Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Las inscripciones de Azure Policy añaden jerarquías de recursos seleccionadas o recursos individuales a la ruta de aplicación para una asignación de política configurada con el modo de aplicación de inscripción. Los recursos inscritos son evaluados por la asignación y el efecto de la política se aplica durante la creación o actualización de recursos. Los recursos que están dentro del alcance de la asignación pero no están inscritos siguen teniendo registros de cumplimiento generados, pero el efecto de la política no se aplica. Este enfoque es útil cuando quieres empezar con un conjunto limitado de ámbitos, validar el efecto de la aplicación y luego añadir gradualmente más subscopios a la tarea.
Utilizas JavaScript Object Notation (JSON) para crear una inscripción de política. La inscripción de la política contiene elementos para:
- nombre para mostrar
- descripción
- asignación de directiva
- definiciones de directivas en una iniciativa
- Selectores de recursos
- validación del ámbito de asignación
Una inscripción de política se crea como objeto hijo en la jerarquía de recursos o en el recurso individual que se inscribe. Se puede crear una inscripción dentro o por encima del alcance del recurso que debe inscribirse. Si la asignación para la inscripción es para una iniciativa, la inscripción también puede hacer referencia a un subconjunto de definiciones de políticas en la iniciativa.
Por ejemplo, el siguiente JSON muestra una inscripción de política para una suscripción a una asignación llamada resourceShouldBeCompliantInit. La inscripción se aplica a dos definiciones de política en la iniciativa, los requiredTags IDs de referencia de definición de allowedLocations políticas y de definiciones de política:
{
"id": "/subscriptions/{subId}/providers/Microsoft.Authorization/policyEnrollments/resourceShouldBeCompliant",
"apiVersion": "2025-02-01-preview",
"name": "resourceShouldBeCompliant",
"type": "Microsoft.Authorization/policyEnrollments",
"properties": {
"displayName": "Enroll subscription in resource compliance policy",
"description": "Enrolls the subscription into the resource compliance initiative assignment.",
"policyAssignmentId": "/subscriptions/{mySubscriptionID}/providers/Microsoft.Authorization/policyAssignments/resourceShouldBeCompliantInit",
"policyDefinitionReferenceIds": [
"requiredTags",
"allowedLocations"
],
"assignmentScopeValidation": "Default"
}
}
Crear una inscripción en una póliza
Puedes crear y gestionar inscripciones de políticas usando CLI de Azure, plantillas ARM, Bicep o Terraform con el proveedor AzAPI. La asignación de políticas a la que te refieres debe existir ya y estar configurada con el modo de aplicación de inscripción.
Nombre para mostrar y descripción
Utilizas displayName e description identificas la inscripción de la póliza y proporcionas contexto para su uso con el recurso o alcance específico.
displayName tiene una longitud máxima de 128 caracteres y description una longitud máxima de 512 caracteres.
Id. de asignación de directiva
Este campo debe ser el nombre de la ruta de acceso completa de una asignación de directiva o una asignación de iniciativa. La asignación referenciada debe usar Enroll el modo de aplicación para crear o actualizar la inscripción de la política. El policyAssignmentId es una cadena y no una matriz. Esta propiedad define qué asignación aplica la aplicación a la jerarquía de recursos padre o recurso individual.
IDs de referencia de definición de políticas
Si es policyAssignmentId para una asignación de iniciativa, la policyDefinitionReferenceIds propiedad podría usarse para especificar a qué definiciones de política en la iniciativa se aplica la inscripción. Como el recurso puede estar inscrito en una o más definiciones de políticas incluidas, esta propiedad es un array. Los valores deben coincidir con los valores de la definición de iniciativa de los campos policyDefinitions.policyDefinitionReferenceId.
Selectores de recursos
Las inscripciones permiten una propiedad resourceSelectorsopcional. La propiedad permite un despliegue o retroceso gradual de una inscripción a ciertos subconjuntos de recursos de manera controlada según el tipo de recurso, la ubicación del recurso o si el recurso tiene una ubicación. Puede encontrar más detalles sobre cómo usar selectores de recursos en la estructura de asignación. El siguiente JSON es un ejemplo de inscripción que utiliza selectores de recursos. En este ejemplo, solo los recursos en eastus y westus están inscritos en la asignación de políticas:
{
"properties": {
"policyAssignmentId": "/subscriptions/{subId}/providers/Microsoft.Authorization/policyAssignments/ResourceLimit",
"resourceSelectors": [
{
"name": "SDPRegions",
"selectors": [
{
"kind": "resourceLocation",
"in": [
"eastus",
"westus"
]
}
]
}
]
},
"systemData": { ...
