Descrição geral dos serviços de rede do Azure

Os serviços de rede no Azure oferecem várias capacidades de rede que pode usar em conjunto ou separadamente. Selecione cada um dos seguintes cenários de rede para saber mais sobre eles:

A tabela seguinte resume cada categoria de rede, os seus serviços-chave e o seu caso de uso principal:

Categoria Serviços essenciais Caso de uso principal Mais informações
Fundação de rede Rede Virtual, Private Link, DNS do Azure, Azure Bastion, Route Server, NAT Gateway, Traffic Manager Conectividade core para recursos no Azure Azure Networking Foundation Services
Balanceamento de carga e entrega de conteúdo Balanceador de Carga, Application Gateway, Azure Front Door Distribuir e otimizar o tráfego de aplicações Serviços de equilíbrio de carga e de entrega de conteúdos do Azure
Conectividade híbrida Gateway de VPN, ExpressRoute, WAN Virtual, Serviço de Peering Ligue redes on-premises ao Azure Serviços de conectividade híbrida Azure
Segurança de rede Gestor de Firewall, Firewall, Firewall de Aplicações Web, Proteção DDoS Proteger aplicações e recursos contra ameaças Serviços de segurança de rede Azure
Gestão e monitorização de redes Observador de Rede, Azure Monitor, Azure Virtual Network Manager Gerir e monitorizar recursos de rede Serviços de gestão e monitorização de rede Azure
Rede de contêineres Segurança da rede de contentores, Observabilidade da rede de contentores Proteger e observar o tráfego de contentores do AKS Serviços Avançados de Rede de Contentores

Serviços fundamentais de rede do Azure

Esta seção descreve os serviços que fornecem os blocos de construção para projetar e arquitetar um ambiente de rede no Azure - Rede Virtual (VNet), Link Privado, DNS do Azure, Bastião do Azure, Servidor de Rotas, Gateway NAT e Gerenciador de Tráfego.

Rede virtual

Rede Virtual do Azure (VNet) é o bloco fundamental para a sua rede privada em Azure. Usar VNets para:

  • Comunicar entre recursos Azure: Implementar máquinas virtuais e vários outros tipos de recursos Azure numa rede virtual, como Serviço de Aplicações do Azure Environments, o Azure Kubernetes Service (AKS), e Conjuntos de Dimensionamento de Máquinas Virtuais do Azure. Para ver uma lista completa dos recursos do Azure que pode implementar numa rede virtual, veja Integração de serviço da rede virtual.
  • Comunicar entre si: Ligue redes virtuais entre si, permitindo que recursos em qualquer uma das redes virtuais comuniquem entre si, utilizando peering de rede virtual ou Azure Virtual Network Manager. As redes virtuais a que liga podem estar nas mesmas regiões ou em regiões diferentes do Azure. Para obter mais informações, consulte Emparelhamento de rede virtual e Gerenciador de Rede Virtual do Azure.
  • Comunicar com a Internet: Todos os recursos numa rede virtual podem comunicar de saída para a Internet, por predefinição. Pode comunicar com um recurso de entrada, atribuindo-lhe um endereço IP público ou um Balanceador de Carga público. Você também pode usar endereços IP públicos ou Balanceador de Carga público para gerenciar suas conexões de saída.
  • Comunique com redes locais: Ligue os seus computadores e redes locais a uma rede virtual usando Gateway de VPN ou ExpressRoute.
  • Encriptar o tráfego entre recursos: Utilize encriptação de rede virtual para encriptar o tráfego entre recursos numa rede virtual.

Grupos de segurança de rede

Filtre o tráfego de rede para e de recursos Azure numa rede virtual Azure usando um grupo de segurança de rede. Para obter mais informações, consulte Grupos de segurança de rede.

Pontos finais de serviço

Pontos de extremidade de serviço de Rede Virtual (VNet) estendem o espaço de endereço privado da rede virtual e a identidade da rede virtual aos serviços do Azure, através de uma ligação direta. Os pontos finais permitem-lhe proteger os seus recursos críticos de serviço do Azure apenas nas suas redes virtuais. O tráfego da sua rede virtual para o serviço Azure permanece sempre na rede backbone do Microsoft Azure.

