Preparación para la Certificación Microsoft AZ-104
Gobernanza con Azure Policy: definiciones, efectos, cumplimiento e implementación segura
Domina la gobernanza en Cloud Adoption Framework, los ámbitos y recursos de Azure Policy, las definiciones JSON, los efectos, la evaluación, la corrección, los estados de cumplimiento y los anillos de implementación.
Tiempo de estudio sugerido: 50 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y actualizada con la documentación vigente de Azure Policy y Cloud Adoption Framework
Por João Ricardo Dutra••Contenido original completo
1. y el objetivo de gobernanza
convierte los estándares organizacionales en definiciones que puede asignar, evaluar e informar a escala. Una definición se expresa en , compara las propiedades del recurso o el contexto de la solicitud con las reglas comerciales y aplica un efecto como auditar, denegar, modificar o implementar. Esto hace que la gobernanza sea repetible en lugar de depender de una revisión manual de cada recurso.
Una iniciativa, también llamada conjunto de políticas, agrupa varias definiciones bajo un resultado. Las iniciativas simplifican la asignación y la generación de informes para objetivos como una línea base de seguridad, un etiquetado obligatorio o un marco regulatorio. Las iniciativas integradas y personalizadas se pueden superponer para crear barreras de seguridad para entornos regulados, financieros y de otro tipo, incluidos controles centrados en la soberanía y mapeos de cumplimiento.
Asigne una política que controle los recursos creados en el futuro.
Cree y asigne una iniciativa para que se realice un seguimiento de muchas definiciones como un objetivo de cumplimiento.
Investigue y resuelva un recurso denegado o notificado como no conforme.
Implemente una nueva directiva en toda la organización con exposición controlada y resultados medibles.
es un control técnico, no un asesoramiento legal. Cada organización sigue siendo responsable de identificar las leyes aplicables, validar su implementación y consultar a profesionales legales y de cumplimiento calificados.
La gobernanza comienza con decisiones comerciales; automatiza controles seleccionados y devuelve evidencia para el siguiente ciclo de revisión.
2. Cloud Adoption y gobernanza continua
El Microsoft Cloud Adoption para proporciona orientación, herramientas, documentación y prácticas de extremo a extremo para la estrategia, planificación, preparación, adopción, gobernanza, seguridad y gestión de la nube. En la metodología Govern, la gobernanza de la nube significa controlar el uso aceptable de la nube a través de barreras de seguridad documentadas que respaldan los resultados comerciales y al mismo tiempo reducen los riesgos regulatorios, de seguridad, operativos, de costos, de datos, de gestión de recursos y de IA.
La gobernanza no es una implementación única. La tecnología, las prioridades organizacionales, los modelos de amenazas y las regulaciones cambian. Por lo tanto, el marco establece primero la propiedad y repite la evaluación de riesgos, el mantenimiento de políticas, la aplicación y el monitoreo como un ciclo operativo continuo.
Una vez establecido el equipo de gobierno, las etapas restantes se repiten a medida que evolucionan los riesgos y el uso de la nube.
3. Los cinco pasos de la gobernanza de la nube
Cree un equipo de gobierno de la nube. Ofrezca a un equipo dedicado la responsabilidad de la propiedad, el mantenimiento, la participación de las partes interesadas, las métricas y los informes de las políticas.
Evalúe los riesgos de la nube. Evalúe los riesgos regulatorios, de seguridad, operativos, de costos, de datos, de recursos y de IA en el propio contexto de la organización.
Documente las directivas de gobernanza. Indique el uso aceptable de la nube, el alcance, la justificación, el responsable, la aplicación, las excepciones y las reglas que reducen cada riesgo importante.
Aplique las directivas de gobernanza. Combine barreras automatizadas con controles manuales cuando la automatización no sea adecuada y haga explícita la responsabilidad de los equipos de plataforma y de carga de trabajo.
