Preflight для Microsoft Foundry, когда Azure Policy требует отключённую local authentication: как разделить эффект политики, свойства ресурса, права Entra и возможности мастера без ослабления контроля.
Четыре границы до развёртывания
Разложите отказ на четыре вопроса. Какой именно ресурс оценивает назначенная Azure Policy? Какое свойство должно подтверждать запрет локальной аутентификации? Какая Entra-роль нужна человеку или автоматизации для создания и последующего доступа? Позволяет ли выбранный мастер передать обязательное свойство на этом шаге? Официальная документация Microsoft связывает отключение local authentication с Microsoft Entra authentication и допускает управление через Azure Policy. Документация Foundry также описывает token authentication и возможность задавать запрет локальной аутентификации в deployment templates. Это подтверждает границы проверки, но не доказывает, что любой конкретный wizard умеет удовлетворить политику конкретной организации.
Как читать отказ политики
Сохраните полное имя назначения политики, definition ID, effect и идентификатор отклонённого ресурса. Не ограничивайтесь текстом баннера: он может описывать организационное требование, но не показывать путь свойства внутри запроса. Сопоставьте тип ресурса и ожидаемое состояние с официальной документацией по отключению local authentication. Если политика проверяет дочерний ресурс, настройка родительского проекта сама по себе может быть недостаточной; если проверяется родитель, поиск переключателя у дочернего объекта бесполезен. Не меняйте policy exemption и не переводите effect в audit ради быстрого прохождения. Эти действия меняют контроль безопасности и требуют отдельного владельца решения.
Минимальный preflight шаблона
До полноценного deployment подготовьте схему без секретов: перечень типов ресурсов, зависимости, требуемое состояние local auth, способ Entra-аутентификации и роли создающей идентичности. Проверьте у владельца платформы, какой утверждённый шаблонный путь используется в landing zone. Официальная документация подтверждает саму возможность задавать настройку через шаблоны, но значения API version, допустимые типы ресурсов и обязательные параметры должны соответствовать текущей схеме организации. Не копируйте случайный ARM или Bicep из форума: чужой tenant, регион и политика могут отличаться. Успех preflight — это не созданный проект, а согласованная карта ресурсов, свойств и ролей.
Критерий успеха и эскалация
После разрешённого тестового развёртывания проверьте три результата отдельно: Azure Policy больше не отклоняет ресурс, local authentication действительно отключена, а назначенная Entra-идентичность может выполнить только ожидаемые операции. Ошибка доступа после успешного создания относится к авторизации и не должна маскироваться возвратом ключей. В пакет для платформенной команды включите correlation ID, время, регион, тип ресурса, assignment и выбранный путь развёртывания; секреты, токены и содержимое политик с внутренними именами следует отредактировать. Если мастер не предоставляет обязательное свойство, вывод должен быть узким: нужен поддерживаемый организацией альтернативный deployment path, а не ослабление политики.
Материал подготовлен редакцией VOne с применением ИИ для структурирования; факты вручную сверены с официальной документацией Microsoft, а публичный вопрос использован только как обезличенный сигнал намерения.
Источники и проверка
- Microsoft Learn — Disable local authentication in Foundry Tools проверено 2026-07-31
- Microsoft Learn — Authentication and authorization in Microsoft Foundry проверено 2026-07-31
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.