Partilhar via


Aplique políticas de governança de nuvem

Não basta definir políticas. A organização deve aplicar políticas de governança para garantir a conformidade. A aplicação da governança da nuvem significa implementar controles, processos e ferramentas para que o uso da nuvem siga as políticas de governança. A equipe de governança da nuvem define a estratégia e supervisiona a aplicação, mas a aplicação é uma responsabilidade compartilhada. As equipas da plataforma de nuvem e das cargas de trabalho assumem a execução diária em seus domínios. Geralmente, é recomendado automatizar a aplicação sempre que possível, usando ferramentas nativas da nuvem para impor ou verificar a conformidade. Use processos manuais apenas onde a automação não for possível.

Diagrama mostrando o processo para configurar e manter a governança da nuvem. O diagrama mostra cinco etapas sequenciais: criar uma equipe de governança de nuvem, documentar políticas de governança de nuvem, aplicar políticas de governança de nuvem e monitorar a governança de nuvem. O primeiro passo que você executa uma vez. As últimas quatro etapas executadas uma vez para configurar a governança da nuvem e manter continuamente a governança da nuvem.

1. Defina uma abordagem para aplicar políticas de governança de nuvem

Comece criando uma estratégia abrangente de como as políticas serão aplicadas em toda a organização. As principais considerações incluem:

  1. Delegar responsabilidades de governança. Capacitar indivíduos e equipes para impor a governança dentro de seu escopo de responsabilidade. Por exemplo, as equipes de plataforma devem aplicar políticas que as cargas de trabalho herdam e as equipes de carga de trabalho devem impor governança para sua carga de trabalho. A equipe de governança de nuvem não deve ser responsável pela aplicação de controles de fiscalização.

  2. Adote um modelo de herança. Aplique um modelo de governança hierárquica em que cargas de trabalho específicas herdam políticas de governança da plataforma. Esse modelo ajuda a garantir que os padrões organizacionais se apliquem aos ambientes corretos, como os requisitos de compra de serviços em nuvem. Siga os princípios de design das zonas de aterrissagem do Azure e sua área de design de organização de recursos para estabelecer um modelo de herança adequado.

  3. Discuta as especificidades da execução. Discuta onde e como você aplica as políticas de governança. O objetivo é encontrar formas rentáveis de impor a conformidade que acelere a produtividade. Sem uma discussão, você corre o risco de bloquear o progresso de equipes específicas. É importante encontrar um equilíbrio que suporte os objetivos de negócios e, ao mesmo tempo, gerencie o risco de forma eficaz.

  4. Aborde com uma ênfase no monitor. Não bloqueie ações a menos que as compreenda primeiro. Para riscos de menor prioridade, comece monitorando a conformidade com as políticas de governança de nuvem. Depois de entender o risco, você pode passar para controles de aplicação mais restritivos. Uma abordagem focada na monitorização oferece a oportunidade de discutir as necessidades de governança e realinhar a política de governança da nuvem e o controle de execução a essas necessidades.

  5. Prefira listas de bloqueio. Prefira listas de bloqueio a listas de permissões. As listas de bloqueio impedem a implantação de serviços específicos. É melhor ter uma pequena lista de serviços que você não deve usar do que uma longa lista de serviços que você pode usar. Para evitar listas de bloqueio longas, não adicione novos serviços à lista de bloqueio por padrão.

  6. Defina uma estratégia de marcação e nomenclatura. Estabeleça diretrizes sistemáticas para nomear e marcar recursos de nuvem. Ele fornece uma estrutura estruturada para categorização de recursos, gerenciamento de custos, segurança e conformidade em todo o ambiente de nuvem. Permita que as equipes, como as equipes de desenvolvimento, adicionem outras tags para suas necessidades exclusivas.

2. Aplique políticas de governança de nuvem automaticamente

Use os serviços de gerenciamento e governança do Azure para automatizar a aplicação de políticas tanto quanto possível. A aplicação automatizada melhora a consistência e reduz o esforço manual ou o erro. Etapas para implementar a governança automatizada:

  1. Comece com um pequeno conjunto de políticas automatizadas. Automatize a conformidade em um pequeno conjunto de políticas essenciais de governança de nuvem. Implemente e teste a automação para evitar interrupções operacionais. Expanda sua lista de controles de aplicação automatizados quando estiver pronto.