Supervise la gobernanza de la nube. Establezca una línea de base de cumplimiento, detecte infracciones y desviaciones, mida la eficacia de las políticas e introduzca los hallazgos en la siguiente revisión de políticas y riesgos.
Complete los cinco pasos para establecer el modelo operativo. Después, revise periódicamente los pasos del 2 al 5. La supervisión sin un responsable de corrección produce informes, pero no gobernanza; la aplicación sin contexto de riesgo puede bloquear trabajo legítimo.
4. Del riesgo empresarial a las disciplinas de gobernanza
Una política de gobierno corporativo comienza con el riesgo empresarial y la tolerancia al riesgo, informados por la clasificación de datos y la criticidad de las aplicaciones. Las decisiones de riesgo se convierten en declaraciones de políticas inequívocas y los procesos definen cómo se detectan, escalan, corrigen, aceptan y revisan las infracciones.
Cinco disciplinas enfatizadas por el módulo suministrado.
Disciplina
Propósito de gobernanza
Gestión de costes
Supervise el gasto en la nube, ajuste la capacidad a la demanda, asigne la propiedad y mejore el valor obtenido de la inversión en tecnología.
Línea de base de seguridad
Aplique requisitos de seguridad mínimos consistentes en todos los esfuerzos de adopción de la nube.
Consistencia de recursos
Estandarice la configuración de recursos, la incorporación, la recuperación, la capacidad de descubrimiento y las convenciones operativas.
Línea base de identidad
Aplique estándares de identidad, acceso, definición de roles y asignación de roles de manera consistente.
Aceleración del despliegue
Utilice plantillas y políticas de implementación centralizadas y estandarizadas para entregar configuraciones aprobadas más rápido.
El Cloud Adoption actual también trata el cumplimiento normativo, las operaciones, la administración de datos, el aprovisionamiento de recursos y la IA como dominios explícitos de gobernanza. Las cinco disciplinas siguen siendo un modelo de estudio útil, pero un programa real debe cubrir toda la cartera de riesgos.
5. Qué puede gobernar
proporciona definiciones centralizadas, asignaciones, resultados de cumplimiento, investigación de cambios y corrección. Su panel agrega el entorno y permite profundizar por asignación, definición y recurso. Como está integrado en la plataforma, una barrera automatizada puede sustituir con seguridad determinados pasos de aprobación manual.
Restrinja la implementación a regiones aprobadas e implemente barreras de .
Permita solo tamaños de máquinas virtuales o tipos de recursos aprobados.
Exija y, con el efecto correcto, agregue o herede etiquetas estandarizadas como AppName.
Audite el cifrado, la configuración de diagnóstico, las actualizaciones, la configuración de red y las líneas base de seguridad.
Exija que los datos de diagnóstico se envíen a un área de trabajo de Registros de .
Evalúe los recursos existentes, así como los recursos creados o redimensionados después de asignar la política.
Conecte prácticas de directiva como código con flujos de trabajo de o GitHub antes y después de la implementación.
La exportación menciona la autenticación multifactor para cuentas de suscripción como ejemplo de política. En la arquitectura actual, de es el control principal para requerir autenticación multifactor; gobierna principalmente las propiedades de recursos de y las acciones de recursos admitidas. Utilice el plano de control correcto para cada requisito.
El diseño de directivas equilibra el control y la estabilidad con la velocidad de entrega y los resultados empresariales. Pruebe el efecto, estime el impacto operativo, proporcione mensajes de incumplimiento comprensibles y defina un proceso de exención controlado antes de una aplicación amplia.
6. Jerarquía, alcance y herencia de la gobernanza
proporciona una jerarquía de grupos de administración, suscripciones, grupos de recursos y recursos bajo el grupo raíz de inquilino. Un recurso pertenece a un grupo de recursos; una suscripción es un límite de administración, facturación, cuota y escala; y los grupos de administración organizan suscripciones para aplicar acceso y directivas de forma coherente a escala empresarial.
