Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo fornece uma descrição geral da arquitetura e do gerenciamento do Azure. O ambiente do sistema do Azure é composto pelas seguintes redes:
- Rede de produção do Microsoft Azure (rede do Azure)
- Rede corporativa da Microsoft (corpnet)
Equipes de TI separadas operam e mantêm essas redes.
Arquitetura do Azure
O Azure é uma plataforma de computação em nuvem e infraestrutura para criar, implantar e gerenciar aplicativos e serviços por meio de uma rede de datacenters. A Microsoft gerencia esses datacenters. Com base no número de recursos que você especifica, o Azure cria máquinas virtuais (VMs) com base nas necessidades de recursos. Essas VMs rodam em um hipervisor Azure que a Microsoft projeta para uso na nuvem e que não torna acessível ao público.
Em cada nó do servidor físico do Azure, há um hipervisor que é executado diretamente pelo hardware. O hipervisor divide um nó em um número variável de VMs convidadas. Cada nó também tem uma VM raiz, que executa o sistema operacional host. O Azure ativa o Windows Firewall em cada VM. Você define quais portas podem ser endereçáveis configurando o arquivo de definição de serviço. Essas portas são as únicas abertas e endereçáveis, interna ou externamente. O hipervisor e o sistema operacional raiz mediam todo o tráfego e acesso ao disco e à rede.
Na camada de host, as VMs do Azure executam uma versão personalizada e protegida do Windows Server mais recente. O Azure usa uma versão do Windows Server que inclui apenas os componentes necessários para hospedar VMs. Essa configuração melhora o desempenho e reduz a superfície de ataque. O hipervisor impõe limites da máquina e não depende da segurança do sistema operacional.
Gerenciamento do Azure por controladores de malha
As VMs de grupos do Azure em execução em servidores físicos (folhas/nós) são agrupadas em clusters de aproximadamente 1.000. Um componente de software da plataforma, escalável horizontalmente e redundante, chamado fabric controller (FC), gerencia as VMs de maneira independente.
Cada FC gerencia o ciclo de vida de aplicativos em execução em seu cluster, provisiona e monitora a integridade do hardware sob seu controle. Ele executa operações autônomas, como reencarnar instâncias de VM em servidores saudáveis quando determina que um servidor falha. O FC também executa operações de gerenciamento de aplicativos, como implantação, atualização e dimensionamento de aplicativos.
O Azure divide o datacenter em clusters. Os clusters isolam falhas no nível fc e impedem que determinadas classes de erros afetem servidores além do cluster no qual ocorrem. O Azure agrupa FCs que atendem a um determinado cluster Azure em um cluster FC.
Inventário de hardware
O FC prepara um inventário de dispositivos de rede e hardware do Azure durante o processo de configuração de inicialização. Todos os novos componentes de hardware e rede que inserem o ambiente de produção do Azure devem seguir o processo de configuração de inicialização. A FC gerencia todo o inventário listado no arquivo de configuração datacenter.xml.
Imagens do sistema operacional gerenciado por FC
A equipe do sistema operacional fornece imagens virtuais de disco rígido para todas as VMs host e convidadas no ambiente de produção Azure. A equipe constrói essas imagens base por meio de um processo de build offline automatizado. A imagem base é uma versão do sistema operacional na qual a Microsoft modifica e otimiza o kernel e outros componentes centrais para suportar o ambiente Azure.
Existem três tipos de imagens de sistema operacional gerenciadas pela malha:
- Host: um sistema operacional personalizado que é executado nas VMs do host.
- Nativo: um sistema operacional nativo executado em locatários (por exemplo, o Armazenamento do Microsoft Azure). Esse sistema operacional não tem nenhum hipervisor.
- Convidado: um sistema operacional convidado que é executado em VMs convidadas.
A Microsoft projeta o host e os sistemas operacionais nativos gerenciados pela FC para uso na nuvem e não os torna acessíveis publicamente.
