Cómo restringir entornos de Azure mediante Azure Policy y RBAC
Ready to See CloudLabs in Action?
Turn your ideas into hands-on experiences. Tell us what you're looking for, and team CloudLabs will help you find the right solution.
Con la creciente demanda de tecnologías en la nube, garantizar que los entornos en la nube sean seguros y estén bien gestionados se ha vuelto cada vez más importante. Aquí es donde entran en juego las políticas y el Control de Acceso Basado en Roles (RBAC).
En esta entrada de blog, exploraremos cómo se pueden utilizar Azure Policy y RBAC para crear políticas que refuercen el cumplimiento normativo, gestionen el acceso y permitan la auditoría en los entornos de CloudLabs.
Lo que leerá en este artículo:
1.¿Qué son las Políticas y RBAC?
2.¿Qué es Azure Policy?
-
- Tipos de Políticas
- Ejemplo de Azure Policy
3.¿Qué es la Política integrada de Azure?
4.¿Qué es Azure RBAC?
-
- Ejemplo de RBAC
5.¿Qué es la Política de Uso?
-
- Ejemplo de Alertas
- Ejemplo de Política de Uso de Azure
- ¿Dónde aplicar la política de uso en CloudLabs?
6.¿Cómo aplicamos políticas en el Portal de CloudLabs para restringir el entorno?
7.Cómo asignar permisos en la Plantilla de CloudLabs
8.Conclusión
Antes de profundizar en los detalles de cada política, es importante entender el concepto de las políticas y cómo puede beneficiar a las organizaciones en la gestión de entornos en la nube.
¿Qué son las Políticas y RBAC?
Las políticas ayudan a aplicar reglas y directrices específicas para gobernar la infraestructura en la nube. Se pueden aplicar diferentes políticas de Azure para restringir el entorno de CloudLabs, incluyendo políticas de Azure, políticas personalizadas y políticas de uso.
El Control de Acceso Basado en Roles (RBAC) es un mecanismo de seguridad que otorga acceso a los recursos según el rol y las responsabilidades de los usuarios. RBAC garantiza que los usuarios solo tengan los permisos necesarios para realizar sus tareas, reduciendo así el riesgo de acceso no autorizado y filtraciones de datos.
¿Qué es Azure Policy?
Azure Policy es un potente servicio para crear, asignar y gestionar políticas que garantizan el cumplimiento normativo y facilitan la auditoría. Al llevar a cabo evaluaciones de sus recursos y buscar políticas no conformes, Azure Policy le ayuda a mantener una infraestructura en la nube segura y optimizada.
Tipos de Políticas: -
- Política integrada de Azure
- Política personalizada de Azure (RBAC)
Ejemplo de Azure Policy:
https://experienceazure.blob.core.windows.net/templates/avw-sap/arm-policy.json
¿Qué es la Política integrada de Azure?
La Política integrada de Azure es un conjunto de políticas predefinidas creadas por Microsoft y disponibles en Azure Policy. Estas políticas se basan en las mejores prácticas y en los estándares del sector, y pueden aplicarse fácilmente a los recursos de Azure para garantizar que cumplan con requisitos de cumplimiento específicos.
¿Qué es Azure RBAC?
Azure RBAC gestiona las acciones de los usuarios en diferentes ámbitos. Incluso si se concede el acceso, Azure Policy bloquea la creación o actualización de recursos no conformes.
Juntos, Azure RBAC y Azure Policy proporcionan un control de alcance completo en Azure. Permiten a las organizaciones gestionar los recursos con precisión y eficiencia, garantizando el cumplimiento y la seguridad, y controlando el acceso.
Ejemplo de RBAC:
https://experienceazure.blob.core.windows.net/templates/avw-sap/arm-rbac.json
¿Qué es la Política de Uso?
La política de uso se utiliza para supervisar los núcleos/clústeres de los recursos de Azure. Para esta política, debemos definir el límite máximo de núcleos/clústeres permitidos para un usuario.
La política de uso gira en torno a estos recursos de Azure - Virtual Machines, Cosmos DB Accounts, SQL Servers/Databases, Virtual Machine Scale Sets y Databricks Clusters, etc.
Por ejemplo:Preparó una política en la que el valor permitido para la VMse establece en** 4 núcleos de CPU virtuales**. Ahora tenemos dos usuarios -** User01y User02**, que realizan el mismo laboratorio.** User01crea una VMque utiliza 2 núcleosy User02crea una VMque utiliza 8 núcleos**.
Aquí, para ambos usuarios tendremos dos casos diferentes, de la siguiente manera:
- Caso 1: User01 con 2 núcleos se encuentra dentro del valor permitido y no infringirá la política de uso.
- Caso 2: User02 con 8 núcleos supera el valor permitido, lo que infringe la política de uso.
- Una vez que se infringe la política, recibirá una alerta por correo electrónico.
- Para recibir los correos electrónicos de alerta, una persona/equipo puede proporcionar su dirección de correo electrónico al configurar el laboratorio.
