Governança com Azure Policy: definições, efeitos, conformidade e implantação segura
Voltar para a trilha AZ-104
AZ-104Capítulo 6

Estudo para a Certificação Microsoft AZ-104

Governança com Azure Policy: definições, efeitos, conformidade e implantação segura

Domine governança no Cloud Adoption Framework, escopos e recursos do Azure Policy, definições JSON, efeitos, avaliação, correção, estados de conformidade e anéis de implantação.

Tempo de estudo sugerido: 50 minutos • Nível intermediário • Reescrita autoral baseada no módulo fornecido do Microsoft Learn e atualizada pela documentação vigente do Azure Policy e do Cloud Adoption Framework

Escudo neon de administrador do Azure cercado por máquinas virtuais, redes, armazenamento, identidade, governança, monitoramento, backup e infraestrutura como código

1. e o objetivo de governança

transforma padrões organizacionais em definições que pode atribuir, avaliar e relatar em escala. Uma definição é expressa em , compara propriedades de recurso ou contexto de solicitação com regras de negócios e aplica um efeito como auditoria, negação, modificação ou implantação. Isto torna a governação repetível em vez de depender de uma revisão manual de cada recurso.

Uma iniciativa, também chamada de conjunto de políticas, agrupa diversas definições sob um único resultado. As iniciativas simplificam a atribuição e a geração de relatórios para metas como uma linha de base de segurança, marcação obrigatória ou uma estrutura regulatória. Iniciativas integradas e personalizadas podem ser colocadas em camadas para criar barreiras de proteção para o setor público, financeiro e outros ambientes regulamentados, incluindo controles focados na soberania e mapeamentos de conformidade.

  • Atribua uma política que controle os recursos criados no futuro.
  • Crie e atribua uma iniciativa para que muitas definições sejam rastreadas como um objetivo de conformidade.
  • Investigue e resolva um recurso que foi negado ou relatado como não conforme.
  • Implemente uma nova política em uma organização com exposição controlada e resultados mensuráveis.

é um controle técnico, não um aconselhamento jurídico. Cada organização permanece responsável por identificar as leis aplicáveis, validar sua implementação e consultar profissionais jurídicos e de conformidade qualificados.

Ciclo de governança Azure, desde riscos de negócios e decisões políticas até aplicação de Azure Policy, evidências de conformidade e remediação.
A governação começa com decisões empresariais; automatiza controles selecionados e retorna evidências para o próximo ciclo de revisão.

2. Cloud Adoption e governança contínua

O Microsoft Cloud Adoption para o fornece orientação, ferramentas, documentação e práticas completas para estratégia, planejamento, preparação, adoção, governança, segurança e gerenciamento de nuvem. Na metodologia Governar, a governança da nuvem significa controlar o uso aceitável da nuvem por meio de proteções documentadas que apoiam os resultados de negócios e, ao mesmo tempo, reduzem os riscos regulatórios, de segurança, operacionais, de custos, de dados, de gerenciamento de recursos e de IA.

A governação não é uma implementação única. A tecnologia, as prioridades organizacionais, os modelos de ameaças e as regulamentações mudam. A estrutura, portanto, estabelece primeiro a apropriação e repete a avaliação de riscos, a manutenção de políticas, a aplicação e o monitoramento como um ciclo operacional contínuo.

Ciclo de governança do Cloud Adoption Framework com uma equipe cercada pelas etapas de risco, política, aplicação e monitoramento.
Depois que a equipe de governança é estabelecida, as demais etapas se repetem à medida que os riscos e o uso da nuvem evoluem.

3. As cinco etapas da governança da nuvem

  1. Crie uma equipe de governança em nuvem. Dê a uma equipe dedicada a responsabilidade pela propriedade, manutenção, envolvimento das partes interessadas, métricas e relatórios das políticas.
  2. Avalie os riscos da nuvem. Avalie riscos regulatórios, de segurança, operacionais, de custos, de dados, de recursos e de IA no próprio contexto da organização.
  3. Documente políticas de governança. Indique o uso aceitável da nuvem, o escopo, a justificativa, a propriedade, a aplicação, as exceções e as regras que reduzem cada risco relevante.
  4. Aplique políticas de governança. Combine proteções automatizadas com controles manuais quando a automação for inadequada e torne a responsabilidade explícita entre as equipes de plataforma e de carga de trabalho.
  5. Monitore a governança da nuvem. Estabeleça uma linha de base de conformidade, detecte violações e desvios, meça a eficácia das políticas e alimente as descobertas na próxima revisão de riscos e políticas.

