Gerenciamento de rede centralizado com Gerenciador de Rede Virtual do Azure

O Gerenciador de Rede Virtual do Azure agrupa, configura, implanta e gerencia redes virtuais em escala em várias assinaturas. Em vez de configurar cada rede virtual individualmente, defina a intenção de gerenciamento centralmente e Gerenciador de Rede Virtual do Azure aplica-a consistentemente em seu ambiente. Defina o escopo de uma instância do Gerenciador de Rede Virtual do Azure para um grupo de gerenciamento ou uma assinatura e gerencie todas as redes virtuais nesse escopo por meio de um único plano de controle.

Este artigo explica os quatro principais recursos de Gerenciador de Rede Virtual do Azure: grupos de rede, configurações de conectividade, regras de administrador de segurança e IPAM (gerenciamento de endereço IP). Ele também descreve como usá-los juntos para controlar a topologia de rede, impor linhas de base de segurança e evitar conflitos de endereço IP em toda a sua organização.

O que este artigo aborda

Este artigo aborda a governança de rede centralizada usando Gerenciador de Rede Virtual do Azure. Você saberá mais sobre:

  • Grupos de rede que organizam redes virtuais por associação estática ou dinâmica.
  • Configurações de conectividade que automatizam topologias de hub-spoke e malha.
  • Regras de administrador de segurança que impõem políticas de segurança em toda a organização e têm precedência sobre as regras do NSG.
  • IPAM que aloca intervalos de endereços IP não sobrepostos entre assinaturas.
  • O modelo de confirmação e implantação que controla quando as configurações entrarão em vigor.
  • Como decidir quando Gerenciador de Rede Virtual do Azure é a abordagem de gerenciamento certa para seu ambiente.

Quem precisa deste artigo

Use Gerenciador de Rede Virtual do Azure quando sua organização tiver um ou mais dos seguintes requisitos:

  • Dimensionar além do gerenciamento manual: Você gerencia mais de 10 redes virtuais e precisa automatizar o emparelhamento, as alterações de topologia e as linhas de base de segurança em vez de configurar cada rede virtual individualmente.
  • Política de segurança consistente: Você precisa impor regras de segurança em toda a organização que as equipes locais não podem substituir, como bloquear portas de alto risco ou exigir o fluxo de tráfego por meio de um firewall.
  • Governança entre assinaturas: Suas redes virtuais abrangem várias assinaturas ou grupos de gerenciamento e você precisa de uma exibição unificada da topologia de rede e do uso de endereços IP.
  • Prevenção de conflitos de endereço IP: O Teams cria redes virtuais de forma independente e você precisa de um mecanismo de alocação central que garanta espaços de endereço não sobrepostos.
  • Manutenção automatizada da topologia: você implanta novas redes virtuais com frequência e precisa que elas se conectem automaticamente à topologia correta (hub-spoke ou mesh) sem necessidade de emparelhamento manual.

Organizações com menos de 10 redes virtuais em uma única assinatura normalmente podem gerenciar o emparelhamento, regras NSG e endereços IP manualmente. Esses ambientes geralmente não exigem a complexidade adicional de uma ferramenta de gerenciamento centralizada.

Foco em migração direta: projetos de rehosting de pequeno porte podem gerenciar o emparelhamento e os NSGs manualmente. Adote o AVNM quando seu ambiente migrado ultrapassar aproximadamente 10 redes virtuais.

Foco em modernização: use o AVNM para aplicar configurações consistentes de conectividade e segurança em vários spokes e assinaturas à medida que você escala cargas de trabalho PaaS ativo-ativo.

Foco multinuvem: Use o AVNM para aplicar grupos de rede consistentes e regras de administrador de segurança em toda a infraestrutura do Azure que se conecta às suas outras nuvens e filiais.

Recursos do Gerenciador de Rede Virtual do Azure

Gerenciador de Rede Virtual do Azure fornece quatro recursos que funcionam juntos para fornecer governança de rede centralizada.

