Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
In questo articolo impari come Criteri di Azure viene utilizzato in gestione rete virtuale di Azure per definire condizionatamente l'appartenenza ai gruppi di rete. Utilizzare Criteri di Azure per definire l'appartenenza al tuo gruppo di rete consente il deployment automatico della configurazione alle risorse di rete, consentendoti di creare ambienti di rete virtuali scalabili e dinamici per la tua organizzazione.
Panoramica di Criteri di Azure
Criteri di Azure valuta le risorse in Azure confrontando le proprietà di quelle risorse con le regole di business desiderate. Queste regole di business, descritte in formato JSON, sono note come definizioni dei criteri. Una volta create le tue regole aziendali, la definizione della policy viene assegnata a qualsiasi ambito di risorse supportato da Azure, come gruppi di gestione, abbonamenti, gruppi di risorse o risorse individuali. L'assegnazione politica si applica a tutte le risorse all'interno dell'ambito Resource Manager di quell'incarico. Scopri di più sull'uso dell'ambito con Scope in Criteri di Azure.
Definizione dei criteri di gruppo di rete
La creazione e l’implementazione dei criteri in Criteri di Azure ha inizio con la creazione di una risorsa di definizione di criteri. Ogni definizione di politica prevede condizioni per l'applicazione e un effetto definito che avviene se tali condizioni sono soddisfatte.
Con i gruppi di rete di gestione rete virtuale di Azure, la definizione della tua policy include l'espressione condizionale per l'abbinamento di reti virtuali che soddisfano i tuoi criteri, e specifica il gruppo di rete a cui si uniscono le reti virtuali corrispondenti. L'effetto addToNetworkGroup viene usato per inserire le risorse nel gruppo di rete di destinazione. Ecco un esempio di definizione di una regola dei criteri con l'effetto addToNetworkGroup. Per tutti i criteri personalizzati, la proprietà mode è impostata su Microsoft.Network.Data in modo che sia indirizzata al provider di risorse del gruppo di rete ed è necessaria per la creazione di una definizione di criteri per Gestione rete virtuale di Azure.
Nota
Criteri di Azure attualmente supporta solo la definizione di appartenenza a gruppi di rete per reti virtuali. L'appartenenza dinamica al gruppo di rete basata su Criteri di Azure inoltre non si applica attualmente alle reti virtuali cross-tenant. Puoi aggiungere queste reti virtuali solo manualmente. Per maggiori informazioni, vedi limitazioni note.
"mode": "Microsoft.Network.Data",
"policyRule": {
"if": {
"allOf": [
{
"field": "Name",
"contains": "-gen"
}
]
},
"then": {
"effect": "addToNetworkGroup",
"details": {
"networkGroupId": "/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup2/providers/Microsoft.Network/networkManagers/myAVNM/networkGroups/myNG"
}
}
}
Importante
Quando si definisce una policy, deve networkGroupId essere l'ID completo della risorsa del gruppo di rete target come mostrato nella definizione campione. Non supporta la parametrizzazione nella definizione della politica. Se è necessario parametrizzare il gruppo di rete, è possibile usare un modello di Azure Resource Manager per creare la definizione e l'assegnazione dei criteri.
Quando usi Criteri di Azure con gestione rete virtuale di Azure, la policy mira a una proprietà Resource Provider di Microsoft.Network.Data. A causa di questo comportamento, la definizione dei criteri deve avere un policyType di Custom. Come imposti quel valore dipende da dove crei la definizione:
-
Dal dashboard di gestione rete virtuale di Azure: quando crei una policy per aggiungere membri dinamicamente, gestione rete virtuale di Azure si imposta
policyTypesuCustomper te quando la policy viene creata. Non serve che lo configuri da solo. -
Attraverso Criteri di Azure o altri strumenti: quando crei una definizione di policy al di fuori del dashboard di gestione rete virtuale di Azure, imposta
policyTypetu stesso nellaCustomdefinizione.
Ecco un esempio di definizione di criteri con la proprietà policyType impostata su Custom.
"properties": {
"displayName": "myProdAVNM",
"policyType": "Custom",
"mode": "Microsoft.Network.Data",
"metadata": {
"category": "Azure Virtual Network Manager",
"createdBy": "-----------------------------",
"createdOn": "2023-04-10T15:35:35.9308987Z",
"updatedBy": null,
"updatedOn": null
}
}
Altre informazioni sulla struttura delle definizioni dei criteri.
Creare un'assegnazione di criteri
Analogamente alle configurazioni di Gestione reti virtuali, le definizioni dei criteri non hanno effetto immediato quando vengono create. Per iniziare l'applicazione, è necessario creare un'assegnazione di criteri, che assegna una definizione da valutare in un determinato ambito. Attualmente, tutte le risorse all'interno dell'ambito vengono valutate rispetto alla definizione, che consente una singola definizione riutilizzabile che è possibile assegnare in più posizioni per un controllo di appartenenza a gruppi più granulare. Ulteriori informazioni sulla struttura di assegnazione per Criteri di Azure.
