Descrição geral dos serviços de rede do Azure

Os serviços de rede Azure ligam os seus recursos Azure entre si, a redes locais e à internet. Eles equilibram a carga, protegem e monitorizam esse tráfego. Em conjunto, estes serviços permitem-lhe construir uma rede privada, altamente disponível e protegida na cloud sem precisar de implementar ou manter hardware físico.

Este artigo é o ponto de entrada para a documentação de redes do Azure. Agrupa os serviços em seis categorias, resume o que cada serviço faz e liga a cada hub de categorias onde pode explorar essa área em profundidade.

Os serviços de redes Azure dividem-se em seis categorias. Selecione uma categoria para explorar os seus serviços:

  • Base de rede: Conectividade central para os seus recursos no Azure - Rede Virtual (VNet), Private Link, DNS do Azure, Azure Bastion, Route Server, NAT Gateway e Traffic Manager.
  • Balanceamento de carga e entrega de conteúdos: Gerir, distribuir e otimizar as suas aplicações e cargas de trabalho - Balanceador de Carga, Application Gateway e Azure Front Door.
  • Conectividade híbrida: Comunicação segura de e para os seus recursos no Azure - Gateway de VPN, ExpressRoute, WAN Virtual e Peering Service.
  • Segurança de rede: Proteja as suas aplicações web e serviços IaaS contra ataques DDoS e agentes maliciosos - Gestor de Firewall, Firewall, Firewall de Aplicações Web e DDoS Protection.
  • Gestão e monitorização de rede: Gere e monitoriza os teus recursos de rede - Observador de Rede, Azure Monitor e Azure Virtual Network Manager.
  • Rede de contentores: Segurança e observabilidade melhoradas para cargas de trabalho containerizadas no Azure Kubernetes Service (AKS) - Segurança da rede de contentores e observabilidade da rede de contentores.

A tabela seguinte resume cada categoria de rede, os seus serviços-chave e o seu caso de uso principal:

Categoria Serviços essenciais Caso de uso principal Mais informações
Fundação de rede Rede Virtual, Private Link, DNS do Azure, Azure Bastion, Route Server, NAT Gateway, Traffic Manager Conectividade core para recursos no Azure Azure Networking Foundation Services
Balanceamento de carga e entrega de conteúdo Balanceador de Carga, Application Gateway, Azure Front Door Distribuir e otimizar o tráfego de aplicações Serviços de equilíbrio de carga e de entrega de conteúdos do Azure
Conectividade híbrida Gateway de VPN, ExpressRoute, WAN Virtual, Serviço de Peering Ligue redes on-premises ao Azure Serviços de conectividade híbrida Azure
Segurança de rede Gestor de Firewall, Firewall, Firewall de Aplicações Web, Proteção DDoS Proteger aplicações e recursos contra ameaças Serviços de segurança de rede Azure
Gestão e monitorização da rede Observador de Rede, Azure Monitor, Azure Virtual Network Manager Gerir e monitorizar recursos de rede Serviços de gestão e monitorização de rede Azure
Rede de contêineres Segurança da rede de contentores, Observabilidade da rede de contentores Proteger e observar o tráfego de contentores do AKS Serviços Avançados de Rede de Contentores

Serviços fundamentais de rede do Azure

Esta seção descreve os serviços que fornecem os blocos de construção para projetar e arquitetar um ambiente de rede no Azure - Rede Virtual (VNet), Link Privado, DNS do Azure, Bastião do Azure, Servidor de Rotas, Gateway NAT e Gerenciador de Tráfego.

Rede virtual

Rede Virtual do Azure (VNet) é o bloco fundamental para a sua rede privada em Azure. Usar VNets para:

  • Comunicar entre recursos Azure: Implementar máquinas virtuais e vários outros tipos de recursos Azure numa rede virtual, como Serviço de Aplicações do Azure Environments, Azure Kubernetes Service (AKS), e Conjuntos de Dimensionamento de Máquinas Virtuais do Azure. Para ver uma lista completa dos recursos do Azure que pode implementar numa rede virtual, veja Integração de serviço da rede virtual.
  • Comunicar entre si: Ligue redes virtuais entre si, permitindo que recursos em qualquer uma das redes virtuais comuniquem entre si, utilizando peering de rede virtual ou Azure Virtual Network Manager. As redes virtuais a que liga podem estar nas mesmas regiões ou em regiões diferentes do Azure. Para obter mais informações, consulte Emparelhamento de rede virtual e Gerenciador de Rede Virtual do Azure.
  • Comunicar com a Internet: Todos os recursos numa rede virtual podem comunicar de saída para a Internet, por predefinição. Pode comunicar com um recurso de entrada, atribuindo-lhe um endereço IP público ou um Balanceador de Carga público. Também pode usar endereços IP públicos ou um Balanceador de Carga público para gerir as suas ligações de saída.
  • Comunique com redes locais: Ligue os seus computadores e redes locais a uma rede virtual usando Gateway de VPN ou ExpressRoute.
  • Encriptar o tráfego entre recursos: Utilize encriptação de rede virtual para encriptar o tráfego entre recursos numa rede virtual.

