You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure Policy触发时机咨询:订阅范围合规扫描执行时机

Azure Policy 触发合规扫描的具体时机

我来帮你梳理清楚Azure Policy什么时候会触发扫描验证,以及为什么你会遇到分配后5-10分钟的延迟:

1. 策略分配后的初始评估

当你刚完成新策略分配(或更新现有策略分配)时,Azure会启动一次全范围的初始合规性扫描。这个过程不是瞬间完成的——它需要遍历你指定范围内(订阅、资源组、管理组)的所有目标资源,逐条匹配策略规则进行检查。

  • 延迟原因:扫描耗时完全取决于你范围内的资源数量,资源越多评估时间越长,5-10分钟是平台的正常处理区间,如果是上万个资源的大规模环境,耗时可能更久。

2. 定期自动扫描

Azure Policy默认会每24小时执行一次全范围的合规性扫描,确保资源状态始终符合最新的策略要求。这个周期是平台预设的,无法自定义,但你可以通过手动触发来按需补充扫描。

3. 资源变更时的即时触发

当你的资源发生以下生命周期变更时,Azure Policy会针对单个变更资源即时触发合规检查,不需要等待定期扫描:

  • 创建新资源(比如新建存储账户)
  • 更新现有资源配置(比如修改存储账户的加密开关)
  • 删除资源
    这种针对性扫描速度很快,通常几秒到几分钟内就能看到该资源的合规状态更新。

4. 手动触发扫描

如果你不想等自动扫描或初始评估的时间,可以主动触发合规性扫描:

  • Azure门户操作:进入「Policy」服务,找到目标策略分配,点击「触发评估」
  • Azure CLI命令:az policy assignment evaluate --name <你的分配名称> --scope <目标范围>
  • PowerShell命令:Start-AzPolicyComplianceScan -PolicyAssignmentName <你的分配名称> -Scope <目标范围>
    手动触发后的扫描耗时同样取决于资源量,但平台会优先处理手动请求,通常比初始评估更快。

补充:初始评估延迟的深层原因

Azure Policy的评估是分布式执行的,平台需要协调跨区域的资源数据,确保每个资源都被准确检查。同时,为了避免对Azure服务造成过大负载,初始扫描会被限流处理,所以不会瞬间完成。

内容的提问来源于stack exchange,提问作者EagleDev

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.25 07:51:23