},
"id": "/subscriptions/{subId}/providers/Microsoft.Authorization/policyEnrollments/ResourceLimitEnrollment",
"type": "Microsoft.Authorization/policyEnrollments",
"name": "ResourceLimitEnrollment"
}
Los siguientes selectores kinds de recursos están soportados en el objeto de inscripciones de políticas:
-
resourceLocation: Esta propiedad se utiliza para seleccionar recursos según su ubicación. No se puede usar en el mismo selector de recursos queresourceWithoutLocation. -
resourceType: esta propiedad se usa para seleccionar recursos en función de su tipo. -
resourceWithoutLocation: esta propiedad se usa para seleccionar recursos en el nivel de suscripción que no tienen una ubicación. Actualmente sólo admitesubscriptionLevelResources. No se puede usar en el mismo selector de recursos queresourceLocation. -
in: lista de valores permitidos para el objetokindespecificado. No se puede usar connotIn. Puede contener hasta 50 valores. -
notIn: lista de valores no permitidos para el objetokindespecificado. No se puede usar conin. Puede contener hasta 50 valores.
Un selector de recursos puede contener varios selectors. Para que sea aplicable a un selector de recursos, un recurso debe cumplir los requisitos especificados por todos sus selectores. Además, se pueden especificar hasta 10 resourceSelectors en una sola inscripción. Los recursos dentro del alcance se inscriben cuando satisfacen cualquiera de estos selectores de recursos.
Validación del alcance de la asignación
Controla si permitimos la creación de una inscripción para una tarea en un ámbito diferente. El uso de esta propiedad se muestra en el ejemplo siguiente:
{
"properties": {
"policyAssignmentId": "/providers/Microsoft.Management/managementGroups/{mgName}/providers/Microsoft.Authorization/policyAssignments/CostManagement",
"policyDefinitionReferenceIds": [
"limitSku",
"limitType"
],
"assignmentScopeValidation": "DoNotValidate"
},
"systemData": { ...
},
"id": "/subscriptions/{subId}/providers/Microsoft.Authorization/policyEnrollments/DemoExpensiveVM",
"type": "Microsoft.Authorization/policyEnrollments",
"name": "DemoExpensiveVM"
}
Los valores permitidos para assignmentScopeValidation son Default y DoNotValidate. Si no se especifica, se produce el proceso de validación predeterminado.
Actualizar una matrícula
Actualmente, las inscripciones de políticas solo permiten actualizar las assignmentScopeValidation propiedades y resourceSelectors al realizar una PATCH operación.
{
"properties": {
"assignmentScopeValidation": "Default",
"resourceSelectors": [
{
"name": "SDPRegions",
"selectors": [
{
"kind": "resourceLocation",
"in": [
"eastus",
"westus"
]
}
]
}
]
}
}
Eliminación de una inscripción de directiva
Eliminar la inscripción de una póliza elimina ese recurso de inscripción. Eliminar la inscripción no elimina la asignación de política subyacente a la que hace referencia la inscripción, y seguirá asignándose en el ámbito en el que fue inscrita.
Lista de inscripciones en políticas
Cuando se listan las inscripciones de pólizas en un ámbito, la respuesta predeterminada incluye las inscripciones que se aplican a cualquier parte de ese ámbito. La respuesta puede incluir inscripciones de los ámbitos parentales y inscripciones de subscopos.
Utiliza filtros de lista para controlar si la respuesta incluye inscripciones heredadas o solo inscripciones creadas en el ámbito solicitado.
Úsala atScope() cuando quieras entender las inscripciones efectivas para un alcance. Este filtro devuelve las inscripciones en políticas en el ámbito solicitado y en los ámbitos padres.
az policy enrollment list \
--scope "/subscriptions/{subscriptionId}" \
--filter "atScope()"
Úsalo atExactScope() cuando quieras gestionar solo los recursos de inscripción creados directamente en el ámbito solicitado.
az policy enrollment list \
--scope "/subscriptions/{subscriptionId}" \
--filter "atExactScope()"
Por ejemplo, si una suscripción tiene tres inscripciones creadas en el ámbito de suscripción y cuatro heredadas de un grupo de gestión principal, atScope() devuelve las siete inscripciones. atExactScope() solo devuelve las tres inscripciones creadas en el ámbito de suscripción.
| Filter | Descripción |
|---|---|
atScope() |
Política de devoluciones, inscripciones en el ámbito solicitado y ámbito parental. |
atExactScope() |
Las inscripciones en la política de devoluciones solo se inscriben en el ámbito solicitado. |
Pasos siguientes
- Infórmate sobre la estructura de asignación de políticas.
- Infórmate sobre el despliegue seguro de asignaciones de Azure Policy.
- Infórmate sobre las exenciones de póliza.
- Obtenga información sobre cómo obtener datos de cumplimiento.