0% acharam este documento útil (0 voto)
7 visualizações52 páginas

Introdução a Contêineres e Computação Serverless

O documento discute contêineres, computação sem servidor e anotações do Azure. Os contêineres oferecem um ambiente de execução isolado para aplicativos sem a necessidade de um sistema operacional convidado. A computação sem servidor executa o código do aplicativo sem a manutenção de servidores, dividindo aplicativos em funções separadas. O Azure fornece contêineres, máquinas virtuais, bancos de dados e outros recursos através de opções de compra flexíveis e assinaturas.

Traduzido por

ScribdTranslations
Direitos autorais
© All Rights Reserved
Levamos muito a sério os direitos de conteúdo. Se você suspeita que este conteúdo é seu, reivindique-o aqui.
Formatos disponíveis
Baixe no formato PDF, TXT ou leia on-line no Scribd
0% acharam este documento útil (0 voto)
7 visualizações52 páginas

Introdução a Contêineres e Computação Serverless

O documento discute contêineres, computação sem servidor e anotações do Azure. Os contêineres oferecem um ambiente de execução isolado para aplicativos sem a necessidade de um sistema operacional convidado. A computação sem servidor executa o código do aplicativo sem a manutenção de servidores, dividindo aplicativos em funções separadas. O Azure fornece contêineres, máquinas virtuais, bancos de dados e outros recursos através de opções de compra flexíveis e assinaturas.

Traduzido por

ScribdTranslations
Direitos autorais
© All Rights Reserved
Levamos muito a sério os direitos de conteúdo. Se você suspeita que este conteúdo é seu, reivindique-o aqui.
Formatos disponíveis
Baixe no formato PDF, TXT ou leia on-line no Scribd

Notas do Azure

O que são contêineres?

Os contêineres oferecem um ambiente de execução consistente e isolado para aplicativos. Eles são semelhantes a
VMs, exceto que não requerem um sistema operacional convidado. Em vez disso, o aplicativo e todo o seu
as dependências são empacotadas em um "container" e então um ambiente de execução padrão é usado para
execute o aplicativo. Isso permite que o contêiner inicie em apenas alguns segundos, porque não há sistema operacional para
iniciar e inicializar. Você só precisa do aplicativo para ser iniciado.

O projeto de código aberto, Docker, é uma das principais plataformas para gerenciar contêineres. Docker
os contêineres proporcionam uma abordagem eficiente e leve para a implantação de aplicativos porque permitem
diferentes componentes da aplicação a serem implantados de forma independente em diferentes contêineres.
Vários contêineres podem ser executados em uma única máquina, e os contêineres podem ser movidos entre
máquinas. A portabilidade do contêiner facilita a implantação de aplicações em múltiplos
ambientes, seja no local ou na nuvem, frequentemente sem alterações no aplicativo.

O que é computação sem servidor?

A computação sem servidor permite que você execute código de aplicação sem criar, configurar ou manter um
servidor. A ideia principal é que sua aplicação é dividida em funções separadas que são executadas quando
acionado por alguma ação. Isso é ideal para tarefas automatizadas - por exemplo, você pode construir um sem servidor
processo que envia automaticamente uma confirmação por e-mail após um cliente fazer uma compra online.

O modelo serverless difere de VMs e contêineres na medida em que você paga apenas pelo tempo de processamento
usado por cada função à medida que é executada. VMs e contêineres são cobrados enquanto estão em execução - mesmo que
os aplicativos neles estão inativos. Esta arquitetura não funciona para todos os aplicativos - mas quando o aplicativo
a lógica pode ser separada em unidades independentes, você pode testá-las separadamente, atualizá-las separadamente,
e lançá-los em microssegundos, tornando esta abordagem a opção mais rápida para implantação.
Poucas das ofertas de conformidade:

• Serviços de Informação da Justiça Criminal (CJIS), Aliança de Segurança em Nuvem (CSA) STAR
Certificação, Regulamento Geral sobre a Proteção de Dados (GDPR), Portabilidade e Seguro de Saúde
Lei de Responsabilidade (HIPAA), Organização Internacional de Normalização (ISO) e o
Comissão Eletrotécnica Internacional (IEC) 27018, Tecnologia da Informação em Saúde para
Saúde Econômica e Clínica (HITECH), Segurança em Nuvem de Múltiplos Níveis (MTCS) Singapura -
A Microsoft foi a primeira provedora global de soluções em nuvem (CSP) a receber esta certificação em todo
três classificações, Controles de Organização de Serviços (SOC) 1, 2 e 3, Governo do Reino Unido G-
Nuvem, Instituto Nacional de Padrões e Tecnologia (NIST) Quadro de Cibersegurança (CSF)

• As economias de escala são a capacidade de fazer as coisas de maneira mais eficiente ou a um custo mais baixo por unidade quando

operando em uma escala maior. Essa vantagem de custo é um benefício importante na computação em nuvem.

• Provedores de nuvem como Microsoft, Google e Amazon são grandes empresas que aproveitam o
benefícios das economias de escala. Esses fornecedores podem então repassar as economias para seus clientes.

• Essas economias são aparentes para os usuários finais de várias maneiras, uma das quais é a capacidade de
adquirir hardware a um custo mais baixo. Os provedores de nuvem também podem fazer acordos com governos locais
e utilitários para obter economia de impostos, reduzindo o preço da energia, refrigeração e rede de alta velocidade
conectividade entre sites. Os provedores de nuvem são então capazes de repassar esses benefícios aos usuários finais em
a forma de preços mais baixos do que você poderia alcançar por conta própria.

• Estude IaaS, SaaS, PaaS a partir do site.

• IaaS requer a maior gestão de usuários de todos os serviços de nuvem. O usuário é responsável por
gerenciando os sistemas operacionais, dados e aplicações.

• PaaS requer menos gerenciamento de usuário. O provedor de nuvem gerencia os sistemas operacionais, e o
o usuário é responsável pelas aplicações e dados que executam e armazenam. ( Provisionamento automático de
recursos e não precisa se preocupar em alocar hardware)
• O SaaS requer a menor quantidade de gerenciamento. O provedor de nuvem é responsável pela gestão
tudo, e o usuário final apenas utiliza o software.

Opções de compra do Azure

Com opções de compra flexíveis, você pode escolher a opção que funciona melhor para você. Use uma das
três maneiras de comprar Azure:

• [Link]: Comprando diretamente através [Link]é a maneira mais rápida e fácil para
organizações de todos os tamanhos para começar com o Azure. Você pode gerenciar seus deployments do Azure
e utilize você mesmo e receba uma fatura mensal da Microsoft pelos serviços utilizados.
• Representante da Microsoft: Comprar Azure através de um representante da Microsoft é destinado a
grandes organizações ou clientes que já trabalham com um. Você também gerenciará seu Azure
implantações e uso por conta própria e receba uma fatura mensal da Microsoft pelos serviços utilizados.
• Parceiro da Microsoft: Se você comprar Azure como um serviço gerenciado por meio do seu parceiro, seu
o parceiro lhe fornecerá acesso ao Azure, gerenciará sua cobrança e oferecerá suporte.

• Quando você se inscreve, uma assinatura do Azure é criada por padrão. Uma assinatura do Azure é uma lógica
container usado para provisionar recursos no Azure. Ele contém os detalhes de todos os seus recursos como
máquinas virtuais (VMs), bancos de dados e mais. Quando você cria um recurso do Azure, como uma VM, você
identifique a assinatura a qual pertence. À medida que você usa a VM, o uso da VM é agregado e
cobrado mensalmente.

Criar assinaturas adicionais do Azure

Você pode querer criar assinaturas adicionais para fins de gerenciamento de recursos ou faturamento.
exemplo, você pode optar por criar assinaturas adicionais para separar:
• Ambientes: Ao gerenciar seus recursos, você pode optar por criar assinaturas para
configure ambientes separados para desenvolvimento e teste, segurança, ou para isolar dados para
razões de conformidade. Isso é particularmente útil porque o controle de acesso a recursos ocorre na
nível de assinatura.
• Estruturas organizacionais: Você pode criar assinaturas para refletir diferentes organizações.
estruturas. Por exemplo, você poderia limitar uma equipe a recursos de baixo custo, enquanto permite que a
Departamento de TI uma gama completa. Este design permite que você gerencie e controle o acesso ao
recursos que os usuários provisionam dentro de cada assinatura.
• Cobrança: Você pode querer também criar assinaturas adicionais para fins de cobrança. Porque
Os custos são primeiramente agregados no nível da assinatura, você pode querer criar assinaturas para
gerenciar e rastrear custos com base em suas necessidades. Por exemplo, você pode querer criar um
assinatura para suas cargas de trabalho de produção e outra assinatura para seu desenvolvimento
e cargas de trabalho de teste.

Você também pode precisar de assinaturas adicionais devido a:

• Limites de assinatura: As assinaturas estão sujeitas a algumas limitações rigorosas. Por exemplo, o
o número máximo de circuitos do Express Route por assinatura é 10. Esses limites devem ser
considerado ao criar assinaturas em sua conta. Se houver necessidade de revisar isso
limites em cenários particulares, então você pode precisar de assinaturas adicionais.

Personalize a faturação para atender às suas necessidades

• Se você tiver várias assinaturas, pode organizá-las em seções de fatura. Cada fatura
A seção é um item na fatura que mostra as cobranças incuridas naquele mês. Por exemplo, você
pode precisar de uma fatura única para a sua organização, mas deseja organizar as cobranças por departamento,
equipe ou projeto.

• Dependendo das suas necessidades, você pode configurar múltiplas faturas dentro da mesma conta de cobrança. Para fazer isso
isto, criar perfis de faturamento adicionais. Cada perfil de faturamento tem sua própria fatura mensal e
método de pagamento.

• O diagrama a seguir mostra uma visão geral de como a faturação é estruturada. Se você já
se inscreveu no Azure ou se sua organização possui um Acordo Empresarial, sua cobrança pode estar configurada
diferentemente.
Opções de Suporte do Azure
• Cada servidor inclui um hipervisor para executar várias VMs. Um switch de rede fornece conectividade
para todos os servidores. Um servidor em cada rack executa um software especial chamado Controlador de Fábrica
que por sua vez está conectado a outro software chamado orquestrador.

O Picker TheSpec nos permite selecionar um novo nível de preços para nosso aplicativo.

• Existem alguns serviços globais do Azure que não requerem que você selecione uma região específica, como
Microsoft Azure Active Directory, Microsoft Azure Traffic Manager e Azure DNS. Azure tem
mais regiões globais do que qualquer outro provedor de nuvem.

Regiões Azure especiais

O Azure possui regiões especializadas que você pode querer usar ao construir suas aplicações para
conformidade ou fins legais. Estes incluem:

• DoD Central dos EUA, Governo dos EUA Virginia, Governo dos EUA Iowa e mais: Estes são físicos e lógicos
instâncias isoladas em rede do Azure para agências e parceiros do governo dos EUA. Estes
os datacenters são operados por pessoas norte-americanas verificadas e incluem conformidade adicional
certificações.

• China Leste, China Norte e mais: Estas regiões estão disponíveis através de uma única
parceria entre a Microsoft e a 21Vianet, onde a Microsoft não mantém diretamente
os data centers.
A Azure divide o mundo em geografias que são definidas por limites geopolíticos ou países.
fronteiras. Uma geografia do Azure é um mercado discreto que geralmente contém duas ou mais regiões que
preservar as fronteiras de residência de dados e conformidade. Essa divisão tem vários benefícios.

• As geografias permitem que os clientes com necessidades específicas de residência de dados e conformidade mantenham

seus dados e aplicativos fecham.


• As geográficas garantem que a residência de dados, soberania, conformidade e resiliência
os requisitos são respeitados dentro das fronteiras geográficas.
• As geografias são tolerantes a falhas para suportar falhas completas de região por meio de sua conexão
para infraestrutura de rede de alta capacidade dedicada.

As geografias estão divididas nas seguintes áreas:

• Américas
• Europa
• Ásia-Pacífico
• Oriente Médio e África
Cada região pertence a uma única geografia e possui disponibilidade de serviços, conformidade e específicas.
regras de residência/sovereignty de dados aplicadas a isso.

• As Zonas de Disponibilidade são datacenters fisicamente separados dentro de uma região do Azure.

• Cada Zona de Disponibilidade é composta por um ou mais datacenters equipados com energia independente,
refrigeração e rede. Está configurado para ser uma fronteira de isolamento. Se uma zona falhar, a outra
continua a funcionar. As Zonas de Disponibilidade estão conectadas através de fibra óptica privada de alta velocidade

redes. Nem toda região tem suporte para Zonas de Disponibilidade.


Os serviços do Azure que suportam Zonas de Disponibilidade se enquadram em duas categorias:

• Serviços zonais - você atribui o recurso a uma zona específica (por exemplo, máquinas virtuais,
discos gerenciados, endereços IP
• Serviços com redundância em zonas - a plataforma se replica automaticamente entre zonas (por exemplo,
armazenamento redundante em zona, Banco de Dados SQL.

• As zonas de disponibilidade são criadas usando um ou mais datacenters, e existe um mínimo de três.
zonas dentro de uma única região. No entanto, é possível que um desastre grande o suficiente possa causar um
interrupção grande o suficiente para afetar até dois datacenters. É por isso que o Azure também cria pares de regiões.

