-
學習要點
- Management group 用來跨多個 subscription 套用治理。所有 MG 都在 Tenant Root Group 之下;要管理 root group 需要在 Entra ID 中「提升存取權」
- RBAC 管「誰能做什麼」,Policy 管「什麼樣的資源被允許存在」。兩者互補,考題很愛混在一起問
- Policy effect 由寬到嚴:Audit(只記錄)→ AuditIfNotExists → Append / Modify(自動補設定)→ DeployIfNotExists(自動部署缺的資源)→ Deny(直接擋下建立)
- Modify 與 DeployIfNotExists 需要 Managed Identity 才能執行修復(remediation),且該 identity 需要對應權限
- Initiative(policy set) 是多個 policy 的集合,實務上都用 initiative 而非單一 policy 指派
- 合規性評估不是即時的,預設約每 24 小時掃描一次,可手動觸發
-
實作 LAB
- 建立一個 Management group,把你的 subscription 移進去
- 指派內建 Policy「Allowed locations」,限定只能建在 Southeast Asia,然後故意去 East US 建資源,看它被 Deny
- 指派「Require a tag on resources」,觀察 Deny 效果
建立一個 Modify effect 的 policy,自動補上 env=lab tag,並執行 remediation task
-
今日心得
這個要先建立一個管理群組,然後把自己訂閱搬進去,然後再去原則那邊指派規則放進去管理群組,現在自己建立不符合規則的東西就會被擋住了

然後 RG 不會被限制欸
這邊有個小知識是,如果你用繁體中文,policy、政策這個服務在 azure 繁中裡面會叫做原則,一開始查了一陣子都查不到