Conclua todas as cinco etapas para estabelecer o modelo operacional. Em seguida, revise as etapas 2 a 5 regularmente. O monitoramento sem um responsável pela remediação produz relatórios, mas não governança; a aplicação sem contexto de risco pode bloquear o trabalho legítimo.

4. Do risco empresarial às disciplinas de governança

Uma política de governança corporativa começa com o risco comercial e a tolerância ao risco, informada pela classificação dos dados e pela criticidade da aplicação. As decisões de risco tornam-se declarações políticas inequívocas e os processos definem como as violações são detectadas, escaladas, corrigidas, aceitas e revisadas.

Cinco disciplinas enfatizadas pelo módulo fornecido.
DisciplinaObjetivo de governança
Gestão de custosMonitore os gastos com nuvem, ajuste a capacidade à demanda, aloque a propriedade e melhore o valor obtido com o investimento em tecnologia.
Linha de base de segurançaAplique requisitos mínimos de segurança consistentes em todos os esforços de adoção da nuvem.
Consistência de recursosPadronize a configuração de recursos, integração, recuperação, capacidade de descoberta e convenções operacionais.
Linha de base de identidadeAplique padrões de identidade, acesso, definição de funções e atribuição de funções de forma consistente.
Aceleração de implantaçãoUse modelos e políticas de implantação centralizados e padronizados para fornecer configurações aprovadas com mais rapidez.

O Cloud Adoption atual também trata conformidade regulatória, operações, gerenciamento de dados, provisionamento de recursos e IA como domínios explícitos de governança. As cinco disciplinas continuam sendo um modelo de estudo útil, mas um programa real deve cobrir todo o portfólio de riscos.

5. O que pode governar

fornece definições centralizadas, atribuições, resultados de conformidade, investigação de alterações e correção. Seu painel pode agregar o ambiente e depois detalhar por atribuição, definição e recurso. Como o está integrado à plataforma, uma barreira de proteção automatizada pode substituir com segurança determinadas etapas de aprovação manual.

  • Restrinja a implantação a regiões aprovadas e implemente proteções de .
  • Permita apenas tamanhos de máquinas virtuais ou tipos de recursos aprovados.
  • Exija e, com o efeito correto, adicione ou herde tags padronizadas como AppName.
  • Audite criptografia, configurações de diagnóstico, atualizações, configuração de rede e linhas de base de segurança.
  • Exija que os dados de diagnóstico sejam enviados a um do do .
  • Avalie os recursos existentes, bem como os recursos criados ou redimensionados após a atribuição da política.
  • Conecte práticas de política como código aos fluxos de trabalho do ou GitHub antes e depois da implantação.

O export menciona autenticação multifator para contas de assinatura como exemplo de política. Na arquitetura atual, o do é o controle principal para exigir autenticação multifator; o governa principalmente propriedades e ações compatíveis dos recursos do . Use o plano de controle correto para cada requisito.

O desenho da política equilibra o controle e a estabilidade com a velocidade de entrega e os resultados de negócios. Teste o efeito, estime o impacto operacional, forneça mensagens de não conformidade compreensíveis e defina um processo de isenção controlado antes da aplicação ampla.

6. Hierarquia de governança, escopo e herança

O fornece uma hierarquia de grupos de gerenciamento, assinaturas, grupos de recursos e recursos sob o grupo raiz do locatário. Um recurso pertence a um grupo de recursos; uma assinatura é um limite de gerenciamento, cobrança, cota e escala; grupos de gerenciamento organizam assinaturas para que acesso e políticas sejam administrados de forma consistente em escala empresarial.