Ejemplo de Alertas:
También podemos definir la política de uso para los siguientes recursos:
- Microsoft.Compute/virtualMachines
- Microsoft.DocumentDb/databaseAccounts
- Microsoft.Sql/servers/databases
- Microsoft.Compute/virtualMachineScaleSets
- Microsoft.Databricks/workspaces
- Microsoft.Synapse/workspaces/bigDataPools
- Microsoft.Synapse/workspaces/sqlPools etc.
Ejemplo de Política de Uso de Azure:
https://cloudlabsai.blob.core.windows.net/policy/usage-policy-sample-v1.json
¿Dónde aplicar la política de uso en el Portal de CloudLabs?
Para aplicar la política de uso, debe navegar a la sección de plantillas y, a continuación, podrá insertar la URL de blob storage/Git Hub para la política de uso.
¿Cómo aplicamos las políticas en el Portal de CloudLabs para restringir el entorno?
Para habilitar el acceso en niveles específicos, como el grupo de recursos y la suscripción, se asignan roles a usuarios, grupos y entidades de servicio. Con los permisos de plantilla, el acceso a los recursos de Azure puede restringirse a usuarios específicos y a sus respectivas áreas de control, limitando la actividad no autorizada y protegiendo los datos confidenciales.
A continuación, se presentan algunos ejemplos de lo que puede hacer con los permisos de plantilla:
- Permitir a los usuarios crear/gestionar recursos de Azure en un Grupo de Recursos concreto asignándoles un rol de Contributor en el grupo de recursos.
- Permitir a los usuarios ver todos los recursos de una suscripción, pero sin permitirles realizar cambios, asignándoles un rol de Reader a nivel de suscripción.
- Permitir un tamaño específico de máquina virtual y restringir todos los demás tamaños.
- Permitir a los usuarios crear únicamente una cuenta de almacenamiento y una máquina virtual Linux.
Ahora aprenderemos cómo asignar permisos en la Plantilla de CloudLabs:
Nota: La política debe estar disponible antes de pasar al portal de CloudLabs para aplicarla.
Paso 1: Navegue hasta https://admin.cloudlabs.ai/ y luego haga clic en Login.
Paso 2: Cuando se le solicite una opción de inicio de sesión, puede seleccionar cualquiera de las opciones admitidas, ya que ofrecemos soporte completo para todos los métodos de inicio de sesión.
Puede consultar la siguiente documentación para obtener más detalles sobre las opciones de inicio de sesión (Access CloudLabs Admin Center | CloudLabs Documentation)
Paso 3: Haga clic en Template (1) después de iniciar sesión correctamente. A continuación, seleccione la plantilla para la que desea configurar una política haciendo clic en el botón de edición situado en el panel de acciones de la plantilla correspondiente.
Paso 4: Después de hacer clic en el botón de edición, será dirigido a la página de edición de plantilla; desplácese hacia abajo y busque ADD TEMPLATE PERMISSIONS. Luego haga clic en +ADD para añadir las políticas.
Paso 5: Aquí, debe hacer clic en el tipo de permiso. Los tres tipos de permisos son:
- Azure Built-in Role: Los roles integrados de Azure son un conjunto de roles predefinidos con permisos específicos que pueden asignarse a usuarios, grupos o aplicaciones en Azure.
- Azure Custom Role (RBAC): Si los roles integrados de Azure no satisfacen las necesidades específicas de su laboratorio, puede crear sus propios roles personalizados.
- Custom ARM Policy: Restringe a un usuario ajustando el nivel de cumplimiento de los recursos de Azure.
Debe seleccionar en consecuencia.
Al seleccionar un Azure Built-in Role, también debe especificar el tipo de perfil, como Attendee, Instructor o Group Member. Además, deberá seleccionar la identidad, el tipo de ámbito, el nivel de ámbito, el permiso y el tipo de inicio. Al seleccionar los permisos, es importante tener en cuenta el tipo de permiso, como Reader, Contributor u Owner.
Si está seleccionando el Azure Custom Role, debe aplicar la política de RBAC. Para ello, debe seleccionar el tipo de perfil correspondiente, como Attendee, Instructor o Group Member. Luego, seleccione la identidad, el tipo de ámbito, el nivel de ámbito, los datos de permiso y el tipo de inicio. En los datos de permiso, debe pegar la URL de blob storage de la política.
Si está seleccionando la Custom ARM Policy, debe seleccionar el tipo de ámbito, el nivel de ámbito, los datos de permiso y el tipo de inicio. En los datos de permiso, debe pegar la URL de blob storage de la política.
Después de aplicar todas las políticas, hemos restringido el entorno con diversos tipos de permisos y datos de permiso.
En conclusión, el uso de Azure Policy y RBAC es una forma eficaz de restringir los entornos de Azure, garantizar el cumplimiento normativo, gestionar el acceso y habilitar la auditoría. Al implementar políticas alineadas con los objetivos y las normativas de su organización, puede gestionar y proteger eficazmente su entorno en la nube.
Esperamos que este blog le haya proporcionado información valiosa y consejos prácticos sobre cómo utilizar Azure Policy y RBAC para controlar la seguridad y el rendimiento de su entorno de Azure.
Ready to See CloudLabs in Action?
Turn your ideas into hands-on experiences. Tell us what you're looking for, and team CloudLabs will help you find the right solution.




