Governança e Conformidade

Gerencie conformidade e governança com Azure Policy, Microsoft Purview e bloqueios de recursos.

Toda organização que usa a nuvem deve eventualmente fazer duas perguntas críticas: "Podemos aplicar as regras e políticas da nossa empresa ao ambiente de nuvem?" e "Como evitamos que os funcionários excluam dados importantes por acidente ou violem regulamentos?" Essas perguntas estão no coração da governança em nuvem.

O exame AZ-900 testa frequentemente conceitos de governança e conformidade. Esta publicação explica Microsoft Purview, Azure Policy, bloqueios de recursos (Resource Locks), Azure Blueprints e o Service Trust Portal usando analogias do cotidiano que fazem os conceitos ficarem na memória — mesmo que você nunca tenha trabalhado em TI.

 

O que é governança?

Pense em como uma escola funciona. Há regras: usar uniforme, sem celular em sala, sem comer fora do refeitório. Os professores fazem cumprir essas regras e os alunos que as violam recebem advertências ou sanções. Os ambientes de nuvem precisam exatamente do mesmo tipo de estrutura. Quando centenas de funcionários trabalham com milhares de recursos em nuvem, operar sem regras leva a incidentes de segurança, custos desperdiçados e violações regulatórias.

Governança é o framework geral para definir como sua organização usa os recursos em nuvem, verificar automaticamente que essas regras estão sendo seguidas e prevenir proativamente violações antes que causem danos. O Azure fornece várias ferramentas especializadas para tornar isso possível.

 

Microsoft Purview — Bibliotecário e detetive de dados

Imagine que sua empresa tem milhões de arquivos, e-mails e registros de banco de dados. Entre tudo isso, quais registros contêm informações pessoais de clientes (PII)? Quais contêm registros médicos? Quais têm números de cartão de crédito? Encontrar e classificar tudo isso automaticamente é exatamente o que o Microsoft Purview faz.

Pense no Microsoft Purview como um bibliotecário combinado com um detetive. Quando um novo livro chega, o bibliotecário determina se é ficção ou não ficção, a qual seção ele pertence e se tem acesso restrito. O bibliotecário pode responder imediatamente perguntas como "quantos livros de economia temos?" ou "onde estão todos os livros em coreano?" O Purview faz o mesmo com os dados da sua organização — ele escaneia, classifica, cataloga e identifica informações sensíveis automaticamente em todo o seu ambiente.

Componentes principais do Microsoft Purview

| Funcionalidade | Descrição | Analogia | |---------------|-----------|---------| | Mapa de dados (Data Map) | Escaneia automaticamente todas as fontes de dados em on-premises, Azure e multi-nuvem e cria um mapa de dados ao vivo | Sistema de inventário de biblioteca | | Catálogo de dados (Data Catalog) | Permite que funcionários pesquisem dados usando termos de negócio ("onde estão os dados de pedidos de clientes?") | Busca de livros por tema | | Classificação de dados | Detecta automaticamente dados sensíveis: PII, números de cartão de crédito, registros médicos, números de passaporte | Lista de livros restritos | | Linhagem de dados (Data Lineage) | Rastreia de onde vieram os dados, como foram transformados e para onde foram | Rastrear um livro da editora ao distribuidor à biblioteca | | Gestão de conformidade | Painel rastreando o status de conformidade com GDPR, HIPAA, ISO 27001 | Gestão de depósito legal e direitos autorais |

Por que o Purview importa na prática

Empresas que fazem negócios na Europa devem cumprir o GDPR (Regulamento Geral de Proteção de Dados). Violações podem resultar em multas de até 4% da receita anual global ou 20 milhões de euros — o que for maior. Para cumprir, você deve saber exatamente onde os dados pessoais dos clientes estão armazenados, por quanto tempo são retidos e quem pode acessá-los. O Purview automatiza esse processo de descoberta.

Há um ditado em segurança: "Você não pode proteger o que não consegue encontrar." O Purview começa encontrando tudo primeiro.

 

Azure Policy — Aplicador automático de regras

Voltando à analogia da escola: se um professor tivesse que verificar pessoalmente todos os 300 alunos todos os dias para detectar violações de regras, seria impossível. Mas se a escola instalasse um sistema de detecção automática na entrada — alertando a equipe e bloqueando a entrada quando um aluno sem uniforme chega — a aplicação se torna fácil.

O Azure Policy funciona exatamente dessa forma. Defina uma regra uma vez e o Azure a aplica automaticamente a todos os recursos, detectando violações ou bloqueando ações não conformes por completo.

