MS LAB 02b 30 minutes Lab chính thức Microsoft

Manage Governance via Azure Policy

Cấu hình Azure policy để sử dụng resource tags. Tìm hiểu cách Azure policies đảm bảo các quyết định vận hành được thực thi trong toàn tổ chức, và cách sử dụng resource tagging để cải thiện báo cáo và quản trị.

Giới thiệu Lab

Trong lab này, bạn sẽ học cách triển khai kế hoạch quản trị của tổ chức. Bạn sẽ tìm hiểu cách Azure policies có thể đảm bảo các quyết định vận hành được thực thi trong toàn tổ chức. Bạn cũng sẽ học cách sử dụng resource tagging để cải thiện báo cáo.

Lab này yêu cầu một Azure subscription. Loại subscription của bạn có thể ảnh hưởng đến tính khả dụng của các tính năng trong lab. Bạn có thể thay đổi region, nhưng các bước hướng dẫn được viết với region East US.

Sơ đồ kiến trúc — Lab 02b
Diagram of the task architecture

Tình huống

Hệ thống cloud của tổ chức bạn đã phát triển đáng kể trong năm qua. Trong một cuộc kiểm tra gần đây, bạn phát hiện ra một số lượng lớn tài nguyên không có chủ sở hữu, dự án, hoặc trung tâm chi phí được xác định. Để cải thiện việc quản lý Azure resources trong tổ chức, bạn quyết định triển khai các chức năng sau:

  • Áp dụng resource tags để đính kèm metadata quan trọng vào Azure resources
  • Bắt buộc sử dụng resource tags cho các tài nguyên mới bằng Azure policy
  • Cập nhật các tài nguyên hiện có với resource tags
  • Sử dụng resource locks để bảo vệ các tài nguyên đã cấu hình

Kỹ năng

  • Task 1: Tạo và gán tags qua Azure portal.
  • Task 2: Bắt buộc gắn tag bằng Azure Policy.
  • Task 3: Áp dụng tagging bằng Azure Policy.
  • Task 4: Cấu hình và kiểm tra resource locks.

Task 1: Gán Tags qua Azure Portal

Trong task này, bạn sẽ tạo và gán tag cho một Azure resource group qua Azure portal. Tags là thành phần quan trọng của chiến lược quản trị theo Microsoft Well-Architected Framework và Cloud Adoption Framework. Tags cho phép bạn nhanh chóng xác định chủ sở hữu tài nguyên, ngày hết hạn, thông tin liên lạc nhóm, và các cặp tên/giá trị khác mà tổ chức cho là quan trọng. Trong task này, bạn gán tag xác định Cost Center của tài nguyên.

1
Đăng nhập vào Azure portalhttps://portal.azure.com
2
Tìm kiếm và chọn Resource groups.
3

Từ trang Resource groups, chọn + Create.

Setting Value
Subscription nameyour subscription
Resource group nameaz104-rg2
RegionEast US
Note: Trong mỗi lab của khóa học này, bạn sẽ tạo một resource group mới. Điều này giúp bạn nhanh chóng tìm và quản lý các tài nguyên lab.
4

Chọn Next và chuyển sang tab Tags. Nhập thông tin cho tag mới.

Setting Value
NameCost Center
Value000
5
Chọn Review + Create, sau đó chọn Create.

Task 2: Bắt buộc Tagging bằng Azure Policy

Trong task này, bạn sẽ gán policy tích hợp sẵn Require a tag and its value on resources cho resource group và đánh giá kết quả. Azure Policy có thể được dùng để bắt buộc cấu hình, và trong trường hợp này là quản trị, cho Azure resources của bạn.

1
Trong Azure portal, tìm kiếm và chọn Policy.
2

Trong blade Authoring, chọn Definitions. Dành một chút thời gian để duyệt qua danh sách định nghĩa policy tích hợp sẵn có sẵn để sử dụng. Lưu ý bạn cũng có thể tìm kiếm một định nghĩa.

Screenshot of the policy definition
3
Tìm kiếm policy tích hợp sẵn Require a tag and its value on resources. Chọn policy và dành một chút thời gian xem lại định nghĩa.
4
Chọn Assign policy.
5

Chỉ định Scope bằng cách nhấp nút dấu ba chấm và chọn các giá trị sau. Nhấp Select khi hoàn tất.