Las asignaciones de un ámbito superior se aplican a los descendientes elegibles, salvo que un elemento secundario esté excluido o exento. Una directiva asignada a una suscripción puede afectar a sus grupos de recursos y recursos; una asignación en un grupo de recursos no afecta automáticamente a un grupo vecino. Los grupos de administración pueden extenderse seis niveles por debajo del grupo raíz de inquilino.
Una definición de política o iniciativa se almacena en una ubicación de definición: un grupo de administración o una suscripción. Sólo se puede asignar a ese contenedor o a sus descendientes. Coloque una definición reutilizable en la ubicación más baja que aún contenga todos los alcances de asignación previstos.
La ubicación de la definición determina dónde está disponible; el ámbito de la asignación determina qué descendientes se evalúan.
7. , plano de control y plano de datos
es la capa de implementación y administración para crear, actualizar y eliminar recursos de . Microsoft Azure Portal, , CLI de , las y los de cliente usan las de Resource Manager, que autentican y autorizan la solicitud antes de enviarla al proveedor de recursos adecuado.
Las implementaciones de plantillas, control de acceso basado en rol de ( de ), auditoría, monitoreo, etiquetado y evaluación de en modo Administrador de recursos participan en el plano de control. de se evalúa antes que : si la persona que llama no está autorizada para realizar la operación, la solicitud falla antes de la evaluación de la política.
El plano de datos maneja datos de servicio directamente, como cargar un blob, consultar una base de datos o leer un secreto de . Estas llamadas utilizan puntos finales de servicio y específicos del servicio o listas de control de acceso en lugar de pasar por el plano de control de Resource Manager. Los modos de política del proveedor de recursos extienden a planos de datos de servicio seleccionados.
Resource Manager gobierna las operaciones de gestión; un plano de datos de servicio maneja el contenido del recurso.
8. Modos de proveedor de recursos y escenarios de plano de datos admitidos
Modos de proveedor de recursos cubiertos por la exportación y la documentación actual.
Modo
Objetivo
Estado actual
Microsoft.Kubernetes.Data
Evalúa clústeres y componentes de Kubernetes, como pods, contenedores e ingress, en y Kubernetes habilitado para .
Totalmente compatible
Microsoft.KeyVault.Data
Gobierna la configuración de certificados y bóvedas en .
Totalmente compatible
Microsoft.Network.Data
Administre la membresía dinámica de grupos de redes personalizados en Administrador de .
Totalmente compatible
Microsoft.ManagedHSM.Data
Gobierna claves de administrado.
Versión preliminar
Microsoft.DataFactory.Data
Deniega dominios de tráfico saliente de que no estén en la lista de permitidos; la aplicación todavía no informa cumplimiento en la pública.
Versión preliminar
Microsoft.MachineLearningServices.v2.Data
Gobierna implementaciones de modelos de e informa el cumplimiento de componentes nuevos o actualizados.
Versión preliminar
Microsoft.LoadTestService.Data
Restringe instancias de Load Testing a puntos de conexión privados.
Versión preliminar; añadido por la documentación actual
A menos que la documentación indique explícitamente lo contrario, los modos de proveedor de recursos solo admiten definiciones integradas y no admiten exenciones a nivel de componente. El estado del producto puede cambiar, así que verifique el modo y el soporte de efectos antes de diseñar un control.
9. Flujos de evaluación de Greenfield y Brownfield
En un flujo Greenfield, o policy-first, ya existe una asignación cuando se crea o actualiza un recurso. Después de la autorización, evalúa el estado previsto. Si una actualización contiene solo un delta, el servicio lee el recurso actual, combina ese estado con los cambios solicitados y evalúa el estado de destino resultante.
En un flujo Brownfield, o resource-first, los recursos ya existen cuando se introduce una asignación. Un examen de cumplimiento lee los recursos aplicables y registra su estado. Una directiva deny que solo permita Oeste de Europa no elimina recursos existentes en otras ubicaciones; los marca como no conformes y bloquea posteriores solicitudes incompatibles de creación o actualización.