Diagrama de endpoints de serviço de rede virtual.

O Azure Private Link permite-lhe aceder a Azure PaaS Services (por exemplo, Armazenamento do Azure e SQL Database) e serviços alojados pelo Azure a clientes ou parceiros através de um endpoint privado na sua rede virtual. O tráfego entre a sua rede virtual e o serviço viaja através da rede de backbone da Microsoft. Expor o seu serviço à Internet pública já não é necessário. Pode criar o seu próprio serviço de ligação privada na sua rede virtual e fornecê-lo aos seus clientes.

Captura de ecrã da visão geral do ponto de extremidade privado.

DNS do Azure

O DNS do Azure fornece alojamento e resolução de DNS utilizando a infraestrutura do Microsoft Azure. O DNS do Azure consiste em três serviços:

  • O DNS Público do Azure é um serviço de hospedagem para domínios DNS. Ao alojar os seus domínios no Azure, pode gerir os recursos DNS com as mesmas credenciais, APIs, ferramentas e faturação dos seus outros serviços do Azure.
  • O DNS Privado do Azure é um serviço DNS para as suas redes virtuais. O DNS Privado do Azure gerencia e resolve nomes de domínio na rede virtual sem a necessidade de configurar uma solução DNS personalizada.
  • O DNS do Azure Private Resolver é um serviço que permite consultar zonas privadas do DNS do Azure a partir de um ambiente local e vice-versa, sem necessidade de implementar servidores DNS baseados em VM.

Ao usar o DNS do Azure, pode alojar e resolver domínios públicos, gerir a resolução DNS nas suas redes virtuais e permitir a resolução de nomes entre o Azure e os seus recursos locais.

Azure Bastion

O Azure Bastion é um serviço que pode implementar numa rede virtual para permitir que se ligue a uma máquina virtual usando o seu navegador e o portal Azure. Também pode ligar-se usando o cliente SSH nativo ou RDP já instalado no seu computador local. O serviço Azure Bastion é um serviço PaaS totalmente gerenciado por plataforma que você implanta dentro de sua rede virtual. Fornece conectividade RDP/SSH segura e totalmente integrada às suas máquinas virtuais diretamente no portal do Azure por TLS. Quando se liga através do Azure Bastion, as suas máquinas virtuais não precisam de um endereço IP público, agente ou software cliente especial. O Azure Bastion oferece quatro níveis de SKU: Developer, Basic, Standard e Premium. A camada selecionada afeta os recursos disponíveis. Para obter mais informações, consulte Sobre as definições de configuração do Bastion.

Diagrama mostrando a arquitetura do Azure Bastion.

Azure Route Server

O Azure Route Server simplifica o roteamento dinâmico entre seu dispositivo virtual de rede (NVA) e sua rede virtual. Ele permite que você troque informações de roteamento diretamente por meio do protocolo de roteamento BGP (Border Gateway Protocol) entre qualquer NVA que ofereça suporte ao protocolo de roteamento BGP e a Rede Definida por Software (SDN) do Azure na Rede Virtual do Azure (VNet) sem a necessidade de configurar ou manter tabelas de rotas manualmente.

Diagrama mostrando o Azure Route Server configurado em uma rede virtual.

NAT Gateway

O NAT Gateway simplifica a conectividade à Internet de saída apenas para redes virtuais. Quando o configuras numa sub-rede, toda a conectividade de saída usa os endereços IP públicos estáticos especificados. A conectividade de saída é possível sem balanceador de carga ou endereços IP públicos diretamente conectados a máquinas virtuais. Para mais informações, veja O que é o gateway NAT do Azure.

Diagrama do gateway NAT da rede virtual.

