Visão geral dos serviços de rede do Azure

Os serviços de rede no Azure oferecem várias capacidades de rede que você pode usar juntos ou separadamente. Selecione cada um dos cenários de rede a seguir para saber mais sobre eles:

A tabela a seguir resume cada categoria de rede, seus principais serviços, e seu caso de uso principal:

Category Serviços principais Caso de uso primário Saiba mais
Fundamentos de rede Rede Virtual, Link Privado, DNS do Azure, Azure Bastion, Route Server, NAT Gateway, Traffic Manager Conectividade principal para recursos no Azure Azure Networking Foundation Services
Balanceamento de carga e entrega de conteúdo Load Balancer, Application Gateway, Azure Front Door Distribuir e otimizar o tráfego de aplicações Serviços de balanceamento de carga e entrega de conteúdo Azure
Conectividade híbrida Gateway de VPN, ExpressRoute, WAN Virtual, Serviço de Peering Conecte redes on-premises ao Azure Serviços híbridos de conectividade Azure
Segurança de rede Gerenciador de Firewall, Firewall, Firewall de Aplicativo Web, Proteção DDoS Proteger aplicações e recursos contra ameaças Serviços de segurança de rede Azure
Gerenciamento e monitoramento de rede Observador de Rede, Azure Monitor, Gerenciador de Rede Virtual do Azure Gerenciar e monitorar recursos de rede Serviços de gerenciamento e monitoramento de rede no Azure
Rede de contêineres Segurança da rede de contêineres, Observabilidade da rede de contêineres Segurar e observar o tráfego de contêineres AKS Serviços avançados de rede de contêineres

Serviços fundamentais de rede do Azure

Esta seção descreve os serviços que fornecem os blocos de construção para projetar e arquitetar um ambiente de rede no Azure - Rede Virtual (VNet), Link Privado, DNS do Azure, Azure Bastion, Servidor de Rota, Gateway da NAT e Gerenciador de Tráfego.

Rede virtual

A Rede Virtual do Azure (VNet) é o bloco de construção fundamental de sua rede privada no Azure. Use VNets para:

  • Comunique entre recursos Azure: Implante máquinas virtuais e vários outros tipos de recursos Azure em uma rede virtual, como ambientes Serviço de Aplicativo do Azure, AKS (Serviço de Kubernetes do Azure), e Conjuntos de Dimensionamento de Máquinas Virtuais do Microsoft Azure. Para exibir uma lista completa de recursos do Azure que podem ser implantados em uma rede virtual, confira Integração de serviços de rede virtual.
  • Comuniquem-se umas com as outras: Conectar redes virtuais umas às outras, permitindo que os recursos em qualquer uma delas se comuniquem entre si por meio de peering de rede virtual ou do Gerenciador de Rede Virtual do Azure. As redes virtuais que você conecta podem estar na mesma região ou em regiões diferentes do Azure. Para obter mais informações, confira Emparelhamento de rede virtual e Gerenciador de Rede Virtual do Azure.
  • Comunicação com a Internet: Todos os recursos em uma rede virtual podem se comunicar com a Internet, por padrão. Você pode se comunicar na entrada com um recurso, atribuindo um endereço IP público ou um Load Balancer público. Você também pode usar endereços IP públicos ou o Load Balancer público para gerenciar suas conexões de saída.
  • Comunique-se com redes locais: Conecte seus computadores e redes locais a uma rede virtual usando Gateway de VPN ou ExpressRoute.
  • Criptografe o tráfego entre recursos: Use criptografia de rede virtual para criptografar o tráfego entre recursos em uma rede virtual.

Grupos de segurança de rede

Filtre o tráfego de rede de e para recursos do Azure em uma rede virtual do Azure usando um grupo de segurança de rede. Para obter mais informações, confira Grupos de segurança de rede.

Pontos de extremidade de serviço

Os pontos de extremidade do serviço de rede virtual (VNet) estendem o espaço de endereço privado da sua rede virtual e a identidade da sua rede virtual aos serviços do Azure, por meio de uma conexão direta. Os pontos de extremidade permitem garantir que seus recursos críticos do serviço do Azure sejam acessíveis apenas às suas redes virtuais. O tráfego da sua rede virtual para o serviço do Azure sempre permanece na rede de backbone do Microsoft Azure.

