Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo fornece uma visão geral dos principais recursos de segurança do Azure para máquinas virtuais.
O Máquinas Virtuais do Azure ajuda-o a implementar uma vasta gama de soluções computacionais de forma ágil. O serviço suporta Microsoft Windows, Linux, Microsoft SQL Server, Oracle, IBM, SAP e Azure BizTalk Services. Você pode implantar qualquer carga de trabalho e qualquer idioma em praticamente qualquer sistema operacional.
As VMs do Azure fornecem a flexibilidade da virtualização sem comprar e manter hardware físico. Você pode criar e implantar aplicativos com a garantia de que seus dados estão protegidos em datacenters altamente seguros.
O Azure ajuda-o a construir soluções com segurança reforçada e compatíveis que:
- Proteja as máquinas virtuais contra vírus e malware.
- Encripte dados sensíveis.
- Tráfego de rede seguro.
- Identificar e detetar ameaças.
- Atenda aos requisitos de conformidade.
Lançamento confiável
Arranque confiável é o padrão para VMs do Azure de Geração 2 recém-criadas e Conjuntos de Escala de Máquina Virtual. O lançamento confiável protege contra técnicas de ataque avançadas e persistentes, incluindo kits de inicialização, rootkits e malware no nível do kernel.
O lançamento confiável fornece:
- Arranque Seguro: Protege contra a instalação de rootkits e kits de arranque baseados em malware, garantindo que apenas sistemas operativos e drivers assinados possam arrancar.
- vTPM (Virtual Trusted Platform Module): Um cofre seguro dedicado para chaves e medições que permite atestação e verificação da integridade do arranque.
- Monitorização da Integridade de Arranque: Utiliza atestação através do Microsoft Defender para a Cloud para verificar a integridade da cadeia de arranque e alertar em caso de falhas.
Pode ativar o lançamento confiável em VMs existentes e Conjuntos de Escala de Máquinas Virtuais. Para obter mais informações, consulte Início confiável para máquinas virtuais do Azure.
Computação confidencial
A computação confidencial do Azure protege os dados enquanto estão em uso por meio de ambientes de execução confiáveis baseados em hardware. VMs confidenciais usam a tecnologia AMD SEV-SNP para criar um limite imposto por hardware entre seu aplicativo e a pilha de virtualização.
As VMs confidenciais fornecem:
- Isolamento baseado em hardware: Entre máquinas virtuais, hipervisor e código de gestão do host.
- Encriptação confidencial do disco do sistema operativo: Vincula as chaves de encriptação do disco ao TPM da VM, tornando o conteúdo do disco acessível apenas à VM.
- Libertação segura de chaves: Ligação criptográfica entre a atestação da plataforma e as chaves de encriptação da VM.
- Atestado: Políticas personalizáveis para garantir a conformidade do host antes da implementação.
Para obter mais informações, consulte VMs confidenciais do Azure.
Criptografia de disco de máquina virtual
Importante
O Azure Disk Encryption está programado para ser descontinuado a 15 de setembro de 2028. Até essa data, pode continuar a usar o Azure Disk Encryption sem interrupções. A 15 de setembro de 2028, cargas de trabalho com ADE continuarão a funcionar, mas os discos encriptados não conseguirão desbloquear após o reinício da VM, resultando em interrupção do serviço.
Use encriptação na hospedagem para novas VMs, ou considere tamanhos de VM confidenciais com encriptação do disco do SO para workloads de computação confidencial. Todas as VMs habilitadas por ADE (incluindo backups) devem migrar para encriptação no host antes da data de desativação para evitar interrupções do serviço. Consulte Migrar de Encriptação de Disco Azure para Encriptação no Host para mais detalhes.
