Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Ada banyak pengaturan yang menentukan sumber daya mana yang mampu dievaluasi dan sumber daya mana yang dievaluasi Azure Policy. Konsep utama untuk kontrol ini adalah cakupan. Cakupan dalam Azure Policy didasarkan pada cara kerja cakupan dalam Azure Resource Manager. Untuk ringkasan tingkat tinggi, lihat Cakupan di Azure Resource Manager.
Artikel ini menjelaskan pentingnya cakupan dalam Azure Policy dan objek serta properti terkait.
Lokasi definisi
Cakupan instans pertama yang digunakan oleh Azure Policy adalah ketika definisi kebijakan dibuat. Definisi mungkin disimpan dalam grup manajemen atau langganan. Lokasi tersebut menentukan cakupan yang dapat ditetapkan oleh inisiatif atau kebijakan. Sumber daya harus berada dalam hierarki sumber daya dari lokasi definisi untuk menargetkan penugasan. Sumber daya yang termasuk dalam Azure Policy menjelaskan bagaimana kebijakan tersebut dievaluasi.
Jika lokasi definisi adalah:
- Langganan: Langganan di mana kebijakan ditentukan dan sumber daya dalam langganan tersebut dapat diberi definisi kebijakan.
- Grup manajemen: Grup manajemen tempat kebijakan ditentukan dan sumber daya dalam grup manajemen anak dan langganan anak dapat ditetapkan definisi kebijakan. Jika Anda berencana menerapkan definisi kebijakan ke beberapa langganan, lokasi tersebut harus merupakan grup manajemen yang berisi setiap langganan.
Lokasi harus berupa kontainer sumber daya yang digunakan bersama oleh semua sumber daya yang tempat Anda ingin menggunakan definisi kebijakan yang ada. Kontainer sumber daya ini biasanya merupakan wadah grup manajemen yang terletak di dekat grup manajemen akar.
Cakupan penetapan
Sebuah tugas memiliki beberapa properti yang menetapkan cakupan. Penggunaan properti ini menentukan sumber daya mana yang akan dievaluasi oleh *Azure Policy* dan sumber daya mana yang dihitung dalam kepatuhan. Properti ini berhubungan dengan konsep berikut:
- Penyertaan: Definisi mengevaluasi kepatuhan untuk hierarki sumber daya atau sumber daya individual. Cakupan objek penugasan menentukan apa yang harus disertakan dan dievaluasi untuk kepatuhan. Untuk informasi selengkapnya, lihat Struktur penetapan Azure Policy.
- Pengecualian: Definisi tidak boleh mengevaluasi kepatuhan untuk hierarki sumber daya atau sumber daya individual. Properti
properties.notScopespada objek penetapan menentukan perihal yang harus dikecualikan. Sumber daya dalam cakupan ini tidak dievaluasi atau disertakan dalam jumlah kepatuhan. Untuk informasi selengkapnya, lihat Struktur penetapan Azure Policy yang dikecualikan cakupannya.
Selain properti pada penetapan kebijakan, adalah objek struktur pengecualian Azure Policy. Pembebasan meningkatkan ruang lingkup cerita dengan menyediakan metode untuk mengidentifikasi sebagian tugas agar tidak dievaluasi.
Pengecualian: Definisi mengevaluasi kepatuhan untuk hierarki sumber daya atau sumber daya individual, tetapi tidak mengevaluasi karena alasan seperti pengabaian atau mitigasi melalui metode lain. Sumber daya dalam status ini ditampilkan sebagai Dibebaskan dalam laporan kepatuhan agar dapat dilacak. Objek pembebasan dibuat dalam hierarki sumber daya atau sumber daya individual sebagai objek turunan, yang menentukan cakupan pembebasan. Hirarki sumber daya atau sumber daya individu dapat dikecualikan dari beberapa tugas. Pengecualian mungkin dikonfigurasi untuk kedaluwarsa pada jadwal dengan menggunakan expiresOn properti . Untuk informasi selengkapnya, lihat Struktur pengecualian Azure Policy.
Catatan
Karena dampak pemberian pembebasan untuk hierarki sumber daya atau sumber daya individu, pembebasan memiliki langkah-langkah keamanan tambahan. Selain mewajibkan operasi Microsoft.Authorization/policyExemptions/write pada hierarki sumber daya atau sumber daya individual, pencipta pembebasan harus memiliki kata kerja exempt/Action pada penetapan target.
Perbandingan cakupan
Tabel berikut ini adalah perbandingan opsi cakupan:
| Sumber | Inklusi | Pengecualian (notScopes) | Pembebasan |
|---|---|---|---|
| Sumber daya dievaluasi | ✔ | - | - |
| Objek Pengelola Sumber Daya | - | - | ✔ |
| Memerlukan modifikasi objek penetapan kebijakan | ✔ | ✔ | - |
Jadi bagaimana Anda memilih apakah akan menggunakan pengecualian atau pembebasan? Biasanya pengecualian disarankan untuk secara permanen melewati evaluasi untuk cakupan luas seperti lingkungan uji coba yang tidak memerlukan tingkat pengelolaan yang sama. Pengecualian direkomendasikan untuk skenario yang terikat waktu atau lebih spesifik di mana sumber daya atau hierarki sumber daya masih harus dilacak dan biasanya akan dievaluasi, tetapi ada alasan khusus mengapa hal tersebut tidak seharusnya dinilai untuk kepatuhan.
Langkah berikutnya
- Pelajari tentang struktur definisi kebijakan.
- Memahami cara membuat kebijakan secara terprogram.
- Pelajari cara mendapatkan data kepatuhan.
- Pelajari cara memulihkan sumber daya yang tidak sesuai syarat.
- Pelajari selengkapnya tentang cara Mengatur sumber daya Anda dengan grup manajemen Azure.