Diagrama mostrando o escopo e os recursos do Gerenciador de Rede Virtual do Azure: uma instância é definida para um grupo de gerenciamento ou assinatura e aplica quatro conjuntos de recursos (grupos de rede com associação estática ou dinâmica, configurações de conectividade para topologias hub-and-spoke ou mesh, regras de administração de segurança com prioridade de negação ou permissão permanente sobre os Grupos de Segurança de Rede e gerenciamento de endereços IP com pools hierárquicos e alocação não sobreposta) às redes virtuais gerenciadas.

Grupos de rede

Os grupos de rede são contêineres lógicos que organizam redes virtuais para o aplicativo de política. Você define quais redes virtuais pertencem a um grupo. Em seguida, você aplica configurações (conectividade ou segurança) a todo o grupo de uma só vez.

Os grupos de rede dão suporte a dois métodos de associação:

Método Como funciona Melhor para
Membro estático Você adiciona manualmente IDs de recursos de rede virtual individuais. As alterações entrarão em vigor imediatamente. Pequenos ambientes, exceções ou implantações piloto
Associação dinâmica Azure Policy avalia as condições (padrões de nome, marcas, assinatura ou grupo de recursos) e adiciona ou remove automaticamente redes virtuais. Usa o modo de política Microsoft.Network.Data com o efeito addToNetworkGroup. Ambientes grandes em que redes virtuais são criadas e excluídas com frequência

Combine ambos os métodos em um único grupo de rede. A associação dinâmica não requer reimplantação quando as redes virtuais entram ou saem do grupo porque Azure Policy avalia continuamente as condições e atualiza a associação.

Note

As políticas de associação dinâmica persistem em Azure Policy mesmo se você excluir a instância Gerenciador de Rede Virtual do Azure. Remova essas políticas manualmente para evitar atribuições de política órfãs.

Configurações de conectividade

As configurações de conectividade definem a topologia de rede para um grupo de redes virtuais. Gerenciador de Rede Virtual do Azure dá suporte a duas topologias:

  • Topologia hub-and-spoke: uma rede virtual central (hub) se conecta a todas as redes virtuais spoke do grupo. O tráfego spoke-to-spoke é roteado pelo hub por padrão. Opcionalmente, você pode habilitar a conectividade direta entre os spokes, o que cria uma mesh dentro do grupo spoke e remove o salto do hub para o tráfego spoke-to-spoke. O hub pode servir como um gateway para o trânsito de VPN e ExpressRoute.
  • Topologia de malha: Todas as redes virtuais no grupo se conectam bidirecionalmente sem um hub central. Gerenciador de Rede Virtual do Azure usa grupos conectados (não emparelhamentos tradicionais) para estabelecer conectividade de malha. A malha regional conecta redes virtuais em uma região. A malha global estende a conectividade entre regiões.

Implante várias configurações de conectividade simultaneamente em uma região. Eles são cumulativos. Você também pode reutilizar emparelhamentos manuais existentes sem interromper a conectividade atual durante a migração.

Funções do Admin de Segurança

As regras de administração de segurança permitem a aplicação de segurança em toda a organização e têm precedência sobre as regras do grupo de segurança de rede (NSG). Você define essas regras centralmente. Gerenciador de Rede Virtual do Azure aplica-as a todas as redes virtuais no grupo de rede de destino.

Gerenciador de Rede Virtual do Azure avalia as regras de administrador de segurança antes das regras do NSG. O comportamento depende do tipo de ação:

Ação Comportamento de avaliação Caso de uso
Deny Bloqueia o tráfego imediatamente. As regras NSG nunca são avaliadas. Impor blocos em toda a organização (por exemplo, bloquear o SSH de entrada da Internet)
Sempre permitir Permite o tráfego imediatamente. As regras NSG nunca são avaliadas. Garantir o acesso ao tráfego de gerenciamento crítico, independentemente da configuração do NSG local
Permitir Encaminha o tráfego para avaliação pelo NSG. Os NSGs ainda podem bloquear o tráfego. Permitir categorias de tráfego, permitindo que as equipes apliquem restrições adicionais

As regras de administrador de segurança usam um intervalo de prioridade de 1 a 4.096 (número inferior é igual a prioridade mais alta). Apenas uma configuração de administrador de segurança pode estar ativa por região por instância do gerenciador de rede.

