Link Privado do Segurança da Microsoft para Microsoft Defender para Nuvem

O Link Privado de Segurança da Microsoft permite que cargas de trabalho em sua rede virtual se conectem ao Microsoft Defender para Nuvem. Você habilita essa conexão criando um recurso Link Privado da Segurança na assinatura e nos pontos de extremidade privados que se conectam a esse recurso nas redes virtuais do Azure.

Com pontos de extremidade privados, todo o tráfego relacionado à segurança de suas cargas de trabalho atravessa a rede de backbone da Microsoft sem exposição à Internet pública. Isso inclui telemetria de agentes do Defender, sensores, complementos e extensões.

Importante

Segurança da Microsoft Link Privado atualmente dá suporte apenas a Defender para cenários de contêineres e não tem suporte em regiões de nuvem soberanas, incluindo Azure Governamental e Azure operados pela 21Vianet.

Cenários com suporte

O Segurança da Microsoft Link Privado dá suporte aos seguintes cenários:

  • Ambientes isolados de rede
    Proteja cargas de trabalho em redes isoladas ou restritas em que o acesso à Internet de saída seja limitado ou não permitido.

  • Conectividade híbrida e local
    Conecte ambientes híbridos ou locais com segurança para Microsoft Defender para Nuvem usando VPN (rede virtual privada) ou ExpressRoute com emparelhamento privado.

Importante

Para cargas de trabalho isoladas de rede, o Segurança da Microsoft Link Privado substitui a necessidade do Azure Monitor Link Privado Scope (AMPLS) e das regras de egressão do Firewall do Azure.

Arquitetura de conectividade

O Segurança da Microsoft Link Privado usa pontos de extremidade privados do Azure para estabelecer conectividade privada entre sua rede virtual e o Defender para Nuvem. Isso permite que as cargas de trabalho se conectem aos pontos de extremidade do Defender para Nuvem usando o modelo de autorização existentes e os FQDNs (nomes de domínio totalmente qualificados).

Como funciona:

  • Crie um ponto de extremidade privado em sua rede virtual e atribua-lhe um endereço IP do espaço de endereço da rede virtual.

  • Todo o tráfego entre suas cargas de trabalho e os serviços do Defender flui pela rede de backbone da Microsoft, nunca atravessando a Internet pública.

  • Vários serviços do Defender podem compartilhar um único recurso de Link Privado de Segurança, simplificando a arquitetura de rede.

Note

O uso de pontos de extremidade privados pode incorrer em custos adicionais do Azure, dependendo do número de pontos de extremidade e da arquitetura selecionada. Para obter mais informações, consulte os preços do Link Privado do Azure.

Diagrama mostrando como o Microsoft Defender para Nuvem se conecta a recursos protegidos por meio de pontos de extremidade privados.

Funções e permissões

O Segurança da Microsoft Link Privado usa o RBAC (controle de acesso baseado em função) do Azure para gerenciar o acesso ao recurso Security Link Privado e às conexões de ponto de extremidade privado. As seguintes funções normalmente estão envolvidas:

  • Proprietário do recurso Link Privado
    Possui o recurso de Link Privado de Segurança da Microsoft e pode aprovar, rejeitar ou excluir solicitações de conexão de ponto de extremidade privado.

  • Colaborador de rede
    Pode criar os pontos de extremidade privados em uma rede virtual.

  • Administrador de Segurança
    Pode aprovar, rejeitar ou excluir conexões de ponto de extremidade privado, mas não pode criar pontos de extremidade privados em uma rede virtual, a menos que permissões de rede extras sejam concedidas.

Essas funções podem ser atribuídas a diferentes usuários ou equipes para separar o gerenciamento de rede das responsabilidades de governança de segurança.

Fluxo de trabalho de aprovação

As conexões de ponto de extremidade privado com os recursos do Link Privado da Segurança da Microsoft seguem o fluxo de trabalho de aprovação do Link Privado do Azure.

Quando um ponto de extremidade privado é criado, uma solicitação de conexão é enviada ao proprietário do recurso de Link Privado de Segurança da Microsoft. O proprietário do recurso pode aprovar ou rejeitar a solicitação na guia Conexões de ponto de extremidade privado do portal do Azure.

Se o usuário que solicita o ponto de extremidade privado também for um proprietário do Link Privado de Segurança, a solicitação será aprovada automaticamente.

As conexões aprovadas e pendentes podem ser gerenciadas a qualquer momento por meio do recurso link privado no portal do Azure.

Configuração de DNS

Quando você cria um ponto de extremidade privado, uma zona DNS privada é provisionada por padrão que corresponde ao subdomínio *.defender.microsoft.comde link privado Defender para Nuvem.

Note

Para obter detalhes sobre como configurar o DNS para pontos de extremidade privados, consulte a integração do DNS do Ponto de Extremidade Privado do Azure.

Quando as cargas de trabalho se conectam aos pontos de extremidade de serviço do Microsoft Defender para Nuvem direto da rede virtual com pontos de extremidade privados configurados, o FQDN é resolvido para o endereço IP privado do ponto de extremidade. As conexões de fora da rede virtual (se o acesso público ainda estiver habilitado) resolvem-se no ponto de extremidade público.

Cada serviço do Microsoft Defender para Nuvem usa pontos de extremidade de domínio específicos. Por exemplo:

  • Registro CNAME do Defender para Contêineres: *.cloud.defender.microsoft.com aponta para *.privatelink.cloud.defender.microsoft.com na porta 443.
  • Registro A do Defender para contêineres: *.privatelink.cloud.defender.microsoft.com aponta para 10.0.0.5 na porta 443.

Caso você esteja usando um servidor DNS personalizado, configure a delegação ou os registros A para resolver os FQDNs para o endereço IP do ponto de extremidade privado.

  • Exposição à Internet: sem um endpoint privado, sim; com Security Link Privado, não.
  • Alinhamento de conformidade: sem um ponto de extremidade privado, limitado; com link privado de segurança, forte.
  • Integração de vários serviços: sem endpoint privado, integração manual; com Security Link Privado, integração simplificada.