Skip to content

What brings you to CloudLabs?

We tailor the next page to what matters most for your role. You can change this anytime from the footer.

O Azure Lab Services está sendo descontinuado. O CloudLabs é a alternativa recomendada pela Microsoft – Migre seus labs

Como restringir ambientes do Azure usando Azure Policy e RBAC

Vikas Dahiya
Vikas Dahiya
Director - Sales & Customer Success

Ready to See CloudLabs in Action?

Turn your ideas into hands-on experiences. Tell us what you're looking for, and team CloudLabs will help you find the right solution.

By clicking Submit, I agree to the use of my personal data in accordance with the Spektra Systems Privacy Notice. Spektra Systems will not sell, trade, lease, or rent your personal data to third parties. The Google Privacy Policy and Terms of Service apply.

Com a crescente demanda por tecnologias de nuvem, tornou-se cada vez mais importante garantir que os ambientes de nuvem sejam seguros e bem gerenciados. É aqui que entram as políticas e o Controle de Acesso Baseado em Funções (RBAC).

Nesta publicação do blog, exploraremos como o Azure Policy e o RBAC podem ser usados para criar políticas que reforcem a conformidade, gerenciem o acesso e permitam a auditoria nos ambientes do CloudLabs.

O que você vai encontrar neste artigo:

1.O que são Políticas e RBAC?

2.O que é o Azure Policy?

    1. Tipos de Políticas
    2. Exemplo de Azure Policy

3.O que é a Política integrada do Azure?

4.O que é o Azure RBAC?

    1. Exemplo de RBAC

5.O que é a Política de Uso?

    1. Exemplo de Alertas
    2. Exemplo de Política de Uso do Azure
    3. Onde aplicar a política de uso no CloudLabs?

6.Como aplicamos políticas no Portal do CloudLabs para restringir o ambiente?

7.Como atribuir permissões em um Template do CloudLabs

8.Conclusão

Antes de nos aprofundarmos nos detalhes de cada política, é importante entender o conceito de políticas e como ele pode beneficiar as organizações na gestão de ambientes de nuvem.

O que são Políticas e RBAC?

As políticas ajudam a impor regras e diretrizes específicas para governar a infraestrutura de nuvem. Diferentes políticas do Azure podem ser aplicadas para restringir o ambiente do CloudLabs, incluindo políticas do Azure, políticas personalizadas e políticas de uso.

O Controle de Acesso Baseado em Funções (RBAC) é um mecanismo de segurança que concede acesso aos recursos com base na função e nas responsabilidades dos usuários. O RBAC garante que os usuários tenham apenas as permissões necessárias para realizar suas tarefas, reduzindo assim o risco de acesso não autorizado e violações de dados.

O que é o Azure Policy?

O Azure Policy é um serviço poderoso para criar, atribuir e gerenciar políticas que garantem a conformidade e facilitam a auditoria. Ao realizar avaliações dos seus recursos e verificar políticas não conformes, o Azure Policy ajuda a manter uma infraestrutura de nuvem segura e otimizada.

Tipos de Políticas: -

  • Política integrada do Azure
  • Política personalizada do Azure (RBAC)

Exemplo de Azure Policy:

https://experienceazure.blob.core.windows.net/templates/avw-sap/arm-policy.json

O que é a Política integrada do Azure?

A Política integrada do Azure é um conjunto de políticas predefinidas criadas pela Microsoft e disponíveis no Azure Policy. Essas políticas se baseiam nas melhores práticas e nos padrões do setor, podendo ser facilmente aplicadas aos recursos do Azure para garantir que atendam a requisitos de conformidade específicos.

O que é o Azure RBAC?

O Azure RBAC gerencia as ações dos usuários em diferentes escopos. Mesmo que o acesso seja concedido, o Azure Policy bloqueia a criação ou atualização de recursos não conformes.

Juntos, o Azure RBAC e o Azure Policy oferecem controle total de escopo no Azure. Eles permitem que as organizações gerenciem recursos com precisão e eficiência, garantindo conformidade e segurança, além de controlar o acesso.

Exemplo de RBAC:

https://experienceazure.blob.core.windows.net/templates/avw-sap/arm-rbac.json

O que é a Política de Uso?

A política de uso é usada para monitorar núcleos/clusters de recursos do Azure. Para essa política, devemos definir o limite máximo de núcleos/clusters permitido para um usuário.

A política de uso gira em torno destes recursos do Azure - Virtual Machines, Cosmos DB Accounts, SQL Servers/Databases, Virtual Machine Scale Sets e Databricks Clusters, etc.

Por exemplo:Você preparou uma política em que o valor permitido para a VMé definido como** 4 núcleos de CPU virtual**. Agora temos dois usuários -** User01e User02**, realizando o mesmo laboratório.** User01cria uma VMque usa 2 núcleose User02cria uma VMque usa 8 núcleos**.

Aqui, para ambos os usuários, teremos dois casos diferentes, conforme segue:

  • Caso 1: User01 com 2 núcleos está dentro do valor permitido e não violará a política de uso.
  • Caso 2: User02 com 8 núcleos excede o valor permitido, resultando na violação da política de uso.
  • Assim que a política for violada, você receberá um alerta por e-mail.
  • Para receber os e-mails de alerta, uma pessoa/equipe pode fornecer seu endereço de e-mail ao configurar o Laboratório.

Exemplo de Alertas:

O que é a Política de Uso?
O que é a Política de Uso?