Gestor de Tráfego

O Gestor de Tráfego do Azure é um balanceador de carga de tráfego baseado em DNS que permite distribuir o tráfego de forma otimizada para serviços em regiões globais do Azure, ao mesmo tempo em que fornece alta disponibilidade e capacidade de resposta. O Traffic Manager oferece vários métodos de encaminhamento de tráfego para distribuir o tráfego, como métodos baseados em prioridade, ponderação, desempenho, localização geográfica, vários valores ou sub-redes.

O diagrama a seguir ilustra o roteamento baseado na prioridade de ponto de extremidade com o Gerenciador de Tráfego.

Diagrama do método de roteamento de tráfego com prioridade do Gestor de Tráfego do Azure.

Para mais informações sobre o Traffic Manager, consulte O que é o Gestor de Tráfego do Azure?

Azure balanceamento de carga e serviços de entrega de conteúdos

Esta seção descreve os serviços de rede no Azure que ajudam a fornecer aplicativos e cargas de trabalho - Balanceador de Carga, Gateway de Aplicativo e Serviço de Porta de Entrada do Azure.

Balanceador de Carga

Importante

Em 30 de setembro de 2025, o Basic Balanceador de Carga foi aposentado. Para obter mais informações, veja o anúncio oficial. Se estiveres a usar atualmente o Basic Balanceador de Carga, atualiza para o Balanceador de Carga Standard o mais rápido possível. Para obter orientações sobre a atualização, consulte Atualizar a partir do Balanceador de Carga Básico - Orientação.

O Balanceador de Carga do Azure fornece balanceamento de carga de Camada 4 de alto desempenho e baixa latência para todos os protocolos UDP e TCP. Ele gerencia conexões de entrada e saída. Você pode configurar endpoints com balanceamento de carga público e interno. Você pode definir regras para mapear conexões de entrada para destinos do pool de back-end usando as opções de sondagem de integridade TCP e HTTP para gerenciar a disponibilidade do serviço.

Balanceador de Carga do Azure está disponível em SKUs Standard e Gateway.

A imagem seguinte mostra uma aplicação multinível voltada para a Internet que utiliza equilibradores de carga externos e internos:

Captura de ecrã do exemplo do Balanceador de Carga do Azure.

Gateway de Aplicação

O Gateway de Aplicativo do Azure é um balanceador de carga de tráfego da Web que você pode usar para gerenciar o tráfego para seus aplicativos Web. É um Controlador de Entrega de Aplicações (ADC) fornecido como serviço, que oferece várias funcionalidades de balanceamento de carga da Camada 7 para as suas aplicações.

O diagrama seguinte mostra o encaminhamento baseado em caminhos de URL com o Application Gateway.

Imagem do exemplo do Application Gateway.

Azure Front Door

O Azure Front Door permite definir, gerenciar e monitorar o roteamento global para seu tráfego da Web, otimizando para obter o melhor desempenho e failover global instantâneo para alta disponibilidade. Ao usar o Front Door, pode transformar as suas aplicações globais (multi-regionais) para consumidores e empresas em aplicações modernas, APIs e conteúdos robustos e personalizados que alcançam um público global com o Azure. Utilize o Front Door quando precisar de um ponto de entrada global de Camada 7 que combine armazenamento em cache de rede de distribuição de conteúdos (CDN), terminação SSL e um firewall de aplicações Web (WAF) à frente de back-ends multirregionais.

Diagrama do serviço Azure Front Door com Firewall de Aplicações Web.

Serviços de conectividade híbrida Azure

Esta secção descreve serviços de conectividade de rede que proporcionam comunicação segura entre a sua rede local e o Azure - Gateway de VPN, ExpressRoute, WAN Virtual e Peering Service.

Gateway de VPN

O Gateway VPN ajuda você a criar conexões criptografadas entre locais para sua rede virtual a partir de locais locais ou criar conexões criptografadas entre redes virtuais. Existem diferentes configurações disponíveis para ligações Gateway de VPN. Algumas das principais características incluem:

  • Conectividade VPN site a site
  • Conectividade VPN ponto-a-site
  • Conectividade VPN VNet-to-VNet

O diagrama a seguir ilustra várias conexões VPN site a site para a mesma rede virtual. Para ver mais diagramas de conexão, consulte Gateway de VPN - design.

