你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

Azure 防火墙草稿 + 部署

组织通常需要出于各种原因更新其 Azure 防火墙策略,例如载入新应用程序或工作负载、解决安全漏洞、执行维护或优化策略,方法是合并或删除未使用的规则。 这些更新可能涉及多个参与者,每个更改可能需要几分钟才能部署。

使用 Azure 防火墙策略草稿 + 部署,可以使用两个阶段方法简化此过程:

  • 草稿:协作进行多项更改,保存在从当前应用的策略克隆的临时草稿策略中。 这些更改不会影响实时策略。

  • 部署:通过部署草稿一次性应用所有更改,将当前应用的策略替换为更新的版本。

支持的方案和限制

草稿和部署功能专为特定用例设计,具有某些约束:

支持的方案

  • 此功能专用于 Azure 防火墙策略。 它不支持使用经典规则配置的防火墙。

局限性

  • 草稿是作为当前应用策略的克隆创建的。 创建草稿后对应用策略所做的任何更改不会反映在草稿中,除非手动更新。
  • 部署草稿将替换整个已应用的策略。 创建草稿后对已应用策略所做的修改不会被保留,除非这些修改也被添加到草稿中。
  • 策略草稿中不支持直接创建新的规则集合组(RCG)。
  • 在任何给定时间,策略只能存在一个草稿。

先决条件

  • 如果没有 Azure 订阅,可以创建一个 免费帐户 以开始使用。
  • 若要将此功能与 Azure CLI 配合使用,请确保已安装 Azure 防火墙扩展并将其更新到 版本 1.2.3 或更高版本

注释

通过 Azure PowerShell 或 Azure REST API 使用此功能时,必须先下载当前策略并基于它手动创建草稿。 相比之下,使用 Azure 门户或 CLI 会从现有策略自动生成草稿。

使用草稿 + 部署

Azure 防火墙草稿 + 部署允许在将防火墙策略应用到生产环境之前对防火墙策略进行批量更新。

  1. 在 Azure 门户中,导航到现有的防火墙策略或创建新的防火墙策略。

  2. “Azure 防火墙策略 ”页上的“ 管理 ”部分下,选择“ 草稿和部署”,然后选择“ 创建新草稿”。 这会创建一个草稿,该草稿是当前应用策略的确切副本。

  3. 在草稿页上,对规则或设置进行更改或添加。 这些页面与部署的策略中的页面相同。 这些更改仅在部署草稿时生效。

    显示草稿更改的屏幕截图。

  4. 若要验证更改,请返回到 “部署 ”屏幕以查看更新的规则或设置。 若要应用更改,请选择“ 部署草稿”。 部署后,草稿将替换当前策略,并成为最新版本。 部署后会删除草稿。

    屏幕截图显示更改的验证和部署。

  5. 根据需要重复此过程,对防火墙策略进行进一步更新。

后续步骤