  2. Use ferramentas de governança de nuvem. Use as ferramentas disponíveis em seu ambiente de nuvem para impor a conformidade. A principal ferramenta de governança do Azure é a Política do Azure. Complemente a Política do Azure com o Microsoft Defender for Cloud (segurança), Microsoft Purview (dados), Microsoft Entra ID Governance (identidade), Azure Monitor (operações), grupos de gerenciamento (gerenciamento de recursos), infraestrutura como código (IaC) (gerenciamento de recursos) e configurações em cada serviço do Azure.

  3. Aplique políticas de governança no escopo certo. Use um sistema de herança em que as políticas são definidas em um nível mais alto, como grupos de gerenciamento. As políticas de níveis superiores aplicam-se automaticamente aos níveis inferiores, como subscrições e grupos de recursos. As políticas se aplicam mesmo quando há alterações no ambiente de nuvem, reduzindo a sobrecarga de gerenciamento.

  4. Utilize pontos de aplicação de política. Configure pontos de imposição de políticas em seus ambientes de nuvem que aplicam automaticamente regras de governança. Considere verificações de pré-implantação, monitoramento de tempo de execução e ações de correção automatizadas.

  5. Use a política como código. Use as ferramentas do IaC para aplicar políticas de governança por meio de código. A política como código aprimora a automação dos controles de governança e garante a consistência em diferentes ambientes. Considere usar a Política do Enterprise Azure como Código (EPAC) para gerenciar políticas alinhadas com as políticas recomendadas da zona de aterrissagem do Azure.

  6. Desenvolva soluções personalizadas conforme necessário. Para ações de governança personalizadas, considere o desenvolvimento de scripts ou aplicativos personalizados. Use as APIs de serviço do Azure para coletar dados ou gerenciar recursos diretamente.

Facilitação do Azure: Aplicando políticas de governança de nuvem automaticamente

As orientações a seguir podem ajudá-lo a encontrar as ferramentas certas para automatizar a conformidade com as políticas de governança de nuvem no Azure. Ele fornece um exemplo de ponto de partida para as principais categorias de governança de nuvem.

Automatize a governança de conformidade normativa

Automatize a governança de segurança

Automatize a governança de custos

  • Automatize as restrições de implantação.Não permita que determinados recursos de nuvem impeçam o uso de recursos dispendiosos.

  • Automatize restrições personalizadas.Crie políticas personalizadas para definir suas próprias regras para trabalhar com o Azure.

  • Automatize a alocação de custos. Imponha requisitos de marcação para agrupar e alocar custos em ambientes (desenvolvimento, teste, produção), departamentos ou projetos. Use tags para identificar e rastrear recursos que fazem parte de um esforço de otimização de custos.

Automatize a governança de operações

  • Automatizar redundância. Use políticas internas do Azure para exigir um nível especificado de redundância de infraestrutura, como instâncias redundantes de zona e georredundantes.

  • Aplique políticas de backup. Use políticas de backup para controlar a frequência de backup, o período de retenção e o local de armazenamento. Alinhe as políticas de backups com a governança de dados, os requisitos de conformidade normativa, o RTO (Recovery Time Objetive, objetivo de tempo de recuperação) e o RPO (Recovery Point Objetive, objetivo de ponto de recuperação). Use as configurações de backup em serviços individuais do Azure, como o Banco de Dados SQL do Azure, para definir as configurações necessárias.

  • Cumpra o objetivo de nível de serviço pretendido. Restrinja a implantação de determinados serviços e camadas de serviço (SKUs) que não atendem ao seu objetivo de nível de serviço alvo. Por exemplo, use a definição da política Not allowed resource types no Azure Policy.

Automatize a governança de dados

Automatize a governança do gerenciamento de recursos

Automatize a governança de IA

3. Aplique políticas de governança de nuvem manualmente

Nem tudo pode ser automatizado perfeitamente. Às vezes, uma limitação ou custo da ferramenta torna a aplicação automatizada impraticável. Haverá casos, especialmente inicialmente ou para processos muito personalizados, em que a governança manual é necessária. Além disso, as organizações menores podem começar com a governança manual antes de automatizar. As principais práticas de aplicação manual incluem:

  1. Use listas de verificação. Use listas de verificação de governança para tornar mais fácil para suas equipes seguirem as políticas de governança de nuvem. Para obter mais informações, consulte os exemplos de listas de verificação de conformidade.