As atribuições de escopo superior se aplicam aos descendentes elegíveis, exceto quando um filho é excluído ou isento. Uma política atribuída a uma assinatura pode afetar seus grupos de recursos e recursos; uma política em um grupo de recursos não afeta automaticamente um grupo vizinho. Os grupos de gerenciamento podem se estender por até seis níveis abaixo do grupo raiz do locatário.

Uma definição de política ou iniciativa é armazenada em um local de definição: um grupo de gerenciamento ou uma assinatura. Ela só pode ser atribuída a esse contêiner ou aos seus descendentes. Coloque uma definição reutilizável no nível mais baixo que ainda contenha todos os escopos de atribuição pretendidos.

Grupo raiz de locatário acima de grupos de gerenciamento, assinaturas, grupos de recursos e recursos com herança Azure Policy.
O local da definição controla onde uma definição está disponível; o escopo de atribuição controla quais descendentes são avaliados.

7. , plano de controle e plano de dados

é a camada de implantação e gerenciamento para criar, atualizar e excluir recursos do . O , , CLI do , e SDKs de cliente usam as do Resource Manager, que autenticam e autorizam uma solicitação de gerenciamento antes de encaminhá-la ao provedor de recursos apropriado.

Implantações de modelo, controle de acesso baseado em função do ( do ), auditoria, monitoramento, marcação e avaliação no modo Resource Manager participam do plano de controle. do é avaliado antes de : se o chamador não estiver autorizado a executar a operação, a solicitação falhará antes da avaliação da política.

O plano de dados lida diretamente com dados de serviço, como carregar um blob, consultar um banco de dados ou ler um segredo do . Essas chamadas usam do serviço e específico ou listas de controle de acesso, em vez de passar pelo plano de controle do . Os modos de política do Provedor de Recursos estendem o a planos de dados selecionados.

Solicitações de gerenciamento fluindo por meio de RBAC do Azure, Azure Policy, Azure Resource Manager e um provedor de recursos enquanto as solicitações de dados vão para terminais de serviço.
O Resource Manager governa as operações de gerenciamento; um plano de dados de serviço lida com o conteúdo do recurso.

8. Modos de provedor de recursos e cenários de plano de dados suportados

Modos de provedor de recursos cobertos pela exportação e pela documentação atual.
ModoPropósitoEstado atual
Microsoft.Kubernetes.DataAvalie e componentes do Kubernetes, como pods, contêineres e entradas em e Kubernetes habilitado para .Totalmente suportado
Microsoft.KeyVault.DataControle a configuração do cofre e do certificado em .Totalmente suportado
Microsoft.Network.DataGerencie a associação dinâmica de grupos de rede personalizados em Gerenciador de .Totalmente suportado
Microsoft.ManagedHSM.DataGoverna chaves do Gerenciado.Versão prévia
Microsoft.DataFactory.DataNega domínios de tráfego de saída do que não estejam na lista de permissões; a imposição ainda não relata conformidade na pública.Versão prévia
Microsoft.MachineLearningServices.v2.DataGoverna implantações de modelos do e relata a conformidade de componentes recém-criados ou atualizados.Versão prévia
Microsoft.LoadTestService.DataRestringe instâncias do Teste de Carga do a privados.Versão prévia; adicionado pela documentação atual

A menos que a documentação diga explicitamente o contrário, os modos do Provedor de Recursos dão suporte apenas a definições internas e não dão suporte a isenções em nível de componente. O status do produto pode mudar, portanto verifique o suporte de modo e efeito antes de projetar um controle.

9. Fluxos de avaliação Greenfield e Brownfield

Em um fluxo Greenfield, ou policy-first, já existe uma atribuição quando um recurso é criado ou atualizado. Depois da autorização, o avalia o estado pretendido. Para uma atualização que contém apenas um delta, o serviço lê o recurso atual, mescla esse estado com as alterações solicitadas e avalia o estado de destino resultante.

Em um fluxo Brownfield, ou resource-first, os recursos já existem quando uma nova atribuição é introduzida. Uma verificação de conformidade lê os recursos aplicáveis e registra seu estado. Uma política deny que permita apenas Oeste da Europa não exclui recursos existentes em outros locais; ela os marca como não conformes e bloqueia solicitações futuras de criação ou atualização incompatíveis.

