0Pricing
Azure Fundamentals · Lektion

Azure Policy

Verfassen und weisen Sie Azure-Policy-Definitionen zu, um Namenskonventionen, zulässige Ressourcentypen und Standorteinschränkungen auf Ebene von Abonnements oder Ressourcengruppen automatisch durchzusetzen.

Azure Policy ist eine kostenlose Azure Fundamentals-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Azure Fundamentals-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Azure Fundamentals-Kurs umfasst insgesamt 4 Lektionen.

Was ist Azure Policy?

Azure Policy ist ein Governance-Dienst, mit dem Sie Regeln – sogenannte Richtliniendefinitionen – definieren, zuweisen und verwalten können, die die Konfiguration von Azure-Ressourcen steuern oder überprüfen. Im Gegensatz zu RBAC, das steuert, wer Aktionen ausführen darf, steuert Azure Policy, wie die resultierende Ressourcenkonfiguration aussehen darf. Sie können damit Organisationsstandards wie Namenskonventionen, genehmigte Ressourcentypen und erforderliche Sicherheitskonfigurationen durchsetzen.

Richtliniendefinitionen

Eine Richtliniendefinition ist ein JSON-Dokument, das eine Bedingung definiert, die für eine Ressource ausgewertet wird, sowie einen Effekt, der angewendet wird, wenn die Bedingung erfüllt ist. Azure stellt Hunderte integrierte Richtliniendefinitionen für häufige Szenarien bereit. Sie können auch benutzerdefinierte Richtliniendefinitionen erstellen, wenn integrierte Richtlinien Ihre Anforderungen nicht erfüllen. Richtliniendefinitionen sind wiederverwendbare Objekte, die einem Bereich zunächst zugewiesen werden müssen, bevor sie wirksam werden.

// Example built-in policy: require a specific tag on all resources
// Policy definition logic (simplified):
{
  'if': {
    'field': 'tags[Environment]',
    'exists': 'false'
  },
  'then': {
    'effect': 'deny'
  }
}

Richtlinieneffekte

Der Effekt in einer Richtliniendefinition bestimmt, was geschieht, wenn die Richtlinienbedingung ausgelöst wird. Zu den wichtigsten Effekten gehören: Deny – blockiert die Erstellung oder Aktualisierung einer Ressource, die gegen die Richtlinie verstößt; Audit – lässt die Aktion zu, protokolliert aber eine Warnung im Compliancebericht; Append – fügt einer Ressource vor der Erstellung erforderliche Felder (z. B. Tags) hinzu; Modify – ändert eine Eigenschaft vorhandener oder neuer Ressourcen; DeployIfNotExists – stellt eine zugehörige Ressource bereit, wenn eine Bedingung nicht erfüllt ist (z. B. eine Diagnoseerweiterung für jede VM).

Richtlinienzuweisung

Eine Richtlinienzuweisung wendet eine Richtliniendefinition auf einen bestimmten Bereich an: Verwaltungsgruppe, Abonnement oder Ressourcengruppe. Alle Ressourcen innerhalb dieses Bereichs und untergeordneter Bereiche werden anhand der zugewiesenen Richtlinie ausgewertet. Zuweisungen können Parameter enthalten. Beispielsweise kann eine Richtlinie, die zulässige Azure-Regionen einschränkt, parametrisiert werden, sodass dieselbe Definition verschiedenen Verwaltungsgruppen mit jeweils unterschiedlichen Regionslisten zugewiesen wird.

