Governança com Azure Policy: definições, efeitos, conformidade e implantação segura
Domine governança no Cloud Adoption Framework, escopos e recursos do Azure Policy, definições JSON, efeitos, avaliação, correção, estados de conformidade e anéis de implantação.
Tempo de estudo sugerido: 50 minutos • Nível intermediário • Reescrita autoral baseada no módulo fornecido do Microsoft Learn e atualizada pela documentação vigente do Azure Policy e do Cloud Adoption Framework
Por João Ricardo Dutra••Conteúdo autoral completo
1. e o objetivo de governança
transforma padrões organizacionais em definições que pode atribuir, avaliar e relatar em escala. Uma definição é expressa em , compara propriedades de recurso ou contexto de solicitação com regras de negócios e aplica um efeito como auditoria, negação, modificação ou implantação. Isto torna a governação repetível em vez de depender de uma revisão manual de cada recurso.
Uma iniciativa, também chamada de conjunto de políticas, agrupa diversas definições sob um único resultado. As iniciativas simplificam a atribuição e a geração de relatórios para metas como uma linha de base de segurança, marcação obrigatória ou uma estrutura regulatória. Iniciativas integradas e personalizadas podem ser colocadas em camadas para criar barreiras de proteção para o setor público, financeiro e outros ambientes regulamentados, incluindo controles focados na soberania e mapeamentos de conformidade.
Atribua uma política que controle os recursos criados no futuro.
Crie e atribua uma iniciativa para que muitas definições sejam rastreadas como um objetivo de conformidade.
Investigue e resolva um recurso que foi negado ou relatado como não conforme.
Implemente uma nova política em uma organização com exposição controlada e resultados mensuráveis.
é um controle técnico, não um aconselhamento jurídico. Cada organização permanece responsável por identificar as leis aplicáveis, validar sua implementação e consultar profissionais jurídicos e de conformidade qualificados.
A governação começa com decisões empresariais; automatiza controles selecionados e retorna evidências para o próximo ciclo de revisão.
2. Cloud Adoption e governança contínua
O Microsoft Cloud Adoption para o fornece orientação, ferramentas, documentação e práticas completas para estratégia, planejamento, preparação, adoção, governança, segurança e gerenciamento de nuvem. Na metodologia Governar, a governança da nuvem significa controlar o uso aceitável da nuvem por meio de proteções documentadas que apoiam os resultados de negócios e, ao mesmo tempo, reduzem os riscos regulatórios, de segurança, operacionais, de custos, de dados, de gerenciamento de recursos e de IA.
A governação não é uma implementação única. A tecnologia, as prioridades organizacionais, os modelos de ameaças e as regulamentações mudam. A estrutura, portanto, estabelece primeiro a apropriação e repete a avaliação de riscos, a manutenção de políticas, a aplicação e o monitoramento como um ciclo operacional contínuo.
Depois que a equipe de governança é estabelecida, as demais etapas se repetem à medida que os riscos e o uso da nuvem evoluem.
3. As cinco etapas da governança da nuvem
Crie uma equipe de governança em nuvem. Dê a uma equipe dedicada a responsabilidade pela propriedade, manutenção, envolvimento das partes interessadas, métricas e relatórios das políticas.
Avalie os riscos da nuvem. Avalie riscos regulatórios, de segurança, operacionais, de custos, de dados, de recursos e de IA no próprio contexto da organização.
Documente políticas de governança. Indique o uso aceitável da nuvem, o escopo, a justificativa, a propriedade, a aplicação, as exceções e as regras que reduzem cada risco relevante.
Aplique políticas de governança. Combine proteções automatizadas com controles manuais quando a automação for inadequada e torne a responsabilidade explícita entre as equipes de plataforma e de carga de trabalho.
Monitore a governança da nuvem. Estabeleça uma linha de base de conformidade, detecte violações e desvios, meça a eficácia das políticas e alimente as descobertas na próxima revisão de riscos e políticas.
Conclua todas as cinco etapas para estabelecer o modelo operacional. Em seguida, revise as etapas 2 a 5 regularmente. O monitoramento sem um responsável pela remediação produz relatórios, mas não governança; a aplicação sem contexto de risco pode bloquear o trabalho legítimo.
