Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A segurança operacional do Azure refere-se aos serviços, controlos e funcionalidades disponíveis para os utilizadores para proteger os seus dados, aplicações e outros ativos no Microsoft Azure. É uma estrutura que incorpora o conhecimento adquirido por meio de uma variedade de recursos exclusivos da Microsoft. Esses recursos incluem o Ciclo de Vida de Desenvolvimento Centrado na Segurança da Microsoft (SDL), o programa Centro de Resposta de Segurança da Microsoft e conhecimento profundo do cenário de ameaças de segurança cibernética.
Azure Management Services
Uma equipe de operações de TI é responsável por gerenciar a infraestrutura, os aplicativos e os dados do datacenter, incluindo a estabilidade e a segurança desses sistemas. No entanto, obter insights de segurança em ambientes de TI cada vez mais complexos exige frequentemente que as organizações juntem dados de múltiplos sistemas de segurança e gestão.
Azure Monitor Logs é uma solução de gestão de TI baseada na cloud que o ajuda a gerir e proteger a sua infraestrutura local e cloud. O Azure inclui múltiplos serviços de gestão que fornecem funções específicas. Você pode combinar serviços para alcançar diferentes cenários de gerenciamento.
Azure Monitor
Azure Monitor recolhe dados de fontes geridas para armazenamentos centrais de dados. Estes dados podem incluir eventos, dados de desempenho ou dados personalizados fornecidos através da API. Depois que os dados são coletados, eles ficam disponíveis para alerta, análise e exportação.
Pode consolidar dados de várias fontes e combinar dados dos seus serviços Azure com o seu ambiente local existente. O Azure Monitor Logs separa a recolha de dados da ação tomada sobre esses dados, por isso todas as ações estão disponíveis para todos os tipos de dados.
Automatização
Automatização do Azure oferece uma forma de automatizar tarefas manuais, de longa duração, propensas a erros e frequentemente repetidas que são normalmente realizadas em ambiente cloud e empresarial. Esta automação poupa tempo e aumenta a fiabilidade das tarefas administrativas. O Automatização do Azure também pode agendar estas tarefas para serem executadas automaticamente a intervalos regulares. Pode automatizar processos usando runbooks ou automatizar a gestão de configuração usando o Desired State Configuration.
Backup
Azure Backup é o serviço baseado em Azure que pode usar para fazer backup (ou proteger) e restaurar os seus dados na Microsoft Cloud. O Azure Backup substitui a sua solução de backup local ou offline por uma solução baseada na cloud que é fiável, segura e competitiva em termos de custos.
O Azure Backup oferece componentes que descarrega e implementa no computador ou servidor apropriado, ou na cloud. O componente ou o agente que implementar depende do que pretende proteger. Todos os componentes do Azure Backup (quer estejas a proteger dados localmente ou na cloud) podem fazer backup dos dados para um cofre Azure Recovery Services no Azure.
Para mais informações, consulte a tabela de componentes Azure Backup.
Recuperação de Sites
Azure Site Recovery proporciona continuidade de negócio ao orquestrar a replicação de máquinas virtuais e físicas on-premises para Azure, ou para um local secundário. Se o site principal não estiver disponível, faça failover para o local secundário para que os usuários possam continuar trabalhando. Você faz failback quando os sistemas retornam à ordem de funcionamento. Use o Microsoft Defender para a Cloud para realizar uma deteção de ameaças mais inteligente e eficaz.
Microsoft Entra ID
Microsoft Entra ID é um serviço de identidade abrangente que:
- Permite a gestão de identidade e acessos (IAM) como um serviço na cloud.
- Fornece gestão central de acessos, single log-on (SSO) e reporte.
- Suporta gestão integrada de acessos para a galeria de aplicações Microsoft Entra no Azure Marketplace, incluindo Salesforce, Google Apps, Box e Concord.
Microsoft Entra ID inclui também um conjunto completo de capacidades de gestão de identidade, incluindo as seguintes:
- Autenticação multifator
- Gestão autónoma de palavras-passe
- Gerenciamento de grupo de autoatendimento
- Gestão privilegiada de contas
- Controlo de acesso baseado em funções do Azure (Azure RBAC)
- Monitoramento do uso do aplicativo
- Auditoria rica
- Monitorização e alertas de segurança
Com o Microsoft Entra ID, todas as aplicações que publica para os seus parceiros e clientes (empresariais ou de consumidor) têm as mesmas capacidades de gestão de identidade e acesso. Esta capacidade de identidade pode reduzir significativamente os seus custos operacionais.
