Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Microsoft Security Private Link permite que cargas de trabalho na sua rede virtual se liguem ao Microsoft Defender para a Cloud. Permite esta ligação criando um recurso Security Private Link na sua subscrição e endpoints privados nas suas redes virtuais do Azure que se ligam a ele.
Com endpoints privados, todo o tráfego relacionado com segurança proveniente das suas cargas de trabalho atravessa a rede dorsal da Microsoft sem exposição à internet pública. Isto inclui telemetria de agentes Defender, sensores, complementos e extensões.
Importante
Microsoft Security Private Link atualmente suporta apenas Defender para cenários de Containers e não é suportado em regiões de cloud soberana, incluindo Azure Government e Azure operadas pela 21Vianet.
Cenários suportados
O Microsoft Security Private Link suporta os seguintes cenários:
Ambientes isolados em rede
Proteger cargas de trabalho em redes isoladas ou restritas onde o acesso à internet de saída é limitado ou não é permitido.Conectividade híbrida e on-premises
Ligue de forma segura ambientes on-premises ou híbridos ao Microsoft Defender para a Cloud usando rede privada virtual (VPN) ou ExpressRoute com peering privado.
Importante
Para cargas de trabalho isoladas na rede, o Microsoft Security Private Link substitui a necessidade do Azure Monitor Private Link Scope (AMPLS) e das regras de saída do Azure Firewall.
Arquitetura de conectividade
A Microsoft Security Private Link utiliza os Azure Private Endpoints para estabelecer conectividade privada entre a sua rede virtual e o Defender para a Cloud. Isto permite que cargas de trabalho se liguem aos endpoints Defender para a Cloud usando os seus nomes de domínio totalmente qualificados (FQDNs) e o modelo de autorização existentes.
Como funciona:
Crias um endpoint privado na tua rede virtual e atribuis-lhe um endereço IP a partir do espaço de endereçamento da rede virtual.
Todo o tráfego entre as suas cargas de trabalho e os serviços Defender flui através da rede backbone da Microsoft, nunca atravessando a internet pública.
Múltiplos serviços Defender podem partilhar um único recurso de Security Private Link, simplificando a arquitetura da rede.
Note
Usar endpoints privados pode incorrer em custos adicionais Azure dependendo do número de endpoints e da arquitetura selecionada. Para mais informações, consulte preços do Azure Private Link.
Funções e permissões
O Microsoft Security Private Link utiliza controlo de acesso baseado em funções (RBAC) do Azure para gerir o acesso ao recurso de Security Private Link e às ligações de endpoint privado. Os seguintes papéis estão normalmente envolvidos:
Proprietário do recurso de Links Privados
Detém o recurso Microsoft Security Private Link e pode aprovar, rejeitar ou eliminar pedidos de ligação a endpoints privados.Colaborador de rede
Pode criar endpoints privados dentro de uma rede virtual.Administrador de Segurança
Pode aprovar, rejeitar ou eliminar ligações a endpoints privados, mas não pode criar endpoints privados numa rede virtual a menos que sejam concedidas permissões de rede adicionais.
Estes papéis podem ser atribuídos a diferentes utilizadores ou equipas para separar a gestão de rede das responsabilidades de governação de segurança.
Fluxo de trabalho de aprovação
As ligações dos pontos finais privados aos recursos do Microsoft Security Private Link seguem o fluxo padrão de aprovação do Azure Private Link.
Quando um endpoint privado é criado, é enviado um pedido de ligação ao proprietário do recurso Microsoft Security Private Link. O proprietário do recurso pode aprovar ou rejeitar o pedido a partir do separador de ligações de endpoint privado no portal Azure.
Se o utilizador que solicita o endpoint privado for também proprietário do Security Private Link, o pedido é automaticamente aprovado.
As ligações aprovadas e pendentes podem ser geridas a qualquer momento através do recurso de Ligação Privada no portal Azure.
Configuração do DNS
Quando cria um ponto final privado, uma zona DNS privada é aprovisionada por predefinição, que corresponde ao subdomínio da ligação privada do Defender para a Cloud *.defender.microsoft.com.
Note
Para detalhes sobre como configurar DNS para endpoints privados, consulte integração DNS Azure Private Endpoint.
Quando as cargas de trabalho se ligam aos pontos finais de serviço do Microsoft Defender para a Cloud a partir de dentro da rede virtual na qual estão configurados pontos finais privados, o FQDN é resolvido para o endereço IP privado do ponto final. As ligações de fora da rede virtual (se o acesso público ainda estiver ativado) resolvem-se para o endpoint público.
Cada serviço Microsoft Defender para a Cloud utiliza endpoints de domínio específicos. Por exemplo:
- Defender para Containers: o registo CNAME
*.cloud.defender.microsoft.comaponta para*.privatelink.cloud.defender.microsoft.comna porta 443. - Defender para Contentores Um registo:
*.privatelink.cloud.defender.microsoft.comaponta para10.0.0.5a porta 443.
Se estiver a usar um servidor DNS personalizado, configure a delegação ou registos A para resolver FQDNs para o endereço IP do endpoint privado.
Comparação de conectividade com Microsoft Security Private Link
- Exposição à Internet: sem um endpoint privado, sim; com a Security Private Link, não.
- Alinhamento de conformidade: sem um endpoint privado, limitado; com Security Private Link, forte.
- Integração multisserviço: sem endpoint privado, manual; com Security Private Link, simplificado.
Conteúdo relacionado
- Configurar endpoints privados com Microsoft Security Private Link
- Obtenha mais informações sobre o Azure Private Link.