Grupos de segurança de rede

Filtre o tráfego de rede para e de recursos Azure numa rede virtual Azure usando um grupo de segurança de rede. Para obter mais informações, consulte Grupos de segurança de rede.

Pontos finais de serviço

Pontos de extremidade de serviço de Rede Virtual (VNet) estendem o espaço de endereço privado da rede virtual e a identidade da rede virtual aos serviços do Azure, através de uma ligação direta. Os pontos finais permitem-lhe proteger os seus recursos críticos de serviço do Azure apenas nas suas redes virtuais. O tráfego da sua rede virtual para o serviço Azure permanece sempre na rede backbone do Microsoft Azure.

Diagrama que mostra uma rede virtual com endpoints de serviço que estendem o seu espaço de endereçamento privado diretamente a recursos PaaS do Azure através da rede principal do Azure.

O Azure Private Link permite-lhe aceder a serviços PaaS do Azure (por exemplo, Armazenamento do Azure e SQL Database) e a serviços alojados pelo cliente ou parceiros do Azure através de um endpoint privado na sua rede virtual. O tráfego entre a sua rede virtual e o serviço viaja através da rede de backbone da Microsoft. Já não precisa de expor o seu serviço à Internet pública. Pode criar o seu próprio serviço de ligação privada na sua rede virtual e fornecê-lo aos seus clientes.

Diagrama de um ponto final privado numa rede virtual de hub que liga, de forma privada, redes spoke a serviços PaaS do Azure, de parceiros e do cliente.

DNS do Azure

O DNS do Azure fornece alojamento e resolução de DNS utilizando a infraestrutura do Microsoft Azure. O DNS do Azure consiste em três serviços:

  • O DNS Público do Azure é um serviço de hospedagem para domínios DNS. Ao alojar os seus domínios no Azure, pode gerir os recursos DNS com as mesmas credenciais, APIs, ferramentas e faturação dos seus outros serviços do Azure.
  • O DNS Privado do Azure é um serviço DNS para as suas redes virtuais. O DNS Privado do Azure gerencia e resolve nomes de domínio na rede virtual sem configurar uma solução DNS personalizada.
  • O DNS do Azure Private Resolver é um serviço para consultar zonas privadas do DNS do Azure a partir de um ambiente local e vice-versa, sem necessidade de implementar servidores DNS baseados em VM.

Ao usar o DNS do Azure, pode alojar e resolver domínios públicos, gerir a resolução DNS nas suas redes virtuais e permitir a resolução de nomes entre o Azure e os seus recursos locais.

Azure Bastion

O Azure Bastion é um serviço que pode implementar numa rede virtual para se ligar a uma máquina virtual usando o seu navegador e o portal Azure. Também pode ligar-se usando o cliente SSH nativo ou RDP já instalado no seu computador local. O serviço Azure Bastion é um serviço PaaS totalmente gerenciado por plataforma que você implanta dentro de sua rede virtual. Fornece conectividade RDP/SSH segura e totalmente integrada às suas máquinas virtuais diretamente no portal do Azure por TLS. Quando se liga através do Azure Bastion, as suas máquinas virtuais não precisam de um endereço IP público, agente ou software cliente especial. O Azure Bastion oferece quatro níveis de SKU: Developer, Basic, Standard e Premium. O nível que escolhes afeta as funcionalidades disponíveis. Para obter mais informações, consulte Sobre as definições de configuração do Bastion.

Diagrama mostrando o Azure Bastion numa rede virtual que fornece acesso RDP/SSH baseado em navegador a VMs via TLS, sem IPs públicos nas VMs.

Azure Route Server

O Azure Route Server simplifica o roteamento dinâmico entre seu dispositivo virtual de rede (NVA) e sua rede virtual. Pode trocar informações de encaminhamento diretamente através do protocolo de encaminhamento Border Gateway Protocol (BGP) entre qualquer NVA que suporte o protocolo de encaminhamento BGP e a Azure Software Defined Network (SDN) na Rede Virtual do Azure (VNet) sem ter de configurar ou manter manualmente tabelas de roteamento.