• Cada região do Azure está sempre emparelhada com outra região dentro da mesma geografia (como EUA,
Europa, ou Ásia) a pelo menos 300 milhas de distância. Essa abordagem permite a replicação de recursos.
(como armazenamento de máquinas virtuais) em uma geografia que ajuda a reduzir a probabilidade de
interrupções devido a eventos como desastres naturais, agitação civil, quedas de energia ou físico
interrupções de rede afetando ambas as regiões ao mesmo tempo.

• Se uma região em um par foi afetada por um desastre natural, por exemplo, os serviços seriam automaticamente
falhar para a outra região em seu par de regiões.

• Exemplos de pares de regiões na Azure são Oeste dos EUA emparelhado com Leste dos EUA, e Sudeste Asiático emparelhado
com a Ásia Oriental.

Uma vez que o par de regiões está diretamente conectado e distante o suficiente para ser isolado da regional
desastres, você pode usá-los para fornecer serviços confiáveis e redundância de dados. Alguns serviços oferecem
armazenamento geo-redundante automático usando pares de regiões.

As vantagens adicionais dos pares de regiões incluem:

• Se houver uma interrupção extensa no Azure, uma região de cada par é priorizada para garantir que
pelo menos um é restaurado o mais rápido possível para aplicações hospedadas naquela par de regiões.
• As atualizações planejadas do Azure são lançadas em regiões pareadas uma região de cada vez para minimizar
tempo de inatividade e risco de indisponibilidade da aplicação.

• Os dados continuam a residir dentro da mesma geografia que seu par (exceto para o Brasil Sul) por
fins de jurisdição de impostos e aplicação da lei.

O Azure não fornece SLAs para a maioria dos serviços sob os níveis Gratuitos ou Compartilhados. Além disso, gratuito
produtos como o Azure Advisor geralmente não têm um SLA.

SLAs para produtos e serviços Azure

Existem três características principais dos SLAs para produtos e serviços do Azure:

Metas de Desempenho
2. Garantias de Tempo de Atividade e Conectividade
3. Créditos de serviço
Metas de Desempenho

Um SLA define metas de desempenho para um produto ou serviço do Azure. As metas de desempenho que
um SLA define são específicos para cada produto e serviço do Azure. Por exemplo, metas de desempenho para
Alguns serviços do Azure são expressos como garantias de tempo de atividade ou taxas de conectividade.

Garantias de Disponibilidade e Conectividade

Um SLA típico especifica compromissos de desempenho que variam de 99,9 por cento ("três
nove) a 99,999 por cento ("cinco noves"), para cada produto ou serviço correspondente do Azure. Estes
as metas podem se aplicar a critérios de desempenho, como tempo de atividade ou tempos de resposta para serviços.

Créditos de Serviço

Os SLAs também descrevem como a Microsoft responderá se um produto ou serviço do Azure não funcionar conforme esperado.
especificação da SLA de governança.

Por exemplo, os clientes podem ter um desconto aplicado à sua fatura do Azure, como compensação por um
produto ou serviço do Azure com desempenho abaixo do esperado. A tabela abaixo explica este exemplo em mais detalhes.

• Ao combinar SLAs em diferentes ofertas de serviço, o SLA resultante é chamado de Composto.


SLA. O SLA composto resultante pode fornecer valores de uptime mais altos ou mais baixos, dependendo do seu
arquitetura de aplicativos.

Calculando o tempo de inatividade

Considere um aplicativo web do App Service que grava em Banco de Dados SQL do Azure. Esses serviços do Azure
atualmente temos os seguintes SLAs:

Neste exemplo, se algum dos serviços falhar, toda a aplicação falhará. Em geral, o individual
os valores de probabilidade para cada serviço são independentes. No entanto, o valor SLA composto para isso
aplicativo é:

99,95 por cento × 99,99 por cento = 99,94 por cento

Para cálculos de SLA e tempo de inatividade, lembre-se de que qualquer momento que você veja um número com o rótulo ou
símbolo para "por cento" (%), esse número é dividido por 100. Se você estivesse inserindo o cálculo do SLA
acima, os valores reais seriam 0,9995 * 0,9999 = 0,9994.
Isso significa que a probabilidade combinada de falha é maior do que os valores individuais de SLA. Isso não é
surpreendente, porque um aplicativo que depende de múltiplos serviços tem mais pontos potenciais de falha.

Por outro lado, você pode melhorar o SLA composto criando caminhos de fallback independentes. Para
por exemplo, se o Banco de Dados SQL estiver indisponível, você pode colocar as transações em uma fila para processamento em
um momento posterior.

Com este design, o aplicativo ainda está disponível mesmo que não consiga se conectar ao banco de dados. No entanto, ele
falha se tanto o banco de dados quanto a fila falharem simultaneamente.

Se a porcentagem esperada de tempo para uma falha simultânea é 0.0001×0.001, o SLA composto
para este caminho combinado de um banco de dados ou fila seria:

1.0−(0.0001×0.001) = 99.99999 por cento

Portanto, se adicionarmos a fila ao nosso aplicativo web, o SLA composto total é:

99,95 por cento × 99,99999 por cento = ~99,95 por cento

Observe que melhoramos nosso comportamento de SLA. No entanto, há compensações ao usar essa abordagem: o
a lógica da aplicação é mais complicada, você está pagando mais para adicionar o suporte à fila, e pode haver
haverá problemas de consistência de dados que você terá que lidar devido ao comportamento de repetição.

• Você pode usar SLAs para avaliar como suas soluçõesAzure atendem aos requisitos de negócios e a
as necessidades de seus clientes e usuários. Ao criar seus próprios SLAs, você pode estabelecer metas de desempenho para
atender à sua aplicação específica do Azure. Esta abordagem é conhecida como SLA de Aplicação.
• Resiliência é a capacidade de um sistema de se recuperar de falhas e continuar a funcionar. Não é
sobre evitar falhas, mas respondendo a falhas de uma maneira que evite tempo de inatividade ou perda de dados. O
O objetivo da resiliência é devolver o aplicativo a um estado totalmente funcional após uma falha. Alto
a disponibilidade e a recuperação de desastres são dois componentes cruciais da resiliência.
• Ao projetar sua arquitetura, você precisa projetar para a resiliência e deve realizar um
Análise de Modo de Falha (AMF). O objetivo de uma AMF é identificar possíveis pontos de falha e para
defina como a aplicação irá responder a essas falhas.
A disponibilidade refere-se ao tempo em que um sistema está funcional e em operação. Maximizar a disponibilidade
exige a implementação de medidas para prevenir possíveis falhas no serviço. No entanto, elaborar
Medidas preventivas podem ser difíceis e caras, e muitas vezes resultam em soluções complexas.

À medida que sua solução cresce em complexidade, você terá mais serviços dependendo uns dos outros.
Portanto, você pode negligenciar possíveis pontos de falha em sua solução se tiver vários
serviços interdependentes.

Dica -

Por exemplo: Uma carga de trabalho que requer 99,99 por cento de disponibilidade não deve depender de um serviço com um
99,9 por cento de SLA.

Resumo - A Microsoft oferece mais presença global do que qualquer outro provedor de nuvem, com mais de 54
regiões distribuídas em todo o mundo. Esta infraestrutura oferece a escala necessária para levar sua
aplicações mais próximas dos usuários ao redor do mundo. O Azure também possui regiões dedicadas para suportar
uso e aplicações governamentais que precisam ser implementados na China para garantir a segurança dos dados
e residência e atender aos requisitos de conformidade e resiliência para seus clientes, não importa o quê
tipo de requisitos de negócios que você tem.

• O Azure Compute é um serviço de computação sob demanda para executar aplicações baseadas na nuvem.
fornece recursos de computação como processadores multi-core e supercomputadores através de máquinas virtuais
e contêineres. Também fornece computação sem servidor para executar aplicativos sem exigir infraestrutura
configuração ou instalação. Os recursos estão disponíveis sob demanda e podem ser criados normalmente em
minutos ou até mesmo segundos. Você paga apenas pelos recursos que utiliza e somente pelo tempo em que está
usando-os.

Existem quatro técnicas comuns para realizar computação no Azure:

• Máquinas virtuais
• Contêineres
• Azure App Service
• Computação sem servidor

• Os contêineres são um ambiente de virtualização para executar aplicativos. Assim como as máquinas virtuais,
os contêineres são executados sobre um sistema operacional host. Mas, ao contrário das VMs, os contêineres não incluem um
sistema operacional para os aplicativos em execução dentro do contêiner. Em vez disso, os contêineres agrupam as bibliotecas
e componentes necessários para executar o aplicativo e usar o sistema operacional host existente que está executando o contêiner.
Por exemplo, se cinco contêineres estiverem sendo executados em um servidor com um kernel Linux específico, todos os cinco
os contêineres e os aplicativos dentro deles compartilham o mesmo kernel Linux.
• Você pode criar e provisionar uma VM em minutos quando seleciona uma imagem de VM pré-configurada.
Selecionar uma imagem é uma das decisões mais importantes que você tomará ao criar uma VM.
a imagem é um modelo usado para criar uma VM. Esses modelos já incluem um sistema operacional e frequentemente outros
software, como ferramentas de desenvolvimento ou ambientes de hospedagem na web.

O que são conjuntos de disponibilidade?

• Um conjunto de disponibilidade é um agrupamento lógico de duas ou mais VMs que ajuda a manter seu aplicativo
disponível durante manutenções planejadas ou não planejadas.

• Um evento de manutenção planejada é quando a infraestrutura subjacente do Azure que hospeda VMs é atualizada por
Microsoft. Um evento de manutenção planejado é realizado para corrigir vulnerabilidades de segurança, melhorar.
desempenho, e adicionar ou atualizar recursos. Na maioria das vezes, essas atualizações são feitas sem qualquer
impacto nas VMs de convidados. Mas às vezes as VMs requerem uma reinicialização para completar uma atualização. Quando o
A VM é parte de um conjunto de disponibilidade, as atualizações da infraestrutura Azure são sequenciadas, então nem todas as
As VMs associadas são reiniciadas ao mesmo tempo. As VMs são colocadas em diferentes domínios de atualização. Atualizar
domínios indicam grupos de VMs e hardware físico subjacente que podem ser reiniciados em
mesmo tempo. Domínios de atualização são uma parte lógica de cada data center e são implementados com
software e lógica.

• Eventos de manutenção não planejada envolvem uma falha de hardware no centro de dados, como uma falha de energia.
falha ou falha de disco. VMs que fazem parte de um conjunto de disponibilidade mudam automaticamente para um funcionamento.
servidor físico para que a VM continue a funcionar. O grupo de máquinas virtuais que compartilham comuns
o hardware está no mesmo domínio de falha. Um domínio de falha é essencialmente um rack de servidores. Ele fornece
a separação física da sua carga de trabalho em diferentes hardware de energia, refrigeração e rede
que suportam os servidores físicos nas prateleiras do data center. No caso de o hardware que
suporta um rack de servidores fica indisponível, apenas aquele rack de servidores é afetado pela interrupção.

Com um conjunto de disponibilidade, você obtém:

• Até três domínios de falha que cada um possui um rack de servidor com energia e rede dedicadas
recursos
• Cinco domínios de atualização lógicos que podem ser aumentados até um máximo de 20
Não há custo para um conjunto de disponibilidade. Você só paga pelas VMs dentro do conjunto de disponibilidade.

O que são conjuntos de escalas de máquinas virtuais?

• Os Conjuntos de Escala de Máquinas Virtuais do Azure permitem que você crie e gerencie um grupo de idênticos, balanceados pela carga.
VMs. Imagine que você está executando um site que permite que cientistas façam upload de imagens de astronomia que
precisa ser processado. Se você duplicou a VM, normalmente precisaria configurar um adicional
serviço para roteirizar solicitações entre várias instâncias do site. Conjuntos de Dimensionamento de Máquinas Virtuais
poderia fazer esse trabalho para você.

• Os conjuntos de escalas permitem que você gerencie, configure e atualize centralmente um grande número de VMs em
minutos para fornecer aplicativos de alta disponibilidade. O número de instâncias de VM pode ser automaticamente
aumento ou diminuição em resposta à demanda ou a um cronograma definido. Com a Escala de Máquinas Virtuais
Conjuntos, você pode construir serviços em larga escala para áreas como computação, big data e contêineres
cargas de trabalho.

O que é o Azure Batch?

• O Azure Batch permite o agendamento de trabalhos em larga escala e a gestão de computação com a capacidade de escalar.
para dezenas, centenas ou milhares de VMs.

• Se você deseja executar várias instâncias de um aplicativo em uma única máquina host, os contêineres são uma
excelente escolha. O orquestrador de contêineres pode iniciar, parar e escalar instâncias de aplicação conforme
necessário.

• Um contêiner é um ambiente de execução modificado construído sobre um sistema operacional host que executa seu
aplicativo. Um contêiner não usa virtualização, portanto não desperdiça recursos simulando virtual
hardware com um sistema operacional redundante. Esse ambiente geralmente torna os contêineres mais leves
do que VMs. Este design permite que você responda rapidamente a mudanças na demanda ou falhas.
o benefício dos contêineres é que você pode executar múltiplas aplicações isoladas em um único host de contêiner.
os contêineres são seguros e isolados, você não precisa de servidores separados para cada aplicativo.