# Assign a built-in policy to restrict allowed locations
az policy assignment create \
  --name 'allowed-locations' \
  --policy 'e56962a6-4747-49cd-b67b-bf8b01975c4c' \
  --scope /subscriptions/<sub-id> \
  --params '{"listOfAllowedLocations": {"value": ["eastus", "westeurope"]}}'

# List all policy assignments in a subscription
az policy assignment list \
  --scope /subscriptions/<sub-id> \
  --output table

Initiativdefinitionen (Richtliniensätze)

Eine Initiativdefinition (auch als Richtliniensatz bezeichnet) gruppiert mehrere zusammengehörige Richtliniendefinitionen in einem einzigen zuweisbaren Paket. Statt 20 einzelne Richtlinien zuzuweisen, weisen Sie eine Initiative zu. Azure stellt integrierte Initiativen für Compliance-Frameworks wie ISO 27001, NIST SP 800-53, Azure Security Benchmark und PCI DSS bereit. Wenn Sie beispielsweise die Initiative CIS Microsoft Azure Foundations Benchmark zuweisen, wird Ihr Abonnement gleichzeitig anhand von mehr als 180 Sicherheitskontrollen ausgewertet.

# Assign the Azure Security Benchmark initiative
az policy assignment create \
  --name 'azure-security-benchmark' \
  --policy-set-definition '1f3afdf9-d0c9-4c3d-847f-89da613e70a8' \
  --scope /subscriptions/<sub-id>

Complianceberichte

Nach der Zuweisung einer Richtlinie wertet Azure alle vorhandenen Ressourcen im Bereich aus und erstellt einen Compliancebericht. Der Bericht zeigt den Gesamt-Compliancegrad (konforme Ressourcen / Gesamtzahl der Ressourcen), den Compliancezustand jeder Ressource und die spezifischen Richtlinienbedingungen, die nicht erfüllt wurden. Sie können nach Richtlinieninitiative, Bereich oder Ressourcentyp filtern. Nicht konforme Ressourcen werden zusammen mit der genauen Richtlinienregel aufgeführt, gegen die sie verstoßen haben, und erleichtern so die Behebung.

# Get policy compliance summary
az policy state summarize \
  --subscription <sub-id> \
  --output json

# List all non-compliant resources
az policy state list \
  --filter 'complianceState eq NonCompliant' \
  --output table

Korrekturmaßnahmen

Bei Richtlinien mit dem Effekt DeployIfNotExists oder Modify kann Azure Korrekturmaßnahmen erstellen, um vorhandene nicht konforme Ressourcen konform zu machen. Beispielsweise kann für eine DeployIfNotExists-Richtlinie, die auf jeder VM einen Log Analytics-Agent bereitstellt, eine Korrekturmaßnahme ausgelöst werden, um den Agent auf allen vorhandenen VMs zu installieren, auf denen er derzeit fehlt. Neue Ressourcen werden bei der Erstellung automatisch korrigiert; für vorhandene Ressourcen ist eine explizite Korrekturmaßnahme erforderlich.

# Create a remediation task for existing non-compliant resources
az policy remediation create \
  --name 'remediate-vm-logs' \
  --policy-assignment 'deploy-vm-log-analytics' \
  --resource-group myRG

Richtlinienausnahmen

Manchmal müssen bestimmte Ressourcen berechtigterweise von einer Richtlinie ausgenommen werden – etwa eine Legacyressource, die nicht geändert werden kann, oder eine genehmigte Ausnahme, die in einer Änderungsanforderung dokumentiert ist. Mit Richtlinienausnahmen können Sie eine bestimmte Ressource oder Ressourcengruppe von einer Richtlinienzuweisung ausnehmen, ohne die Richtlinie global zu entfernen. Ausnahmen können ein optionales Ablaufdatum und eine Kategorie (Waiver oder Mitigated) enthalten, um den Grund für die Ausnahme zu dokumentieren.