4. Do risco empresarial às disciplinas de governança
Uma política de governança corporativa começa com o risco comercial e a tolerância ao risco, informada pela classificação dos dados e pela criticidade da aplicação. As decisões de risco tornam-se declarações políticas inequívocas e os processos definem como as violações são detectadas, escaladas, corrigidas, aceitas e revisadas.
Cinco disciplinas enfatizadas pelo módulo fornecido.
Disciplina
Objetivo de governança
Gestão de custos
Monitore os gastos com nuvem, ajuste a capacidade à demanda, aloque a propriedade e melhore o valor obtido com o investimento em tecnologia.
Linha de base de segurança
Aplique requisitos mínimos de segurança consistentes em todos os esforços de adoção da nuvem.
Consistência de recursos
Padronize a configuração de recursos, integração, recuperação, capacidade de descoberta e convenções operacionais.
Linha de base de identidade
Aplique padrões de identidade, acesso, definição de funções e atribuição de funções de forma consistente.
Aceleração de implantação
Use modelos e políticas de implantação centralizados e padronizados para fornecer configurações aprovadas com mais rapidez.
O Cloud Adoption atual também trata conformidade regulatória, operações, gerenciamento de dados, provisionamento de recursos e IA como domínios explícitos de governança. As cinco disciplinas continuam sendo um modelo de estudo útil, mas um programa real deve cobrir todo o portfólio de riscos.
5. O que pode governar
fornece definições centralizadas, atribuições, resultados de conformidade, investigação de alterações e correção. Seu painel pode agregar o ambiente e depois detalhar por atribuição, definição e recurso. Como o está integrado à plataforma, uma barreira de proteção automatizada pode substituir com segurança determinadas etapas de aprovação manual.
Restrinja a implantação a regiões aprovadas e implemente proteções de .
Permita apenas tamanhos de máquinas virtuais ou tipos de recursos aprovados.
Exija e, com o efeito correto, adicione ou herde tags padronizadas como AppName.
Audite criptografia, configurações de diagnóstico, atualizações, configuração de rede e linhas de base de segurança.
Exija que os dados de diagnóstico sejam enviados a um do do .
Avalie os recursos existentes, bem como os recursos criados ou redimensionados após a atribuição da política.
Conecte práticas de política como código aos fluxos de trabalho do ou GitHub antes e depois da implantação.
O export menciona autenticação multifator para contas de assinatura como exemplo de política. Na arquitetura atual, o do é o controle principal para exigir autenticação multifator; o governa principalmente propriedades e ações compatíveis dos recursos do . Use o plano de controle correto para cada requisito.
O desenho da política equilibra o controle e a estabilidade com a velocidade de entrega e os resultados de negócios. Teste o efeito, estime o impacto operacional, forneça mensagens de não conformidade compreensíveis e defina um processo de isenção controlado antes da aplicação ampla.
6. Hierarquia de governança, escopo e herança
O fornece uma hierarquia de grupos de gerenciamento, assinaturas, grupos de recursos e recursos sob o grupo raiz do locatário. Um recurso pertence a um grupo de recursos; uma assinatura é um limite de gerenciamento, cobrança, cota e escala; grupos de gerenciamento organizam assinaturas para que acesso e políticas sejam administrados de forma consistente em escala empresarial.
As atribuições de escopo superior se aplicam aos descendentes elegíveis, exceto quando um filho é excluído ou isento. Uma política atribuída a uma assinatura pode afetar seus grupos de recursos e recursos; uma política em um grupo de recursos não afeta automaticamente um grupo vizinho. Os grupos de gerenciamento podem se estender por até seis níveis abaixo do grupo raiz do locatário.
Uma definição de política ou iniciativa é armazenada em um local de definição: um grupo de gerenciamento ou uma assinatura. Ela só pode ser atribuída a esse contêiner ou aos seus descendentes. Coloque uma definição reutilizável no nível mais baixo que ainda contenha todos os escopos de atribuição pretendidos.
O local da definição controla onde uma definição está disponível; o escopo de atribuição controla quais descendentes são avaliados.
7. , plano de controle e plano de dados
é a camada de implantação e gerenciamento para criar, atualizar e excluir recursos do . O ,, CLI do , e SDKs de cliente usam as do Resource Manager, que autenticam e autorizam uma solicitação de gerenciamento antes de encaminhá-la ao provedor de recursos apropriado.