Diagrama dos pontos de extremidade do serviço de rede virtual.

O Link Privado do Azure permite que você acesse os Serviços PaaS do Azure (por exemplo, Armazenamento do Azure e SQL Database) e serviços hospedados pelo Azure de propriedade do cliente ou parceiros por meio de um endpoint privado na sua rede virtual. O tráfego entre sua rede virtual e o serviço viaja na rede de backbone da Microsoft. Expor seu serviço à Internet pública não é mais necessário. Você pode criar o próprio serviço de link privado em sua rede virtual e oferecê-lo aos seus clientes.

Captura de tela da visão geral do ponto de extremidade privado.

DNS do Azure

O DNS do Azure oferece hospedagem e resolução de DNS usando a infraestrutura do Microsoft Azure. O DNS do Azure consiste em três serviços:

  • O Azure DNS Público é um serviço de hospedagem para domínios DNS. Ao hospedar seus domínios no Azure, você pode gerenciar seus registros DNS usando as mesmas credenciais, APIs, ferramentas e faturamento que os outros serviços do Azure.
  • O DNS privado do Azure é um serviço DNS para suas redes virtuais. Azure DNS privado gerencia e resolve nomes de domínio na rede virtual sem a necessidade de configurar uma solução DNS personalizada.
  • O DNS do Azure Private Resolver é um serviço que permite consultar zonas privadas do DNS do Azure a partir de um ambiente local e vice-versa, sem precisar implantar servidores DNS baseados em VM.

Ao usar o DNS do Azure, você pode hospedar e resolver domínios públicos, gerenciar a resolução de DNS em suas redes virtuais e habilitar a resolução de nomes entre o Azure e seus recursos locais.

Azure Bastion

Azure Bastion é um serviço que você pode implantar em uma rede virtual para permitir a conexão a uma máquina virtual usando seu navegador e o portal do Azure. Você também pode se conectar usando o cliente nativo SSH ou RDP já instalado no seu computador local. O serviço Azure Bastion é um serviço PaaS totalmente gerenciado por plataforma que você implanta dentro da sua rede virtual. Ele fornece uma conectividade RDP/SSH segura e contínua para suas máquinas virtuais diretamente do portal do Azure via TLS. Quando você se conecta pelo Azure Bastion, suas máquinas virtuais não precisam de endereço IP público, agente ou software cliente especial. O Azure Bastion oferece quatro camadas de SKU: Desenvolvedor, Basic, Standard e Premium. A camada selecionada afeta os recursos disponíveis. Para obter mais informações, consulte Sobre as configurações do Bastion.

Diagrama mostrando a arquitetura do Azure Bastion.

Servidor de Rota do Azure

Servidor de Rota do Azure simplifica o roteamento dinâmico entre o appliance virtual de rede (NVA) e a sua rede virtual. Ele permite a troca de informações de roteamento diretamente por meio do protocolo de roteamento BGP (Border Gateway Protocol) entre qualquer NVA que dê suporte ao protocolo de roteamento BGP e a SDN (rede definida pelo software) do Azure na VNet (Rede Virtual) do Azure, sem a necessidade de configurar nem manter manualmente as tabelas de rotas.

Diagrama que mostra o Servidor de Rota do Azure configurado em uma rede virtual.

Gateway da NAT

O Gateway da NAT simplifica a conectividade com a Internet somente de saída para redes virtuais. Quando você configura em uma sub-rede, toda conectividade de saída usa seus endereços IP públicos estáticos especificados. A conectividade de saída é possível sem endereços IP públicos ou de balanceador de carga conectados diretamente a máquinas virtuais. Para mais informações, veja O que é o gateway NAT do Azure.

Diagrama do NAT gateway da rede virtual.

