Supplement · Microsoft Azure

Azure Policy, initiatives và governance lifecycle

Policy kiểm soát resource state; RBAC kiểm soát ai được làm gì. Governance tốt kết hợp cả hai với rollout và exception có vòng đời.

Policy evaluation

Definition mô tả condition/effect; initiative nhóm definitions; assignment áp dụng tại scope và truyền xuống. Effects gồm audit, deny, modify, append, deployIfNotExists và auditIfNotExists. Modify/DINE cần managed identity và remediation task cho resource cũ.

Design guardrail

Policy nên có parameter, metadata/version và test cases cho compliant/non-compliant/exempt. Bắt đầu audit để đo blast radius, tự động remediate nơi an toàn, rồi deny ở boundary quan trọng. Không dùng policy thay application validation.

Exemption và drift

Exemption phải có category, owner, rationale, compensating control và expiry. Compliance snapshot không đồng nghĩa secure; cần theo dõi assignment drift, effect changes và remediation failures.

Governance bổ trợ

Resource locks ngăn delete/modify vô ý nhưng không phải authorization model. Tags hỗ trợ ownership/cost nhưng có giới hạn inheritance. IaC, Azure Resource Graph và change audit giúp chứng minh effective state.

Tài liệu: Azure Policy overview · Policy effects · Policy exemptions
← IdentityNetworking →