0Pricing
Cloud & IT Cert Prep · Aula

Azure Policy

Escreva e atribua definições do Azure Policy para impor automaticamente convenções de nomenclatura, tipos de recursos permitidos e restrições de localização no escopo da assinatura ou do grupo de recursos.

Azure Policy é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que é o Azure Policy?

O Azure Policy é um serviço de governança que permite definir, atribuir e gerenciar regras — chamadas de definições de política — que controlam ou auditam a configuração dos recursos do Azure. Diferentemente do RBAC, que controla quem pode executar ações, o Azure Policy controla qual configuração o recurso resultante pode ter. Ele é usado para impor padrões organizacionais, como convenções de nomenclatura, tipos de recursos aprovados e configurações de segurança obrigatórias.

Definições de política

Uma definição de política é um documento JSON que define uma condição a ser avaliada em relação a um recurso e um efeito a ser aplicado quando a condição é atendida. O Azure fornece centenas de definições de política integradas para cenários comuns. Também é possível criar definições de política personalizadas quando as políticas integradas não atendem ao seu requisito. As definições de política são objetos reutilizáveis que precisam ser atribuídos a um escopo antes de entrarem em vigor.

// Example built-in policy: require a specific tag on all resources
// Policy definition logic (simplified):
{
  'if': {
    'field': 'tags[Environment]',
    'exists': 'false'
  },
  'then': {
    'effect': 'deny'
  }
}

Efeitos das políticas

O efeito em uma definição de política determina o que acontece quando a condição da política é acionada. Os principais efeitos incluem: Deny — bloqueia a criação ou atualização do recurso que viola a política; Audit — permite a ação, mas registra um aviso no relatório de conformidade; Append — adiciona campos obrigatórios (como marcas) a um recurso antes da criação; Modify — altera uma propriedade em recursos existentes ou novos; DeployIfNotExists — implanta um recurso relacionado se uma condição não for atendida (por exemplo, implanta uma extensão de diagnóstico em cada VM).

Atribuição de política

Uma atribuição de política aplica uma definição de política a um escopo específico: grupo de gerenciamento, assinatura ou grupo de recursos. Todos os recursos dentro desse escopo (e dos escopos filhos) são avaliados em relação à política atribuída. As atribuições podem incluir parâmetros — por exemplo, uma política que restringe as regiões do Azure permitidas pode ser parametrizada para que a mesma definição seja atribuída com listas de regiões diferentes em grupos de gerenciamento distintos.

# Assign a built-in policy to restrict allowed locations
az policy assignment create \
  --name 'allowed-locations' \
  --policy 'e56962a6-4747-49cd-b67b-bf8b01975c4c' \
  --scope /subscriptions/<sub-id> \
  --params '{"listOfAllowedLocations": {"value": ["eastus", "westeurope"]}}'

# List all policy assignments in a subscription
az policy assignment list \
  --scope /subscriptions/<sub-id> \
  --output table

Definições de iniciativas (conjuntos de políticas)

Uma definição de iniciativa (também chamada de conjunto de políticas) agrupa várias definições de política relacionadas em um único pacote atribuível. Em vez de atribuir 20 políticas individuais, atribui-se uma iniciativa. O Azure fornece iniciativas integradas para estruturas de conformidade como ISO 27001, NIST SP 800-53, Azure Security Benchmark e PCI DSS. A atribuição da iniciativa CIS Microsoft Azure Foundations Benchmark, por exemplo, avalia sua assinatura em relação a mais de 180 controles de segurança simultaneamente.

# Assign the Azure Security Benchmark initiative
az policy assignment create \
  --name 'azure-security-benchmark' \
  --policy-set-definition '1f3afdf9-d0c9-4c3d-847f-89da613e70a8' \
  --scope /subscriptions/<sub-id>

Relatórios de conformidade

Depois que uma política é atribuída, o Azure avalia todos os recursos existentes no escopo e gera um relatório de conformidade. O relatório mostra a porcentagem geral de conformidade (recursos em conformidade / total de recursos), o estado de conformidade de cada recurso e quais condições específicas da política falharam. É possível filtrar por iniciativa de política, escopo ou tipo de recurso. Os recursos fora de conformidade são listados com a regra exata da política que violaram, orientando a correção.

