Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo descreve como gerir a conformidade com máquinas virtuais (VM) sem perturbar as práticas DevOps. Use o Construtor de Imagens de VM do Azure e a Galeria de Computação do Azure para minimizar o risco das imagens do sistema. A solução consiste no processo de publicação de imagens douradas e no processo de acompanhamento de conformidade VM.
Architecture
Descarregue um ficheiro do Visio desta arquitetura.
Fluxo de dados
As secções seguintes descrevem os dois processos desta solução.
Publicação de imagens douradas
O seguinte fluxo de dados corresponde ao diagrama anterior:
Todos os meses, o processo de publicação de imagens douradas capta uma imagem base do Microsoft Marketplace. Uma imagem dourada é a versão publicada de uma imagem do Marketplace.
O VM Image Builder personaliza a imagem.
O processo de tatuagem da imagem acompanha a informação da versão da imagem, como a origem e a data de publicação.
Testes automatizados validam a imagem.
Se a imagem falhar em qualquer teste, ela retornará à etapa de personalização para reparos.
O processo publica a imagem finalizada.
A Compute Gallery disponibiliza a imagem para as equipes de DevOps.
Monitorização de conformidade VM
Descarregue um ficheiro do Visio desta arquitetura.
O seguinte fluxo de dados corresponde ao diagrama anterior:
O processo de rastreio de conformidade das VMs utiliza a Azure Policy para atribuir definições de políticas às VMs e avaliar as VMs quanto à conformidade.
A Política do Azure publica dados de conformidade para as VMs e outros recursos do Azure no painel da Política do Azure.
Components
O VM Image Builder é um serviço gerenciado para personalizar imagens do sistema. Constrói imagens que as equipas DevOps utilizam. Nesta arquitetura, o VM Image Builder captura imagens base mensais a partir do Marketplace, aplica medidas de reforço e instala agentes. A construção da imagem neste processo é a imagem dourada.
Compute Gallery é um serviço Azure para armazenar e organizar imagens personalizadas de VMs. Centraliza a gestão de imagens e controla o acesso das equipas internas e de quaisquer inquilinos externos que autorize. Nesta arquitetura, a Compute Gallery armazena as imagens douradas que as equipas DevOps devem usar. A Política do Azure obriga as equipas DevOps a fornecer VMs apenas a partir de imagens nesta galeria.
O Azure Policy é um serviço de governação Azure que fornece definições de políticas. Pode usar estas definições para fazer cumprir os padrões da sua organização e avaliar a conformidade em larga escala. O painel Azure Policy mostra os resultados das avaliações Azure Policy e mantém-no informado sobre o estado de conformidade dos seus recursos. Nesta arquitetura, a Azure Policy atribui definições de políticas às VMs, avalia-as quanto à conformidade, publica resultados no painel de controlo Azure Policy e restringe as equipas DevOps a usarem apenas imagens da Compute Gallery.
A funcionalidade de configuração de máquinas Azure do Azure Policy permite auditar ou atribuir configurações dinâmicas às máquinas através de código. As configurações geralmente incluem definições do ambiente ou do sistema operativo. Nesta arquitetura, a configuração da máquina Azure audita as definições de configuração que a personalização de imagem estabelece e marca as VMs como não compatíveis no painel de Política Azure quando ocorre desvio de configuração.
Alternatives
Pode usar uma ferramenta que não seja da Microsoft para gerir a conformidade. Normalmente é necessário instalar um agente na VM de destino e pode ser necessário pagar uma taxa de licenciamento.
Pode usar extensões de script personalizadas para instalar software em VMs ou configurar VMs após a implementação. Cada conjunto de VM ou escala de máquina virtual suporta apenas uma extensão de script personalizada.
Detalhes do cenário
Os regulamentos de conformidade, normas de segurança e níveis de risco aceitáveis variam entre organizações e regiões.
Padrões diferentes podem ser mais difíceis de seguir em ambientes cloud com escalabilidade dinâmica do que em sistemas locais. Quando as equipas usam práticas DevOps, muitas vezes impõem menos restrições sobre quem pode criar recursos Azure, como VMs. Esta flexibilidade complica os esforços de conformidade.
