
# 添加预定义组织合规规则
#### 原理说明
在使用资源合规时，如果您是组织管理员或Config服务的委托管理员，您可以添加组织类型的资源合规规则，直接作用于您组织内账号状态为"正常"的成员账号中。
当组织资源合规规则部署成功后，会在组织内成员账号的规则列表中显示此组织合规规则。且该组织合规规则的修改和删除操作只能由创建规则的组织账号进行，组织内的其他账号只能触发规则评估和查看规则评估结果以及详情。
您可以选择Config提供的系统内置预设策略或者自定义策略来创建组织类型的资源合规规则，本章节指导您如何使用系统内置的预设策略来快速添加组织合规规则。
#### 约束与限制
- 每个账号最多可以添加500个合规规则。
- 添加、修改组织合规规则和触发规则评估需要开启资源记录器，资源记录器处于关闭状态时，组织合规规则仅支持查看和删除操作。
- 非组织内账号无法在Config控制台的"资源合规"页面中看到"组织规则"页签。
- 组织合规规则仅会下发至账号状态为"正常"的组织成员账号中，且组织成员账号需开启资源记录器，否则将导致部署异常。
![](https://support.huaweicloud.com/usermanual-rms/public_sys-resources/warning_3.0-zh-cn.png)
仅被资源记录器收集的资源可参与资源评估，为保证资源合规规则的评估结果符合预期，强烈建议您保持资源记录器的开启状态，不同场景的说明如下：
- 如您未开启资源记录器，则资源合规规则无法评估任何资源数据。历史的合规规则评估结果依然存在。
- 如您已开启资源记录器，但仅在资源记录器监控范围内勾选部分资源，则资源合规规则仅会评估所选择的资源数据。
关于如何开启并配置资源记录器请参见：[配置资源记录器](https://support.huaweicloud.com/usermanual-rms/rms_04_0200.html)。
#### 操作步骤
1. 以组织管理员账号或者Config服务的委托管理员账号登录[配置审计控制台](https://console.huaweicloud.com/rms/?&locale=zh-cn#/overview)。
2. 单击左侧的"资源合规"，进入"资源合规"页面。
3. 选择"组织规则"页签，单击"添加规则"，进入"基础配置"页面，基础配置完成后，单击"下一步"。 
   图1基础配置   
   ![](https://support.huaweicloud.com/usermanual-rms/zh-cn_image_0000001676893826.png "点击放大")
   表1基础配置参数说明 
   | 参数   | 说明                                                                                                                                                                                                                     |
   |:---|:---|
   | 策略类型 | 选择"预设策略"。 预设策略即服务已开发的策略，在下方的预设策略列表中直接选择所需预设策略，快速完成规则创建。支持输入策略名称或标签进行搜索。 预设策略详情见[系统内置预设策略](https://support.huaweicloud.com/usermanual-rms/rms_05_0501.html)。 |
   | 规则名称 | 规则名称默认复用所选择预设策略的名称，不能与已存在的合规规则名称重复，如有重复需自行修改。 合规规则名称仅支持数字、字母、下划线和中划线。                                                                                                                    |
   | 规则简介 | 规则简介默认复用所选择预设策略的简介，也可自行修改。 目前对合规规则简介的内容不做限制。                                                                                                                                            |
      
   
   
4. 进入"规则参数"页面，规则参数配置完成后，单击"下一步"。 
   图2规则参数   
   ![](https://support.huaweicloud.com/usermanual-rms/zh-cn_image_0000001676734130.png "点击放大")
   表2合规规则参数说明 
   | 参数       | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                          |
   |:---|:---|
   | 触发类型     | 用于触发资源合规规则。 触发类型有： - **配置变更：**在指定的云资源发生更改时触发规则评估。  - **周期执行：**按照您设定的频率运行。                                                                                       |
   | 过滤器类型    | 用于指定资源类型参与规则评估。 过滤器类型分为： - **指定资源：**指定资源类型下的所有资源均参与规则评估。  - **所有资源：**账号下的所有资源均参与规则评估。   仅当"触发类型"选择"配置变更"时需配置此参数。                                        |
   | 指定资源范围   | 过滤器类型选择"指定资源"后，需选择指定资源范围。 - **服务：**选择资源所属的服务；  - **资源类型：**选择对应服务下的资源类型；  - **区域：**选择资源所在的区域。   仅当"触发类型"选择"配置变更"时需配置此参数。 |
   | 过滤范围（可选） | 使用过滤范围可指定资源类型下的某个具体资源参与规则评估。 过滤范围开启后您可通过资源ID或标签指定过滤范围。 仅当"触发类型"选择"配置变更"时需配置此参数。                                                                                                                                                                                                                                                                                     |
   | 周期频率     | 设置合规规则周期执行的频率。 仅当"触发类型"选择"周期执行"时需配置此参数。                                                                                                                                                                                                                                                                                                                                                             |
   | 规则参数     | 此处的"规则参数"和第一步所选的"预设策略"相对应，是对第一步所选的预设策略进行具体参数设置。 例如：第一步预设策略选择"资源具有指定的标签"，指定一个标签，不具有此标签的资源，视为"不合规"，则这里的规则参数就需要指定具体的标签键和值作为判断是否合规的依据。 有的"预设策略"需要添加规则参数，有的"预设策略"不需要添加规则参数。例如：已挂载的云硬盘开启加密（volumes-encrypted-check）。                                                                                                                                        |
   | 目标       | 目标决定了此组织合规规则配置的部署位置。 - **组织：**将策略部署到您组织内的所有成员账号中。  - **当前账号：**将策略部署到当前登录的账号中。   创建组织类型的资源合规规则时请选择"组织"。                                                                                                     |
   | 排除账号     | 输入需要排除的组织内的部分账号ID，使得该组织合规规则不在排除的账号中部署。 仅当"目标"选择"组织"时可配置此参数。                                                                                                                                                                                                                                                                                                                                       |
      
   
   
5. 进入"确认规则"页面，确认规则信息无误后，单击"提交"按钮，完成预定义组织合规规则的创建。 
   图3确认规则   
   ![](https://support.huaweicloud.com/usermanual-rms/zh-cn_image_0000001724613193.png "点击放大")
   ![](https://support.huaweicloud.com/usermanual-rms/public_sys-resources/note_3.0-zh-cn.png)
   合规规则创建后会立即自动触发首次评估。
   
   
 
#### 操作验证
1. 返回"资源合规"页面，在"组织规则"页签下的列表中显示刚创建的组织合规规则。 ![](https://support.huaweicloud.com/usermanual-rms/zh-cn_image_0000002534846172.png "点击放大")
   
   
2. 单击组织合规规则名称，在规则详情页面中，策略类型显示为"预设策略"，则表示预定义组织合规规则添加成功。 ![](https://support.huaweicloud.com/usermanual-rms/zh-cn_image_0000002534486732.png "点击放大")
   
   
 
#### 触发规则评估
组织内的成员账号触发组织合规规则评估可参考：[触发规则评估](https://support.huaweicloud.com/usermanual-rms/rms_05_0200.html)。
#### 相关文档
- [控制台看不到 "组织规则" 页签，无法创建组织合规规则，应如何处理？](https://support.huaweicloud.com/rms_faq/rms_08_0600.html#section12)
- [预定义组织规则的触发类型无法修改，是什么原因？](https://support.huaweicloud.com/rms_faq/rms_08_0600.html#section13)
 