Policy-first controla el estado de destino durante la solicitud; resource-first descubre el estado ya implementado.
10. Los seis tipos de recursos de
Recursos básicos de y sus responsabilidades.
Recurso
Responsabilidad
Definición
Describe la condición de cumplimiento y el efecto en .
Iniciativa
Agrupa las definiciones en un objetivo asignable y reportable.
Asignación
Conecta una definición o iniciativa con un alcance y proporciona parámetros y comportamiento de implementación.
Exención
Registra una excepción aprobada y mantiene el recurso visible en los resultados de cumplimiento agregados.
Atestación
Establece el estado de cumplimiento requerido por una definición con efecto manual.
Corrección
Aplica operaciones de modify o plantillas deployIfNotExists a recursos aplicables que no cumplen.
La definición indica qué comprobar; los demás recursos agrupan, dirigen, eximen, atestiguan o corrigen la regla.
11. Iniciativas, asignaciones y controles de implementación
Los proveedores de recursos de ofrecen definiciones e iniciativas integradas. Las personalizadas cubren requisitos sin un elemento integrado adecuado. Microsoft for Sovereignty publica iniciativas y asignaciones de cumplimiento adicionales que una organización puede combinar con elementos integrados después de validar sus propias obligaciones.
Las asignaciones se pueden crear mediante el portal, una , o CLI de . Además del ámbito y la definición de destino, una asignación puede incluir parámetros, versión de definición, selectores de recursos para exposición progresiva, invalidaciones de efecto o versión, enforcementMode, ámbitos excluidos en notScopes, mensajes de incumplimiento e para la corrección con modify o deployIfNotExists.
Los selectores de recursos incluyen gradualmente recursos por propiedades como ubicación o tipo sin cambiar el alcance de la asignación.
Las anulaciones cambian un efecto permitido o una versión de definición para referencias seleccionadas sin editar la iniciativa subyacente.
Una exclusión elimina a un descendiente del alcance de la asignación; una exención es un recurso secundario independiente que documenta una excepción aprobada.
Los parámetros permiten que la misma definición aplique diferentes valores comerciales en diferentes asignaciones.
La asignada por el sistema o por el usuario proporciona los permisos necesarios para los efectos de corrección.
12. Exenciones, atestaciones y corrección
Una exención se crea después de la asignación y puede abarcar una jerarquía o un recurso. El elemento exento permanece en los resultados agregados, pero la asignación no lo evalúa. Use Mitigated cuando otro control satisfaga la intención de la directiva y Waiver cuando se acepte temporalmente el incumplimiento. Registre responsable, justificación, vencimiento y control compensatorio.
El efecto manual depende de atestaciones. Cada recurso aplicable necesita una atestación por asignación manual, por lo que la definición debe dirigirse a un ámbito cuyo límite coincida con el modelo de evidencia y propiedad.
Una tarea de corrección lleva recursos existentes al cumplimiento mediante modify o deployIfNotExists. Los recursos aplicables nuevos o actualizados se pueden corregir automáticamente; los existentes requieren detección y una tarea. La identidad de la asignación ejecuta las operaciones, por lo que solo debe recibir los roles necesarios. Una tarea deployIfNotExists puede iniciarse incluso cuando enforcementMode es DoNotEnforce.
13. Anatomía de una definición de
Propiedades de definición importantes.
Propiedad
Significado
displayName / descripción
Identifique la definición y explique cuándo usarla. Los límites actuales son 128 y 512 caracteres.
policyType
Origen de solo lectura: Builtin, Custom o Static para definiciones de cumplimiento normativo propiedad de Microsoft.
mode
Selecciona la evaluación de Resource Manager con all o indexed, o un modo de proveedor de recursos compatible.
version
Los elementos integrados pueden exponer varias versiones semánticas; las asignaciones pueden elegir una versión compatible.