As atribuições de Política do Azure e o controlo de acesso baseado em funções (RBAC) podem ajudar as empresas a impor normas nos recursos do Azure. Mas para VMs, estes controlos aplicam-se somente ao plano de controlo ou à rota da VM. As imagens do sistema que correm na VM representam uma ameaça à segurança. Algumas empresas impedem os programadores de aceder às VMs, o que reduz a agilidade e dificulta o cumprimento das práticas DevOps.
Esta solução utiliza VM Image Builder, Compute Gallery e Azure Policy para gerir a conformidade com VMs no Azure. Acompanha a conformidade, minimiza o risco das imagens do sistema que correm em VMs e apoia práticas DevOps.
Potenciais casos de utilização
Use esta solução se a sua organização utilizar máquinas virtuais e precisar de:
Forneça imagens douradas às equipas DevOps.
Teste e valide imagens antes de as disponibilizar às equipas DevOps.
Acompanhe qual a imagem que cada equipa DevOps utiliza.
Fazer cumprir os padrões da empresa sem perder produtividade.
Assegure que as equipas DevOps utilizam as versões mais recentes das imagens.
Gerir a conformidade dos servidores de animais de estimação, que exigem muita manutenção, e dos servidores de gado, que são facilmente substituíveles.
Approach
As seções a seguir fornecem uma descrição detalhada da abordagem da solução.
Identificar animais de estimação e gado
As equipas DevOps usam uma analogia com animais de estimação e gado para definir modelos de serviço. Para acompanhar a conformidade de uma VM, primeiro determine se é um pet ou um servidor de gado:
Os empregados de animais de estimação requerem muita atenção e não são fáceis de substituir. Recuperar um servidor de estimação requer consideráveis tempo e recursos financeiros. Por exemplo, um servidor que executa SAP pode ser um animal de estimação. Para além do software no servidor, outras considerações podem determinar o modelo de serviço. Servidores de produção em sistemas em tempo real e quase em tempo real também podem ser animais de estimação quando tens baixa tolerância a falhas.
Os servidores 'cattle' fazem parte de um grupo idêntico e são fáceis de substituir. Por exemplo, VMs que funcionam num conjunto de escala de máquina virtual são cattle. Os servidores de ambiente de teste são outro exemplo de gado quando cumprem as seguintes condições:
- Você usa um procedimento automatizado para criar os servidores do zero.
- Depois de fazeres os testes, desativas os servidores.
Um ambiente pode conter apenas servidores para animais ou apenas servidores para gado. Em contraste, um conjunto de VMs em um ambiente pode ser animais de estimação. Um conjunto diferente de VMs nesse mesmo ambiente poderia ser gado.
As considerações de conformidade diferem para ambientes de animais de estimação e gado:
A conformidade dos animais de companhia pode ser mais difícil de controlar do que a conformidade dos bovinos. Normalmente, apenas as equipes de DevOps podem rastrear e manter a conformidade de ambientes e servidores de animais de estimação. Esta solução aumenta a visibilidade do estado de cada animal para que todos na organização possam acompanhar a conformidade.
Para ambientes de gado, atualize as VMs e reconstrua-as do zero regularmente para manter a conformidade. Você pode alinhar esse ciclo de atualização com a cadência de lançamento regular da sua equipe de DevOps.
Restringir imagens
Não permita que as equipas DevOps usem imagens de VM do Marketplace. Permita apenas imagens de VM que a Compute Gallery publique. Esta restrição é fundamental para a conformidade com VMs. Você pode usar uma política personalizada na Política do Azure para impor essa restrição. Para obter um exemplo, consulte Permitir editores de imagens.
Como parte desta solução, o VM Image Builder deve usar uma imagem do Marketplace. É fundamental que utilize a imagem mais recente disponível no Marketplace. Aplica as tuas personalizações por cima dessa imagem. As imagens do Marketplace atualizam-se frequentemente e incluem configurações pré-definidas que tornam as suas imagens seguras por defeito.
Personalizar imagens
Uma imagem dourada é uma versão personalizada de uma imagem do Marketplace que publica na Compute Gallery para as equipas DevOps usarem. As atividades de personalização são exclusivas para cada empresa. As atividades comuns incluem:
Endurecimento do sistema operativo
Implementação de agentes personalizados para software não Microsoft
Instalação de certificados raiz de autoridade certificadora empresarial (CA)
Podes usar o VM Image Builder para personalizar imagens, ajustando as definições do sistema operativo e executando scripts e comandos personalizados. O VM Image Builder suporta imagens Windows e Linux. Para mais informações, consulte os controlos de conformidade regulatória da Azure Policy para Azure Máquinas Virtuais.
