Guia Completo de Design de Segurança de Rede e Aplicações

Azure Firewall, NSG, WAF, Private Link, Key Vault e criptografia de dados — diferenças e critérios de escolha dos serviços de segurança mais cobrados no exame AZ-305, organizados por cenário.

O domínio de segurança representa entre 25 e 30% das questões do exame AZ-305. NSG vs. Azure Firewall, Private Link vs. Service Endpoint, TDE vs. Always Encrypted vs. Dynamic Data Masking — este guia esclarece de forma prática os serviços de segurança de rede e aplicações que mais confundem os candidatos.

---

 

Controlando o Tráfego com NSG e Azure Firewall

NSG opera como um filtro de Camada 4 no nível de sub-rede e NIC. As regras de entrada e saída são definidas com base em IP de origem e destino, porta e protocolo. As regras são avaliadas em ordem crescente de prioridade — quanto menor o número, maior a precedência. Regras padrão permitem automaticamente a comunicação dentro da VNet e o tráfego de saída para a internet, enquanto bloqueiam todo o restante do tráfego de entrada.

ASG permite referenciar nomes de grupos de funções em vez de endereços IP dentro das regras do NSG. Uma vez que você define um grupo chamado "WebServers", pode adicionar ou substituir servidores sem precisar modificar as regras do NSG.

Azure Firewall é um firewall totalmente gerenciado de Camada 3 a 7. Enquanto o NSG é um filtro de pacotes com escopo de sub-rede ou NIC, o Azure Firewall fica no hub da VNet e fornece controle centralizado do tráfego em toda uma assinatura ou região. Ele inclui filtragem por FQDN (permitir/bloquear domínios específicos), bloqueio automático baseado em inteligência de ameaças, inspeção TLS e IDPS integrado (Sistema de Detecção e Prevenção de Intrusões).

Azure Firewall Policy suporta uma hierarquia pai-filho. Quando já existem políticas implantadas em várias regiões, você pode criar uma única política pai com regras compartilhadas e configurar as políticas existentes para herdarem dela — as regras do pai se propagam automaticamente para todas as políticas filhas. Cada política pode ter no máximo um pai.

Network Watcher IP Flow Verify simula instantaneamente se o NSG irá permitir ou negar um pacote para um dado IP e porta de destino. Como nenhum pacote real é enviado, você obtém uma resposta imediata sem gerar tráfego de produção. Traffic Analytics, por outro lado, é uma ferramenta baseada em agregação de NSG Flow Logs, o que significa que os resultados apresentam atraso de vários minutos a dezenas de minutos — inadequado para diagnóstico em tempo real.

!NSG vs Azure Firewall

Protegendo PaaS com Private Link e Private Endpoint

Serviços PaaS como Azure Storage, SQL Database e Key Vault expõem por padrão endpoints públicos acessíveis pela internet. Existem duas abordagens para trazer esse acesso completamente para dentro da sua VNet.

Service Endpoint otimiza a rota da sua VNet para os serviços PaaS do Azure através da rede de backbone da Microsoft. O tráfego não percorre mais a internet pública, mas o nome DNS público do serviço PaaS ainda resolve para um endereço IP público — o serviço em si mantém seu endpoint público.

Private Endpoint atribui um endereço IP privado do interior da sua VNet diretamente a um serviço PaaS. Quando aplicado ao armazenamento, a resolução de nomes flui por uma zona DNS privada e retorna um IP privado. Desabilitar o acesso a redes públicas torna o serviço completamente inacessível pela internet. Sempre que o requisito for "bloquear completamente o acesso público à internet", Private Endpoint é a resposta padrão.

Azure Bastion é um serviço totalmente gerenciado que permite conectar-se por RDP/SSH a uma VM pelo navegador web do portal do Azure sem atribuir um IP público à VM. Sempre que você encontrar a expressão "conectar-se com segurança a uma VM sem IP público", escolha Azure Bastion.

---

 

Defendendo Aplicações com WAF e DDoS Protection

WAF detecta e bloqueia ataques do OWASP Top 10 — SQL Injection, XSS, CSRF e outros — na camada HTTP/HTTPS. No Azure, WAF pode ser implantado em dois locais.

Application Gateway WAF é ideal para proteger uma única aplicação em uma única região. Como cada aplicação precisa do seu próprio gateway, o gerenciamento centralizado de múltiplas aplicações torna-se operacionalmente custoso.

Azure Front Door WAF Policy protege múltiplas aplicações simultaneamente com uma única política WAF aplicada nos nós de borda globais. Uma atualização de política se propaga imediatamente para todos os endpoints conectados. Quando o requisito é "WAF centralizado para múltiplas aplicações com mínimo overhead operacional", Azure Front Door WAF Policy é a escolha correta.

DDoS Protection Standard protege automaticamente os IPs públicos dentro da sua VNet e adiciona ajuste adaptativo, análise de ataques em tempo real e garantias de SLA. Quando o requisito especifica defesa contra ataques volumétricos, escolha DDoS Protection Standard.

---

 

Key Vault e Criptografia de Dados

Key Vault gerencia três tipos de objetos: chaves, segredos e certificados. Chaves de API, senhas e strings de conexão vão para Segredos; pares de chaves RSA/EC usados para operações criptográficas vão para Chaves; certificados X.509 vão para Certificados. O protetor de Transparent Data Encryption (TDE) mais robusto é uma chave RSA-HSM de 4096 bits — chaves geradas dentro do HSM nunca são exportadas.

