Configuration des groupes réseau avec Azure Policy dans Azure Virtual Network Manager

Dans cet article, vous découvrez comment Azure Policy est utilisé dans Azure Virtual Network Manager pour définir conditionnellement l’appartenance à un groupe réseau. L’utilisation d’Azure Policy pour définir l’appartenance à votre groupe réseau permet un déploiement automatique de configuration sur vos ressources réseau, vous permettant de créer des environnements réseau virtuels évolutifs et dynamiques pour votre organisation.

Vue d’ensemble d’Azure Policy

Azure Policy évalue les ressources dans Azure en comparant les propriétés de ces ressources aux règles métier souhaitées. Ces règles d’entreprise, décrites au format JSON, sont appelées définitions de stratégie. Une fois que vous avez créé vos règles métier, la définition de la politique est assignée à tout champ de ressources supporté par Azure, tels que les groupes de gestion, les abonnements, les groupes de ressources ou les ressources individuelles. L’attribution de politique s’applique à toutes les ressources relevant du champ d’application du Resource Manager de cette affectation. En savoir plus sur l’utilisation de l’étendue avec Étendue dans Azure Policy.

Définition de stratégie de groupe réseau

Pour créer et implémenter une stratégie dans Azure Policy, il faut commencer par créer une ressource de définition de stratégie. Chaque définition de politique comporte des conditions d’application et un effet défini qui se produit si ces conditions sont remplies.

Avec les groupes réseau d'Azure Virtual Network Manager, votre définition de politique inclut votre expression conditionnelle pour faire correspondre les réseaux virtuels répondant à vos critères, et spécifie le groupe réseau auquel rejoignent les réseaux virtuels correspondants. L’effet addToNetworkGroup est utilisé pour placer des ressources dans le groupe de réseau de destination. Voici un exemple de définition de règle de stratégie avec l’effet addToNetworkGroup. Pour toutes les stratégies personnalisées, la propriété mode est définie sur Microsoft.Network.Data pour cibler le fournisseur de ressources de groupe réseau et est nécessaire pour créer une définition de stratégie pour Azure Virtual Network Manager.

Remarque

Azure Policy ne prend actuellement en charge que la définition de l’appartenance à un groupe réseau pour les réseaux virtuels. L'appartenance à un groupe de réseau dynamique basée sur Azure Policy ne s'applique pas non plus actuellement aux réseaux virtuels interlocataires. Vous ne pouvez ajouter ces réseaux virtuels que manuellement. Pour plus d’informations, voir limitations connues.

"mode": "Microsoft.Network.Data",
"policyRule": {
      "if": {
        "allOf": [
          {
            "field": "Name",
            "contains": "-gen"
          }
        ]
      },
      "then": {
        "effect": "addToNetworkGroup",
        "details": {
          "networkGroupId": "/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup2/providers/Microsoft.Network/networkManagers/myAVNM/networkGroups/myNG"
        }
      }
}

Important

Lorsque vous définissez une politique, il networkGroupId doit correspondre à l’identifiant complet de la ressource du groupe réseau cible tel que visible dans la définition de l’exemple. Il ne prend pas en charge la paramétrisation dans la définition de la politique. Si vous devez paramétriser le groupe réseau, vous pouvez utiliser un modèle Azure Resource Manager pour créer la définition et l’affectation de stratégie.

Lorsque vous utilisez Azure Policy avec Azure Virtual Network Manager, la politique cible une propriété Resource Provider de Microsoft.Network.Data. En raison de ce comportement, la définition de politique doit avoir un policyType de Custom. La façon dont vous définissez cette valeur dépend de l’endroit où vous créez la définition :

  • D’après le tableau de bord Azure Virtual Network Manager : lorsque vous créez une politique pour ajouter dynamiquement des membres, Azure Virtual Network Manager se définit policyType sur Custom pour vous lors de la création de la politique. Tu n’as pas besoin de le régler toi-même.
  • Via Azure Policy ou d’autres outils : lorsque vous créez une définition de politique en dehors du tableau de bord Azure Virtual Network Manager, définissez policyType vous-même dans Custom la définition.

Voici un exemple de définition de stratégie avec la propriété policyType définie sur Custom.


"properties": {
      "displayName": "myProdAVNM",
      "policyType": "Custom",
      "mode": "Microsoft.Network.Data",
      "metadata": {
        "category": "Azure Virtual Network Manager",
        "createdBy": "-----------------------------",
        "createdOn": "2023-04-10T15:35:35.9308987Z",
        "updatedBy": null,
        "updatedOn": null
      }
}

En savoir plus sur la structure des définitions de stratégies.

