Como restringir ambientes do Azure usando Azure Policy e RBAC
Ready to See CloudLabs in Action?
Turn your ideas into hands-on experiences. Tell us what you're looking for, and team CloudLabs will help you find the right solution.
Com a crescente demanda por tecnologias de nuvem, tornou-se cada vez mais importante garantir que os ambientes de nuvem sejam seguros e bem gerenciados. É aqui que entram as políticas e o Controle de Acesso Baseado em Funções (RBAC).
Nesta publicação do blog, exploraremos como o Azure Policy e o RBAC podem ser usados para criar políticas que reforcem a conformidade, gerenciem o acesso e permitam a auditoria nos ambientes do CloudLabs.
O que você vai encontrar neste artigo:
1.O que são Políticas e RBAC?
2.O que é o Azure Policy?
-
- Tipos de Políticas
- Exemplo de Azure Policy
3.O que é a Política integrada do Azure?
4.O que é o Azure RBAC?
-
- Exemplo de RBAC
5.O que é a Política de Uso?
-
- Exemplo de Alertas
- Exemplo de Política de Uso do Azure
- Onde aplicar a política de uso no CloudLabs?
6.Como aplicamos políticas no Portal do CloudLabs para restringir o ambiente?
7.Como atribuir permissões em um Template do CloudLabs
8.Conclusão
Antes de nos aprofundarmos nos detalhes de cada política, é importante entender o conceito de políticas e como ele pode beneficiar as organizações na gestão de ambientes de nuvem.
O que são Políticas e RBAC?
As políticas ajudam a impor regras e diretrizes específicas para governar a infraestrutura de nuvem. Diferentes políticas do Azure podem ser aplicadas para restringir o ambiente do CloudLabs, incluindo políticas do Azure, políticas personalizadas e políticas de uso.
O Controle de Acesso Baseado em Funções (RBAC) é um mecanismo de segurança que concede acesso aos recursos com base na função e nas responsabilidades dos usuários. O RBAC garante que os usuários tenham apenas as permissões necessárias para realizar suas tarefas, reduzindo assim o risco de acesso não autorizado e violações de dados.
O que é o Azure Policy?
O Azure Policy é um serviço poderoso para criar, atribuir e gerenciar políticas que garantem a conformidade e facilitam a auditoria. Ao realizar avaliações dos seus recursos e verificar políticas não conformes, o Azure Policy ajuda a manter uma infraestrutura de nuvem segura e otimizada.
Tipos de Políticas: -
- Política integrada do Azure
- Política personalizada do Azure (RBAC)
Exemplo de Azure Policy:
https://experienceazure.blob.core.windows.net/templates/avw-sap/arm-policy.json
O que é a Política integrada do Azure?
A Política integrada do Azure é um conjunto de políticas predefinidas criadas pela Microsoft e disponíveis no Azure Policy. Essas políticas se baseiam nas melhores práticas e nos padrões do setor, podendo ser facilmente aplicadas aos recursos do Azure para garantir que atendam a requisitos de conformidade específicos.
O que é o Azure RBAC?
O Azure RBAC gerencia as ações dos usuários em diferentes escopos. Mesmo que o acesso seja concedido, o Azure Policy bloqueia a criação ou atualização de recursos não conformes.
Juntos, o Azure RBAC e o Azure Policy oferecem controle total de escopo no Azure. Eles permitem que as organizações gerenciem recursos com precisão e eficiência, garantindo conformidade e segurança, além de controlar o acesso.
Exemplo de RBAC:
https://experienceazure.blob.core.windows.net/templates/avw-sap/arm-rbac.json
O que é a Política de Uso?
A política de uso é usada para monitorar núcleos/clusters de recursos do Azure. Para essa política, devemos definir o limite máximo de núcleos/clusters permitido para um usuário.
A política de uso gira em torno destes recursos do Azure - Virtual Machines, Cosmos DB Accounts, SQL Servers/Databases, Virtual Machine Scale Sets e Databricks Clusters, etc.
Por exemplo:Você preparou uma política em que o valor permitido para a VMé definido como** 4 núcleos de CPU virtual**. Agora temos dois usuários -** User01e User02**, realizando o mesmo laboratório.** User01cria uma VMque usa 2 núcleose User02cria uma VMque usa 8 núcleos**.
Aqui, para ambos os usuários, teremos dois casos diferentes, conforme segue:
- Caso 1: User01 com 2 núcleos está dentro do valor permitido e não violará a política de uso.
- Caso 2: User02 com 8 núcleos excede o valor permitido, resultando na violação da política de uso.
- Assim que a política for violada, você receberá um alerta por e-mail.
- Para receber os e-mails de alerta, uma pessoa/equipe pode fornecer seu endereço de e-mail ao configurar o Laboratório.