Implantações de modelo, controle de acesso baseado em função do ( do ), auditoria, monitoramento, marcação e avaliação no modo Resource Manager participam do plano de controle. do é avaliado antes de : se o chamador não estiver autorizado a executar a operação, a solicitação falhará antes da avaliação da política.
O plano de dados lida diretamente com dados de serviço, como carregar um blob, consultar um banco de dados ou ler um segredo do . Essas chamadas usam do serviço e específico ou listas de controle de acesso, em vez de passar pelo plano de controle do . Os modos de política do Provedor de Recursos estendem o a planos de dados selecionados.
O Resource Manager governa as operações de gerenciamento; um plano de dados de serviço lida com o conteúdo do recurso.
8. Modos de provedor de recursos e cenários de plano de dados suportados
Modos de provedor de recursos cobertos pela exportação e pela documentação atual.
Modo
Propósito
Estado atual
Microsoft.Kubernetes.Data
Avalie e componentes do Kubernetes, como pods, contêineres e entradas em e Kubernetes habilitado para .
Totalmente suportado
Microsoft.KeyVault.Data
Controle a configuração do cofre e do certificado em .
Totalmente suportado
Microsoft.Network.Data
Gerencie a associação dinâmica de grupos de rede personalizados em Gerenciador de .
Totalmente suportado
Microsoft.ManagedHSM.Data
Governa chaves do Gerenciado.
Versão prévia
Microsoft.DataFactory.Data
Nega domínios de tráfego de saída do que não estejam na lista de permissões; a imposição ainda não relata conformidade na pública.
Versão prévia
Microsoft.MachineLearningServices.v2.Data
Governa implantações de modelos do e relata a conformidade de componentes recém-criados ou atualizados.
Versão prévia
Microsoft.LoadTestService.Data
Restringe instâncias do Teste de Carga do a privados.
Versão prévia; adicionado pela documentação atual
A menos que a documentação diga explicitamente o contrário, os modos do Provedor de Recursos dão suporte apenas a definições internas e não dão suporte a isenções em nível de componente. O status do produto pode mudar, portanto verifique o suporte de modo e efeito antes de projetar um controle.
9. Fluxos de avaliação Greenfield e Brownfield
Em um fluxo Greenfield, ou policy-first, já existe uma atribuição quando um recurso é criado ou atualizado. Depois da autorização, o avalia o estado pretendido. Para uma atualização que contém apenas um delta, o serviço lê o recurso atual, mescla esse estado com as alterações solicitadas e avalia o estado de destino resultante.
Em um fluxo Brownfield, ou resource-first, os recursos já existem quando uma nova atribuição é introduzida. Uma verificação de conformidade lê os recursos aplicáveis e registra seu estado. Uma política deny que permita apenas Oeste da Europa não exclui recursos existentes em outros locais; ela os marca como não conformes e bloqueia solicitações futuras de criação ou atualização incompatíveis.
Policy-first controla o estado de destino durante a solicitação; resource-first descobre o estado já implantado.
10. Os seis tipos de recursos do
Recursos principais do e suas responsabilidades.
Recurso
Responsabilidade
Definição
Descreve a condição e o efeito de conformidade em .
Iniciativa
Agrupa definições em um objetivo atribuível e reportável.
Atribuição
Conecta uma definição ou iniciativa a um escopo e fornece parâmetros e comportamento de implementação.
Isenção
Registra uma exceção aprovada e mantém o recurso visível nos resultados agregados de conformidade.
Atestado
Define o estado de conformidade exigido por uma definição com efeito manual.
Correção
Aplica operações de modify ou modelos de deployIfNotExists a recursos aplicáveis que não estão em conformidade.
A definição diz o que verificar; os demais recursos agrupam, direcionam, isentam, atestam ou corrigem a regra.
11. Iniciativas, atribuições e controles de implementação
Definições e iniciativas internas são fornecidas pelos provedores de recursos do . Definições e iniciativas personalizadas cobrem requisitos sem um item interno adequado. Microsoft for Sovereignty publica iniciativas e mapeamentos adicionais, que podem ser combinados com os itens internos depois que a organização validar suas próprias obrigações.
As atribuições podem ser criadas pelo portal, por , ou CLI do . Além do escopo e da definição de destino, uma atribuição pode incluir valores de parâmetros, versão da definição, seletores de recursos para exposição progressiva, substituições de efeito ou versão, enforcementMode, escopos excluídos em notScopes, mensagens de não conformidade e para correção com modify ou deployIfNotExists.