Microsoft Defender para a Cloud
O Microsoft Defender para a Cloud ajuda-o a prevenir, detetar e responder a ameaças, proporcionando maior visibilidade e controlo sobre a segurança dos seus recursos Azure. O Defender para a Cloud oferece monitorização integrada de segurança e gestão de políticas em todas as suas subscrições. Ele ajuda a detetar ameaças que, de outra forma, poderiam passar despercebidas e trabalha com um amplo ecossistema de soluções de segurança.
O Defender para a Cloud ajuda a proteger os dados das máquinas virtuais (VM) no Azure, proporcionando visibilidade sobre as definições de segurança da sua máquina virtual e monitorizando ameaças. A Defender para a Cloud pode monitorizar as suas virtual machines para:
- Configurações de segurança do sistema operacional com as regras de configuração recomendadas.
- Segurança do sistema e atualizações críticas que estão faltando.
- Recomendações de proteção de endpoint.
- Validação de criptografia de disco.
- Ataques baseados em rede.
Defender para a Cloud utiliza controlo de acesso baseado em função do Azure (Azure RBAC). O Azure RBAC fornece funções incorporadas que pode atribuir a utilizadores, grupos e serviços no Azure.
O Defender para a Cloud avalia a configuração dos seus recursos para identificar problemas de segurança e vulnerabilidades. No Defender para a Cloud, você vê informações relacionadas a um recurso somente quando lhe é atribuída a função de proprietário, colaborador ou leitor para a assinatura ou grupo de recursos ao qual um recurso pertence.
Nota
Para saber mais sobre funções e ações permitidas no Defender para a Cloud, consulte Permissões em Microsoft Defender para a Cloud.
O Defender para a Cloud utiliza o Azure Monitor Agent. O Defender para a Cloud usa o mesmo agente que o Azure Monitor utiliza. Os dados recolhidos deste agente são armazenados num workspace já existente e associado à sua subscrição do Azure ou num novo workspace, tendo em conta a geolocalização da VM.
Azure Monitor
Problemas de desempenho na sua aplicação cloud podem afetar o seu negócio. Com vários componentes interconectados e lançamentos frequentes, degradações podem acontecer a qualquer momento. E se estiveres a desenvolver uma aplicação, os teus utilizadores normalmente descobrem problemas que não encontraste nos testes. Deve informar-se destes problemas imediatamente e ter ferramentas para diagnosticar e corrigir os problemas.
Azure Monitor é uma ferramenta básica para monitorizar serviços a correr no Azure. Ele fornece dados no nível de infraestrutura sobre a taxa de transferência de um serviço e o ambiente ao redor. Se está a gerir as suas aplicações inteiramente no Azure e a decidir se aumenta ou reduz os recursos, o Azure Monitor é o melhor ponto de partida.
Você também pode usar dados de monitoramento para obter informações detalhadas sobre seu aplicativo. Esse conhecimento pode ajudá-lo a melhorar o desempenho ou a manutenção da aplicação, ou a automatizar ações que, de outra forma, exigiriam intervenção manual.
O Azure Monitor inclui os seguintes componentes.
Log de atividades do Azure
O Registo de Atividades Azure fornece informações sobre as operações realizadas nos recursos da sua subscrição. O Registo de Atividade do Azure era anteriormente conhecido como "Registo de Auditoria" ou "Registo Operacional", porque reporta eventos no plano de controlo das suas subscrições.
Registos de diagnóstico do Azure
Logs de diagnóstico do Azure são emitidos por um recurso e fornecem dados ricos e frequentes sobre o funcionamento desse recurso. O conteúdo destes registos varia consoante o tipo de recurso.
Os logs do sistema de eventos do Windows são uma categoria de logs de diagnóstico para VMs. Os registos de blobs, tabelas e filas são categorias de registos de diagnóstico para contas de armazenamento.
