Azure Policy触发时机咨询:订阅范围合规扫描执行时机
Azure Policy 触发合规扫描的具体时机
我来帮你梳理清楚Azure Policy什么时候会触发扫描验证,以及为什么你会遇到分配后5-10分钟的延迟:
1. 策略分配后的初始评估
当你刚完成新策略分配(或更新现有策略分配)时,Azure会启动一次全范围的初始合规性扫描。这个过程不是瞬间完成的——它需要遍历你指定范围内(订阅、资源组、管理组)的所有目标资源,逐条匹配策略规则进行检查。
- 延迟原因:扫描耗时完全取决于你范围内的资源数量,资源越多评估时间越长,5-10分钟是平台的正常处理区间,如果是上万个资源的大规模环境,耗时可能更久。
2. 定期自动扫描
Azure Policy默认会每24小时执行一次全范围的合规性扫描,确保资源状态始终符合最新的策略要求。这个周期是平台预设的,无法自定义,但你可以通过手动触发来按需补充扫描。
3. 资源变更时的即时触发
当你的资源发生以下生命周期变更时,Azure Policy会针对单个变更资源即时触发合规检查,不需要等待定期扫描:
- 创建新资源(比如新建存储账户)
- 更新现有资源配置(比如修改存储账户的加密开关)
- 删除资源
这种针对性扫描速度很快,通常几秒到几分钟内就能看到该资源的合规状态更新。
4. 手动触发扫描
如果你不想等自动扫描或初始评估的时间,可以主动触发合规性扫描:
- Azure门户操作:进入「Policy」服务,找到目标策略分配,点击「触发评估」
- Azure CLI命令:
az policy assignment evaluate --name <你的分配名称> --scope <目标范围> - PowerShell命令:
Start-AzPolicyComplianceScan -PolicyAssignmentName <你的分配名称> -Scope <目标范围>
手动触发后的扫描耗时同样取决于资源量,但平台会优先处理手动请求,通常比初始评估更快。
补充:初始评估延迟的深层原因
Azure Policy的评估是分布式执行的,平台需要协调跨区域的资源数据,确保每个资源都被准确检查。同时,为了避免对Azure服务造成过大负载,初始扫描会被限流处理,所以不会瞬间完成。
内容的提问来源于stack exchange,提问作者EagleDev
相关产品推荐
相关产品推荐