Almacena categoría, versión, preview, deprecated, portalReview o información específica de la organización.
parameters
Hace reutilizable la definición mediante entradas String, Array, Object, Boolean, Integer, Float o DateTime, además de , valores predeterminados, valores permitidos y esquema.
policyRule
Contiene un bloque if con condiciones y un bloque then con el efecto.
En los modos de Resource Manager, all evalúa suscripciones, grupos de recursos y todos los tipos de recurso. Indexed solo evalúa tipos que admiten etiquetas y ubicación. El export describe incorrectamente ambos modos de la misma manera; la guía actual recomienda all en la mayoría de los casos e indexed principalmente para reglas de etiqueta o ubicación. Si la regla se dirige a suscripciones o a los propios grupos de recursos, use all y pruebe explícitamente el tipo correspondiente.
Una versión de definición usa Major.Minor.. Una versión principal puede introducir cambios incompatibles; una secundaria puede agregar comportamientos o valores compatibles; y un parche normalmente cambia textos o . Considere los indicadores preview y deprecated antes de asignar en producción.
La condición decide la aplicabilidad; el efecto determina la respuesta de .
14. Regla de directiva, alias, operadores lógicos y condiciones
El bloque if puede inspeccionar un campo mediante un alias de , comparar un valor calculado o contar miembros de una matriz. Los campos comunes incluyen name, fullName, kind, type, location, id, identity.type, tags, etiquetas con nombre y alias específicos del proveedor. Los alias de matriz y las expresiones count permiten evaluar cada miembro relevante.
Composición lógica y familias de condiciones.
Grupo
Operadores o expresiones
Lógico
not invierte un resultado; allOf exige todas las condiciones secundarias; anyOf exige una o más. Los operadores se pueden anidar.
Igualdad y patrón
equals, notEquals, like, notLike, match, notMatch, matchInsensitively y notMatchInsensitively.
Colección y pertenencia
contains, notContains, in, notIn, containsKey y notContainsKey.
Orden y existencia
less, lessOrEquals, greater, greaterOrEquals y exists, con valores compatibles de fecha, cadena, entero o Boolean.
Evaluación de matriz
field count o value count con where; current() expone el miembro que se evalúa.
Un error de función o expresión puede hacer que la evaluación falle y puede producir una denegación implícita durante la evaluación en el momento de la solicitud. Pruebe con enforcementMode deshabilitado, valide tipos y valores vacíos y mantenga legibles las expresiones complejas.
Este ejemplo original mantiene los recursos ubicados globalmente fuera del control regional. Una definición de producción también debe tener en cuenta los tipos de recursos cuya semántica de ubicación difiere y debe probarse con recursos representativos.
15. Funciones de directiva
Las reglas pueden usar muchas funciones de plantilla de , pero las funciones definidas por el usuario y determinadas excepciones específicas no están disponibles. En , utcNow() se puede usar fuera de defaultValue y devuelve la marca de tiempo UTC actual en formato ISO 8601.
Funciones destacadas por el módulo.
Función
Uso
addDays(dateTime, numberOfDaysToAdd)
Agrega un número entero de días a una marca de tiempo ISO 8601.
field(fieldName)
Devuelve el campo seleccionado del recurso evaluado por if; se usa a menudo con auditIfNotExists y deployIfNotExists.
requestContext().apiVersion
Devuelve la versión de solicitada para creación o actualización; Los análisis de recursos existentes utilizan la última versión.
policy()
Devuelve assignmentId, definitionId, setDefinitionId y definitionReferenceId para la evaluación actual.
ipRangeContains(range, targetRange)
Comprueba si un intervalo o contiene otro; los intervalos vacíos o las familias diferentes producen un error.
current(indexName)
Devuelve el miembro actual de la matriz dentro de una expresión count.
16. Efectos y orden de evaluación
Efectos del módulo más adiciones actuales.