Diagrama mostrando o Azure Route Server numa rede virtual a trocar rotas BGP com um appliance virtual de rede e o Azure SDN.

NAT Gateway

O NAT Gateway simplifica a conectividade à internet apenas de saída para redes virtuais. Quando o configuras numa sub-rede, toda a conectividade de saída usa os endereços IP públicos estáticos especificados. A conectividade de saída é possível sem um balanceador de carga ou endereços IP públicos ligados diretamente às máquinas virtuais. Para mais informações, veja O que é o gateway NAT do Azure.

Diagrama de um gateway NAT usando um IP público e um prefixo IP para fornecer conectividade de saída para duas subredes numa rede virtual.

Gestor de Tráfego

O Gestor de Tráfego do Azure é um balanceador de carga de tráfego baseado em DNS que distribui o tráfego de forma ótima para os serviços em regiões globais do Azure, proporcionando elevada disponibilidade e capacidade de resposta. O Traffic Manager oferece vários métodos de encaminhamento de tráfego para distribuir o tráfego, como métodos baseados em prioridade, ponderação, desempenho, localização geográfica, vários valores ou sub-redes.

O diagrama a seguir ilustra o roteamento baseado na prioridade de ponto de extremidade com o Gerenciador de Tráfego.

Diagrama do método de roteamento de tráfego com prioridade do Gestor de Tráfego do Azure.

Para mais informações sobre o Traffic Manager, consulte O que é o Gestor de Tráfego do Azure?

Azure balanceamento de carga e serviços de entrega de conteúdos

Esta secção descreve os serviços de rede no Azure que ajudam a entregar aplicações e cargas de trabalho - Balanceador de Carga, Application Gateway e Azure Front Door.

Balanceador de Carga

Importante

Em 30 de setembro de 2025, o Basic Balanceador de Carga foi aposentado. Para obter mais informações, veja o anúncio oficial. Se estiveres a usar atualmente o Basic Balanceador de Carga, atualiza para o Balanceador de Carga Standard o mais rápido possível. Para obter orientações sobre a atualização, consulte Atualizar a partir do Balanceador de Carga Básico - Orientação.

O Balanceador de Carga do Azure fornece balanceamento de carga de Camada 4 de alto desempenho e baixa latência para todos os protocolos UDP e TCP. Ele gerencia conexões de entrada e saída. Você pode configurar endpoints com balanceamento de carga público e interno. Você pode definir regras para mapear conexões de entrada para destinos do pool de back-end usando as opções de sondagem de integridade TCP e HTTP para gerenciar a disponibilidade do serviço.

Balanceador de Carga do Azure está disponível em SKUs Standard e Gateway.

O diagrama seguinte mostra uma aplicação multinível voltada para a internet que utiliza tanto balanceadores de carga externos como internos:

Diagrama de um balanceador de carga público a distribuir tráfego de nível web e de um balanceador de carga interno a distribuir tráfego de nível de negócio numa rede virtual.

Gateway de Aplicação

O Gateway de Aplicativo do Azure é um balanceador de carga de tráfego da Web que você pode usar para gerenciar o tráfego para seus aplicativos Web. É um Controlador de Entrega de Aplicações (ADC) fornecido como serviço, que oferece várias funcionalidades de balanceamento de carga da Camada 7 para as suas aplicações.

O diagrama seguinte mostra o encaminhamento baseado em caminhos de URL com o Application Gateway.

Diagrama do Application Gateway a encaminhar um pedido do browser através de uma escuta HTTP e de uma regra para um conjunto de back-end de VMs e servidores.

Azure Front Door

O Azure Front Door ajuda-o a definir, gerir e monitorizar o encaminhamento global do seu tráfego web, otimizando para o melhor desempenho e um failover global instantâneo para alta disponibilidade. Ao usar o Front Door, pode transformar as suas aplicações globais (multirregionais) para consumidores e empresas em aplicações modernas, APIs e conteúdos personalizados robustos e de alto desempenho que alcançam um público global com o Azure. Utilize o Front Door quando precisar de um ponto de entrada global de Camada 7 que combine armazenamento em cache de rede de distribuição de conteúdos (CDN), terminação SSL e um firewall de aplicações Web (WAF) à frente de back-ends multirregionais.

Diagrama a mostrar o Azure Front Door como ponto de entrada global da Camada 7 com WAF, cache CDN e descarregamento SSL em frente a backends multi-região.