Setting Value
Subscriptionyour subscription
Resource Groupaz104-rg2
Note: Bạn có thể gán policy ở cấp management group, subscription, hoặc resource group. Bạn cũng có thể chỉ định các ngoại lệ như subscription riêng lẻ, resource group, hoặc tài nguyên cụ thể. Trong tình huống này, chúng ta muốn gán tag cho tất cả tài nguyên trong resource group.
6

Cấu hình các thuộc tính Basics của assignment bằng cách chỉ định các cài đặt sau (giữ nguyên các cài đặt còn lại mặc định):

Setting Value
Assignment nameRequire Cost Center tag and its value on resources
DescriptionRequire Cost Center tag and its value on all resources in the resource group
Policy enforcementEnabled
Note: Assignment name được tự động điền theo tên policy bạn đã chọn, nhưng bạn có thể thay đổi. Description là tùy chọn. Lưu ý bạn có thể vô hiệu hóa policy bất cứ lúc nào.
7

Nhấp Next và đặt Parameters theo các giá trị sau:

Setting Value
Tag NameCost Center
Tag Value000
8
Nhấp Next và xem lại các tab RemediationManaged Identity. Để trống ô Create a Managed Identity trong tab Managed Identity.
9
Nhấp Review + Create rồi nhấp Create.
Note: Tiếp theo bạn sẽ xác minh rằng policy assignment mới đã có hiệu lực bằng cách thử tạo một Azure Storage account trong resource group. Bạn sẽ tạo storage account mà không thêm tag bắt buộc.
Note: Có thể mất từ 5 đến 10 phút để policy có hiệu lực.
10
Trong portal, tìm kiếm và chọn Storage Accounts, rồi chọn + Create.
11

Trên tab Basics của blade Create storage account, hoàn thành cấu hình.

Setting Value
Resource groupaz104-rg2
Storage account nameany globally unique combination of between 3 and 24 lower case letters and digits, starting with a letter
12
Chọn Review rồi nhấp Create.
13

Bạn sẽ nhận được thông báo Validation failed. Xem thông báo để xác định nguyên nhân lỗi. Xác nhận rằng thông báo lỗi cho biết việc triển khai tài nguyên bị từ chối bởi policy.

Screenshot of the disallowed policy error
Note: Bằng cách nhấp vào tab Raw Error, bạn có thể tìm thêm chi tiết về lỗi, bao gồm tên định nghĩa role Require a tag and its value on resources. Việc triển khai thất bại vì storage account bạn cố tạo không có tag tên Cost Center với giá trị được đặt là Default.

Task 3: Áp dụng Tagging bằng Azure Policy

Trong task này, chúng ta sẽ sử dụng định nghĩa policy mới để khắc phục các tài nguyên không tuân thủ. Trong tình huống này, chúng ta sẽ cho phép các tài nguyên con của resource group kế thừa tag Cost Center đã được định nghĩa trên resource group.

1
Trong Azure portal, tìm kiếm và chọn Policy.
2
Trong phần Authoring, nhấp Assignments.
3
Trong danh sách assignments, nhấp biểu tượng dấu ba chấm ở hàng đại diện cho policy assignment Require a tag and its value on resources và dùng mục Delete assignment để xóa assignment.
4
Khi được hỏi Do you want to delete the policy assignment?, chọn Yes.
5

Nhấp Assign policy và chỉ định Scope bằng cách nhấp nút dấu ba chấm và chọn các giá trị sau:

Setting Value
Subscriptionyour Azure subscription
Resource Groupaz104-rg2
6
Để chỉ định Policy definition, nhấp nút dấu ba chấm rồi tìm kiếm và chọn Inherit a tag from the resource group if missing.
7

Chọn Add rồi cấu hình các thuộc tính Basics còn lại của assignment.

Setting Value
Assignment nameInherit the Cost Center tag and its value 000 from the resource group if missing
DescriptionInherit the Cost Center tag and its value 000 from the resource group if missing
Policy enforcementEnabled
8

Nhấp Next và đặt Parameters theo các giá trị sau:

Setting Value
Tag NameCost Center
9

Nhấp Next và trong tab Remediation, cấu hình các cài đặt sau (giữ nguyên các cài đặt còn lại mặc định):

Setting Value
Create a remediation taskenabled
Policy to remediateInherit a tag from the resource group if missing
Note: Định nghĩa policy này bao gồm hiệu ứng Modify. Do đó, cần có một managed identity.
Screenshot of the policy remediation page
10
Nhấp Review + Create rồi nhấp Create.
Note: Để xác minh policy assignment mới đã có hiệu lực, bạn sẽ tạo thêm một Azure storage account trong cùng resource group mà không thêm tag bắt buộc một cách rõ ràng.
Note: Có thể mất từ 5 đến 10 phút để policy có hiệu lực.
11
Tìm kiếm và chọn Storage Account rồi nhấp + Create.
12

