0Pricing
Cloud & IT Cert Prep · Pelajaran

Azure Policy

Tulis dan tetapkan definisi Azure Policy untuk secara otomatis menerapkan konvensi penamaan, jenis sumber daya yang diizinkan, dan pembatasan lokasi pada cakupan langganan atau grup sumber daya.

Azure Policy adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa Itu Azure Policy?

Azure Policy adalah layanan tata kelola yang memungkinkan Anda menentukan, menetapkan, dan mengelola aturan — yang disebut definisi kebijakan — untuk mengontrol atau mengaudit konfigurasi sumber daya Azure. Berbeda dengan RBAC, yang mengontrol siapa yang dapat melakukan tindakan, Azure Policy mengontrol konfigurasi sumber daya seperti apa yang boleh dihasilkan. Anda menggunakannya untuk menegakkan standar organisasi seperti konvensi penamaan, jenis sumber daya yang disetujui, dan konfigurasi keamanan yang diwajibkan.

Definisi Kebijakan

Definisi kebijakan adalah dokumen JSON yang menentukan kondisi untuk dievaluasi terhadap suatu sumber daya dan efek yang diterapkan ketika kondisi tersebut terpenuhi. Azure menyediakan ratusan definisi kebijakan bawaan yang mencakup skenario umum. Anda juga dapat membuat definisi kebijakan khusus ketika kebijakan bawaan tidak sesuai dengan kebutuhan Anda. Definisi kebijakan merupakan objek yang dapat digunakan kembali dan harus ditetapkan ke suatu cakupan sebelum berlaku.

// Example built-in policy: require a specific tag on all resources
// Policy definition logic (simplified):
{
  'if': {
    'field': 'tags[Environment]',
    'exists': 'false'
  },
  'then': {
    'effect': 'deny'
  }
}

Efek Kebijakan

Efek dalam definisi kebijakan menentukan apa yang terjadi ketika kondisi kebijakan terpicu. Efek utama meliputi: Penolakan — memblokir pembuatan atau pembaruan sumber daya yang melanggar kebijakan; Audit — mengizinkan tindakan tersebut, tetapi mencatat peringatan dalam laporan kepatuhan; Penambahan — menambahkan bidang yang diperlukan (seperti tag) ke sumber daya sebelum dibuat; Modifikasi — mengubah properti pada sumber daya yang sudah ada atau yang baru; DeployIfNotExists — menerapkan sumber daya terkait jika suatu kondisi tidak terpenuhi (misalnya, menerapkan ekstensi diagnostik ke setiap VM).

Penetapan Kebijakan

Penetapan kebijakan menerapkan definisi kebijakan pada cakupan tertentu: grup manajemen, langganan, atau grup sumber daya. Semua sumber daya dalam cakupan tersebut (dan cakupan anaknya) dievaluasi berdasarkan kebijakan yang ditetapkan. Penetapan dapat menyertakan parameter — misalnya, kebijakan yang membatasi wilayah Azure yang diizinkan dapat diberi parameter sehingga definisi yang sama ditetapkan dengan daftar wilayah yang berbeda pada grup manajemen yang berbeda.

# Assign a built-in policy to restrict allowed locations
az policy assignment create \
  --name 'allowed-locations' \
  --policy 'e56962a6-4747-49cd-b67b-bf8b01975c4c' \
  --scope /subscriptions/<sub-id> \
  --params '{"listOfAllowedLocations": {"value": ["eastus", "westeurope"]}}'

# List all policy assignments in a subscription
az policy assignment list \
  --scope /subscriptions/<sub-id> \
  --output table

Definisi Inisiatif (Kumpulan Kebijakan)

Definisi inisiatif (juga disebut kumpulan kebijakan) mengelompokkan beberapa definisi kebijakan yang saling terkait ke dalam satu paket yang dapat ditetapkan. Alih-alih menetapkan 20 kebijakan individual, Anda cukup menetapkan satu inisiatif. Azure menyediakan inisiatif bawaan untuk kerangka kerja kepatuhan seperti ISO 27001, NIST SP 800-53, Azure Security Benchmark, dan PCI DSS. Sebagai contoh, penetapan inisiatif CIS Microsoft Azure Foundations Benchmark mengevaluasi langganan Anda terhadap lebih dari 180 kontrol keamanan secara bersamaan.

# Assign the Azure Security Benchmark initiative
az policy assignment create \
  --name 'azure-security-benchmark' \
  --policy-set-definition '1f3afdf9-d0c9-4c3d-847f-89da613e70a8' \
  --scope /subscriptions/<sub-id>

Pelaporan Kepatuhan

Setelah kebijakan ditetapkan, Azure mengevaluasi semua sumber daya yang sudah ada dalam cakupan tersebut dan menghasilkan laporan kepatuhan. Laporan ini menampilkan persentase kepatuhan keseluruhan (sumber daya yang patuh / total sumber daya), status kepatuhan setiap sumber daya, serta kondisi kebijakan tertentu yang gagal. Anda dapat memfilter berdasarkan inisiatif kebijakan, cakupan, atau jenis sumber daya. Sumber daya yang tidak patuh dicantumkan bersama aturan kebijakan yang dilanggarnya secara tepat, sehingga membantu proses perbaikan.