O Azure oferece suporte a contêineres Docker (um modelo de contêiner padronizado), e existem várias maneiras de
gerenciar contêineres no Azure.

• Instâncias de Contêiner Azure (ACI)


• Serviço de Kubernetes do Azure (AKS)

Instâncias de Contêineres do Azure

Azure Container Instances (ACI) oferece a maneira mais rápida e simples de executar um contêiner no Azure.
Você não precisa gerenciar nenhuma máquina virtual ou configurar nenhum serviço adicional. É uma PaaS
oferta que permite que você faça o upload de seus contêineres e os execute diretamente com elasticidade automática
escala.

Serviço de Kubernetes do Azure

A tarefa de automatizar, gerenciar e interagir com um grande número de contêineres é conhecida como
orquestração. O Azure Kubernetes Service (AKS) é um serviço completo de orquestração para contêineres
com arquiteturas distribuídas com múltiplos contêineres.

Usando contêineres em suas soluções

Contêineres são frequentemente usados para criar soluções usando uma arquitetura de microsserviços. Essa arquitetura é
onde você divide soluções em partes menores e independentes. Por exemplo, você pode dividir um site
em um contêiner hospedando seu front end, outro hospedando seu back end e um terceiro para armazenamento. Isso
o split permite que você separe partes do seu aplicativo em seções lógicas que podem ser mantidas, escaladas,
ou atualizado de forma independente.

Migrando aplicativos para contêineres

Você pode mover aplicativos existentes para contêineres e executá-los dentro doAKS. Você pode controlar o acesso.
via integração com o Azure Active Directory (Azure AD) e Acordo de Nível de Serviço
(SLA)–apoiados serviços do Azure, como o Azure Database for MySQL para quaisquer necessidades de dados, via Open
Broker de Serviço para Azure (OSBA).

A figura precedente representa esse processo da seguinte forma:

[Link]ê converte um aplicativo existente para um ou mais contêineres e, em seguida, publica um ou mais
imagens de contêiner para o Registro de Contêiner do Azure.
2. Usando o portal do Azure ou a linha de comando, você implanta os contêineres em um cluster AKS.
3. O Azure AD controla o acesso aos recursos do AKS.
Você acessar serviços Azure com SLA, como Azure Database for MySQL, através do OSBA.
5. Opcionalmente, o AKS é implantado com uma rede virtual.

Explore o Azure App Service

• O Azure App Service permite que você crie e hospede aplicativos web, trabalhos em segundo plano, backends móveis,
e APIs RESTful na linguagem de programação de sua escolha sem gerenciar infraestrutura.
Ele oferece escalonamento automático e alta disponibilidade. O App Service suporta tanto Windows quanto Linux.
e permite implantações automatizadas do GitHub, Azure DevOps ou de qualquer repositório Git para suportar um
modelo de implantação contínua.
Esta plataforma como serviço (PaaS) permite que você se concentre na lógica do site e da API enquanto o Azure
gerencia a infraestrutura para executar e escalar suas aplicações web.

Custos do App Service

• Você paga pelos recursos de computação doAzure que seu aplicativo utiliza enquanto processa solicitações com base no
O plano de Serviço de Aplicativo que você escolhe. O plano de Serviço de Aplicativo determina quanta hardware é dedicada

para o seu host - por exemplo, se é hardware dedicado ou compartilhado, e quanta memória é
reservado para isso. Há até um nível gratuito que você pode usar para hospedar sites pequenos e de baixo tráfego.

Tipos de aplicativos web

Com o Azure App Service, você pode hospedar a maioria dos estilos comuns de aplicativos web, incluindo:

• Aplicativos Web

• Aplicativos de API

• WebJobs
• Aplicativos Móveis

O Azure App Service lida com a maioria das decisões de infraestrutura que você enfrenta ao hospedar aplicativos web:
a implantação e o gerenciamento estão integrados à plataforma, os pontos finais podem ser protegidos, os sites podem ser
escalou rapidamente para lidar com altas cargas de tráfego, e o balanceamento de carga embutido e o gerenciador de tráfego
fornecer alta disponibilidade. Todos esses estilos de aplicativo estão hospedados na mesma infraestrutura e compartilham
esses benefícios. Essa flexibilidade torna o App Service a escolha ideal para hospedar aplicações orientadas para a web.

Aplicativos web

O App Service inclui suporte completo para hospedagem de aplicativos da web usando [Link], [Link] Core, Java,
Ruby, [Link], PHP ou Python. Você pode escolher entre Windows ou Linux como o sistema operacional host.
sistema.

Aplicativos de API

Assim como hospedar um site, você pode construir APIs Web baseadas em REST usando a linguagem de sua preferência.
e estrutura. Você recebe suporte completo ao Swagger e a capacidade de empacotar e publicar sua API em
o Azure Marketplace. Os aplicativos produzidos podem ser consumidos de qualquer cliente baseado em HTTP(S).

Trabalho na Web

O WebJobs permite que você execute um programa (.exe, Java, PHP, Python ou [Link]) ou script (.cmd, .bat,
PowerShell ou Bash) no mesmo contexto que um aplicativo web, aplicativo de API ou aplicativo móvel. Eles podem ser
agendado ou executado por um gatilho. WebJobs são frequentemente usados para executar tarefas em segundo plano como parte do seu

lógica de aplicação.
Back-ends de aplicativos móveis

Use o recurso de Aplicativos Móveis do Azure App Service para construir rapidamente um back-end para iOS e Android
aplicativos. Com apenas alguns cliques no portal do Azure, você pode:

• Armazenar dados de aplicativos móveis em um banco de dados SQL baseado na nuvem

• Autenticar clientes em relação a provedores sociais comuns, como MSA, Google, Twitter, e
Facebook
• Enviar notificações push
• Executar lógica de back-end personalizada em C# ou [Link]
No lado do aplicativo móvel, há suporte SDK para iOS e Android nativos, Xamarin e React Native.
aplicativos.

Explore a computação Serverless no Azure

A computação sem servidor é a abstração de servidores, infraestrutura e sistemas operacionais. Com computação sem servidor

na computação, o Azure cuida do gerenciamento da infraestrutura do servidor e da alocação/desalocação de


recursos baseados na demanda. A infraestrutura não é sua responsabilidade. Escalabilidade e desempenho são
manipulados automaticamente, e você é cobrado apenas pelos recursos exatos que utiliza. Não há necessidade de
mesmo capacidade de reserva.

A computação sem servidor abrange três ideias: a abstração de servidores, uma escalabilidade orientada a eventos e
micro-faturamento

1. Abstração de servidores: A computação sem servidor abstrai os servidores nos quais você opera. Você nunca
reserve explicitamente instâncias de servidor; a plataforma gerencia isso para você. Cada função
a execução pode ocorrer em uma instância de computação diferente, e esse contexto de execução é transparente
para o código. Com a arquitetura serverless, você simplesmente implanta seu código, que então é executado com
alta disponibilidade.

2. Escala orientada a eventos: A computação sem servidor é uma excelente opção para cargas de trabalho que respondem a
eventos de entrada. Eventos incluem gatilhos por temporizadores (por exemplo, se uma função precisar ser executada
todo dia às 10:00 AM UTC), HTTP (cenários de API e webhook), filas (por exemplo,
com processamento de pedidos), e muito mais. Em vez de escrever um aplicativo inteiro, o
o desenvolvedor cria uma função, que contém tanto o código quanto os metadados sobre seus gatilhos e
vínculos. A plataforma agenda automaticamente a execução da função e dimensiona o número de
compute instâncias com base na taxa de eventos recebidos. Gatilhos definem como uma função é
invoked e bindings fornecem uma maneira declarativa de se conectar a serviços dentro do código.

3. Micro-billing: A computação tradicional tem a noção de cobrança por segundo, mas muitas vezes, isso é
não tão útil quanto parece. Mesmo que o site de um cliente receba apenas uma visita por dia, ele ainda paga
por uma disponibilidade de um dia inteiro. Com a computação sem servidor, eles pagam apenas pelo tempo
seu código é executado. Se não ocorrerem execuções de funções ativas, eles não são cobrados. Por exemplo, se
o código é executado uma vez por dia por dois minutos, eles são cobrados por uma execução e dois minutos
do tempo de computação.

O Azure tem duas implementações de computação serverless:

• Azure Functions, que podem executar código em quase qualquer linguagem moderna.
• Azure Logic Apps, que são projetadas em um designer baseado na web e podem executar lógica
acionado pelos serviços Azure sem escrever nenhum código.

Funções do Azure

• Quando você se preocupa apenas com o código que executa seu serviço, e não com a plataforma subjacente
para infraestrutura, as Azure Functions são ideais. Elas são comumente usadas quando você precisa realizar
trabalhar em resposta a um evento, muitas vezes através de uma solicitação REST, temporizador ou mensagem de outro Azure
serviço e quando esse trabalho pode ser concluído rapidamente, em segundos ou menos.

• As Funções do Azure escalonam automaticamente com base na demanda, portanto, são uma escolha sólida quando a demanda é
variável. Por exemplo, você pode estar recebendo mensagens de uma solução IoT usada para monitorar um
frota de veículos de entrega. É provável que você receba mais dados durante o horário comercial.

• Usando uma abordagem baseada em VM, você incorreria em custos mesmo quando a VM está ociosa. Com funções, o Azure
executa seu código quando é acionado e desaloca automaticamente recursos quando a função é
concluído. Neste modelo, você é cobrado apenas pelo tempo de CPU usado enquanto sua função é executada.

• Além disso, as Azure Functions podem ser sem estado (o padrão), onde se comportam como se estivessem
reiniciados toda vez que respondem a um evento, ou com estado (chamado "Funções Duráveis"), onde um
o contexto é passado pela função para rastrear atividades anteriores.

• As funções são um componente chave da computação sem servidor, mas também são um cálculo geral.
plataforma para executar qualquer tipo de código. Se as necessidades do aplicativo do desenvolvedor mudarem, você pode implantar
o projeto em um ambiente que não é sem servidor, que oferece a flexibilidade para gerenciar
escalonamento, execução em redes virtuais e até mesmo isolar completamente as funções.

Azure Logic Apps

• As Logic Apps do Azure são semelhantes às Functions - ambas permitem que você acione uma lógica com base em um evento.
Onde funções executam código, Logic Apps executam fluxos de trabalho projetados para automatizar negócios.
cenários e construídos a partir de blocos de lógica predefinidos. Todo fluxo de trabalho de aplicativo lógico começa com um gatilho,
que é acionado quando um evento específico acontece ou quando dados recém-disponíveis atendem a critérios específicos.
Muitos gatilhos incluem capacidades básicas de agendamento, para que os desenvolvedores possam especificar com que frequência seu
as cargas de trabalho serão executadas. Cada vez que o gatilho é ativado, o mecanismo do Logic Apps cria uma instância do logic app
que executa as ações no fluxo de trabalho. Essas ações também podem incluir conversões de dados e fluxo
controles, como declarações condicionais, declarações de switch, loops e ramificações.

• Você cria fluxos de trabalho do Logic App usando um designer visual no portal do Azure ou no Visual Studio.
Os fluxos de trabalho são persistidos como um arquivo JSON com um esquema de fluxo de trabalho conhecido.

• O Azure fornece mais de 200 conectores e blocos de processamento diferentes para interagir com diferentes
serviços - incluindo os aplicativos corporativos mais populares. Você também pode criar conectores personalizados e
Etapas do fluxo de trabalho se o serviço com o qual você precisa interagir não estiver coberto. Você então usa o visual
designer para vincular conectores e blocos juntos, passando dados através do fluxo de trabalho para fazer personalizados
processamento - muitas vezes tudo isso sem escrever nenhum código.
Tipos de dados

Existem três tipos principais de dados que o Azure Storage foi projetado para armazenar.

1. Dados estruturados. Dados estruturados são dados que aderem a um esquema, portanto, todos os dados têm o
mesmos campos ou propriedades. Dados estruturados podem ser armazenados em uma tabela de banco de dados com linhas e
As colunas. Dados estruturados dependem de chaves para indicar como uma linha em uma tabela se relaciona com dados em
outra linha de outra tabela. Dados estruturados também são chamados de dados relacionais, pois o
o esquema de dados define a tabela de dados, os campos na tabela e o relacionamento claro
entre os dois. Dados estruturados são diretos, pois são fáceis de inserir, consultar e
analisar. Todos os dados seguem o mesmo formato. Exemplos de dados estruturados incluem sensor
dados ou dados financeiros.

2. Dados semi-estruturados. Dados semi-estruturados não se encaixam perfeitamente em tabelas, linhas e


colunas. Em vez disso, dados semi-estruturados usam tags ou chaves que organizam e fornecem uma
hierarquia para os dados. Dados semi-estruturados também são conhecidos como não relacionais ou NoSQL
dados.

3. Dados não estruturados. Dados não estruturados abrangem dados que não possuem uma estrutura designada para
Essa falta de estrutura também significa que não há restrições sobre os tipos de dados que pode
aguardar. Por exemplo, um blob pode conter um documento PDF, uma imagem JPG, um arquivo JSON, vídeo
conteúdo, etc. Assim, dados não estruturados estão se tornando mais proeminentes à medida que as empresas tentam explorar

em novas fontes de dados.

