Acesso de desenvolvedor e administrador a VMs Azure

Proteger o acesso remoto a Azure VMs (máquinas virtuais) permite gerenciar cargas de trabalho sem expor portas de gerenciamento à Internet. Este artigo compara Azure Bastion, VPN ponto a site e acesso à VM Just-in-Time para ajudá-lo a escolher a abordagem certa.

O que este artigo aborda

Este artigo explica como acessar com segurança Azure máquinas virtuais para administração sem expor portas de gerenciamento à Internet.

Quem precisa deste artigo

Leia este artigo se você:

  • Precisa usar SSH ou RDP para se conectar a Azure VMs para desenvolvimento ou administração.
  • Deseja remover endereços IP públicos em VMs, mantendo o acesso de gerenciamento.
  • Gerencie uma rede hub-and-spoke e precise de acesso remoto centralizado para sua equipe.
  • Precisa estar em conformidade com as políticas de segurança que proíbem portas de gerenciamento diretas voltadas para a Internet.

Foco de lift-and-shift: Implante Azure Bastion no hub para que os administradores alcancem VMs migradas por SSH ou RDP sem IPs públicos, substituindo fluxos de trabalho de jump-box locais.

Foco na modernização: Combine o Bastion com a separação por assinaturas e RBAC para que as equipes de plataforma e de aplicativos tenham acesso com escopo definido, e implante o Bastion por região para ambientes ativo-ativo.

Foco multinuvem: Forneça acesso administrativo por meio de um hub protegido (Bastion ou VPN ponto a site) e evite expor portas de gerenciamento nas cargas de trabalho migradas de outras nuvens.

Azure serviços e recursos

A tabela a seguir lista os serviços de Azure que fornecem acesso remoto seguro a máquinas virtuais.

Service O que ele fornece Quando usar isso
Azure Bastion (Básico) SSH e RDP baseados em navegador por meio do portal de Azure. Nenhum IP público necessário na VM. Duas instâncias de host dedicadas com 40 sessões simultâneas de RDP ou 80 SSH simultâneas. Qualquer VM que os administradores precisam acessar sem expor uma porta pública.
Azure Bastion (Standard) Tudo no Basic mais suporte ao cliente nativo, transferência de arquivo, links compartilháveis, conexões baseadas em IP, portas de entrada personalizadas e instâncias de host escalonáveis (2 a 50). As equipes precisam de fluxos de trabalho de administrador mais avançados, como uploads de arquivos ou conexões por meio do CLI do Azure.
Azure Bastion (Premium) Tudo do Standard, além de implantação somente privada (sem IP público no próprio recurso Bastion) e gravação de sessões. Ambientes de alta segurança em que até mesmo o host do Bastion não deve ter um endereço IP público.
VPN Ponto a Site (P2S) Conexão VPN de cliente individual na rede virtual. Fornece acesso completo em nível de rede a todos os recursos da VNet, não apenas às VMs. Administradores que precisam de acesso a muitos recursos além de RDP e SSH, como bancos de dados, armazenamento ou aplicativos Web internos.
Acesso à VM JIT (Just-In-Time) Abre portas de gerenciamento somente quando solicitado explicitamente, para uma janela de tempo limitada. Cria regras temporárias de permissão do NSG ou do Firewall do Azure. Reduzindo a superfície de ataque para VMs que ainda retêm endereços IP públicos.

Como escolher

O serviço correto depende se você precisa de acesso baseado em navegador, conectividade de rede completa ou aberturas temporárias de porta.

Como acessar VMs com segurança

Use esta tabela para escolher a abordagem certa com base em seus requisitos.

Requirement Serviço recomendado Por que
RDP ou SSH baseado em navegador sem nenhum software cliente para instalar Azure Bastion (Básico ou Standard) O Bastion fornece acesso baseado em portal diretamente do navegador. Nenhum cliente VPN ou IP público é necessário na VM.
Acesso exclusivamente privado, sem endereços IP públicos, incluindo no recurso Bastion Azure Bastion (Premium) O Premium dá suporte à implantação somente privada, o que elimina o IP público no próprio Bastion.
Acesso completo à rede virtual para uma equipe de administração, não apenas RDP e SSH VPN de ponto a site A VPN P2S fornece ao cliente um endereço IP na VNet para que todos os recursos de rede possam ser acessados.
Reduzir a superfície de ataque para VMs que ainda têm IPs públicos Acesso just-in-time à VM O JIT mantém as portas de gerenciamento fechadas por padrão e as abre somente para usuários aprovados durante uma janela de tempo limitada.

Padrões de acesso do administrador

Diagrama mostrando padrões de acesso de administrador com Azure Bastion em uma VNet de hub atingindo VMs de VNet spoke e um cliente VPN ponto a site conectando-se por meio de Gateway de VPN.

Comparação de SKU do Bastion

Característica Básico Standard Premium
SSH e RDP baseados em navegador
Suporte ao emparelhamento VNet (hub-spoke)
Cliente nativo (CLI do Azure)
Upload e download do arquivo
Links compartilháveis
Conexões baseadas em IP
Porta de entrada personalizada
Instâncias de host escalonáveis (2 a 50)
Implantação somente privada (sem IP público)
Gravação de sessões

Tip

A diferença de custo entre Standard e Premium é marginal. Use o Bastion Premium para cargas de trabalho de produção.

Protocolos de VPN ponto a site

A VPN P2S dá suporte a três protocolos de túnel:

  • Openvpn: Baseado em TLS, funciona em Windows, macOS, Linux, iOS e Android. Dá suporte à autenticação Microsoft Entra ID e à MFA (autenticação multifator).
  • IKEv2: O IPsec baseado em padrões funciona em Windows e macOS.
  • SSTP (protocolo de túnel de soquete seguro): Baseado em TLS proprietário, Windows somente.

Importante

O SSTP está sendo desativado em fases. A partir de 31 de março de 2026, você não pode mais habilitar o SSTP em gateways de VPN. Os gateways habilitados para SSTP existentes param de aceitar conexões em 31 de março de 2027. Use OpenVPN ou IKEv2 para todas as novas implantações. A autenticação do Microsoft Entra ID e a MFA são compatíveis apenas com o tipo de túnel OpenVPN.

Considerações sobre o design

Foco do projeto de acesso administrativo lift-and-shift

  • Implante Azure Bastion na VNet do hub para que cada spoke emparelhado possa alcançar suas VMs por SSH ou RDP sem endereços IP públicos, substituindo fluxos de trabalho locais de jump-box.
  • Remova os IPs públicos de VMs migradas quando o Bastion estiver em vigor para reduzir a superfície de ataque.
  • Use VPN ponto a site quando os administradores precisarem alcançar muitos recursos além de VMs individuais.
  • Mantenha os padrões de acesso do administrador consistentes entre cargas de trabalho migradas para simplificar as operações.

Modernizar o foco do design de acesso administrativo

  • Combine o Bastion com a separação por assinatura e por RBAC para que as equipes de plataforma gerenciem o hub e a conectividade, enquanto as equipes de aplicação recebam acesso restrito aos seus respectivos spokes.
  • Implante o Bastion em cada região para arquiteturas ativo-ativo, para que os administradores possam acessar os recursos nas regiões primária e de backup.
  • Use um SKU do Bastion que corresponda às suas necessidades, como uma implantação somente privada ou suporte a clientes nativos.
  • Integre a autenticação do Microsoft Entra ID e a MFA para VPN ponto a site onde ela é usada (tipo de túnel OpenVPN).

