Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo, aprendes cómo se utiliza Azure Policy en Azure Virtual Network Manager para definir condicionalmente la pertenencia a grupos de red. Utilizar Azure Policy para definir la pertenencia a tu grupo de red permite el despliegue automático de configuración en tus recursos de red, permitiéndote crear entornos de red virtuales escalables y dinámicos para tu organización.
Introducción a Azure Policy.
Azure Policy evalúa los recursos en Azure comparando las propiedades de esos recursos con las reglas de negocio que deseas. Estas reglas de negocio, descritas en formato JSON, se conocen como definiciones de directiva. Una vez creadas tus reglas de negocio, la definición de política se asigna a cualquier ámbito de recursos que Azure soporte, como grupos de gestión, suscripciones, grupos de recursos o recursos individuales. La asignación de políticas se aplica a todos los recursos dentro del alcance del Resource Manager de esa asignación. Obtenga más información sobre la utilización del ámbito con Ámbito en Azure Policy.
Definición de directiva de grupo de red
La creación e implementación de una directiva en Azure Policy comienza con la creación de un recurso de definición de directiva. Cada definición de política tiene condiciones para su aplicación y un efecto definido que se produce si se cumplen dichas condiciones.
Con los grupos de red de Azure Virtual Network Manager, tu definición de política incluye tu expresión condicional para emparejar redes virtuales que cumplan tus criterios y especifica el grupo de red al que se unen esas redes virtuales. El efecto addToNetworkGroup se usa para colocar recursos en el grupo de red de destino. Este es un ejemplo de la definición de una regla de directiva con el efecto addToNetworkGroup. Para todas las directivas personalizadas, la propiedad mode se establece en Microsoft.Network.Data para dirigirse al proveedor de recursos del grupo de red y es necesario para crear una definición de directiva para Azure Virtual Network Manager.
Nota:
Azure Policy actualmente solo soporta la definición de pertenencia a grupos de red para redes virtuales. La pertenencia a grupos de red dinámica basada en Azure Policy tampoco se aplica actualmente a redes virtuales entre inquilinos. Solo puedes añadir esas redes virtuales manualmente. Para más información, véase limitaciones conocidas.
"mode": "Microsoft.Network.Data",
"policyRule": {
"if": {
"allOf": [
{
"field": "Name",
"contains": "-gen"
}
]
},
"then": {
"effect": "addToNetworkGroup",
"details": {
"networkGroupId": "/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup2/providers/Microsoft.Network/networkManagers/myAVNM/networkGroups/myNG"
}
}
}
Importante
Cuando defines una política, debe networkGroupId ser el ID completo de recurso del grupo de red objetivo, tal como se ve en la definición de muestra. No admite la parametrización en la definición de política. Si necesita parametrizar el grupo de red, puede usar una plantilla de Azure Resource Manager para crear la definición y la asignación de directivas.
Cuando usas Azure Policy con Azure Virtual Network Manager, la política apunta a una propiedad de Proveedor de Recursos de Microsoft.Network.Data. Debido a este comportamiento, la definición de política debe tener un policyType de Custom. Cómo establezcas ese valor depende de dónde crees la definición:
-
Desde el panel de Azure Virtual Network Manager: cuando crea una directiva para agregar miembros dinámicamente, Azure Virtual Network Manager establece
policyTypeenCustompor ti cuando se crea la directiva. No necesitas configurarlo tú mismo. -
A través de Azure Policy u otras herramientas: cuando crees una definición de política fuera del panel de Azure Virtual Network Manager, establece
policyTypeenCustomtú mismo en la definición.
Este es un ejemplo de una definición de directiva con la propiedad policyType establecida en Custom.
"properties": {
"displayName": "myProdAVNM",
"policyType": "Custom",
"mode": "Microsoft.Network.Data",
"metadata": {
"category": "Azure Virtual Network Manager",
"createdBy": "-----------------------------",
"createdOn": "2023-04-10T15:35:35.9308987Z",
"updatedBy": null,
"updatedOn": null
}
}
Más información sobre la estructura de la definición de directiva.
Crear una asignación de directiva
De forma similar a las configuraciones de Virtual Network Manager, las definiciones de directiva no surten efecto inmediatamente al crearlas. Para empezar su aplicación, debe crear una asignación de directiva, que asigna una definición para evaluarla en un ámbito determinado. Actualmente, todos los recursos dentro del ámbito se evalúan con respecto a la definición, lo que permite una única definición reutilizable que puede asignar en varios lugares para un control más granular de la pertenencia a un grupo. Obtenga más información sobre la estructura de asignación para Azure Policy.