Serviços de conectividade híbrida Azure

Esta secção descreve serviços de conectividade de rede que ligam de forma segura a sua rede local e Azure - Gateway de VPN, ExpressRoute, WAN Virtual e Peering Service.

Gateway de VPN

O Gateway VPN ajuda você a criar conexões criptografadas entre locais para sua rede virtual a partir de locais locais ou criar conexões criptografadas entre redes virtuais. Existem diferentes configurações disponíveis para ligações Gateway de VPN. Algumas das principais características incluem:

  • Conectividade VPN site a site
  • Conectividade VPN ponto-a-site
  • Conectividade VPN VNet-to-VNet

O diagrama a seguir ilustra várias conexões VPN site a site para a mesma rede virtual. Para ver mais diagramas de conexão, consulte Gateway de VPN - design.

Diagrama que mostra múltiplos sites on-premises a ligar-se via VPN site-to-site à mesma rede virtual Azure através do Gateway de VPN.

ExpressRoute

O ExpressRoute estende as suas redes locais para a cloud da Microsoft através de uma ligação privada facilitada por um fornecedor de conectividade. Esta ligação é privada. O tráfego não passa pela internet. Ao usar o ExpressRoute, pode ligar-se a serviços cloud da Microsoft como Microsoft Azure, Microsoft 365 e Dynamics 365.

Diagrama de um circuito ExpressRoute que liga uma rede de cliente através de uma borda de parceiro aos serviços públicos da Microsoft e às redes virtuais Azure.

WAN Virtual

A WAN Virtual do Azure é um serviço de rede que reúne muitas funcionalidades de rede, segurança e roteamento para fornecer uma única interface operacional. Liga-se ao Azure VNets usando ligações de rede virtual. Algumas das principais características incluem:

  • Conectividade de sucursal (via automação de conectividade de dispositivos de Parceiro de WAN Virtual, como SD-WAN ou VPN CPE)
  • Conectividade VPN site a site
  • Conectividade VPN de usuário remoto (ponto a site)
  • Conectividade privada (ExpressRoute)
  • Conectividade intracloud (conectividade transitiva para redes virtuais)
  • Interconectividade VPN ExpressRoute
  • Roteamento, Firewall do Azure e criptografia para conectividade privada

Diagrama do WAN Virtual do Azure a ligar redes virtuais, filiais, ExpressRoute e utilizadores remotos através de um hub central.

Peering Service

O Azure Peering Service melhora a conectividade do cliente a serviços cloud da Microsoft como Microsoft 365, Dynamics 365, software como serviço (SaaS), Azure ou quaisquer serviços serviços Microsoft acessíveis através da internet pública. Os parceiros do Serviço de Peering fornecem um encaminhamento otimizado e fiável para a borda da rede da Microsoft, o que reduz a latência e a perda de pacotes em comparação com o trânsito típico da internet para tráfego destinado aos serviços cloud da Microsoft.

Serviços de segurança de rede Azure

Esta secção descreve os serviços de rede no Azure que protegem e monitorizam os seus recursos de rede - Gestor de Firewall, Firewall, Firewall de Aplicações Web e DDoS Protection.

Firewall Manager

Azure Firewall Manager é um serviço de gestão de segurança que fornece políticas de segurança centralizadas e gestão de encaminhamento para perímetros de segurança baseados na cloud. O Firewall Manager pode fornecer gestão de segurança para dois tipos de arquitetura de rede: hub virtual seguro e rede virtual de hub. Use o Azure Firewall Manager para implementar múltiplas instâncias do Azure Firewall em regiões e subscrições do Azure, implementar planos de proteção DDoS, gerir políticas de firewall de aplicações web e integrar com o security-as-a-service do parceiro para maior segurança.

Diagrama de vários Firewalls do Azure em um hub virtual seguro e uma rede virtual de hub.

Azure Firewall

O Firewall do Azure é um serviço de segurança de rede gerenciado e baseado em nuvem que protege seus recursos da Rede Virtual do Azure. Ao usar o Azure Firewall, pode criar, aplicar e registar centralmente políticas de conectividade de aplicações e redes entre subscrições e redes virtuais. O Azure Firewall usa um endereço IP público estático para os recursos da sua rede virtual, para que firewalls externos possam identificar o tráfego originário da sua rede virtual.

Diagrama do Azure Firewall numa rede virtual central a filtrar o tráfego entre redes spoke, on-premises e a internet.