Como o armazenamento de dados do Azure pode atender às necessidades de armazenamento da sua empresa

O Azure oferece várias opções de armazenamento que atendem a tipos específicos de necessidades de armazenamento de dados.

Banco de Dados SQL do Azure

O Azure SQL Database é um banco de dados relacional como serviço (DaaS) baseado em
a versão estável mais recente do mecanismo de banco de dados Microsoft SQL Server. SQL
O banco de dados é de alto desempenho, confiável, totalmente gerenciado e seguro.
banco de dados. Você pode usá-lo para construir aplicativos e sites baseados em dados em
a linguagem de programação de sua escolha sem precisar gerenciar
infraestrutura.

Você pode migrar seus bancos de dados SQLServer existentes com um tempo de inatividade mínimo usando oAzure
Serviço de Migração de Banco de Dados. O serviço utiliza o Assistente de Migração de Dados da Microsoft para gerar
relatórios de avaliação que fornecem recomendações para ajudar a orientá-lo através das mudanças necessárias antes
para realizar uma migração. Uma vez que você avalia e realiza quaisquer correções necessárias, está pronto para
inicie o processo de migração. O Serviço de Migração de Banco de Dados do Azure realiza todas as operações necessárias
Você apenas altera a string de conexão em seus aplicativos.

A ilustração a seguir mostra os tipos de dados do cenário do portal de aprendizagem online que
seria armazenado em um banco de dados SQL do Azure.

Azure Cosmos DB

O Azure Cosmos DB é um serviço de banco de dados distribuído globalmente.


suporta dados sem esquema que permitem construir altamente responsivo
eAplicações Sempre Ativas para suportar mudanças constantes
dados. Você pode usar este recurso para armazenar dados que são atualizados e
mantido por usuários em todo o mundo. O seguinte
a ilustração mostra um exemplo de banco de dados Azure Cosmos DB que é
usado para armazenar dados que são acessados por pessoas localizadas em todo o
globo.

Armazenamento de Blob do Azure

O Azure Blob Storage é não estruturado, o que significa que não há restrições sobre os tipos de dados que ele pode armazenar.
aguarde. Blobs são altamente escaláveis e os aplicativos trabalham com blobs da mesma forma que fariam
trabalhar com arquivos em um disco, como ler e gravar dados. Armazenamento Blob
pode gerenciar milhares de uploads simultâneos, enormes quantidades de
dados de vídeo, arquivos de log em constante crescimento, e pode ser acessado de
qualquer lugar com uma conexão à internet.

Os blobs não estão limitados a formatos de arquivo comuns. Um blob pode conter
gigabytes de dados binários transmitidos de um instrumento científico, um
mensagem criptografada para outro aplicativo, ou dados em um formato personalizado
para um aplicativo que você está desenvolvendo.

O Azure Blob Storage permite que você transmita grandes arquivos de vídeo ou áudio diretamente para o navegador do usuário a partir de
em qualquer lugar do mundo. O armazenamento de blobs também é usado para armazenar dados para backup, recuperação de desastres e

arquivamento. Tem a capacidade de armazenar até 8 TB de dados para máquinas virtuais. O seguinte
a ilustração mostra um exemplo de uso do armazenamento de blobs do Azure.

Armazenamento de Dados do Azure Lake

O recurso Data Lake permite que você realize análises em seus dados.
uso e preparar relatórios. O Data Lake é um grande repositório que armazena
dados estruturados e não estruturados.

O Azure Data Lake Storage combina a escalabilidade e os benefícios de custo


do armazenamento de objetos com a confiabilidade e o desempenho do Big Data
capacidades do sistema de arquivos. A ilustração a seguir mostra como o Azure
O Data Lake armazena todos os seus dados empresariais e os torna disponíveis para
análise.
Azure Files

O Azure Files oferece compartilhamentos de arquivos totalmente gerenciados na nuvem que são

acessível via o padrão da indústria Server Message Block (SMB)


O protocolo. As partilhas de arquivos do Azure podem ser montadas simultaneamente pela nuvem.

ou implantações locais de Windows, Linux e macOS.


Aplicações em execução em máquinas virtuais ou serviços em nuvem do Azure
pode montar um compartilhamento de armazenamento de arquivos para acessar dados de arquivos, assim como um desktop

o aplicativo montaria um compartilhamento SMB típico. Qualquer número de


Máquinas virtuais ou funções do Azure podem montar e acessar o arquivo
compartilhar armazenamento simultaneamente. Cenários de uso típicos seriam compartilhar arquivos em qualquer lugar na
mundo, dados de diagnóstico ou compartilhamento de dados de aplicativo.

A ilustração a seguir mostra o Azure Files sendo usado para compartilhar dados entre duas localidades geográficas
locais. O Azure Files usa o protocolo Server Message Block (SMB) que garante que os dados estejam
criptografado em repouso e em trânsito.

Queue do Azure

O armazenamento de fila do Azure é um serviço para armazenar um grande número de mensagens que podem ser acessadas de
em qualquer lugar do mundo.

O Azure Queue Storage pode ser utilizado para ajudar a construir flexível

aplicações e funções separadas para melhor durabilidade


através de grandes cargas de trabalho. Quando os componentes da aplicação são
desacoplados, eles podem escalar independentemente. Armazenamento em fila

fornece assíncrono mensagem enfileiramentopara


comunicação entre componentes da aplicação, seja
eles estão rodando na nuvem, no desktop, em-
instalações, ou em dispositivos móveis.
Normalmente, há um ou mais componentes de remetente e um ou mais componentes de receptor. Remetente
componentes adicionam mensagens à fila, enquanto componentes receptores recuperam mensagens da frente
da fila para processamento. A ilustração a seguir mostra várias aplicações remetentes adicionando
mensagens para a Fila Azure e uma aplicação receptora recuperando as mensagens.

Você pode usar o armazenamento de fila para:

• Crie um backlog de trabalho e transmita mensagens entre diferentes servidores web do Azure.
• Distribuir carga entre diferentes servidores web/infraestrutura e gerenciar picos de tráfego.
• Construa resiliência contra falhas de componentes quando múltiplos usuários acessam seus dados ao mesmo tempo.
tempo.

Armazenamento em Disco

O armazenamento em disco fornece discos para máquinas virtuais, aplicações e


outros serviços para acessar e usar conforme necessário, semelhante a como eles
seria em cenários locais. O armazenamento em disco permite que os dados sejam
armazenado e acessado persistentemente a partir de um disco rígido virtual conectado.
Os discos podem ser gerenciados ou não gerenciados pela Azure, e portanto
gerenciado e configurado pelo usuário. Cenários típicos para uso
o armazenamento em disco é se você quiser mover e transferir aplicativos que leem
e escreva dados em discos persistentes, ou se você estiver armazenando dados que são
não é necessário acessar do lado de fora da máquina virtual para
ao qual o disco está anexado.

Os discos vêm em muitos tamanhos e níveis de desempenho diferentes, de unidades de estado sólido (SSDs) a
discos rígidos (HDDs) tradicionais, com habilidades de desempenho variadas.

Ao trabalhar com VMs, você pode usar discos SSD e HDD padrão para menos críticos
cargas de trabalho e discos SSD premium para aplicações de produção críticas. Azure
Os discos têm consistentemente oferecido durabilidade de nível empresarial, com um líder da indústria
Taxa de falha anualizada de ZERO%. A ilustração a seguir mostra uma virtual Azure
máquina usando discos separados para armazenar diferentes dados.
Níveis de armazenamento

O Azure oferece três camadas de armazenamento para armazenamento de objetos blob:

1. Camada de armazenamento quente: otimizada para armazenar dados que são acessados
frequentemente.

2. Camada de armazenamento frio: otimizada para dados que são acessados com pouca frequência e armazenados por pelo menos
30 dias.

3. Camada de armazenamento de arquivo: para dados que são acessados raramente e armazenados por pelo menos 180 dias com
requisitos de latência flexíveis.

Criptografia e replicação

O Azure fornece segurança e alta disponibilidade para seus dados por meio de
recursos de criptografia e replicação.

Criptografia para serviços de armazenamento

Os seguintes tipos de criptografia estão disponíveis para seus recursos:

1. Criptografia de Serviço de Armazenamento do Azure (SSE) para dados em repouso


ajuda a proteger seus dados para atender às necessidades da organização

segurança e conformidade regulatória. Ele criptografa os dados


antes de armazená-lo e descriptografa os dados antes de recuperá-los.
A criptografia e a descriptografia são transparentes para o usuário.

2. A criptografia do lado do cliente é onde os dados já estão criptografados pelas bibliotecas do cliente. Azure
armazenam os dados em estado criptografado em repouso, que são então descriptografados durante a recuperação.

Replicação para disponibilidade de armazenamento

Um tipo de replicação é configurado quando você cria uma conta de armazenamento. O recurso de replicação garante que
seus dados são duráveis e sempre disponíveis. O Azure fornece replicações regionais e geográficas para
proteja seus dados contra desastres naturais e outros desastres locais, como incêndios ou inundações.
Usando uma arquitetura N-camadas

Um padrão arquitetônico que pode ser usado para construir sistemas pouco acoplados é N-camadas.

UmArquitetura em múltiplas camadasdivide um aplicativo em duas ou mais camadas lógicas. Arquitetonicamente, uma camada superior
um nível pode acessar serviços de um nível inferior, mas um nível inferior nunca deve acessar um nível superior.

Camadas ajudam a separar preocupações e são idealmente projetadas para serem reutilizáveis. O uso de uma arquitetura em camadas também
simplifica a manutenção. Camadas podem ser atualizadas ou substituídas de forma independente, e novas camadas podem ser
inserido se necessário.

Três camadas referem-se a uma aplicação em n camadas que possui três camadas. Sua aplicação web de comércio eletrônico
segue esta arquitetura de três camadas:

• A camada da web fornece a interface web para seus usuários através de um navegador.
• O aplicativo terra executa a lógica de negócios.
• A camada de dados inclui bancos de dados e outros armazenamentos que contêm informações sobre produtos e
pedidos de clientes.
A ilustração a seguir mostra o fluxo de uma solicitação do usuário para o nível de dados.

Quando o usuário clica no botão para fazer o pedido, a solicitação é enviada à camada web, junto com o
endereço do usuário e informações de pagamento. A camada da web passa essas informações para a camada de aplicação,
que validaria as informações de pagamento e verificaria o estoque. O nível do aplicativo poderia então
armazenar o pedido na camada de dados, para ser retirado depois para cumprimento.

O que é uma região do Azure?

Uma região é um ou mais data centers do Azure dentro de uma área geográfica específica.
localização. Leste dos EUA, Oeste dos EUA e Norte da Europa são exemplos de regiões. Neste
por exemplo, você vê que o aplicativo está rodando na região Leste dos EUA.

O que é uma rede virtual?

Uma rede virtual é uma rede logicamente isolada na Azure. Azure virtual
as redes serão familiares para você se tiver configurado redes no Hyper-V,
VMware, ou mesmo em outras nuvens públicas. Uma rede virtual permite
Recursos do Azure para se comunicarem de forma segura entre si, o
internet e redes locais. Uma rede virtual é limitada a um
região única; no entanto, várias redes virtuais de diferentes
as regiões podem ser conectadas entre si usando emparelhamento de rede virtual.

As redes virtuais podem ser segmentadas em uma ou mais sub-redes. Sub-redes


ajudar você a organizar e proteger seus recursos em seções discretas. O
camadas de web, aplicação e dados têm cada uma uma VM única. Todos os três
As VMs estão na mesma rede virtual, mas estão em sub-redes separadas.

Os usuários interagem diretamente com a camada da web, então essa VM tem um endereço IP público junto com um endereço IP privado.
endereço. Os usuários não interagem com a aplicação ou com as camadas de dados, então essas VMs cada uma tem um IP privado
apenas endereço.

Você também pode manter seus níveis de serviço ou dados em sua rede local, colocando seu nível web em
a nuvem, mas mantendo o controle rigoroso sobre outros aspectos da sua aplicação. Gateway AVPN (ou
gateway de rede virtual), possibilita este cenário. Pode fornecer uma conexão segura entre um
Rede Virtual do Azure e uma localidade local pela internet.

A Azure gerencia o hardware físico para você. Você configura redes virtuais e gateways.
através de software, que permite que você trate uma rede virtual exatamente como sua própria rede. Você
escolha quais redes sua rede virtual pode alcançar, seja a internet pública ou outras
redes no espaço de endereço IP privado.

O que é um grupo de segurança de rede?

Um grupo de segurança de rede, ou NSG, permite ou nega o tráfego de entrada


tráfego de rede para seus recursos do Azure. Pense em uma rede
grupo de segurança como um firewall em nível de nuvem para sua rede.

Por exemplo, observe que a VM na camada web permite


tráfego de entrada nas portas 22 (SSH) e 80 (HTTP). Esta VM's
o grupo de segurança de rede permite tráfego de entrada por meio dessas portas
de todas as fontes. Você pode configurar um grupo de segurança de rede
aceitar tráfego apenas de fontes conhecidas, como IP
endereços que você confia.

