Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Azure Virtual Network Manager agrupa, configura, implementa e gere redes virtuais em escala entre assinaturas. Em vez de configurar cada rede virtual individualmente, defina a intenção de gestão centralmente, e o Azure Virtual Network Manager aplica-a de forma consistente em todo o seu ambiente. Escopar uma instância do Azure Virtual Network Manager para um grupo de gestão ou subscrição, e gerir todas as redes virtuais dentro desse âmbito através de um único plano de controlo.
Este artigo explica as quatro capacidades principais do Azure Virtual Network Manager: grupos de rede, configurações de conectividade, regras de administração de segurança e gestão de endereços IP (IPAM). Descreve também como usá-los em conjunto para governar a topologia da rede, impor linhas de base de segurança e prevenir conflitos de endereços IP em toda a sua organização.
O que este artigo aborda
Este artigo aborda a governação centralizada da rede utilizando o Azure Virtual Network Manager. Você aprende sobre:
- Grupos de rede que organizam redes virtuais por pertença estática ou dinâmica.
- Configurações de conectividade que automatizam topologias de hub-spoke e mesh.
- Regras administrativas de segurança que aplicam políticas de segurança em toda a organização e têm prioridade sobre as regras do NSG.
- IPAM que aloca intervalos de endereços IP não sobrepostos entre assinaturas.
- O modelo de confirmação e implementação que controla quando as configurações entram em vigor.
- Como decidir quando o Azure Virtual Network Manager é a abordagem de gestão certa para o seu ambiente.
Quem precisa deste artigo
Use o Azure Virtual Network Manager quando a sua organização tiver um ou mais dos seguintes requisitos:
- Escala para além da gestão manual: Geres mais de 10 redes virtuais e precisas de automatizar peering, alterações de topologia e bases de segurança em vez de configurar cada rede virtual individualmente.
- Política de segurança consistente: É necessário aplicar regras de segurança em toda a organização que as equipas locais não conseguem ultrapassar, como bloquear portas de alto risco ou impor o fluxo de tráfego através de um firewall.
- Governação por subscrição cruzada: As suas redes virtuais abrangem múltiplas subscrições ou grupos de gestão e precisa de uma visão unificada da topologia da rede e do uso de endereços IP.
- Prevenção de conflitos com endereços IP: O Teams cria redes virtuais de forma independente e é necessário um mecanismo central de alocação que garanta espaços de endereçamento não sobrepostos.
- Manutenção automatizada da topologia: Implementas frequentemente novas redes virtuais e precisas que elas se juntem automaticamente à topologia correta (hub-spoke ou mesh) sem peering manual.
Organizações com menos de 10 redes virtuais numa única subscrição conseguem normalmente gerir manualmente peering, regras NSG e endereços IP. Estes ambientes normalmente não exigem a complexidade adicional de uma ferramenta de gestão centralizada.
Foco em levantar e deslocar: Pequenos projetos de realojamento conseguem gerir o peering e os NSGs manualmente. Adote o AVNM quando o seu ambiente migrado ultrapassar cerca de 10 redes virtuais.
Foco na modernização: Utilize o AVNM para aplicar configurações consistentes de conectividade e segurança em múltiplos spokes e subscrições ao dimensionar cargas de trabalho PaaS em modo ativo-ativo.
Foco multicloud: Utilize o AVNM para assegurar grupos de rede consistentes e regras de administração de segurança em toda a infraestrutura do Azure que se liga às suas outras clouds e filiais.
Capacidades do Azure Virtual Network Manager
O Azure Virtual Network Manager oferece quatro funcionalidades que funcionam em conjunto para garantir a governação centralizada da rede.
Grupos de Rede
Os grupos de rede são contentores lógicos que organizam redes virtuais para aplicação de políticas. Define-se quais as redes virtuais a que pertencem a um grupo. Depois, aplica-se configurações (conectividade ou segurança) a todo o grupo de uma só vez.
Os grupos de rede suportam dois métodos de membro:
| Method | Como funciona | Melhor para |
|---|---|---|
| Filiação estática | Adicione manualmente IDs de recursos de rede virtual individuais. As alterações entram em vigor imediatamente. | Ambientes pequenos, exceções ou implementações-piloto |
| Adesão dinâmica | O Azure Policy avalia condições (padrões de nome, etiquetas, subscrição ou grupo de recursos) e adiciona ou remove automaticamente redes virtuais. Utiliza o modo de política Microsoft.Network.Data com efeito addToNetworkGroup. |
Grandes ambientes onde redes virtuais são criadas e eliminadas frequentemente |
Combine ambos os métodos num único grupo de rede. A membresia dinâmica não requer reimplantação quando redes virtuais entram ou saem do grupo porque o Azure Policy avalia continuamente as condições e atualiza a membresia.