Importante
As redes virtuais Azure usam por defeito sub-redes privadas que não têm conectividade de saída. Se as suas builds do VM Image Builder requerem acesso à internet de saída, como para descarregar atualizações, deve configurar explicitamente o acesso de saída nas sub-redes que especificar.
Fortaleça as imagens usando o Trusted Launch
Para além das personalizações ao nível da aplicação, as imagens douradas devem estabelecer uma cadeia de confiança enraizada em hardware desde o arranque até ao tempo de execução. O Trusted Launch fornece esta base para as VMs da Geração 2. Configure imagens douradas com estas capacidades de Lançamento Confiável:
Secure Boot: Assegura que apenas loaders, kernels e drivers do sistema operativo assinados e de confiança correm durante o arranque. Esta abordagem protege contra bootkits e rootkits.
Módulo de Plataforma Virtual de Confiança (vTPM): Emula um Módulo de Plataforma Confiável (TPM) de hardware dentro da VM e fornece armazenamento seguro para chaves de encriptação, certificados e medições de arranque. O vTPM suporta cenários como encriptação de disco BitLocker e atestação criptográfica de convidados.
Monitorização da Integridade do Arranque: Mede toda a cadeia de arranque e transmite telemetria para o Microsoft Defender for Cloud.
Note
Nem todos os tamanhos de VM e imagens do sistema operativo suportam o Trusted Launch. Verifique a compatibilidade durante a etapa de validação da imagem.
Monitore tatuagens de imagem
A tatuagem de imagem é o processo de rastrear toda a informação de versionamento de imagem que uma VM utiliza. Essas informações são inestimáveis durante a solução de problemas e podem incluir:
A fonte original da imagem, como o nome e a versão da editora.
A string da versão do sistema operativo para uma atualização no local.
A versão da sua imagem personalizada.
A sua data de publicação.
A quantidade e o tipo de informações que você acompanha dependem do nível de conformidade da sua organização.
Para tatuagem de imagem em VMs do Windows, configure um registro personalizado. Adicione todas as informações necessárias a esse caminho do Registro como pares chave-valor. Em VMs Linux, introduza dados de tatuagem de imagem em variáveis de ambiente ou num ficheiro. Coloque o ficheiro na /etc/ pasta onde não conflite com o trabalho do programador ou com as aplicações. Para usar o Azure Policy para rastrear ou reportar os dados de tatuagem, armazene cada dado como um par único-chave-valor. Para mais informações, consulte Encontrar uma versão de imagem do Marketplace.
Gerar uma lista de materiais de software para imagens douradas
A tatuagem de imagens regista metadados sobre a imagem, como a sua origem, versão e data de publicação. Uma lista de materiais de software (SBOM) complementa a tatuagem ao registar o que está dentro da imagem, como pacotes do sistema operativo, agentes, bibliotecas e patches. Este inventário apoia a resposta a vulnerabilidades, auditorias de conformidade e transparência na cadeia de abastecimento.
Um SBOM para imagens douradas ajuda das seguintes formas:
Resposta mais rápida a vulnerabilidades e exposições comuns (CVE): Quando uma vulnerabilidade crítica é revelada, um SBOM identifica quais as versões douradas da imagem que contêm o componente afetado.
Conformidade regulamentar: Leis e normas regulatórias frequentemente exigem SBOMs para artefactos de software. As imagens VM fazem parte dessa cadeia de abastecimento de software.
Rastreabilidade de auditoria: Quando associa tatuagens de imagem a SBOMs, os auditores obtêm uma imagem completa de qual imagem uma VM executa e exatamente que componentes de software a imagem continha em tempo de compilação.
Gerar o SBOM durante a construção da imagem
Adicione a geração de SBOM como um passo no pipeline do VM Image Builder imediatamente após a personalização e antes da validação.
Use a ferramenta de código aberto Microsoft SBOM para gerar SBOMs em formato SPDX. A ferramenta enumera pacotes do sistema operativo instalados, agentes e dependências. Executa a ferramenta na imagem personalizada como um passo de personalização do VM Image Builder ou como um script pós-personalização no teu pipeline. Assine criptograficamente o SBOM gerado para garantir a sua integridade.
