К обсуждениям

Microsoft Foundry не создаёт проект при запрете local auth: preflight политики и шаблона

Редакция VOne Технологии

Preflight для Microsoft Foundry, когда Azure Policy требует отключённую local authentication: как разделить эффект политики, свойства ресурса, права Entra и возможности мастера без ослабления контроля.

Четыре границы до развёртывания

Разложите отказ на четыре вопроса. Какой именно ресурс оценивает назначенная Azure Policy? Какое свойство должно подтверждать запрет локальной аутентификации? Какая Entra-роль нужна человеку или автоматизации для создания и последующего доступа? Позволяет ли выбранный мастер передать обязательное свойство на этом шаге? Официальная документация Microsoft связывает отключение local authentication с Microsoft Entra authentication и допускает управление через Azure Policy. Документация Foundry также описывает token authentication и возможность задавать запрет локальной аутентификации в deployment templates. Это подтверждает границы проверки, но не доказывает, что любой конкретный wizard умеет удовлетворить политику конкретной организации.

Как читать отказ политики

Сохраните полное имя назначения политики, definition ID, effect и идентификатор отклонённого ресурса. Не ограничивайтесь текстом баннера: он может описывать организационное требование, но не показывать путь свойства внутри запроса. Сопоставьте тип ресурса и ожидаемое состояние с официальной документацией по отключению local authentication. Если политика проверяет дочерний ресурс, настройка родительского проекта сама по себе может быть недостаточной; если проверяется родитель, поиск переключателя у дочернего объекта бесполезен. Не меняйте policy exemption и не переводите effect в audit ради быстрого прохождения. Эти действия меняют контроль безопасности и требуют отдельного владельца решения.

Минимальный preflight шаблона

До полноценного deployment подготовьте схему без секретов: перечень типов ресурсов, зависимости, требуемое состояние local auth, способ Entra-аутентификации и роли создающей идентичности. Проверьте у владельца платформы, какой утверждённый шаблонный путь используется в landing zone. Официальная документация подтверждает саму возможность задавать настройку через шаблоны, но значения API version, допустимые типы ресурсов и обязательные параметры должны соответствовать текущей схеме организации. Не копируйте случайный ARM или Bicep из форума: чужой tenant, регион и политика могут отличаться. Успех preflight — это не созданный проект, а согласованная карта ресурсов, свойств и ролей.

Критерий успеха и эскалация

После разрешённого тестового развёртывания проверьте три результата отдельно: Azure Policy больше не отклоняет ресурс, local authentication действительно отключена, а назначенная Entra-идентичность может выполнить только ожидаемые операции. Ошибка доступа после успешного создания относится к авторизации и не должна маскироваться возвратом ключей. В пакет для платформенной команды включите correlation ID, время, регион, тип ресурса, assignment и выбранный путь развёртывания; секреты, токены и содержимое политик с внутренними именами следует отредактировать. Если мастер не предоставляет обязательное свойство, вывод должен быть узким: нужен поддерживаемый организацией альтернативный deployment path, а не ослабление политики.

Материал подготовлен редакцией VOne с применением ИИ для структурирования; факты вручную сверены с официальной документацией Microsoft, а публичный вопрос использован только как обезличенный сигнал намерения.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.