Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo fornece uma visão geral dos principais recursos de segurança do Azure para máquinas virtuais.
Máquinas Virtuais do Azure ajuda você a implantar uma ampla gama de soluções computacionais de forma ágil. O serviço dá suporte ao Microsoft Windows, Linux, Microsoft SQL Server, Oracle, IBM, SAP e Serviços BizTalk do Azure. Você pode implantar qualquer carga de trabalho e qualquer idioma em praticamente qualquer sistema operacional.
As VMs do Azure fornecem a flexibilidade da virtualização sem comprar e manter o hardware físico. Você pode criar e implantar aplicativos com a garantia de que seus dados estão protegidos em datacenters altamente seguros.
O Azure ajuda você a construir soluções com segurança aprimorada e compatíveis que:
- Proteja máquinas virtuais contra vírus e malwares.
- Criptografe dados sensíveis.
- Protegem o tráfego de rede.
- Identificam e detectam ameaças.
- Cumprir os requisitos de conformidade.
Inicialização confiável
O início confiável é o padrão para VMs de Segunda Geração do Azure recém-criadas e Conjuntos de Dimensionamento de Máquinas Virtuais. O início confiável protege contra técnicas de ataque avançadas e persistentes, incluindo kits de inicialização, rootkits e malware no nível do kernel.
A inicialização confiável fornece:
- Secure Boot: Protege contra a instalação de rootkits e kits de boot baseados em malware, garantindo que apenas sistemas operacionais e drivers assinados possam inicializar.
- vTPM (Virtual Trusted Platform Module): Um cofre seguro dedicado para chaves e medições que permite atestação e verificação da integridade do boot.
- Monitoramento da Integridade de Boot: Utiliza atestação via Microsoft Defender para Nuvem para verificar a integridade da cadeia de boot e alertar sobre falhas.
Você pode habilitar a inicialização confiável em VMs existentes e conjuntos de dimensionamento de máquinas virtuais. Para obter mais informações, consulte Inicialização confiável para máquinas virtuais do Azure.
Computação Confidencial
A computação confidencial do Azure protege os dados durante o uso por meio de ambientes de execução confiável baseados em hardware. As VMs Confidenciais usam a tecnologia AMD SEV-SNP para criar uma barreira imposta por hardware entre sua aplicação e a pilha de virtualização.
VMs confidenciais fornecem:
- Isolamento baseado em hardware: entre máquinas virtuais, hipervisor e código de gerenciamento de host.
- Criptografia de disco do sistema operacional confidencial: associa chaves de criptografia de disco ao TPM da VM, tornando o conteúdo do disco acessível apenas à VM.
- Lançamento seguro de chave: ligação criptográfica entre atestação de plataforma e chaves de criptografia de VM.
- Atestado: políticas personalizáveis para garantir a conformidade do host antes da implantação.
Para obter mais informações, consulte VMs confidenciais do Azure.
Criptografia de disco da máquina virtual
Importante
O Azure Disk Encryption está programado para ser desativado em 15 de setembro de 2028. Até essa data, você pode continuar a usar o Azure Disk Encryption sem interrupções. Em 15 de setembro de 2028, as cargas de trabalho habilitadas para ADE continuarão a ser executadas, mas os discos criptografados não serão desbloqueados após reinicializações da VM, resultando em interrupção do serviço.
Use a criptografia no host para novas VMs ou considere tamanhos de VM confidenciais com criptografia de disco do sistema operacional para workloads de computação confidenciais. Todas as VMs habilitadas para ADE (incluindo backups) devem migrar para a criptografia no host antes da data de desativação para evitar a interrupção do serviço. Consulte Migrar do Azure Disk Encryption para criptografia no host para obter detalhes.