Trên tab Basics của blade Create storage account, xác minh rằng bạn đang sử dụng Resource Group mà Policy đã được áp dụng và chỉ định các cài đặt sau (giữ nguyên các cài đặt còn lại mặc định) rồi nhấp Review:

Setting Value
Storage account nameany globally unique combination of between 3 and 24 lower case letters and digits, starting with a letter
13
Xác minh rằng lần này validation đã thành công và nhấp Create.
14
Khi storage account mới được cấp phát xong, nhấp Go to resource.
15
Trong blade Tags, lưu ý rằng tag Cost Center với giá trị 000 đã được tự động gán cho tài nguyên.
Bạn có biết? Nếu bạn tìm kiếm và chọn Tags trong portal, bạn có thể xem các tài nguyên có tag cụ thể.

Task 4: Cấu hình và Kiểm tra Resource Locks

Trong task này, bạn cấu hình và kiểm tra resource lock. Locks ngăn chặn việc xóa hoặc sửa đổi tài nguyên.

1
Tìm kiếm và chọn resource group của bạn.
2
Trong blade Settings, chọn Locks.
3

Chọn Add và hoàn thành thông tin resource lock. Khi hoàn tất chọn Ok.

Setting Value
Lock namerg-lock
Lock typedelete (notice the selection for read-only)
4
Điều hướng đến blade Overview của resource group và chọn Delete resource group.
5
Trong ô nhập Enter resource group name to confirm deletion, nhập tên resource group az104-rg2. Lưu ý bạn có thể sao chép và dán tên resource group.
6
Lưu ý cảnh báo: Deleting this resource group and its dependent resources is a permanent action and cannot be undone. Chọn Delete. Khi hộp thoại xác nhận Delete thứ hai xuất hiện, nhấp Delete lần nữa để xác nhận.
7

Bạn sẽ nhận được thông báo từ chối việc xóa.

Screenshot of the failure to delete message
Note: Bạn cần xóa lock nếu có ý định xóa resource group.

Dọn dẹp tài nguyên

Nếu bạn đang làm việc với subscription của riêng mình, hãy dành chút thời gian để xóa các tài nguyên lab. Điều này đảm bảo tài nguyên được giải phóng và chi phí được tối thiểu hóa. Cách dễ nhất để xóa tài nguyên lab là xóa resource group của lab.

  • Trong Azure portal, chọn resource group, chọn Delete the resource group, Enter resource group name, rồi nhấp Delete.
  • Dùng Azure PowerShell: Remove-AzResourceGroup -Name resourceGroupName
  • Dùng CLI: az group delete --name resourceGroupName

Tổng kết

Chúc mừng bạn đã hoàn thành lab. Dưới đây là những điểm chính của lab này.

  • Azure tags là metadata bao gồm một cặp key-value. Tags mô tả một tài nguyên cụ thể trong môi trường của bạn. Đặc biệt, tagging trong Azure cho phép bạn gán nhãn tài nguyên theo cách có logic.
  • Azure Policy thiết lập các quy ước cho tài nguyên. Định nghĩa policy mô tả các điều kiện tuân thủ của tài nguyên và hành động cần thực hiện nếu điều kiện được đáp ứng. Điều kiện so sánh trường thuộc tính tài nguyên hoặc một giá trị với giá trị yêu cầu. Có nhiều định nghĩa policy tích hợp sẵn và bạn có thể tùy chỉnh các policy.
  • Tính năng remediation task của Azure Policy được dùng để đưa tài nguyên về trạng thái tuân thủ dựa trên định nghĩa và assignment. Các tài nguyên không tuân thủ với assignment định nghĩa modify hoặc deployIfNotExist có thể được đưa về trạng thái tuân thủ bằng remediation task.
  • Bạn có thể cấu hình resource lock trên subscription, resource group, hoặc tài nguyên. Lock có thể bảo vệ tài nguyên khỏi việc xóa và sửa đổi ngoài ý muốn của người dùng. Lock ghi đè mọi quyền của người dùng.
  • Azure Policy là thực hành bảo mật trước khi triển khai. RBAC và resource locks là thực hành bảo mật sau khi triển khai.

Tìm hiểu thêm với khóa học tự học

Zalo