Avaliação Greenfield do Azure Policy durante a solicitação comparada à verificação Brownfield de recursos existentes.
Policy-first controla o estado de destino durante a solicitação; resource-first descobre o estado já implantado.

10. Os seis tipos de recursos do

Recursos principais do e suas responsabilidades.
RecursoResponsabilidade
DefiniçãoDescreve a condição e o efeito de conformidade em .
IniciativaAgrupa definições em um objetivo atribuível e reportável.
AtribuiçãoConecta uma definição ou iniciativa a um escopo e fornece parâmetros e comportamento de implementação.
IsençãoRegistra uma exceção aprovada e mantém o recurso visível nos resultados agregados de conformidade.
AtestadoDefine o estado de conformidade exigido por uma definição com efeito manual.
CorreçãoAplica operações de modify ou modelos de deployIfNotExists a recursos aplicáveis que não estão em conformidade.
Seis recursos do Azure Policy: definições, iniciativas, atribuições, isenções, atestados e correções.
A definição diz o que verificar; os demais recursos agrupam, direcionam, isentam, atestam ou corrigem a regra.

11. Iniciativas, atribuições e controles de implementação

Definições e iniciativas internas são fornecidas pelos provedores de recursos do . Definições e iniciativas personalizadas cobrem requisitos sem um item interno adequado. Microsoft for Sovereignty publica iniciativas e mapeamentos adicionais, que podem ser combinados com os itens internos depois que a organização validar suas próprias obrigações.

As atribuições podem ser criadas pelo portal, por , ou CLI do . Além do escopo e da definição de destino, uma atribuição pode incluir valores de parâmetros, versão da definição, seletores de recursos para exposição progressiva, substituições de efeito ou versão, enforcementMode, escopos excluídos em notScopes, mensagens de não conformidade e para correção com modify ou deployIfNotExists.

  • Os seletores de recursos incluem gradualmente os recursos por propriedades como localização ou tipo, sem alterar o escopo da atribuição.
  • As substituições alteram um efeito permitido ou uma versão de definição para referências selecionadas sem editar a iniciativa subjacente.
  • Uma exclusão remove um descendente do escopo da atribuição; uma isenção é um recurso filho separado que documenta uma exceção aprovada.
  • Os parâmetros permitem que a mesma definição imponha valores comerciais diferentes em atribuições diferentes.
  • A atribuída pelo sistema ou pelo usuário fornece as permissões necessárias para os efeitos de remediação.

12. Isenções, atestados e remediações

Uma isenção é criada depois da atribuição e pode abranger uma hierarquia ou um recurso. O item isento permanece representado nos resultados agregados, mas não é avaliado pela atribuição. Use a categoria Mitigated quando outro controle satisfizer a intenção da política; use Waiver quando o estado não conforme for aceito temporariamente. Registre proprietário, justificativa, vencimento e controle compensatório.

O efeito manual depende de atestados. Cada recurso aplicável necessita de um atestado para cada atribuição manual, pelo que as definições manuais devem visar um âmbito cujo limite corresponda à evidência e ao modelo de propriedade.

Uma tarefa de correção coloca recursos existentes em conformidade com modify ou deployIfNotExists. Recursos aplicáveis recém-criados ou atualizados podem ser corrigidos automaticamente; os existentes exigem descoberta e uma tarefa. A identidade da atribuição executa as operações, portanto conceda somente as funções necessárias. Uma tarefa de deployIfNotExists ainda pode ser iniciada quando enforcementMode estiver definido como DoNotEnforce.