Diagrama mostrando várias conexões site a site do Gateway de VPN do Azure.

ExpressRoute

O ExpressRoute permite que você estenda suas redes locais para a nuvem da Microsoft por meio de uma conexão privada facilitada por um provedor de conectividade. Esta ligação é privada. O tráfego não passa pela internet. Ao usar o ExpressRoute, pode ligar-se a serviços cloud da Microsoft como Microsoft Azure, Microsoft 365 e Dynamics 365.

Captura de ecrã do Azure ExpressRoute.

WAN Virtual

A WAN Virtual do Azure é um serviço de rede que reúne muitas funcionalidades de rede, segurança e roteamento para fornecer uma única interface operacional. Estabeleces conectividade ao Azure VNets usando ligações virtuais de rede. Algumas das principais características incluem:

  • Conectividade de sucursal (via automação de conectividade de dispositivos de Parceiro de WAN Virtual, como SD-WAN ou VPN CPE)
  • Conectividade VPN site a site
  • Conectividade VPN de usuário remoto (ponto a site)
  • Conectividade privada (ExpressRoute)
  • Conectividade intracloud (conectividade transitiva para redes virtuais)
  • Interconectividade VPN ExpressRoute
  • Roteamento, Firewall do Azure e criptografia para conectividade privada

Diagrama WAN Virtual.

Peering Service

O Serviço de Emparelhamento do Azure melhora a conectividade do cliente com os serviços de nuvem da Microsoft, como o Microsoft 365, Dynamics 365, serviços de software como serviço (SaaS), Azure ou quaisquer serviços da Microsoft acessíveis através da Internet pública. Os parceiros do Serviço de Peering fornecem um encaminhamento otimizado e fiável para a borda da rede da Microsoft, o que reduz a latência e a perda de pacotes em comparação com o trânsito típico da internet para tráfego destinado aos serviços cloud da Microsoft.

Serviços de segurança de rede Azure

Esta secção descreve os serviços de rede no Azure que protegem e monitorizam os seus recursos de rede - Gestor de Firewall, Firewall, Firewall de Aplicações Web e DDoS Protection.

Firewall Manager

Azure Firewall Manager é um serviço de gestão de segurança que fornece políticas de segurança centralizadas e gestão de encaminhamento para perímetros de segurança baseados na cloud. O Firewall Manager pode fornecer gestão de segurança para dois tipos diferentes de arquitetura de rede: hub virtual seguro e rede virtual de hub. Ao utilizar o Azure Firewall Manager, pode implementar várias instâncias do Azure Firewall em várias regiões e subscrições do Azure, implementar planos de proteção contra DDoS, gerir políticas de firewall de aplicações Web e integrar soluções de segurança como serviço de parceiros para uma segurança reforçada.

Diagrama de vários Firewalls do Azure em um hub virtual seguro e uma rede virtual de hub.

Azure Firewall

O Firewall do Azure é um serviço de segurança de rede gerenciado e baseado em nuvem que protege seus recursos da Rede Virtual do Azure. Ao usar o Azure Firewall, pode criar, aplicar e registar centralmente políticas de conectividade de aplicações e redes entre subscrições e redes virtuais. O Azure Firewall usa um endereço IP público estático para os recursos da sua rede virtual, para que firewalls externos possam identificar o tráfego originário da sua rede virtual.

Visão geral do diagrama do firewall.

Firewall de Aplicações Web

O Firewall de Aplicações Web do Azure (WAF) oferece proteção às suas aplicações web contra explorações web comuns e vulnerabilidades, como injeção SQL e scripts cross-site. O Azure WAF oferece proteção imediata contra as 10 principais vulnerabilidades da OWASP através de regras geridas. Além disso, pode também configurar regras personalizadas para fornecer proteção adicional com base no intervalo de IP de origem, e solicitar atributos como cabeçalhos, cookies, campos de dados de formulário ou parâmetros de cadeia de consulta.