Guarde o SBOM ao lado da imagem. Carregue o SBOM para uma conta do Azure Storage ou para um armazenamento de artefactos ligado à versão de imagem da Galeria de Computação. Use uma convenção de nomenclatura consistente que mapeie cada ficheiro SBOM para a sua definição de imagem, versão e data de compilação. Mantenha o SBOM disponível pelo menos enquanto a versão da imagem estiver em uso.
Valide imagens douradas usando testes automáticos
De um modo geral, deve atualizar as "golden images" mensalmente para se manter atualizado com as últimas atualizações e alterações nas imagens do Marketplace. Use um procedimento de teste recorrente para essa finalidade. Como parte do processo de criação de imagem, use um pipeline do Azure ou outro fluxo de trabalho automatizado para teste. Configura o pipeline para implementar uma nova VM para executar testes antes do início de cada mês. Os testes devem confirmar as imagens preparadas antes de as publicar para consumo. Automatize testes usando uma solução de automação de testes ou executando comandos ou lotes na VM.
Os cenários de teste comuns incluem:
Valida o tempo de arranque da VM.
Confirma as personalizações de imagens, como definições de configuração do sistema operativo ou implementações de agentes.
Um teste reprovado deve interromper o processo. Repete o teste depois de identificar a causa raiz do problema. Se os testes decorrerem sem problemas, a automatização do processo de testes reduz o esforço necessário para manter um estado sempre verde.
Publicar imagens douradas
Publique as imagens finais na Compute Gallery como imagens geridas que as equipas DevOps possam usar. Marque as imagens anteriores como envelhecidas. Se ainda não definiu uma data de fim de vida para uma versão da imagem na Compute Gallery, considere descontinuar a imagem mais antiga com base nas políticas da sua empresa.
Note
A funcionalidade de eliminação suave (pré-visualização) na Compute Gallery oferece uma janela de recuperação de 7 dias para imagens apagadas acidentalmente. Considere ativar a eliminação suave da sua galeria para proteger contra a perda não intencional de imagens.
Para mais informações sobre os limites que se aplicam ao usar a Compute Gallery, consulte Armazenar e partilhar imagens na Compute Gallery.
Publicar as imagens mais recentes em diferentes regiões é uma boa prática. Pode usar o Compute Gallery para gerir o ciclo de vida e a replicação das suas imagens em diferentes regiões Azure.
Atualizar imagens douradas
Quando uma aplicação utiliza uma imagem, a imagem subjacente do SO pode ser difícil de atualizar com as recentes alterações de conformidade. Requisitos de negócios rigorosos podem complicar o processo de atualização da VM subjacente. A atualização também é complexa para VMs críticas para o negócio.
Os servidores do tipo "cattle" são dispensáveis, por isso pode coordenar com as equipas DevOps para atualizar esses servidores durante uma janela de manutenção planeada, como parte de uma atividade regular.
Os servidores de animais de estimação são mais difíceis de renovar. A descontinuação de uma imagem pode colocar aplicações em risco. Em cenários de escala, o Azure não consegue encontrar as respetivas imagens, o que resulta em falhas.
Considere estas orientações ao atualizar os servidores de animais:
Para melhores práticas, consulte a visão geral do pilar de Fiabilidade no Azure Well-Architected Framework.
Para simplificar o processo, veja os princípios nos artigos seguintes:
Marque cada servidor de animais de estimação como um animal de estimação. Configure uma política no Azure Policy para ter em conta esta etiqueta durante as atualizações.
Note
O VM Image Builder suporta a criação automática de imagens quando o seu pipeline de build cumpre certos critérios. Configura um gatilho no VM Image Builder para atualizar automaticamente as imagens mensalmente. Para mais informações, consulte Ativar a criação automática de imagens usando os gatilhos do VM Image Builder.
Correção de emergência para vulnerabilidades críticas
A cadência mensal de atualização dourada de imagens adequa-se a atualizações rotineiras, mas vulnerabilidades críticas de segurança e CVEs exigem ação antes do próximo ciclo agendado. Estabeleça um processo de correção de emergência fora de banda (OOB) que funcione independentemente da cadência mensal e seja acionado sob demanda. Subscreva as notificações do Azure Service Health e do Microsoft Security Response Center para alertas CVE que afetam as suas imagens base.
