Giới thiệu Lab
Trong lab này, bạn sẽ học cách triển khai kế hoạch quản trị của tổ chức. Bạn sẽ tìm hiểu cách Azure policies có thể đảm bảo các quyết định vận hành được thực thi trong toàn tổ chức. Bạn cũng sẽ học cách sử dụng resource tagging để cải thiện báo cáo.
Lab này yêu cầu một Azure subscription. Loại subscription của bạn có thể ảnh hưởng đến tính khả dụng của các tính năng trong lab. Bạn có thể thay đổi region, nhưng các bước hướng dẫn được viết với region East US.
Tình huống
Hệ thống cloud của tổ chức bạn đã phát triển đáng kể trong năm qua. Trong một cuộc kiểm tra gần đây, bạn phát hiện ra một số lượng lớn tài nguyên không có chủ sở hữu, dự án, hoặc trung tâm chi phí được xác định. Để cải thiện việc quản lý Azure resources trong tổ chức, bạn quyết định triển khai các chức năng sau:
- Áp dụng resource tags để đính kèm metadata quan trọng vào Azure resources
- Bắt buộc sử dụng resource tags cho các tài nguyên mới bằng Azure policy
- Cập nhật các tài nguyên hiện có với resource tags
- Sử dụng resource locks để bảo vệ các tài nguyên đã cấu hình
Kỹ năng
- Task 1: Tạo và gán tags qua Azure portal.
- Task 2: Bắt buộc gắn tag bằng Azure Policy.
- Task 3: Áp dụng tagging bằng Azure Policy.
- Task 4: Cấu hình và kiểm tra resource locks.
Task 1: Gán Tags qua Azure Portal
Trong task này, bạn sẽ tạo và gán tag cho một Azure resource group qua Azure portal. Tags là thành phần quan trọng của chiến lược quản trị theo Microsoft Well-Architected Framework và Cloud Adoption Framework. Tags cho phép bạn nhanh chóng xác định chủ sở hữu tài nguyên, ngày hết hạn, thông tin liên lạc nhóm, và các cặp tên/giá trị khác mà tổ chức cho là quan trọng. Trong task này, bạn gán tag xác định Cost Center của tài nguyên.
https://portal.azure.comResource groups.Từ trang Resource groups, chọn + Create.
| Setting | Value |
|---|---|
| Subscription name | your subscription |
| Resource group name | az104-rg2 |
| Region | East US |
Chọn Next và chuyển sang tab Tags. Nhập thông tin cho tag mới.
| Setting | Value |
|---|---|
| Name | Cost Center |
| Value | 000 |
Task 2: Bắt buộc Tagging bằng Azure Policy
Trong task này, bạn sẽ gán policy tích hợp sẵn Require a tag and its value on resources cho resource group và đánh giá kết quả. Azure Policy có thể được dùng để bắt buộc cấu hình, và trong trường hợp này là quản trị, cho Azure resources của bạn.
Policy.Trong blade Authoring, chọn Definitions. Dành một chút thời gian để duyệt qua danh sách định nghĩa policy tích hợp sẵn có sẵn để sử dụng. Lưu ý bạn cũng có thể tìm kiếm một định nghĩa.
Require a tag and its value on resources. Chọn policy và dành một chút thời gian xem lại định nghĩa.Chỉ định Scope bằng cách nhấp nút dấu ba chấm và chọn các giá trị sau. Nhấp Select khi hoàn tất.
| Setting | Value |
|---|---|
| Subscription | your subscription |
| Resource Group | az104-rg2 |
Cấu hình các thuộc tính Basics của assignment bằng cách chỉ định các cài đặt sau (giữ nguyên các cài đặt còn lại mặc định):
| Setting | Value |
|---|---|
| Assignment name | Require Cost Center tag and its value on resources |
| Description | Require Cost Center tag and its value on all resources in the resource group |
| Policy enforcement | Enabled |
Nhấp Next và đặt Parameters theo các giá trị sau:
| Setting | Value |
|---|---|
| Tag Name | Cost Center |
| Tag Value | 000 |
Storage Accounts, rồi chọn + Create.Trên tab Basics của blade Create storage account, hoàn thành cấu hình.
| Setting | Value |
|---|---|
| Resource group | az104-rg2 |
| Storage account name | any globally unique combination of between 3 and 24 lower case letters and digits, starting with a letter |
Bạn sẽ nhận được thông báo Validation failed. Xem thông báo để xác định nguyên nhân lỗi. Xác nhận rằng thông báo lỗi cho biết việc triển khai tài nguyên bị từ chối bởi policy.