Nota :

A porta 22 permite que você se conecte diretamente a sistemas Linux via SSH. Aqui mostramos a porta 22 aberta para
fins de aprendizagem. Na prática, você pode configurar o acesso VPN à sua rede virtual para aumentar
segurança.
O que é resiliência?

A resiliência refere-se à capacidade de um sistema de permanecer operacional durante


condições anormais.

Essas condições incluem:

• Desastres naturais
• Manutenção do sistema, tanto planejada quanto não planejada, incluindo atualizações de software e segurança
pestes.
• Picos de tráfego para o seu site
• Ameaças feitas por partes maliciosas, como ataques de negação de serviço distribuído, ou DDoS.
Imagine que sua equipe de marketing quer fazer uma venda relâmpago para promover uma nova linha de vitaminas.
suplementos. Você pode esperar um grande aumento no tráfego durante este tempo. Este aumento pode sobrecarregar
seu sistema de processamento, fazendo com que ele desacelere ou pare, decepcionando seus usuários. Você pode ter
vivenciou essa decepção por si mesmo. Você já tentou acessar uma venda online apenas para
encontrar o site não estava respondendo?

O que é um balanceador de carga?

Um balanceador de carga distribui o tráfego uniformemente entre cada sistema em um


piscina. Um balanceador de carga pode ajudá-lo a alcançar tanto alta disponibilidade
e resiliência.

Diga que você começa adicionando VMs adicionais, cada uma configurada
idêntico, para cada nível. A ideia é ter sistemas adicionais
pronto, caso um falhe, ou esteja atendendo muitos usuários na
mesmo tempo.

O problema aqui é que cada VM teria seu próprio endereço IP. Além disso, você não tem uma maneira de
distribuir tráfego caso um sistema fique fora do ar ou esteja ocupado. Como você conecta suas VMs para que
eles aparecem para o usuário como um sistema?

A resposta é usar um balanceador de carga para distribuir o tráfego. O balanceador de carga se torna o ponto de entrada
para o usuário. O usuário não sabe (ou não precisa saber) qual sistema o balanceador de carga escolhe para
receber o pedido.

A ilustração a seguir mostra o papel de um balanceador de carga.

O balanceador de carga recebe a solicitação do usuário e direciona a solicitação para uma das VMs na web
nível. Se uma VM estiver indisponível ou parar de responder, o balanceador de carga para de enviar tráfego para ela. O
o balanceador de carga então direciona o tráfego para um dos servidores responsivos.
O balanceamento de carga permite que você execute tarefas de manutenção sem interromper o serviço. Por exemplo,
você pode escalonar a janela de manutenção para cada VM. Durante a janela de manutenção, a carga
o balanceador detecta que a VM está sem resposta e direciona o tráfego para outras VMs no pool.

Para o seu site de e-commerce, a camada de aplicativo e a camada de dados também podem ter um balanceador de carga. Tudo depende de
o que seu serviço requer.

O que é o Balanceador de Carga do Azure?

• O Azure Load Balancer é um serviço de balanceamento de carga que a Microsoft oferece e que ajuda a cuidar do
manutenção para você. O Balanceador de Carga suporta cenários de entrada e saída, fornece baixo
latência e alta capacidade de transmissão, e escala para milhões de fluxos para todo o Controle de Transmissão
Aplicações do Protocolo de Controle de Transmissão (TCP) e do Protocolo de Datagramas do Usuário (UDP). Você pode usar o Balanceador de Carga com

tráfego de internet de entrada, tráfego interno entre serviços Azure, redirecionamento de porta para tráfego específico
ou conectividade de saída para VMs em sua rede virtual.

• Quando você configura manualmente o software típico de balanceamento de carga em uma máquina virtual, há um
desvantagem: você agora possui um sistema adicional que precisa manter. Se o seu balanceador de carga
cai ou precisa de manutenção de rotina, você volta ao seu problema original.

• Se, no entanto, você usar o Azure Load Balancer, não há infraestrutura ou software para você
mantenha. Você define as regras de encaminhamento com base no IP de origem e na porta para um conjunto de destinos.
IP/portas.

A ilustração a seguir mostra o papel dos balanceadores de carga do Azure em uma arquitetura multinível.
• Regras de rotas baseadas em URL. O Application Gateway permite que você redirecione o tráfego com base na URL.

padrões, endereço IP de origem e porta para endereço IP de destino e porta. Isso é útil quando
configurando uma rede de entrega de conteúdo.
• Reescreva os cabeçalhos HTTP. Você pode adicionar ou remover informações do inbound e
cabeçalhos HTTP de saída de cada solicitação para habilitar cenários de segurança importantes, ou limpar
informações sensíveis, como nomes de servidores.

O que é uma Rede de Distribuição de Conteúdo?

• Uma rede de entrega de conteúdo (CDN) é uma rede distribuída de servidores que pode entregar de forma eficiente
conteúdo da web para os usuários. É uma maneira de levar conteúdo aos usuários em sua região local para minimizar a latência.
CDN pode ser hospedado no Azure ou em qualquer outro local. Você pode armazenar conteúdo em cache em locais estrategicamente posicionados.

nós físicos em todo o mundo e oferecer melhor desempenho aos usuários finais. Uso típico
os cenários incluem aplicações web contendo conteúdo multimídia, um evento de lançamento de produto em um
região particular, ou qualquer evento onde você espera uma alta demanda de largura de banda em uma região.

E quanto ao DNS?

DNS, ou Sistema de Nomes de Domínio, é uma forma de mapear nomes amigáveis ao usuário para

seus endereços de IP. Você pode pensar no DNS como a lista telefônica do
internet.

Por exemplo, seu nome de domínio, [Link], pode mapear para o IP


endereço do balanceador de carga na camada web, [Link].

Você pode trazer seu próprio servidor DNS ou usar oAzure DNS, uma hospedagem
serviço para domínios DNS que opera na infraestrutura Azure.

A ilustração a seguir mostra o Azure DNS. Quando o usuário navega para [Link], o Azure DNS
roteia o tráfego para o balanceador de carga.
O que é latência de rede?

A latência refere-se ao tempo que leva para os dados viajarem pela rede.
A latência é geralmente medida em milissegundos.

Compare a latência com a largura de banda. A largura de banda refere-se à quantidade de dados que

pode caber na conexão. Latência refere-se ao tempo que leva para esses dados
chegar ao seu destino.

Fatores como o tipo de conexão que você usa e como seu aplicativo é projetado podem afetar
latência. Mas talvez o maior fator seja a distância.

Pense sobre seu site de e-commerce na Azure, que está na região Leste dos EUA. Normalmente, levaria
menos tempo para transferir dados para Atlanta (uma distância de cerca de 400 milhas) do que para transferir dados para Londres
(uma distância de cerca de 4.000 milhas).

Seu site de e-commerce entrega HTML, CSS, JavaScript e imagens padrã[Link]ência da rede
para muitos arquivos pode somar. Como você pode reduzir a latência para usuários localizados geograficamente longe?

Expandir para diferentes regiões

Lembre-se de que o Azure oferece data centers em regiões ao redor do mundo.

Pense sobre o custo de construir um data center. Os custos de equipamento não são
o único fator. Você precisa fornecer a energia, o resfriamento e o pessoal
para manter seus sistemas funcionando em cada local. Pode ser
proibitivamente caro replicar todo o seu datacenter. Mas fazer
então com o Azure pode custar muito menos, porque o Azure já tem o
equipamento e pessoal em posição.

Uma maneira de reduzir a latência é fornecer cópias exatas do seu serviço em mais de uma região. O
a ilustração a seguir mostra um exemplo de implantação global.
O diagrama mostra seu site de comércio eletrônico funcionando em três regiões do Azure: Leste dos EUA, Norte da Europa,
e Leste da Ásia. Note o nome DNS para cada um. Como você pode conectar os usuários ao serviço que está
mais próximo geograficamente, mas sob o domínio [Link]?

Use o Gerenciador de Tráfego para direcionar os usuários ao ponto de extremidade mais próximo

Uma resposta é o Azure Traffic Manager. O Traffic Manager usa o


Servidor DNS que está mais perto do usuário para direcionar o tráfego do usuário globalmente
ponto final distribuído.

A ilustração a seguir mostra o papel do Gerente de Tráfego.

O Gerente de Tráfego não vê o tráfego que passa entre o cliente e o servidor. Em vez disso, ele direciona
o navegador web do cliente para um ponto final preferido. O Gerenciador de Tráfego pode direcionar o tráfego de algumas maneiras diferentes

maneras, como para o endpoint com a menor latência.

Embora não mostrado aqui, essa configuração também poderia incluir sua implementação local em execução em
Califórnia. Você pode conectar o Gerenciador de Tráfego às suas próprias redes locais, permitindo que você ...
mantenha seus investimentos existentes em data center. Ou você pode mover sua aplicação completamente para o
nuvem. A escolha é sua.

Compare Balanceador de Carga ao Gerenciador de Tráfego

O Azure Load Balancer distribui o tráfego dentro da mesma região para tornar seus serviços mais altamente
disponível e resiliente. O Gerenciador de Tráfego atua no nível DNS e direciona o cliente para um preferido
endpoint. Este endpoint pode ser para a região mais próxima do seu usuário.

O Balanceador de Carga e o Gerenciador de Tráfego ajudam a tornar seus serviços mais


resiliente, mas de maneiras ligeiramente diferentes. Quando o Balanceador de Carga detecta um
VM não responsiva, direciona o tráfego para outras VMs no pool. Tráfego
O gerente monitora a saúde dos seus pontos finais. Quando o Gerenciador de Tráfego
encontra um ponto final não responsivo, direciona o tráfego para o próximo mais próximo
endpoint que é responsivo.
Nota

O Azure Event Hubs permite que você receba e processe milhões de eventos de dados em tempo real a cada segundo.
através de pipelines de dados dinâmicos. O Event Hubs também se integra perfeitamente com outros serviços do Azure.

MODELO DE RESPONSABILIDADE COMPARTILHADA

Para todos os tipos de implantação em nuvem, você é o proprietário dos seus dados e identidades. Você é responsável por ajudar

garanta seus dados e identidades, seus recursos locais e os componentes de nuvem que você controla
(que variam de acordo com o tipo de serviço).

Independentemente do tipo de implantação, você sempre retém a responsabilidade pelos seguintes itens:

• Dados
• Pontos finais
• Contas
• Gestão de acesso
Uma abordagem em camadas para a segurança

• A defesa em profundidade é uma estratégia que emprega uma série de


mecanismos para retardar o avanço de um ataque com o objetivo de adquirir
acesso não autorizado a informações. Cada camada fornece
proteção para que, se uma camada for violada, uma camada subsequente seja
já está em vigor para prevenir mais exposição. A Microsoft aplica uma
abordagem em camadas para segurança, tanto em data centers físicos e
através dos serviços Azure. O objetivo da defesa em profundidade é
proteger e prevenir que informações sejam roubadas por
indivíduos que não estão autorizados a acessá-lo.

• A defesa em profundidade pode ser visualizada como um conjunto de anéis concêntricos, com os dados a serem protegidos no
centro. Cada anel adiciona uma camada adicional de segurança em torno dos dados. Esta abordagem remove
dependência de qualquer camada única de proteção e atua para retardar um ataque e fornecer alerta
telemetria que pode ser acionada, seja automaticamente ou manualmente. Vamos dar uma olhada em cada um dos
camadas.

Dados

Em quase todos os casos, os atacantes estão atrás de dados:

• Armazenado em um banco de dados

• Armazenado em disco dentro de máquinas virtuais


• Armazenado em uma aplicação SaaS como o Office 365
• Armazenado em armazenamento na nuvem

É responsabilidade daqueles que armazenam e controlam o acesso aos dados


garanta que esteja devidamente segurado. Muitas vezes, existem regulamentações
requisitos que ditam os controles e processos que devem estar em vigor para garantir o
confidencialidade, integridade e disponibilidade dos dados.

Aplicação

• Garanta que os aplicativos sejam seguros e livres de vulnerabilidades.


• Armazene segredos sensíveis de aplicativos em um armazenamento seguro
médio.
• Torne a segurança um requisito de design para todas as aplicações
desenvolvimento.
Integrar segurança no ciclo de vida do desenvolvimento de aplicações irá
ajudar a reduzir o número de vulnerabilidades introduzidas no código. Nós
incentivar todas as equipes de desenvolvimento a garantir que seus aplicativos estejam
seguro por padrão, e que estão tornando os requisitos de segurança inegociáveis.

Calcule

• Acesso seguro a máquinas virtuais.


• Implemente proteção de endpoint e mantenha os sistemas atualizados
e atual.
Malware, sistemas não corrigidos e sistemas inadequadamente seguros
abra seu ambiente a ataques. O foco nesta camada é em
garantindo que seus recursos de computação estejam seguros, e que você
ter os controles adequados em vigor para minimizar problemas de segurança.

Networking

• Limite a comunicação entre recursos.


• Negar por padrão.
• Restringir o acesso à internet de entrada e limitar a saída, onde
apropriado.
• Implemente conectividade segura para redes locais.
Neste nível, o foco está em limitar a conectividade da rede
em todos os seus recursos para permitir apenas o que é necessário. Por
Ao limitar esta comunicação, você reduz o risco de lateral
movimento por toda a sua rede.

