Gestão e operação da rede de produção Azure

Este artigo descreve como a Microsoft gere e opera a rede de produção Azure para proteger os centros de dados Azure.

Monitorizar, registar e reportar

A gestão e operação da rede de produção Azure são um esforço coordenado entre as equipas de operações do Azure e do Base de Dados SQL do Azure. As equipas utilizam várias ferramentas de monitorização de desempenho de sistemas e aplicações no ambiente. Também utilizam ferramentas adequadas para monitorizar dispositivos de rede, servidores, serviços e processos de aplicação.

Para garantir a execução segura dos serviços a correr no ambiente Azure, as equipas de operações implementam múltiplos níveis de monitorização, registo e reporte, incluindo as seguintes ações:

  • O Microsoft Monitoring Agent (MMA) recolhe informações de registo de monitorização e diagnóstico de vários locais, incluindo o controlador de tecido (FC) e o sistema operativo raiz (SO), e escreve-as em ficheiros de registo. O agente acaba por empurrar um subconjunto digerido da informação para uma conta de armazenamento Azure pré-configurada. Além disso, o serviço independente de monitorização e diagnóstico lê vários dados de registo de monitorização e diagnóstico e resume a informação. O serviço de monitorização e diagnóstico escreve a informação num registo integrado. O Azure utiliza o sistema de monitorização de segurança Azure personalizado, que é uma extensão do sistema de monitorização Azure. Esta extensão tem componentes que observam, analisam e reportam eventos relevantes para a segurança a partir de vários pontos da plataforma.

  • A plataforma Base de Dados SQL do Azure Windows Fabric fornece serviços de gestão, implementação, desenvolvimento e supervisão operacional para Base de Dados SQL do Azure. A plataforma oferece serviços distribuídos de implementação em várias etapas, monitorização de saúde, reparações automáticas e conformidade com versões de serviço. A plataforma oferece os seguintes serviços:

    • Capacidades de modelação de serviços com ambiente de desenvolvimento de alta fidelidade (clusters de centros de dados são caros e escassos).
    • Fluxos de trabalho de implantação e atualização com um clique para a configuração inicial e manutenção do serviço.
    • Relatórios de saúde com fluxos de trabalho automatizados de reparação que apoiam a auto-recuperação.
    • Instalações de monitorização, alerta e depuração em tempo real entre os nós de um sistema distribuído.
    • Recolha centralizada de dados operacionais e métricas para análise distribuída da causa raiz e análise de serviços.
    • Ferramentas operacionais para implementação, gestão de mudanças e monitorização.
    • A plataforma Base de Dados SQL do Azure Windows Fabric e os scripts watchdog correm continuamente e monitorizam em tempo real.

Se ocorrerem anomalias, o Azure ativa o processo de resposta a incidentes seguido pela equipa de triagem de incidentes do Azure. O Azure notifica o pessoal de apoio adequado para responder ao incidente. Um sistema centralizado de tickets documenta e gere o acompanhamento e resolução de problemas. A Microsoft disponibiliza métricas de tempo de atividade do sistema ao abrigo do acordo de confidencialidade (NDA) e mediante pedido.

Rede corporativa e acesso multifatorial à produção

A base de utilizadores da rede corporativa inclui pessoal de suporte do Azure. A rede corporativa suporta funções internas da empresa e inclui acesso a aplicações internas para o apoio ao cliente Azure. A Microsoft separa logicamente e fisicamente a rede corporativa da rede de produção do Azure. O pessoal da Azure acede à rede corporativa utilizando estações de trabalho e portáteis Azure. Todos os utilizadores devem ter uma conta Microsoft Entra, incluindo nome de utilizador e palavra-passe, para aceder aos recursos da rede corporativa. A Microsoft Information Technology emite e gere as contas Microsoft Entra para todo o pessoal, contratados e fornecedores que acedem à rede corporativa. Identificadores únicos de utilizador distinguem o pessoal com base no seu estatuto profissional na Microsoft.

Serviços de Federação do Active Directory (AD FS) (AD FS) controla o acesso a aplicações internas do Azure através de autenticação. A Microsoft Information Technology aloja o AD FS para autenticar utilizadores da rede corporativa, aplicando um token seguro e reivindicações do utilizador. O AD FS ajuda aplicações internas do Azure a autenticar utilizadores contra o domínio Active Directory corporativo da Microsoft. Para aceder à rede de produção a partir do ambiente corporativo, os utilizadores devem autenticar-se utilizando autenticação multifator.

Passos seguintes

Para saber mais sobre o que a Microsoft faz para proteger a infraestrutura do Azure, veja: