Konfigurieren von Netzwerkgruppen mit Azure Policy in Azure Virtual Network Manager

In diesem Artikel erfahren Sie, wie die Azure Policy im Azure Virtual Network Manager verwendet wird, um die Netzwerkgruppenmitgliedschaft bedingt zu definieren. Die Verwendung der Azure Policy zur Definition Ihrer Netzwerkgruppenmitgliedschaft ermöglicht eine automatische Konfigurationsbereitstellung Ihrer Netzwerkressourcen und ermöglicht es Ihnen, skalierbare und dynamische virtuelle Netzwerkumgebungen für Ihre Organisation zu erstellen.

Azure Policy – Übersicht

Azure Policy bewertet Ressourcen in Azure, indem sie die Eigenschaften dieser Ressourcen mit Ihren gewünschten Geschäftsregeln vergleicht. Diese im JSON-Format beschriebenen Geschäftsregeln werden als Richtliniendefinitionen bezeichnet. Sobald Sie Ihre Geschäftsregeln erstellt haben, wird die Richtliniendefinition jedem von Azure unterstützten Ressourcenbereich zugewiesen, wie Verwaltungsgruppen, Abonnements, Ressourcengruppen oder einzelnen Ressourcen. Die Richtlinienzuweisung gilt für alle Ressourcen innerhalb des Resource Manager-Bereichs dieser Zuweisung. Erfahren Sie mehr über die Verwendung von Bereichen unter Bereiche in Azure Policy.

Definition von Netzwerkgruppenrichtlinien

Die Erstellung und Implementierung einer Richtlinie in Azure Policy beginnt mit dem Erstellen einer Richtliniendefinitionsressource. Jede Policedefinition enthält Bedingungen für die Durchsetzung und eine definierte Wirkung, die eintritt, wenn die Bedingungen erfüllt werden.

Bei den Netzwerkgruppen von Azure Virtual Network Manager umfasst Ihre Richtliniendefinition Ihren bedingten Ausdruck für die Abgleich virtueller Netzwerke, die Ihre Kriterien erfüllen, und legt die Netzwerkgruppe fest, der diese übereinstimmenden virtuellen Netzwerke beitreten. Die addToNetworkGroup-Wirkung wird verwendet, um Ressourcen in der Zielnetzwerkgruppe zu platzieren. Nachfolgend sehen Sie ein Beispiel für eine Richtlinienregeldefinition mit der addToNetworkGroup-Wirkung. Bei allen benutzerdefinierten Richtlinien wird die mode-Eigenschaft auf Microsoft.Network.Data festgelegt, um den Netzwerkgruppenressourcenanbieter als Ziel festzulegen. Die Eigenschaft ist außerdem erforderlich, um eine Richtliniendefinition für Azure Virtual Network Manager zu erstellen.

Hinweis

Azure Policy unterstützt derzeit nur die Definition der Netzwerkgruppenmitgliedschaft für virtuelle Netzwerke. Azure Policy-basierte dynamische Netzwerkgruppenmitgliedschaft gilt derzeit ebenfalls nicht für tenantüberschreitende virtuelle Netzwerke. Du kannst diese virtuellen Netzwerke nur manuell hinzufügen. Weitere Informationen finden Sie unter bekannte Einschränkungen.

"mode": "Microsoft.Network.Data",
"policyRule": {
      "if": {
        "allOf": [
          {
            "field": "Name",
            "contains": "-gen"
          }
        ]
      },
      "then": {
        "effect": "addToNetworkGroup",
        "details": {
          "networkGroupId": "/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup2/providers/Microsoft.Network/networkManagers/myAVNM/networkGroups/myNG"
        }
      }
}

Wichtig

Wenn Sie eine Policy definieren, muss die networkGroupId vollständige Ressourcen-ID der Zielnetzwerkgruppe sein, wie in der Beispieldefinition zu sehen ist. Es unterstützt keine Parameterisierung in der Richtliniendefinition. Wenn Sie die Netzwerkgruppe parametrisieren müssen, können Sie eine Azure Resource Manager-Vorlage verwenden, um die Richtliniendefinition und -zuordnung zu erstellen.

Wenn Sie die Azure Policy mit dem Azure Virtual Network Manager verwenden, zielt die Richtlinie auf eine Resource Provider-Eigenschaft von .Microsoft.Network.Data Aufgrund dieses Verhaltens muss die Definition der Richtlinie den policyTypeCustom haben. Wie man diesen Wert einsetzt, hängt davon ab, wo man die Definition erstellt:

Nachfolgend finden Sie ein Beispiel für eine Richtliniendefinition, bei der die Eigenschaft policyType auf Custom festgelegt ist.


"properties": {
      "displayName": "myProdAVNM",
      "policyType": "Custom",
      "mode": "Microsoft.Network.Data",
      "metadata": {
        "category": "Azure Virtual Network Manager",
        "createdBy": "-----------------------------",
        "createdOn": "2023-04-10T15:35:35.9308987Z",
        "updatedBy": null,
        "updatedOn": null
      }
}

Erfahren Sie mehr über die Struktur von Richtliniendefinitionen.

Richtlinienzuweisung erstellen

Ähnlich wie Virtual Network Manager-Konfigurationen werden Richtliniendefinitionen nicht sofort beim Erstellen wirksam. Um mit der Anwendung zu beginnen, müssen Sie eine Richtlinienzuweisung erstellen, die eine Definition zuweist, die in einem bestimmten Bereich ausgewertet werden soll. Derzeit werden alle Ressourcen innerhalb des Geltungsbereichs anhand der Definition ausgewertet, wodurch eine einzige wiederverwendbare Definition möglich ist, die Sie an mehreren Stellen zuweisen können, um die Gruppenmitgliedschaft differenzierter zu steuern. Erfahren Sie mehr über die Zuweisungsstruktur für Azure Policy.

Richtliniendefinitionen und -zuweisungen können über Azure Virtual Network Manager oder Azure Policy erstellt werden.

Erforderliche Berechtigungen

Um Netzwerkgruppen mit Azure Policy verwenden zu können, benötigen Benutzer die folgenden Berechtigungen:

  • Microsoft.Authorization/policyassignments/Write und Microsoft.Authorization/policydefinitions/Write sind für den Bereich erforderlich, den Sie zuweisen.
  • Microsoft.Network/networkManagers/networkGroups/join/action wird in der Zielnetzwerkgruppe benötigt. Diese Berechtigung erlaubt das Hinzufügen und Entfernen von Mitgliederressourcen aus der Zielnetzwerkgruppe.
  • Wenn Set-Definitionen verwendet werden, um mehrere Richtlinien gleichzeitig zuzuweisen, sind gleichzeitige Microsoft.Network/networkManagers/networkGroups/join/action Berechtigungen für alle gleichzeitig zugewiesenen Definitionen erforderlich.

Zum Festlegen der erforderlichen Berechtigungen können den Benutzern integrierte Rollen der rollenbasierten Zugriffssteuerung zugewiesen werden:

  • Rolle Netzwerkmitwirkender für die Zielnetzwerkgruppe.
  • Rolle Ressourcenrichtlinienmitwirkender auf der Zielbereichsebene.

Für eine detailliertere Rollenzuweisung können Sie benutzerdefinierte Rollen mithilfe der Microsoft.Network/networkManagers/networkGroups/join/action-Berechtigung und der policy/write-Berechtigung erstellen.

Wichtig

Um Azure Virtual Network Manager Netzwerkgruppen mit Azure Policy zu verändern, müssen Sie nur über Azure Role-Based Access Control (RBAC) Rollenzuweisung Zugriff erhalten. Klassische Administrator- oder Legacyautorisierung wird nicht unterstützt. Das bedeutet: Wenn deinem Konto ausschließlich die Abonnementrolle „Co-Administrator“ zugewiesen ist, hast du keine Berechtigungen für die Netzwerkgruppen.

Zusammen mit den erforderlichen Berechtigungen müssen Ihre Abonnements und Verwaltungsgruppen bei den folgenden Ressourcenanbietern registriert werden:

  • Microsoft.Network ist erforderlich, um virtuelle Netzwerke zu erstellen.
  • Microsoft.PolicyInsights ist erforderlich, um Azure Policy zu verwenden.

Um die benötigten Provider zu registrieren, verwenden Sie Register-AzResourceProvider in Azure PowerShell oder az provider register in der Azure CLI.

Hilfreiche Tipps

Typfilterung

Bei der Konfiguration von Richtliniendefinitionen empfiehlt es sich, immer eine Typbedingung einzuschließen, um den Bereich auf virtuelle Netzwerke festzulegen. Diese Bedingung ermöglicht es einer Richtlinie, Vorgänge außerhalb virtueller Netzwerke herauszufiltern und die Effizienz Ihrer Richtlinienressourcen zu verbessern.

Regionale Aufteilung

Politikressourcen sind global, das heißt, jede Änderung der Richtliniendefinition wirkt auf alle Ressourcen unter dem Zuweisungsumfang, unabhängig von der Region. Wenn Sie eine regionale Aufteilung oder einen schrittweisen Rollout wünschen, empfehlen wir Ihnen, eine where location in []-Bedingung einzufügen. Sie können dann die Standortliste schrittweise erweitern, um die Netzwerkgruppenmitgliedschaft und die anschließende Konfigurationsbereitstellung schrittweise auszurollen.

Festlegen des Zuweisungsbereichs

Wenn Sie Best Practices mit Azure-Management-Gruppen befolgen, haben Sie Ihre Ressourcen möglicherweise bereits in einer hierarchischen Struktur organisiert. Mit Richtlinienzuweisungen können Sie dieselbe Richtliniendefinition mehreren unterschiedlichen Bereichen innerhalb Ihrer Hierarchie zuweisen, was Ihnen eine höhere Kontrolle darüber ermöglicht, welche Ressourcen für Ihre Netzwerkgruppe berechtigt sind.

Löschen einer Azure Policy-Definition, die einer Netzwerkgruppe zugeordnet ist

Es könnte Situationen geben, in denen du keine Azure Policy-Definition mehr brauchst. Szenarien umfassen, wenn eine Netzwerkgruppe, die mit einer Richtlinie verknüpft ist, gelöscht wird oder eine ungenutzte Richtlinie nicht mehr benötigt wird. Um die Richtlinie zu löschen, müssen Sie das Policy-Assoziationsobjekt löschen und dann die Policy-Definition in der Azure Policy löschen. Nach Abschluss der Löschung kann der Definitionsname nicht mehr neu referenziert werden, wenn eine neue Definition einer Netzwerkgruppe zugeordnet wird.

Nächste Schritte