Temporäre Ausnahme erforderlich? Policy Exemption konfigurieren

Veröffentlicht am:

Das CloudTrips-Speicherkonto kann die Richtlinie für den erforderlichen Tag vorübergehend nicht erfüllen, während ein älterer Bereitstellungsprozess aktualisiert wird. Erstelle eine zeitlich begrenzte Ausnahme nur für diese Ressource.

Verwende:

Policy assignment: CloudTrips - Resource governance
Exemption scope: stcloudtripsdev01
Exempt initiative policy: Require a tag on resources
Exemption name: CloudTrips storage tag migration
Category: Waiver
Expiration: 30 Tage ab heute

Die Ausnahme verstehen

Eine Policy Exemption dokumentiert, dass eine Ressource oder Ressourcenhierarchie vorübergehend oder dauerhaft nicht durch eine Richtlinienzuweisung ausgewertet wird. Sie unterscheidet sich von einem Ausschluss in der Zuweisung: Eine Exemption ist eine separate, überprüfbare Azure-Ressource mit Kategorie, Beschreibung und optionalem Ablaufdatum.

Verwende Waiver, wenn eine Nichtkonformität vorübergehend akzeptiert wird. Verwende Mitigated nur, wenn eine andere Kontrolle die Absicht der Richtlinie bereits erfüllt.

Halte den Bereich so klein wie möglich. Eine Exemption auf Ressourcengruppenebene gilt auch für anwendbare Ressourcen unterhalb dieses Bereichs. Dieser Trip nimmt nur stcloudtripsdev01 aus.

Da die Zuweisung auf eine Initiative verweist, nimm nur Require a tag on resources aus. Die Richtlinie Allowed locations muss für das Speicherkonto aktiv bleiben.

Richtlinienzuweisung öffnen

Öffne im Azure-Portal:

Policy
> Compliance
> CloudTrips - Resource governance

Wähle Create exemption.

Compliance-Seite der CloudTrips-resource-governance-Initiative mit Create exemption

Exemption konfigurieren

Konfiguriere unter Basics:

Exemption scope: stcloudtripsdev01
Policy assignment: CloudTrips - Resource governance
Exemption name: CloudTrips storage tag migration
Description: Temporary waiver while the legacy deployment process is updated to add the Department tag
Exemption category: Waiver
Expiration: 30 Tage ab heute

Der Bereich der Exemption muss innerhalb des Bereichs der Richtlinienzuweisung liegen. Lege für eine temporäre Ausnahme ein Ablaufdatum fest, damit Azure sie danach automatisch nicht mehr berücksichtigt. Das Exemption-Objekt bleibt nach Ablauf zu Dokumentationszwecken erhalten, bis es gelöscht wird.

Policy-Exemption-Basics mit Ressourcenbereich, Kategorie Waiver und Ablaufdatum

Exemption auf die Tag-Richtlinie begrenzen

Öffne Policies. Wähle ausschließlich:

Require a tag on resources

Wähle Allowed locations nicht aus. Die Auswahl aller Definitionen würde die Ressource von der gesamten Initiative ausnehmen und die Standortbeschränkung unnötig abschwächen.

Schritt Policies mit ausschließlich Require a tag on resources

Wähle Review + create, prüfe Bereich, Kategorie, Ablaufdatum und ausgewählte Definition und wähle anschließend Create.

Exemption überprüfen

Öffne:

Policy
> Compliance
> CloudTrips - Resource governance

Bestätige nach der erneuten Auswertung durch Azure Policy, dass stcloudtripsdev01 für Require a tag on resources den Status Exempt hat und weiterhin durch Allowed locations ausgewertet wird.

Initiativen-Compliance mit dem Speicherkonto als Exempt nur für die Richtlinie des erforderlichen Tags

Du kannst die Exemption auch unter Policy > Exemptions prüfen. Bestätige:

Name: CloudTrips storage tag migration
Scope: stcloudtripsdev01
Category: Waiver
Expires: 30 Tage nach Erstellung

Exemption für den Department-Tag mit dem Speicherkonto testen

Die Initiative verlangt, dass das Speicherkonto einen Tag mit dem Namen Department enthält. Der Wert des Tags ist nicht eingeschränkt.

Öffne:

Storage accounts
> stcloudtripsdev01
> Tags

Entferne bei aktiver Exemption den Tag Department vom Speicherkonto und wähle Apply.

Das Entfernen des Tags sollte erfolgreich sein, da stcloudtripsdev01 von Require a tag on resources ausgenommen ist. Bestätige, dass das Speicherkonto ohne den Tag Department gespeichert wurde.

Speicherkonto ohne Department-Tag gespeichert, während die Policy Exemption aktiv ist

Lösche anschließend die Exemption unter Policy > Exemptions. Das Löschen stellt die normale Richtliniendurchsetzung wieder her; das Speicherkonto wird dadurch weder gelöscht noch verändert.

Kehre zur Seite Tags des Speicherkontos zurück. Füge diesen temporären Tag hinzu, lasse Department jedoch weiterhin weg und wähle Apply:

ExemptionTest: Blocked

Die Aktualisierung sollte nun verweigert werden, weil der vorgesehene Zustand des Speicherkontos den erforderlichen Tag Department nicht enthält. Beende den Vorgang, nachdem der Richtlinienfehler angezeigt wird; durch die fehlgeschlagene Aktualisierung wird ExemptionTest nicht hinzugefügt.

Tag-Aktualisierung des Speicherkontos wegen fehlendem erforderlichen Department-Tag verweigert

Füge abschließend den erforderlichen Tag hinzu und wähle Apply:

Department: Engineering

Die Aktualisierung sollte erfolgreich sein, da die vorgesehene Ressource nun den erforderlichen Tag-Namen enthält. Engineering ist nur ein Beispielwert. Das Speicherkonto erfüllt die Richtlinie nun ohne Exemption, während Allowed locations während des gesamten Tests aktiv blieb.

Speicherkonto nach dem Entfernen der Exemption erfolgreich mit dem erforderlichen Department-Tag gespeichert