Azure Policy
Scriva e assegni definizioni di Azure Policy per imporre automaticamente convenzioni di denominazione, tipi di risorse consentiti e restrizioni sulle località a livello di sottoscrizione o gruppo di risorse.
Azure Policy è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Che cos'è Azure Policy
Azure Policy è un servizio di governance che consente di definire, assegnare e gestire regole, chiamate policy definitions, per controllare o verificare la configurazione delle risorse di Azure. A differenza di RBAC, che controlla chi può eseguire determinate azioni, Azure Policy controlla quale configurazione può avere la risorsa risultante. È possibile utilizzarlo per imporre standard organizzativi come convenzioni di denominazione, tipi di risorse approvati e configurazioni di sicurezza obbligatorie.
Definizioni delle policy
Una policy definition è un documento JSON che definisce una condition da valutare per una risorsa e un effect da applicare quando la condizione è soddisfatta. Azure mette a disposizione centinaia di built-in policy definitions per gli scenari più comuni. È inoltre possibile creare custom policy definitions quando le policy predefinite non soddisfano i requisiti. Le definizioni delle policy sono oggetti riutilizzabili che devono essere assigned a un ambito prima di diventare effettive.
// Example built-in policy: require a specific tag on all resources
// Policy definition logic (simplified):
{
'if': {
'field': 'tags[Environment]',
'exists': 'false'
},
'then': {
'effect': 'deny'
}
}Effetti delle policy
L'effect in una definizione di policy determina cosa accade quando viene attivata la condizione della policy. Gli effetti principali includono: Deny — blocca la creazione o l'aggiornamento della risorsa che viola la policy; Audit — consente l'azione, ma registra un avviso nel report di conformità; Append — aggiunge i campi obbligatori (come i tag) a una risorsa prima della creazione; Modify — modifica una proprietà delle risorse esistenti o nuove; DeployIfNotExists — distribuisce una risorsa correlata se una condizione non è soddisfatta (ad esempio, distribuendo un'estensione diagnostica in ogni VM).
Assegnazione di una policy
Una policy assignment applica una definizione di policy a un ambito specifico: gruppo di gestione, sottoscrizione o gruppo di risorse. Tutte le risorse all'interno di tale ambito (e degli ambiti figli) vengono valutate rispetto alla policy assegnata. Le assegnazioni possono includere parameters: ad esempio, una policy che limita le aree di Azure consentite può essere parametrizzata, in modo che la stessa definizione venga assegnata con elenchi di aree diversi in gruppi di gestione differenti.
# Assign a built-in policy to restrict allowed locations
az policy assignment create \
--name 'allowed-locations' \
--policy 'e56962a6-4747-49cd-b67b-bf8b01975c4c' \
--scope /subscriptions/<sub-id> \
--params '{"listOfAllowedLocations": {"value": ["eastus", "westeurope"]}}'
# List all policy assignments in a subscription
az policy assignment list \
--scope /subscriptions/<sub-id> \
--output tableDefinizioni di iniziative (set di policy)
Una initiative definition (chiamata anche set di policy) raggruppa più definizioni di policy correlate in un unico pacchetto assegnabile. Invece di assegnare 20 policy individuali, è possibile assegnare un'unica iniziativa. Azure fornisce iniziative predefinite per framework di conformità come ISO 27001, NIST SP 800-53, Azure Security Benchmark e PCI DSS. Ad esempio, assegnando l'iniziativa CIS Microsoft Azure Foundations Benchmark, la sottoscrizione viene valutata simultaneamente rispetto a oltre 180 controlli di sicurezza.
# Assign the Azure Security Benchmark initiative
az policy assignment create \
--name 'azure-security-benchmark' \
--policy-set-definition '1f3afdf9-d0c9-4c3d-847f-89da613e70a8' \
--scope /subscriptions/<sub-id>Report di conformità
Dopo l'assegnazione di una policy, Azure valuta tutte le risorse esistenti nell'ambito e genera un compliance report. Il report mostra la overall compliance percentage (risorse conformi / risorse totali), lo stato di conformità di ogni risorsa e le condizioni specifiche della policy che non sono state soddisfatte. È possibile filtrare per iniziativa di policy, ambito o tipo di risorsa. Le risorse non conformi vengono elencate insieme alla regola esatta della policy che hanno violato, fornendo indicazioni per la correzione.
