Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Neste artigo, aprende como o Azure Policy é usado no Azure Virtual Network Manager para definir condicionalmente a pertença a um grupo de rede. Utilizar o Azure Policy para definir a pertença ao seu grupo de rede permite a implementação automática de configuração nos recursos da rede, capacitando-o a criar ambientes de rede virtuais escaláveis e dinâmicos para a sua organização.
Descrição geral do Azure Policy
O Azure Policy avalia os recursos no Azure comparando as propriedades desses recursos com as regras de negócio que deseja. Essas regras de negócios, descritas no formato JSON, são conhecidas como definições de política. Depois de criar as suas regras de negócio, a definição da política é atribuída a qualquer âmbito de recursos que o Azure suporte, como grupos de gestão, subscrições, grupos de recursos ou recursos individuais. A atribuição de política aplica-se a todos os recursos dentro do âmbito do Resource Manager dessa atribuição. Saiba mais sobre o uso do escopo com o Escopo na Política do Azure.
Definição de política de grupo de rede
A criação e implementação de uma política na Política do Azure começa com a criação de um recurso de definição de política. Cada definição de política tem condições para a aplicação e um efeito definido que ocorre se as condições forem cumpridas.
Com os grupos de rede do Azure Virtual Network Manager, a sua definição de política inclui a expressão condicional para identificar redes virtuais que satisfaçam os seus critérios e especifica o grupo de rede ao qual são adicionadas essas redes virtuais. O addToNetworkGroup efeito é usado para colocar recursos no grupo de rede de destino. Aqui está um exemplo de uma definição de regra de política com o addToNetworkGroup efeito. Para todas as políticas personalizadas, a mode propriedade é definida para Microsoft.Network.Data direcionar o provedor de recursos do grupo de rede e é necessária para criar uma definição de política para o Gerenciador de Rede Virtual do Azure.
Nota
O Azure Policy atualmente suporta apenas a definição de pertença a grupos de rede para redes virtuais. A pertença a grupos de redes dinâmicas baseadas no Azure Policy também não se aplica atualmente a redes virtuais entre inquilinos. Só podes adicionar essas redes virtuais manualmente. Para mais informações, consulte limitações conhecidas.
"mode": "Microsoft.Network.Data",
"policyRule": {
"if": {
"allOf": [
{
"field": "Name",
"contains": "-gen"
}
]
},
"then": {
"effect": "addToNetworkGroup",
"details": {
"networkGroupId": "/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup2/providers/Microsoft.Network/networkManagers/myAVNM/networkGroups/myNG"
}
}
}
Importante
Quando defines uma política, deve networkGroupId ser o ID completo do recurso do grupo de rede-alvo, conforme visto na definição de exemplo. Não suporta a parametrização na definição da política. Se precisar parametrizar o grupo de rede, você pode utilizar um modelo do Azure Resource Manager para criar a definição e a atribuição de política.
Quando utiliza o Azure Policy com o Azure Virtual Network Manager, a política visa uma propriedade do fornecedor de recursos de Microsoft.Network.Data. Devido a este comportamento, a definição da política deve ter um policyType de Custom. A forma como defines esse valor depende de onde crias a definição:
-
Do painel do Azure Virtual Network Manager: quando cria uma política para adicionar membros dinamicamente, o Azure Virtual Network Manager define
policyTypeparaCustomsi quando a política é criada. Não precisas de o configurar tu próprio. -
Através do Azure Policy ou através de outras ferramentas: ao criar uma definição de política fora do portal do Azure Virtual Network Manager, defina
policyTypecomoCustomna própria definição.
Aqui está um exemplo de uma definição de política com a policyType propriedade definida como Custom.
"properties": {
"displayName": "myProdAVNM",
"policyType": "Custom",
"mode": "Microsoft.Network.Data",
"metadata": {
"category": "Azure Virtual Network Manager",
"createdBy": "-----------------------------",
"createdOn": "2023-04-10T15:35:35.9308987Z",
"updatedBy": null,
"updatedOn": null
}
}
Saiba mais sobre a estrutura de definição de políticas.
Criar uma atribuição de política
Semelhante às configurações do Virtual Network Manager, as definições de política não entram em vigor imediatamente quando você as cria. Para começar a aplicar, você deve criar uma Atribuição de política, que atribui uma definição a ser avaliada em um determinado escopo. Atualmente, todos os recursos dentro do escopo são avaliados em relação à definição, que permite uma única definição reutilizável que você pode atribuir em vários locais para um controle de associação de grupo mais granular. Saiba mais informações sobre a Estrutura de Atribuições para a Política do Azure.
