Mehrere Richtlinien müssen gemeinsam gelten? Erstelle eine Policy-Initiative
Für CloudTrips müssen mehrere Governance-Regeln gemeinsam gelten. Erstelle eine Azure-Policy-Initiative, die zusammengehörige Richtliniendefinitionen gruppiert und als eine Einheit zugewiesen werden kann.
Verwende:
Initiative name: CloudTrips resource governance
Definition location: Azure subscription 1
Included policies:
- Allowed locations
- Require a tag on resources
Allowed locations: West Europe, Germany West Central
Required tag name: Department
Assignment name: CloudTrips - Resource governance
Initiativen verstehen
Eine Richtlinien-Definition enthält eine Regel. Eine Initiativendefinition gruppiert mehrere Richtliniendefinitionen unter einem gemeinsamen Governance-Ziel. Eine Zuweisung wendet die Richtlinie oder Initiative auf einen Bereich an.
Die Initiative vereinfacht Zuweisung und Compliance-Berichte, jede enthaltene Richtlinie wertet Ressourcen jedoch weiterhin unabhängig aus. Eine Ressource muss sowohl die regionale Einschränkung als auch die Regel für den erforderlichen Tag erfüllen.
Das Erstellen einer Initiative übernimmt keine vorhandenen Zuweisungen und entfernt sie nicht. Die eigenständige Zuweisung CloudTrips - Allowed resource locations aus dem vorherigen Trip bleibt aktiv, bis sie ausdrücklich entfernt wird.
Initiativendefinition erstellen
Öffne im Azure-Portal:
Policy
> Authoring
> Definitions
> Initiative definition
Konfiguriere:
Definition location: Azure subscription 1
Name: CloudTrips resource governance
Description: Enforce approved regions and required ownership metadata for CloudTrips resources
Category: General
Der Definitionsspeicherort bestimmt, wo die Initiative zugewiesen werden kann. Eine Definition auf Abonnementebene kann innerhalb von Azure subscription 1 zugewiesen werden. Verwende später einen Speicherort auf Verwaltungsgruppenebene, wenn dieselbe Initiative mehrere Abonnements steuern soll.

Richtliniendefinitionen hinzufügen
Wähle unter Policies die Option Add policy definition und füge diese integrierten Definitionen hinzu:
Allowed locations
Require a tag on resources
Wähle Require a tag on resources und keine Richtlinie, die einen Tag automatisch hinzufügt oder vererbt. Diese Initiative soll eine nicht konforme Bereitstellung verweigern, anstatt sie zu verändern.

Initiativenparameter konfigurieren
Ein Initiativenparameter ist eine wiederverwendbare Eingabe für die gesamte Initiative. Er muss zuerst erstellt und anschließend mit dem entsprechenden Parameter einer enthaltenen Richtlinie verbunden werden.
Wähle unter Initiative parameters die Option Create initiative parameter. Erstelle den Standortparameter mit:
Name: allowedLocations
Display name: Allowed locations
Description: Azure regions approved for CloudTrips resources
Type: Array
Allowed values: ["westeurope", "germanywestcentral"]
Falls das Formular Strong type anbietet, wähle Location. Dadurch zeigt die Zuweisungsseite eine Azure-Regionsauswahl an. Gib Allowed values als JSON-Array mit den internen Azure-Regionsnamen ein:
[
"westeurope",
"germanywestcentral"
]
Gib nicht West Europe, Germany West Central als eine einzelne, durch Komma getrennte Zeichenfolge ein. Wähle im Parameterbereich Save oder Add.
Lasse Default value leer. Die Standorte werden bei der Zuweisung der Initiative ausgewählt.

Wähle erneut Create initiative parameter und erstelle den Tagparameter:
Name: requiredTagName
Display name: Required tag name
Description: Tag that every governed CloudTrips resource must contain
Type: String
Allowed values: ["Department"]
Default value: Department
Gib Department sowohl als einzigen Allowed value als auch als Default value ein und wähle anschließend Save oder Add. Department ist hier der Wert des Parameters requiredTagName und bezeichnet damit den Namen des Tags, nicht den im Tag gespeicherten Wert. Dadurch wird der Tag-Name für jede Zuweisung der Initiative auf Department festgelegt. Der Tag-Wert selbst, zum Beispiel Engineering, bleibt uneingeschränkt.