O Azure fornece várias opções de criptografia para discos gerenciados:
Criptografia do lado do servidor (SSE): Também chamada de criptografia em repouso ou criptografia do Armazenamento do Azure, a SSE está sempre habilitada e criptografa automaticamente os dados nos discos gerenciados do Azure (discos do sistema operacional (SO) e de dados) ao serem persistidos em clusters de armazenamento. O SSE criptografa os dados de forma transparente usando criptografia AES de 256 bits, que é compatível com FIPS 140-2. A SSE não afeta o desempenho do disco e não tem nenhum custo adicional. No entanto, a SSE não criptografa discos temporários ou caches de disco.
Criptografia no host: aprimora a SSE criptografando discos temporários e caches de disco em repouso, com dados fluindo criptografados para clusters de armazenamento. Essa criptografia fornece criptografia de ponta a ponta para os dados da VM. A criptografia no host não usa a CPU da VM e não afeta o desempenho. Discos temporários e discos de sistema operacional efêmeros são criptografados com chaves gerenciadas pela plataforma. Os caches de sistema operacional e de disco de dados são criptografados com chaves gerenciadas pelo cliente ou gerenciadas pela plataforma, dependendo do tipo de criptografia de disco.
Criptografia de disco confidencial: para VMs confidenciais, essa criptografia associa chaves de criptografia de disco ao TPM da VM, tornando o conteúdo do disco protegido acessível apenas à VM.
Por padrão, discos gerenciados usam chaves gerenciadas pela plataforma sem necessidade de configuração adicional. Para chaves gerenciadas pelo cliente, você pode usar o Azure Key Vault, o HSM Gerenciado do Azure Key Vault ou o Azure Cloud HSM para controlar e gerenciar suas próprias chaves de criptografia.
Para obter mais informações, consulte Visão geral das opções de criptografia de disco gerenciado e criptografia do lado do servidor do Armazenamento de Disco do Azure.
Gerenciamento de chaves criptográficas
O Azure Key Vault fornece armazenamento seguro para chaves criptográficas, segredos e certificados. O Azure oferece várias soluções de gerenciamento de chaves com diferentes níveis de segurança:
- Azure Key Vault Standard: FIPS 140-2 Nível 1 validado, serviço multilocatário com chaves protegidas por software.
- Azure Key Vault Premium: FIPS 140-3 Nível 3 validado, serviço multilocatário com chaves protegidas por HSM.
- HSM gerenciado do Azure Key Vault: Serviço de locatário único validado pelo padrão FIPS 140-3 Nível 3, que oferece ao cliente controle total sobre o HSM e soberania das chaves.
Para máquinas virtuais, esses serviços podem armazenar:
- Chaves de criptografia de disco: chaves gerenciadas pelo cliente para criptografar discos gerenciados por meio de conjuntos de criptografia de disco.
- Chaves de criptografia do SQL Server: chaves para criptografia de dados transparente em VMs do SQL Server.
- Segredos do aplicativo: chaves e segredos usados por aplicativos em execução em suas VMs.
Você gerencia permissões e acesso a itens protegidos por meio da ID do Microsoft Entra. Você pode auditar o uso da chave e manter controle total sobre suas chaves de criptografia.
Para obter mais informações, consulte o que é o Azure Key Vault?, o que é hsm gerenciado do Azure Key Vault?e gerenciamento de chaves no Azure.
Backup de máquinas virtuais
O Backup do Azure é uma solução escalonável que protege seus dados de VM com investimento de capital zero e custos operacionais mínimos. Erros de aplicativo podem corromper seus dados e erros humanos podem introduzir bugs. Com o Backup do Azure, suas máquinas virtuais executando Windows e Linux estão protegidas.
O Backup do Azure fornece:
- Backups independentes e isolados: O cofre de Serviços de Recuperação armazena backups e fornece gerenciamento integrado dos pontos de recuperação. Também protege contra a destruição acidental de dados.
- Pontos de recuperação consistentes com a aplicação: Captura o estado dos dados da aplicação no momento do backup para VMs em execução.
- Não é necessária conectividade explícita de saída: Toda comunicação e transferência de dados ocorre na rede backbone do Azure.
- Proteção contra eliminação suave: Mantém os dados de backup apagados por mais 14 dias, para que você possa recuperar sem perda de dados.
- Restauração entre regiões: restaurar VMs do Azure em uma região secundária emparelhada do Azure para cenários de recuperação de desastres.
Para obter mais informações, consulte o que é o Backup do Azure? e perguntas frequentes sobre o serviço de Backup do Azure.
Azure Site Recovery
O Azure Site Recovery ajuda a orquestrar a replicação, o failover e a recuperação de cargas de trabalho e aplicativos para que eles estejam disponíveis em um local secundário se o local principal falhar.
Recuperação de Site:
- Simplifica a estratégia BCDR: Facilita a replicação, failover e recuperação de múltiplas cargas de trabalho e aplicativos empresariais a partir de um único local.
- Fornece replicação flexível: Replicar cargas de trabalho rodando em VMs Hyper-V, VMware VMs e servidores físicos Windows/Linux.
- Dá suporte a failover e recuperação: fornece failovers de teste para simulações de recuperação de desastre sem afetar os ambientes de produção.
- Elimina datacenters secundários: Replicar para o Azure, eliminando o custo e a complexidade de manter um site secundário.
Para obter mais informações, consulte o que é o Azure Site Recovery?, Como o Azure Site Recovery funciona?e quais cargas de trabalho são protegidas pelo Azure Site Recovery?
Rede Virtual
As máquinas virtuais exigem conectividade de rede. O Azure exige que as máquinas virtuais sejam conectadas a uma rede virtual do Azure.
Uma Rede Virtual do Azure é um constructo lógico criado na malha de rede física do Azure. Cada rede virtual lógica do Azure é isolada de todas as outras redes virtuais do Azure. Esse isolamento ajuda a garantir que o tráfego de rede em suas implantações não esteja acessível a outros clientes Microsoft Azure.
Para obter mais informações, consulte a visão geral de segurança de rede do Azure e a visão geral da Rede Virtual.
Gerenciamento de política de segurança
O Microsoft Defender para Nuvem ajuda você a prevenir, detectar e responder a ameaças. O Defender para Nuvem proporciona a você maior visibilidade e controle da segurança de seus recursos do Azure. O Defender para Nuvem oferece monitoramento integrado de segurança e gerenciamento de políticas em suas assinaturas do Azure.
O Defender para Nuvem ajuda você a otimizar e monitorar a segurança da VM:
- Fornecimento de recomendações de segurança para máquinas virtuais.
- Monitorando o estado das máquinas virtuais.
- Fornecendo Microsoft Defender para Servidores com proteção avançada contra ameaças.
O Microsoft Defender para Servidores inclui:
- Integração do Microsoft Defender para Ponto de Extremidade para detecção e resposta de ponto de extremidade.
- Avaliação de vulnerabilidades para identificar vulnerabilidades de segurança.
- Acesso sob demanda à VM para reduzir a superfície de ataque.
- Monitoramento da integridade de arquivos para detectar alterações em arquivos críticos.
- Controles adaptativos de aplicações para aplicações aprovadas.
Para obter mais informações, consulte Introdução ao Microsoft Defender para Nuvem, Ao Microsoft Defender para Servidores e às perguntas frequentes do Microsoft Defender para Nuvem.
Conformidade
As ofertas de conformidade e os relatórios de auditoria da Microsoft identificam quais serviços em nuvem estão no escopo de cada auditoria formal de terceiros. O escopo pode variar conforme a oferta, então utilize as atuais ofertas de conformidade da Microsoft e a documentação de escopo de auditoria em vez de uma lista estática de certificação para Máquinas Virtuais do Azure.
Para mais informações, consulte as ofertas de conformidade da Microsoft, Azure e outros serviços em nuvem da Microsoft no escopo de auditoria de conformidade, Microsoft Trust Center: Compliance e documentação de conformidade do Azure.
Próximas etapas
Saiba mais sobre as melhores práticas de segurança para VMs e sistemas operacionais.