So schränken Sie Azure-Umgebungen mit Azure Policy und RBAC ein
Ready to See CloudLabs in Action?
Turn your ideas into hands-on experiences. Tell us what you're looking for, and team CloudLabs will help you find the right solution.
Angesichts der wachsenden Nachfrage nach Cloud-Technologien ist es zunehmend wichtig geworden, sicherzustellen, dass Cloud-Umgebungen sicher und gut verwaltet sind. Hier kommen Richtlinien (Policies) und die rollenbasierte Zugriffssteuerung (RBAC) ins Spiel.
In diesem Blogbeitrag untersuchen wir, wie Azure Policy und RBAC eingesetzt werden können, um Richtlinien zu erstellen, die die Compliance durchsetzen, den Zugriff verwalten und Auditing in CloudLabs-Umgebungen ermöglichen.
Das erwartet Sie in diesem Beitrag:
1.Was sind Policies und RBAC?
2.Was ist Azure Policy?
-
- Arten von Richtlinien
- Beispiel für eine Azure Policy
3.Was ist die integrierte Azure-Richtlinie?
4.Was ist Azure RBAC?
-
- Beispiel für RBAC
5.Was ist die Nutzungsrichtlinie (Usage Policy)?
-
- Beispiel für Warnmeldungen
- Beispiel für eine Azure-Nutzungsrichtlinie
- Wo wird die Nutzungsrichtlinie in CloudLabs angewendet?
6.Wie wenden wir Richtlinien im CloudLabs-Portal an, um die Umgebung einzuschränken?
7.So weisen Sie Berechtigungen für eine CloudLabs-Vorlage zu
8.Fazit
Bevor wir auf die Details der einzelnen Richtlinien eingehen, ist es wichtig, das Konzept der Richtlinien zu verstehen und zu wissen, wie Organisationen davon bei der Verwaltung von Cloud-Umgebungen profitieren können.
Was sind Policies und RBAC?
Richtlinien helfen dabei, spezifische Regeln und Vorgaben durchzusetzen, um die Cloud-Infrastruktur zu steuern. Verschiedene Azure-Richtlinien können angewendet werden, um die CloudLabs-Umgebung einzuschränken, darunter Azure-Richtlinien, benutzerdefinierte Richtlinien und Nutzungsrichtlinien.
Die rollenbasierte Zugriffssteuerung (RBAC) ist ein Sicherheitsmechanismus, der den Zugriff auf Ressourcen basierend auf der Rolle und den Verantwortlichkeiten der Benutzer gewährt. RBAC stellt sicher, dass Benutzer nur über die Berechtigungen verfügen, die für die Erledigung ihrer Aufgaben erforderlich sind, wodurch das Risiko von unbefugtem Zugriff und Datenschutzverletzungen verringert wird.
Was ist Azure Policy?
Azure Policy ist ein leistungsstarker Dienst zum Erstellen, Zuweisen und Verwalten von Richtlinien, die Compliance sicherstellen und Audits erleichtern. Durch die Bewertung Ihrer Ressourcen und die Suche nach nicht konformen Richtlinien hilft Azure Policy Ihnen, eine sichere und optimierte Cloud-Infrastruktur aufrechtzuerhalten.
Arten von Richtlinien: -
- Integrierte Azure-Richtlinie
- Benutzerdefinierte Azure-Richtlinie (RBAC)
Beispiel für eine Azure Policy:
https://experienceazure.blob.core.windows.net/templates/avw-sap/arm-policy.json
Was ist die integrierte Azure-Richtlinie?
Die integrierte Azure-Richtlinie ist eine Reihe vordefinierter Richtlinien, die von Microsoft erstellt wurden und in Azure Policy verfügbar sind. Diese Richtlinien basieren auf Best Practices und Branchenstandards und können einfach auf Ressourcen in Azure angewendet werden, um sicherzustellen, dass sie bestimmte Compliance-Anforderungen erfüllen.
Was ist Azure RBAC?
Azure RBAC verwaltet Benutzeraktionen auf unterschiedlichen Bereichsebenen (Scopes). Selbst wenn Zugriff gewährt wird, blockiert Azure Policy die Erstellung oder Aktualisierung nicht konformer Ressourcen.