Firewall de Aplicações Web

O Firewall de Aplicações Web do Azure (WAF) protege as suas aplicações web contra explorações e vulnerabilidades comuns, como injeção SQL e scripting cross-site. O Azure WAF oferece proteção imediata contra as 10 principais vulnerabilidades da OWASP através de regras geridas. Além disso, pode configurar regras personalizadas para fornecer proteção adicional com base no intervalo de IP de origem e atributos de pedido, como cabeçalhos, cookies, campos de dados de formulário ou parâmetros de string de consulta.

Pode implementar o Azure WAF com o Application Gateway, que fornece proteção regional a entidades em espaços de endereçamento públicos e privados. Também pode implementar o Azure WAF com o Front Door, que oferece proteção no perímetro da rede para endpoints públicos.

Diagrama de uma Firewall de Aplicações Web a bloquear a injeção de SQL, cross-site scripting e ataques de bots, enquanto permite a passagem de pedidos legítimos.

DDoS Protection

A Proteção contra DDoS do Azure fornece contramedidas contra as ameaças DDoS mais sofisticadas. O serviço fornece recursos aprimorados de mitigação de DDoS para seu aplicativo e recursos implantados em suas redes virtuais. Além disso, com o Azure DDoS Protection, tem acesso ao suporte DDoS Rapid Response para envolver especialistas DDoS durante um ataque ativo.

A Proteção contra DDoS do Azure consiste em duas camadas:

  • A Proteção de Rede DDoS, combinada com as práticas recomendadas de design de aplicativos, fornece recursos aprimorados de mitigação de DDoS para defesa contra ataques DDoS. Ele é ajustado automaticamente para ajudar a proteger seus recursos específicos do Azure em uma rede virtual.
  • DDoS IP Protection é um modelo de pagamento por IP protegido. O DDoS IP Protection contém os mesmos recursos principais de engenharia que o DDoS Network Protection, mas difere nos seguintes serviços de valor agregado: suporte de resposta rápida DDoS, proteção de custos e descontos no WAF.

Diagrama da arquitetura de referência para uma aplicação Web PaaS protegida contra DDoS.

Serviços de gestão e monitorização de rede Azure

Esta seção descreve os serviços de gerenciamento e monitoramento de rede no Azure - Observador de Rede, Azure Monitor e Azure Virtual Network Manager.

Observador de Rede do Azure

O Observador de Rede do Azure oferece ferramentas para monitorizar, diagnosticar, ver métricas e ativar ou desativar registos de recursos numa rede virtual do Azure.

Diagrama mostrando os recursos do Observador de Rede do Azure.

Azure Monitor

O Azure Monitor maximiza a disponibilidade e desempenho das suas aplicações ao fornecer uma solução abrangente para recolher, analisar e atuar de acordo com a telemetria dos seus ambientes no local e na cloud. Ajuda a compreender o desempenho das suas aplicações e identifica proativamente os problemas que as afetam e os recursos de que dependem.

Azure Virtual Network Manager

Azure Virtual Network Manager é um serviço de gestão que utiliza para agrupar, configurar, implementar e gerir redes virtuais globalmente através de subscrições. Ao usar o Virtual Network Manager, pode definir grupos de rede para identificar e segmentar logicamente as suas redes virtuais. Em seguida, você pode determinar as configurações de conectividade e segurança desejadas e aplicá-las em todas as redes virtuais selecionadas em grupos de rede de uma só vez.

Diagrama de recursos implantados para uma topologia de rede virtual de malha com o gerenciador de rede virtual do Azure.

Serviços de rede de contentores do Azure

Esta secção descreve serviços que protegem e monitorizam o tráfego de rede para cargas de trabalho containerizadas a correr no Azure Kubernetes Service (AKS) - Segurança da rede de contentores e observabilidade da rede de contentores. Ambos os serviços fazem parte dos Advanced Container Networking Services.

Segurança da rede de contentores

A segurança da rede de contentores proporciona um controlo melhorado sobre a segurança da rede AKS. Ao utilizar funcionalidades como filtragem de nomes de domínio totalmente qualificados (FQDN), clusters que utilizam o Azure CNI Powered by Cilium podem implementar políticas de rede baseadas em FQDN para alcançar uma arquitetura de segurança Confiança Zero no AKS.

Observabilidade da rede de contêineres

A observabilidade de rede de contentores utiliza o plano de controlo do Hubble para fornecer visibilidade abrangente da rede e do desempenho no AKS. Ele oferece informações detalhadas e em tempo real em métricas de nível de nó, nível de pod, TCP e DNS, garantindo um monitoramento completo de sua infraestrutura de rede.

Diagrama que mostra a Observabilidade Avançada de Rede para Contentores a recolher a telemetria de rede do cluster do Kubernetes (métricas, registos e dados de fluxo) para análise.