Host e sistemas operacionais nativos
Os sistemas operacionais do host e nativos são imagens de sistema operacional protegidas que hospedam os agentes de malha e são executadas em nós de computação e armazenamento. Imagens base otimizadas dos sistemas operacionais host e nativos reduzem a área de superfície exposta por APIs ou componentes não utilizados. Essas APIs e componentes podem apresentar altos riscos de segurança e aumentar a pegada do sistema operacional. Sistemas operacionais de área reduzida incluem apenas os componentes necessários para o Azure.
Sistema operacional convidado
Componentes internos do Azure que rodam em VMs de sistemas operacionais convidados não podem usar o Área de Trabalho Remota Protocol. Todas as alterações nas configurações de linha de base devem passar pelo processo de gerenciamento de alterações e lançamentos.
Centros de dados do Azure
A equipe de MCIO (Infraestrutura e Operações de Nuvem) da Microsoft gerencia a infraestrutura física e as instalações do datacenter para todos os serviços online da Microsoft. O MCIO é o principal responsável por gerenciar os controles físicos e ambientais dentro dos datacenters, bem como gerenciar e dar suporte a dispositivos de rede de perímetro externo (como roteadores de borda e roteadores de datacenter). O MCIO também é responsável por configurar o hardware mínimo de servidor em racks no datacenter. Os clientes do Azure não têm interação direta com a infraestrutura do Azure.
Equipes de serviços e gerenciamento de serviços
Vários grupos de engenharia, conhecidos como equipes de serviço, gerenciam o suporte do serviço do Azure. Cada equipe de serviço é responsável por uma área de suporte para o Azure. Cada equipe de serviço deve disponibilizar um engenheiro 24 horas por dia, 7 dias por semana, para investigar e resolver falhas no serviço. As equipes de serviço não têm, por padrão, acesso físico ao hardware que está operando no Azure.
As equipes de serviço são:
- Plataformas de aplicativos
- Microsoft Entra ID
- Computação do Azure
- Rede do Azure
- Serviços de Engenharia de Nuvem
- ISSD: Segurança
- Autenticação multifator
- Banco de Dados SQL
- Armazenamento
Tipos de usuários
Funcionários e contratados da Microsoft são usuários internos. Todos os outros usuários são externos. Todos os usuários internos do Azure têm seu status de funcionário categorizado com um nível de confidencialidade que define seu acesso aos dados do cliente (acesso ou sem acesso). Os privilégios de usuário para o Azure (permissão de autorização após a autenticação) são descritos na tabela a seguir:
| Função | Interno ou externo | Nível de sensibilidade | Privilégios e funções autorizados executados | Tipo de acesso |
|---|---|---|---|---|
| Engenheiro de datacenter do Azure | Interno | Sem acesso aos dados do cliente | Gerencie a segurança física do local. Realize patrulhas dentro e fora do datacenter e monitore todos os pontos de entrada. Acompanhe certos funcionários não autorizados que prestam serviços gerais (como refeições ou limpeza) ou trabalhos de TI para dentro e fora do datacenter. Realize o monitoramento de rotina e a manutenção do hardware de rede. Gerencie incidentes e execute trabalho de correção de falhas usando várias ferramentas. Realize o monitoramento de rotina e a manutenção do hardware físico nos datacenters. Acesse o ambiente sob demanda de donos da propriedade. Realize investigações forenses, registre relatórios de incidentes e complete os requisitos obrigatórios de treinamento e políticas de segurança. Possuir e manter ferramentas críticas de segurança, como scanners e coleta de registros. | Acesso persistente ao ambiente. |
| Triagem de incidentes do Azure (engenheiros de resposta rápida) | Interno | Acesso aos dados do cliente | Gerenciar comunicações entre mcio, suporte e equipes de engenharia. Realizar a triagem de incidentes da plataforma, problemas de implantação e solicitações de serviço. | Acesso just-in-time ao ambiente – com acesso persistente limitado para sistemas não clientes. |