# Get policy compliance summary
az policy state summarize \
  --subscription <sub-id> \
  --output json

# List all non-compliant resources
az policy state list \
  --filter 'complianceState eq NonCompliant' \
  --output table

Tugas Perbaikan

Untuk kebijakan dengan efek DeployIfNotExists atau Modifikasi, Azure dapat membuat tugas perbaikan untuk membuat sumber daya yang sudah ada dan tidak patuh menjadi patuh. Misalnya, kebijakan DeployIfNotExists yang menerapkan agen Log Analytics ke setiap VM dapat memicu tugas perbaikan untuk memasang agen tersebut pada semua VM yang sudah ada dan saat ini belum memilikinya. Sumber daya baru diperbaiki secara otomatis saat dibuat; sumber daya yang sudah ada memerlukan tugas perbaikan secara eksplisit.

# Create a remediation task for existing non-compliant resources
az policy remediation create \
  --name 'remediate-vm-logs' \
  --policy-assignment 'deploy-vm-log-analytics' \
  --resource-group myRG

Pengecualian Kebijakan

Terkadang sumber daya tertentu memang perlu dikecualikan dari suatu kebijakan — misalnya sumber daya lama yang tidak dapat diubah, atau pengecualian yang telah disetujui dan didokumentasikan dalam permintaan perubahan. Pengecualian kebijakan memungkinkan Anda mengecualikan sumber daya atau grup sumber daya tertentu dari penetapan kebijakan tanpa menghapus kebijakan secara global. Pengecualian memiliki tanggal kedaluwarsa opsional dan kategori (Waiver atau Mitigated) untuk mendokumentasikan alasan pengecualian.

# Create a policy exemption for a specific resource group
az policy exemption create \
  --name 'legacy-rg-exemption' \
  --policy-assignment 'allowed-locations' \
  --scope /subscriptions/<sub-id>/resourceGroups/legacyRG \
  --exemption-category Waiver \
  --expires-on '2027-01-01T00:00:00Z' \
  --description 'Legacy workload pending migration'

DeployIfNotExists: Konfigurasi dalam Skala Besar

DeployIfNotExists adalah salah satu efek kebijakan yang paling andal. Ketika sebuah sumber daya dibuat tanpa sumber daya terkait yang diperlukan (misalnya, VM tanpa ekstensi diagnostik), kebijakan tersebut otomatis memicu penerapan templat ARM untuk menambahkan komponen yang hilang. Hal ini memungkinkan Azure Policy menjadi alat pengelolaan konfigurasi otomatis — memastikan setiap VM selalu memiliki agen pemantauan, setiap akun penyimpanan selalu memiliki perlindungan ancaman tingkat lanjut, dan setiap SQL Database selalu mengaktifkan audit.

Kasus Penggunaan Umum Kebijakan

Organisasi menggunakan Azure Policy untuk berbagai skenario tata kelola. Pembatasan lokasi — hanya mengizinkan sumber daya di wilayah Azure yang disetujui demi kedaulatan data. Jenis sumber daya yang diizinkan — mencegah penerapan layanan yang mahal atau tidak disetujui. Penerapan tag — mewajibkan tag CostCentre dan Environment pada semua sumber daya. Pembatasan SKU — membatasi ukuran VM ke tingkat yang sesuai biaya pada langganan non-Production. Dasar keamanan — memberlakukan TLS 1.2 sebagai minimum, menonaktifkan akses jaringan publik pada akun penyimpanan, dan mewajibkan titik akhir privat.

Azure Policy vs RBAC

Penting untuk memahami peran RBAC dan Azure Policy yang berbeda. RBAC mengontrol siapa yang dapat melakukan operasi — memberikan atau menolak tindakan berdasarkan identitas. Azure Policy mengontrol konfigurasi sumber daya seperti apa yang diwajibkan — mengevaluasi dan menegakkan properti tanpa memedulikan siapa yang melakukan tindakan tersebut. Keduanya diperlukan dalam lingkungan yang dikelola dengan baik: RBAC memastikan hanya orang yang berwenang yang menerapkan sumber daya, sedangkan Azure Policy memastikan sumber daya tersebut mematuhi standar konfigurasi.

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep Microsoft Azure Fundamentals (AZ-900) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini Anda mempelajari bahwa: Azure Policy menentukan kondisi dan efek untuk mengontrol konfigurasi sumber daya pada cakupan apa pun, definisi inisiatif menggabungkan beberapa kebijakan menjadi satu paket kepatuhan yang dapat ditetapkan, dan DeployIfNotExists memungkinkan penegakan konfigurasi otomatis untuk komponen yang hilang dalam skala besar. Selanjutnya kita akan membahas tag sumber daya dan kunci sumber daya untuk melindungi sumber daya Azure.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Azure Policy” gratis?

Ya — teks lengkap “Azure Policy” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Azure Policy”?

Tulis dan tetapkan definisi Azure Policy untuk secara otomatis menerapkan konvensi penamaan, jenis sumber daya yang diizinkan, dan pembatasan lokasi pada cakupan langganan atau grup sumber daya. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Azure Policy” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Grup Manajemen dan Langganan
  2. Azure Policy
  3. Tag Sumber Daya dan Kunci Sumber Daya
  4. Azure Blueprints dan Kepatuhan
← Kembali ke Cloud & IT Cert Prep