Os seletores de recursos incluem gradualmente os recursos por propriedades como localização ou tipo, sem alterar o escopo da atribuição.
As substituições alteram um efeito permitido ou uma versão de definição para referências selecionadas sem editar a iniciativa subjacente.
Uma exclusão remove um descendente do escopo da atribuição; uma isenção é um recurso filho separado que documenta uma exceção aprovada.
Os parâmetros permitem que a mesma definição imponha valores comerciais diferentes em atribuições diferentes.
A atribuída pelo sistema ou pelo usuário fornece as permissões necessárias para os efeitos de remediação.
12. Isenções, atestados e remediações
Uma isenção é criada depois da atribuição e pode abranger uma hierarquia ou um recurso. O item isento permanece representado nos resultados agregados, mas não é avaliado pela atribuição. Use a categoria Mitigated quando outro controle satisfizer a intenção da política; use Waiver quando o estado não conforme for aceito temporariamente. Registre proprietário, justificativa, vencimento e controle compensatório.
O efeito manual depende de atestados. Cada recurso aplicável necessita de um atestado para cada atribuição manual, pelo que as definições manuais devem visar um âmbito cujo limite corresponda à evidência e ao modelo de propriedade.
Uma tarefa de correção coloca recursos existentes em conformidade com modify ou deployIfNotExists. Recursos aplicáveis recém-criados ou atualizados podem ser corrigidos automaticamente; os existentes exigem descoberta e uma tarefa. A identidade da atribuição executa as operações, portanto conceda somente as funções necessárias. Uma tarefa de deployIfNotExists ainda pode ser iniciada quando enforcementMode estiver definido como DoNotEnforce.
13. Anatomia de uma definição do
Propriedades de definição importantes.
Propriedade
Significado
displayName / description
Identificam a definição e explicam quando usá-la. Os limites atuais são 128 e 512 caracteres.
policyType
Origem somente leitura: Builtin, Custom ou Static para definições de conformidade regulatória de propriedade da Microsoft.
mode
Seleciona a avaliação do Resource Manager com all ou indexed, ou um modo de Provedor de Recursos compatível.
version
Itens internos podem expor várias versões semânticas; as atribuições podem selecionar uma versão compatível.
Armazena categoria, versão, preview, deprecated, portalReview ou informações específicas da organização.
parameters
Torne uma definição reutilizável com entradas String, Array, Object, Boolean, Integer, Float ou DateTime, além de , padrões, valores permitidos e esquema.
policyRule
Contém um bloco if com condições e um bloco then com o efeito.
Nos modos do Resource Manager, all avalia assinaturas, grupos de recursos e todos os tipos de recurso. Indexed avalia somente tipos que oferecem suporte a tags e localização. O export fornecido descreve incorretamente os dois modos da mesma forma; a orientação atual recomenda all na maioria dos casos e indexed principalmente para regras de tag ou localização. Quando a regra tiver como alvo assinaturas ou os próprios grupos de recursos, use all e teste explicitamente o tipo correspondente.
Uma versão de definição usa Major.Minor.. Uma versão principal pode introduzir alterações incompatíveis; uma secundária pode adicionar comportamentos ou valores compatíveis; e um normalmente altera textos ou . Considere os indicadores preview e deprecated antes de uma atribuição em produção.
A condição decide a aplicabilidade; o efeito decide a resposta do .
14. Regra de política, aliases, operadores lógicos e condições
O bloco if pode inspecionar um campo de recurso por meio de um alias do , comparar um valor calculado ou contar membros de uma matriz. Campos comuns incluem name, fullName, kind, type, location, id, identity.type, tags, tags nomeadas e aliases específicos do provedor. Aliases de matriz e expressões count permitem avaliar cada membro relevante.
Composição lógica e famílias de condições.
Grupo
Operadores ou expressões
Lógico
not inverte um resultado; allOf exige todas as condições filhas; anyOf exige uma ou mais. Os operadores podem ser aninhados.
Igualdade e padrão
equals, notEquals, like, notLike, match, notMatch, matchInsensitively e notMatchInsensitively.
Coleção e associação
contains, notContains, in, notIn, containsKey e notContainsKey.
Ordenação e existência
less, lessOrEquals, greater, greaterOrEquals e exists, com valores compatíveis de data, string, inteiro ou Boolean.