Las definiciones y asignaciones de políticas pueden crearse mediante Azure Virtual Network Manager o Azure Policy.
Permisos necesarios
Para usar grupos de red con Azure Policy, los usuarios necesitan los permisos siguientes:
-
Microsoft.Authorization/policyassignments/WriteyMicrosoft.Authorization/policydefinitions/Writeson necesarios en el alcance que estás asignando. -
Microsoft.Network/networkManagers/networkGroups/join/actiones necesario en el grupo de red de destino. Este permiso permite la adición y eliminación de recursos miembros del grupo objetivo de la red. - Al usar definiciones de conjunto para asignar múltiples políticas al mismo tiempo, se necesitan permisos concurrentes
Microsoft.Network/networkManagers/networkGroups/join/actionen todas las definiciones asignadas simultáneamente.
Para establecer los permisos necesarios, se pueden asignar a los usuarios roles integrados con control de acceso basado en roles:
- Rol Colaborador de red para el grupo de red de destino.
- Rol Colaborador de directivas de recursos en el nivel de ámbito de destino.
Para una asignación de roles más granular, puede crear roles personalizados mediante los permisos Microsoft.Network/networkManagers/networkGroups/join/action y policy/write.
Importante
Para modificar los grupos de red de Azure Virtual Network Manager con Azure Policy, solo se te debe conceder acceso mediante una asignación de roles de Azure Role-Based Access Control (RBAC). No se admite la autorización del administrador clásico ni heredada. Esto significa que si tu cuenta solo tiene el rol de suscripción de coadministrador, no tienes permisos en los grupos de red.
Junto con los permisos necesarios, las suscripciones y los grupos de administración deben registrarse con los siguientes proveedores de recursos:
-
Microsoft.Networkes necesario para crear redes virtuales. - Se requiere
Microsoft.PolicyInsightspara usar Azure Policy.
Para establecer el registro de los proveedores necesarios, utiliza Register-AzResourceProvider en Azure PowerShell o az provider register en la CLI de Azure.
Sugerencias útiles
Filtrado de tipos
Al configurar las definiciones de directiva, se recomienda incluir una condición de tipo para definir el ámbito de las redes virtuales. Esta condición permite que una política filtre las operaciones de red no virtuales y mejore la eficiencia de los recursos de tu política.
Segmentación regional
Los recursos de política son globales, lo que significa que cualquier cambio en la definición de política tiene efecto sobre todos los recursos dentro del alcance de la asignación, independientemente de la región. Si deseas corte regional o un despliegue gradual, te recomendamos incluir una where location in [] condición. Luego puedes ampliar incrementalmente la lista de ubicaciones para desplegar gradualmente la membresía de grupos de red y el despliegue de configuración posterior.
Alcance de la asignación
Si sigues las mejores prácticas usando grupos de gestión de Azure, puede que ya tengas tus recursos organizados en una estructura jerárquica. Usando asignaciones de políticas, puedes asignar la misma definición de política a múltiples ámbitos distintos dentro de tu jerarquía, lo que te permite tener un mayor nivel de control sobre qué recursos son elegibles para tu grupo de red.
Eliminación de una definición de Azure Policy asociada a un grupo de red
Puede que tengas escenarios en los que ya no necesites una definición de Azure Policy. Los escenarios incluyen cuando un grupo de red asociado a una política es eliminado o tienes una política sin usar que ya no necesitas. Para eliminar la política, debes eliminar el objeto de asociación de políticas y luego eliminar la definición de política en Azure Policy. Una vez completada la eliminación, el nombre de la definición ya no puede volver a referenciarse al asociar una nueva definición a un grupo de red.
Pasos siguientes
- Aprende a definir la pertenencia a grupos de red con Azure Policy en Azure Virtual Network Manager.
- Aprende más sobre los grupos de red en Azure Virtual Network Manager.
- Cree una instancia de Azure Virtual Network Manager.
- Obtenga información sobre las implementaciones de configuración en Azure Virtual Network Manager.
- Obtenga información sobre cómo bloquear el tráfico de red con una configuración de administración de seguridad.