Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule dowiesz się, jak Azure Policy jest wykorzystywana w Azure Virtual Network Manager do warunkowego definiowania członkostwa w grupie sieciowej. Wykorzystanie Azure Policy do definiowania członkostwa w grupie sieciowej umożliwia automatyczne wdrażanie konfiguracji na zasoby sieciowe, umożliwiając tworzenie skalowalnych i dynamicznych środowisk sieci wirtualnej dla Twojej organizacji.
Omówienie zasad platformy Azure
Azure Policy ocenia zasoby w Azure, porównując ich właściwości z wybranymi przez Ciebie regułami biznesowymi. Te reguły biznesowe, opisane w formacie JSON, są nazywane definicjami zasad. Po utworzeniu reguł biznesowych, definicja polityki jest przypisana do dowolnego zakresu zasobów obsługiwanych przez Azure, takich jak grupy zarządzania, subskrypcje, grupy zasobów lub poszczególne zasoby. Przypisanie polityki dotyczy wszystkich zasobów mieszczących się w zakresie Resource Manager tego zadania. Dowiedz się więcej o używaniu zakresu w artykule Zakres w Azure Policy.
Definicja zasad grupy sieciowej
Tworzenie i implementowanie zasad w usłudze Azure Policy rozpoczyna się od utworzenia zasobu definicji zasad. Każda definicja polityki zawiera warunki egzekwowania oraz określony efekt, który zachodzi, jeśli warunki zostaną spełnione.
Korzystając z grup sieciowych w usłudze Azure Virtual Network Manager, definicja zasad obejmuje wyrażenie warunkowe służące do dopasowywania sieci wirtualnych spełniających określone kryteria oraz określa grupę sieciową, do której są dołączane te sieci wirtualne.
addToNetworkGroup Efekt jest używany do umieszczania zasobów w docelowej grupie sieci. Oto przykład definicji reguły z efektem addToNetworkGroup. Dla wszystkich zasad niestandardowych właściwość mode jest ustawiona na Microsoft.Network.Data, aby wskazać dostawcę zasobów grupy sieci, i jest wymagana podczas tworzenia definicji zasad dla usługi Azure Virtual Network Manager.
Uwaga
Azure Policy obecnie obsługuje definicję członkostwa w grupie sieciowej tylko dla sieci wirtualnych. Dynamiczne członkostwo w grupach sieciowych oparte na Azure Policy również obecnie nie dotyczy wirtualnych sieci między-tenantowych. Te wirtualne sieci można dodać tylko ręcznie. Więcej informacji można znaleźć w artykule o znanych ograniczeniach.
"mode": "Microsoft.Network.Data",
"policyRule": {
"if": {
"allOf": [
{
"field": "Name",
"contains": "-gen"
}
]
},
"then": {
"effect": "addToNetworkGroup",
"details": {
"networkGroupId": "/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup2/providers/Microsoft.Network/networkManagers/myAVNM/networkGroups/myNG"
}
}
}
Ważne
Gdy definiujesz politykę, element networkGroupId musi być pełnym identyfikatorem zasobu docelowej grupy sieciowej, jak pokazano w przykładowej definicji. Nie obsługuje parametryzacji w definicji polityki. Jeśli musisz sparametryzować grupę sieci, możesz użyć szablonu usługi Azure Resource Manager, aby utworzyć definicję i przypisanie zasad.
Gdy używasz Azure Policy z Azure Virtual Network Manager, polityka celuje w właściwość dostawcy zasobów .Microsoft.Network.Data Z powodu tego zachowania definicja zasad musi mieć wartość policyType równą Custom. Sposób, w jaki ustawisz tę wartość, zależy od tego, gdzie tworzysz definicję:
-
Z poziomu pulpitu nawigacyjnego Azure Virtual Network Manager: gdy tworzysz politykę dynamicznego dodawania członków, Azure Virtual Network Manager ustawia wartość
policyTypenaCustomw momencie utworzenia polityki. Nie musisz ustawiać tego sam. -
Za pomocą Azure Policy lub innych narzędzi: gdy tworzysz definicję zasad poza portalem Azure Virtual Network Manager, samodzielnie ustaw w definicji
policyTypenaCustom.
Oto przykład definicji zasad z właściwością ustawioną policyType na Custom.
"properties": {
"displayName": "myProdAVNM",
"policyType": "Custom",
"mode": "Microsoft.Network.Data",
"metadata": {
"category": "Azure Virtual Network Manager",
"createdBy": "-----------------------------",
"createdOn": "2023-04-10T15:35:35.9308987Z",
"updatedBy": null,
"updatedOn": null
}
}
Dowiedz się więcej o strukturze definicji zasad.
Utwórz przypisanie zasad
Podobnie jak w przypadku konfiguracji programu Virtual Network Manager definicje zasad nie będą natychmiast obowiązywać podczas ich tworzenia. Aby rozpocząć stosowanie zasad, należy utworzyć przypisanie zasad, które przypisuje definicję do zakresu, w którym ma być oceniana. Obecnie wszystkie zasoby objęte zakresem są oceniane na podstawie tej definicji, co umożliwia przypisanie jednej definicji wielokrotnego użytku w wielu lokalizacjach w celu bardziej szczegółowej kontroli członkostwa w grupach. Dowiedz się więcej o strukturze przypisania w usłudze Azure Policy.
