🧩 主要功能:它能帮你做什么?
azure-compliance 的核心能力是执行全面的 Azure 合规性和安全性审计。它会自动运行 azqr(Azure Quick Review)扫描,检查你的订阅中是否存在配置问题,比如启用了公共访问的存储账户、缺少清除保护的 Key Vault、没有防火墙规则的 SQL 服务器等。扫描结果会按严重程度分级,让你一眼看出哪些问题需要优先处理。
Key Vault 过期监控是另一个实用功能。它能列出所有即将过期或已经过期的证书、密钥和机密,并告诉你具体还剩多少天。这对于防止因证书过期导致的服务中断特别有价值。此外,它还能检测孤立资源——那些已经与任何工作负载断开关联但仍占用配额和成本的资源。
在策略合规方面,这个插件可以检查资源是否符合 Azure Policy 的分配要求,识别缺失必需标签、未强制 TLS 1.2、磁盘未加密等问题。每次发现都会标注判定来源(Azure Resource Graph、Azure Policy 或 Microsoft Graph),并且明确区分“确定不合规”和“无法评估”两种情况,避免给出虚假的通过状态。
⚙️ 第一次怎么安装?
安装方式取决于你使用的 AI 工具。如果你用的是 Claude Code 或 Cursor,打开终端运行这条命令即可完成 Skill 安装:
npx skills add https://github.com/microsoft/azure-skills --skill azure-compliance
安装完成后,技能会自动配置到你的 AI 编程环境中。如果你用的是 GitHub Copilot for Azure 或 Visual Studio Code 配合 Azure MCP 扩展,插件会通过 MCP 协议自动加载,无需手动安装。
使用前需要确保几件事:你已经有一个 Azure 订阅;安装了 Azure CLI(v2.60.0 或更高版本)并完成 az login 登录;如果要做 Key Vault 过期检查,还需要相应的 Key Vault 访问权限。
🔧 怎么使用:MCP 工具详解
azure-compliance 通过 MCP(Model Context Protocol)协议向 AI 助手暴露了一组只读工具。这意味着你可以在对话中用自然语言提问,AI 会自动调用合适的工具来获取答案。
核心 MCP 工具列表:
mcp_azure_mcp_extension_azqr —— 运行 azqr 合规扫描,这是最常用的入口工具,会返回完整的资源评估报告。
check_compliance —— 检查五项核心控制项:必需标签、TLS 1.2 最低版本、公共网络访问、磁盘加密、Guest Config 扩展。每个发现都会标注判定来源和是否可评估。
query_resources —— 只读查询 Azure 资源,支持按资源类型、位置、标签等条件过滤,过滤条件会直接推入 KQL 查询以提高效率。
get_patch_status —— 从 Update Manager 获取补丁评估状态。如果虚拟机已释放或没有评估数据,会返回 not_evaluable 并标记 pendingUpdateCount: null,而不是假装“已更新”。
find_orphaned_rbac —— 查找孤立的角色分配。通过 Microsoft Graph 验证主体是否存在,只有在目录中确认找不到时才会标记为孤立,无法解析时返回 not_evaluable。
Key Vault 相关工具: keyvault_key_list、keyvault_secret_list、keyvault_certificate_list 分别列出密钥、机密和证书,keyvault_*_get 获取详情包括过期信息。
使用示例: 你可以直接在对话中问“哪些存储账户允许 TLS 1.0?”或“显示我的 Key Vault 中过期的证书”,AI 会自动调用相应工具并返回结果。
🎯 主要应用场景
安全团队用它做定期合规审计。每周或每月跑一次扫描,跟踪问题修复的进展,确保环境不会随着时间推移逐渐偏离最佳实践。
DevOps 工程师在部署前用它验证资源配置。新资源上线前先跑一遍合规检查,避免把不合规的配置带入生产环境。
云管理员用它监控 Key Vault。设置提醒,在证书或机密过期前及时续期,防止因凭证失效导致的应用故障。
💡 使用技巧与隐藏玩法
技巧一:善用严重程度分级。 扫描结果会按 Critical、High、Medium、Low 分级。建议先集中修复 Critical 和 High 级别的问题,Medium 和 Low 可以排期处理,但不要长期忽略——它们往往会演变成更严重的问题。
技巧二:把扫描集成到 CI/CD 流程。 azqr 扫描可以嵌入部署流水线,在每次发布前自动检查新资源的合规性。这样能把问题拦截在上线之前,而不是等到审计时才被发现。
技巧三:关注 not_evaluable 状态。 不同于简单的通过/失败二值判断,这个工具会明确告诉你哪些控制项“无法评估”。比如没有分配 guest-config 策略时,它不会假装通过,而是标记为不可评估。这能帮你发现监控盲区。
技巧四:定期运行,不要等出问题才用。 Microsoft 建议活跃环境每周扫描一次,稳定环境至少每月一次。重大部署后额外跑一次,能及时发现配置漂移。
🤖 适合哪些 AI 工具?
azure-compliance 目前主要支持三类 AI 工具。第一是 GitHub Copilot for Azure,这是微软官方集成,通过 Azure MCP 扩展直接调用。
第二是 Claude Code,通过 skills 命令安装后即可在对话中触发合规扫描。
第三是 Cursor 和 VS Code 等支持 MCP 协议的编辑器,安装技能后同样可以使用。
📝 最后说一句
azure-compliance 的价值在于把合规检查从“想起来才做”变成“顺手就能做”。它不会替你修复问题,但能让你清楚知道问题在哪、有多严重、该先处理哪个。对于任何在 Azure 上跑生产负载的团队来说,这都是一个值得放进工具箱的实用技能。

◯ 评论 0