Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье вы узнаете, как Политика Azure используется в Диспетчер виртуальных сетей Azure для условного определения членства в сетевой группе. Использование Политика Azure для определения членства в сетевой группе позволяет автоматически развертывать конфигурацию в сетевых ресурсах, что позволяет создавать масштабируемые и динамические виртуальные сетевые среды для вашей организации.
Общие сведения о Политике Azure
Политика Azure оценивает ресурсы в Azure, сравнивая их свойства с нужными бизнес-правилами. Эти бизнес-правила, описанные в формате JSON, называются определениями политик. После создания бизнес-правил определение политики назначается любому спектру ресурсов, поддерживаемых Azure, таким как управленческие группы, подписки, группы ресурсов или отдельные ресурсы. Назначение политики применяется ко всем ресурсам, находящимся в сфере действия Resource Manager данного назначения. Подробнее об использовании области действия см. в Область действия в Политике Azure.
Определение групповой политики сети
Создание и реализация политики в Политика Azure начинается с создания ресурса определения политики. Каждое определение политики имеет условия для исполнения и определённый эффект, который возникает при выполнении этих условий.
С сетевыми группами Диспетчер виртуальных сетей Azure ваше определение политики включает условное выражение для сопоставления виртуальных сетей, соответствующих вашим критериям, и указывает группу сетей, к которой присоединяются соответствующие виртуальные сети. Эффект addToNetworkGroup используется для размещения ресурсов в целевой сетевой группе. Ниже приведен пример определения правила политики с эффектом addToNetworkGroup . Для всех настраиваемых политик свойству mode присваивается значение Microsoft.Network.Data для указания поставщика ресурсов группы сети; это необходимо для создания определения политики для Диспетчер виртуальных сетей Azure.
Примечание.
Политика Azure в настоящее время поддерживает только определение членства в сетевой группе для виртуальных сетей. Динамическое членство в сетевой группе на основе Политика Azure также в настоящее время не распространяется на межарендные виртуальные сети. Вы можете добавить эти виртуальные сети только вручную. Для получения дополнительной информации см. раздел «Известные ограничения».
"mode": "Microsoft.Network.Data",
"policyRule": {
"if": {
"allOf": [
{
"field": "Name",
"contains": "-gen"
}
]
},
"then": {
"effect": "addToNetworkGroup",
"details": {
"networkGroupId": "/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup2/providers/Microsoft.Network/networkManagers/myAVNM/networkGroups/myNG"
}
}
}
Внимание
При определении политики элемент networkGroupId должен быть полным идентификатором ресурса целевой сетевой группы, как показано в примере определения. Он не поддерживает параметризацию в определении политики. Если необходимо параметризировать группу сети, можно использовать шаблон Azure Resource Manager для создания определения и назначения политики.
Когда вы используете Политика Azure с Диспетчер виртуальных сетей Azure, политика применяется к свойству поставщика ресурсовMicrosoft.Network.Data. Из-за такого поведения определение политики должно иметь policyType из Custom. То, как вы устанавливаете это значение, зависит от того, где вы создаёте определение:
-
На панели управления Диспетчер виртуальных сетей Azure: когда вы создаёте политику для динамического добавления членов, Диспетчер виртуальных сетей Azure автоматически задаёт
policyTypeзначениеCustomпри создании политики. Вам не нужно настраивать это самостоятельно. -
Через Политика Azure или другие инструменты: если вы создаёте определение политики вне портала Диспетчер виртуальных сетей Azure, самостоятельно задайте
policyTypeзначениеCustomв определении.
Вот пример определения политики со свойством policyType, установленным в значение Custom.
"properties": {
"displayName": "myProdAVNM",
"policyType": "Custom",
"mode": "Microsoft.Network.Data",
"metadata": {
"category": "Azure Virtual Network Manager",
"createdBy": "-----------------------------",
"createdOn": "2023-04-10T15:35:35.9308987Z",
"updatedBy": null,
"updatedOn": null
}
}
Дополнительные сведения о структуре определения политики.