# Get policy compliance summary
az policy state summarize \
--subscription <sub-id> \
--output json
# List all non-compliant resources
az policy state list \
--filter 'complianceState eq NonCompliant' \
--output tableAttività di correzione
Per le policy con effetto DeployIfNotExists o Modify, Azure può creare remediation tasks per rendere conformi le risorse esistenti non conformi. Ad esempio, una policy DeployIfNotExists che distribuisce un agente Log Analytics in ogni VM può attivare un'attività di correzione per installare l'agente in tutte le VM esistenti che attualmente ne sono prive. Le nuove risorse vengono corrette automaticamente al momento della creazione; per quelle esistenti è necessaria un'attività di correzione esplicita.
# Create a remediation task for existing non-compliant resources
az policy remediation create \
--name 'remediate-vm-logs' \
--policy-assignment 'deploy-vm-log-analytics' \
--resource-group myRGEsenzioni dalle policy
A volte è legittimo dover escludere risorse specifiche da una policy, ad esempio una risorsa legacy che non può essere modificata o un'eccezione approvata e documentata in una richiesta di modifica. Le policy exemptions consentono di escludere una risorsa o un gruppo di risorse specifico da un'assegnazione di policy senza rimuovere la policy a livello globale. Le esenzioni hanno una data di scadenza facoltativa e una categoria (Waiver o Mitigated) per documentare il motivo dell'eccezione.
# Create a policy exemption for a specific resource group
az policy exemption create \
--name 'legacy-rg-exemption' \
--policy-assignment 'allowed-locations' \
--scope /subscriptions/<sub-id>/resourceGroups/legacyRG \
--exemption-category Waiver \
--expires-on '2027-01-01T00:00:00Z' \
--description 'Legacy workload pending migration'DeployIfNotExists: configurazione su larga scala
DeployIfNotExists è uno degli effetti di policy più potenti. Quando una risorsa viene creata senza una risorsa correlata obbligatoria (ad esempio, una VM senza un'estensione diagnostica), la policy attiva automaticamente una distribuzione di un modello ARM per aggiungere il componente mancante. In questo modo Azure Policy diventa uno strumento automatico di gestione della configurazione, garantendo che ogni VM disponga sempre di agenti di monitoraggio, che ogni account di archiviazione disponga sempre della protezione avanzata dalle minacce e che ogni database SQL abbia sempre il controllo abilitato.
Casi d'uso comuni delle policy
Le organizzazioni utilizzano Azure Policy in numerosi scenari di governance. Limitazioni della posizione: consentire risorse solo nelle aree di Azure approvate per rispettare la sovranità dei dati. Tipi di risorse consentiti: impedire la distribuzione di servizi costosi o non approvati. Imposizione dei tag: richiedere i tag CostCentre e Environment per tutte le risorse. Limitazioni degli SKU: limitare le dimensioni delle VM a livelli adeguati ai costi nelle sottoscrizioni non di produzione. Baseline di sicurezza: imporre almeno TLS 1.2, disabilitare l'accesso alla rete pubblica negli account di archiviazione e richiedere endpoint privati.
Azure Policy e RBAC a confronto
È importante comprendere i diversi ruoli di RBAC e Azure Policy. RBAC controlla chi può eseguire le operazioni: concede o nega le azioni in base all'identità. Azure Policy controlla quale deve essere la configurazione della risorsa: valuta e impone le proprietà indipendentemente da chi esegue l'azione. In un ambiente ben governato sono necessari entrambi: RBAC garantisce che solo le persone autorizzate distribuiscano le risorse, mentre Azure Policy garantisce che tali risorse siano conformi agli standard di configurazione.
Verifica rapida
Verifichi la Sua comprensione dei concetti di Microsoft Azure Fundamentals (AZ-900) trattati in questa lezione.
Riepilogo della lezione
In questa lezione ha imparato che: Azure Policy definisce condizioni ed effetti per controllare la configurazione delle risorse a qualsiasi ambito, le definizioni di iniziative raggruppano più policy in un unico pacchetto di conformità assegnabile e DeployIfNotExists consente di imporre automaticamente la configurazione dei componenti mancanti su larga scala. Ora esamineremo i tag delle risorse e i blocchi delle risorse per proteggere le risorse di Azure.
Domande Frequenti
La lezione «Azure Policy» è gratuita?
Sì — il testo completo di «Azure Policy» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Azure Policy»?
Scriva e assegni definizioni di Azure Policy per imporre automaticamente convenzioni di denominazione, tipi di risorse consentiti e restrizioni sulle località a livello di sottoscrizione o gruppo di… Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Azure Policy»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Gruppi di gestione e sottoscrizioni
- Azure Policy
- Tag e blocchi delle risorse
- Azure Blueprints e conformità