Quando um CVE crítico afeta uma imagem dourada publicada, aja imediatamente para evitar o provisionamento de novas VMs com a versão vulnerável. Comece por marcar a versão da imagem afetada como excluída da versão da imagem que o Azure seleciona quando os utilizadores ou a automação solicitam a versão mais recente. Na Compute Gallery, defina a propriedade excludeFromLatest para true em cada versão afetada da imagem. Após esta alteração, a automação e os utilizadores que solicitam a versão mais recente disponível deixam de receber a versão vulnerável. Use a descrição da atribuição da Azure Policy para se ligar a um runbook ou wiki interna que liste o CVE, as versões de imagem afetadas e as ações de remediação necessárias.
Acionar uma compilação de imagem OOB
Use o mesmo pipeline do VM Image Builder que produz a imagem dourada mensal, mas acione-a sob demanda:
Aplica o patch de segurança. Adicione a correção crítica à etapa de personalização da imagem como uma atualização do sistema operativo, uma alteração de configuração ou um script que corrija a vulnerabilidade específica.
Executa o conjunto de testes automatizado. Não saltes a validação. Os mesmos testes que correm durante o ciclo mensal devem ser feitos para montagens de emergência.
Publica a imagem corrigida. Publique a nova versão da imagem na Compute Gallery e replique-a para todas as regiões necessárias. A versão afetada é excluída da seleção da versão mais recente, pelo que a versão corrigida torna-se automaticamente a versão usada pelas novas implementações.
Atualize a imagem tatuada. Registe a natureza OOB da atualização na imagem tatuada e inclua o identificador CVE, a data da atualização e uma flag que a distinga de um lançamento mensal agendado. Estes dados apoiam auditorias de conformidade.
Importante
O patching OOB complementa a cadência mensal mas não a substitui. Continue a atualização mensal regular para captar atualizações cumulativas e use o seu processo de emergência estritamente para vulnerabilidades que exijam ação imediata.
Melhorar a visibilidade
De um modo geral, deve usar o Azure Policy para gerir a atividade de conformidade do plano de controlo. Também pode usar o Azure Policy para realizar as seguintes tarefas:
Monitorizar a conformidade das Máquinas Virtuais.
Instala agentes Azure. Use o agente Azure Monitor para monitorização.
Capturar registos de diagnóstico.
Melhorar a visibilidade da conformidade das VMs.
Usa a configuração da máquina Azure para auditar alterações de configuração que fazes durante a personalização da imagem. Quando ocorre desvio, o painel de Políticas do Azure lista a VM afetada como não conforme. A Política do Azure pode usar informações de etiquetagem de imagem para rastrear quando os utilizadores empregam imagens ou sistemas operativos desatualizados.
Auditar servidores de animais de estimação para cada aplicativo. Pode melhorar a visibilidade destes servidores usando políticas do Azure que têm efeito de auditoria. Ajuste o processo de auditoria de acordo com o nível aceitável de risco e os processos internos de gestão de risco da sua empresa.
Cada equipe de DevOps pode acompanhar os níveis de conformidade de seus aplicativos no painel da Política do Azure e tomar as ações corretivas apropriadas. Quando atribuir estas políticas a um grupo de gestão ou a uma subscrição, inclua um URL para documentação empresarial sobre a política na descrição da atribuição. A sua documentação deve listar os passos que as equipas DevOps devem seguir para tornar as suas VMs compatíveis.
Os gestores de risco de TI e os responsáveis pela segurança também podem usar o painel de Políticas Azure para gerir os riscos da empresa de acordo com o nível aceitável de risco da empresa.
A configuração da máquina Azure com opções de remediação aplica automaticamente ações corretivas. Mas consultas frequentes ou modificações numa VM que utiliza para uma aplicação crítica para o negócio podem afetar o desempenho. Planeje ações de correção cuidadosamente para cargas de trabalho de produção. Atribuir a uma equipa DevOps a responsabilidade pela conformidade das aplicações em todos os ambientes. Utilize esta abordagem para servidores de estimação e ambientes, que normalmente são componentes de longo prazo na Azure.
