Azure Blueprints e Conformidade
Empacote políticas, atribuições de funções e modelos ARM em um Azure Blueprint reutilizável para configurar rapidamente ambientes em conformidade para novos projetos.
Azure Blueprints e Conformidade é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que são os Azure Blueprint?
O Azure Blueprint é um serviço que permite definir um conjunto repetível de artefactos de governação do Azure — atribuições de funções, atribuições de políticas, modelos ARM e grupos de recursos — e agrupá-los num único objeto com controlo de versões. Pode depois atribuir o blueprint a uma subscrição para criar, em poucos minutos, um ambiente totalmente configurado e em conformidade. Os Blueprint foram concebidos para empresas que precisam de criar ambientes normalizados para novos projetos, equipas ou requisitos regulamentares.
Artefactos de Blueprint
Um blueprint é composto por Artefact — os elementos básicos do ambiente que cria. Os tipos de Artefact suportados são: grupos de recursos (criam grupos de recursos em localizações específicas para servirem de contentores de outros Artefact), modelos ARM (implementam qualquer infraestrutura do Azure), atribuições de Azure Policy (aplicam políticas com parâmetros) e atribuições de funções RBAC (concedem acesso a utilizadores ou grupos específicos). Os Artefact podem depender uns dos outros e são implementados pela ordem correta.
// Blueprint structure example:
// Blueprint: 'ISO27001-LandingZone'
// Artefact 1: Resource Group 'networking-rg'
// Artefact 2: ARM Template (deploy VNet into networking-rg)
// Artefact 3: ARM Template (deploy Log Analytics workspace)
// Artefact 4: Policy Assignment 'ISO 27001' initiative
// Artefact 5: Role Assignment (NetworkAdmins group = Network Contributor)
// Artefact 6: Role Assignment (SecurityTeam = Security Reader)Controlo de versões de Blueprint
Os Blueprint suportam controlo de versões, permitindo manter simultaneamente várias versões publicadas. Quando modifica um blueprint, edita o rascunho. Quando o rascunho estiver pronto, publique-o como uma nova versão (por exemplo, v1.0, v1.1, v2.0), com notas de versão. As atribuições de blueprint existentes mantêm a versão com que foram implementadas; pode atualizar explicitamente uma atribuição para uma versão mais recente. Isto permite implementar de forma controlada alterações de governação em várias subscrições.
# Create a blueprint definition
az blueprint create \
--name 'ISO27001LandingZone' \
--management-group mg-company \
--description 'ISO 27001 compliant landing zone for new projects'
# Publish a version
az blueprint publish \
--blueprint-name 'ISO27001LandingZone' \
--management-group mg-company \
--version '1.0' \
--change-notes 'Initial release with networking, logging, and ISO policies'Parâmetros de Blueprint
Os Blueprint suportam parâmetros que permitem personalizar a mesma definição de blueprint no momento da atribuição, sem criar blueprints separados para cada variação. Os parâmetros podem ser definidos ao nível do blueprint e transmitidos aos Artefact individuais, ou definidos diretamente em cada Artefact. Por exemplo, o parâmetro allowedLocations pode ser transmitido a um Artefact de política, permitindo que o responsável pela atribuição especifique quais regiões do Azure são permitidas para cada subscrição, sem editar a própria definição do blueprint.
// Blueprint parameter defined at blueprint level:
{
'parameters': {
'allowedLocations': {
'type': 'array',
'metadata': {
'displayName': 'Allowed Azure Regions',
'description': 'Locations where resources can be deployed'
}
}
}
}Atribuição de um Blueprint
Uma assignment de blueprint aplica uma versão publicada de um blueprint a uma subscrição específica. Durante a atribuição, fornece valores para quaisquer parâmetros do blueprint, seleciona a identidade gerida atribuída pelo sistema ou pelo utilizador que o blueprint utiliza para implementar Artefact (e que necessita de permissões RBAC suficientes) e escolhe se os Artefact do blueprint devem ser bloqueados após a implementação para impedir a sua modificação pelos utilizadores da subscrição.
# Assign a blueprint to a subscription
az blueprint assignment create \
--name 'prod-subscription-baseline' \
--blueprint-version '/providers/Microsoft.Management/managementGroups/mg-company/providers/Microsoft.Blueprint/blueprints/ISO27001LandingZone/versions/1.0' \
--location eastus \
--identity-type SystemAssigned \
--resource-group-value artifact_name=networking-rg name=networking-rg location=eastus \
--lock-mode AllResourcesReadOnlyBloqueios de Blueprint
As atribuições de blueprint podem bloquear os Artefact implementados para impedir que os subscritores os modifiquem ou eliminem. Existem três modos de bloqueio: Nenhum (sem bloqueios), AllResourcesReadOnly (bloqueio ReadOnly em todos os recursos implementados) e AllResourcesDoNotDelete (bloqueio CanNotDelete em todos os recursos implementados). Os bloqueios de blueprint são especiais — não podem ser removidos, nem mesmo pelos Owners da subscrição, enquanto a atribuição do blueprint estiver ativa, proporcionando uma proteção mais forte do que os bloqueios de recursos padrão.