Gerenciador de Tráfego

Gerenciador de Tráfego do Azure é um balanceador de carga de tráfego baseado em DNS que permite distribuir o tráfego de forma otimizada para serviços em regiões globais do Azure, ao mesmo tempo em que fornece alta disponibilidade e capacidade de resposta. O Gerenciador de Tráfego oferece uma variedade de métodos de roteamento de tráfego para distribuir o tráfego, como prioridade, ponderado, desempenho, geográfico, múltiplos valores ou sub-rede.

O seguinte diagrama mostra o roteamento com base em prioridade do endpoint com o Traffic Manager:

Diagrama do método de roteamento de tráfego com prioridade do Gerenciador de Tráfego do Azure.

Para obter mais informações sobre o Gerenciador de Tráfego, consulte o que é o Gerenciador de Tráfego do Azure?

Serviços de balanceamento de carga e entrega de conteúdo Azure

Esta seção descreve os serviços de rede no Azure que ajudam a fornecer aplicativos e cargas de trabalho - Load Balancer, Gateway de Aplicativo e Serviço do Azure Front Door.

Load Balancer

Importante

No dia 30 de setembro de 2025 o Basic Load Balancer foi desativado. Para saber mais, confira o anúncio oficial. Se você estiver usando o Basic Load Balancer, atualize para Standard Load Balancer o mais rápido possível. Para obter diretrizes sobre upgrades, consulte Como fazer um upgrade do Load Balancer Básico: Diretrizes.

O Azure Load Balancer fornece balanceamento de carga de Camada 4 de baixa latência e alto desempenho para todos os protocolos TCP e UDP. Ele gerencia conexões de entrada e saída. Você pode configurar endpoints de carga balanceada públicos e internos. Você também pode definir regras para mapear conexões de entrada para destinos de pool de back-end usando opções de investigação de integridade TCP e HTTP para gerenciar a disponibilidade do serviço.

Azure Load Balancer está disponível em SKUs Standard e Gateway.

A imagem a seguir mostra uma aplicação multinível voltada para a Internet que utiliza balanceadores de carga externos e internos:

Captura de tela do exemplo do Azure Load Balancer.

Application Gateway

O Gateway de Aplicativo do Azure é um balanceador de carga de tráfego da Web que você pode usar para gerenciar o tráfego para seus aplicativos Web. É um Application Delivery Controller (ADC) como serviço, que oferece vários recursos de balanceamento de carga na Camada 7 para suas aplicações.

O diagrama a seguir mostra o roteamento baseado em caminhos de URL com o Application Gateway.

Imagem do exemplo do Gateway de Aplicativo.

Azure Front Door

O Azure Front Door permite que você defina, gerencie e monitore o roteamento global para seu tráfego da Web otimizando para melhor desempenho e failover global instantâneo para ter alta disponibilidade. Ao usar o Front Door, você pode transformar suas aplicações globais (multi-regionais) para consumidores e empresas em aplicações modernas, APIs e conteúdos personalizados robustos e de alto desempenho que alcançam um público global com o Azure. Use o Front Door quando você precisar de um ponto de entrada global de camada 7 que combine cache de rede de distribuição de conteúdo (CDN), descarregamento de SSL e um firewall de aplicativos Web (WAF) na frente de back-ends multirregionais.

Diagrama do serviço Azure Front Door com Firewall de Aplicação Web.

Serviços híbridos de conectividade Azure

Esta seção descreve serviços de conectividade de rede que fornecem comunicação segura entre sua rede local e o Azure - Gateway de VPN, ExpressRoute, WAN Virtual e Peering Service.

Gateway de VPN

O Gateway de VPN ajuda você a criar conexões criptografadas entre locais para sua rede virtual pelos locais ou criar conexões criptografadas entre as VNets. Diferentes configurações estão disponíveis para conexões Gateway de VPN. Alguns dos principais recursos incluem:

  • Conectividade de VPN de site a site
  • Conectividade VPN ponto-a-site
  • Conectividade VPN VNet para VNet

O diagrama a seguir ilustra várias conexões VPN site a site para a mesma rede virtual. Para exibir mais diagramas de conexão, consulte Gateway de VPN – design.

Diagrama mostrando múltiplas conexões de Gateway de VPN do Azure site a site.

