Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Azure Policy-Einschreibungen fügen ausgewählte Ressourcenhierarchien oder einzelne Ressourcen dem Durchsetzungspfad für eine Richtlinienzuweisung hinzu, die im Enroll Enforcement Mode konfiguriert ist. Registrierte Ressourcen werden von der Zuweisung bewertet und haben den Policy-Effekt während der Ressourcenerstellung oder Aktualisierung durchgesetzt. Ressourcen, die im Umfang der Zuweisung fallen, aber nicht eingeschrieben sind, erhalten weiterhin Compliance-Daten, aber die Policy-Wirkung wird nicht durchgesetzt. Dieser Ansatz ist nützlich, wenn man mit einer begrenzten Anzahl von Aufgabenbereichen beginnt, die Wirkung der Durchsetzung validiert und dann nach und nach weitere Unterbereiche zur Aufgabe hinzufügen möchte.
Sie verwenden JavaScript Object Notation (JSON), um eine Richtlinien-Registrierung zu erstellen. Die Policenanmeldung enthält Elemente für:
- Anzeigename
- description
- Richtlinienzuweisung
- Richtliniendefinitionen in einer Initiative
- Ressourcenselektoren
- Prüfung des Zuweisungsbereichs
Eine Policy-Enrollment wird als Kindobjekt in der Ressourcenhierarchie oder als einzelne Ressource erstellt, die eingeschrieben ist. Eine Einschreibung kann im Rahmen oder über dem Umfang der zu registrierenden Ressource erstellt werden. Wenn die Zuweisung für die Einschreibung für eine Initiative gilt, kann die Einschreibung auch auf eine Teilmenge der Politikdefinitionen in der Initiative Bezug nehmen.
Zum Beispiel zeigt das folgende JSON eine Richtlinienanmeldung für ein Abonnement einer Zuweisung namens resourceShouldBeCompliantInit. Die Anmeldung gilt für zwei Politikdefinitionen in der Initiative, die und allowedLocations die requiredTags Referenz-IDs der Politikdefinition:
{
"id": "/subscriptions/{subId}/providers/Microsoft.Authorization/policyEnrollments/resourceShouldBeCompliant",
"apiVersion": "2025-02-01-preview",
"name": "resourceShouldBeCompliant",
"type": "Microsoft.Authorization/policyEnrollments",
"properties": {
"displayName": "Enroll subscription in resource compliance policy",
"description": "Enrolls the subscription into the resource compliance initiative assignment.",
"policyAssignmentId": "/subscriptions/{mySubscriptionID}/providers/Microsoft.Authorization/policyAssignments/resourceShouldBeCompliantInit",
"policyDefinitionReferenceIds": [
"requiredTags",
"allowedLocations"
],
"assignmentScopeValidation": "Default"
}
}
Erstellen Sie eine Police-Einschreibung
Sie können Richtlinieneinschreibungen erstellen und verwalten, indem Sie Azure CLI, ARM-Vorlagen, Bicep oder Terraform mit dem AzAPI-Anbieter verwenden. Die von Ihnen referenzierte Richtlinienzuweisung muss bereits existieren und mit dem Enroll Enforcement Modus konfiguriert sein.
Anzeigename und Beschreibung
Sie verwenden displayName und description identifizieren die Policenanmeldung und liefern Kontext für deren Nutzung mit der spezifischen Ressource oder dem jeweiligen Umfang.
displayNamehat eine maximale Länge von 128 Zeichen und description eine maximale Länge von 512 Zeichen.
Richtlinienzuweisungs-ID
Dieses Feld muss den vollständigen Pfadname einer Richtlinien- oder Initiativenzuweisung enthalten. Die referenzierte Zuweisung muss den Durchsetzungsmodus nutzen Enroll , um die Richtlinienanmeldung zu erstellen oder zu aktualisieren.
policyAssignmentId ist eine Zeichenfolge und kein Array. Diese Eigenschaft definiert, welche Zuweisung die Durchsetzung auf die übergeordnete Ressourcenhierarchie oder einzelne Ressource anwendet.
Referenz-IDs der Richtliniendefinition
Wenn es policyAssignmentId sich um eine Initiative-Zuweisung handelt, kann die Eigenschaft policyDefinitionReferenceIds verwendet werden, um anzugeben, auf welche Richtliniendefinitionen in der Initiative die Einschreibung gilt. Da die Ressource in eine oder mehrere enthaltene Policy-Definitionen eingebunden sein kann, ist diese Eigenschaft ein Array. Die Werte müssen den Werten in der Initiativendefinition in den policyDefinitions.policyDefinitionReferenceId-Feldern entsprechen.
Ressourcenselektoren
Die Einschreibungen unterstützen eine optionale Immobilie resourceSelectors. Die Eigenschaft ermöglicht eine schrittweise Ausrollung oder Rückführung einer Einschreibung auf bestimmte Teilmengen von Ressourcen auf kontrollierte Weise, abhängig von Ressourcentyp, Ressourcenstandort oder ob die Ressource einen Standort hat. Weitere Details zur Verwendung von Ressourcenselektoren finden Sie in der Zuweisungsstruktur. Das folgende JSON ist ein Beispiel für eine Einschreibung, die Ressourcenselektoren verwendet. In diesem Beispiel sind nur Ressourcen in eastus und westus in die Policy Assignment eingebunden:
{
"properties": {
"policyAssignmentId": "/subscriptions/{subId}/providers/Microsoft.Authorization/policyAssignments/ResourceLimit",
"resourceSelectors": [
{
"name": "SDPRegions",
"selectors": [
{
"kind": "resourceLocation",
"in": [
"eastus",
"westus"
]
}
]
}
]
},
"systemData": { ...