Task 3: Áp dụng Tagging bằng Azure Policy
Trong task này, chúng ta sẽ sử dụng định nghĩa policy mới để khắc phục các tài nguyên không tuân thủ. Trong tình huống này, chúng ta sẽ cho phép các tài nguyên con của resource group kế thừa tag Cost Center đã được định nghĩa trên resource group.
Policy.Nhấp Assign policy và chỉ định Scope bằng cách nhấp nút dấu ba chấm và chọn các giá trị sau:
| Setting | Value |
|---|---|
| Subscription | your Azure subscription |
| Resource Group | az104-rg2 |
Inherit a tag from the resource group if missing.Chọn Add rồi cấu hình các thuộc tính Basics còn lại của assignment.
| Setting | Value |
|---|---|
| Assignment name | Inherit the Cost Center tag and its value 000 from the resource group if missing |
| Description | Inherit the Cost Center tag and its value 000 from the resource group if missing |
| Policy enforcement | Enabled |
Nhấp Next và đặt Parameters theo các giá trị sau:
| Setting | Value |
|---|---|
| Tag Name | Cost Center |
Nhấp Next và trong tab Remediation, cấu hình các cài đặt sau (giữ nguyên các cài đặt còn lại mặc định):
| Setting | Value |
|---|---|
| Create a remediation task | enabled |
| Policy to remediate | Inherit a tag from the resource group if missing |
Storage Account rồi nhấp + Create.Trên tab Basics của blade Create storage account, xác minh rằng bạn đang sử dụng Resource Group mà Policy đã được áp dụng và chỉ định các cài đặt sau (giữ nguyên các cài đặt còn lại mặc định) rồi nhấp Review:
| Setting | Value |
|---|---|
| Storage account name | any globally unique combination of between 3 and 24 lower case letters and digits, starting with a letter |
Task 4: Cấu hình và Kiểm tra Resource Locks
Trong task này, bạn cấu hình và kiểm tra resource lock. Locks ngăn chặn việc xóa hoặc sửa đổi tài nguyên.
Chọn Add và hoàn thành thông tin resource lock. Khi hoàn tất chọn Ok.
| Setting | Value |
|---|---|
| Lock name | rg-lock |
| Lock type | delete (notice the selection for read-only) |
az104-rg2. Lưu ý bạn có thể sao chép và dán tên resource group.Bạn sẽ nhận được thông báo từ chối việc xóa.
Dọn dẹp tài nguyên
Nếu bạn đang làm việc với subscription của riêng mình, hãy dành chút thời gian để xóa các tài nguyên lab. Điều này đảm bảo tài nguyên được giải phóng và chi phí được tối thiểu hóa. Cách dễ nhất để xóa tài nguyên lab là xóa resource group của lab.
- Trong Azure portal, chọn resource group, chọn Delete the resource group, Enter resource group name, rồi nhấp Delete.
- Dùng Azure PowerShell:
Remove-AzResourceGroup -Name resourceGroupName - Dùng CLI:
az group delete --name resourceGroupName
Tổng kết
Chúc mừng bạn đã hoàn thành lab. Dưới đây là những điểm chính của lab này.
- Azure tags là metadata bao gồm một cặp key-value. Tags mô tả một tài nguyên cụ thể trong môi trường của bạn. Đặc biệt, tagging trong Azure cho phép bạn gán nhãn tài nguyên theo cách có logic.
- Azure Policy thiết lập các quy ước cho tài nguyên. Định nghĩa policy mô tả các điều kiện tuân thủ của tài nguyên và hành động cần thực hiện nếu điều kiện được đáp ứng. Điều kiện so sánh trường thuộc tính tài nguyên hoặc một giá trị với giá trị yêu cầu. Có nhiều định nghĩa policy tích hợp sẵn và bạn có thể tùy chỉnh các policy.
- Tính năng remediation task của Azure Policy được dùng để đưa tài nguyên về trạng thái tuân thủ dựa trên định nghĩa và assignment. Các tài nguyên không tuân thủ với assignment định nghĩa modify hoặc deployIfNotExist có thể được đưa về trạng thái tuân thủ bằng remediation task.
- Bạn có thể cấu hình resource lock trên subscription, resource group, hoặc tài nguyên. Lock có thể bảo vệ tài nguyên khỏi việc xóa và sửa đổi ngoài ý muốn của người dùng. Lock ghi đè mọi quyền của người dùng.
- Azure Policy là thực hành bảo mật trước khi triển khai. RBAC và resource locks là thực hành bảo mật sau khi triển khai.