O Azure oferece várias opções de encriptação para discos geridos:
Encriptação do lado do servidor (SSE): Também chamada de encriptação em repouso ou encriptação Armazenamento do Azure, a SSE está sempre ativada e encripta automaticamente os dados em discos geridos Azure (SO e discos de dados) quando persistem em clusters de armazenamento. O SSE encripta os dados de forma transparente utilizando encriptação AES de 256 bits, que é compatível com o FIPS 140-2. O SSE não afeta o desempenho do disco e não tem custo adicional. No entanto, o SSE não encripta discos temporários nem caches de disco.
Encriptação no anfitrião: Melhora a SSE ao encriptar discos temporários e caches de disco em repouso, com os dados a fluírem encriptados para clusters de armazenamento. Esta encriptação fornece encriptação de ponta a ponta para os dados da sua VM. A encriptação no host não usa o CPU da tua VM e não afeta o desempenho. Os discos temporários e os discos efémeros do sistema operativo são encriptados com chaves geridas pela plataforma. Os caches de disco do sistema operativo e de dados são encriptados com chaves geridas pelo cliente ou pela plataforma, dependendo do tipo de encriptação do disco.
Encriptação confidencial do disco: Para VMs confidenciais, esta encriptação vincula as chaves de encriptação do disco ao TPM da VM, tornando o conteúdo protegido do disco acessível apenas à VM.
Por defeito, os discos geridos usam chaves geridas pela plataforma sem necessidade de configuração adicional. Para chaves geridas pelo cliente, pode usar Azure Key Vault, Azure Key Vault Managed HSM ou Azure Cloud HSM para controlar e gerir as suas próprias chaves de encriptação.
Para mais informações, consulte Visão Geral das opções de encriptação de disco gerida e Encriptação do lado servidor do Armazenamento de Discos do Azure.
Gestão de chaves
O Azure Key Vault fornece armazenamento seguro para chaves criptográficas, segredos e certificados. A Azure oferece múltiplas soluções de gestão de chaves com diferentes níveis de segurança:
- Azure Key Vault Standard: FIPS 140-2 Nível 1, serviço multitenant validado com chaves protegidas por software.
- Azure Key Vault Premium: FIPS 140-3 Nível 3, serviço multitenant validado com chaves protegidas por HSM.
- Azure Key Vault Managed HSM: Serviço validado pelo FIPS 140-3 Nível 3, de inquilino único, que fornece controlo total ao cliente sobre o HSM e a soberania das chaves.
Para máquinas virtuais, estes serviços podem armazenar:
- Chaves de encriptação de disco: Chaves geridas pelo cliente para encriptação de discos geridos através de conjuntos de encriptação de disco.
- Chaves de encriptação do SQL Server: Chaves para encriptação de dados transparentes em VMs SQL Server.
- Segredos de aplicação: Chaves e segredos usados por aplicações a correr nas suas VMs.
Geres permissões e acesso a itens protegidos através do Microsoft Entra ID. Pode auditar o uso das chaves e manter o controlo total sobre as suas chaves de encriptação.
Para mais informações, veja O que é Azure Key Vault?, O que é Azure Key Vault Managed HSM?, e Gestão de Chaves no Azure.
Cópia de segurança da máquina virtual
O Azure Backup é uma solução escalável que protege os seus dados de VM sem investimento de capital e com custos operacionais mínimos. Erros de aplicação podem corromper os seus dados e erros humanos podem introduzir bugs. Com o Backup do Azure, suas máquinas virtuais que executam Windows e Linux são protegidas.
O Azure Backup fornece:
- Backups independentes e isolados: O cofre dos Serviços de Recuperação armazena backups e fornece gestão integrada dos pontos de recuperação. Também protege contra a destruição acidental de dados.
- Pontos de recuperação consistentes com a aplicação: Captura o estado dos dados da aplicação no momento da cópia de segurança para VMs em execução.
- Não é necessária conectividade explícita de saída: Toda a comunicação e transferência de dados ocorre na rede backbone do Azure.
- Proteção contra eliminação suave: Mantém os dados de backup apagados por mais 14 dias, para que possa recuperar sem perda de dados.