Avaliação de matriz
field count ou value count com where; current() expõe o membro que está sendo avaliado.
Um erro de função ou expressão pode causar falha na avaliação e produzir uma negação implícita durante a avaliação no momento da solicitação. Teste com enforcementMode desabilitado, valide tipos e valores vazios e mantenha expressões complexas legíveis.
Este exemplo original mantém os recursos localizados globalmente fora da verificação regional. Uma definição de produção também deve levar em conta os tipos de recursos cuja semântica de localização difere e deve ser testada em relação a recursos representativos.
15. Funções de política
As regras podem usar muitas funções de modelos do , mas funções definidas pelo usuário e algumas exceções específicas não estão disponíveis. No , utcNow() pode ser usado fora de defaultValue e retorna o carimbo de data e hora UTC atual no formato ISO 8601.
Funções destacadas pelo módulo.
Função
Uso
addDays(dateTime, numberOfDaysToAdd)
Adiciona um número inteiro de dias a um carimbo de data e hora ISO 8601.
field(fieldName)
Retorna o campo selecionado do recurso avaliado por if; é usado com frequência por auditIfNotExists e deployIfNotExists.
requestContext().apiVersion
Retorna a versão da solicitada para criação ou atualização; as verificações de recursos existentes usam a versão mais recente.
policy()
Retorna assignmentId, definitionId, setDefinitionId e definitionReferenceId para a avaliação atual.
ipRangeContains(range, targetRange)
Testa se um intervalo ou contém outro; intervalos vazios ou famílias de diferentes falham na avaliação.
current(indexName)
Retorna o membro atual da matriz dentro de uma expressão count.
16. Efeitos e ordem de avaliação
Efeitos do módulo mais adições atuais.
Efeito
Comportamento
Estilo de avaliação
disabled
Interrompe a avaliação da definição nessa atribuição.
Verificação síncrona
append
Adiciona campos a uma solicitação de criação ou atualização; modify é preferível em muitos cenários recentes.
Síncrono
modify
Adiciona, atualiza ou remove propriedades ou tags compatíveis e pode corrigir recursos existentes.
Síncrono
deny
Rejeita uma solicitação de criação ou atualização não conforme.
Síncrono
denyAction
Bloqueia uma ação de recurso suportada em escala; a ação atualmente suportada é .
Controle de ação síncrona
audit
Registra a não conformidade no de atividades sem bloquear a solicitação.
Resultado assíncrono
auditIfNotExists
Verifica se existe um recurso relacionado com propriedades obrigatórias e registra a não conformidade.
Após o sucesso do provedor
deployIfNotExists
Implanta um recurso relacionado por meio de um modelo quando a configuração relacionada necessária está ausente.
Após o sucesso do provedor
manual
Usa um atestado para definir a conformidade de recursos ou escopos.
Atestado manual
addToNetworkGroup
Adiciona redes virtuais correspondentes a um grupo de redes Gerenciador de .
Somente Microsoft.Network.Data
mutate
Altera dados de componentes suportados em cenários de modo fornecedor de recursos.
Específico do provedor; adição atual
Em solicitações do Resource Manager, o verifica disabled primeiro; depois processa efeitos que alteram a solicitação, como append e modify; e então deny, audit e os demais efeitos aplicáveis. auditIfNotExists e deployIfNotExists são executados depois do sucesso do provedor de recursos. Várias atribuições são avaliadas de modo independente, e o resultado combinado é cumulativo e geralmente o mais restritivo.
audit, deny e modify ou append muitas vezes podem compartilhar uma definição parametrizada. auditIfNotExists e deployIfNotExists são alternativas frequentemente combinadas. manual não é intercambiável, enquanto disabled pode desativar qualquer efeito parametrizado.
A ordem de efeito evita trabalho desnecessário do provedor e separa os controles de tempo de solicitação das verificações pós-implantação.
17. Gatilhos e prazos de avaliação
Uma política ou iniciativa foi atribuída recentemente ou uma atribuição existente foi atualizada.
Um recurso é criado ou atualizado por meio de , ou um compatível.
Uma assinatura é criada ou movida dentro de uma hierarquia de grupos de gerenciamento abrangida por uma atribuição.
Uma isenção é criada, atualizada ou excluída.
A Configuração da Máquina envia detalhes de conformidade atualizados.