Note
As políticas dinâmicas de adesão persistem no Azure Policy mesmo que elimine a instância do Azure Virtual Network Manager. Remova manualmente estas políticas para evitar atribuições órfãs de políticas.
Configurações de conectividade
As configurações de conectividade definem a topologia da rede para um grupo de redes virtuais. O Azure Virtual Network Manager suporta duas topologias:
- Topologia de hub-and-spoke: Uma rede virtual central liga-se a todas as redes virtuais spoke do grupo. O tráfego spoke-to-spoke passa pelo hub por defeito. Pode, opcionalmente, ativar a conectividade direta entre spokes, o que cria uma malha dentro do grupo de spokes e elimina o salto através do hub para o tráfego entre spokes. O hub pode servir como gateway para o trânsito de VPN e ExpressRoute.
- Topologia da malha: Todas as redes virtuais do grupo ligam-se bidirecionalmente sem um hub central. O Azure Virtual Network Manager utiliza grupos conectados (não peerings tradicionais) para estabelecer conectividade em malha. A malha regional liga redes virtuais dentro de uma região. A malha global estende a conectividade entre regiões.
Implemente múltiplas configurações de conectividade simultaneamente numa região. São aditivos. Também pode reutilizar peerings manuais existentes sem perturbar a conectividade atual durante a migração.
Regras de administração de segurança
As regras de administração de segurança fornecem uma aplicação de segurança em toda a organização que tem precedência sobre as regras do grupo de segurança de rede (NSG). Define estas regras de forma centralizada. O Azure Virtual Network Manager aplica-os então a todas as redes virtuais do grupo de rede alvo.
O Azure Virtual Network Manager avalia as regras de administração de segurança antes das regras NSG. O comportamento depende do tipo de ação:
| Action | Comportamento de avaliação | Caso de utilização |
|---|---|---|
| Deny | Bloqueia o trânsito imediatamente. As regras NSG nunca são avaliadas. | Impor bloqueios a nível organizacional (por exemplo, bloquear SSH de entrada da internet) |
| Permitir sempre | Permite trânsito imediatamente. As regras NSG nunca são avaliadas. | Garantir acesso ao tráfego crítico de gestão independentemente da configuração local do NSG |
| Permitir | Encaminha o tráfego para avaliação pelo NSG. Os NSGs ainda podem bloquear o tráfego. | Permitir categorias de tráfego enquanto as equipas podem aplicar restrições adicionais |
As regras de administração de segurança usam uma faixa de prioridade de 1 a 4.096 (número menor equivale a prioridade maior). Apenas uma configuração de administrador de segurança pode estar ativa por região, por instância do gestor de rede.
Importante
As regras de administração de segurança não se aplicam a endpoints privados em redes virtuais geridas. Certas subredes também estão isentas, incluindo Gateway de Aplicação do Azure, Azure Bastion, Azure Firewall, Azure Route Server, Gateway de VPN, WAN Virtual e subredes de gateway ExpressRoute.
As regras de administração de segurança utilizam um modelo de consistência eventual: ocorre um pequeno atraso antes de as regras serem aplicadas aos recursos recém-criados dentro do âmbito.
Gestão de endereços IP (IPAM)
O IPAM fornece planeamento e alocação centralizada de endereços IP. Crias pools de endereços, e o Azure Virtual Network Manager atribui automaticamente blocos CIDR não sobrepostos a redes virtuais. Esta abordagem previne os conflitos no espaço de endereçamento que ocorrem quando as equipas alocam endereços de forma independente. Os utilizadores podem criar ou modificar redes virtuais fora das alocações de pools IPAM, por exemplo, quando atribuem espaço de endereçamento diretamente. Nesses casos, utilize o Azure Policy para garantir a conformidade com o IPAM e ajudar a prevenir atribuição não autorizada de endereços.
Principais funcionalidades do IPAM:
- Pools hierárquicos: Crie pools raiz e até sete camadas de pools filho para estruturar a organização (por exemplo, por região, unidade de negócio ou ambiente).
- Alocação automática não sobreposta: Quando uma rede virtual solicita um intervalo de endereços a um pool, o IPAM garante que não há sobreposição com outras alocações na mesma hierarquia de pool.
- Suporte a IPv4 e IPv6: Gerir ambas as famílias de endereços num modelo unificado de alocação.
- Pools interregionais: Um único pool pode alocar endereços a redes virtuais em várias regiões.
- Reciclagem de CIDR disponível: Quando elimina um recurso, o CIDR alocado regressa ao conjunto para ser reutilizado.
