Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
As inscrições do Azure Policy adicionam hierarquias selecionadas de recursos ou recursos individuais ao caminho de aplicação para uma atribuição de políticas configurada com o modo de aplicação Enroll. Os recursos inscritos são avaliados pela atribuição e têm o efeito da política aplicado durante a criação ou atualização dos recursos. Os recursos que estão no âmbito da tarefa mas não estão inscritos continuam a ter registos de conformidade gerados, mas o efeito da política não é aplicado. Esta abordagem é útil quando se quer começar com um conjunto limitado de escopos, validar o efeito da aplicação e depois adicionar gradualmente mais subscópios à tarefa.
Utiliza JavaScript Object Notation (JSON) para criar uma inscrição de política. A inscrição na apólice contém elementos para:
- nome a apresentar
- description
- Atribuição de políticas
- definições de políticas no âmbito de uma iniciativa
- Seletores de recursos
- Validação do escopo da atribuição
Uma inscrição de política é criada como um objeto filho na hierarquia de recursos ou no recurso individual que está inscrito. Pode ser criada uma inscrição dentro ou acima do âmbito do recurso que deve ser registado. Se a atribuição para a inscrição for para uma iniciativa, a inscrição pode também referenciar um subconjunto de definições de políticas na iniciativa.
Por exemplo, o JSON seguinte mostra uma inscrição de política para uma subscrição a uma atribuição chamada resourceShouldBeCompliantInit. A inscrição aplica-se a duas definições de políticas na iniciativa, os requiredTags e allowedLocations IDs de referência de definição de política:
{
"id": "/subscriptions/{subId}/providers/Microsoft.Authorization/policyEnrollments/resourceShouldBeCompliant",
"apiVersion": "2025-02-01-preview",
"name": "resourceShouldBeCompliant",
"type": "Microsoft.Authorization/policyEnrollments",
"properties": {
"displayName": "Enroll subscription in resource compliance policy",
"description": "Enrolls the subscription into the resource compliance initiative assignment.",
"policyAssignmentId": "/subscriptions/{mySubscriptionID}/providers/Microsoft.Authorization/policyAssignments/resourceShouldBeCompliantInit",
"policyDefinitionReferenceIds": [
"requiredTags",
"allowedLocations"
],
"assignmentScopeValidation": "Default"
}
}
Crie uma apólice de inscrição
Pode criar e gerir inscrições de políticas usando CLI do Azure, templates ARM, Bicep ou Terraform com o fornecedor AzAPI. A atribuição de política que refere deve já existir e deve estar configurada com o modo de aplicação de inscrição.
Nome de exibição e descrição
Utiliza-se displayName e description identifica a inscrição da apólice e fornece contexto para a sua utilização com o recurso ou âmbito específico.
displayName tem um comprimento máximo de 128 caracteres e description um comprimento máximo de 512 caracteres.
ID de atribuição de política
Este campo tem de ser o nome do caminho completo de uma atribuição de política ou de uma atribuição de iniciativa. A atribuição referenciada deve usar Enroll o modo de aplicação para criar ou atualizar a inscrição da política. O policyAssignmentId é uma string e não um array. Esta propriedade define qual a atribuição que aplica aplicação à hierarquia de recursos pai ou recurso individual.
IDs de referência de definição de políticas
Se for policyAssignmentId para uma atribuição de iniciativa, a policyDefinitionReferenceIds propriedade pode ser usada para especificar a que definições de política na iniciativa se aplica a inscrição. Como o recurso pode estar inscrito numa ou mais definições de políticas incluídas, esta propriedade é um array. Os valores devem corresponder aos valores na definição da iniciativa nos policyDefinitions.policyDefinitionReferenceId campos.
Seletores de recursos
As inscrições suportam uma propriedade resourceSelectorsopcional. A propriedade permite a implementação gradual ou retrocesso de uma inscrição para certos subconjuntos de recursos de forma controlada, com base no tipo de recurso, localização do recurso ou se o recurso tem uma localização. Mais detalhes sobre como usar seletores de recursos podem ser encontrados na estrutura de atribuição. O JSON seguinte é um exemplo de registo que utiliza seletores de recursos. Neste exemplo, apenas recursos em eastus e westus estão inscritos na atribuição de política:
{
"properties": {
"policyAssignmentId": "/subscriptions/{subId}/providers/Microsoft.Authorization/policyAssignments/ResourceLimit",
"resourceSelectors": [
{
"name": "SDPRegions",
"selectors": [
{
"kind": "resourceLocation",
"in": [
"eastus",
"westus"
]
}
]
}
]
},
"systemData": { ...