- Restauro entre regiões: Restaurar VMs do Azure numa região secundária emparelhada do Azure para cenários de recuperação após desastre.
Para obter mais informações, consulte O que é o Backup do Azure? e Perguntas frequentes sobre o serviço de Backup do Azure.
Azure Site Recovery
O Azure Site Recovery ajuda a orquestrar a replicação, o failover e a recuperação de cargas de trabalho e aplicativos para que fiquem disponíveis em um local secundário se o local principal ficar inativo.
Recuperação de Site
- Simplifica a estratégia BCDR: Facilita a gestão da replicação, failover e recuperação de múltiplas cargas de trabalho e aplicações empresariais a partir de um único local.
- Proporciona replicação flexível: Replicar cargas de trabalho a correr em VMs Hyper-V, VMware VMs e servidores físicos Windows/Linux.
- Suporta failover e recuperação: Permite efetuar testes de failover para simulações de recuperação após desastre, sem afetar os ambientes de produção.
- Elimina centros de dados secundários: Replicar para o Azure, eliminando o custo e a complexidade de manter um local secundário.
Para mais informações, veja O que é o Azure Site Recovery?, Como funciona o Azure Site Recovery? e Que cargas de trabalho são protegidas pelo Azure Site Recovery?
Redes virtuais
As máquinas virtuais requerem conectividade de rede. O Azure requer que as máquinas virtuais estejam conectadas a uma rede virtual do Azure.
Uma rede virtual do Azure é uma construção lógica criada sobre a malha de rede física do Azure. Cada rede virtual lógica do Azure é isolada de todas as outras redes virtuais do Azure. Este isolamento ajuda a garantir que o tráfego de rede nas suas implementações não seja acessível a outros clientes do Microsoft Azure.
Para obter mais informações, consulte Visão geral da segurança de rede do Azure e Visão geral da Rede Virtual.
Gestão de políticas de segurança
O Microsoft Defender para a Cloud ajuda-o a prevenir, detetar e responder a ameaças. O Defender para a Cloud dá-lhe maior visibilidade e controlo sobre a segurança dos seus recursos do Azure. O Defender para a Cloud oferece monitorização integrada de segurança e gestão de políticas em todas as suas subscrições do Azure.
O Defender para a Cloud ajuda você a otimizar e monitorar a segurança da VM:
- Fornecer recomendações de segurança para máquinas virtuais.
- Monitorando o estado de suas máquinas virtuais.
- Fornecer Microsoft Defender para Servidores com proteção avançada contra ameaças.
O Microsoft Defender for Servers inclui:
- Integração do Microsoft Defender para Endpoint para deteção e resposta em pontos finais.
- Avaliação de vulnerabilidades para identificar vulnerabilidades de segurança.
- Acesso à VM just-in-time para reduzir a superfície de ataque.
- Monitorização da integridade dos ficheiros para detetar alterações em ficheiros críticos.
- Controlos adaptativos de aplicações para aplicações aprovadas.
Para obter mais informações, consulte Introdução ao Microsoft Defender para a Cloud, Microsoft Defender for Servers e Microsoft Defender para a Cloud perguntas frequentes.
Conformidade
As ofertas de conformidade da Microsoft e os relatórios de auditoria identificam quais os serviços cloud que estão no âmbito de cada auditoria formal de terceiros. O âmbito pode variar consoante a oferta, por isso utilize as atuais ofertas de conformidade da Microsoft e a documentação do âmbito de auditoria em vez de uma lista estática de certificação para Máquinas Virtuais do Azure.
Para mais informações, consulte ofertas de conformidade da Microsoft, Azure e outros serviços cloud da Microsoft no âmbito de auditoria de conformidade, Microsoft Trust Center: Compliance e documentação de conformidade do Azure.
Próximos passos
Saiba mais sobre as práticas recomendadas de segurança para VMs e sistemas operacionais.