# Create a policy exemption for a specific resource group
az policy exemption create \
  --name 'legacy-rg-exemption' \
  --policy-assignment 'allowed-locations' \
  --scope /subscriptions/<sub-id>/resourceGroups/legacyRG \
  --exemption-category Waiver \
  --expires-on '2027-01-01T00:00:00Z' \
  --description 'Legacy workload pending migration'

DeployIfNotExists: Konfiguration im großen Maßstab

DeployIfNotExists ist einer der leistungsfähigsten Richtlinieneffekte. Wenn eine Ressource ohne eine erforderliche zugehörige Ressource erstellt wird (z. B. eine VM ohne Diagnoseerweiterung), löst die Richtlinie automatisch eine Bereitstellung einer ARM-Vorlage aus, um die fehlende Komponente hinzuzufügen. Dadurch wird Azure Policy zu einem Tool für die automatische Konfigurationsverwaltung: Jede VM verfügt stets über Monitoring-Agents, jedes Speicherkonto über erweiterten Bedrohungsschutz und jede SQL-Datenbank über aktivierte Überwachung.

Häufige Anwendungsfälle für Richtlinien

Organisationen verwenden Azure Policy für zahlreiche Governance-Szenarien. Standorteinschränkungen – Ressourcen dürfen zum Schutz der Datensouveränität nur in genehmigten Azure-Regionen erstellt werden. Zulässige Ressourcentypen – die Bereitstellung teurer oder nicht genehmigter Dienste wird verhindert. Durchsetzung von Tags – für alle Ressourcen werden CostCentre- und Environment-Tags verlangt. SKU-Einschränkungen – in Nichtproduktionsabonnements werden VM-Größen auf kostengerechte Tarife beschränkt. Sicherheitsbaselines – TLS 1.2 als Mindestversion wird durchgesetzt, der öffentliche Netzwerkzugriff auf Speicherkonten deaktiviert und private Endpunkte werden verlangt.

Azure Policy im Vergleich zu RBAC

Es ist wichtig, die unterschiedlichen Aufgaben von RBAC und Azure Policy zu verstehen. RBAC steuert, wer Vorgänge ausführen darf – es gewährt oder verweigert Aktionen auf Grundlage der Identität. Azure Policy steuert, wie die Ressourcenkonfiguration aussehen muss – sie wertet Eigenschaften unabhängig davon aus und setzt sie durch, wer die Aktion ausführt. In einer gut verwalteten Umgebung werden beide benötigt: RBAC stellt sicher, dass nur autorisierte Personen Ressourcen bereitstellen, und Azure Policy stellt sicher, dass diese Ressourcen den Konfigurationsstandards entsprechen.

Schnelltest

Testen Sie Ihr Verständnis der Konzepte von Microsoft Azure Fundamentals (AZ-900) aus dieser Lektion.

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: Azure Policy definiert Bedingungen und Effekte, um die Ressourcenkonfiguration in jedem Bereich zu steuern, Initiativdefinitionen bündeln mehrere Richtlinien in einem einzigen zuweisbaren Compliancepaket und DeployIfNotExists ermöglicht die automatische Durchsetzung von Konfigurationen für fehlende Komponenten im großen Maßstab. Als Nächstes sehen wir uns Ressourcen-Tags und Ressourcensperren zum Schutz von Azure-Ressourcen an.

Häufig gestellte Fragen

Ist die Lektion „Azure Policy“ kostenlos?

Ja — der vollständige Text von „Azure Policy“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Azure Fundamentals-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Azure Fundamentals-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Azure Policy“?

Verfassen und weisen Sie Azure-Policy-Definitionen zu, um Namenskonventionen, zulässige Ressourcentypen und Standorteinschränkungen auf Ebene von Abonnements oder Ressourcengruppen automatisch durchz… Du übst Azure Fundamentals mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Azure Fundamentals zu starten?

Keine Vorkenntnisse erforderlich. Azure Fundamentals auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Azure Policy“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Azure Fundamentals-Lektion Code schreiben und ausführen?

Ja. Jede Azure Fundamentals-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Verwaltungsgruppen und Abonnements
  2. Azure Policy
  3. Ressourcentags und Ressourcensperren
  4. Azure Blueprints und Compliance
← Zurück zu Azure Fundamentals