Pode optar por implementar o Azure WAF com o Application Gateway, que fornece proteção regional a entidades em espaços de endereçamento públicos e privados. Também pode optar por implementar o Azure WAF com o Front Door, que oferece proteção na borda da rede para endpoints públicos.

Captura de tela do Firewall de Aplicações Web.

DDoS Protection

A Proteção contra DDoS do Azure fornece contramedidas contra as ameaças DDoS mais sofisticadas. O serviço fornece recursos aprimorados de mitigação de DDoS para seu aplicativo e recursos implantados em suas redes virtuais. Além disso, os clientes que usam a Proteção contra DDoS do Azure têm acesso ao suporte de Resposta Rápida contra DDoS para envolver especialistas em DDoS durante um ataque ativo.

A Proteção contra DDoS do Azure consiste em duas camadas:

  • A Proteção de Rede DDoS, combinada com as práticas recomendadas de design de aplicativos, fornece recursos aprimorados de mitigação de DDoS para defesa contra ataques DDoS. Ele é ajustado automaticamente para ajudar a proteger seus recursos específicos do Azure em uma rede virtual.
  • DDoS IP Protection é um modelo de pagamento por IP protegido. O DDoS IP Protection contém os mesmos recursos principais de engenharia que o DDoS Network Protection, mas difere nos seguintes serviços de valor agregado: suporte de resposta rápida DDoS, proteção de custos e descontos no WAF.

Diagrama da arquitetura de referência para uma aplicação Web PaaS protegida contra DDoS.

Serviços de gestão e monitorização de rede Azure

Esta seção descreve os serviços de gerenciamento e monitoramento de rede no Azure - Observador de Rede, Azure Monitor e Azure Virtual Network Manager.

Observador de Rede do Azure

O Observador de Rede do Azure oferece ferramentas para monitorizar, diagnosticar, ver métricas e ativar ou desativar registos de recursos numa rede virtual do Azure.

Diagrama mostrando os recursos do Observador de Rede do Azure.

Azure Monitor

O Azure Monitor maximiza a disponibilidade e desempenho das suas aplicações ao fornecer uma solução abrangente para recolher, analisar e atuar de acordo com a telemetria dos seus ambientes no local e na cloud. Ajuda a compreender o desempenho das suas aplicações e identifica proativamente os problemas que as afetam e os recursos de que dependem.

Azure Virtual Network Manager

Azure Virtual Network Manager é um serviço de gestão que utiliza para agrupar, configurar, implementar e gerir redes virtuais globalmente através de subscrições. Ao usar o Virtual Network Manager, pode definir grupos de rede para identificar e segmentar logicamente as suas redes virtuais. Em seguida, você pode determinar as configurações de conectividade e segurança desejadas e aplicá-las em todas as redes virtuais selecionadas em grupos de rede de uma só vez.

Diagrama de recursos implantados para uma topologia de rede virtual de malha com o gerenciador de rede virtual do Azure.

Serviços de rede de contentores do Azure

Esta secção descreve serviços que protegem e monitorizam o tráfego de rede para cargas de trabalho containerizadas a correr no Azure Kubernetes Service (AKS) - Segurança da rede de contentores e observabilidade da rede de contentores. Ambos os serviços fazem parte dos Advanced Container Networking Services.

Segurança da rede de contentores

A segurança da rede de contentores proporciona um controlo melhorado sobre a segurança da rede AKS. Ao utilizar funcionalidades como filtragem de nomes de domínio totalmente qualificados (FQDN), clusters que utilizam o Azure CNI Powered by Cilium podem implementar políticas de rede baseadas em FQDN para alcançar uma arquitetura de segurança Confiança Zero no AKS.

Observabilidade da rede de contêineres

A observabilidade de rede de contentores utiliza o plano de controlo do Hubble para fornecer visibilidade abrangente da rede e do desempenho no AKS. Ele oferece informações detalhadas e em tempo real em métricas de nível de nó, nível de pod, TCP e DNS, garantindo um monitoramento completo de sua infraestrutura de rede.

Diagrama de Observabilidade da Rede de Contêineres.

Passos seguintes