- Permissões delegáveis: Conceder o papel de Utilizador do Pool IPAM a equipas que precisam de consumir endereços sem gerir definições de pool.
O IPAM está sempre disponível em qualquer instância do Azure Virtual Network Manager, independentemente de ativar funcionalidades de conectividade ou de segurança.
Como escolher a sua abordagem de gestão
Use os seguintes critérios de decisão para determinar se o Azure Virtual Network Manager é adequado para o seu ambiente:
| Escala ambiental | Abordagem recomendada |
|---|---|
| Menos de 10 VNets numa única subscrição | Gestão manual: configurar peering, NSGs e os endereços IP individualmente |
| 10–50 VNets entre subscrições | Azure Virtual Network Manager com configurações de conectividade e grupos de rede para automação de topologia |
| Mais de 50 VNets em vários grupos de gestão | Full Azure Virtual Network Manager: as quatro funcionalidades (grupos de rede, conectividade, regras de administração de segurança e IPAM) |
| Governação de segurança necessária independentemente da escala | Adicionar regras de administração de segurança quando os NSGs sozinhos não fornecem proteção suficiente contra sobreposição local |
Com versus sem Azure Virtual Network Manager
| Área de gestão | Sem AVNM | Com AVNM |
|---|---|---|
| Peering | Crie manualmente emparelhamentos bidirecionais para cada par de VNet | As configurações de conectividade automatizam o peering para grupos inteiros |
| Alterações topológicas | Atualize cada peering individualmente quando a topologia muda | Modificar a configuração e voltar a implementar. Todos os VNets do grupo estão atualizados. |
| Linhas de base de segurança | Aplicar regras NSG para cada sub-rede; os administradores locais podem modificar ou remover | Impor regras administrativas de segurança de forma centralizada, que não podem ser contornadas (Negar/Permitir sempre) |
| Planeamento de endereços IP | Use uma folha de cálculo ou acompanhamento manual; Risco de sobreposição | Utilize conjuntos de IPAM com alocação automática de CIDR sem sobreposição |
| Nova integração de VNet | Criar manualmente peerings, aplicar NSGs, atribuir IPs | A adesão dinâmica adiciona automaticamente o VNet ao grupo; As configurações aplicam-se na próxima implementação |
| Visibilidade entre subscrições | Limitado a visualizações por subscrição | Vista unificada de todas as VNets no âmbito de aplicação (grupo de gestão ou subscrição) |
Considerações de design
Foco do design AVNM com elevação e deslocamento
- Para um pequeno conjunto de recursos realojados (com menos de cerca de 10 redes virtuais numa subscrição), o peering manual e a gestão dos NSG costumam ser suficientes.
- Adote o AVNM assim que as vagas de migração ultrapassarem esse limiar, para que novas redes spoke se juntem automaticamente à topologia hub-and-spoke em vez de serem ligadas por emparelhamento manual.
- Utilize a gestão de endereços IP do AVNM para acompanhar as alocações à medida que cria sub-redes a partir do CIDR da sua zona de destino.
- Introduza gradualmente as regras de administrador de segurança do AVNM para que complementem, e não entrem em conflito com, os NSGs existentes de cada sub-rede.
Modernizar o foco de design do AVNM
- Utilize os grupos de rede AVNM e as configurações de conectividade para aplicar, de forma consistente, a topologia hub-and-spoke ou mesh em muitos spokes modernizados.
- Aplicar regras de administração de segurança em toda a organização (que as equipas de aplicações não conseguem anular) para garantir que o tráfego passa pelo firewall do hub.
- Combine a adesão a grupos dinâmicos com a separação por subscrição e RBAC para que os novos porta-vozes das equipas da aplicação herdem automaticamente a política da plataforma.
- Use pools IPAM para garantir um espaço de endereçamento não sobreposto entre regiões primárias e de backup.
Foco da conceção AVNM entre nuvens
- Use o AVNM para manter uma visão unificada da topologia e do uso de IP através das redes Azure que interligam as suas clouds e branches.
- Aplicar as regras de administração de segurança de forma centralizada para que o tráfego cross-cloud e branch passe consistentemente pelos hubs inspecionados.
- Use o IPAM para manter o espaço de endereçamento do Azure sem sobreposição com as VPC da AWS e as redes da Google Cloud em todas as regiões.
- Automatize a adesão à topologia para que as novas regiões do Azure que adiciona durante a migração para a cloud se juntem ao design correto da WAN Virtual ou do hub.