Le definizioni e l'assegnazione delle policy possono essere create tramite gestione rete virtuale di Azure o Criteri di Azure.
Autorizzazioni necessarie
Per usare i gruppi di rete con Criteri di Azure, gli utenti devono disporre delle autorizzazioni seguenti:
-
Microsoft.Authorization/policyassignments/WriteeMicrosoft.Authorization/policydefinitions/Writesono necessari nell'ambito che si sta assegnando. -
Microsoft.Network/networkManagers/networkGroups/join/actionè necessario sul gruppo di rete di destinazione. Questo permesso consente l'aggiunta e la rimozione delle risorse dei membri dal gruppo di rete target. - Quando si usano definizioni di set per assegnare più policy contemporaneamente, sono necessari permessi concorrenti
Microsoft.Network/networkManagers/networkGroups/join/actionsu tutte le definizioni assegnate simultaneamente.
Per impostare le autorizzazioni necessarie, agli utenti possono essere assegnati ruoli predefiniti con il controllo degli accessi in base al ruolo:
- Ruolo Collaboratore di rete al gruppo di rete di destinazione.
- Ruolo Collaboratore ai criteri delle risorse al livello dell'ambito di destinazione.
Per un'assegnazione di ruolo più dettagliata, è possibile creare ruoli personalizzati usando l'autorizzazione Microsoft.Network/networkManagers/networkGroups/join/action e l'autorizzazione policy/write.
Importante
Per modificare gestione rete virtuale di Azure gruppi di rete con Criteri di Azure, devi ricevere l'accesso solo tramite assegnazione di ruolo Azure Role-Based Controllo di accesso (RBAC). L'amministratore classico o l'autorizzazione legacy non è supportata. Questo significa che, se il tuo account dispone solo del ruolo di sottoscrizione di coamministratore, non disponi di alcuna autorizzazione per i gruppi di rete.
Oltre alle autorizzazioni necessarie, le sottoscrizioni e i gruppi di gestione devono essere registrati con i provider di risorse seguenti:
-
Microsoft.Networkè necessario per creare reti virtuali. -
Microsoft.PolicyInsightsè necessario per utilizzare Criteri di Azure.
Per impostare il registro dei provider necessari, utilizzare Register-AzResourceProvider in Azure PowerShell o az provider register nell'interfaccia della riga di comando di Azure.
Suggerimenti utili
Filtro dei tipi
Quando si configurano le definizioni dei criteri, è consigliabile includere una condizione tipo per definirne l'ambito nelle reti virtuali. Questa condizione consente a una policy di filtrare le operazioni di rete non virtuali e migliorare l'efficienza delle risorse della policy.
Suddivisione regionale
Le risorse politiche sono globali, il che significa che qualsiasi modifica alla definizione della politica ha effetto su tutte le risorse sotto l'ambito dell'assegnazione, indipendentemente dalla regione. Se desideri una distribuzione per area geografica o un lancio graduale, ti consigliamo di includere una condizione where location in []. Puoi quindi ampliare progressivamente l'elenco delle sedi per distribuire gradualmente l'appartenenza ai gruppi di rete e la successiva distribuzione della configurazione.
Definizione dell'ambito dell'incarico
Se segui le best practice usando gruppi di gestione Azure, potresti già avere le risorse organizzate in una struttura gerarchica. Utilizzando le assegnazioni di policy, puoi assegnare la stessa definizione di policy a più ambiti distinti all'interno della tua gerarchia, permettendoti di avere un controllo più preciso su quali risorse sono idonee per il tuo gruppo di rete.
Eliminazione di una definizione di Criteri di Azure associata a un gruppo di rete
Potresti avere scenari in cui non hai più bisogno di una definizione Criteri di Azure. Gli scenari includono quando un gruppo di rete associato a una policy viene eliminato o quando hai una policy inutilizzata di cui non hai più bisogno. Per eliminare la policy, devi eliminare l'oggetto di associazione della policy, poi eliminare la definizione della policy in Criteri di Azure. Una volta completata la cancellazione, il nome della definizione non può più essere rireferenziato quando si associa una nuova definizione a un gruppo di rete.
Passaggi successivi
- Scopri come definire l'appartenenza ai gruppi di rete con Criteri di Azure in gestione rete virtuale di Azure.
- Scopri di più sui gruppi di rete in gestione rete virtuale di Azure.
- Creare un'istanza di gestione rete virtuale di Azure.
- Informazioni sulle distribuzioni di configurazione in Gestione rete virtuale di Azure.
- Informazioni su come bloccare il traffico di rete con una configurazione SecurityAdmin.