ExpressRoute

O ExpressRoute permite que você estenda as redes locais para a nuvem da Microsoft por meio de uma conexão privada, facilitada por um provedor de conectividade. Essa conexão é privada. O tráfego não passa pela Internet. Usando o ExpressRoute, você pode se conectar a serviços em nuvem da Microsoft, como Microsoft Azure, Microsoft 365 e Dynamics 365.

Captura de tela do Azure ExpressRoute.

WAN Virtual

A WAN Virtual do Azure é um serviço de rede que reúne muitas funcionalidades de rede, segurança e roteamento para fornecer uma interface operacional. Você estabelece conectividade com VNets do Azure usando conexões de rede virtuais. Alguns dos principais recursos incluem:

  • Conectividade de ramificação (por meio da automação de conectividade de dispositivos de parceiros da WAN Virtual, como SD-WAN ou VPN CPE)
  • Conectividade de VPN de site a site
  • Conectividade de VPN de usuário remoto (ponto a site)
  • Conectividade privada (ExpressRoute)
  • Conectividade intranuvem como conectividade transitiva para redes virtuais
  • Interconectividade do ExpressRoute de VPN
  • Roteamento, Firewall do Azure e criptografia para conectividade privada

Diagrama de WAN virtual.

Serviço de Emparelhamento

O Serviço de Emparelhamento do Azure aprimora a conectividade do cliente com os serviços em nuvem da Microsoft, como o Microsoft 365, o Dynamics 365, os serviços de SaaS (software como serviço), o Azure ou qualquer serviço da Microsoft acessível por meio da Internet pública. Parceiros de Peering Service oferecem roteamento otimizado e confiável para a borda da rede da Microsoft, o que reduz a latência e a perda de pacotes em comparação com o tráfego típico da internet para tráfego vinculado aos serviços em nuvem da Microsoft.

Serviços de segurança de rede Azure

Esta seção descreve os serviços de rede no Azure que protegem e monitoram seus recursos de rede - Gerenciador de Firewall, Firewall, Firewall de Aplicativo Web e DDoS Protection.

Gerenciador de Firewall

Gerenciador de Firewall do Azure é um serviço de gerenciamento de segurança que fornece políticas de segurança centralizadas e gerenciamento de roteamento para perímetros de segurança baseados na nuvem. O Firewall Manager pode fornecer gerenciamento de segurança para dois tipos diferentes de arquitetura de rede: hub virtual seguro e rede virtual de hub. Ao usar o Gerenciador de Firewall do Azure, você pode implantar múltiplas instâncias do Firewall do Azure em regiões e assinaturas do Azure, implementar planos de proteção contra DDoS, gerenciar políticas de firewall de aplicações web e integrar com o site-as-a-service do parceiro para maior segurança.

Diagrama de vários Firewalls do Azure em um hub virtual seguro e uma rede virtual de hub.

Firewall do Azure

O Firewall do Azure é um serviço de segurança de rede gerenciado e baseado em nuvem que protege seus recursos da Rede Virtual do Azure. Ao usar o Firewall do Azure, você pode criar, aplicar e registrar centralmente políticas de conectividade de aplicações e redes em assinaturas e redes virtuais. O Firewall do Azure usa um endereço IP público estático para seus recursos de rede virtual, para que firewalls externos possam identificar o tráfego originado da sua rede virtual.

Diagrama da visão geral do Firewall.

Firewall de Aplicativo Web

Firewall de Aplicativo Web do Azure (WAF) oferece proteção às suas aplicações web contra explorações e vulnerabilidades comuns, como injeção SQL e scripts entre sites. O Azure WAF oferece proteção pronta para uso contra vulnerabilidades Top 10 do OWASP por meio de regras gerenciadas. Além disso, você também pode configurar regras personalizadas para fornecer proteção extra baseada no intervalo de IP de origem e solicitar atributos como cabeçalhos, cookies, campos de dados de formulário ou parâmetros de string de consulta.

Você pode optar por implantar o Azure WAF com o Application Gateway, que oferece proteção regional para entidades em espaços de endereçamento públicos e privados. Você também pode optar por implantar o WAF do Azure com o Front Door, que oferece proteção na borda da rede para endpoints públicos.