13. Anatomia de uma definição do

Propriedades de definição importantes.
PropriedadeSignificado
displayName / descriptionIdentificam a definição e explicam quando usá-la. Os limites atuais são 128 e 512 caracteres.
policyTypeOrigem somente leitura: Builtin, Custom ou Static para definições de conformidade regulatória de propriedade da Microsoft.
modeSeleciona a avaliação do Resource Manager com all ou indexed, ou um modo de Provedor de Recursos compatível.
versionItens internos podem expor várias versões semânticas; as atribuições podem selecionar uma versão compatível.
Armazena categoria, versão, preview, deprecated, portalReview ou informações específicas da organização.
parametersTorne uma definição reutilizável com entradas String, Array, Object, Boolean, Integer, Float ou DateTime, além de , padrões, valores permitidos e esquema.
policyRuleContém um bloco if com condições e um bloco then com o efeito.

Nos modos do Resource Manager, all avalia assinaturas, grupos de recursos e todos os tipos de recurso. Indexed avalia somente tipos que oferecem suporte a tags e localização. O export fornecido descreve incorretamente os dois modos da mesma forma; a orientação atual recomenda all na maioria dos casos e indexed principalmente para regras de tag ou localização. Quando a regra tiver como alvo assinaturas ou os próprios grupos de recursos, use all e teste explicitamente o tipo correspondente.

Uma versão de definição usa Major.Minor.. Uma versão principal pode introduzir alterações incompatíveis; uma secundária pode adicionar comportamentos ou valores compatíveis; e um normalmente altera textos ou . Considere os indicadores preview e deprecated antes de uma atribuição em produção.

Anatomia JSON Azure Policy com metadados e parâmetros alimentando uma condição if e então efeito.
A condição decide a aplicabilidade; o efeito decide a resposta do .

14. Regra de política, aliases, operadores lógicos e condições

O bloco if pode inspecionar um campo de recurso por meio de um alias do , comparar um valor calculado ou contar membros de uma matriz. Campos comuns incluem name, fullName, kind, type, location, id, identity.type, tags, tags nomeadas e aliases específicos do provedor. Aliases de matriz e expressões count permitem avaliar cada membro relevante.

Composição lógica e famílias de condições.
GrupoOperadores ou expressões
Lógiconot inverte um resultado; allOf exige todas as condições filhas; anyOf exige uma ou mais. Os operadores podem ser aninhados.
Igualdade e padrãoequals, notEquals, like, notLike, match, notMatch, matchInsensitively e notMatchInsensitively.
Coleção e associaçãocontains, notContains, in, notIn, containsKey e notContainsKey.
Ordenação e existêncialess, lessOrEquals, greater, greaterOrEquals e exists, com valores compatíveis de data, string, inteiro ou Boolean.
Avaliação de matrizfield count ou value count com where; current() expõe o membro que está sendo avaliado.

Um erro de função ou expressão pode causar falha na avaliação e produzir uma negação implícita durante a avaliação no momento da solicitação. Teste com enforcementMode desabilitado, valide tipos e valores vazios e mantenha expressões complexas legíveis.

{
  "properties": {
    "displayName": "Limit workload regions",
    "mode": "Indexed",
    "parameters": {
      "approvedRegions": { "type": "Array" }
    },
    "policyRule": {
      "if": {
        "allOf": [
          { "field": "location", "notIn": "[parameters('approvedRegions')]" },
          { "field": "location", "notEquals": "global" }
        ]
      },
      "then": { "effect": "deny" }
    }
  }
}

Este exemplo original mantém os recursos localizados globalmente fora da verificação regional. Uma definição de produção também deve levar em conta os tipos de recursos cuja semântica de localização difere e deve ser testada em relação a recursos representativos.

15. Funções de política

As regras podem usar muitas funções de modelos do , mas funções definidas pelo usuário e algumas exceções específicas não estão disponíveis. No , utcNow() pode ser usado fora de defaultValue e retorna o carimbo de data e hora UTC atual no formato ISO 8601.

Funções destacadas pelo módulo.
FunçãoUso
addDays(dateTime, numberOfDaysToAdd)Adiciona um número inteiro de dias a um carimbo de data e hora ISO 8601.
field(fieldName)Retorna o campo selecionado do recurso avaliado por if; é usado com frequência por auditIfNotExists e deployIfNotExists.
requestContext().apiVersionRetorna a versão da solicitada para criação ou atualização; as verificações de recursos existentes usam a versão mais recente.
policy()Retorna assignmentId, definitionId, setDefinitionId e definitionReferenceId para a avaliação atual.
ipRangeContains(range, targetRange)Testa se um intervalo ou contém outro; intervalos vazios ou famílias de diferentes falham na avaliação.
current(indexName)Retorna o membro atual da matriz dentro de uma expressão count.