Transparent Data Encryption (TDE) criptografa arquivos de dados e backups do Azure SQL no nível de disco. Um DBA ainda pode consultar dados em texto simples, portanto o TDE sozinho é insuficiente quando o requisito é bloquear o acesso de usuários privilegiados internos.

Always Encrypted transfere a responsabilidade de criptografia e descriptografia para o driver do cliente no nível de coluna. O motor do banco de dados sempre vê apenas texto cifrado, portanto ninguém no lado do servidor — incluindo DBAs — pode ler valores em texto simples. A Chave Mestra de Coluna (CMK) é armazenada no Key Vault, e dois modos de criptografia estão disponíveis: Determinístico (suporta comparações de igualdade) e Aleatório (mais seguro, mas sem suporte a pesquisas).

Dynamic Data Masking (DDM) aplica mascaramento aos resultados das consultas sem criptografar os dados subjacentes. Usuários com a permissão UNMASK veem os valores originais; usuários sem ela recebem os valores mascarados. A configuração não requer alterações no esquema ou no código e pode ser feita diretamente no portal do Azure.

Key Vault Soft Delete preserva os itens excluídos em estado recuperável por um período de retenção padrão de 90 dias. Habilitar Purge Protection junto com Soft Delete impede a exclusão permanente mesmo durante a janela de retenção. Os backups do Key Vault só podem ser restaurados dentro da mesma geografia do Azure — restaurar um backup da Korea Central (Ásia-Pacífico) no West Europe (Europa) é bloqueado pelas restrições geográficas.

---

 

Tabela Comparativa de Serviços

| Serviço | Camada | Escopo | Caso de Uso Principal | Modelo de Custo | |---------|--------|--------|-----------------------|-----------------| | NSG | Camada 4 | Sub-rede / NIC | Filtragem de tráfego por porta e IP | Gratuito (baseado em número de regras) | | ASG | Camada 4 | Grupo de VM | Gerenciar regras NSG por grupo de função em vez de IP | Gratuito | | Azure Firewall | Camada 3–7 | Hub VNet / região | Filtragem centralizada por FQDN e inteligência de ameaças | Por hora + dados processados | | WAF (App GW) | Camada 7 | App de região única | Defesa OWASP Top 10 (regional) | Por hora do gateway + processamento de regras | | WAF (Front Door) | Camada 7 | Múltiplas apps globais | Defesa OWASP Top 10 centralizada | Política + contagem de requisições | | DDoS Protection Standard | Camada 3–4 | IPs públicos da VNet | Defesa contra DDoS volumétrico | Mensal + excedentes | | Azure Bastion | Camada 7 | Canal de gerenciamento de VM | RDP/SSH sem IP público | Por hora + dados | | Private Endpoint | Camada de rede | Serviço PaaS | Isolamento completo de PaaS via IP privado | Por hora do Private Endpoint | | Service Endpoint | Camada de rede | Serviço PaaS | Otimização de rota via backbone | Gratuito |

---

 

Critérios de Decisão que Frequentemente Confundem no Exame

Cenário 1: Bloquear Completamente o Acesso à Internet a um Serviço PaaS

Quando o requisito é bloquear todo o acesso público à internet para uma conta de armazenamento e permitir o acesso somente de dentro de uma VNet, a resposta correta é a combinação de Private Endpoint mais desabilitar o acesso a redes públicas. Service Endpoint otimiza a rota, mas o nome DNS público ainda resolve para um IP público, portanto não fornece isolamento completo.

Cenário 2: Uma VM Acessa o Key Vault Sem Armazenar Credenciais no Código

O requisito de ter uma VM acessando o Key Vault sem armazenar credenciais no código é o cenário característico de Managed Identity. Habilite uma Managed Identity atribuída pelo sistema na VM, conceda permissões de leitura de segredos no Key Vault, e a aplicação obterá automaticamente um token via IMDS (). Um service principal exige gerenciamento manual de segredos ou certificados, aumentando o overhead operacional.

Cenário 3: Criptografia de Colunas Onde Até os DBAs Não Podem Ler o Texto Simples

Quando o requisito estabelece que todos os usuários — incluindo administradores do lado do servidor — não devem poder ler texto simples em colunas específicas, Always Encrypted é a única resposta. Transparent Data Encryption (TDE) é criptografia no nível de disco, então DBAs ainda podem consultar texto simples, e Dynamic Data Masking expõe valores originais para usuários privilegiados.

Cenário 4: Mascarar Resultados de Consultas Sem Alterar Código ou Esquema

Exibir apenas certas colunas para usuários sem privilégios sem modificar o esquema ou o código é um caso de uso textbook de Dynamic Data Masking. Always Encrypted exige alterações no driver do cliente e no formato de armazenamento, tornando-o excessivo para este cenário.

Cenário 5: Gerenciamento Centralizado de Regras Comuns em Políticas de Firewall de Múltiplas Regiões

Gerenciar centralmente regras compartilhadas mantendo as políticas existentes é resolvido adicionando uma única política pai ao A

Voltar à lista do blog