Importante

As regras de administrador de segurança não se aplicam a endpoints privados em redes virtuais gerenciadas. Determinadas sub-redes também são isentas, incluindo as sub-redes do Gateway de Aplicativo do Azure, Azure Bastion, Firewall do Azure, Servidor de Rota do Azure, Gateway de VPN, WAN Virtual e as sub-redes de gateway do ExpressRoute.

As regras de administrador de segurança usam um modelo de consistência eventual: um pequeno atraso ocorre antes que as regras se apliquem aos recursos recém-criados dentro do escopo.

IPAM (gerenciamento de endereço IP)

O IPAM fornece planejamento e alocação de endereços IP centralizados. Você cria pools de endereços e Gerenciador de Rede Virtual do Azure atribui automaticamente blocos CIDR não sobrepostos a redes virtuais. Essa abordagem impede os conflitos de espaço de endereço que ocorrem quando as equipes alocam endereços de forma independente. Os usuários podem criar ou modificar redes virtuais fora das alocações do pool de IPAM, por exemplo, quando atribuem espaço de endereço diretamente. Nesses casos, use Azure Policy para impor a conformidade do IPAM e ajudar a impedir a atribuição de endereço não autorizado.

Principais recursos do IPAM:

  • Pools hierárquicos: Crie pools principais e, em até sete camadas, pools secundários para uma estrutura organizacional (por exemplo, por região, unidade de negócios ou ambiente).
  • Alocação automática não sobreposta: Quando uma rede virtual solicita um intervalo de endereços de um pool, o IPAM não garante nenhuma sobreposição com outras alocações na mesma hierarquia de pool.
  • Suporte a IPv4 e IPv6: Gerencie ambas as famílias de endereços em um modelo de alocação unificada.
  • Pools entre regiões: Um único pool pode alocar endereços para redes virtuais em várias regiões.
  • Reciclagem de CIDR liberada: Quando você exclui um recurso, seu CIDR alocado retorna ao pool para reutilização.
  • Permissões de delegação: Conceda a função de usuário do pool de IPAM a equipes que precisam consumir endereços sem gerenciar definições de pool.

O IPAM está sempre disponível em qualquer instância de Gerenciador de Rede Virtual do Azure, independentemente de você habilitar recursos de conectividade ou segurança.

Como escolher sua abordagem de gerenciamento

Use os seguintes critérios de decisão para determinar se Gerenciador de Rede Virtual do Azure é apropriado para seu ambiente:

Escala do ambiente Abordagem recomendada
Menos de 10 VNets em uma única assinatura Gerenciamento manual: configurar emparelhamento, NSGs e endereços IP individualmente
10–50 VNets em diferentes assinaturas Gerenciador de Rede Virtual do Azure com configurações de conectividade e grupos de rede para automação de topologia
Mais de 50 VNets em diferentes grupos de gerenciamento Gerenciador de Rede Virtual do Azure completa: todos os quatro recursos (grupos de rede, conectividade, regras de administrador de segurança e IPAM)
Governança de segurança necessária, independentemente da escala Adicione regras de administração de segurança quando os NSGs sozinhos não fornecerem proteção suficiente contra sobreposição local

