🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAzure Policy, efecto y alcance
5 tareas · 45 min · Principiante
Azure Policy hace el mismo trabajo que las barandillas de AWS con otro vocabulario. Una definición dice qué se evalúa y qué se hace cuando coincide: ese «qué se hace» es el efecto. Una asignación pone la definición en un alcance, con sus parámetros, sus exclusiones y su modo. Para saber si una política protege hay que leer las dos cosas, y casi siempre el fallo está en la asignación y no en la definición. En esta sala lees las tres definiciones de Brasero, sus tres asignaciones y seis solicitudes de ejemplo, y decides qué ocurriría con cada una.
Objetivo de la sala
Azure Policy hace el mismo trabajo que las barandillas de AWS con otro vocabulario. Una definición dice qué se evalúa y qué se hace cuando coincide: ese «qué se hace» es el efecto. Una asignación pone la definición en un alcance, con sus parámetros, sus exclusiones y su modo. Para saber si una política protege hay que leer las dos cosas, y casi siempre el fallo está en la asignación y no en la definición. En esta sala lees las tres definiciones de Brasero, sus tres asignaciones y seis solicitudes de ejemplo, y decides qué ocurriría con cada una.El efecto deny rechaza la solicitud de crear o modificar un recurso que no cumple: la petición vuelve con un error de acceso denegado y el recurso no se crea. El efecto audit deja pasar la solicitud y solo marca el recurso como no conforme en el informe de cumplimiento. Son dos políticas con el mismo texto de condición y consecuencias opuestas.
Muchas definiciones se escriben con el efecto como parámetro, de modo que quien asigna decide. Una asignación en Audit es una decisión legítima mientras se mide el impacto, pero es un error si se queda así por olvido y se cree que está bloqueando.
Responde para continuar
Una política tiene el efecto audit. ¿Qué ocurre cuando alguien crea un recurso que incumple la condición?
Ver pista de ayuda
Compara con deny. Una impide; la otra solo anota.
Para predecir una solicitud hay que seguir un orden: en qué grupo de administración está la suscripción, qué asignaciones tiene encima, si esa suscripción figura en las exclusiones de la asignación, y qué efecto y qué modo tiene. Las asignaciones heredadas se evalúan una por una y el resultado es el más restrictivo de todas.
Abre jerarquia.txt, asignaciones.txt y solicitudes.txt. Recorre las solicitudes y detecta la única que la política de ubicaciones rechaza.
Responde para continuar
¿Qué solicitud de ejemplo rechaza la política de ubicaciones permitidas?
Ver pista de ayuda
Busca la que sale de las dos ubicaciones permitidas, en una suscripción que cuelga del grupo donde está asignada, y que no está excluida.
En Brasero hay una política que vigila el acceso anónimo a los blobs de las cuentas de almacenamiento. Lee su definición: el efecto lo da un parámetro. Después lee la asignación y mira qué valor se le dio.
Una de las solicitudes de ejemplo crea una cuenta de almacenamiento con el acceso anónimo activado. No hay nada en la lista de ubicaciones que la frene: la región es una de las permitidas.
Responde para continuar
¿Qué solicitud crea una cuenta de almacenamiento con acceso anónimo y solo queda anotada como no conforme?
Ver pista de ayuda
Es la única solicitud que no crea una máquina virtual.
Una política nueva no limpia el pasado. Cuando se evalúan los recursos que ya existían, los que coinciden con una política deny se marcan como no conformes; no se borran ni se detienen. El efecto de rechazo actúa sobre lo que se cree o se cambie a partir de entonces. Limpiar lo viejo es un trabajo aparte, con su responsable y su plazo.
Abre el estado de cumplimiento de Brasero y lee la situación de la máquina antigua que está fuera de las ubicaciones permitidas.
Responde para continuar
Brasero asignó la política de ubicaciones permitidas con efecto deny. ¿Qué pasó con la máquina antigua que ya estaba en otra región?
Ver pista de ayuda
Mira la columna de situación de esa máquina en el estado de cumplimiento.
Una asignación tiene un modo. En el modo por defecto el efecto se aplica al crear o modificar recursos. En DoNotEnforce se evalúa el cumplimiento pero el efecto no se aplica: sirve para probar el impacto de una política antes de activarla. Es una herramienta buena que se vuelve un fallo cuando se deja puesta para siempre y nadie lo recuerda.
Recorre las tres asignaciones de Brasero y busca la que está en ese modo.
Responde para continuar
¿Cuál es la asignación de Brasero que no aplica su efecto, porque está en modo de solo evaluar?
Ver pista de ayuda
En `asignaciones.txt`, lee la línea del modo de cada asignación.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.