Pola Azure Policy: efek

Azure Policy memiliki banyak efek yang menentukan bagaimana layanan bereaksi terhadap sumber daya yang tidak sesuai. Beberapa efek sederhana dan tidak memerlukan properti tambahan dalam definisi kebijakan sementara yang lain memerlukan beberapa properti.

Sampel 1: Efek sederhana

Definisi kebijakan ini memeriksa untuk melihat apakah tag yang ditentukan dalam parameter tagName ada pada sumber daya yang dievaluasi. Jika tag belum ada, efek ubah dipicu untuk menambahkan tag dengan nilai dalam parameter tagValue.

{
    "properties": {
        "displayName": "Add a tag to resource groups",
        "policyType": "BuiltIn",
        "mode": "All",
        "description": "Adds the specified tag and value when any resource group missing this tag is created or updated. Existing resource groups can be remediated by triggering a remediation task. If the tag exists with a different value it will not be changed.",
        "metadata": {
            "version": "1.0.0",
            "category": "Tags"
        },
        "parameters": {
            "tagName": {
                "type": "String",
                "metadata": {
                    "displayName": "Tag Name",
                    "description": "Name of the tag, such as 'environment'"
                }
            },
            "tagValue": {
                "type": "String",
                "metadata": {
                    "displayName": "Tag Value",
                    "description": "Value of the tag, such as 'production'"
                }
            }
        },
        "policyRule": {
            "if": {
                "allOf": [{
                        "field": "type",
                        "equals": "Microsoft.Resources/subscriptions/resourceGroups"
                    },
                    {
                        "field": "[concat('tags[', parameters('tagName'), ']')]",
                        "exists": "false"
                    }
                ]
            },
            "then": {
                "effect": "modify",
                "details": {
                    "roleDefinitionIds": [
                        "/providers/microsoft.authorization/roleDefinitions/b24988ac-6180-42a0-ab88-20f7382dd24c"
                    ],
                    "operations": [{
                        "operation": "add",
                        "field": "[concat('tags[', parameters('tagName'), ']')]",
                        "value": "[parameters('tagValue')]"
                    }]
                }
            }
        }
    }
}

Sampel 1: Penjelasan

"effect": "modify",
"details": {
    "roleDefinitionIds": [
        "/providers/microsoft.authorization/roleDefinitions/b24988ac-6180-42a0-ab88-20f7382dd24c"
    ],
    "operations": [{
        "operation": "add",
        "field": "[concat('tags[', parameters('tagName'), ']')]",
        "value": "[parameters('tagValue')]"
    }]
}

Efek ubah memerlukan blok policyRule.then.details yang menentukan roleDefinitionIds dan operasi. Parameter ini menginformasikan Azure Policy tentang peran apa yang diperlukan untuk menambahkan tag dan memulihkan sumber daya dan operasi ubah mana yang akan digunakan. Dalam contoh ini, tambahkanoperasi dan parameternya digunakan untuk mengatur tag dan nilainya.

Sampel 2: Efek kompleks

Definisi kebijakan ini mengaudit setiap komputer virtual saat ekstensi, yang ditentukan dalam parameter penerbit dan jenis, tidak ada. Definisi kebijakan ini menggunakan auditIfNotExists untuk memeriksa sumber daya yang terkait dengan komputer virtual untuk melihat apakah ada instans yang cocok dengan parameter yang ditentukan. Contoh ini memeriksa jenis ekstensi.

{
    "type": "Microsoft.Authorization/policyDefinitions",
    "name": "audit-vm-extension",
    "properties": {
        "displayName": "Audit if extension does not exist",
        "description": "This policy audits if a required extension doesn't exist.",
        "parameters": {
            "publisher": {
                "type": "String",
                "metadata": {
                    "description": "The publisher of the extension",
                    "displayName": "Extension Publisher"
                }
            },
            "type": {
                "type": "String",
                "metadata": {
                    "description": "The type of the extension",
                    "displayName": "Extension Type"
                }
            }
        },
        "policyRule": {
            "if": {
                "allOf": [{
                        "field": "type",
                        "equals": "Microsoft.Compute/virtualMachines"
                    },
                    {
                        "field": "Microsoft.Compute/imagePublisher",
                        "in": [
                            "MicrosoftWindowsServer"
                        ]
                    },
                    {
                        "field": "Microsoft.Compute/imageOffer",
                        "in": [
                            "WindowsServer"
                        ]
                    }
                ]
            },
            "then": {
                "effect": "auditIfNotExists",
                "details": {
                    "type": "Microsoft.Compute/virtualMachines/extensions",
                    "existenceCondition": {
                        "allOf": [{
                                "field": "Microsoft.Compute/virtualMachines/extensions/publisher",
                                "equals": "[parameters('publisher')]"
                            },
                            {
                                "field": "Microsoft.Compute/virtualMachines/extensions/type",
                                "equals": "[parameters('type')]"
                            }
                        ]
                    }
                }
            }
        }
    }
}

Sampel 2: Penjelasan

"details": {
    "type": "Microsoft.Compute/virtualMachines/extensions",
    "existenceCondition": {
        "allOf": [{
                "field": "Microsoft.Compute/virtualMachines/extensions/publisher",
                "equals": "[parameters('publisher')]"
            },
            {
                "field": "Microsoft.Compute/virtualMachines/extensions/type",
                "equals": "[parameters('type')]"
            }
        ]
    }
}

Efek auditIfNotExists memerlukan blok policyRule.then.details untuk menentukan jenis dan existenceCondition yang harus dicari. existenceCondition menggunakan elemen bahasa kebijakan, seperti operator logis, untuk menentukan apakah ada sumber daya terkait yang cocok. Dalam contoh ini, nilai yang diperiksa terhadap setiap alias ditentukan dalam parameter.

Langkah berikutnya