16. Efeitos e ordem de avaliação

Efeitos do módulo mais adições atuais.
EfeitoComportamentoEstilo de avaliação
disabledInterrompe a avaliação da definição nessa atribuição.Verificação síncrona
appendAdiciona campos a uma solicitação de criação ou atualização; modify é preferível em muitos cenários recentes.Síncrono
modifyAdiciona, atualiza ou remove propriedades ou tags compatíveis e pode corrigir recursos existentes.Síncrono
denyRejeita uma solicitação de criação ou atualização não conforme.Síncrono
denyActionBloqueia uma ação de recurso suportada em escala; a ação atualmente suportada é .Controle de ação síncrona
auditRegistra a não conformidade no de atividades sem bloquear a solicitação.Resultado assíncrono
auditIfNotExistsVerifica se existe um recurso relacionado com propriedades obrigatórias e registra a não conformidade.Após o sucesso do provedor
deployIfNotExistsImplanta um recurso relacionado por meio de um modelo quando a configuração relacionada necessária está ausente.Após o sucesso do provedor
manualUsa um atestado para definir a conformidade de recursos ou escopos.Atestado manual
addToNetworkGroupAdiciona redes virtuais correspondentes a um grupo de redes Gerenciador de .Somente Microsoft.Network.Data
mutateAltera dados de componentes suportados em cenários de modo fornecedor de recursos.Específico do provedor; adição atual

Em solicitações do Resource Manager, o verifica disabled primeiro; depois processa efeitos que alteram a solicitação, como append e modify; e então deny, audit e os demais efeitos aplicáveis. auditIfNotExists e deployIfNotExists são executados depois do sucesso do provedor de recursos. Várias atribuições são avaliadas de modo independente, e o resultado combinado é cumulativo e geralmente o mais restritivo.

audit, deny e modify ou append muitas vezes podem compartilhar uma definição parametrizada. auditIfNotExists e deployIfNotExists são alternativas frequentemente combinadas. manual não é intercambiável, enquanto disabled pode desativar qualquer efeito parametrizado.

Pipeline de avaliação Azure Policy desativado por meio de modificação de solicitação, negação, auditoria, conclusão do provedor de recursos e efeitos de recursos relacionados.
A ordem de efeito evita trabalho desnecessário do provedor e separa os controles de tempo de solicitação das verificações pós-implantação.

17. Gatilhos e prazos de avaliação

  • Uma política ou iniciativa foi atribuída recentemente ou uma atribuição existente foi atualizada.
  • Um recurso é criado ou atualizado por meio de , ou um compatível.
  • Uma assinatura é criada ou movida dentro de uma hierarquia de grupos de gerenciamento abrangida por uma atribuição.
  • Uma isenção é criada, atualizada ou excluída.
  • A Configuração da Máquina envia detalhes de conformidade atualizados.
  • O ciclo de conformidade recorrente padrão é executado normalmente uma vez a cada 24 horas.
  • Um administrador ou automação inicia uma verificação sob demanda.

O export diz que uma nova atribuição pode levar até 30 minutos para entrar em vigor e sugere sair e entrar novamente para atualizar o de sessão do Resource Manager. A documentação atual apresenta expectativas mais específicas: uma atribuição normalmente leva cerca de cinco minutos para ser aplicada antes do início da avaliação; um resultado de criação ou atualização pode aparecer aproximadamente 15 minutos depois; e a avaliação direcionada a uma assinatura pode levar cerca de 30 minutos. Um escopo grande não tem prazo fixo de conclusão, e a reautenticação não é uma garantia de nível de serviço.