Conformidade com estruturas regulamentares
O Azure disponibiliza blueprints de conformidade regulamentar na galeria de exemplos do Azure Blueprint para estruturas como ISO 27001, NIST SP 800-53, PCI DSS, DoD IL4/IL5, FedRAMP, HIPAA/HITRUST e UK OFFICIAL. Estes blueprints de exemplo agrupam as políticas, as atribuições de funções e as configurações de infraestrutura necessárias para demonstrar a conformidade com cada estrutura. As organizações utilizam-nos como ponto de partida, personalizando-os e adicionando Artefact específicos do seu ambiente.
Blueprints versus modelos ARM
Os modelos ARM e os Blueprint têm finalidades diferentes. Um modelo ARM implementa a infraestrutura num único grupo de recursos ou subscrição, sem manter uma ligação contínua aos recursos implementados. Uma atribuição de Blueprint mantém uma ligação ativa entre a definição do blueprint e o ambiente implementado: pode acompanhar o estado da implementação, atualizar para uma nova versão e proteger os Artefact implementados com bloqueios de blueprint que permanecem ativos mesmo com RBAC ao nível de Owner. Os Blueprint ampliam os modelos ARM com funcionalidades específicas de governação.
Blueprint versus Azure Landing Zones
O acelerador Azure Landing Zone moderno da Microsoft (parte do Cloud Adoption Framework) utiliza uma combinação de modelos ARM, Bicep, Terraform e Azure Policy, em vez de Blueprint. Embora os Blueprint continuem disponíveis, a Microsoft está a investir mais em abordagens orientadas por políticas e em IaC para ambientes de grande escala. Para implementações empresariais complexas, a abordagem CAF Landing Zone é atualmente a preferida; os Blueprint continuam adequados para modelos de ambientes autónomos e de menor escala.
Monitorização da conformidade de Blueprint
No painel do Azure Blueprint, cada atribuição de blueprint apresenta o seu estado de implementação (Succeeded, Failed, Locking) e o estado de conformidade de cada Artefact. Se a implementação de um Artefact falhar, pode consultar o erro da implementação ARM e tentar novamente a atribuição. Os Artefact de política de um blueprint comunicam a sua conformidade através do painel padrão de conformidade do Azure Policy, proporcionando uma visão unificada do sucesso da implementação e da conformidade contínua dos recursos.
# List blueprint assignments and their status
az blueprint assignment list \
--subscription <sub-id> \
--output table
# Get the status of a specific assignment
az blueprint assignment show \
--name 'prod-subscription-baseline' \
--subscription <sub-id>Eliminação de atribuições de Blueprint
Para desativar um ambiente gerido por blueprint, deve primeiro eliminar a assignment do blueprint. Isto remove os bloqueios de blueprint de todos os Artefact implementados e interrompe a ligação entre a definição do blueprint e os recursos implementados — mas não elimina os próprios recursos implementados. Em seguida, limpe os recursos ARM separadamente, de acordo com o seu processo de gestão de alterações. Para eliminar a definição do blueprint, é necessário eliminar primeiro todas as atribuições.
# Delete a blueprint assignment (removes locks but not deployed resources)
az blueprint assignment delete \
--name 'prod-subscription-baseline' \
--subscription <sub-id>Verificação rápida
Teste a sua compreensão dos conceitos do Microsoft Azure Fundamentals (AZ-900) abordados nesta lição.
Recapitulação da lição
Nesta lição, aprendeu que: os Azure Blueprint agrupam atribuições de políticas, atribuições de funções, modelos ARM e grupos de recursos num objeto de governação reutilizável e com controlo de versões; os bloqueios de blueprint protegem os Artefact implementados contra modificações, mesmo por parte de Owners da subscrição; e os blueprints de conformidade regulamentar da galeria de exemplos aceleram a adoção de estruturas como ISO 27001 e PCI DSS. Concluiu agora o curso de Azure Governance — de seguida, aprenderá sobre Azure Resource Manager e Infrastructure as Code.
Perguntas Frequentes
A aula “Azure Blueprints e Conformidade” é grátis?
Sim — o texto completo de “Azure Blueprints e Conformidade” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Azure Blueprints e Conformidade”?
Empacote políticas, atribuições de funções e modelos ARM em um Azure Blueprint reutilizável para configurar rapidamente ambientes em conformidade para novos projetos. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Azure Blueprints e Conformidade”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Grupos de Gerenciamento e Assinaturas
- Azure Policy
- Marcas e Bloqueios de Recursos
- Azure Blueprints e Conformidade