Também podemos definir a política de uso para os seguintes recursos:

  • Microsoft.Compute/virtualMachines
  • Microsoft.DocumentDb/databaseAccounts
  • Microsoft.Sql/servers/databases
  • Microsoft.Compute/virtualMachineScaleSets
  • Microsoft.Databricks/workspaces
  • Microsoft.Synapse/workspaces/bigDataPools
  • Microsoft.Synapse/workspaces/sqlPools etc.

Exemplo de Política de Uso do Azure:

https://cloudlabsai.blob.core.windows.net/policy/usage-policy-sample-v1.json

Onde aplicar a política de uso no Portal do CloudLabs?

Para aplicar a política de uso, você deve navegar até a seção de templates e, em seguida, poderá inserir a URL do blob storage/Git Hub para a política de uso.

Onde aplicar a política de uso no Portal do CloudLabs?

Como aplicamos as políticas no Portal do CloudLabs para restringir o ambiente?

Para permitir o acesso em níveis específicos, como grupo de recursos e subscription, funções são atribuídas a usuários, grupos e service principals. Com as permissões de template, o acesso aos recursos do Azure pode ser restrito a usuários específicos e suas respectivas áreas de controle, limitando atividades não autorizadas e protegendo dados confidenciais.

Aqui estão alguns exemplos do que você pode fazer com as permissões de Template:

  1. Permitir que os usuários criem/gerenciem recursos do Azure em um Resource Group específico, atribuindo a eles uma função Contributor no grupo de recursos.
  2. Permitir que os usuários visualizem todos os recursos em uma subscription, mas sem permitir que façam alterações, atribuindo a eles uma função Reader no nível da subscription.
  3. Permitir um tamanho específico de máquina virtual e restringir todos os outros tamanhos.
  4. Permitir que os usuários criem apenas uma única conta de armazenamento e uma máquina virtual Linux.

Agora aprenderemos como atribuir permissões em um Template do CloudLabs:

Observação: a política deve estar pronta antes de ir para o portal do CloudLabs para aplicá-la.

Etapa 1: Navegue até https://admin.cloudlabs.ai/ e clique em Login.

Como aplicamos as políticas no Portal do CloudLabs para restringir o ambiente?

Etapa 2: Quando for solicitada uma opção de login, você pode selecionar qualquer uma das opções compatíveis, pois oferecemos suporte completo a todos os métodos de login.

Você pode consultar a documentação a seguir para obter mais detalhes sobre as opções de login (Access CloudLabs Admin Center | CloudLabs Documentation)

Como aplicamos as políticas no Portal do CloudLabs para restringir o ambiente?

Etapa 3: Clique em Template (1) após fazer login com sucesso. Em seguida, selecione o template para o qual deseja configurar uma política clicando no botão de edição localizado no painel de Ação do respectivo template.

Como aplicamos as políticas no Portal do CloudLabs para restringir o ambiente?

Etapa 4: Depois de clicar no botão de edição, você será direcionado para a página de edição do template; role para baixo e procure por ADD TEMPLATE PERMISSIONS. Em seguida, clique em +ADD para adicionar as políticas.

Como aplicamos as políticas no Portal do CloudLabs para restringir o ambiente?

Etapa 5: Aqui, você precisa clicar no tipo de permissão. Os três tipos de permissões são:

  1. Azure Built-in Role: As funções integradas do Azure são um conjunto de funções predefinidas com permissões específicas que podem ser atribuídas a usuários, grupos ou aplicativos no Azure.
  2. Azure Custom Role (RBAC): Se as funções integradas do Azure não atenderem às necessidades específicas do seu laboratório, você pode criar suas próprias funções personalizadas.
  3. Custom ARM Policy: Restringe um usuário ajustando o nível de conformidade dos recursos do Azure.

Você precisa selecionar de acordo.

Como aplicamos as políticas no Portal do CloudLabs para restringir o ambiente?

Ao selecionar uma Azure Built-in Role, você também deve especificar o tipo de perfil, como Attendee, Instructor ou Group Member. Além disso, você precisará selecionar a identidade, o tipo de escopo, o nível de escopo, a permissão e o tipo de inicialização. Ao selecionar as permissões, é importante considerar o tipo de permissão, como Reader, Contributor ou Owner.

Como aplicamos as políticas no Portal do CloudLabs para restringir o ambiente?

Se você estiver selecionando a Azure Custom Role, precisará aplicar a política de RBAC. Para isso, você precisa selecionar o tipo de perfil correspondente, como Attendee, Instructor ou Group Member. Em seguida, selecione a identidade, o tipo de escopo, o nível de escopo, os dados de permissão e o tipo de inicialização. Nos dados de permissão, você precisa colar a URL do blob storage da política.

Como aplicamos as políticas no Portal do CloudLabs para restringir o ambiente?

Se você estiver selecionando a Custom ARM Policy, precisará selecionar o tipo de escopo, o nível de escopo, os dados de permissão e o tipo de inicialização. Nos dados de permissão, você precisa colar a URL do blob storage da política.

Como aplicamos as políticas no Portal do CloudLabs para restringir o ambiente?

Depois de aplicar todas as políticas, restringimos o ambiente com vários tipos de permissão e dados de permissão.

Como aplicamos as políticas no Portal do CloudLabs para restringir o ambiente?

Em conclusão, usar o Azure Policy e o RBAC é uma forma poderosa de restringir ambientes do Azure, garantir a conformidade, gerenciar o acesso e permitir a auditoria. Ao implementar políticas alinhadas com os objetivos e regulamentações da sua organização, você pode gerenciar e proteger com eficácia o seu ambiente de nuvem.

Esperamos que este blog tenha fornecido a você insights valiosos e dicas práticas sobre como usar o Azure Policy e o RBAC para controlar a segurança e o desempenho do seu ambiente do Azure.