Создание назначения политики
Подобно конфигурациям Диспетчера виртуальных сетей, определения политик не вступают в силу сразу после создания. Чтобы начать применение, необходимо создать назначение политики, которое назначает определение для оценки в заданной области. В настоящее время все ресурсы в области оцениваются по определению, что позволяет использовать одно повторное определение, которое можно назначить в нескольких местах для более детального управления членством в группах. Дополнительные сведения см. в статье о структуре назначения для Политики Azure.
Определения и назначение политик можно создавать через Диспетчер виртуальных сетей Azure или Политика Azure.
Необходимые разрешения
Чтобы использовать группы сети с Политика Azure, пользователям требуются следующие разрешения:
-
Microsoft.Authorization/policyassignments/WriteиMicrosoft.Authorization/policydefinitions/Writeнеобходимы для назначаемой вами области действия. -
Microsoft.Network/networkManagers/networkGroups/join/actionтребуется в целевой сетевой группе. Это разрешение позволяет добавлять и удалять ресурсы участников из целевой сетевой группы. - При использовании определений наборов для одновременного назначения нескольких политик требуются
Microsoft.Network/networkManagers/networkGroups/join/actionодновременные разрешения для всех определений, которые назначаются одновременно.
Чтобы задать необходимые разрешения, пользователям можно назначать встроенные роли с помощью управления доступом на основе ролей:
- Роль участника сети в целевой группе сети.
- Роль участника политики ресурсов на уровне целевой области.
Для более точного назначения ролей можно создать пользовательские роли с использованием разрешений Microsoft.Network/networkManagers/networkGroups/join/action и policy/write.
Внимание
Чтобы изменять сетевые группы Диспетчер виртуальных сетей Azure с помощью Политика Azure, вам должен быть предоставлен доступ только через назначение роли Azure Role-Based контроль доступа (RBAC). Классическая авторизация администратора или устаревшая авторизация не поддерживается. Это значит, что если вашему аккаунту назначена только роль соадминистратора, у вас нет прав на сетевые группы.
Наряду с необходимыми разрешениями, подписки и группы управления должны быть зарегистрированы со следующими поставщиками ресурсов:
-
Microsoft.Networkтребуется для создания виртуальных сетей. -
Microsoft.PolicyInsightsтребуется для использования Политика Azure.
Для установки регистрации нужных провайдеров используйте Register-AzResourceProvider in Azure PowerShell или az provider register in the Azure CLI.
Полезные советы
Фильтрация типов
При настройке определений политики рекомендуется включить условие типа для его применения к виртуальным сетям. Это условие позволяет политике фильтровать невиртуальные сетевые операции и повышать эффективность ресурсов вашей политики.
Разделение по регионам
Политические ресурсы являются глобальными, то есть любое изменение определения политики вступает в силу на все ресурсы, находящиеся в сфере назначения, независимо от региона. Если вам нужно разделение по регионам или постепенное развертывание, рекомендуем добавить условие where location in []. Затем вы можете постепенно расширять список местоположений, чтобы постепенно внедрить членство в сетевой группе и последующее развертывание конфигурации.
Определение области назначения
Если вы следуете лучшим практикам, используя группы управления Azure, возможно, ваши ресурсы уже организованы в иерархической структуре. Используя назначения политик, вы можете назначать одно и то же определение политики нескольким разным областям видимости в вашей иерархии, что позволяет получить более глубокий контроль над тем, какие ресурсы подходят для вашей сетевой группы.
Удаление определения Политика Azure, связанного с сетевой группой
Возможно, у вас есть ситуации, когда определение Политика Azure больше не требуется. К таким случаям относятся удаление сетевой группы, связанной с политикой, или если у вас остаётся неиспользуемая политика, которая вам больше не нужна. Чтобы удалить политику, необходимо удалить объект ассоциации политики, а затем удалить определение политики в Политика Azure. После завершения удаления имя определения больше не может быть повторно ссылаться при связке нового определения с сетевой группой.
Следующие шаги
- Узнайте, как определить членство в сетевой группе с помощью Политика Azure в Диспетчер виртуальных сетей Azure.
- Узнайте больше о сетевых группах в Диспетчер виртуальных сетей Azure.
- Создайте экземпляр Диспетчер виртуальных сетей Azure.
- Узнайте о развертывании конфигураций в Диспетчер виртуальных сетей Azure.
- Узнайте, как заблокировать сетевой трафик с помощью конфигурации SecurityAdmin.