Настройка сетевых групп с помощью Политика Azure в Диспетчер виртуальных сетей Azure

В этой статье вы узнаете, как Политика Azure используется в Диспетчер виртуальных сетей Azure для условного определения членства в сетевой группе. Использование Политика Azure для определения членства в сетевой группе позволяет автоматически развертывать конфигурацию в сетевых ресурсах, что позволяет создавать масштабируемые и динамические виртуальные сетевые среды для вашей организации.

Общие сведения о Политике Azure

Политика Azure оценивает ресурсы в Azure, сравнивая их свойства с нужными бизнес-правилами. Эти бизнес-правила, описанные в формате JSON, называются определениями политик. После создания бизнес-правил определение политики назначается любому спектру ресурсов, поддерживаемых Azure, таким как управленческие группы, подписки, группы ресурсов или отдельные ресурсы. Назначение политики применяется ко всем ресурсам, находящимся в сфере действия Resource Manager данного назначения. Подробнее об использовании области действия см. в Область действия в Политике Azure.

Определение групповой политики сети

Создание и реализация политики в Политика Azure начинается с создания ресурса определения политики. Каждое определение политики имеет условия для исполнения и определённый эффект, который возникает при выполнении этих условий.

С сетевыми группами Диспетчер виртуальных сетей Azure ваше определение политики включает условное выражение для сопоставления виртуальных сетей, соответствующих вашим критериям, и указывает группу сетей, к которой присоединяются соответствующие виртуальные сети. Эффект addToNetworkGroup используется для размещения ресурсов в целевой сетевой группе. Ниже приведен пример определения правила политики с эффектом addToNetworkGroup . Для всех настраиваемых политик свойству mode присваивается значение Microsoft.Network.Data для указания поставщика ресурсов группы сети; это необходимо для создания определения политики для Диспетчер виртуальных сетей Azure.

Примечание.

Политика Azure в настоящее время поддерживает только определение членства в сетевой группе для виртуальных сетей. Динамическое членство в сетевой группе на основе Политика Azure также в настоящее время не распространяется на межарендные виртуальные сети. Вы можете добавить эти виртуальные сети только вручную. Для получения дополнительной информации см. раздел «Известные ограничения».

"mode": "Microsoft.Network.Data",
"policyRule": {
      "if": {
        "allOf": [
          {
            "field": "Name",
            "contains": "-gen"
          }
        ]
      },
      "then": {
        "effect": "addToNetworkGroup",
        "details": {
          "networkGroupId": "/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup2/providers/Microsoft.Network/networkManagers/myAVNM/networkGroups/myNG"
        }
      }
}

Внимание

При определении политики элемент networkGroupId должен быть полным идентификатором ресурса целевой сетевой группы, как показано в примере определения. Он не поддерживает параметризацию в определении политики. Если необходимо параметризировать группу сети, можно использовать шаблон Azure Resource Manager для создания определения и назначения политики.

Когда вы используете Политика Azure с Диспетчер виртуальных сетей Azure, политика применяется к свойству поставщика ресурсовMicrosoft.Network.Data. Из-за такого поведения определение политики должно иметь policyType из Custom. То, как вы устанавливаете это значение, зависит от того, где вы создаёте определение:

Вот пример определения политики со свойством policyType, установленным в значение Custom.


"properties": {
      "displayName": "myProdAVNM",
      "policyType": "Custom",
      "mode": "Microsoft.Network.Data",
      "metadata": {
        "category": "Azure Virtual Network Manager",
        "createdBy": "-----------------------------",
        "createdOn": "2023-04-10T15:35:35.9308987Z",
        "updatedBy": null,
        "updatedOn": null
      }
}

Дополнительные сведения о структуре определения политики.

Создание назначения политики

Подобно конфигурациям Диспетчера виртуальных сетей, определения политик не вступают в силу сразу после создания. Чтобы начать применение, необходимо создать назначение политики, которое назначает определение для оценки в заданной области. В настоящее время все ресурсы в области оцениваются по определению, что позволяет использовать одно повторное определение, которое можно назначить в нескольких местах для более детального управления членством в группах. Дополнительные сведения см. в статье о структуре назначения для Политики Azure.

Определения и назначение политик можно создавать через Диспетчер виртуальных сетей Azure или Политика Azure.

Необходимые разрешения

Чтобы использовать группы сети с Политика Azure, пользователям требуются следующие разрешения:

  • Microsoft.Authorization/policyassignments/Write и Microsoft.Authorization/policydefinitions/Write необходимы для назначаемой вами области действия.
  • Microsoft.Network/networkManagers/networkGroups/join/action требуется в целевой сетевой группе. Это разрешение позволяет добавлять и удалять ресурсы участников из целевой сетевой группы.
  • При использовании определений наборов для одновременного назначения нескольких политик требуются Microsoft.Network/networkManagers/networkGroups/join/action одновременные разрешения для всех определений, которые назначаются одновременно.

Чтобы задать необходимые разрешения, пользователям можно назначать встроенные роли с помощью управления доступом на основе ролей:

  • Роль участника сети в целевой группе сети.
  • Роль участника политики ресурсов на уровне целевой области.

Для более точного назначения ролей можно создать пользовательские роли с использованием разрешений Microsoft.Network/networkManagers/networkGroups/join/action и policy/write.

Внимание

Чтобы изменять сетевые группы Диспетчер виртуальных сетей Azure с помощью Политика Azure, вам должен быть предоставлен доступ только через назначение роли Azure Role-Based контроль доступа (RBAC). Классическая авторизация администратора или устаревшая авторизация не поддерживается. Это значит, что если вашему аккаунту назначена только роль соадминистратора, у вас нет прав на сетевые группы.

Наряду с необходимыми разрешениями, подписки и группы управления должны быть зарегистрированы со следующими поставщиками ресурсов:

  • Microsoft.Network требуется для создания виртуальных сетей.
  • Microsoft.PolicyInsights требуется для использования Политика Azure.

Для установки регистрации нужных провайдеров используйте Register-AzResourceProvider in Azure PowerShell или az provider register in the Azure CLI.

Полезные советы

Фильтрация типов

При настройке определений политики рекомендуется включить условие типа для его применения к виртуальным сетям. Это условие позволяет политике фильтровать невиртуальные сетевые операции и повышать эффективность ресурсов вашей политики.

Разделение по регионам

Политические ресурсы являются глобальными, то есть любое изменение определения политики вступает в силу на все ресурсы, находящиеся в сфере назначения, независимо от региона. Если вам нужно разделение по регионам или постепенное развертывание, рекомендуем добавить условие where location in []. Затем вы можете постепенно расширять список местоположений, чтобы постепенно внедрить членство в сетевой группе и последующее развертывание конфигурации.

Определение области назначения

Если вы следуете лучшим практикам, используя группы управления Azure, возможно, ваши ресурсы уже организованы в иерархической структуре. Используя назначения политик, вы можете назначать одно и то же определение политики нескольким разным областям видимости в вашей иерархии, что позволяет получить более глубокий контроль над тем, какие ресурсы подходят для вашей сетевой группы.

Удаление определения Политика Azure, связанного с сетевой группой

Возможно, у вас есть ситуации, когда определение Политика Azure больше не требуется. К таким случаям относятся удаление сетевой группы, связанной с политикой, или если у вас остаётся неиспользуемая политика, которая вам больше не нужна. Чтобы удалить политику, необходимо удалить объект ассоциации политики, а затем удалить определение политики в Политика Azure. После завершения удаления имя определения больше не может быть повторно ссылаться при связке нового определения с сетевой группой.

Следующие шаги