Tipos de efeitos do Azure Policy

Ao definir uma política, você especifica o que acontece quando uma violação é detectada — isso é chamado de "Effect" (Efeito).

| Efeito | O que faz | Caso de uso | |--------|-----------|------------| | Deny | Bloqueia imediatamente a criação ou modificação de recursos não conformes | "Sem VMs fora das regiões aprovadas" | | Audit | Registra violações sem bloquear nada (apenas aviso) | "Conhecer o estado atual das violações" | | DeployIfNotExists | Implanta automaticamente as configurações necessárias quando um recurso é criado sem elas | "Instalar agente de monitoramento automaticamente ao criar uma VM" | | Modify | Modifica automaticamente propriedades específicas de um recurso | "Adicionar automaticamente uma tag de criptografia a todas as contas de armazenamento" | | AuditIfNotExists | Audita apenas quando um recurso relacionado está faltando | "Detectar VMs sem backup configurado" |

Exemplos reais de Azure Policy

Uma empresa de serviços financeiros fictícia poderia configurar políticas como estas:

Todos os recursos devem ter as tags "nome da equipe", "ambiente (dev/prod/test)" e "centro de custo" Máquinas virtuais só podem ser criadas nas regiões Korea Central ou Korea South Contas de armazenamento devem permitir apenas HTTPS com no mínimo TLS 1.2 Bancos de dados devem ter criptografia habilitada Tamanhos de VM inusualmente grandes requerem aprovação especial antes da implantação

Iniciativa de políticas (Policy Set)

Aplicar políticas uma por uma significa gerenciar dezenas individualmente. Uma Iniciativa de políticas agrupa políticas relacionadas em um único pacote que pode ser aplicado de uma só vez.

Por exemplo, aplicar uma iniciativa de "Conformidade de Proteção de Dados de Saúde HIPAA" ativa simultaneamente dezenas de políticas relacionadas à saúde. O Azure inclui iniciativas integradas para padrões amplamente utilizados: GDPR, ISO 27001, HIPAA, PCI DSS e CIS Benchmarks.

Painel de conformidade

Após configurar as políticas, o Azure Portal fornece um painel de conformidade com uma visão geral completa. Você pode ver que porcentagem dos recursos está em conformidade, quais recursos violam quais políticas e há quanto tempo cada violação persiste. Um clique leva você diretamente ao recurso infrator para que possa corrigi-lo imediatamente.

 

Bloqueios de recursos (Resource Locks) — Cadeados e vitrines de museu

Todos cometem erros. Mesmo engenheiros de nuvem experientes ocasionalmente clicam no grupo de recursos errado e excluem acidentalmente um banco de dados de produção. Os bloqueios de recursos são um mecanismo de segurança que elimina completamente esse tipo de erro humano.

Duas analogias ajudam a esclarecer os dois tipos de bloqueio:

Primeira analogia — bloqueio Delete: Imagine uma escultura importante em um parque cercada por uma cerca de "Não tocar". Os visitantes podem vê-la e fotografá-la (leitura e modificação são permitidas), mas ninguém pode removê-la ou destruí-la (exclusão está bloqueada).

Segunda analogia — bloqueio ReadOnly: Pense em um artefato dentro de uma vitrine de museu. Os visitantes só podem olhar (leitura é permitida). Eles não podem tocá-lo (modificação bloqueada) ou retirá-lo (exclusão bloqueada).

Comparação detalhada dos tipos de bloqueio

| Tipo de bloqueio | Ler | Modificar | Excluir | Quando usar | |----------------|-----|-----------|---------|------------| | Delete | Sim | Sim | Não | Prevenir exclusão acidental de recursos de produção | | ReadOnly | Sim | Não | Não | Cenários de auditoria, prevenir quaisquer alterações de configuração |

Herança de bloqueios e escopo

Os bloqueios seguem a hierarquia do Azure e são herdados para baixo. Um bloqueio colocado no nível de assinatura se aplica a todos os grupos de recursos e recursos dentro dela. Um bloqueio no nível de grupo de recursos se aplica a todos os recursos dentro desse grupo.

Ponto crítico: os bloqueios têm precedência sobre as permissões RBAC. Mesmo um usuário com a função de Proprietário (Owner) — o nível de permissão mais alto no Azure — não pode excluir um recurso bloqueado sem primeiro remover o bloqueio. Você deve remover explicitamente o bloqueio antes que qualquer exclusão possa prosseguir.

Ordem de herança: Assinatura → Grupo de recursos → Recurso individual

!Bloqueio Delete vs bloqueio ReadOnly

Azure Blueprints — Pacote de design de interiores de escritório

Quando uma empresa abre uma nova filial, seria muito ineficiente projetar o interior do zero a cada vez. Em vez disso, a empresa cria um pacote padrão de design de escritório — móveis, sistemas de segurança, configuração de rede — e o replica para cada nova localização.

O Azure Blueprints aplica esse conceito a ambientes de nuvem. Ao configurar um novo ambiente Azure (assinatura), o Blueprints empacota todas as políticas necessárias, atribuições de funções RBAC, grupos de recursos e modelos ARM para implantação com um único clique.

O que o Blueprints pode incluir

Definições e iniciativas de Azure Policy Atribuições de funções RBAC (quem pode fazer o quê) Criação de grupos de recursos Modelos ARM (implantação de recursos específicos)

Exemplo: um Blueprint de conformidade financeira definido uma vez significa que cada nova equipe de projeto obtém automaticamente políticas de conformidade com GDPR, funções de segurança e configuração de rede padrão — instantaneamente, sem configuração manual.

 

Service Trust Portal — Sala de leitura de auditorias de segura

Voltar à lista do blog