Pré-requisitos
Antes de implementar o Azure Virtual Network Manager:
- Seleção do âmbito: Crie uma instância do Azure Virtual Network Manager no âmbito de um grupo de gestão ou de uma subscrição. O âmbito define o limite dos recursos que a instância pode gerir. Ao selecionar um grupo de gestão, inclui automaticamente todas as subscrições filhas.
- Permissões: Atribuir o papel de Network Contributor no âmbito apropriado (grupo de gestão ou subscrição) aos utilizadores que gerem configurações do Azure Virtual Network Manager.
- Apoio regional: Verifique se as suas redes virtuais de destino estão em regiões que suportam o Azure Virtual Network Manager.
- Fluxo de trabalho de implementação: Compreenda o modelo de commit e deploy: as configurações só entram em vigor quando as implementa explicitamente numa região alvo. Quando implementar, inclua todas as configurações desejadas para essa região. A implementação utiliza um modelo de estado objetivo onde apenas as configurações explicitamente incluídas permanecem ativas.
- Prevenção de conflitos: Não cries múltiplas instâncias do Azure Virtual Network Manager com escopos sobrepostos que gerem as mesmas funcionalidades. Em casos de conflito, o gestor de rede de maior alcance tem prioridade.
Note
O modelo de comprometer e implantar fornece um mecanismo de segurança. Revise as alterações de configuração, valide com o Network Verifier e depois implemente quando estiver pronto. Se a região de um gestor de rede sofrer uma falha, as configurações já implementadas permanecem em vigor nas redes virtuais alvo.
Considerações de segurança
As regras de administração de segurança criam uma separação de funções entre a governação central da rede e as equipas locais de carga de trabalho:
- Modelo de imposição por predefinição: Utilize regras de negação para bloquear tráfego que nunca deve permitir, independentemente dos requisitos da carga de trabalho. Exemplos comuns incluem bloquear RDP ou SSH de entrada da internet e bloquear tráfego para intervalos de IP maliciosos conhecidos.
- Caminhos de acesso garantidos: Use regras de Sempre Permitir para garantir que o tráfego crítico de gestão (como sondas de saúde da plataforma Azure ou agentes de monitorização) chega aos recursos, mesmo que uma configuração local incorreta do NSG o bloqueie.
- Defesa em camadas: Utilize regras Allow para categorias de tráfego nas quais pretende permitir o tipo de tráfego, mas permitindo que as equipas responsáveis pelas cargas de trabalho apliquem restrições NSG adicionais com base nos seus requisitos específicos.
- Registo de auditoria: O Azure regista todas as implementações de regras de administração de segurança como operações de recursos. Consulte o histórico de implementação e as alterações de configuração através do Azure Activity Log.
- Validação de implementação: Use o Network Verifier para validar a conectividade entre recursos dentro do âmbito do seu Azure Virtual Network Manager antes de implementar alterações de configuração em produção.
Artigos relacionados
- Topologia de rede hub-spoke: O Azure Virtual Network Manager automatiza o emparelhamento hub-spoke e suporta o hub como gateway para conectividade de trânsito.
- Topologia de rede da WAN Virtual: O Azure Virtual Network Manager oferece uma alternativa para organizações que preferem uma topologia hub-and-spoke personalizada em vez da WAN Virtual do Azure.
- Planeamento de endereços IP: O IPAM estende o planeamento centralizado de IP com alocação automática e não sobreposta entre subscrições.
- Grupos de segurança de rede e ASGs: As regras de administração de segurança aplicam linhas de base de segurança a nível organizacional que têm precedência sobre as regras dos grupos de segurança de rede.
- Monitorização e observabilidade de rede: Combine a gestão centralizada com a monitorização centralizada em todo o seu património virtual de rede.
Saiba mais
- Visão geral do Azure Virtual Network Manager
- Regras de administração de segurança
- Visão geral da gestão de endereços IP (IPAM)
Passos seguintes
Dica
Explorar sozinho? Volte ao navegador de visão geral para encontrar o seu próximo artigo por capacidade.
Completaste o percurso de networking de elevação e mudança. A sua rede Azure está totalmente desenhada, segura e gerida.
Voltar à visão geral: Explore outras capacidades, analise outro cenário ou obtenha mais detalhes sobre serviços específicos.
Completaste o percurso de modernização da rede. A sua rede Azure está totalmente desenhada, segura e gerida.
Voltar à visão geral: Explore outras capacidades, analise outro cenário ou obtenha mais detalhes sobre serviços específicos.
Concluíste o percurso de redes multicloud. A sua rede Azure está totalmente desenhada, segura e gerida.
Voltar à visão geral: Explore outras capacidades, analise outro cenário ou obtenha mais detalhes sobre serviços específicos.