Azure Policy CLI

az policy assignment create

Implementa as atribuições do Azure Policy com a CLI, aplicando a governança da subscrição (os recursos permitidos, a configuração) como código.

Execute-o no pipeline da infraestrutura quando quiser a governança do Azure como código: az policy assignment create atribui a política (as definições integradas ou as próprias) ao âmbito (a subscrição, o grupo de recursos) — os recursos que não cumprem a política (os tipos não permitidos, a configuração obrigatória, as tags) são detetados (ou bloqueados). É a governança do Azure pela CLI (ou pelo IaC): as políticas versionadas e implementadas com o pipeline. No DevSecOps do Azure, as políticas são a camada da governança: a atribuição criada com a CLI (ou no Bicep/Terraform) e os recursos não conformes detetados.

Não o use sem as definições: a atribuição requer a definição da política (as integradas do Azure ou as próprias) — a definição é revista antes da atribuição. E atenção: o efeito da política (audit versus deny) define o comportamento: o audit regista (os recursos não conformes) e o deny bloqueia — a atribuição é implementada com o efeito adequado ao ambiente. O custo das políticas (a avaliação contínua) é dimensionado. Para a implementação do IaC, as políticas em Bicep/Terraform; a CLI é a gestão pontual.