Os registos de diagnóstico diferem dos registos de Atividade. O registro de atividades fornece informações sobre as operações que foram executadas em recursos em sua assinatura. Os logs de diagnóstico fornecem informações sobre as operações que seu recurso executou por conta própria.
Métricas
O Azure Monitor fornece telemetria que lhe dá visibilidade sobre o desempenho e a saúde das suas cargas de trabalho no Azure. O tipo mais importante de dados de telemetria da Azure são as métricas (também chamadas contadores de desempenho) emitidas pela maioria dos recursos da Azure. O Azure Monitor oferece várias formas de configurar e consumir estas métricas para monitorização e resolução de problemas.
Diagnósticos do Azure
O Diagnóstico do Azure permite a recolha de dados de diagnóstico numa aplicação implementada. Você pode usar a extensão de Diagnósticos de diversas fontes. Atualmente são suportadas as funções de serviço de cloud Azure, as máquinas virtuais Azure a executar Microsoft Windows, e o Azure Service Fabric.
Observador de Rede do Azure
As organizações constroem uma rede de ponta a ponta no Azure orquestrando e compondo recursos individuais de rede, como redes virtuais, Azure ExpressRoute, Gateway de Aplicação do Azure e balanceadores de carga. Podes monitorizar cada um dos recursos da rede.
A rede de ponta a ponta pode ter configurações complexas e interações entre recursos. Precisa de monitorização baseada em cenários através do Observador de Rede do Azure para estes cenários complexos.
O Observador de Rede simplifica a monitorização e o diagnóstico para a sua rede Azure. Utilizar as ferramentas de diagnóstico e visualização do Observador de Rede para:
- Pegue capturas remotas de pacotes numa máquina virtual Azure.
- Obtenha informações sobre o tráfego da sua rede usando logs de fluxo.
- Diagnosticar o Gateway de VPN do Azure e as ligações.
O Observador de Rede tem atualmente as seguintes capacidades:
- Topologia: fornece uma exibição das várias interconexões e associações entre recursos de rede em um grupo de recursos.
- Captura de pacotes variáveis: captura dados de pacotes dentro e fora de uma máquina virtual. As opções de filtragem avançadas e os controlos otimizados, como a possibilidade de definir limites de tempo e tamanho, proporcionam versatilidade. Pode armazenar os dados dos pacotes num armazenamento de blobs ou no disco local em formato .cap.
- Verificação de fluxo IP: verifica se um pacote é permitido ou negado com base em parâmetros de pacote de 5 tuplas para informações de fluxo (IP de destino, IP de origem, porta de destino, porta de origem e protocolo). Se um grupo de segurança negar o pacote, a regra e o grupo que negou o pacote serão retornados.
- Próximo salto: Determina o próximo salto para os pacotes a serem encaminhados no tecido de rede Azure, para que possa diagnosticar quaisquer rotas definidas pelo utilizador mal configuradas.
- Vista de grupo de segurança: Obter as regras de segurança efetivas e aplicadas que são aplicadas numa VM.
- Registos de fluxo NSG para grupos de segurança de rede: Permitem-lhe capturar registos relacionados com tráfego que é permitido ou negado pelas regras de segurança do grupo. O fluxo é definido por uma tupla de 5 elementos: IP de origem, IP de destino, porta de origem, porta de destino e protocolo.
- Resolução de problemas de gateway de rede virtual e ligações: Permite diagnosticar gateways de rede virtual e ligações.
- Limites de subscrição de rede: permite-lhe visualizar a utilização de recursos de rede em relação aos limites.
- Logs de diagnóstico: fornece uma interface centralizada para habilitar ou desabilitar logs de diagnóstico para recursos de rede num grupo de recursos.
Para mais informações, consulte Configure Observador de Rede.
Transparência do acesso dos fornecedores de serviços cloud
O Customer Lockbox para Microsoft Azure é um serviço integrado no portal Azure que lhe dá controlo explícito no raro caso em que um engenheiro de suporte da Microsoft precise de acesso aos seus dados para resolver um problema. Em casos raros, como ao depurar um problema de acesso remoto, um engenheiro de suporte da Microsoft necessita de permissões elevadas para resolver o problema. Nesses casos, os engenheiros da Microsoft utilizam um serviço de acesso just-in-time que fornece autorização limitada e com prazo limitado, com acesso limitado ao serviço. Embora a Microsoft tenha sempre obtido o consentimento dos clientes para o acesso, o Customer Lockbox agora dá-lhe a capacidade de rever e aprovar ou negar esses pedidos a partir do Azure portal. Os engenheiros de suporte da Microsoft não recebem acesso até aprovares o pedido.