O ciclo de conformidade recorrente padrão é executado normalmente uma vez a cada 24 horas.
Um administrador ou automação inicia uma verificação sob demanda.
O export diz que uma nova atribuição pode levar até 30 minutos para entrar em vigor e sugere sair e entrar novamente para atualizar o de sessão do Resource Manager. A documentação atual apresenta expectativas mais específicas: uma atribuição normalmente leva cerca de cinco minutos para ser aplicada antes do início da avaliação; um resultado de criação ou atualização pode aparecer aproximadamente 15 minutos depois; e a avaliação direcionada a uma assinatura pode levar cerca de 30 minutos. Um escopo grande não tem prazo fixo de conclusão, e a reautenticação não é uma garantia de nível de serviço.
A complexidade da definição, o número de atribuições, o tamanho do escopo, a carga do sistema e a baixa prioridade da verificação de conformidade afetam a duração. Consulte o portal, do , Resource Graph, PolicyStates e PolicyEvents em vez de presumir a conclusão apenas pelo tempo decorrido.
az policy state trigger-scan --resource-group "example-rg"
Start-AzPolicyComplianceScan -ResourceGroupName 'example-rg'
A CLI do e o podem iniciar verificações sob demanda. GitHub Actions também pode acionar uma verificação de conformidade e usar o resultado como critério de aprovação do fluxo de trabalho.
18. Estados e resultados agregados de conformidade
Estados atuais de conformidade com .
Estado
Significado
Não conforme
A regra aplicável encontra um estado de recurso que não atende ao requisito.
Em conformidade
A regra aplicável conclui que o requisito foi atendido.
Erro
Um erro de sistema, modelo ou avaliação impede um resultado válido.
Conflitante
Atribuições no mesmo escopo produzem resultados contraditórios, como diferentes valores anexados para a mesma tag.
Protegido
O recurso é coberto por uma atribuição denyAction.
Isento
Um recurso aplicável está dentro de uma isenção de política aprovada.
Desconhecido
Estado padrão das definições manuais até que um atestado forneça um resultado.
Não registrado
O provedor do Policy Insights não está registrado ou o leitor não tem permissão para recuperar dados de conformidade.
Não iniciado
O ciclo de avaliação ainda não começou para a política ou recurso.
Os resultados agregados classificam os estados para que o mais significativo prevaleça; um resultado não conforme pode dominar vários resultados em conformidade dentro de uma iniciativa. Não registrado e Não iniciado não entram nesses cálculos.
A porcentagem de conformidade geral atual é calculada como (Conforme + Isento + Desconhecido + Protegido) dividido por (Conforme + Isento + Desconhecido + Não conforme + Conflitante + Erro + Protegido). Sempre examine as contagens e o escopo da atribuição junto com a porcentagem para que as exclusões e os estados manuais não escondam o risco.
A porcentagem é um agregado; as evidências por recurso explicam o que precisa mudar.
19. enforcementMode e uma fase segura de simulação
enforcementMode é uma propriedade de atribuição. Habilitado mapeia para o valor Default e impõe o efeito selecionado, suporta correção manual e pode criar entradas de de atividades. Desativado mapeia para DoNotEnforce: a definição ainda avalia e relata a conformidade, mas o efeito não é executado e nenhuma entrada de efeito é gravada no de atividades.
Isso difere do efeito desativado. Uma definição cujo efeito está desabilitado não é avaliada; uma atribuição com enforcementMode desabilitado é avaliada como um teste hipotético. Se enforcementMode for omitido, Default será aplicado.
Os dois controles respondem a perguntas diferentes.
Controle
Avaliado?
Efeito aplicado?
Uso principal
effect: disabled
Não
Não
Desativa a definição em uma atribuição.
enforcementMode: DoNotEnforce
Sim
Não
Observe a aplicabilidade, conformidade e falsos positivos com segurança antes da aplicação.
20. Implantação segura com anéis e política como código
Trate definições e atribuições como código: controle suas versões, revise alterações por pares, teste recursos representativos, automatize a validação e promova por ambientes controlados. Comece atribuições impactantes, como deny e modify, com enforcementMode desabilitado; depois amplie a exposição por anéis de implantação.
Crie e valide a definição em um local de definição apropriado.
Crie uma atribuição com seletores de recursos para o primeiro anel pequeno de não produção e defina enforcementMode como DoNotEnforce.