Com versus sem Gerenciador de Rede Virtual do Azure

Área de gerenciamento Sem a AVNM Com a AVNM
Emparelhamento Crie manualmente emparelhamentos bidirecionais para cada par de VNets As configurações de conectividade automatizam o peering para grupos inteiros
Alterações de topologia Atualize cada emparelhamento individualmente quando a topologia mudar Modificar a configuração e reimplantar. Todas as VNets no grupo são atualizadas.
Linhas de base de segurança Aplicar regras NSG por sub-rede; administradores locais podem modificar ou remover Aplicar regras administrativas de segurança centralmente e elas não podem ser ignoradas (Negar/Sempre permitir)
Planejamento de endereço IP Usar uma planilha ou acompanhamento manual; risco de sobreposição Use pools IPAM com alocação automática de CIDR não sobreposto
Nova integração de VNet Criar emparelhamentos manualmente, aplicar NSGs, atribuir IPs A associação dinâmica adiciona a VNet ao grupo automaticamente; as configurações se aplicam na próxima implantação
Visibilidade entre assinaturas Limitado a exibições por assinatura Visão unificada de todas as VNets no escopo (grupo de gerenciamento ou assinatura)

Considerações sobre o design

Foco no design AVNM de migração direta

  • Para um ambiente re-hospedado pequeno (menos de cerca de 10 redes virtuais em uma assinatura), o emparelhamento manual e o gerenciamento de NSG geralmente são suficientes.
  • Adote o AVNM quando as ondas de migração ultrapassarem esse limite, para que os novos spokes se juntem à topologia central automaticamente, em vez de por meio de emparelhamento manual.
  • Use o gerenciamento de endereços IP do AVNM para acompanhar as alocações à medida que você cria sub-redes a partir do CIDR da sua zona de destino.
  • Introduza gradualmente as regras de administrador de segurança do AVNM para que complementem, e não entrem em conflito com, os NSGs existentes em cada sub-rede.

Modernizar o foco de design do AVNM

  • Use grupos de rede AVNM e configurações de conectividade para aplicar topologia em estrela ou em malha de forma consistente em vários nós modernos.
  • Impor regras de administrador de segurança em toda a organização (que as equipes de aplicativos não podem substituir) para garantir fluxos de tráfego por meio do firewall do hub.
  • Combine a associação dinâmica de grupos com a separação por assinatura e RBAC para que os novos nós da equipe de aplicativos herdem automaticamente a política da plataforma.
  • Use pools IPAM para garantir espaço de endereço não sobreposto entre as regiões primária e de backup.

Foco do projeto de AVNM multinuvem

  • Use a AVNM para manter uma exibição unificada de topologia e uso de IP nas redes Azure que interconectam suas nuvens e branches.
  • Aplique regras de administrador de segurança centralmente para que o tráfego entre nuvens e ramificações seja roteado consistentemente por meio de hubs inspecionados.
  • Use o IPAM para manter o espaço de endereços do Azure sem sobreposição com as VPCs da AWS e as redes do Google Cloud em todas as regiões.
  • Automatize a vinculação à topologia para que novas regiões do Azure adicionadas durante a migração para a nuvem sejam integradas à arquitetura correta da WAN Virtual ou do hub.

Pré-requisitos

Antes de implantar Gerenciador de Rede Virtual do Azure:

  • Seleção de escopo: Crie uma instância de Gerenciador de Rede Virtual do Azure com escopo para um grupo de gerenciamento ou uma assinatura. O escopo define o limite de recursos que a instância pode gerenciar. Ao selecionar um grupo de gerenciamento, você inclui automaticamente todas as assinaturas filhas.
  • Permissões: Atribua a função colaborador de rede no escopo apropriado (grupo de gerenciamento ou assinatura) a usuários que gerenciam configurações de Gerenciador de Rede Virtual do Azure.
  • Suporte à região: Verifique se as redes virtuais de destino estão em regiões que dão suporte a Gerenciador de Rede Virtual do Azure.
  • Fluxo de trabalho de implantação: Entenda o modelo de confirmação e implantação: as configurações não entrarão em vigor até que você as implante explicitamente em uma região de destino. Ao implantar, inclua todas as configurações desejadas para essa região. A implantação usa um modelo de estado de meta em que apenas as configurações explicitamente incluídas permanecem ativas.
  • Evitar conflitos: Não crie várias instâncias de Gerenciador de Rede Virtual do Azure com escopos sobrepostos que gerenciam os mesmos recursos. Em casos de conflito, o gerenciador de rede de escopo superior tem precedência.