Captura de tela do Firewall do Aplicativo Web.

Proteção contra DDoS

A Proteção contra DDoS do Azure fornece medidas de defesa contra as ameaças de DDoS mais sofisticadas. O serviço oferece recursos aprimorados de mitigação de DDoS para os aplicativos e recursos implantados em redes virtuais. Além disso, os clientes que usam a Proteção contra DDoS do Azure têm acesso ao suporte de Resposta Rápida a DDoS para envolver especialistas em DDoS durante um ataque ativo.

A Proteção contra DDoS do Azure consiste em duas camadas:

  • A Proteção de Rede contra DDoS, combinada com as melhores práticas de design de aplicativos, oferece recursos aprimorados de mitigação de DDoS para a defesa contra ataques de DDoS. Se ajusta automaticamente para proteger os recursos específicos do Azure em uma rede virtual.
  • A Proteção de IP contra DDoS é um modelo de pagamento por IP protegido. A Proteção de IP contra DDoS contém os mesmos recursos básicos de engenharia que a Proteção de Rede contra DDoS, mas difere nos seguintes serviços de valor agregado: Suporte de resposta rápida a DDoS, proteção de custos e descontos no WAF.

Diagrama da arquitetura de referência para um aplicativo da Web de PaaS protegido contra DDoS.

Serviços de gerenciamento e monitoramento de rede no Azure

Esta seção descreve os serviços de gerenciamento e monitoramento de rede no Azure – Observador de Rede, Azure Monitor e Gerenciador de Rede Virtual do Azure.

Observador de Rede do Azure

O Observador de Rede do Azure fornece ferramentas para monitorar, diagnosticar, exibir métricas e habilitar ou desabilitar os logs de recursos em uma rede virtual do Azure.

Diagrama mostrando as funcionalidades do Observador de Rede do Azure.

Azure Monitor

O Azure Monitor maximiza a disponibilidade e o desempenho de seus aplicativos fornecendo uma solução abrangente para coletar, analisar e agir em relação a dados telemétricos de seus ambientes locais e de nuvem. Ele ajuda a entender o desempenho de seus aplicativos, além de identificar de maneira proativa os problemas que os estão afetando e os recursos dos quais eles dependem.

Gerenciador de Rede Virtual do Azure

Gerenciador de Rede Virtual do Azure é um serviço de gerenciamento que você usa para agrupar, configurar, implantar e gerenciar redes virtuais globalmente entre assinaturas. Ao usar o Gerenciador de Rede Virtual, você pode definir grupos de rede para identificar e segmentar logicamente suas redes virtuais. Em seguida, você pode determinar a conectividade e as configurações de segurança que quiser e aplicá-las em todas as redes virtuais selecionadas nos grupos de rede de uma só vez.

Diagrama dos recursos implantados para uma topologia de rede virtual de malha com o gerenciador de rede virtual do Azure.

Serviços de rede de contêineres Azure

Esta seção descreve serviços que garantem e monitoram o tráfego de rede para cargas de trabalho conteinerizadas rodando no AKS (Serviço de Kubernetes do Azure) - Segurança de rede de contêineres e observabilidade de rede de contêineres. Ambos os serviços fazem parte dos Advanced Container Networking Services.

Segurança de rede de contêiner

A segurança de redes de contêineres oferece controle aprimorado sobre a segurança da rede AKS. Ao usar recursos como filtragem de nomes de domínio totalmente qualificados (FQDN), clusters que utilizam Azure CNI Powered by Cilium podem implementar políticas de rede baseadas em FQDN para alcançar uma arquitetura de segurança Confiança Zero no AKS.

Observabilidade de rede de contêiner

A observabilidade da rede de contêineres utiliza o plano de controle do Hubble para fornecer visibilidade abrangente sobre a rede e o desempenho da rede AKS. Ele oferece insights detalhados em tempo real sobre métricas nos níveis de nó e pod, e também de TCP e DNS, garantindo um monitoramento completo da infraestrutura de rede.

Diagrama da Observabilidade da Rede de Contêineres.

Próximas Etapas