Verifique os resultados de conformidade e a integridade do aplicativo; falsos positivos e regressões operacionais são modos de falha separados.
Repita as verificações para cada anel de não produção e atualize a definição ou atribuição quando necessário.
Habilite a aplicação para um anel validado e repita as verificações de conformidade e integridade.
Progrida através dos anéis de não produção restantes.
Expanda gradualmente para produção, começando com o subconjunto menor e menos crítico.
Monitore mudanças de estado, correções, sinais de suporte e impacto nos negócios durante a implementação.
Os seletores de recursos e as substituições de atribuição suportam a implementação gradual sem duplicar definições. Mantenha um procedimento de reversão de emergência ou de substituição de efeito e documente quem pode aprová-lo.
A exposição progressiva limita o impacto de uma definição incorreta e produz evidências em cada anel.
21. Reação a mudanças de estado com a
O pode publicar mudanças de estado pela para que aplicativos reajam sem sondagem ineficiente. Uma assinatura da cuida de roteamento, filtragem, novas tentativas, multicast e entrega em dead-letter ao destino configurado.
Os manipuladores de eventos podem incluir ,, serviços suportados, ouvintes personalizados e . Mantenha o manipulador idempotente, autentique-o, valide o escopo do evento, registre dados de correlação e separe um alerta de uma correção aprovada automaticamente.
A governança orientada por eventos transforma um resultado de conformidade em uma resposta oportuna e auditável.
22. Verificação de conhecimento explicada
As cinco questões fornecidas, reescritas com seu raciocínio.
Pergunta
Melhor resposta
Por que
Para que serve o ?
Avalie a conformidade em grande escala e aplique padrões organizacionais e regulatórios.
Ele avalia o estado dos recursos e as solicitações em relação às definições gerenciadas centralmente.
Quais são as duas práticas que tornam a implementação mais segura?
Comece com enforcementMode desabilitado e implante por meio de anéis.
A avaliação hipotética encontra erros de escopo antes da execução dos efeitos; anéis limitam a exposição.
O que o enforcementMode desativado oferece?
Avaliação do resultado sem iniciar o efeito.
Ao contrário do efeito: desativado, o recurso ainda é avaliado.
Qual é o papel do ?
Fornece a camada de implantação e gerenciamento para criar, atualizar e excluir recursos.
O Resource Manager recebe solicitações de plano de controle e coordena autorização, políticas e provedores de recursos.
Em quais níveis as políticas podem ser atribuídas na avaliação fornecida?
Grupo de gerenciamento, assinatura e grupo de recursos.
Essa é a opção pretendida na exportação. A documentação atual do também oferece suporte à atribuição diretamente a um recurso individual, portanto, trate a opção do questionário como incompleta para as operações atuais.
23. Resumo, recuperação ativa e recursos oficiais
Conecte as decisões políticas ao risco comercial, clarifique a propriedade, a aplicação, o monitoramento e um ciclo de revisão.
Coloque definições e atribuições em escopos que forneçam herança deliberada sem desnecessário.
Entenda a avaliação de solicitações do plano de controle, as extensões do plano de dados e a diferença entre os fluxos que priorizam a política e os que priorizam os recursos.
Use definições, iniciativas, atribuições, isenções, atestados e correções para responsabilidades de governança distintas.
Crie regras a partir de aliases, condições, funções e efeitos e teste erros de função e casos extremos.
Observe os atuais estados e prazos de conformidade, em vez de presumir que a atribuição significa uma avaliação completa imediata.
Comece com DoNotEnforce, valide a conformidade e a integridade do aplicativo e promova por meio de anéis de implantação.
Use a para reações oportunas, mantendo controles de aprovação, identidade e auditoria.
Exercícios de recuperação ativa
Desenhe o fluxo completo de uma solicitação de gerenciamento pelo do ,,, um provedor de recursos, dados de conformidade e correção.
Projete uma iniciativa para regiões permitidas, tags obrigatórias, configurações de diagnóstico e proteção contra exclusão acidental. Identifique o efeito, o escopo, os parâmetros, as exclusões e os anéis de implementação de cada definição.
Explique a diferença entre notScopes, isenções, enforcementMode, efeito: desabilitado e um atestado manual sem consultar o artigo.
Compare as avaliações Greenfield e Brownfield e indique qual gatilho atualiza a conformidade em cada cenário.