Azure 策略:设置允许的位置

Your company has an Azure subscription that contains resources in several regions.

You need to ensure that administrators can only create resources in those regions.

What should you use?

中文答案和解答

好的,这是您的中文答案和解答。


答案

您应该使用 Azure Policy。

解答

Azure Policy 是 Azure 中用于实施治理和确保合规性的核心服务。它可以帮助您创建、分配和管理策略,这些策略会强制执行您对资源的不同规则和效果。

对于您“确保管理员只能在特定区域创建资源”的需求,Azure Policy 是最理想的解决方案。

为什么使用 Azure Policy?

  1. 强制执行规则 (Enforcement):您可以设置一个策略,其效果为“拒绝 (Deny)”。当任何管理员(或任何有权限的用户)尝试在策略允许列表之外的区域创建资源时,Azure 会直接阻止该创建请求,并返回一个错误信息,告知其违反了策略。
  2. 内置策略 (Built-in Policy):Azure 已经提供了一个名为 “允许的位置 (Allowed locations)” 的内置策略定义,您无需从头开始编写复杂的规则,可以直接使用它。
  3. 作用域灵活 (Flexible Scope):您可以将此策略应用于不同的管理层级,例如:
    • 管理组 (Management Group):应用于公司下的所有订阅。
    • 订阅 (Subscription):应用于单个订阅(符合您的问题描述)。
    • 资源组 (Resource Group):仅应用于特定的资源组。
  4. 合规性审计 (Compliance Auditing):除了强制阻止,您还可以将策略效果设置为“审核 (Audit)”。在这种模式下,策略不会阻止资源的创建,但会在合规性仪表板中标记出所有不符合区域规则的现有资源,方便您进行盘点和整改。

如何操作(简要步骤)?

  1. 登录到 Azure 门户 (Azure Portal)。
  2. 在顶部的搜索栏中,搜索并选择 “策略 (Policy)”。
  3. 在“策略”服务的左侧菜单中,选择 “分配 (Assignments)”。
  4. 点击 “分配策略 (Assign policy)”。
  5. 在“分配策略”页面:
    • 范围 (Scope):选择您要应用此策略的订阅。
    • 策略定义 (Policy definition):点击 “…” 按钮,搜索并选择名为 “允许的位置 (Allowed locations)” 的内置策略。
    • 参数 (Parameters):这是最关键的一步。您会看到一个名为“允许的位置”的参数字段,这里会有一个下拉列表,包含了所有 Azure 区域。从这个列表中,选择您希望允许创建资源的所有区域。
    • 效果 (Effect):确保选择 Deny 来阻止不合规的创建操作。
  6. 点击 “审查 + 创建 (Review + create)”,然后点击 “创建 (Create)”。

策略分配后,可能需要几分钟才能生效。生效后,任何人都无法在该订阅中于您指定列表之外的区域创建新资源。

总之,Azure Policy 是实现此需求的最直接、最有效且官方推荐的工具。