Perímetro

• Use proteção contra negação de serviço distribuída (DDoS) para


filtrar ataques em larga escala antes que possam causar uma negação de
serviço para usuários finais.
• Use firewalls de perímetro para identificar e alertar sobre atividades maliciosas

ataques contra sua rede.


Na borda da rede, trata-se de proteger contra a rede-
ataques baseados contra seus recursos. Identificando esses ataques,
eliminando seu impacto e alertando você quando eles acontecem são
formas importantes de manter sua rede segura.

Identidade e acesso

• Controle de acesso à infraestrutura e controle de mudanças.


• Use autenticação única e autenticação de múltiplos fatores.
• Eventos e alterações de auditoria.
A camada de identidade e acesso é toda sobre garantir que as identidades estão seguras, o acesso concedido é apenas o que
é necessário, e as mudanças são registradas.

Segurança física

• Segurança física de edifícios e controle de acesso à computação


o hardware dentro do data center é a primeira linha de defesa.
Com a segurança física, a intenção é fornecer salvaguardas físicas
contra o acesso a ativos. Essas salvaguardas garantem que outras camadas não possam
ser contornado, e a perda ou roubo é tratado de forma adequada.

Azure ajuda a aliviar suas preocupações com a segurança. Mas a segurança ainda é uma
responsabilidade compartilhada. Quanto dessa responsabilidade recai sobre nós
depende de qual modelo usamos com o Azure. Usamos os anéis de defesa em profundidade como um guia para
considerando quais proteções são adequadas para nossos dados e ambientes.

Obtenha dicas do Azure Security Center

Um ótimo lugar para começar ao examinar a segurança de suas soluções baseadas em Azure é a Segurança do Azure
Centro. O Centro de Segurança é um serviço de monitoramento que oferece proteção contra ameaças em todos os seus
serviços tanto no Azure quanto no local. O Security Center pode:

• Forneça recomendações de segurança com base em suas configurações, recursos e redes.


• Monitore as configurações de segurança em cargas de trabalho locais e em nuvem, e aplique automaticamente
segurança necessária para novos serviços à medida que entram online.

• Monitore continuamente todos os seus serviços e realize avaliações de segurança automáticas para
identificar vulnerabilidades potenciais antes que possam ser exploradas.
• Use aprendizado de máquina para detectar e bloquear malware de ser instalado na sua virtual
máquinas e serviços. Você também pode definir uma lista de aplicativos permitidos para garantir que apenas
os aplicativos que você valida têm permissão para executar.

• Analise e identifique possíveis ataques de entrada e ajude a investigar ameaças e quaisquer pós-
atividade de violação que pode ter ocorrido.
• Forneça controle de acesso just-in-time para portas, reduzindo seu ataque
superfície garantindo que a rede apenas permita o tráfego que você precisa.
O Azure Security Center faz parte do Centro para a Segurança da Internet (CIS)
recomendações.
Níveis disponíveis

O Azure Security Center está disponível em dois níveis:

1. Grátis. Disponível como parte da sua assinatura do Azure, este nível é limitado a avaliações e
recomendações de recursos do Azure apenas.
2. Padrão. Este nível oferece um conjunto completo de serviços relacionados à segurança, incluindo contínuo
monitoramento, detecção de ameaças, controle de acesso just-in-time para portos, e mais.
Para acessar todo o conjunto de serviços do Azure Security Center, você precisará fazer upgrade para um padrão.
assinatura de nível. Você pode acessar o teste gratuito de 30 dias a partir do Azure Security Center
painel no portal do Azure. Após o término do período de teste de 30 dias, o Azure Security Center custa $15 por
nó por mês.

Cenas de uso

Você pode integrar o Centro de Segurança em seus fluxos de trabalho e usá-lo de várias [Link] estão duas
exemplos.

1 Use o Centro de Segurança para resposta a incidentes.


Muitas organizações aprendem como
responder somente a incidentes de segurança
após sofrer um ataque. Para reduzir
custos e danos, é importante que
ter um plano de resposta a incidentes em
colocar antes que um ataque ocorra. Você
pode usar o Azure Security Center em
diferentes estágios de um incidente
resposta.

Você pode usar o Centro de Segurança durante


as etapas de detecção, avaliação e diagnóstico. Aqui estão exemplos de como o Centro de Segurança pode ser
útil durante os três estágios iniciais de resposta a incidentes:

◦ Detectar. Revise a primeira indicação de uma investigação de evento. Por exemplo, você pode
use o painel do Centro de Segurança para revisar a verificação inicial de um alto-
um alerta de segurança de prioridade foi emitido.

◦ Avalie. Realize a avaliação inicial para obter mais informações sobre o


atividade suspeita. Por exemplo, obter mais informações sobre o alerta de segurança.
◦ Diagnosticar. Realizar uma investigação técnica e identificar contenção, mitigação,
e estratégias alternativas. Por exemplo, siga os passos de remediação descritos por
Central de Segurança nesse alerta de segurança específico.
2. Use as recomendações do Centro de Segurança para aprimorar a segurança.
Você pode reduzir as chances de um evento de segurança significativo configurando uma política de segurança.
e então implementando as recomendações fornecidas pelo Azure Security Center.
◦ Uma política de segurança define o conjunto de controles recomendados para recursos
dentro daquela assinatura ou grupo de recursos especificado. No Centro de Segurança, você define
políticas de acordo com os requisitos de segurança da sua empresa.
◦ O Centro de Segurança analisa o estado de segurança dos seus recursos do Azure. Quando o Segurança
O centro identifica potenciais vulnerabilidades de segurança, cria recomendações com base
sobre os controles definidos na política de segurança. As recomendações o guiam através de
o processo de configurar os controles de segurança necessários. Por exemplo, se você tiver
cargas de trabalho que não requerem a Criptografia de Dados Transparente do Azure SQL Database
(TDE) política, desative a política no nível da assinatura e ative-a somente no
grupos de recursos onde o TDE do SQL é necessário.
Importante

Para atualizar uma assinatura para o nível Padrão, você deve ser designado ao papel de Assinatura
Proprietário, Contribuinte de Assinatura ou Administrador de Segurança.

Identidade e acesso

Os perímetros de rede, firewalls e controles de acesso físico costumavam ser a principal proteção para
dados corporativos. Mas os perímetros da rede tornaram-se cada vez mais porosos com a explosão de
traga seu próprio dispositivo (BYOD), aplicativos móveis e aplicativos na nuvem.

A identidade se tornou a nova fronteira de segurança primária. Portanto, a autenticação adequada e


a atribuição de privilégios é crítica para manter o controle de seus dados.

Sua empresa, Contoso Shipping, está focada em abordar essas preocupações imediatamente. A equipe de vocês
a nova solução de nuvem híbrida precisa levar em conta aplicativos móveis que tenham acesso a dados secretos quando um
usuário autorizado está conectado — além de ter veículos de entrega que constantemente enviam um fluxo de
dados de telemetria que são críticos para otimizar os negócios da empresa.

Autenticação e autorização

Dois conceitos fundamentais que precisam ser compreendidos ao falar sobre identidade e acesso
o controle é a autenticação e a autorização. Eles fundamentam tudo o que acontece e ocorre
sequencialmente em qualquer processo de identidade e acesso:

• A autenticação é o processo de estabelecer a identidade de uma pessoa ou serviço que busca


acessar um recurso. Envolve o ato de desafiar uma parte por credenciais legítimas, e
fornece a base para criar um principal de segurança para uso em identidade e controle de acesso. Ele
estabelece se eles são quem dizem ser.
• A autorização é o processo de estabelecer qual nível de acesso uma pessoa autenticada ou
o serviço tem. Ele especifica quais dados eles têm permissão para acessar e o que podem fazer com isso.

Nota

A autenticação é às vezes abreviada para AuthN, e a autorização é às vezes abreviada para


AuthZ.

O Azure oferece serviços para gerenciar tanto a autenticação quanto a autorização por meio do Azure Active
Diretório (Azure AD).

O que é o Azure Active Directory?

O Azure AD é um serviço de identidade baseado em nuvem. Ele possui suporte integrado para sincronizar com seu
existente Active Directory local ou pode ser usado de forma independente. Isso significa que todos os seus
aplicativos, seja localmente, na nuvem (incluindo o Office 365) ou até mesmo em dispositivos móveis podem compartilhar o
mesmas credenciais. Administradores e desenvolvedores podem controlar o acesso a dados internos e externos e
aplicações que utilizam regras e políticas centralizadas configuradas no Azure AD.

O Azure AD oferece serviços como:

• Autenticação. Isso inclui a verificação da identidade para acessar aplicativos e recursos, e


fornecendo funcionalidades como redefinição de senha por conta própria, autenticação multifatorial
(MFA), uma lista personalizada de senhas banidas e serviços de bloqueio inteligente.
• Autenticação Única (SSO). O SSO permite que os usuários se lembrem apenas de um ID e uma senha para
acessar várias aplicações. Uma única identidade está atrelada a um usuário, simplificando a segurança
modelo. À medida que os usuários mudam de funções ou deixam uma organização, as modificações de acesso estão ligadas a isso.
identidade, reduzindo significativamente o esforço necessário para alterar ou desativar contas.

• Gestão de aplicativos. Você pode gerenciar seus aplicativos em nuvem e locais usando o Azure
Proxy de Aplicativo AD, SSO, o portal Minhas Aplicações (também referido como Painel de Acesso) e SaaS
aplicativos.
• Serviços de identidade business to business (B2B). Gerencie seus usuários convidados e externos
parceiros enquanto mantém o controle sobre seus próprios dados corporativos
• Serviços de identidade Business-to-Customer (B2C). Personalize e controle como os usuários se registram,
faça login e gerencie seus perfis ao usar seus aplicativos com serviços.
• Gerenciamento de Dispositivos. Gerencie como seus dispositivos em nuvem ou locais acessam seu
dados corporativos.
Vamos explorar alguns desses em mais detalhes.

Autenticação única

Quanto mais identidades um usuário tiver que gerenciar, maior será o risco de uma violação de segurança relacionada a credenciais.

incidente. Mais identidades significam mais senhas para lembrar e mudar. As políticas de senha podem
variar entre aplicações e, à medida que os requisitos de complexidade aumentam, torna-se cada vez mais
difícil para os usuários se lembrarem deles.

Agora, considere a logística de gerenciar todas essas identidades.


Uma pressão adicional é exercida sobre os help desks à medida que lidam com
bloqueios de conta e solicitações de redefinição de senha. Se um usuário deixar um
organização, rastreando todas essas identidades e garantindo que elas
são deficientes pode ser desafiador. Se uma identidade for negligenciada, isso
poderia permitir acesso quando deveria ter sido eliminado.

Com o login único (SSO), os usuários precisam lembrar apenas de uma ID


e uma senha. O acesso entre aplicativos é concedido a um
identidade única ligada a um usuário, simplificando o modelo de segurança. Como
quando os usuários mudam de função ou saem de uma organização, as modificações de acesso estão ligadas à identidade única,
reduzindo significativamente o esforço necessário para mudar ou desativar contas. Usando o login único para contas
facilitará para os usuários gerenciarem suas identidades e aumentará as capacidades de segurança em
seu ambiente.

SSO com Azure Active Directory

Ao utilizar o Azure AD para SSO, você também terá a capacidade de combinar várias fontes de dados em
um gráfico de segurança inteligente. Este gráfico de segurança permite a capacidade de fornecer análise de ameaças e
proteção de identidade em tempo real para todas as contas no Azure AD, incluindo contas que estão sincronizadas
do seu AD local. Ao usar um provedor de identidade centralizado, você terá centralizado o
controles de segurança, relatórios, alertas e administração da sua infraestrutura de identidade.

À medida que a Contoso Shipping integra sua instância existente do Active Directory com o Azure AD, você irá
tornar o controle de acesso consistente em toda a organização. Fazer isso também simplificará muito o
capacidade de fazer login em e-mails e documentos do Office 365 sem precisar reautenticar.

Autenticação multifator

A autenticação multifator (MFA) oferece segurança adicional para suas identidades ao exigir dois
ou mais elementos para autenticação completa. Esses elementos se enquadram em três categorias:

• Algo que você sabe


• Algo que você possui
• Algo que você é

Algo que você sabe que seria uma senha ou a resposta a uma pergunta de segurança. Algo que você
possess poderia ser um aplicativo móvel que recebe uma notificação ou um dispositivo gerador de token. Algo
você é geralmente algum tipo de propriedade biométrica, como uma impressão digital ou scan de rosto usado em muitos
dispositivos móveis.
Usar MFA aumenta a segurança da sua identidade, limitando o impacto da exposição de credenciais. Um
Um atacante que tenha a senha de um usuário também precisaria estar na posse do telefone dele ou dela.
gerador de token de segurança para autenticação completa. Autenticação com apenas um único fator
verificado é insuficiente, e o atacante não conseguiria usar apenas aquelas credenciais para
autenticar. Os benefícios que isso traz para a segurança são enormes, e não podemos enfatizar o suficiente o
importância de habilitar a MFA sempre que possível.

O Azure AD possui capacidades de MFA integradas e se integrará com outros provedores de MFA de terceiros.
A MFA deve ser usada para usuários no papel de Administrador Global no Azure AD, porque estes são
contas altamente sensíveis. Todas as outras contas também podem ter MFA ativada.

