Рекомендации по именованию ресурсов Azure

Не следует включать конфиденциальную или ограниченную информацию в имена ресурсов Azure, так как она может храниться или обращаться за пределами границы соответствия, чтобы упростить поддержку и устранение неполадок. Примеры конфиденциальной информации включают данные, на которые распространяется:

Данные, хранящиеся или обработанные в клиентских виртуальных машинах, учетных записях хранения, базах данных, Azure Import/Export, Azure Управляемом Redis, ExpressRoute, Azure AI Search, App Service, API Management и других службах Azure, подходящих для хранения, обработки или передачи данных клиента, могут содержать конфиденциальные данные. Однако метаданные для этих служб Azure не могут содержать конфиденциальные или ограниченные данные. Эти метаданные включают все данные конфигурации, введенные при создании и обслуживании службы Azure, в том числе:

  • Имена подписок, имена служб, имена серверов, имена баз данных, имена ролей клиента, группы ресурсов, имена развертываний, имена ресурсов, теги ресурсов, имя канала и т. д.
  • Все сведения о доставке, используемые для отправки носителей для импорта и экспорта Azure, таких как имя транспортной компании, номер отслеживания, описание, информация для возврата, список дисков, список упаковок, имя учетной записи хранения, имя контейнера и т. д.
  • Данные в заголовках HTTP, отправленных в REST API в строках поиска и запроса в рамках API.
  • Устройство, политика или приложение и другие метаданные , отправленные в Intune.

Имена ресурсов Azure включают сведения, предоставленные вами или от вашего имени, которые используются для идентификации или настройки ресурсов облачной службы, таких как программное обеспечение, системы или контейнеры. Однако он не включает содержимое или метаданные, созданные клиентом, внутри ресурса (например, имена столбцов или таблиц базы данных). Имена ресурсов Azure включают имена, назначенные объектам и ресурсам уровня Azure Resource Manager, развернутыми в Azure. Примерами являются имена ресурсов, таких как виртуальные сети, виртуальные жесткие диски, серверы баз данных и базы данных, виртуальный сетевой интерфейс, группы безопасности сети, хранилища ключей и другие.

Замечание

Приведенные выше примеры являются подмножеством типов ресурсов, которые можно назвать. Этот список не должен быть полностью исчерпывающим, и типы ресурсов могут измениться в будущем по мере добавления новых облачных служб.

Соглашение об именовании

Имена ресурсов Azure являются частью более крупного идентификатора ресурса следующим образом:

/subscriptions/<subscriptionID>/resourceGroups/<ResourceGroupName>/providers/<ResourceProvider>/<ResourceType>/<ResourceName>

Примером идентификатора ресурса виртуальной машины является:

/subscriptions/<subscriptionID>/resourceGroups/<ResourceGroupName>/providers/Microsoft.Compute/virtualMachines/<virtualMachineName>

Рекомендации по именованию

Следует избегать имен, чувствительных к бизнес-функциям или функциям миссии. Это руководство относится ко всем именам, которые соответствуют указанным ранее критериям, от имени более крупной группы ресурсов до имени конечных ресурсов в нем. Кроме того, следует избегать имен, указывающих нормативные требования, например:

Замечание

При просмотре руководства по принятию решений об именовании и назначении тегов для ресурсов также учитывайте именование тегов.

Вы должны понимать и учитывать соглашение об именовании ресурсов, чтобы обеспечить операционную безопасность, так как персонал Майкрософт может использовать полный идентификатор ресурса в следующих примерах сценариев:

  • Сотрудники службы поддержки Майкрософт могут использовать полный идентификатор ресурса в процессе оказания поддержки, чтобы обеспечить правильную идентификацию ресурса в подписке клиента.
  • Специалисты по проектированию продуктов Майкрософт могут использовать полные идентификаторы ресурсов во время обычного мониторинга данных телеметрии для выявления отклонений от базовой или средней производительности системы.
  • Упреждающее взаимодействие с клиентами о затронутых ресурсах во время внутренних обнаруженных инцидентов.

Дальнейшие шаги