Definicje i przypisywanie polityk można tworzyć za pomocą Azure Virtual Network Manager lub Azure Policy.
Wymagane uprawnienia
Aby korzystać z grup sieciowych w usłudze Azure Policy, użytkownicy muszą mieć następujące uprawnienia:
-
Microsoft.Authorization/policyassignments/WriteiMicrosoft.Authorization/policydefinitions/Writesą potrzebne w zakresie, który przypisujesz. -
Microsoft.Network/networkManagers/networkGroups/join/actionjest wymagany dla docelowej grupy sieci. To uprawnienia umożliwiają dodawanie i usuwanie zasobów członkowskich z docelowej grupy sieci. - W przypadku używania definicji zestawów do przypisywania wielu zasad jednocześnie wymagane są
Microsoft.Network/networkManagers/networkGroups/join/actionuprawnienia współbieżne do wszystkich definicji przypisywanych jednocześnie.
Aby ustawić wymagane uprawnienia, użytkownicy mogą mieć przypisane wbudowane role z kontrolą dostępu opartą na rolach:
- rola Współautor sieci do docelowej grupy sieci.
- Rola Współautor zasad zasobów na poziomie zakresu docelowego.
Aby bardziej szczegółowo przypisywać role, możesz tworzyć role niestandardowe, korzystając z uprawnień Microsoft.Network/networkManagers/networkGroups/join/action i policy/write.
Ważne
Aby modyfikować grupy sieciowe w usłudze Azure Virtual Network Manager za pomocą Azure Policy, musisz mieć przyznany dostęp wyłącznie przez przypisanie roli Azure Role-Based Access Control (RBAC). Administrator klasyczny lub starsza autoryzacja nie jest obsługiwana. Oznacza to, że jeśli twoje konto jest przypisane tylko do roli subskrypcji współadministratora, nie masz żadnych uprawnień w grupach sieciowych.
Oprócz wymaganych uprawnień subskrypcje i grupy zarządzania muszą być zarejestrowane u następujących dostawców zasobów:
-
Microsoft.Networkjest wymagane do tworzenia sieci wirtualnych. -
Microsoft.PolicyInsightsjest wymagane do korzystania z usługi Azure Policy.
Aby ustawić rejestr potrzebnych dostawców, użyj Register-AzResourceProvider w Azure PowerShell lub az provider register w Azure CLI.
Przydatne porady
Filtrowanie typów
Podczas konfigurowania definicji zasad zalecamy uwzględnienie warunku typu w celu określenia zakresu ich w sieciach wirtualnych. Ten warunek pozwala polityce filtrować operacje sieci niewirtualnej i poprawiać efektywność zasobów polisy.
Fragmentowanie regionalne
Zasoby polityki są globalne, co oznacza, że każda zmiana definicji polityki dotyczy wszystkich zasobów objętych zakresem przydziału, niezależnie od regionu. Jeśli chcesz zastosować podział według regionów lub stopniowe wdrażanie, zalecamy uwzględnienie warunku where location in []. Następnie możesz stopniowo rozszerzać listę lokalizacji, aby sukcesywnie obejmować je członkostwem w grupie sieciowej i później wdrażać konfigurację.
Określanie zakresu przydziału
Jeśli stosujesz najlepsze praktyki w grupach zarządzania Azure, możesz już mieć zasoby zorganizowane w hierarchiczną strukturę. Korzystając z przypisania polityk, możesz przypisać tę samą definicję polityki do wielu różnych zakresów w hierarchii, co pozwala na większą szczegółowość kontroli nad tym, które zasoby są kwalifikowane dla Twojej grupy sieciowej.
Usuwanie definicji usługi Azure Policy skojarzonej z grupą sieciową
Możesz mieć sytuacje, w których nie potrzebujesz już definicji Azure Policy. Scenariusze obejmują, gdy grupa sieciowa powiązana z polityką zostaje usunięta lub masz nieużywaną politykę, której już nie potrzebujesz. Aby usunąć politykę, musisz usunąć obiekt powiązania polityki, a następnie usunąć definicję polityki w Azure Policy. Po zakończeniu usunięcia nazwa definicji nie może być już ponownie odwołana przy przypisywaniu nowej definicji grupie sieciowej.
Następne kroki
- Dowiedz się, jak zdefiniować przynależność do grupy sieciowej za pomocą Azure Policy w Azure Virtual Network Manager.
- Dowiedz się więcej o grupach sieciowych w Azure Virtual Network Manager.
- Utwórz wystąpienie usługi Azure Virtual Network Manager.
- Dowiedz się więcej o wdrożeniach konfiguracji w usłudze Azure Virtual Network Manager.
- Dowiedz się, jak blokować ruch sieciowy przy użyciu konfiguracji SecurityAdmin.