Azure Policy
Escriba y asigne definiciones de Azure Policy para aplicar automáticamente convenciones de nomenclatura, tipos de recursos permitidos y restricciones de ubicación en el ámbito de la suscripción o del grupo de recursos.
Azure Policy es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué es Azure Policy?
Azure Policy es un servicio de gobernanza que permite definir, asignar y administrar reglas, denominadas definiciones de directiva, que controlan o auditan la configuración de los recursos de Azure. A diferencia de RBAC, que controla quién puede realizar acciones, Azure Policy controla qué configuración puede tener el recurso resultante. Puede utilizarlo para imponer estándares de la organización, como convenciones de nomenclatura, tipos de recursos aprobados y configuraciones de seguridad obligatorias.
Definiciones de directiva
Una definición de directiva es un documento JSON que define una condición que se evaluará en un recurso y un efecto que se aplicará cuando se cumpla la condición. Azure proporciona cientos de definiciones de directiva integradas para escenarios habituales. También puede crear definiciones de directiva personalizadas cuando las directivas integradas no se ajusten a sus requisitos. Las definiciones de directiva son objetos reutilizables que deben asignarse a un ámbito para que surtan efecto.
// Example built-in policy: require a specific tag on all resources
// Policy definition logic (simplified):
{
'if': {
'field': 'tags[Environment]',
'exists': 'false'
},
'then': {
'effect': 'deny'
}
}Efectos de las directivas
El efecto de una definición de directiva determina qué ocurre cuando se activa la condición de la directiva. Entre los efectos principales se incluyen: Deny: bloquea la creación o actualización del recurso que infringe la directiva; Audit: permite la acción, pero registra una advertencia en el informe de cumplimiento; Append: agrega campos obligatorios (como etiquetas) a un recurso antes de crearlo; Modify: cambia una propiedad de recursos existentes o nuevos; DeployIfNotExists: implementa un recurso relacionado si no se cumple una condición (por ejemplo, una extensión de diagnóstico en cada VM).
Asignación de directivas
Una asignación de directiva aplica una definición de directiva a un ámbito específico: grupo de administración, suscripción o grupo de recursos. Todos los recursos de ese ámbito (y de los ámbitos secundarios) se evalúan según la directiva asignada. Las asignaciones pueden incluir parámetros; por ejemplo, una directiva que restrinja las regiones de Azure permitidas puede parametrizarse para asignar la misma definición con distintas listas de regiones en diferentes grupos de administración.
# Assign a built-in policy to restrict allowed locations
az policy assignment create \
--name 'allowed-locations' \
--policy 'e56962a6-4747-49cd-b67b-bf8b01975c4c' \
--scope /subscriptions/<sub-id> \
--params '{"listOfAllowedLocations": {"value": ["eastus", "westeurope"]}}'
# List all policy assignments in a subscription
az policy assignment list \
--scope /subscriptions/<sub-id> \
--output tableDefiniciones de iniciativas (conjuntos de directivas)
Una definición de iniciativa (también denominada conjunto de directivas) agrupa varias definiciones de directiva relacionadas en un único paquete asignable. En lugar de asignar 20 directivas individuales, asigna una iniciativa. Azure proporciona iniciativas integradas para marcos de cumplimiento como ISO 27001, NIST SP 800-53, Azure Security Benchmark y PCI DSS. Por ejemplo, al asignar la iniciativa CIS Microsoft Azure Foundations Benchmark, se evalúa la suscripción con respecto a más de 180 controles de seguridad simultáneamente.
# Assign the Azure Security Benchmark initiative
az policy assignment create \
--name 'azure-security-benchmark' \
--policy-set-definition '1f3afdf9-d0c9-4c3d-847f-89da613e70a8' \
--scope /subscriptions/<sub-id>Informes de cumplimiento
Después de asignar una directiva, Azure evalúa todos los recursos existentes en el ámbito y genera un informe de cumplimiento. El informe muestra el porcentaje total de cumplimiento (recursos conformes / recursos totales), el estado de cumplimiento de cada recurso y las condiciones específicas de la directiva que no se cumplieron. Puede filtrar por iniciativa de directiva, ámbito o tipo de recurso. Los recursos no conformes aparecen con la regla exacta de la directiva que infringieron, lo que facilita su corrección.