Efecto
Comportamiento
Estilo de evaluación
disabled
Detiene la evaluación de la definición en esa asignación.
Comprobación sincrónica
append
Agrega campos a una solicitud de creación o actualización; modify se prefiere en muchos escenarios recientes.
Sincrónico
modify
Agrega, actualiza o elimina propiedades o etiquetas compatibles y puede corregir los recursos existentes.
Sincrónico
deny
Rechaza una solicitud de creación o actualización no conforme.
Sincrónico
denyAction
Bloquea una acción admitida sobre recursos a escala; la acción disponible actualmente es .
Control de acción sincrónica
audit
Registra el incumplimiento en el registro de actividad sin bloquear la solicitud.
Resultado asincrónico
auditIfNotExists
Comprueba si existe un recurso relacionado con las propiedades requeridas y registra el incumplimiento.
Después del éxito del proveedor
deployIfNotExists
Implementa un recurso relacionado a través de una plantilla cuando no existe la configuración relacionada requerida.
Después del éxito del proveedor
manual
Usa una atestación para establecer el cumplimiento de recursos o ámbitos.
Atestación manual
addToNetworkGroup
Agrega redes virtuales coincidentes a un grupo de redes Administrador de .
Solo Microsoft.Network.Data
mutate
Cambia los datos de los componentes admitidos en escenarios del modo Proveedor de recursos.
Específico del proveedor; adición actual
En solicitudes de Resource Manager, comprueba disabled primero; después procesa efectos que cambian la solicitud, como append y modify; y luego deny, audit y los demás efectos aplicables. auditIfNotExists y deployIfNotExists se ejecutan después de que el proveedor de recursos responde correctamente. Varias asignaciones se evalúan de forma independiente, y el resultado combinado es acumulativo y normalmente el más restrictivo.
audit, deny y modify o append suelen compartir una definición parametrizada. auditIfNotExists y deployIfNotExists son alternativas que se combinan con frecuencia. manual no es intercambiable, mientras que disabled puede desactivar cualquier efecto parametrizado.
El orden de efecto evita el trabajo innecesario del proveedor y separa los controles del tiempo de solicitud de las comprobaciones posteriores a la implementación.
17. Desencadenantes y momento de la evaluación
Se asigna recientemente una política o iniciativa o se actualiza una asignación existente.
Un recurso se crea o actualiza a través de , o un compatible.
Una suscripción se crea o mueve dentro de una jerarquía de grupos de administración cubierta por una asignación.
Se crea, actualiza o elimina una exención.
La configuración de la máquina envía detalles de cumplimiento actualizados.
El ciclo de cumplimiento recurrente estándar se ejecuta, normalmente, una vez cada 24 horas.
Un administrador o una automatización inicia un análisis bajo demanda.
El export indica que una nueva asignación puede tardar hasta 30 minutos en surtir efecto y sugiere cerrar sesión y volver a iniciarla para actualizar la caché de Resource Manager. La documentación actual ofrece expectativas más concretas: una asignación suele tardar unos cinco minutos en aplicarse antes de que comience la evaluación; el resultado de una creación o actualización puede aparecer unos 15 minutos después; y una evaluación dirigida a una suscripción puede tardar alrededor de 30 minutos. Un ámbito grande no tiene plazo fijo de finalización, y la reautenticación no es una garantía de nivel de servicio.
La complejidad de la definición, la cantidad de asignaciones, el tamaño del ámbito, la carga del sistema y la baja prioridad del examen de cumplimiento afectan la duración. Consulte el portal, Registros de , Resource Graph, PolicyStates y PolicyEvents en lugar de dar por terminada la evaluación solo por el tiempo transcurrido.
az policy state trigger-scan --resource-group "example-rg"
Start-AzPolicyComplianceScan -ResourceGroupName 'example-rg'
CLI de y pueden iniciar exámenes a petición. GitHub Actions también puede activar un examen de cumplimiento y usar el resultado como criterio de aprobación del flujo de trabajo.
