Azure 合规审计助手
用 azqr 和 Key Vault 检查 Azure 资源合规性、安全配置与凭据过期风险。
文档要求使用现有 Azure 登录和读取权限,并强调托管身份、RBAC、避免硬编码凭据,体现了部分最小权限与敏感数据意识。扣分原因是未要求执行前用户确认,未明确数据流、输出脱敏、回滚方案;Key Vault 的 secret_get 可能接触秘密值,且修复命令会修改资源。
主流程、工具清单和认证/权限错误处理基本一致,失败时提供了登录、权限和范围修复建议。扣分原因是未提供针对关键路径的可复现实测,MCP 工具可用性未验证,部分范围和工具行为依赖外部环境,异常输入和报告失败处理较薄弱。
触发条件、Azure 合规审计和 Key Vault 到期检查场景较明确,也说明了订阅、资源组和多保管库等范围。扣分原因是非适用边界、精确输入约束和实际环境兼容性说明不足,没有中文交互支持;对中国大陆网络可达性没有证据。
SKILL.md 结构清晰,包含前置条件、工作流、错误处理、优先级、参考文档、MIT 许可证和版本号。扣分原因是未提供变更日志、明确维护责任或更新路径,部分列出的 SDK 参考文件在所给材料中未出现,且示例输出使用 Markdown 而非严格机器可读格式。
文档覆盖 azqr 扫描、Key Vault 到期分析、结果分类和多种 CLI/Bicep 修复模板,理论上可完成核心审计任务。扣分原因是本次仅静态阅读,没有执行证据;工具调用结果、Excel 解析和最终报告的完整性未被验证,修复模板仍需人工审查和环境适配。
提供了带来源链接的 Azure 认证、azqr、资源图和 CLI 参考,并且仓库存在通用 CI/测试材料。扣分原因是没有针对该技能的专门测试、固定输入输出或第三方执行结果,无法独立复现其关键路径;静态证据覆盖有限。
- 执行修复命令前应逐项确认目标订阅、资源和变更影响,并建立可恢复备份或回滚方案。
- 避免调用会返回秘密值的 Key Vault 操作;审计报告应脱敏并限制访问。
- 应验证 MCP 工具名称、参数、azqr 输出格式及 CLI/Bicep 示例是否适配当前 Azure 版本。
- 所给材料未证明中文交互或中国大陆网络可达性。
它能做什么 & 适用场景
azure-compliance 是 Microsoft Agent Skills 仓库中的 Azure 合规与安全审计技能。它可运行 Azure Quick Review(azqr),检查资源配置、最佳实践、合规性和安全态势,并审计 Key Vault 中密钥、机密和证书的过期信息。技能适合需要定期发现孤立资源、错误配置或即将过期项目的 Azure 使用者。使用前需要通过 Azure CLI 登录,并具备读取资源配置和 Key Vault 元数据的权限。
选择订阅或资源组作为审计范围,运行 azqr 合规扫描并分析输出;列出 Azure 订阅和资源组;列出 Key Vault 中的密钥、机密和证书;读取这些项目的详细信息及过期时间;检查缺少过期日期、已过期或即将过期的项目;汇总发现、按严重程度分类,并提出修复建议。
- Azure 管理员在上线前需要根据最佳实践检查订阅或资源组配置。
- 安全团队定期运行合规扫描,识别孤立资源和错误配置。
- Key Vault 管理员需要找出已过期或未来 30 天内到期的密钥、机密和证书。
- 平台团队需要审查 Azure 安全态势并跟踪整改效果。
- 合规负责人需要按 Critical、High、Medium、Low 对审计发现进行分类。
优缺点一览
- 同时覆盖 Azure 资源合规审计和 Key Vault 过期检查。
- 提供 azqr、订阅、资源组及 Key Vault 相关 MCP 工具的明确工作流。
- 包含优先级分类、错误处理和定期扫描建议。
- 附带 Python、TypeScript、Rust、Java 和 .NET 的部分 Key Vault SDK 快速参考。
- 依赖 Azure 登录状态、相应读取权限、azqr 和 Azure MCP 工具。
- 源材料未说明具体 azqr 版本、输出格式或独立测试覆盖情况。
- 技能主要执行检查和提出建议,不承诺自动修复发现的问题。
- 只描述了 Key Vault 元数据检查,未提供读取机密值的能力说明。
如何安装
使用仓库提供的安装方式:运行 npx skills add microsoft/skills,在向导中选择需要的技能。仓库也支持通过 Copilot CLI 安装插件:/plugin marketplace add microsoft/skills,然后运行 /plugin install azure-skills@skills。源材料没有提供 azure-compliance 的独立安装命令。
如何使用
先运行 az login,确认当前身份拥有读取 Azure 资源配置和 Key Vault 元数据的权限。然后提出具体请求,例如:Run an Azure compliance scan for this resource group、Show me expired certificates, keys, and secrets in my Key Vault 或 Check what's expiring in the next 30 days。技能会选择订阅或资源组范围,运行 azqr,并在需要时检查 Key Vault 项目。