Para a Contoso Shipping, você decide habilitar MFA sempre que um usuário estiver fazendo login a partir de um não domínio.
computador conectado — que inclui os aplicativos móveis que seus motoristas usam.

Fornecendo identidades para serviços

É geralmente valioso para os serviços terem identidades. Muitas vezes, e contra


práticas recomendadas, informações de credenciais estão incorporadas na configuração
arquivos. Sem segurança em torno desses arquivos de configuração, qualquer pessoa com
o acesso aos sistemas ou repositórios pode acessar essas credenciais e
exposição ao risco.

O Azure AD aborda esse problema por meio de dois métodos: serviço


principais e identidades gerenciadas para serviços Azure.

Principais serviços

Para entender os principais de serviço, é útil primeiro entender as palavras identidade e principal.
por causa de como são usados no mundo da gestão de identidades.

Uma identidade é apenas uma coisa que pode ser autenticada. Obviamente, isso inclui usuários com um nome de usuário.
e senha, mas também pode incluir aplicativos ou outros servidores, que podem autenticar com
chaves secretas ou certificados.

Um principal é uma identidade atuando com certos papéis ou reivindicações. Normalmente, não é útil considerar
identidade e principal separadamente, mas pense em usar 'sudo' em um prompt Bash no Linux ou em
Windows usando 'executar como administrador.' Em ambos os casos, você ainda está conectado como o mesmo
identidade como antes, mas você mudou o papel sob o qual está executando. Grupos são frequentemente também
considerados principais porque podem ter direitos atribuídos.

Um principal de serviço é uma identidade que é usada por um serviço ou aplicativo. E, como outras identidades,
pode receber funções.
Identidades gerenciadas para serviços Azure

A criação de principais de serviço pode ser um processo tedioso, e há


existem muitos pontos de contato que podem tornar a manutenção deles difícil.
As identidades gerenciadas para serviços do Azure são muito mais fáceis e farão
a maior parte do trabalho para você.

Uma identidade gerenciada pode ser criada instantaneamente para qualquer serviço do Azure

que o suporta—e a lista está em constante crescimento. Quando você cria


uma identidade gerenciada para um serviço, você está criando uma conta no Active Directory da sua organização
Diretório (uma instância específica do Active Directory de uma organização é conhecida como "Active Directory
Inquilino). A infraestrutura do Azure cuidará automaticamente da autenticação do serviço e
gerenciando a conta. Você pode então usar essa conta como qualquer outra conta do Azure AD, incluindo
permitindo o acesso seguro de serviço autenticado a outros recursos do Azure.

Controle de acesso baseado em função

Funções são conjuntos de permissões, como "Apenas leitura" ou "Contribuidor", que podem ser concedidas aos usuários para acessar
uma instância de serviço Azure.

As identidades são mapeadas para funções diretamente ou através da associação a grupos. Separando os principais de segurança,
permissões de acesso e recursos oferecem gerenciamento de acesso simples e controle detalhado.
Os administradores são capazes de garantir que as permissões mínimas necessárias sejam concedidas.

Os papéis podem ser concedidos ao nível da instância de serviço individual, mas também fluem para baixo do Azure
Hierarquia do Gerenciador de Recursos.

Aqui está um diagrama que mostra essa relação. Funções atribuídas em um escopo mais amplo, como um inteiro
a assinatura, é herdada por escopos filhos, como instâncias de serviço.
Gerenciamento de Identidade Privilegiada

• Além de gerenciar o acesso aos recursos do Azure com controle de acesso baseado em funções (RBAC), um
uma abordagem abrangente para a proteção da infraestrutura deve considerar incluir a continuidade
auditoria dos membros de funções à medida que suas organizações mudam e evoluem. Identidade Privilegiada do Azure AD
A Gestão (PIM) é uma oferta adicional, paga, que fornece supervisão das atribuições de função,
autoatendimento, e ativação de função just-in-time e revisões de acesso ao Azure AD e recursos do Azure.

O que é criptografia?

A criptografia é o processo de tornar os dados ilegíveis e inutilizáveis para espectadores não autorizados. Para usar
ou ler os dados criptografados, é necessário descriptografá-los, o que requer o uso de uma chave secreta. Existem
dois tipos de criptografia de alto nível: simétrica e assimétrica.

A criptografia simétrica usa a mesma chave para criptografar e descriptografar os dados. Considere um desktop
aplicativo de gerenciador de senhas. Você insere suas senhas e elas são criptografadas com sua própria
chave pessoal (sua chave geralmente é derivada de sua senha mestra). Quando os dados precisam ser
recuperado, a mesma chave é usada e os dados são descriptografados.

A criptografia assimétrica usa um par de chave pública e chave privada. Qualquer chave pode criptografar, mas uma única
a chave não pode descriptografar seus próprios dados criptografados. Para descriptografar, você precisa da chave emparelhada. Assimétrico

a criptografia é usada para coisas como Transport Layer Security (TLS) (usado em HTTPS) e dados
assinando.

A criptografia simétrica e assimétrica desempenham um papel na proteção adequada dos seus dados. Criptografia
geralmente é abordado de duas maneiras:

1. Criptografia em repouso
2. Criptografia em trânsito

Criptografia em repouso

Dados em repouso são os dados que foram armazenados em um meio físico. Esses dados podem ser armazenados em
disco de um servidor, dados armazenados em um banco de dados ou dados armazenados em uma conta de armazenamento. Independentemente do
mecanismo de armazenamento, a criptografia de dados em repouso garante que os dados armazenados sejam ilegíveis sem o
chaves e segredos necessários para descriptografá-lo. Se um atacante conseguisse obter um disco rígido com dados criptografados
e não tinha acesso às chaves de criptografia, o invasor não comprometeria os dados sem
grande dificuldade.

Os dados reais que estão criptografados podem variar em seu conteúdo, uso e importância para o
organização. Essas informações financeiras podem ser críticas para o negócio, propriedade intelectual que
foi desenvolvido pela empresa, dados pessoais sobre clientes ou funcionários que a empresa
armazenamentos, e até mesmo as chaves e segredos usados para a criptografia dos próprios dados.
Aqui está um diagrama que mostra como os dados de clientes criptografados podem parecer enquanto estão em um banco de dados.

Criptografia em trânsito

Dados em trânsito são os dados que estão se movendo ativamente de um local para outro, como pela internet
ou através de uma rede privada. A transferência segura pode ser gerida por várias camadas diferentes. Poderia ser
feito ao criptografar os dados na camada de aplicação antes de enviá-los por uma rede. HTTPS é um
exemplo de camada de aplicação em criptografia de trânsito.

Você também pode configurar um canal seguro, como uma rede privada virtual (VPN), em uma camada de rede, para
transmitir dados entre dois sistemas.

A criptografia de dados em trânsito protege os dados de observadores externos e fornece um mecanismo para
transmitir dados enquanto limita o risco de exposição.

Este diagrama mostra o processo. Aqui, os dados do cliente são criptografados enquanto são enviados pela rede.
Somente o receptor possui a chave secreta que pode descriptografar os dados para uma forma utilizável.
Criptografia no Azure

Vamos dar uma olhada em algumas maneiras que o Azure permite que você criptografe dados em serviços.

Criptografar armazenamento bruto

A Criptografia de Serviço de Armazenamento do Azure para dados em repouso ajuda você

proteja seus dados para atender à segurança de sua organização e


compromissos de conformidade. Com este recurso, o armazenamento do Azure
a plataforma criptografa automaticamente seus dados antes de persistí-los em
Discos Gerenciados do Azure, Armazenamento Blob do Azure, Arquivos do Azure ou Azure
Armazenamento de fila e descriptografa os dados antes da recuperação. O
manipulação de criptografia, criptografia em repouso, descriptografia e chave
a gestão na Criptografia de Serviço de Armazenamento é transparente para
aplicativos usando os serviços.

Criptografar discos de máquina virtual

A Criptografia de Serviço de Armazenamento oferece proteção de criptografia em baixo nível

para dados gravados em disco físico, mas como você protege o virtual
discos rígidos (VHDs) de máquinas virtuais? Se atacantes maliciosos conseguissem
acesso à sua assinatura do Azure e obteve os VHDs de sua virtual
máquinas, como você garantiria que elas não pudessem acessar o
dados armazenados?

A Criptografia de Disco do Azure é uma capacidade que ajuda você a criptografar seu
Discos de máquinas virtuais IaaS do Windows e Linux. A Criptografia de Disco do Azure aproveita a indústria-
recurso padrão do BitLocker do Windows e o recurso dm-crypt do Linux para fornecer volume
criptografia para o sistema operacional e discos de dados. A solução está integrada ao Azure KeyVault para ajudá-lo
controle e gerencie as chaves e segredos de criptografia de disco (e você pode usar serviço gerenciado
identidades para acessar o KeyVault).

Para a Contoso Shipping, o uso de VMs foi uma das primeiras ações em direção à nuvem. Ter todos os
VHDs criptografados são uma maneira fácil e de baixo impacto para garantir que você está fazendo tudo o que pode para proteger seu

dados da empresa.

Criptografar bancos de dados

A criptografia de dados transparente (TDE) ajuda a proteger o Azure SQL Database e


Armazenamento de Dados Azure contra a ameaça de atividade maliciosa. Ele realiza
criptografia e descriptografia em tempo real do banco de dados, backups associados, e
arquivos de log de transação em repouso sem exigir alterações no aplicativo. Por padrão, TDE está habilitado
para todas as novas instâncias do Azure SQL Database implantadas.

TDE criptografa o armazenamento de um banco de dados inteiro usando uma chave simétrica chamada de banco de dados
chave de criptografia. Por padrão, o Azure fornece uma chave de criptografia única por instância lógica do SQL Server
e cuida de todos os detalhes. Leve sua própria chave (BYOK) também é suportado com chaves armazenadas no Azure
KeyVault (ver abaixo).

Porque o TDE está habilitado por padrão, você está confiante de que a Contoso Shipping possui a devida
proteções em vigor para os dados armazenados nos bancos de dados da empresa.

Criptografar segredos

Vimos que os serviços de criptografia usam chaves para criptografar e


descriptografar dados, então como garantimos que as chaves em si são
seguro? As empresas também podem ter senhas, strings de conexão ou
outras informações sensíveis que eles precisam armazenar com segurança.
No Azure, podemos usar o Azure Key Vault para proteger nossos segredos.

O Azure KeyVault é um serviço de nuvem centralizado para armazenar suas


segredos de aplicação. O KeyVault ajuda você a controlar os segredos de suas aplicações, mantendo-os em um
localização única e central e fornecendo acesso seguro, controle de permissões e registro de acesso
capacidades. É útil para uma variedade de cenários:

• Gerenciamento de segredos. Você pode usar o KeyVault para armazenar de forma segura e controlar rigorosamente o acesso a

tokens, senhas, certificados, chaves de Interface de Programação de Aplicações (API) e outros


segredos.
• Gerenciamento de chaves. Você também pode usar o KeyVault como uma solução de gerenciamento de chaves. KeyVault

torna mais fácil criar e controlar as chaves de criptografia usadas para criptografar seus dados.
• Gerenciamento de certificados. O KeyVault permite que você provisiona, gerencie e implante seu público e
certificados de Camada de Sockets Segura / Camada de Transporte Segura (SSL / TLS) para o seu
Azure e recursos conectados internamente com mais facilidade.
• Armazene segredos respaldados por módulos de segurança de hardware (HSMs). Os segredos e chaves podem ser
protegido seja por software, ou por HSMs validados pelo FIPS 140-2 Nível 2.
Os benefícios de usar o KeyVault incluem:

• Segredos de aplicativo centralizados. Centralizar o armazenamento de segredos de aplicativos permite que você
controlar sua distribuição e reduz as chances de que segredos possam ser acidentalmente vazados.
• Segredos e chaves armazenados de forma segura. O Azure utiliza algoritmos e comprimentos de chave padrão da indústria.
HSMs, e o acesso requer autenticação e autorização adequadas.
• Monitore o acesso e o uso. Usando o KeyVault, você pode monitorar e controlar o acesso à empresa
segredos.
• Administração simplificada de segredos de aplicativo. O KeyVault facilita o cadastramento e
renovar certificados de Autoridades Certificadoras (CAs) públicas. Você também pode escalar e
replicar conteúdo dentro das regiões e usar ferramentas padrão de gerenciamento de certificados.
• Integre com outros serviços do Azure. Você pode integrar o KeyVault com contas de armazenamento.
registros de contêineres, hubs de eventos e muitos outros serviços do Azure.
Porque identidades do Azure AD podem receber acesso para usar segredos do Azure KeyVault, aplicativos
com identidades de serviço gerenciadas habilitadas, podem adquirir automaticamente e sem esforço os segredos que eles
preciso.

Visão geral dos certificados Azure

Como mencionado anteriormente, a Segurança da Camada de Transporte (TLS) é a base para a criptografia dos dados do site
em trânsito. TLS usa certificados para criptografar e descriptografar dados. No entanto, esses certificados têm um
ciclo de vida que requer gerenciamento de administrador. Um problema comum de segurança com sites é
ter certificados TLS expirados que abrem vulnerabilidades de segurança.