18. Estados y resultados de cumplimiento agregados
Estados de cumplimiento actuales de .
Estado
Significado
No conforme
La regla aplicable encuentra un estado de recurso que no cumple con el requisito.
Conforme
La regla aplicable determina que se cumple el requisito.
Error
Un error de sistema, plantilla o evaluación impide obtener un resultado válido.
Contradictorio
Las asignaciones en el mismo ámbito producen resultados contradictorios, como valores añadidos diferentes para la misma etiqueta.
Protegido
El recurso está cubierto por una asignación denyAction.
Exento
Un recurso aplicable está dentro de una exención de directiva aprobada.
Desconocido
Estado predeterminado de las definiciones manuales hasta que una atestación proporcione un resultado.
No registrado
El proveedor de Policy Insights no está registrado o el lector no tiene permiso para recuperar datos de cumplimiento.
No iniciado
El ciclo de evaluación de la política o recurso no ha comenzado.
Los resultados agregados clasifican los estados para que prevalezca el más significativo; por eso, un resultado no conforme puede dominar varios resultados conformes dentro de una iniciativa. No registrado y No iniciado no se incluyen en estos cálculos.
El porcentaje de cumplimiento general actual se calcula como (Cumple + Exento + Desconocido + Protegido) dividido por (Cumple + Exento + Desconocido + No cumple + En conflicto + Error + Protegido). Examine siempre los recuentos y el alcance de la asignación junto con el porcentaje para que las exclusiones y los estados manuales no oculten el riesgo.
El porcentaje es un agregado; la evidencia por recurso explica qué debe cambiar.
19. enforcementMode y una fase segura de simulación
enforcementMode es una propiedad de la asignación. Enabled se corresponde con el valor Default: aplica el efecto seleccionado, admite corrección manual y puede crear entradas en el registro de actividad. Disabled se corresponde con DoNotEnforce: la definición sigue evaluando e informando el cumplimiento, pero no ejecuta el efecto ni escribe su entrada en el registro de actividad.
Esto difiere del efecto disabled. Una definición cuyo efecto sea disabled no se evalúa; una asignación con enforcementMode deshabilitado sí se evalúa como simulación. Si se omite enforcementMode, se aplica Default.
Los dos controles responden a preguntas diferentes.
Control
¿Evaluado?
¿Efecto aplicado?
Uso primario
effect: disabled
No
No
Desactiva la definición en una asignación.
enforcementMode: DoNotEnforce
Sí
No
Permite observar aplicabilidad, cumplimiento y falsos positivos antes de aplicar el efecto.
20. Implementación segura con anillos y políticas como código
Trate las definiciones y asignaciones como código: controle sus versiones, revise los cambios por pares, pruebe recursos representativos, automatice la validación y promueva por entornos controlados. Inicie las asignaciones de alto impacto, como deny y modify, con enforcementMode deshabilitado; después amplíe la exposición mediante anillos de implementación.
Cree y valide la definición en una ubicación de definición adecuada.
Cree una asignación con selectores de recursos para el primer anillo pequeño que no sea de producción y configure enforcementMode en DoNotEnforce.
Verifique tanto los resultados de cumplimiento como el estado de la aplicación; Los falsos positivos y las regresiones operativas son modos de falla separados.
Repita las comprobaciones para cada anillo que no sea de producción y actualice la definición o asignación cuando sea necesario.
Habilite la aplicación del efecto para un anillo validado y repita las comprobaciones de cumplimiento y estado.
Progrese a través de los anillos restantes que no son de producción.
Amplíe gradualmente a producción, comenzando con el subconjunto más pequeño y menos crítico.
Supervise los cambios de estado, las correcciones, las señales de soporte y el impacto empresarial durante toda la implementación.
Los selectores de recursos y las anulaciones de asignaciones admiten una implementación gradual sin duplicar definiciones. Mantenga un procedimiento de reversión de emergencia o anulación de efectos y documente quién puede aprobarlo.