Créer une attribution de stratégie

Comme pour les configurations du gestionnaire de réseau virtuel, les définitions de stratégie ne prennent pas effet immédiatement lorsque vous les créez. Pour commencer l’application, vous devez créer une affectation de stratégie, qui assigne une définition à évaluer dans un périmètre donné. Actuellement, toutes les ressources de l’étendue sont évaluées par rapport à la définition, ce qui permet une définition réutilisable unique que vous pouvez affecter à plusieurs emplacements pour un contrôle d’appartenance de groupe plus granulaire. En savoir plus sur la structure d’affectation pour Azure Policy.

Les définitions et assignations de politiques peuvent être créées via Azure Virtual Network Manager ou Azure Policy.

Autorisations requises

Pour utiliser des groupes réseau avec Azure Policy, les utilisateurs ont besoin des autorisations suivantes :

  • Microsoft.Authorization/policyassignments/Write et Microsoft.Authorization/policydefinitions/Write sont nécessaires au niveau de l’étendue que vous attribuez.
  • Microsoft.Network/networkManagers/networkGroups/join/action est nécessaire sur le groupe de réseaux cible. Cette autorisation permet d’ajouter et de retirer des ressources membres du groupe cible du réseau.
  • Lorsqu’on utilise des définitions d’ensemble pour assigner plusieurs politiques simultanément, des permissions concurrentes Microsoft.Network/networkManagers/networkGroups/join/action sont nécessaires sur toutes les définitions attribuées simultanément.

Pour définir les autorisations nécessaires, des rôles intégrés avec contrôle d’accès en fonction du rôle peuvent être attribués aux utilisateurs :

  • Rôle Contributeur de réseau au groupe réseau cible.
  • Rôle Contributeur de stratégie de ressources au niveau de l’étendue cible.

Pour une attribution de rôle plus précise, vous pouvez créer des rôles personnalisés à l’aide des autorisations Microsoft.Network/networkManagers/networkGroups/join/action et policy/write.

Important

Pour modifier Azure Virtual Network Manager groupes réseau avec Azure Policy, vous devez obtenir un accès uniquement via l’attribution de rôle Azure Role-Based Access Control (RBAC). Classic Admin ou l’autorisation héritée n’est pas supportée. Cela signifie que si votre compte est uniquement affecté au rôle de coadministrateur de l’abonnement, vous ne disposez d’aucune autorisation sur les groupes de réseaux.

En plus des autorisations requises, vos abonnements et groupes d’administration doivent être inscrits auprès des fournisseurs de ressources suivants :

  • Microsoft.Network est nécessaire pour créer des réseaux virtuels.
  • Microsoft.PolicyInsights est nécessaire pour utiliser Azure Policy.

Pour enregistrer les fournisseurs nécessaires, utilisez Register-AzResourceProvider dans Azure PowerShell ou az provider register dans l’interface de ligne de commande Azure.

Conseils utiles

Filtrage de types

Lors de la configuration de vos définitions de stratégie, nous vous recommandons d’inclure une condition de type pour l’étendre aux réseaux virtuels. Cette condition permet à une politique de filtrer les opérations réseau non virtuelles et d’améliorer l’efficacité de vos ressources politiques.

Segmentation régionale

Les ressources politiques sont globales, ce qui signifie que toute modification de la définition de la politique s’applique à toutes les ressources relevant du champ d’application de l’attribution, quelle que soit la région. Si vous souhaitez un découpage régional ou un déploiement progressif, nous vous recommandons d’inclure une where location in [] condition. Vous pouvez ensuite élargir progressivement la liste de localisation pour déployer progressivement l’appartenance aux groupes réseau et le déploiement de configuration qui en découle.

Étendue des affectations

Si vous suivez les meilleures pratiques avec les groupes de gestion Azure, vous avez peut-être déjà organisé vos ressources selon une structure hiérarchique. Grâce à l’attribution de politiques, vous pouvez attribuer la même définition de politique à plusieurs champs distincts au sein de votre hiérarchie, ce qui vous permet d’avoir un contrôle plus précis sur les ressources éligibles à votre groupe réseau.

Suppression d’une définition Azure Policy associée à un groupe réseau

Vous pourriez avoir des scénarios où vous n’avez plus besoin d’une définition Azure Policy. Les scénarios incluent lorsqu’un groupe réseau associé à une politique est supprimé ou que vous avez une politique inutilisée dont vous n’avez plus besoin. Pour supprimer la politique, vous devez supprimer l’objet d’association de la politique, puis supprimer la définition de la politique dans Azure Policy. Une fois la suppression terminée, le nom de la définition ne peut plus être référencé lors de l’association d’une nouvelle définition à un groupe réseau.

Étapes suivantes