Visão geral dos serviços de base de rede do Azure

Os serviços de fundação de rede do Azure fornecem a conectividade central que seus recursos precisam no Azure. Esses serviços são Rede Virtual do Azure, Link Privado do Azure e DNS do Azure. Eles se complementam para formar a base da sua rede do Azure. Quando você move cargas de trabalho para a nuvem, precisa de uma rede privada e isolada que conecte seus recursos entre si e a redes locais, alcance os serviços da plataforma Azure sem expor o tráfego à internet pública e resolva esses serviços pelo nome. Juntos, esses três serviços atendem a essa necessidade.

Este artigo explica o que cada serviço de fundação faz e como Rede Virtual do Azure, Link Privado do Azure e DNS do Azure trabalham juntos para formar uma rede segura e privada no Azure.

A tabela a seguir resume cada serviço de base e quando usá-lo:

Serviço Purpose Quando usar
Rede Virtual do Azure Rede privada e segmentação em Azure Isolar recursos Azure, segmentar cargas de trabalho e conectar-se a redes locais
Link Privado do Azure Conectividade privada com serviços de plataforma do Azure Acessar Azure serviços de PaaS (como Armazenamento do Azure ou SQL do Azure) sem exposição à Internet pública
DNS do Azure Hospedagem e resolução de nome de domínio público e privado Hospede zonas DNS para seus domínios e resolva pontos de extremidade privados de dentro das redes virtuais

O diagrama a seguir mostra um exemplo de como esses serviços funcionam juntos em uma rede Azure básica.

Diagrama conceitual animado mostrando como os serviços Rede Virtual do Azure, Link Privado e DNS funcionam juntos para criar conectividade de nuvem segura.

Os serviços de fundação de rede do Azure se baseiam em uma ordem específica. O Rede Virtual do Azure estabelece o limite privado e isolado da rede que hospeda seus recursos do Azure e os conecta a redes locais. Dentro desse limite, o Link Privado do Azure projeta serviços da plataforma Azure (como Armazenamento do Azure ou Banco de Dados SQL do Azure) na sua rede virtual por meio de endpoints privados, para que o tráfego para esses serviços permaneça fora da internet pública. O DNS do Azure então resolve os nomes desses endpoints privados e outros recursos para seus endereços IP privados, de modo que os clientes dentro da rede virtual acessem cada serviço pelo seu domínio totalmente qualificado (FQDN).

Para entender como uma rede segura e privada se forma, leia as seguintes seções em ordem: Rede Virtual do Azure, depois Link Privado do Azure, depois DNS do Azure. Cada seção está linkada a orientações mais detalhadas para esse serviço.

Rede Virtual do Azure

Ao usar o Rede Virtual do Azure, você pode criar redes privadas na nuvem e conectar com segurança recursos do Azure, a internet e redes locais.

O exemplo a seguir prevê duas redes virtuais:

  • Use a rede virtual hub para implantar serviços do Azure e fornecer acesso a recursos de dados. Opcionalmente, conecte o hub a uma rede local.
  • Emparelhe o hub com uma rede virtual spoke que contenha uma sub-rede da camada de negócios com máquinas virtuais para processar as interações dos usuários e uma sub-rede de aplicativo para dar suporte ao armazenamento e às transações de dados.

Diagrama conceitual que mostra a Rede Virtual do Azure com topologia hub-and-spoke, incluindo a camada de negócio e as sub-redes de aplicativo.

Para obter mais informações sobre como criar redes virtuais, consulte Planejar redes virtuais. Para criar uma rede virtual, consulte Usar o portal do Azure para criar uma rede virtual.

O Link Privado do Azure oferece conectividade segura e privada da sua rede virtual para serviços que não atravessam a internet pública. O Link Privado do Azure baseia-se na Rede Virtual do Azure: ele projeta serviços da plataforma Azure (como o Armazenamento do Azure ou o Banco de Dados SQL do Azure) para a rede virtual por meio de um ponto de extremidade privado, de modo que o tráfego para esses serviços permaneça dentro do perímetro da rede.

A figura a seguir mostra um ponto de extremidade privado na sub-rede do aplicativo de uma rede virtual spoke. Um endpoint privado é um endereço IP privado (10.1.1.135 neste exemplo) dentro da rede virtual que está associado a um serviço alimentado pelo Link Privado do Azure.

Endpoints privados conectam de forma segura os serviços da plataforma Azure a redes virtuais. O DNS do Azure então resolve o FQDN do endpoint privado para esse endereço IP privado, conforme descrito na seção do DNS do Azure.

Diagrama mostrando um endpoint privado na sub-rede de aplicativos da rede virtual spoke conectando-se privadamente a um serviço Azure PaaS via Link Privado.

Note

Os endpoints privados oferecem opções de integração com DNS durante a criação. Você pode integrar com uma zona DNS privada. Essa configuração permanece flexível, então você pode adicioná-la, removê-la ou modificá-la após a implantação. O exemplo mostra como selecionar a integração com zonas DNS privadas, que oferece uma configuração simples de DNS ideal para cargas de trabalho de rede virtual sem um Solver Privado do DNS do Azure. Para saber mais, veja Integração de DNS do ponto de extremidade privado do Azure.

Para obter uma visão geral do link privado e do ponto de extremidade privado, consulte o que é o serviço de Link Privado do Azure e o que é um ponto de extremidade privado. Para criar um ponto de extremidade privado, consulte Criar um ponto de extremidade privado.

DNS do Azure

O DNS do Azure fornece hospedagem e resolução de nomes de domínio públicos e privados baseados em nuvem. Ele inclui três serviços de hospedagem e resolução de DNS, além de um balanceador de carga baseado em DNS:

  • O DNS Público do Azure fornece hospedagem de alta disponibilidade para domínios DNS públicos.
  • O DNS Privado do Azure é um serviço de nomenclatura e resolução de DNS para redes virtuais e os serviços privados hospedados dentro dessas redes.
  • DNS do Azure Private Resolver é um serviço DNS totalmente gerenciado e de alta disponibilidade que você pode usar para consultar zonas DNS privadas a partir de um ambiente local e vice-versa, sem precisar implantar servidores DNS baseados em VMs.
  • Gerenciador de Tráfego do Azure é um balanceador de tráfego baseado em DNS que pode distribuir tráfego para aplicações públicas nas regiões do Azure.

O DNS do Azure também fornece resolução de DNS interna para recursos privados e públicos (Internet) de dentro de redes virtuais. Por padrão, redes virtuais resolvem registros DNS usando DNS fornecido pelo Azure em 168.63.129.16.

O DNS do Azure completa a base de rede estabelecida pelo Rede Virtual do Azure e Link Privado do Azure: ele resolve os endpoints privados que o Link Privado projeta na sua rede virtual para seus endereços IP privados, de modo que os clientes acessem cada serviço por seu FQDN. Considere um ponto de extremidade privado para uma conta de Armazenamento de Blobs do Azure, implantada em uma rede virtual spoke e atribuída ao IP privado 10.1.1.135. Esse ponto de extremidade privado está associado à zona privatelink.blob.core.windows.netDNS privada. O tipo de recurso determina o nome da zona (armazenamento de blobs, neste caso). Para obter mais informações sobre zonas DNS privadas e pontos de extremidade privados, consulte valores de zona DNS privada do Ponto de Extremidade Privado do Azure.

Um link de rede virtual também conecta a privatelink.blob.core.windows.net zona à rede virtual do hub. Esse link permite que todos os recursos da rede virtual do hub resolvam a zona usando DNS fornecido pelo Azure (168.63.129.16) e acessem o endpoint privado por seu FQDN.

Diagrama conceitual mostrando zonas privadas do DNS do Azure e links de rede virtual para a resolução de ponto de extremidade privado.

Por padrão, você só pode resolver endpoints privados dentro do Azure. Para resolver uma conta de armazenamento exposta por meio de um endpoint privado a partir do ambiente local, ou para resolver recursos do ambiente local de dentro do Azure, você pode configurar um Resolvedor Privado de DNS do Azure na rede virtual de hub (não mostrada).

Para obter informações sobre cenários de ponto de extremidade privado com um Resolvedor Privado DNS do Azure, consulte cenários de configuração de DNS de ponto de extremidade privado.

Para mais informações sobre como configurar um DNS do Azure Private Resolver, veja Resolve Azure e domínios on-premises.

Experiência do portal do Azure

O portal do Azure fornece uma experiência centralizada para começar a usar os serviços de base de rede. Informações e links ajudam a criar uma rede isolada, gerenciar serviços de rede, garantir acesso a recursos, gerenciar resolução híbrida de nomes e resolver problemas de rede.

Captura de tela da página de fundação do portal Azure Network listando opções de Rede Virtual, Link Privado e DNS com links de recursos.

Links de recursos na árvore de serviços à esquerda também ajudam você a entender, criar e visualizar os componentes de suporte dos serviços de fundação de rede.