As definições e atribuições de políticas podem ser criadas através do Azure Virtual Network Manager ou Azure Policy.
Permissões obrigatórias
Para usar grupos de rede com a Política do Azure, os usuários precisam das seguintes permissões:
-
Microsoft.Authorization/policyassignments/WriteeMicrosoft.Authorization/policydefinitions/Writesão necessários no escopo que você está atribuindo. -
Microsoft.Network/networkManagers/networkGroups/join/actioné necessário no grupo de rede de destino. Esta permissão permite a adição e remoção de recursos dos membros do grupo da rede-alvo. - Ao usar definições conjuntas para atribuir múltiplas políticas ao mesmo tempo, são necessárias permissões concorrentes
Microsoft.Network/networkManagers/networkGroups/join/actionem todas as definições atribuídas simultaneamente.
Para definir as permissões necessárias, os utilizadores podem ser atribuídos a perfis incorporados com controlo de acesso baseado em funções:
- Colaborador de Rede função para o grupo de rede de destino.
- Função de Colaborador da Política de Recursos no nível do escopo de destino.
Para uma atribuição de funções mais granular, pode criar funções personalizadas utilizando a permissão Microsoft.Network/networkManagers/networkGroups/join/action e a permissão policy/write.
Importante
Para modificar os grupos de rede do Azure Virtual Network Manager com o Azure Policy, tem de lhe ser concedido acesso apenas através da atribuição da função Azure Role-Based Controlo de Acesso (RBAC). Não há suporte para autorização de administrador clássico ou herdada. Isto significa que, se a sua conta tiver atribuída apenas a função de subscrição de coadministrador, não tem quaisquer permissões sobre os grupos de rede.
Juntamente com as permissões necessárias, suas assinaturas e grupos de gerenciamento devem ser registrados nos seguintes provedores de recursos:
-
Microsoft.Networké necessário para criar redes virtuais. -
Microsoft.PolicyInsightsé necessário para usar a Política do Azure.
Para registar os fornecedores necessários, utilize Register-AzResourceProvider no Azure PowerShell ou az provider register na CLI do Azure.
Dicas úteis
Filtragem de tipos
Ao configurar suas definições de política, recomendamos que você inclua uma condição de tipo para estendê-la para redes virtuais. Esta condição permite que uma política filtre operações de rede não virtuais e melhore a eficiência dos seus recursos de política.
Segmentação regional
Os recursos de políticas são globais, o que significa que qualquer alteração à definição de política tem efeito em todos os recursos sob o âmbito da atribuição, independentemente da região. Se pretender uma segmentação regional ou uma distribuição gradual, recomendamos a inclusão de uma condição where location in []. Depois, pode expandir gradualmente a lista de localizações para implementar gradualmente a pertença a grupos de rede e a subsequente implementação da configuração.
Escopo da atribuição
Se está a seguir as melhores práticas usando grupos de gestão do Azure, pode já ter os seus recursos organizados numa estrutura hierárquica. Usando atribuições de políticas, pode atribuir a mesma definição de política a múltiplos escopos distintos dentro da sua hierarquia, permitindo-lhe uma maior granularidade de controlo sobre quais recursos são elegíveis para o seu grupo de rede.
Eliminar uma definição de Política do Azure associada a um grupo de rede
Podes ter cenários em que já não precisas de uma definição do Azure Policy. Cenários incluem quando um grupo de rede associado a uma política é eliminado ou quando tem uma política não utilizada que já não precisa. Para eliminar a política, deve eliminar o objeto de associação de políticas e depois eliminar a definição da política no Azure Policy. Uma vez concluída a eliminação, o nome da definição já não pode ser rereferenciado ao associar uma nova definição a um grupo de rede.
Próximos passos
- Aprenda a definir a pertença a grupos de rede com o Azure Policy no Azure Virtual Network Manager.
- Saiba mais sobre grupos de rede no Azure Virtual Network Manager.
- Crie uma instância do Azure Virtual Network Manager .
- Saiba mais sobre as implementações de configuração no Azure Virtual Network Manager.
- Saiba como bloquear o tráfego de rede com uma configuração do SecurityAdmin.