},
"id": "/subscriptions/{subId}/providers/Microsoft.Authorization/policyEnrollments/ResourceLimitEnrollment",
"type": "Microsoft.Authorization/policyEnrollments",
"name": "ResourceLimitEnrollment"
}
Os seguintes seletores kinds de recursos são suportados no objeto de inscrições de políticas:
-
resourceLocation: Esta propriedade é usada para selecionar recursos com base na localização. Não pode ser usado no mesmo seletor de recursos queresourceWithoutLocation. -
resourceType: Esta propriedade é usada para selecionar recursos com base no seu tipo. -
resourceWithoutLocation: Esta propriedade é usada para selecionar recursos ao nível da subscrição que não têm localização. Atualmente só suportasubscriptionLevelResources. Não pode ser usado no mesmo seletor de recursos queresourceLocation. -
in: A lista de valores permitidos para o especificadokind. Não pode ser usado comnotIn. Pode conter até 50 valores. -
notIn: A lista de valores não permitidos para o especificadokind. Não pode ser usado comin. Pode conter até 50 valores.
Um seletor de recursos pode conter múltiplos selectors. Para ser aplicável a um seletor de recursos, este deve cumprir os requisitos especificados por todos os seus selecionadores. Além disso, podem ser especificados até 10 resourceSelectors numa única inscrição. Os recursos dentro do âmbito são registados quando satisfazem qualquer um destes seletores de recursos.
Validação do âmbito da atribuição
Controla se permitimos a criação de uma inscrição para uma tarefa num âmbito diferente. O uso dessa propriedade é mostrado no exemplo a seguir:
{
"properties": {
"policyAssignmentId": "/providers/Microsoft.Management/managementGroups/{mgName}/providers/Microsoft.Authorization/policyAssignments/CostManagement",
"policyDefinitionReferenceIds": [
"limitSku",
"limitType"
],
"assignmentScopeValidation": "DoNotValidate"
},
"systemData": { ...
},
"id": "/subscriptions/{subId}/providers/Microsoft.Authorization/policyEnrollments/DemoExpensiveVM",
"type": "Microsoft.Authorization/policyEnrollments",
"name": "DemoExpensiveVM"
}
Os valores permitidos para assignmentScopeValidation são Default e DoNotValidate. Se não for especificado, o processo de validação padrão ocorre.
Atualizar uma inscrição
Atualmente, as inscrições de políticas apenas suportam a atualização das assignmentScopeValidation propriedades e resourceSelectors durante a realização de uma PATCH operação.
{
"properties": {
"assignmentScopeValidation": "Default",
"resourceSelectors": [
{
"name": "SDPRegions",
"selectors": [
{
"kind": "resourceLocation",
"in": [
"eastus",
"westus"
]
}
]
}
]
}
}
Eliminar uma apólice de inscrição
Eliminar a inscrição de uma apólice remove esse recurso de inscrição. Eliminar a inscrição não apaga a atribuição de política subjacente que a inscrição refere, e continuará a ser atribuída no âmbito em que foi inscrita.
Lista de inscrições em apólices
Quando lista as inscrições de apólices num âmbito, a resposta padrão inclui inscrições que se aplicam a qualquer parte desse âmbito. A resposta pode incluir inscrições a partir de âmbito parental e inscrições a partir de subescópios.
Use filtros de lista para controlar se a resposta inclui inscrições herdadas ou apenas inscrições criadas no âmbito solicitado.
Use atScope() quando quiser compreender as inscrições efetivas para um escopo. Este filtro devolve as inscrições na política no âmbito solicitado e no âmbito dos pais.
az policy enrollment list \
--scope "/subscriptions/{subscriptionId}" \
--filter "atScope()"
Use atExactScope() quando quiser gerir apenas os recursos de inscrição criados diretamente no âmbito solicitado.
az policy enrollment list \
--scope "/subscriptions/{subscriptionId}" \
--filter "atExactScope()"
Por exemplo, se uma subscrição tiver três inscrições criadas no âmbito da subscrição e quatro herdadas de um grupo de gestão parental, o atScope() devolve todas as sete inscrições. o atExactScope() retorna apenas as três inscrições criadas no âmbito da subscrição.
| Filter | Description |
|---|---|
atScope() |
Política de devoluções, inscrições no âmbito solicitado e âmbito parental. |
atExactScope() |
Inscrições na política de devoluções apenas no âmbito solicitado. |
Passos seguintes
- Aprenda sobre a estrutura das atribuições de políticas.
- Saiba mais sobre a implementação segura das atribuições do Azure Policy.
- Saiba mais sobre isenções de políticas.
- Saiba como obter dados de conformidade.