Foco do projeto de acesso administrativo multinuvem

  • Centralize o acesso administrativo em um hub seguro do WAN Virtual para que os operadores acessem as cargas de trabalho do Azure migradas de outras nuvens sem endpoints públicos para cada carga de trabalho.
  • Não anexe IPs públicos de gerenciamento a máquinas virtuais; encaminhe o SSH ou o RDP via Bastion no hub.
  • Onde as equipes gerenciam recursos entre nuvens, padronizam a VPN ponto a site ou o Bastion para que os métodos de acesso permaneçam consistentes.
  • Encaminhe o tráfego administrativo pelo firewall inspecionado do hub para que ele siga a mesma política de segurança multicloud que o tráfego da carga de trabalho.

Pré-requisitos

Antes de configurar o acesso remoto seguro, verifique se você tem:

  • Uma rede virtual com suas VMs implantadas (consulte redes virtuais e sub-redes)
  • Para Azure Bastion: uma sub-rede nomeada AzureBastionSubnet com um tamanho mínimo de /26 (64 endereços). Essa sub-rede não pode hospedar outros recursos.
  • Para a VPN P2S: uma sub-rede de gateway e um recurso de gateway VPN (consulte Conectividade de VPN e ExpressRoute para o planejamento do gateway)
  • Para acesso JIT à VM: Microsoft Defender para Servidores, Plano 2, habilitado na assinatura

Considerações de segurança

Caution

Nunca crie uma regra NSG que permita entrada RDP (TCP 3389) ou SSH (TCP 22) de 0.0.0.0/0 (qualquer fonte na Internet). Essa configuração expõe as VMs a ataques de força bruta e é uma causa comum de incidentes de segurança.

Siga estas práticas de segurança para acesso remoto à VM:

  • Use o Bastion ou a VPN P2S em vez de IPs públicos. Ambas as abordagens mantêm o tráfego de gerenciamento fora da Internet pública. Remova endereços IP públicos de VMs quando você não precisar mais deles.
  • Implante o Bastion na VNet do hub. Uma única instância do Bastion na rede virtual de hub pode acessar as VMs em todas as VNets spoke emparelhadas. Você não precisa de uma implantação do Bastion em cada spoke. Use o SKU Standard ou Premium para topologias hub-spoke.
  • Habilite a MFA para VPN P2S. Configure a autenticação do Microsoft Entra ID com o Acesso condicional do Microsoft Entra para exigir autenticação multifator. A MFA requer o tipo de túnel OpenVPN e o Azure aplicativo cliente VPN.
  • Defina janelas de tempo JIT curtas. Ao usar o acesso Just-in-Time, limite a duração ao tempo mínimo necessário. Depois que a janela expirar, as regras do NSG serão revertidas para o estado de negação anterior. As conexões existentes não são interrompidas, mas o sistema bloqueia novas conexões.
  • Aplique regras NSG ao AzureBastionSubnet. Siga as diretrizes sobre como proteger o Bastion para as regras de entrada e saída necessárias na sub-rede do Bastion.

Note

O acesso à VM JIT cria regras de permissão NSG temporárias por padrão. O JIT também pode trabalhar com Firewall do Azure, mas somente quando o firewall usa regras clássicas. Os firewalls gerenciados por meio de Gerenciador de Firewall do Azure (políticas de firewall) não dão suporte à integração JIT.

Saiba mais

Próximas Etapas 

Tip

Explorando por conta própria? Retorne ao navegador de visão geral para encontrar seu próximo artigo por funcionalidade.

A seguir, na sua jornada de lift-and-shift:

Planejar o DNS para resolução de nomes herdados: preservar o comportamento de nomenclatura DNS herdado durante a migração usando zonas Azure DNS privado e registros de alias.

A seguir, em sua jornada de modernização:

Configure a conectividade privada para serviços de PaaS: crie sub-redes do Link Privado em cada spoke para a conectividade com seu serviço de PaaS.

A seguir, em sua jornada multinuvem:

Planeje a transição do DNS e a resolução de nomes: mapeie os registros DNS, reduza os TTLs e configure a resolução de nomes entre nuvens antes da virada da migração.