Exemplo de Alertas:
Também podemos definir a política de uso para os seguintes recursos:
- Microsoft.Compute/virtualMachines
- Microsoft.DocumentDb/databaseAccounts
- Microsoft.Sql/servers/databases
- Microsoft.Compute/virtualMachineScaleSets
- Microsoft.Databricks/workspaces
- Microsoft.Synapse/workspaces/bigDataPools
- Microsoft.Synapse/workspaces/sqlPools etc.
Exemplo de Política de Uso do Azure:
https://cloudlabsai.blob.core.windows.net/policy/usage-policy-sample-v1.json
Onde aplicar a política de uso no Portal do CloudLabs?
Para aplicar a política de uso, você deve navegar até a seção de templates e, em seguida, poderá inserir a URL do blob storage/Git Hub para a política de uso.
Como aplicamos as políticas no Portal do CloudLabs para restringir o ambiente?
Para permitir o acesso em níveis específicos, como grupo de recursos e subscription, funções são atribuídas a usuários, grupos e service principals. Com as permissões de template, o acesso aos recursos do Azure pode ser restrito a usuários específicos e suas respectivas áreas de controle, limitando atividades não autorizadas e protegendo dados confidenciais.
Aqui estão alguns exemplos do que você pode fazer com as permissões de Template:
- Permitir que os usuários criem/gerenciem recursos do Azure em um Resource Group específico, atribuindo a eles uma função Contributor no grupo de recursos.
- Permitir que os usuários visualizem todos os recursos em uma subscription, mas sem permitir que façam alterações, atribuindo a eles uma função Reader no nível da subscription.
- Permitir um tamanho específico de máquina virtual e restringir todos os outros tamanhos.
- Permitir que os usuários criem apenas uma única conta de armazenamento e uma máquina virtual Linux.
Agora aprenderemos como atribuir permissões em um Template do CloudLabs:
Observação: a política deve estar pronta antes de ir para o portal do CloudLabs para aplicá-la.
Etapa 1: Navegue até https://admin.cloudlabs.ai/ e clique em Login.
Etapa 2: Quando for solicitada uma opção de login, você pode selecionar qualquer uma das opções compatíveis, pois oferecemos suporte completo a todos os métodos de login.
Você pode consultar a documentação a seguir para obter mais detalhes sobre as opções de login (Access CloudLabs Admin Center | CloudLabs Documentation)
Etapa 3: Clique em Template (1) após fazer login com sucesso. Em seguida, selecione o template para o qual deseja configurar uma política clicando no botão de edição localizado no painel de Ação do respectivo template.
Etapa 4: Depois de clicar no botão de edição, você será direcionado para a página de edição do template; role para baixo e procure por ADD TEMPLATE PERMISSIONS. Em seguida, clique em +ADD para adicionar as políticas.
Etapa 5: Aqui, você precisa clicar no tipo de permissão. Os três tipos de permissões são:
- Azure Built-in Role: As funções integradas do Azure são um conjunto de funções predefinidas com permissões específicas que podem ser atribuídas a usuários, grupos ou aplicativos no Azure.
- Azure Custom Role (RBAC): Se as funções integradas do Azure não atenderem às necessidades específicas do seu laboratório, você pode criar suas próprias funções personalizadas.
- Custom ARM Policy: Restringe um usuário ajustando o nível de conformidade dos recursos do Azure.
Você precisa selecionar de acordo.
Ao selecionar uma Azure Built-in Role, você também deve especificar o tipo de perfil, como Attendee, Instructor ou Group Member. Além disso, você precisará selecionar a identidade, o tipo de escopo, o nível de escopo, a permissão e o tipo de inicialização. Ao selecionar as permissões, é importante considerar o tipo de permissão, como Reader, Contributor ou Owner.
Se você estiver selecionando a Azure Custom Role, precisará aplicar a política de RBAC. Para isso, você precisa selecionar o tipo de perfil correspondente, como Attendee, Instructor ou Group Member. Em seguida, selecione a identidade, o tipo de escopo, o nível de escopo, os dados de permissão e o tipo de inicialização. Nos dados de permissão, você precisa colar a URL do blob storage da política.
Se você estiver selecionando a Custom ARM Policy, precisará selecionar o tipo de escopo, o nível de escopo, os dados de permissão e o tipo de inicialização. Nos dados de permissão, você precisa colar a URL do blob storage da política.
Depois de aplicar todas as políticas, restringimos o ambiente com vários tipos de permissão e dados de permissão.
Em conclusão, usar o Azure Policy e o RBAC é uma forma poderosa de restringir ambientes do Azure, garantir a conformidade, gerenciar o acesso e permitir a auditoria. Ao implementar políticas alinhadas com os objetivos e regulamentações da sua organização, você pode gerenciar e proteger com eficácia o seu ambiente de nuvem.
Esperamos que este blog tenha fornecido a você insights valiosos e dicas práticas sobre como usar o Azure Policy e o RBAC para controlar a segurança e o desempenho do seu ambiente do Azure.
Ready to See CloudLabs in Action?
Turn your ideas into hands-on experiences. Tell us what you're looking for, and team CloudLabs will help you find the right solution.