Os certificados usados no Azure são x.509 v3 e podem ser assinados por uma autoridade certificadora de confiança, ou eles
pode ser autoassinado. Um certificado autoassinado é assinado pelo seu próprio criador; portanto, não é confiável.
por padrão. A maioria dos navegadores pode ignorar esse problema. No entanto, você deve usar apenas certificados autoassinados

certificados ao desenvolver e testar seus serviços de nuvem. Esses certificados podem conter um privado
ou uma chave pública e ter uma impressão digital que fornece um meio para identificar um certificado em um
maneira inequívoca. Esta impressão digital é usada no arquivo de configuração do Azure para identificar qual
um certificado que um serviço de nuvem deve usar.

Tipos de certificados

Os certificados são usados no Azure para dois propósitos principais e recebem uma designação específica com base
com base em seu uso pretendido.

1. Certificados de serviço são usados para serviços em nuvem


Os certificados de gerenciamento são usados para autenticar com a API de gerenciamento

Certificados de serviço

Os certificados de serviço estão ligados aos serviços em nuvem e permitem uma comunicação segura de ida e volta.
serviço. Por exemplo, se você implantar um site, gostaria de fornecer um certificado que possa
autenticar um endpoint HTTPS exposto. Certificados de serviço, que são definidos no seu serviço
a definição, são automaticamente implantados na VM que está executando uma instância do seu papel.

Você pode fazer upload de certificados de serviço para oAzure tanto usando o portal doAzure quanto usando o clássico
modelo de implantação. Os certificados de serviço estão associados a um serviço de nuvem específico. Eles são
atribuído a um deployment no arquivo de definição de serviço.
Você pode gerenciar certificados de serviço separadamente de seus serviços, e pode ter diferentes
pessoas que os gerenciam. Por exemplo, um desenvolvedor poderia fazer o upload de um pacote de serviço que se refere a um
certificado que um gerente de TI já carregou anteriormente para o Azure. Um gerente de TI pode gerenciar e
renovar esse certificado (alterando a configuração do serviço) sem precisar fazer o upload de um novo
pacote de serviço. A atualização sem um novo pacote de serviço é possível porque o nome lógico,
o nome da loja e a localização do certificado estão no arquivo de definição do serviço, enquanto o certificado
a impressão digital é especificada no arquivo de configuração do serviço. Para atualizar o certificado, é apenas necessário
fazer o upload de um novo certificado e alterar o valor da impressão digital no arquivo de configuração do serviço.

Certificados de gestão

Os certificados de gerenciamento permitem que você se autentique com o modelo de implantação clássico. Muitos
programas e ferramentas (como Visual Studio ou o SDK do Azure) usam esses certificados para automatizar
configuração e implantação de vários serviços do Azure. No entanto, esses tipos de certificados não são
relacionado a serviços de nuvem.

Usando o Azure Key Vault com certificados

Você pode armazenar seus certificados no Azure KeyVault - assim como qualquer outro segredo. No entanto, o KeyVault
oferece recursos adicionais além da gestão típica de certificados.

• Você pode criar certificados no KeyVault ou importar certificados existentes.


• Você pode armazenar e gerenciar certificados de forma segura sem interação com material de chave privada.
• Você pode criar uma política que direciona o KeyVault a gerenciar o ciclo de vida de um certificado.
• Você pode fornecer informações de contato para notificação sobre eventos de ciclo de vida de expiração
e renovação do certificado.
• Você pode renovar automaticamente certificados com emissores selecionados - parceiro KeyVault x509
fornecedores de certificados / autoridades certificadoras.
A automatização da gestão de certificados ajuda a reduzir ou eliminar a tarefa suscetível a erros de forma manual.
gestão de certificados.

O que é um Firewall?

Um firewall é um serviço que concede acesso ao servidor com base no endereço IP de origem de cada solicitação.
Você cria regras de firewall que especificam faixas de endereços [Link] clientes desses IPs autorizados
endereços terão permissão para acessar o servidor. As regras de firewall, de modo geral, também incluem
informações específicas de protocolo de rede e porta.

Para fornecer proteção interna no perímetro, você tem várias opções.

• O Azure Firewall é um serviço de segurança de rede gerenciado e baseado em nuvem que protege seu
Recursos da Rede Virtual do Azure. É um firewall totalmente com estado como serviço com alta disponibilidade incorporada.
disponibilidade e escalabilidade de nuvem sem restrições. O Azure Firewall oferece proteção de entrada
para protocolos que não são HTTP/S. Exemplos de protocolos não HTTP/S incluem: Área de Trabalho Remota
Protocolo (RDP), Secure Shell (SSH) e Protocolo de Transferência de Arquivos (FTP). Também fornece
proteção de saída, a nível de rede para todas as portas e protocolos, e a nível de aplicação
proteção para HTTP/S de saída.

• O Azure Application Gateway é um balanceador de carga que inclui um Firewall de Aplicação Web
(WAF) que fornece proteção contra vulnerabilidades comuns e conhecidas em sites. É
desenhado para proteger o tráfego HTTP.

• Os appliances virtuais de rede (NVAs) são opções ideais para serviços que não sejam HTTP ou avançados.
configurações, e são semelhantes a dispositivos de firewall de hardware.

Impedindo ataques de Negação de Serviço Distribuída (DDoS)

Qualquer recurso exposto na internet está em risco de ser atacado por um ataque de negação de serviço. Estes
tipos de ataques tentam sobrecarregar um recurso de rede enviando tantas solicitações que o
o recurso se torna lento ou não responde.

Quando você combina a Proteção DDoS da Azure com as melhores práticas de design de aplicativos, você ajuda
fornecer defesa contra ataques DDoS. A Proteção DDoS aproveita a escala e elasticidade de
A rede global da Microsoft para trazer capacidade de mitigação de DDoS para todas as regiões do Azure. O Azure
O serviço de proteção DDoS protege suas aplicações Azure monitorando o tráfego na Azure
borda da rede antes que possa impactar a disponibilidade do seu serviço. Dentro de alguns minutos após o ataque
detecção, você é notificado usando métricas do Azure Monitor.

Este diagrama mostra o tráfego de rede fluindo para o Azure, tanto de clientes quanto de um atacante. Azure
A proteção DDoS identifica a tentativa do invasor de sobrecarregar a rede e bloqueia mais ataques.
o tráfego de alcançar os serviços do Azure. O tráfego legítimo dos clientes ainda flui para o Azure
sem nenhuma interrupção de serviço.

A Proteção DDoS do Azure oferece os seguintes níveis de serviço:

• Básico - O nível de serviço Básico é ativado automaticamente como parte da plataforma Azure.
Monitoramento de tráfego sempre ativo e mitigação em tempo real de ataques comuns em nível de rede
fornecer as mesmas defesas que os serviços online da Microsoft usam. A rede global do Azure é
usado para distribuir e mitigar o tráfego de ataque entre regiões.
• Padrão - O nível de serviço Padrão oferece capacidades adicionais de mitigação que são
sintonizado especificamente para os recursos da Microsoft Azure Virtual Network. Proteção DDoS Padrão
é simples de ativar e não requer alterações no aplicativo. As políticas de proteção são ajustadas
através de monitoramento de tráfego dedicado e algoritmos de aprendizado de máquina. Políticas são aplicadas
para endereços IP públicos associados a recursos implantados em redes virtuais, como o Azure
Balanceador de Carga e Gateway de Aplicação. A proteção padrão contra DDoS pode mitigar o
os seguintes tipos de ataques:
◦ Ataquesvolumé[Link]éinundaracamadaderedecomumaquantidadesubstancial.
quantidade de tráfego aparentemente legítimo.
◦ Ataques de protocolo. Esses ataques tornam um alvo inacessível, explorando uma vulnerabilidade.
na pilha de protocolos de camada 3 e camada 4.
◦ Ataques à camada de recursos (aplicação). Esses ataques visam pacotes de aplicação web para
interromper a transmissão de dados entre hosts.

Controlando o tráfego dentro da sua rede virtual

Segurança de rede virtual

Uma vez dentro de uma rede virtual (VNet), é crucial que você limite
comunicação entre recursos apenas para o que é necessário.

Para comunicação entre máquinas virtuais, Grupos de Segurança de Rede


(NSGs) são uma parte crítica para restringir comunicação desnecessária.

Os Grupos de Segurança de Rede permitem filtrar o tráfego de rede para e a partir de


Recursos do Azure em uma rede virtual do Azure. Um NSG pode conter
regras de segurança de entrada e saída múltiplas que permitem filtrar o tráfego para e a partir de recursos
por endereço IP de origem e destino, porta e protocolo. Eles fornecem uma lista de permitidos e negados
comunicação para e a partir de interfaces de rede e sub-redes, e são totalmente personalizáveis.

Você pode remover completamente o acesso à internet pública aos seus serviços restringindo o acesso ao serviço
pontos de extremidade. Com pontos de extremidade de serviço, o acesso ao serviço Azure pode ser limitado à sua rede virtual.

Integração de rede

É comum ter uma infraestrutura de rede existente que precisa ser


integrado para fornecer comunicação de redes locais ou para
providenciar uma comunicação melhorada entre os serviços no Azure. Há um
algumas maneiras principais de lidar com essa integração e melhorar a segurança do seu
rede.
Conexões de rede privada virtual (VPN) são uma forma comum de estabelecer segurança
canais de comunicação entre redes. Conexões entre a Rede Virtual Azure e um
Dispositivos VPN locais são uma ótima maneira de proporcionar comunicação segura entre sua rede
e sua VNet no Azure.

Para fornecer uma conexão dedicada e privada entre sua rede e o Azure, você pode usar o Azure
ExpressRoute. O ExpressRoute permite que você estenda suas redes locais para a nuvem da Microsoft.
por uma conexão privada facilitada por um provedor de conectividade. Com o ExpressRoute, você pode
estabelecer conexões com os serviços em nuvem da Microsoft, como Microsoft Azure, Office 365, e
O Dynamics 365. As conexões ExpressRoute melhoram a segurança da sua comunicação local.
enviando esse tráfego pela linha privada em vez de pela internet pública. Você não precisa
permita o acesso a esses serviços para seus usuários finais pela internet pública, e você pode enviar isso
tráfego através de aparelhos para uma maior inspeção de tráfego.

O Microsoft Azure Information Protection (às vezes referido como AIP) é uma solução baseada na nuvem
que ajuda as organizações a classificar e, opcionalmente, proteger documentos e e-mails aplicando etiquetas.

Os rótulos podem ser aplicados automaticamente com base em regras e condições. Os rótulos também podem ser aplicados
manualmente. Você também pode orientar os usuários a escolher rótulos recomendados com uma combinação de automático
e passos manuais.

A captura de tela a seguir é um exemplo de AIP em ação no computador de um usuário. Neste exemplo,
o administrador configurou um rótulo com regras que detectam dados sensíveis. Quando um usuário salva um
Um documento do Microsoft Word contendo um número de cartão de crédito exibe uma dica de ferramenta personalizada. O
a dica recomenda rotular o arquivo como Confidencial - Todos os Funcionários. Este rótulo é configurado pelo
administrador. Usar esta etiqueta classifica o documento e o protege.

Nota

Você pode adquirir oAIPcomo uma solução autônoma ou por meio de uma das seguintes opções da Microsoft.
licenciamento de suítes: Enterprise Mobility + Security, ou Microsoft 365 Enterprise.
Proteção Avançada contra Ameaças do Azure

O Azure Advanced Threat Protection (AzureATP) é uma solução de segurança baseada em nuvem que identifica,
detecta e ajuda você a investigar ameaças avançadas, identidades comprometidas e insiders maliciosos
ações direcionadas à sua organização.

AzureATP é capaz de detectar ataques e técnicas maliciosas conhecidos, problemas de segurança, e


riscos contra a sua rede.

Componentes do Azure ATP

O AzureATP consiste em vários componentes.

Portal Azure ATP

O AzureATP tem seu próprio portal, através do qual você pode monitorar e responder a atividades suspeitas.
O portal AzureATP permite que você crie sua instância AzureATP e visualize os dados recebidos
dos sensores AzureATP. Você também pode usar o portal para monitorar, gerenciar e investigar ameaças em
seu ambiente de rede. Você pode entrar no portal do AzureATP em[Link]
Seus contas de usuário devem estar atribuídas a um grupo de segurança doAzureAD que tenha acesso aoAzure
PortalATPparapoderfazerlogin.

Sensor Azure ATP

Os sensores do AzureATP são instalados diretamente nos seus controladores de domínio. O sensor monitora o domínio.
controlar o tráfego sem exigir um servidor dedicado ou configurar espelhamento de porta.

Serviço em nuvem Azure ATP

O serviço de nuvem AzureATP opera na infraestrutura Azure e atualmente está implantado nos Estados Unidos.
Estados, Europa e Ásia. O serviço de nuvem AzureATP está conectado à segurança inteligente da Microsoft.
gráfico.

Adquirindo o Azure Advanced Threat Protection

O Azure ATP está disponível como parte do conjunto Enterprise Mobility + Security E5 (EMS E5) e como um
licença autônoma. Você pode adquirir uma licença diretamente doMobilidade Empresarial + Segurança
Opções de Preçospágina ou através do modelo de licenciamento do Provedor de Soluções em Nuvem (CSP). Não é
disponível para compra através do portal Azure.

Você também pode gostar