# Get policy compliance summary
az policy state summarize \
--subscription <sub-id> \
--output json
# List all non-compliant resources
az policy state list \
--filter 'complianceState eq NonCompliant' \
--output tableTareas de corrección
Para las directivas con el efecto DeployIfNotExists o Modify, Azure puede crear tareas de corrección para que los recursos existentes no conformes cumplan la directiva. Por ejemplo, una directiva DeployIfNotExists que implemente un agente de Log Analytics en cada VM puede activar una tarea de corrección para instalar el agente en todas las VM existentes que aún no lo tengan. Los recursos nuevos se corrigen automáticamente al crearse; los recursos existentes necesitan una tarea de corrección explícita.
# Create a remediation task for existing non-compliant resources
az policy remediation create \
--name 'remediate-vm-logs' \
--policy-assignment 'deploy-vm-log-analytics' \
--resource-group myRGExenciones de directivas
En ocasiones, algunos recursos necesitan legítimamente quedar excluidos de una directiva: por ejemplo, un recurso heredado que no se puede modificar o una excepción aprobada y documentada en una solicitud de cambio. Las exenciones de directiva permiten excluir un recurso o grupo de recursos específico de una asignación de directiva sin quitar la directiva globalmente. Las exenciones tienen una fecha de expiración opcional y una categoría (Waiver o Mitigated) para documentar el motivo de la excepción.
# Create a policy exemption for a specific resource group
az policy exemption create \
--name 'legacy-rg-exemption' \
--policy-assignment 'allowed-locations' \
--scope /subscriptions/<sub-id>/resourceGroups/legacyRG \
--exemption-category Waiver \
--expires-on '2027-01-01T00:00:00Z' \
--description 'Legacy workload pending migration'DeployIfNotExists: configuración a escala
DeployIfNotExists es uno de los efectos de directiva más potentes. Cuando se crea un recurso sin un recurso relacionado obligatorio (por ejemplo, una VM sin una extensión de diagnóstico), la directiva desencadena automáticamente una implementación de plantilla de ARM para agregar el componente que falta. Esto permite que Azure Policy se convierta en una herramienta automática de administración de la configuración: garantiza que cada VM tenga siempre agentes de supervisión, que cada cuenta de almacenamiento tenga siempre protección avanzada contra amenazas y que cada SQL Database tenga siempre habilitada la auditoría.
Casos de uso habituales de Azure Policy
Las organizaciones utilizan Azure Policy en muchos escenarios de gobernanza. Restricciones de ubicación: permiten recursos únicamente en regiones de Azure aprobadas para garantizar la soberanía de los datos. Tipos de recursos permitidos: impiden implementar servicios costosos o no aprobados. Imposición de etiquetas: exigen las etiquetas CostCentre y Environment en todos los recursos. Restricciones de SKU: limitan los tamaños de VM a niveles adecuados para el coste en las suscripciones que no son de producción. Líneas base de seguridad: imponen TLS 1.2 como mínimo, deshabilitan el acceso de red público en las cuentas de almacenamiento y exigen puntos de conexión privados.
Azure Policy frente a RBAC
Es importante comprender las distintas funciones de RBAC y Azure Policy. RBAC controla quién puede realizar operaciones: concede o deniega acciones según la identidad. Azure Policy controla cómo debe ser la configuración del recurso: evalúa e impone propiedades independientemente de quién realice la acción. Ambos son necesarios en un entorno bien gobernado: RBAC garantiza que solo las personas autorizadas implementen recursos y Azure Policy garantiza que esos recursos cumplan los estándares de configuración.
Comprobación rápida
Compruebe sus conocimientos sobre los conceptos de Microsoft Azure Fundamentals (AZ-900) de esta lección.
Resumen de la lección
En esta lección ha aprendido que Azure Policy define condiciones y efectos para controlar la configuración de los recursos en cualquier ámbito, que las definiciones de iniciativas agrupan varias directivas en un único paquete de cumplimiento asignable y que DeployIfNotExists permite imponer automáticamente la configuración de los componentes que faltan a escala. A continuación, exploraremos las etiquetas de recursos y los bloqueos de recursos para proteger los recursos de Azure.
Preguntas frecuentes
¿La lección «Azure Policy» es gratis?
Sí — el texto completo de «Azure Policy» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Azure Policy»?
Escriba y asigne definiciones de Azure Policy para aplicar automáticamente convenciones de nomenclatura, tipos de recursos permitidos y restricciones de ubicación en el ámbito de la suscripción o del… Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Azure Policy»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Grupos de administración y suscripciones
- Azure Policy
- Etiquetas y bloqueos de recursos
- Azure Blueprints y cumplimiento