Zusammen bieten Azure RBAC und Azure Policy eine umfassende Kontrolle in Azure. Sie ermöglichen es Organisationen, Ressourcen präzise und effizient zu verwalten, Compliance und Sicherheit zu gewährleisten und den Zugriff zu steuern.
Beispiel für RBAC:
https://experienceazure.blob.core.windows.net/templates/avw-sap/arm-rbac.json
Was ist die Nutzungsrichtlinie?
Die Nutzungsrichtlinie wird verwendet, um Kerne/Cluster von Azure-Ressourcen zu überwachen. Für diese Richtlinie müssen wir das maximal zulässige Limit an Kernen/Clustern für einen Benutzer festlegen.
Die Nutzungsrichtlinie dreht sich um diese Azure-Ressourcen - Virtual Machines, Cosmos DB Accounts, SQL Servers/Databases, Virtual Machine Scale Sets und Databricks Clusters usw.
Zum Beispiel:Sie haben eine Richtlinie erstellt, bei der der zulässige Wert für die VMauf** 4 virtuelle CPU-Kernefestgelegt ist. Nun haben wir zwei Benutzer - User01und User02**, die dasselbe Lab durchführen.** User01erstellt eine VM**, die** 2 Kerneverwendet, und User02erstellt eine VM**, die** 8 Kerne**verwendet.
Hier ergeben sich für beide Benutzer zwei unterschiedliche Fälle, wie folgt:
- Fall 1: User01 mit 2 Kernen liegt innerhalb des zulässigen Werts und verstößt nicht gegen die Nutzungsrichtlinie.
- Fall 2: User02 mit 8 Kernen überschreitet den zulässigen Wert und verstößt damit gegen die Nutzungsrichtlinie.
- Sobald die Richtlinie verletzt wird, erhalten Sie eine Benachrichtigung per E-Mail.
- Um die Benachrichtigungs-E-Mails zu erhalten, kann eine Person/ein Team beim Einrichten des Labs ihre E-Mail-Adresse angeben.
Beispiel für Warnmeldungen:
Wir können die Nutzungsrichtlinie auch für die folgenden Ressourcen definieren:
- Microsoft.Compute/virtualMachines
- Microsoft.DocumentDb/databaseAccounts
- Microsoft.Sql/servers/databases
- Microsoft.Compute/virtualMachineScaleSets
- Microsoft.Databricks/workspaces
- Microsoft.Synapse/workspaces/bigDataPools
- Microsoft.Synapse/workspaces/sqlPools etc.
Beispiel für eine Azure-Nutzungsrichtlinie:
https://cloudlabsai.blob.core.windows.net/policy/usage-policy-sample-v1.json
Wo wird die Nutzungsrichtlinie im CloudLabs-Portal angewendet?
Um die Nutzungsrichtlinie anzuwenden, müssen Sie zum Bereich Vorlagen navigieren und können dort die Blob-Storage-/GitHub-URL für die Nutzungsrichtlinie einfügen.
Wie wenden wir Richtlinien im CloudLabs-Portal an, um die Umgebung einzuschränken?
Um den Zugriff auf bestimmten Ebenen wie Resource Group und Subscription zu ermöglichen, werden Benutzern, Gruppen und Dienstprinzipalen (Service Principals) Rollen zugewiesen. Mit Vorlagenberechtigungen kann der Zugriff auf Azure-Ressourcen auf bestimmte Benutzer und deren jeweilige Kontrollbereiche beschränkt werden, wodurch unbefugte Aktivitäten eingeschränkt und sensible Daten geschützt werden.
Hier sind einige Beispiele dafür, was Sie mit Vorlagenberechtigungen tun können:
- Benutzern erlauben, Azure-Ressourcen in einer bestimmten Resource Group zu erstellen/verwalten, indem ihnen eine Contributor-Rolle für die Resource Group zugewiesen wird.
- Benutzern erlauben, alle Ressourcen in einer Subscription anzuzeigen, ohne ihnen zu gestatten, Änderungen vorzunehmen, indem ihnen eine Reader-Rolle auf Subscription-Ebene zugewiesen wird.
- Eine bestimmte Größe der virtuellen Maschine zulassen und alle anderen Größen einschränken.
- Benutzern erlauben, nur ein einziges Speicherkonto und eine Linux-VM zu erstellen.
Nun lernen wir, wie man Berechtigungen für eine CloudLabs-Vorlage zuweist:
Hinweis: Die Richtlinie sollte griffbereit sein, bevor Sie zum CloudLabs-Portal wechseln, um sie anzuwenden.