A complexidade da definição, o número de atribuições, o tamanho do escopo, a carga do sistema e a baixa prioridade da verificação de conformidade afetam a duração. Consulte o portal, do , Resource Graph, PolicyStates e PolicyEvents em vez de presumir a conclusão apenas pelo tempo decorrido.

az policy state trigger-scan --resource-group "example-rg"
Start-AzPolicyComplianceScan -ResourceGroupName 'example-rg'

A CLI do e o podem iniciar verificações sob demanda. GitHub Actions também pode acionar uma verificação de conformidade e usar o resultado como critério de aprovação do fluxo de trabalho.

18. Estados e resultados agregados de conformidade

Estados atuais de conformidade com .
EstadoSignificado
Não conformeA regra aplicável encontra um estado de recurso que não atende ao requisito.
Em conformidadeA regra aplicável conclui que o requisito foi atendido.
ErroUm erro de sistema, modelo ou avaliação impede um resultado válido.
ConflitanteAtribuições no mesmo escopo produzem resultados contraditórios, como diferentes valores anexados para a mesma tag.
ProtegidoO recurso é coberto por uma atribuição denyAction.
IsentoUm recurso aplicável está dentro de uma isenção de política aprovada.
DesconhecidoEstado padrão das definições manuais até que um atestado forneça um resultado.
Não registradoO provedor do Policy Insights não está registrado ou o leitor não tem permissão para recuperar dados de conformidade.
Não iniciadoO ciclo de avaliação ainda não começou para a política ou recurso.

Os resultados agregados classificam os estados para que o mais significativo prevaleça; um resultado não conforme pode dominar vários resultados em conformidade dentro de uma iniciativa. Não registrado e Não iniciado não entram nesses cálculos.

A porcentagem de conformidade geral atual é calculada como (Conforme + Isento + Desconhecido + Protegido) dividido por (Conforme + Isento + Desconhecido + Não conforme + Conflitante + Erro + Protegido). Sempre examine as contagens e o escopo da atribuição junto com a porcentagem para que as exclusões e os estados manuais não escondam o risco.

A avaliação produz estados do Azure Policy, resultados agregados no painel, alertas e correção.
A porcentagem é um agregado; as evidências por recurso explicam o que precisa mudar.

19. enforcementMode e uma fase segura de simulação

enforcementMode é uma propriedade de atribuição. Habilitado mapeia para o valor Default e impõe o efeito selecionado, suporta correção manual e pode criar entradas de de atividades. Desativado mapeia para DoNotEnforce: a definição ainda avalia e relata a conformidade, mas o efeito não é executado e nenhuma entrada de efeito é gravada no de atividades.

Isso difere do efeito desativado. Uma definição cujo efeito está desabilitado não é avaliada; uma atribuição com enforcementMode desabilitado é avaliada como um teste hipotético. Se enforcementMode for omitido, Default será aplicado.

Os dois controles respondem a perguntas diferentes.
ControleAvaliado?Efeito aplicado?Uso principal
effect: disabledNãoNãoDesativa a definição em uma atribuição.
enforcementMode: DoNotEnforceSimNãoObserve a aplicabilidade, conformidade e falsos positivos com segurança antes da aplicação.

20. Implantação segura com anéis e política como código

Trate definições e atribuições como código: controle suas versões, revise alterações por pares, teste recursos representativos, automatize a validação e promova por ambientes controlados. Comece atribuições impactantes, como deny e modify, com enforcementMode desabilitado; depois amplie a exposição por anéis de implantação.

  1. Crie e valide a definição em um local de definição apropriado.
  2. Crie uma atribuição com seletores de recursos para o primeiro anel pequeno de não produção e defina enforcementMode como DoNotEnforce.
  3. Verifique os resultados de conformidade e a integridade do aplicativo; falsos positivos e regressões operacionais são modos de falha separados.
  4. Repita as verificações para cada anel de não produção e atualize a definição ou atribuição quando necessário.
  5. Habilite a aplicação para um anel validado e repita as verificações de conformidade e integridade.
  6. Progrida através dos anéis de não produção restantes.
  7. Expanda gradualmente para produção, começando com o subconjunto menor e menos crítico.
  8. Monitore mudanças de estado, correções, sinais de suporte e impacto nos negócios durante a implementação.

