Azure Policy, initiatives và governance lifecycle
Policy kiểm soát resource state; RBAC kiểm soát ai được làm gì. Governance tốt kết hợp cả hai với rollout và exception có vòng đời.
Policy evaluation
Definition mô tả condition/effect; initiative nhóm definitions; assignment áp dụng tại scope và truyền xuống. Effects gồm audit, deny, modify, append, deployIfNotExists và auditIfNotExists. Modify/DINE cần managed identity và remediation task cho resource cũ.
Design guardrail
Policy nên có parameter, metadata/version và test cases cho compliant/non-compliant/exempt. Bắt đầu audit để đo blast radius, tự động remediate nơi an toàn, rồi deny ở boundary quan trọng. Không dùng policy thay application validation.
Exemption và drift
Exemption phải có category, owner, rationale, compensating control và expiry. Compliance snapshot không đồng nghĩa secure; cần theo dõi assignment drift, effect changes và remediation failures.
Governance bổ trợ
Resource locks ngăn delete/modify vô ý nhưng không phải authorization model. Tags hỗ trợ ownership/cost nhưng có giới hạn inheritance. IaC, Azure Resource Graph và change audit giúp chứng minh effective state.