Schritt 1: Navigieren Sie zu https://admin.cloudlabs.ai/ und klicken Sie dann auf Login.
Schritt 2: Wenn Sie zur Auswahl einer Login-Option aufgefordert werden, können Sie eine der unterstützten Optionen auswählen, da wir alle Anmeldemethoden vollständig unterstützen.
Weitere Details zu den Anmeldeoptionen finden Sie in der folgenden Dokumentation (Access CloudLabs Admin Center | CloudLabs Documentation)
Schritt 3: Klicken Sie nach erfolgreicher Anmeldung auf Template (1). Wählen Sie anschließend die Vorlage aus, für die Sie eine Richtlinie konfigurieren möchten, indem Sie auf die Schaltfläche „Bearbeiten“ im Aktionsbereich der jeweiligen Vorlage klicken.
Schritt 4: Nachdem Sie auf die Schaltfläche „Bearbeiten“ geklickt haben, gelangen Sie zur Seite zum Bearbeiten der Vorlage. Scrollen Sie nach unten und suchen Sie nach ADD TEMPLATE PERMISSIONS. Klicken Sie dann auf +ADD, um die Richtlinien hinzuzufügen.
Schritt 5: Hier müssen Sie auf den Berechtigungstyp klicken. Die drei Berechtigungstypen sind:
- Azure Built-in Role: Integrierte Azure-Rollen sind eine Reihe vordefinierter Rollen mit bestimmten Berechtigungen, die Benutzern, Gruppen oder Anwendungen in Azure zugewiesen werden können.
- Azure Custom Role (RBAC): Wenn die integrierten Azure-Rollen nicht den spezifischen Anforderungen Ihres Labs entsprechen, können Sie Ihre eigenen benutzerdefinierten Rollen erstellen.
- Custom ARM Policy: Schränkt einen Benutzer ein, indem die Compliance der Azure-Ressourcen skaliert wird.
Sie müssen entsprechend auswählen.
Wenn Sie eine Azure Built-in Role auswählen, müssen Sie außerdem den Profiltyp angeben, z. B. Attendee, Instructor oder Group Member. Zusätzlich müssen Sie die Identität, den Scope-Typ, die Scope-Ebene, die Berechtigung und den Starttyp auswählen. Bei der Auswahl der Berechtigungen ist es wichtig, den Berechtigungstyp zu berücksichtigen, z. B. Reader, Contributor oder Owner.
Wenn Sie die Azure Custom Role auswählen, müssen Sie die RBAC-Richtlinie anwenden. Dazu müssen Sie den entsprechenden Profiltyp auswählen, z. B. Attendee, Instructor oder Group Member. Wählen Sie dann die Identität, den Scope-Typ, die Scope-Ebene, die Berechtigungsdaten und den Starttyp aus. Bei den Berechtigungsdaten müssen Sie die Blob-Storage-URL der Richtlinie einfügen.
Wenn Sie die Custom ARM Policy auswählen, müssen Sie den Scope-Typ, die Scope-Ebene, die Berechtigungsdaten und den Starttyp auswählen. Bei den Berechtigungsdaten müssen Sie die Blob-Storage-URL der Richtlinie einfügen.
Nach dem Anwenden aller Richtlinien haben wir die Umgebung mit verschiedenen Berechtigungstypen und Berechtigungsdaten eingeschränkt.
Zusammenfassend lässt sich sagen, dass die Verwendung von Azure Policy und RBAC ein leistungsstarker Weg ist, um Azure-Umgebungen einzuschränken, Compliance sicherzustellen, den Zugriff zu verwalten und Audits zu ermöglichen. Durch die Implementierung von Richtlinien, die mit den Zielen und Vorschriften Ihrer Organisation übereinstimmen, können Sie Ihre Cloud-Umgebung effektiv verwalten und schützen.
Wir hoffen, dass dieser Blogbeitrag Ihnen wertvolle Einblicke und praktische Tipps gegeben hat, wie Sie Azure Policy und RBAC nutzen können, um die Sicherheit und Leistung Ihrer Azure-Umgebung zu kontrollieren.
Ready to See CloudLabs in Action?
Turn your ideas into hands-on experiences. Tell us what you're looking for, and team CloudLabs will help you find the right solution.