},
"id": "/subscriptions/{subId}/providers/Microsoft.Authorization/policyEnrollments/ResourceLimitEnrollment",
"type": "Microsoft.Authorization/policyEnrollments",
"name": "ResourceLimitEnrollment"
}
Der folgende Ressourcenselektor kinds wird im Policy Enrollments-Objekt unterstützt:
-
resourceLocationDieses Grundstück wird verwendet, um Ressourcen basierend auf dem Standort auszuwählen. Kann nicht in derselben Ressourcenauswahl verwendet werden wieresourceWithoutLocation. -
resourceType: Diese Eigenschaft wird verwendet, um Ressourcen basierend auf ihrem Typ auszuwählen. -
resourceWithoutLocation: Diese Eigenschaft wird verwendet, um Ressourcen auf Abonnementebene auszuwählen, die keinen Standort haben. Derzeit wird nursubscriptionLevelResourcesunterstützt. Kann nicht in derselben Ressourcenauswahl verwendet werden wieresourceLocation. -
in: Die Liste der zulässigen Werte für die angegebenekind. Kann nicht mit "notIn" verwendet werden. Kann bis zu 50 Werte enthalten. -
notIn: Die Liste der nicht zulässigen Werte für die angegebenekind. Kann nicht mit "in" verwendet werden. Kann bis zu 50 Werte enthalten.
Eine Ressourcenauswahl kann mehrere Selektoren (selectors) enthalten. Um auf eine Ressourcenauswahl angewendet werden zu können, muss eine Ressource die von all ihren Selektoren angegebenen Anforderungen erfüllen. Außerdem können bis zu 10 resourceSelectors Personen in einer einzigen Einschreibung angegeben werden. In-Scope-Ressourcen werden erfasst, wenn sie einen dieser Ressourcenselektoren erfüllen.
Validierung des Zuweisungsumfangs
Kontrolliert, ob wir die Erstellung einer Einschreibung für eine Aufgabe in einem anderen Umfang erlauben. Die Verwendung dieser Eigenschaft wird im folgenden Beispiel gezeigt:
{
"properties": {
"policyAssignmentId": "/providers/Microsoft.Management/managementGroups/{mgName}/providers/Microsoft.Authorization/policyAssignments/CostManagement",
"policyDefinitionReferenceIds": [
"limitSku",
"limitType"
],
"assignmentScopeValidation": "DoNotValidate"
},
"systemData": { ...
},
"id": "/subscriptions/{subId}/providers/Microsoft.Authorization/policyEnrollments/DemoExpensiveVM",
"type": "Microsoft.Authorization/policyEnrollments",
"name": "DemoExpensiveVM"
}
Erlaubte Werte für assignmentScopeValidation sind Default und DoNotValidate. Ohne Angabe erfolgt der Standardüberprüfungsprozess.
Aktualisierung einer Einschreibung
Derzeit unterstützen Richtlinienanmeldungen nur das Aktualisieren der assignmentScopeValidation und resourceSelectors Eigenschaften bei einer PATCH Operation.
{
"properties": {
"assignmentScopeValidation": "Default",
"resourceSelectors": [
{
"name": "SDPRegions",
"selectors": [
{
"kind": "resourceLocation",
"in": [
"eastus",
"westus"
]
}
]
}
]
}
}
Löschen einer Richtlinienregistrierung
Das Löschen einer Richtlinienanmeldung entfernt diese Enrollment-Ressource. Das Löschen der Einschreibung löscht nicht die zugrundeliegende Richtlinienzuweisung, auf die sich die Einschreibung bezieht, und bleibt weiterhin in dem Umfang zugewiesen, in dem sie eingeschrieben war.
Listen-Policy-Einschreibungen
Wenn Sie Policenanmeldungen in einem Umfang auflisten, umfasst die Standardantwort auch Anmeldungen, die für jeden Teil dieses Umfangs gelten. Die Antwort kann Einschreibungen aus Elternbereichen und Einschreibungen aus Unterbereichen umfassen.
Verwenden Sie Listenfilter, um zu steuern, ob die Antwort vererbte Einschreibungen enthält oder nur Einschreibungen, die im gewünschten Umfang erstellt wurden.
Verwenden atScope() Sie, wenn Sie die effektiven Einschreibungen für einen Umfang verstehen möchten. Dieser Filter liefert Richtlinienanmeldungen im angeforderten Umfang und im Elternumfang zurück.
az policy enrollment list \
--scope "/subscriptions/{subscriptionId}" \
--filter "atScope()"
Verwenden atExactScope() Sie, wenn Sie nur die Anmelderessourcen verwalten möchten, die direkt im gewünschten Umfang erstellt werden.
az policy enrollment list \
--scope "/subscriptions/{subscriptionId}" \
--filter "atExactScope()"
Wenn beispielsweise bei einem Abonnement drei Anmeldungen im Abonnementumfang erstellt und vier von einer Mutterverwaltungsgruppe übernommen wurden, liefert atScope() alle sieben Einschreibungen zurück. atExactScope() liefert nur die drei Anmeldungen, die im Abonnementumfang erstellt wurden.
| Filter | Description |
|---|---|
atScope() |
Rückgabe der Police-Einschreibungen im angeforderten Umfang und im Umfang der Eltern. |
atExactScope() |
Rückgaberichtlinien nur im gewünschten Umfang. |
Nächste Schritte
- Erfahren Sie mehr über die Struktur der Richtlinienzuweisungen.
- Erfahren Sie mehr über die sichere Bereitstellung von Azure Policy-Zuweisungen.
- Informieren Sie sich über die Ausnahmen von Policen.
- Informieren Sie sich über das Abrufen von Konformitätsdaten.