La exposición progresiva limita el impacto de una definición errónea y produce evidencia en cada anillo.
21. Reacción a cambios de estado con
puede publicar cambios de estado mediante para que las aplicaciones reaccionen sin sondeos ineficientes. Una suscripción de administra enrutamiento, filtrado, reintentos, multidifusión y entrega en cola de mensajes fallidos al destino configurado.
Los controladores de eventos pueden incluir ,, servicios compatibles, escuchas personalizados y . Mantenga el controlador idempotente, autentíquelo, valide el alcance del evento, registre los datos de correlación y separe una alerta de una corrección aprobada automáticamente.
La gobernanza basada en eventos convierte un resultado de cumplimiento en una respuesta oportuna y auditable.
22. Verificación de conocimientos explicada
Las cinco preguntas proporcionadas, reescritas con su razonamiento.
Pregunta
Mejor respuesta
Por qué
¿Para qué sirve ?
Evaluar el cumplimiento a escala y aplicar estándares organizativos y normativos.
Evalúa el estado de los recursos y las solicitudes comparándolos con definiciones administradas centralmente.
¿Qué dos prácticas hacen que la implementación sea más segura?
Comience con enforcementMode deshabilitado y despliegue a través de anillos.
La evaluación hipotética encuentra errores de alcance antes de que se ejecuten los efectos; Los anillos limitan la exposición.
¿Qué proporciona enforcementMode deshabilitado?
Evaluación del resultado sin iniciar el efecto.
A diferencia de effect: disabled, el recurso sigue evaluándose.
¿Cuál es el papel de ?
Proporcione la capa de implementación y administración de para crear, actualizar y eliminar recursos.
Resource Manager recibe solicitudes del plano de control y coordina la autorización, la política y los proveedores de recursos.
¿A qué niveles se pueden asignar políticas en la evaluación proporcionada?
Grupo de administración, suscripción y grupo de recursos.
Esa es la opción prevista en la exportación. La documentación actual de también admite la asignación directa a un recurso individual, por lo tanto, trate la opción de prueba como incompleta para las operaciones actuales.
23. Resumen, recuperación activa y recursos oficiales
Conecte las decisiones políticas con el riesgo empresarial, una propiedad clara, una aplicación, un seguimiento y un ciclo de revisión.
Coloque definiciones y asignaciones en ámbitos que proporcionen herencia deliberada sin radios de explosión innecesarios.
Comprenda la evaluación de solicitudes del plano de control, las extensiones del plano de datos y la diferencia entre flujos que priorizan las políticas y los recursos.
Utilice definiciones, iniciativas, asignaciones, exenciones, atestaciones y correcciones para distintas responsabilidades de gobernanza.
Cree reglas a partir de alias, condiciones, funciones y efectos, y pruebe errores de funciones y casos extremos.
Observe los estados de cumplimiento actuales y los plazos en lugar de asumir que la asignación significa una evaluación completa inmediata.
Comience con DoNotEnforce, valide el cumplimiento y el estado de las aplicaciones y promueva a través de anillos de implementación.
Utilice para reacciones oportunas mientras conserva los controles de aprobación, identidad y auditoría.
Ejercicios de recuperación activa
Dibuje el flujo completo de una solicitud de administración por de ,,, un proveedor de recursos, datos de cumplimiento y corrección.
Diseñe una iniciativa para regiones permitidas, etiquetas obligatorias, configuraciones de diagnóstico y protección contra eliminación accidental. Identifique el efecto, el alcance, los parámetros, las exclusiones y los anillos de implementación para cada definición.
Explique la diferencia entre notScopes, exenciones, enforcementMode, effect: disabled y una atestación manual sin consultar el artículo.
Compare las evaluaciones Greenfield y Brownfield e indique qué desencadenante actualiza el cumplimiento en cada escenario.