Falls die Initiative bereits vorhanden ist, öffne Policy > Definitions, wähle CloudTrips resource governance und anschließend Edit initiative. Bearbeite unter Initiative parameters den Parameter requiredTagName und füge die oben genannten zulässigen Werte und den Standardwert hinzu. Speichere die Initiative und prüfe anschließend, ob jede vorhandene Zuweisung weiterhin Tag name: Department enthält; das Bearbeiten einer Definition ersetzt keine Parameterwerte, die bereits in einer Zuweisung gespeichert sind.
Parameter den enthaltenen Richtlinien zuordnen
Nur durch das Erstellen der Initiativenparameter verwenden die Richtlinien sie noch nicht. Öffne den Tab Policy parameters. Suche die Richtlinie Allowed locations, wähle für deren Parameter Allowed locations die Option Use initiative parameter und anschließend allowedLocations.
Suche weiterhin im Tab Policy parameters die Richtlinie Require a tag on resources. Ordne deren Richtlinienparameter Tag name auf dieselbe Weise requiredTagName zu.
Gib Department nicht direkt in der enthaltenen Richtlinie ein. Der Richtlinienparameter muss auf requiredTagName verweisen, dessen zulässiger Wert und Standardwert den erforderlichen Tag-Namen zentral festlegen.
Bestätige die Zuordnung:
| Enthaltene Richtlinie | Richtlinienparameter | Initiativenparameter |
|---|---|---|
| Allowed locations | Allowed locations | allowedLocations |
| Require a tag on resources | Tag name | requiredTagName |
Initiativenparameter machen die gruppierten Definitionen wiederverwendbar. Die Standorte werden für jede Zuweisung angegeben, während requiredTagName auf Department beschränkt ist.
Wähle Save, um die Initiativendefinition zu erstellen.
Initiative zuweisen
Öffne die neue Initiative und wähle Assign, oder öffne Policy > Assignments > Assign initiative.
Konfiguriere:
Scope: Azure subscription 1
Exclusions: None
Initiative definition: CloudTrips resource governance
Assignment name: CloudTrips - Resource governance
Policy enforcement: Enabled
Allowed locations: West Europe, Germany West Central
Tag name: Department
Eine verwaltete Identität und eine Remediation Task sind nicht erforderlich, da diese Richtlinien Deny verwenden und vorhandene Ressourcen nicht verändern.

Wähle Review + create, prüfe beide enthaltenen Richtlinien und ihre Parameter und wähle Create.
Compliance und Durchsetzung überprüfen
Öffne nach der Richtlinienauswertung:
Policy
> Compliance
> CloudTrips - Resource governance
Erweitere die Initiative, um die Compliance jeder enthaltenen Definition zu prüfen. Vorhandene nicht konforme Ressourcen werden gemeldet, aber nicht automatisch verschoben, getaggt oder gelöscht.

Teste eine temporäre Speicherkontobereitstellung mit:
Location: West Europe
Department tag: omitted
Die Richtlinie für den erforderlichen Tag sollte die Bereitstellung verweigern. Füge danach Department: Engineering hinzu; die beiden Regeln der Initiative sollten Standort und Tag akzeptieren. Beende den Vorgang vor der Erstellung, wenn kein echtes Speicherkonto benötigt wird.

Doppelte eigenständige Zuweisung entfernen
Prüfe nach Aktivierung und Verifizierung der Initiativenzuweisung die eigenständige Zuweisung CloudTrips - Allowed resource locations aus dem vorherigen Trip. Wenn Bereich, Ausnahmen, genehmigte Regionen und Durchsetzungsmodus identisch sind, entferne diese Zuweisung, um doppelte Verwaltung und Compliance-Ergebnisse zu vermeiden.
Entferne sie nicht, bevor die Initiative geprüft wurde. Das Entfernen einer Zuweisung erzeugt eine Governance-Lücke, wenn ihr Ersatz die erwartete Regel nicht durchsetzt.
Azure subscription 1 wird jetzt durch eine Initiativenzuweisung gesteuert, die genehmigte Standorte und den Tag Department verlangt.