# Get policy compliance summary
az policy state summarize \
  --subscription <sub-id> \
  --output json

# List all non-compliant resources
az policy state list \
  --filter 'complianceState eq NonCompliant' \
  --output table

Tarefas de correção

Para políticas com o efeito DeployIfNotExists ou Modify, o Azure pode criar tarefas de correção para colocar os recursos existentes fora de conformidade em conformidade. Por exemplo, uma política DeployIfNotExists que implanta um agente do Log Analytics em cada VM pode acionar uma tarefa de correção para instalar o agente em todas as VMs existentes que atualmente não o possuem. Os novos recursos são corrigidos automaticamente no momento da criação; os recursos existentes precisam de uma tarefa de correção explícita.

# Create a remediation task for existing non-compliant resources
az policy remediation create \
  --name 'remediate-vm-logs' \
  --policy-assignment 'deploy-vm-log-analytics' \
  --resource-group myRG

Isenções de políticas

Às vezes, determinados recursos precisam legitimamente ser excluídos de uma política — um recurso Legacy que não pode ser modificado ou uma exceção aprovada e documentada em uma solicitação de alteração. As isenções de políticas permitem excluir um recurso ou grupo de recursos específico de uma atribuição de política sem remover a política globalmente. As isenções têm uma data de expiração opcional e uma categoria (Waiver ou Mitigated) para documentar o motivo da exceção.

# Create a policy exemption for a specific resource group
az policy exemption create \
  --name 'legacy-rg-exemption' \
  --policy-assignment 'allowed-locations' \
  --scope /subscriptions/<sub-id>/resourceGroups/legacyRG \
  --exemption-category Waiver \
  --expires-on '2027-01-01T00:00:00Z' \
  --description 'Legacy workload pending migration'

DeployIfNotExists: configuração em escala

DeployIfNotExists é um dos efeitos de política mais avançados. Quando um recurso é criado sem um recurso relacionado obrigatório (por exemplo, uma VM sem uma extensão de diagnóstico), a política aciona automaticamente uma implantação de modelo do ARM para adicionar o componente ausente. Isso permite que o Azure Policy se torne uma ferramenta automática de gerenciamento de configuração — garantindo que toda VM sempre tenha agentes de monitoramento, que toda conta de armazenamento sempre tenha proteção avançada contra ameaças e que todo Banco de Dados SQL sempre tenha a auditoria habilitada.

Casos de uso comuns do Azure Policy

As organizações usam o Azure Policy em vários cenários de governança. Restrições de localização — permitem recursos somente em regiões aprovadas do Azure para garantir a soberania dos dados. Tipos de recursos permitidos — impedem a implantação de serviços caros ou não aprovados. Imposição de marcas — exigem as marcas CostCentre e Environment em todos os recursos. Restrições de SKU — limitam os tamanhos de VM a camadas adequadas ao custo em assinaturas de Non-Production. Linhas de base de segurança — impõem TLS 1.2 como versão mínima, desabilitam o acesso à rede pública em contas de armazenamento e exigem pontos de extremidade privados.

Azure Policy versus RBAC

É importante compreender as funções distintas do RBAC e do Azure Policy. O RBAC controla quem pode realizar operações — ele concede ou nega ações com base na identidade. O Azure Policy controla qual deve ser a configuração do recurso — ele avalia e impõe propriedades independentemente de quem realiza a ação. Ambos são necessários em um ambiente bem governado: o RBAC garante que somente pessoas autorizadas implantem recursos, e o Azure Policy garante que esses recursos estejam em conformidade com os padrões de configuração.

Verificação rápida

Teste sua compreensão dos conceitos do Microsoft Azure Fundamentals (AZ-900) abordados nesta lição.

Recapitulação da lição

Nesta lição, você aprendeu que: o Azure Policy define condições e efeitos para controlar a configuração dos recursos em qualquer escopo; as definições de iniciativas reúnem várias políticas em um único pacote de conformidade atribuível; e DeployIfNotExists permite impor automaticamente, em escala, a configuração de componentes ausentes. A seguir, exploraremos as marcas de recursos e os bloqueios de recursos para proteger os recursos do Azure.

Perguntas Frequentes

A aula “Azure Policy” é grátis?

Sim — o texto completo de “Azure Policy” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Azure Policy”?

Escreva e atribua definições do Azure Policy para impor automaticamente convenções de nomenclatura, tipos de recursos permitidos e restrições de localização no escopo da assinatura ou do grupo de rec… Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Azure Policy”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Grupos de Gerenciamento e Assinaturas
  2. Azure Policy
  3. Marcas e Bloqueios de Recursos
  4. Azure Blueprints e Conformidade
← Voltar para Cloud & IT Cert Prep