| Engenheiros de implantação do Azure | Interno | Acesso aos dados do cliente | Implantar e atualizar componentes da plataforma, software e alterações de configuração agendadas em suporte ao Azure. | Acesso just-in-time ao ambiente – com acesso persistente limitado para sistemas não clientes. |
| Suporte de interrupção de cliente do Azure (locatário) | Interno | Acesso aos dados do cliente | Depurar e diagnosticar falhas e interrupções de plataforma para locatários de computação individuais e contas do Azure. Analisar as falhas. Implemente correções críticas na plataforma ou para o cliente, e promova melhorias técnicas em todas as áreas de suporte. | Acesso just-in-time ao ambiente – com acesso persistente limitado para sistemas não clientes. |
| Incidente e engenheiros de sites ativos do Azure (engenheiros de monitoramento) | Interno | Acesso aos dados do cliente | Diagnosticar e mitigar problemas de saúde da plataforma usando ferramentas de diagnóstico. Conduzir correções para os drivers de volume da unidade, reparar itens resultantes de interrupções e ajudar em ações de restauração de interrupção. | Acesso just-in-time ao ambiente – com acesso persistente limitado para sistemas não clientes. |
| Clientes do Azure | Externo | Não aplicável | Não aplicável | Não aplicável |
O Azure usa identificadores exclusivos para autenticar usuários e clientes organizacionais (ou processos que atuam em nome de usuários organizacionais). Essa abordagem se aplica a todos os ativos e dispositivos que fazem parte do ambiente Azure.
Autenticação interna do Azure
A criptografia TLS protege as comunicações entre componentes internos do Azure. Na maioria dos casos, os certificados X.509 são autoassinados. Certificados com conexões acessíveis de fora da rede Azure são uma exceção, assim como certificados para as FCs. Uma autoridade certificadora (CA) da Microsoft, respaldada por uma CA raiz confiável, emite certificados para FCs. Essa configuração permite que as chaves públicas de FC ser revertidas. As ferramentas de desenvolvimento da Microsoft também usam chaves públicas do FC. Quando desenvolvedores enviam novas imagens de aplicativo, a Microsoft criptografa as imagens com uma chave pública FC para proteger quaisquer segredos incorporados.
Autenticação de dispositivo de hardware do Azure
A FC mantém um conjunto de credenciais (chaves ou senhas) usadas para se autenticar em vários dispositivos de hardware sob seu controle. A Microsoft usa um sistema para impedir o acesso a essas credenciais. Especificamente, a Microsoft projeta o transporte, persistência e uso dessas credenciais para impedir que desenvolvedores, administradores, serviços de backup e funcionários do Azure acessem informações sensíveis, confidenciais ou privadas.
A Microsoft usa criptografia com base na chave pública de identidade mestra do FC. Essa criptografia ocorre nos tempos de configuração e reconfiguração do FC para transferir as credenciais usadas para acessar dispositivos de hardware de rede. Quando o FC precisa das credenciais, o FC as recupera e descriptografa.
Dispositivos de rede
A equipe de redes do Azure configura contas de serviço de rede para permitir que um cliente Azure autentique em dispositivos de rede (roteadores, switches e balanceadores de carga).
Administração segura do serviço
O pessoal de operações do Azure deve usar estações de trabalho administrativas seguras (SAWs). Use estações de trabalho de acesso privilegiado para implementar controles semelhantes. Ao usar SAWs, o pessoal administrativo utiliza uma conta administrativa atribuída individualmente, separada da conta padrão do usuário. O SAW baseia-se nessa prática de separação de conta fornecendo uma estação de trabalho confiável para essas contas confidenciais.
Próximas etapas
Para saber mais sobre o que a Microsoft faz para ajudar a proteger a infraestrutura do Azure, consulte:
- Instalações, locais e segurança física do Azure
- Disponibilidade da infraestrutura do Azure
- Arquitetura de rede do Azure
- Rede de produção do Azure
- Recursos de segurança do Banco de Dados SQL do Azure
- Gerenciamento e operações de produção do Azure
- Monitoramento de infraestrutura do Azure
- Integridade da infraestrutura do Azure
- Proteção de dados do cliente do Microsoft Azure