Note

O modelo de confirmação e implantação fornece um mecanismo de segurança. Examine as alterações de configuração, valide com o Verificador de Rede e, em seguida, implante quando estiver pronto. Se a região de um gerenciador de rede sofrer uma interrupção, as configurações já implantadas permanecerão em vigor em redes virtuais de destino.

Considerações de segurança

As regras de administrador de segurança criam uma separação de tarefas entre a governança de rede central e as equipes de carga de trabalho locais:

  • Modelo de imposição por padrão: Use regras de negação para bloquear o tráfego que você nunca deve permitir, independentemente dos requisitos da carga de trabalho. Exemplos comuns incluem bloquear RDP de entrada ou SSH da Internet e bloquear o tráfego para intervalos de IP mal-intencionados conhecidos.
  • Caminhos de acesso garantidos: Use regras de Sempre Permitir para garantir que o tráfego crítico de gerenciamento (como sondas de integridade da plataforma Azure ou agentes de monitoramento) chegue aos recursos, mesmo que uma configuração incorreta do NSG local de outra forma o bloqueasse.
  • Defesa em camadas: use regras de permissão para categorias de tráfego em que você deseja permitir a classe de tráfego, mas permitir que as equipes de carga de trabalho apliquem restrições adicionais do NSG com base em seus requisitos específicos.
  • Trilha de auditoria: Azure registra todas as implantações de regra de administrador de segurança como operações de recurso. Examine o histórico de implantação e as alterações de configuração por meio do Log de Atividades do Azure.
  • Validação de implantação: Use o Verificador de Rede para validar a conectividade entre os recursos em seu escopo Gerenciador de Rede Virtual do Azure antes de implantar alterações de configuração na produção.
  • Topologia de rede em estrela: o Gerenciador de Rede Virtual do Azure automatiza o emparelhamento em estrela e oferece suporte ao hub como gateway para conectividade de trânsito.
  • Topologia de rede do WAN Virtual: o Gerenciador de Rede Virtual do Azure oferece uma alternativa para organizações que preferem um hub-spoke personalizado em vez do WAN Virtual do Azure.
  • Planejamento de endereços IP: o IPAM estende o planejamento centralizado de endereços IP com alocação automática sem sobreposição entre assinaturas.
  • Grupos de segurança de rede e ASGs: as regras de administrador de segurança aplicam linhas de base de segurança em toda a organização que têm precedência sobre as regras do grupo de segurança de rede.
  • Monitoramento e observabilidade da rede: combine o gerenciamento centralizado com o monitoramento centralizado em todo o seu ambiente de rede virtual.

Saiba mais

Próximas Etapas 

Tip

Explorando por conta própria? Retorne ao navegador de visão geral para encontrar seu próximo artigo por funcionalidade.

Você concluiu o caminho de migração de rede. Sua rede Azure é totalmente projetada, protegida e gerenciada.

Retorne à visão geral: explore outros recursos, examine outro cenário ou obtenha mais detalhes sobre serviços específicos.

Você concluiu o caminho de modernização de rede. Sua rede Azure é totalmente projetada, protegida e gerenciada.

Retorne à visão geral: explore outros recursos, examine outro cenário ou obtenha mais detalhes sobre serviços específicos.

Você concluiu o caminho de rede entre nuvens. Sua rede Azure é totalmente projetada, protegida e gerenciada.

Retorne à visão geral: explore outros recursos, examine outro cenário ou obtenha mais detalhes sobre serviços específicos.