Melhores práticas para a higiene da imagem dourada
Um processo de construção de imagem bem estruturado previne erros comuns que levam a incidentes de segurança, desvios de configuração e atritos operacionais. Siga estas orientações ao personalizar e manter imagens douradas:
Nunca integre segredos em imagens. Não incorpore chaves API, strings de ligação, palavras-passe, chaves privadas de certificados ou tokens na imagem. Quando incorporas segredos numa imagem, expões-nos a todas as VMs que usam a imagem e a qualquer pessoa que tenha acesso de leitura ao Compute Gallery. Em alternativa, recuperar segredos em tempo de execução do Azure Key Vault usando uma identidade gerida.
Prefiro configuração externa a valores codificados fixamente. Externalize definições que possam mudar entre ambientes ou antes da próxima construção da imagem, como endpoints, flags de características, definições regionais ou níveis de log. Reserve a personalização de imagem para definições estáticas e universais em todas as implementações.
Minimiza a pegada de software. Instale apenas componentes que todos os consumidores da imagem precisem. Implemente ferramentas adicionais específicas para um único caso de uso ou carga de trabalho após o provisionamento, usando extensões ou gestão de configuração. Uma pegada menor reduz a superfície de ataque e o número de componentes que necessitam de correções.
Exclua o código da aplicação e os artefactos de implementação da imagem. As imagens douradas devem fornecer uma base de sistema operativo segura e compatível. Implementar o código da aplicação separadamente através de pipelines de integração contínua e entrega contínua (CI/CD). Esta separação mantém o ciclo de vida da imagem e o ciclo de vida da aplicação independentes.
Usa scripts de build determinísticos e repetíveis. Fixe as versões dos pacotes nos seus scripts de personalização. Evite comandos como
apt-get upgradeouyum updateque possam produzir imagens diferentes em dias de compilação distintos.
Considerations
Essas considerações implementam os pilares do Azure Well-Architected Framework, que é um conjunto de princípios orientadores que você pode usar para melhorar a qualidade de uma carga de trabalho. Para obter mais informações, consulte Well-Architected Framework.
Reliability
A confiabilidade ajuda a garantir que seu aplicativo possa cumprir os compromissos que você assume com seus clientes. Para obter mais informações, consulte Lista de verificação de revisão de design para Confiabilidade.
Esta solução utiliza componentes geridos que são automaticamente resilientes a nível regional. Para mais informações, consulte Design aplicações resilientes para Azure.
Pode configurar o número de réplicas de cada imagem que a Compute Gallery armazena. Um maior número de réplicas reduz o risco de throttling quando provisionas múltiplas VMs em simultâneo. Para mais informações, consulte Galeria de Escalabilidade para Computação.
Otimização de Custos
A Otimização de Custos concentra-se em formas de reduzir despesas desnecessárias e melhorar a eficiência operacional. Para obter mais informações, consulte Lista de verificação de revisão de projeto para Otimização de custos.
Se usares apenas os serviços Microsoft, podes evitar o custo adicional de ferramentas não Microsoft como Ansible ou Terraform. No entanto, as cobranças do Azure ainda podem aplicar-se para armazenamento, saída, construção de imagens, replicação e recursos híbridos. Outros encargos potenciais envolvem estes componentes:
O Azure Policy e a configuração da máquina Azure são gratuitos para os recursos Azure. Se a sua empresa utiliza uma abordagem híbrida, os recursos do Azure Arc acrescentam custos adicionais.
O VM Image Builder usa um único tipo de instância de computação com 1 vCPU e 3,5 GB de RAM. O armazenamento e a transferência de dados podem ser sujeitos a taxas.
A Compute Gallery incorre apenas em custos pelo armazenamento de réplicas e pela saída de rede associada à replicação de imagens.
Contributors
A Microsoft mantém este artigo. Os seguintes colaboradores escreveram este artigo.
Autor principal:
- Yunus Emre Alpozen - Brasil | Arquiteto de Programas
Para ver perfis não públicos do LinkedIn, faça login no LinkedIn.
Próximos passos
- Zona de aterrissagem do Azure
- Introdução à infraestrutura cloud
- Construtor de Imagens VM
- Galeria de Computação
- Azure Policy e o painel de políticas
- Configuração da máquina do Azure