan dengan efek auditIfNotExists memerlukan detail lain dalam aturan kebijakan yang tidak diperlukan untuk kebijakan dengan efek audit. Efeknya juga berulah berbeda.
audit kebijakan menilai kepatuhan sumber daya berdasarkan propertinya sendiri, sementara auditIfNotExists kebijakan menilai kepatuhan sumber daya berdasarkan properti sumber daya anak atau ekstensi.
Daftar berikut adalah beberapa panduan umum seputar efek yang dapat dipertukarkan:
-
audit,deny, dan baikmodifyatauappendsering dapat dipertukarkan. -
auditIfNotExistsdandeployIfNotExistssering dapat dipertukarkan. -
manualtidak dapat dipertukarkan. -
disableddapat dipertukarkan dengan efek apa pun.
Urutan evaluasi
Evaluasi pertama Azure Policy adalah permintaan untuk membuat atau memperbarui sumber daya. Azure Policy membuat daftar semua penugasan yang berlaku untuk sumber daya lalu mengevaluasi sumber daya terhadap setiap definisi. Untuk mode Resource Manager, Azure Policy memproses beberapa efek sebelum menyerahkan permintaan ke Penyedia Sumber Daya yang sesuai. Urutan ini mencegah pemrosesan yang tidak perlu oleh Penyedia Sumber Daya saat sumber daya tidak memenuhi kontrol tata kelola Azure Policy yang dirancang. Dengan mode Penyedia Sumber Daya, Penyedia Sumber Daya mengelola evaluasi dan hasil serta melaporkan hasilnya kembali ke Azure Policy.
-
disableddiperiksa terlebih dahulu untuk menentukan apakah aturan kebijakan harus dievaluasi. -
appenddanmodifykemudian dievaluasi. Karena dapat mengubah permintaan, perubahan yang dilakukan dapat mencegah audit atau menolak efek dari pemicu. Efek ini hanya tersedia dengan mode Azure Resource Manager. -
denykemudian dievaluasi. Dengan mengevaluasi tolak sebelum audit, pengelogan ganda sumber daya yang tidak diinginkan dicegah. -
auditdievaluasi. -
manualdievaluasi. -
auditIfNotExistsdievaluasi. -
denyActiondievaluasi terakhir.
Setelah Penyedia Sumber Daya mengembalikan kode keberhasilan pada permintaan mode Resource Manager, auditIfNotExists dan deployIfNotExists mengevaluasi untuk menentukan apakah diperlukan lebih banyak pencatatan atau tindakan kepatuhan.
PATCH permintaan yang hanya mengubah tags bidang terkait membatasi evaluasi kebijakan untuk kebijakan yang berisi kondisi yang memeriksa tags bidang terkait.
Definisi kebijakan lapisan
Beberapa tugas dapat memengaruhi sumber daya. Penugasan ini mungkin berada pada cakupan yang sama atau pada cakupan yang berbeda. Masing-masing tugas ini juga kemungkinan memiliki efek yang berbeda yang ditentukan. Kondisi dan efek untuk setiap kebijakan dievaluasi secara independen. Contohnya:
- Kebijakan 1
- Membatasi lokasi sumber daya ke
westus - Ditetapkan ke langganan A
- Efek tolak
- Membatasi lokasi sumber daya ke
- Kebijakan 2
- Membatasi lokasi sumber daya ke
eastus - Ditetapkan ke grup sumber daya B dalam langganan A
- Efek audit
- Membatasi lokasi sumber daya ke
Penyiapan ini akan menghasilkan hasil berikut:
- Sumber daya apa pun yang sudah berada dalam grup sumber daya B sesuai
eastusdengan kebijakan 2 dan tidak mematuhi kebijakan 1 - Sumber daya apa pun yang sudah ada di grup sumber daya B yang tidak masuk
eastustidak sesuai dengan kebijakan 2 dan tidak mematuhi kebijakan 1 jika tidakwestus - Kebijakan 1 menolak sumber daya baru apa pun dalam langganan A tidak ada di
westus - Setiap sumber daya baru dalam langganan A dan grup sumber daya B di
westusdibuat dan tidak mematuhi kebijakan 2
Jika kebijakan 1 dan kebijakan 2 berdampak pada penolakan, situasi berubah menjadi:
- Sumber daya apa pun yang sudah ada di
eastusgrup sumber daya B tidak sesuai dengan kebijakan 2 - Sumber daya apa pun yang sudah ada di
westusgrup sumber daya B tidak sesuai dengan kebijakan 1 - Kebijakan 1 menolak sumber daya baru apa pun dalam langganan A tidak ada di
westus - Sumber daya baru dalam grup sumber daya B langganan A ditolak
Setiap penugasan dievaluasi secara individual. Dengan demikian, tidak ada kesempatan bagi sumber daya untuk menyelinap melalui celah dari perbedaan cakupan. Hasil bersih dari definisi kebijakan lapisan dianggap paling ketat secara kumulatif. Sebagai contoh, jika kebijakan 1 dan 2 berpengaruh deny , sumber daya akan diblokir oleh definisi kebijakan yang tumpang tindih dan bertentangan. Jika Anda masih memerlukan sumber daya untuk dibuat dalam cakupan target, tinjau pengecualian pada setiap penugasan untuk memvalidasi penetapan kebijakan yang tepat memengaruhi cakupan yang tepat.
Langkah selanjutnya
- Tinjau contoh di Azure Policy samples.
- Lakukan tinjauan terhadap struktur definisi Azure Policy.
- Memahami cara membuat kebijakan secara terprogram.
- Pelajari cara mendapatkan data kepatuhan.
- Pelajari cara memulihkan sumber daya yang tidak sesuai syarat.
- Tinjau grup manajemen Azure.