Implementações padronizadas e em conformidade
Utilize as Pilhas de Implementação do Azure para definir, implementar e gerir um conjunto repetível de recursos do Azure que cumpra os padrões, modelos e requisitos da sua organização. As stacks de implementação fornecem gestão do ciclo de vida e definições de recusa para recursos definidos em modelos do Bicep ou do Azure Resource Manager. Use as especificações dos modelos do Azure Resource Manager para armazenar, versionar e partilhar modelos aprovados por toda a sua organização.
Importante
Azure Blueprints (Pré-visualização) inicia a retirada faseada a 31 de julho de 2026 e é retirado a 31 de janeiro de 2027. Migre os projetos existentes para pilhas de implementação e especificações de modelo antes da descontinuação.
DevOps
Antes das práticas DevOps , as equipas eram responsáveis por recolher os requisitos de negócio para um programa de software e por escrever código. Depois, uma equipa de QA separada testou o programa num ambiente de desenvolvimento isolado. Se os requisitos fossem cumpridos, a equipa de QA divulgava o código para as operações serem implementadas. As equipas de implementação foram ainda mais fragmentadas em grupos como redes e bases de dados. Cada entrega para uma equipa independente acrescentava gargalos.
O DevOps permite que as equipas entreguem soluções mais seguras e de maior qualidade, de forma mais rápida e a menor custo. As organizações esperam uma experiência dinâmica e fiável ao consumir software e serviços. As equipes devem iterar rapidamente as atualizações de software e medir o impacto das atualizações. Devem responder rapidamente a novas iterações de desenvolvimento para resolver problemas ou fornecer mais valor.
Plataformas de cloud como o Microsoft Azure eliminam gargalos tradicionais e ajudam a mercantilizar a infraestrutura. O software é um diferenciador chave e um fator nos resultados de negócio de qualquer empresa. Organizações, programadores e trabalhadores de TI devem compreender as práticas DevOps.
Profissionais maduros de DevOps adotam várias das seguintes práticas. Essas práticas envolvem pessoas para formar estratégias baseadas nos cenários de negócios. As ferramentas podem ajudar a automatizar as várias práticas.
- As equipas utilizam técnicas ágeis de planeamento e gestão de projetos para planear e isolar o trabalho em sprints, gerir a capacidade da equipa e ajudar as equipas a adaptar-se rapidamente às necessidades de negócio em mudança.
- O controle de versão, geralmente com o Git, permite que equipes localizadas em qualquer lugar do mundo compartilhem fontes e se integrem a ferramentas de desenvolvimento de software para automatizar o pipeline de lançamento.
- A integração contínua impulsiona a fusão e os testes contínuos de código, o que leva a encontrar defeitos precocemente. Outros benefícios incluem menos tempo perdido em problemas de fusão e feedback rápido para as equipas de desenvolvimento.
- O fornecimento contínuo de soluções de software para ambientes de produção e teste ajuda as organizações a corrigir rapidamente bugs e responder aos requisitos de negócios em constante mudança.
- A monitorização de aplicações em execução – incluindo ambientes de produção para a saúde das aplicações e o uso do cliente – ajuda as organizações a formular uma hipótese e a validar ou refutar rapidamente estratégias. O processo capta e armazena dados ricos em vários formatos de registo.
- Infraestrutura como código (IaC) é uma prática que permite a automação e validação da criação e desmontagem de redes e máquinas virtuais para ajudar na entrega de plataformas de alojamento de aplicações seguras e estáveis.
- As equipas utilizam a arquitetura de microserviços para isolar casos de uso de negócio em pequenos serviços reutilizáveis. Essa arquitetura permite escalabilidade e eficiência.
Próximos passos
Para saber mais sobre a solução de Segurança e Auditoria, consulte os seguintes artigos: