Opções de Implantação de Rede

O Windows 365 oferece duas opções de implantação para a conectividade de rede usada pelo PC na nuvem.

  • Rede Hospedada da Microsoft - (Recomendado)

  • Conexão de Rede do Azure (ANC) - (Para requisitos herdados ou especializados)

A Rede Hospedada da Microsoft é a opção de implantação recomendada para a maioria dos cenários. É simples, moderno e alinhado aos princípios de Confiança Zero. Essa abordagem é preferencial porque reduz a complexidade e a sobrecarga de gerenciamento. A ANC (Conexão de Rede do Azure) é uma alternativa quando os requisitos herdados, como o ingresso no Azure AD híbrido ou a linha de visão direta para a rede corporativa, não podem ser evitados.

Você deve escolher a opção Rede Hospedada da Microsoft ao implantar PCs na Nuvem. Apenas reverta para implantações de ANC como último recurso.

A Rede Hospedada da Microsoft é uma opção totalmente gerenciada em que a Microsoft configura e gerencia a rede subjacente para seus PCs na nuvem. Essa abordagem oferece uma implantação SaaS completa do Windows 365, simplificando o gerenciamento de rede, aumentando a segurança e reduzindo custos. É a escolha ideal para organizações que desejam uma implantação do Windows 365 moderna, simples, segura e escalonável.

Quando você escolhe a Rede Hospedada da Microsoft, a única configuração de infraestrutura necessária é a escolha da região para implantação, a Microsoft cuida do restante, incluindo quaisquer requisitos futuros de gerenciamento e manutenção.

Benefícios da opção Rede Hospedada da Microsoft

Escolher a Rede Hospedada da Microsoft reduz a complexidade, acelera o tempo de retorno e melhora a confiabilidade do Windows 365.

Segurança

  • Seguro por padrão. Somente conexões de saída são permitidas, sem conectividade de entrada ou lateral possível. Aplique sua VPN ou SWG padrão no dispositivo, assim como faria em um laptop gerenciado.

  • Alinhado com a Confiança Zero. O acesso é baseado na identidade, dispositivo, carga de trabalho e sinais de dados, em vez da localização da rede. As ferramentas modernas SWG (Secure Web Gateway) e de Acesso Privado no dispositivo se integram bem a esse modelo.

Simplicidade & operações

  • Simples por design. Nenhum Azure Rede Virtual gerenciado pelo cliente, firewalls, rotas ou UDRs, gateways NAT ou regras para criar e manter. Tudo o que você precisa fazer é escolher uma região para implantar; para obter o melhor sucesso de provisionamento, selecione Automático.

  • Menor sobrecarga operacional. Nenhuma equipe de rede dedicada do Azure é necessária para configurar ou manter o ambiente. A solução de problemas é mais simples e se alinha ao gerenciamento de ponto de extremidade moderno por meio de políticas do Intune, controles de segurança e relatórios internos.

Eficiência de custos

  • Menor custo de infraestrutura. Você não paga para executar redes virtuais, dispositivos virtuais de rede, largura de banda ou gateways NAT para seus PCs na nuvem. A Microsoft opera a rede subjacente em seu nome.

  • Nenhuma assinatura do Azure é necessária. A Microsoft fornece e gerencia toda a infraestrutura do Azure que os PCs na nuvem precisam para operar, removendo uma dependência comum de compras e cobranças.

Confiabilidade

  • Maior confiabilidade. Uma rede gerenciada e padronizada reduz o risco de configuração incorreta e melhora a confiabilidade geral do PC na nuvem.

  • Conectividade de alta taxa de transferência. Os PCs na nuvem têm conectividade com a Internet de alta velocidade e entrada direta na rede global da Microsoft para serviços como o Microsoft 365.

Escala

  • Implantação rápida. Dependências mínimas de elementos da rede do cliente significam que os PCs na nuvem podem ser implantados rapidamente.

  • Capacidade elástica. A Microsoft gerencia a escala para que você possa adicionar um grande número de PCs na nuvem sob demanda sem primeiro expandir a infraestrutura de rede. A recuperação de desastre entre regiões, por exemplo, não requer rede pré-provisionada quando a rede hospedada pela Microsoft é escolhida.

Considerações sobre a Rede Hospedada da Microsoft

Antes de escolher a Rede Hospedada da Microsoft, revise esses pontos para confirmar se ela atende às suas metas de implantação.

  • Não compatível com Microsoft Entra junção híbrida – esse modelo dá suporte apenas a PCs na nuvem ingressados na nuvem e não tem conectividade direta com o Active Directory local Domain Services (AD DS). Se você depender da Política de Grupo, migre essas políticas para o Microsoft Intune usando o Catálogo de Configurações, a ingestão ADMX ou as linhas de base de segurança.

  • Nenhum controle de cliente da VNet – A rede virtual é totalmente gerenciada pela Microsoft. Aplique controles de saída no PC na nuvem (por exemplo, regras de cliente VPN/SWG baseadas em dispositivo, Firewall do Windows, controles da Web do Microsoft Defender para Ponto de Extremidade) ou na saída da Internet de sua organização, não dentro da VNet.

  • Solução de VPN ou Acesso Privado necessária para acessar recursos locais - Use uma solução VPN ou Private Access/ZTNA para acessar aplicativos locais. O túnel dividido é necessário para que o RDP e outros tráfegos de serviço para o Windows 365 não atravessem a VPN. Esse padrão se alinha a uma abordagem de Confiança Zero.

  • Gerenciamento nativo de nuvem necessário – Planeje o gerenciamento de ponto de extremidade moderno com o Intune em vez de operações centradas em GPO.

  • IP público gerenciado pela Microsoft – A Microsoft gerencia o endereço IP público de onde o tráfego se origina. Se você tiver um requisito para que determinado tráfego chegue ao destino de um endereço IP conhecido, precisará rotear esse tráfego por meio de uma saída que você controla, como um Proxy, VPN ou Gateway da Web Seguro.

Restrições de rede padrão.

  • A porta 25 (SMTP) está bloqueada.

  • ICMP/ping está bloqueado.

  • Nenhuma comunicação lateral (Cloud PC para Cloud PC).

  • Nenhuma conectividade de entrada direta com PCs na nuvem.

  • O endereçamento IP é gerenciado pelo serviço. Não é possível escolher intervalos de IP privados ou espaço de endereço NAT de saída. O Windows 365 atribui e gerencia o endereçamento IP automaticamente.

Diagrama: opção de Rede Hospedada da Microsoft

Exemplo de Rede Hospedada da Microsoft

Diagrama 1: exemplo de implantação de rede hospedada da Microsoft

Este diagrama mostra três elementos principais da Rede Hospedada da Microsoft:

  1. Tanto o PC na nuvem quanto sua conectividade de rede subjacente são implantados em um ambiente totalmente gerenciado pela Microsoft

  2. A conectividade de saída pode ser gerenciada com uma solução moderna de Gateway da Web Seguro e Acesso Privado implantada no PC na nuvem.

  3. Como alternativa, uma VPN tradicional pode ser usada.

Tanto o 2 & o 3 podem ser fornecidos de formas idênticas às que você já pode estar fazendo para dispositivos de usuários em roaming.

Opção de implantação de conexão de rede do Azure

Quando escolher a Conexão de Rede do Azure (ANC)

Use ANC quando tiver requisitos herdados ou de rede específicos que não podem ser resolvidos e, portanto, impedir o uso da Rede Hospedada da Microsoft, por exemplo:

  • É necessário ingressar híbrido no Microsoft Entra.

  • Aplicativos/serviços exigem linha de visão direta para recursos locais (por exemplo, AD DS, Kerberos/NTLM, compartilhamentos SMB, protocolos herdados).

  • Você não está pronto para mudar totalmente para um modelo de Confiança Zero e precisa de mais tempo para a transição.

  • Você precisa de conectividade gerenciada de forma privada de redes locais para PCs na nuvem (por exemplo, VPN site a site, ExpressRoute, IPs de saída fixos, DNS privado).

Recomendação: Opere a Rede Hospedada da Microsoft como padrão. Use ANC apenas para personas e cenários que o exigem estritamente. Ambos os modelos podem ser executados lado a lado.

O que o ANC oferece

  • Controle total da Rede Virtual (VNet). O card de rede virtual (vNIC) do PC na nuvem reside em sua assinatura Azure e VNet. Você controla NSGs (Grupos de Segurança de Rede), UDRs (Rotas Definidas pelo Usuário), tabelas de rotas, Firewall do Azure, Gateway de NAT e registro em log.

  • Conectividade direta com o local. Use a VPN site a site ou o ExpressRoute para acessar o AD DS, compartilhamentos de arquivos, servidores de impressão e aplicativos locais.

  • Comportamento "na rede". Estender a rede corporativa para a VNet permite que os PCs na nuvem operem como se estivessem dentro do limite de rede.

  • Emparelhamento com outras VNets.Faça o par da VNet do PC na nuvem com outras VNets do Azure e acesse diretamente os recursos hospedados do Azure.

Compensações e responsabilidades

Escolher o ANC transfere a propriedade da rede para sua equipe e aumenta a complexidade:

  • É necessária uma assinatura do Azure. Todas as redes residem (e cobram) sua assinatura.

  • Você é o proprietário do projeto e das operações. Endereçamento, roteamento, DNS, controles de segurança, registro em log, alta disponibilidade e recuperação de desastre para NVAs (Dispositivos Virtuais de Rede), patching, capacidade e gerenciamento de alterações são de sua responsabilidade.

  • Perfil de custo mais alto. Sua organização é responsável pelos custos de largura de banda de rede, NVAs (dispositivos virtuais de rede), Firewall do Azure, Gateway de NAT e armazenamento de logs, além dos custos de pessoal para supervisionar a infraestrutura de conectividade.

  • Linhas do tempo mais longas. Mais pré-requisitos e aprovações normalmente estendem consideravelmente a implantação em comparação com a Rede Hospedada da Microsoft.

  • Maior risco de configuração incorreta. Mais peças móveis podem levar a um risco maior de problemas de conectividade ou desempenho se não forem gerenciadas com cuidado.

Diagrama: opção de Conexão de Rede do Azure

Exemplo de conexão de rede do Azure

Diagrama 2: Exemplo de implantação de ANC

Principais elementos mostrados neste diagrama:

  1. O PC na nuvem é implantado em um ambiente do Azure gerenciado pela Microsoft.

  2. Em Azure implantações de Conexão de Rede (ANC), a interface de rede do PC na nuvem é colocada em uma VNet (rede virtual) gerenciada e de propriedade do cliente dentro da assinatura do cliente. O cliente é responsável por fornecer toda a conectividade de rede necessária para essa VNet.

  3. A conectividade de serviço deve ser roteada diretamente para a rede da Microsoft. Não roteie esse tráfego por meio de pontos de saída locais.

  4. A conectividade com a Internet de alta velocidade pode ser fornecida diretamente do Azure. Essa abordagem oferece um desempenho significativamente melhor do que o roteamento por meio de locais de saída locais.

  5. Use o ExpressRoute ou a VPN site a site para conectar a VNet à rede corporativa.

Opções de implantação simultânea

Você pode executar a Rede Hospedada da Microsoft e a ANC (Conexão de Rede do Azure) lado a lado. Use o ANC apenas para o subconjunto de usuários ou cargas de trabalho que têm necessidades herdadas estritas, como uma equipe de Finanças que requer linha de visão direta para dados locais. Para todos os outros usuários sem esses requisitos, use a Rede Hospedada da Microsoft para minimizar a complexidade, o custo e o tempo de retorno.

Comparação de opções de implantação

Categoria Rede Hospedada da Microsoft Conexão de Rede do Azure (ANC)
Caso de uso recomendado Opção padrão e preferencial para a maioria dos usuários Somente para casos de uso herdados ou específicos que exijam acesso local
Gerenciamento de infraestrutura Totalmente gerenciado pela Microsoft Gerenciado pelo cliente
Assinatura do Azure necessária Não Sim
Complexidade da implantação Baixo – configuração mínima necessária Alta – requer configuração de redes virtuais, firewalls, roteamento, etc.
Escalabilidade Alta – automática e flexível Limitada – depende da infraestrutura gerenciada pelo cliente
Modelo de Segurança Confiança Zero alinhada Modelo tradicional de confiança de rede
Conectividade com o local Requer VPN ou SWG Linha de visão direta via VPN site a site ou ExpressRoute. Ou VPN/SWG ponto a site
Implicações de custo Sem custos de gerenciamento ou infraestrutura de rede Custos incorridos com infraestrutura, saída e gerenciamento de rede
Solução de problemas & confiabilidade Mais fácil e confiável devido à configuração gerenciada Mais complexo e propenso a configurações incorretas
Exemplos de caso de uso Usuários nativos de nuvem, força de trabalho remota, gerenciamento de identidade moderno Usuários de ingresso híbrido, aplicativos herdados que precisam de acesso direto a recursos locais
Limitações Nenhum controle sobre intervalos de IP ou rede subjacente. Requer experiência em rede do Azure, prazos de implantação mais longos