Os seletores de recursos e as substituições de atribuição suportam a implementação gradual sem duplicar definições. Mantenha um procedimento de reversão de emergência ou de substituição de efeito e documente quem pode aprová-lo.

Implantação segura do Azure Policy desde o controle de versão e a simulação até os anéis de não produção e produção.
A exposição progressiva limita o impacto de uma definição incorreta e produz evidências em cada anel.

21. Reação a mudanças de estado com a

O pode publicar mudanças de estado pela para que aplicativos reajam sem sondagem ineficiente. Uma assinatura da cuida de roteamento, filtragem, novas tentativas, multicast e entrega em dead-letter ao destino configurado.

Os manipuladores de eventos podem incluir , , serviços suportados, ouvintes personalizados e . Mantenha o manipulador idempotente, autentique-o, valide o escopo do evento, registre dados de correlação e separe um alerta de uma correção aprovada automaticamente.

Alteração de estado do Azure Policy enviada pela Grade de Eventos para alertas, Azure Functions, Aplicativos Lógicos, webhooks e correção controlada.
A governança orientada por eventos transforma um resultado de conformidade em uma resposta oportuna e auditável.

22. Verificação de conhecimento explicada

As cinco questões fornecidas, reescritas com seu raciocínio.
PerguntaMelhor respostaPor que
Para que serve o ?Avalie a conformidade em grande escala e aplique padrões organizacionais e regulatórios.Ele avalia o estado dos recursos e as solicitações em relação às definições gerenciadas centralmente.
Quais são as duas práticas que tornam a implementação mais segura?Comece com enforcementMode desabilitado e implante por meio de anéis.A avaliação hipotética encontra erros de escopo antes da execução dos efeitos; anéis limitam a exposição.
O que o enforcementMode desativado oferece?Avaliação do resultado sem iniciar o efeito.Ao contrário do efeito: desativado, o recurso ainda é avaliado.
Qual é o papel do ?Fornece a camada de implantação e gerenciamento para criar, atualizar e excluir recursos.O Resource Manager recebe solicitações de plano de controle e coordena autorização, políticas e provedores de recursos.
Em quais níveis as políticas podem ser atribuídas na avaliação fornecida?Grupo de gerenciamento, assinatura e grupo de recursos.Essa é a opção pretendida na exportação. A documentação atual do também oferece suporte à atribuição diretamente a um recurso individual, portanto, trate a opção do questionário como incompleta para as operações atuais.

23. Resumo, recuperação ativa e recursos oficiais

  • Conecte as decisões políticas ao risco comercial, clarifique a propriedade, a aplicação, o monitoramento e um ciclo de revisão.
  • Coloque definições e atribuições em escopos que forneçam herança deliberada sem desnecessário.
  • Entenda a avaliação de solicitações do plano de controle, as extensões do plano de dados e a diferença entre os fluxos que priorizam a política e os que priorizam os recursos.
  • Use definições, iniciativas, atribuições, isenções, atestados e correções para responsabilidades de governança distintas.
  • Crie regras a partir de aliases, condições, funções e efeitos e teste erros de função e casos extremos.
  • Observe os atuais estados e prazos de conformidade, em vez de presumir que a atribuição significa uma avaliação completa imediata.
  • Comece com DoNotEnforce, valide a conformidade e a integridade do aplicativo e promova por meio de anéis de implantação.
  • Use a para reações oportunas, mantendo controles de aprovação, identidade e auditoria.

Exercícios de recuperação ativa

  • Desenhe o fluxo completo de uma solicitação de gerenciamento pelo do , , , um provedor de recursos, dados de conformidade e correção.
  • Projete uma iniciativa para regiões permitidas, tags obrigatórias, configurações de diagnóstico e proteção contra exclusão acidental. Identifique o efeito, o escopo, os parâmetros, as exclusões e os anéis de implementação de cada definição.
  • Explique a diferença entre notScopes, isenções, enforcementMode, efeito: desabilitado e um atestado manual sem consultar o artigo.
  • Compare as avaliações Greenfield e Brownfield e indique qual gatilho atualiza a conformidade em cada cenário.