  2. Ministrar formação regular. Conduza sessões de treinamento frequentes para todos os membros relevantes da equipe para garantir que eles estejam cientes das políticas de governança.

  3. Agende revisões regulares. Implemente um cronograma para revisões e auditorias regulares de recursos e processos de nuvem para garantir a conformidade com as políticas de governança. Essas revisões são fundamentais para identificar desvios das políticas estabelecidas e tomar medidas corretivas.

  4. Monitore manualmente. Designe pessoal dedicado para monitorar o ambiente de nuvem quanto à conformidade com as políticas de governança. Considere acompanhar o uso de recursos, gerenciar controles de acesso e garantir que as medidas de proteção de dados estejam em vigor para se alinharem com as políticas. Por exemplo, defina uma abordagem abrangente de gerenciamento de custos para controlar os custos da nuvem.

4. Rever a aplicação da política

Rever e atualizar regularmente os mecanismos de aplicação da conformidade. O objetivo é manter a aplicação da política de governança da nuvem alinhada com as necessidades atuais, incluindo requisitos de desenvolvedor, arquiteto, carga de trabalho, plataforma e negócios. Para rever a aplicação da política, siga estas recomendações:

  1. Envolva-se com as partes interessadas. Discutir a eficácia dos mecanismos de execução com as partes interessadas. Garanta que a aplicação da governança da nuvem esteja alinhada com os objetivos de negócios e os requisitos de conformidade.

  2. Monitorizar os requisitos. Atualizar ou remover mecanismos de aplicação para alinhar com requisitos novos ou atualizados. Acompanhe as alterações nos regulamentos e normas que exigem atualizações dos seus mecanismos de aplicação. Por exemplo, as políticas recomendadas da zona de aterrissagem do Azure podem mudar ao longo do tempo. Você deve detetar essas alterações de política, atualizar para as políticas personalizadas mais recentes da zona de aterrissagem do Azure ou migrar para políticas internas conforme necessário.

Exemplos de listas de verificação de conformidade com a governança da nuvem

As listas de verificação de conformidade ajudam as equipes a entender as políticas de governança que se aplicam a elas. As listas de verificação de conformidade de exemplo usam a declaração de política do exemplo de políticas de governança de nuvem e contêm o ID da política de governança de nuvem para referência cruzada.

Categoria Requisito de conformidade
Conformidade regulamentar ☐ O Microsoft Purview deve ser usado para monitorar dados confidenciais (RC01).
☐ Os relatórios diários de conformidade de dados confidenciais devem ser gerados a partir do Microsoft Purview (RC02).
Segurança ☐ MFA deve ser habilitado para todos os usuários (SC01).
☐ As revisões de acesso devem ser realizadas mensalmente no ID Governance (SC02).
☐ Use a organização GitHub especificada para hospedar todo o código de aplicativo e infraestrutura (SC03).
☐ As equipes que usam bibliotecas de fontes públicas devem adotar o padrão de quarentena (SC04).
Operações ☐ As cargas de trabalho de produção devem ter uma arquitetura ativo-passivo entre regiões (OP01).
☐ Todas as cargas de trabalho de missão crítica devem implementar uma arquitetura ativa-ativa entre regiões (OP02).
Custo ☐ As equipes de carga de trabalho devem definir alertas de orçamentos no nível do grupo de recursos (CM01).
☐ As recomendações de custo do Azure Advisor devem ser revistas (CM02).
Dados ☐ A encriptação em trânsito e em repouso deve ser aplicada a todos os dados sensíveis. (DG01)
☐ As políticas de ciclo de vida dos dados devem ser habilitadas para todos os dados confidenciais (DG02).
Gestão de recursos ☐ O bíceps deve ser usado para implantar recursos (RM01).
☐ As tags devem ser aplicadas em todos os recursos de nuvem usando a Política do Azure (RM02).
IA ☐ A configuração de filtragem de conteúdo de IA deve ser definida como média ou superior (AI01).
☐ Os sistemas de IA voltados para o cliente devem ser testados por equipas de segurança mensalmente (AI02).

Próximo passo