Visão geral dos serviços de base de rede do Azure

Os serviços de fundação de rede do Azure fornecem a conectividade essencial de que os seus recursos precisam no Azure. Estes serviços são Rede Virtual do Azure, Azure Private Link e DNS do Azure. Assentam uns nos outros para formar a fundação da sua rede do Azure. Quando transfere cargas de trabalho para a cloud, precisa de uma rede privada e isolada que ligue os seus recursos entre si e a redes locais, que aceda aos serviços da plataforma Azure sem expor tráfego à internet pública e resolva esses serviços pelo nome. Juntos, estes três serviços satisfazem essa necessidade.

Este artigo explica o que cada serviço de fundação faz e como o Rede Virtual do Azure, Azure Private Link e DNS do Azure funcionam em conjunto para formar uma rede segura e privada no Azure.

A tabela seguinte resume cada serviço de fundação e quando o utilizar:

Service Purpose Quando utilizar
Rede Virtual do Azure Rede privada e segmentação no Azure Isole os recursos do Azure, segmente cargas de trabalho e ligue-se a redes on-premises
Azure Private Link Conectividade privada aos serviços da plataforma Azure Aceda aos serviços Azure PaaS (como Armazenamento do Azure ou SQL do Azure) sem exposição à internet pública
DNS do Azure Hospedagem e resolução de nomes de domínio públicos e privados Aloje zonas DNS para os seus domínios e resolva pontos finais privados no interior de redes virtuais

O diagrama seguinte mostra um exemplo de como estes serviços funcionam em conjunto numa rede Azure básica.

Diagrama conceptual animado que mostra como os serviços Rede Virtual do Azure, Private Link e DNS trabalham em conjunto para criar conectividade segura na cloud.

Os serviços de fundação de rede do Azure constroem-se uns sobre os outros numa ordem específica. O Rede Virtual do Azure estabelece o limite privado e isolado da rede que aloja os seus recursos Azure e os liga a redes locais. Dentro desse limite, o Azure Private Link projeta serviços da plataforma Azure (como Armazenamento do Azure ou Base de Dados SQL do Azure) na sua rede virtual através de endpoints privados, para que o tráfego para esses serviços permaneça fora da internet pública. O DNS do Azure resolve então os nomes desses endpoints privados e outros recursos para os seus endereços IP privados, de modo que os clientes dentro da rede virtual acedam a cada serviço pelo seu domínio totalmente qualificado (FQDN).

Para acompanhar a forma de uma rede segura e privada, leia as seguintes secções por ordem: Rede Virtual do Azure, depois Azure Private Link, e depois DNS do Azure. Cada secção liga a orientações mais detalhadas para esse serviço.

Rede Virtual do Azure

Ao usar o Rede Virtual do Azure, pode criar redes privadas na cloud e ligar de forma segura os recursos do Azure, a internet e redes locais.

O exemplo seguinte prevê duas redes virtuais:

  • Use a rede virtual hub para implementar serviços Azure e fornecer acesso a recursos de dados. Opcionalmente, ligue o hub a uma rede local.
  • Emparelhe o hub com uma rede virtual spoke que contém uma sub-rede da camada empresarial com máquinas virtuais para processar as interações dos utilizadores e uma sub-rede de aplicações para tratar do armazenamento e das transações de dados.

Diagrama conceptual que mostra Rede Virtual do Azure com topologia hub and spoke, incluindo sub-redes de nível de negócio e aplicações.

Para obter mais informações sobre como projetar redes virtuais, consulte Planejar redes virtuais. Para criar uma rede virtual, consulte Usar o portal do Azure para criar uma rede virtual.

O Azure Private Link oferece conectividade segura e privada da sua rede virtual para serviços que não atravessam a internet pública. O Azure Private Link baseia-se no Rede Virtual do Azure: projeta serviços da plataforma Azure (como Armazenamento do Azure ou Base de Dados SQL do Azure) para a rede virtual através de um endpoint privado, de modo que o tráfego para esses serviços permanece dentro da rede limite.

A figura seguinte mostra uma extremidade privada na sub-rede da aplicação de uma rede virtual spoke. Um endpoint privado é um endereço IP privado (10.1.1.135 neste exemplo) dentro da rede virtual associado a um serviço alimentado pelo Azure Private Link.

Os endpoints privados ligam de forma segura os serviços da plataforma Azure a redes virtuais. O DNS do Azure resolve então o FQDN do endpoint privado para este endereço IP privado, conforme descrito na secção DNS do Azure.

Diagrama mostrando um endpoint privado na sub-rede de aplicações da rede virtual spoke que se liga privadamente a um serviço Azure PaaS através do Private Link.

Note

Os endpoints privados oferecem opções para a integração de DNS durante a criação. Podes integrar com uma zona DNS privada. Esta configuração mantém-se flexível, por isso pode adicioná-la, removê-la ou modificá-la após a implementação. O exemplo mostra como selecionar a integração de zonas DNS privadas, que proporciona uma configuração DNS simples ideal para cargas de trabalho de rede virtual sem um Resolvedor Privado DNS do Azure. Para obter mais informações, consulte integração do DNS do Ponto Final Privado do Azure.

Para obter uma visão geral do link privado e do ponto de extremidade privado, consulte O que é o serviço de Link Privado do Azure e O que é um ponto de extremidade privado. Para criar um ponto de extremidade privado, consulte Criar um ponto de extremidade privado.

DNS do Azure

O DNS do Azure fornece hospedagem e resolução de nomes de domínio públicos e privados baseados em nuvem. Inclui três serviços de alojamento e resolução DNS, além de um balanceador de carga baseado em DNS:

  • O DNS Público do Azure fornece hospedagem de alta disponibilidade para domínios DNS públicos.
  • O DNS Privado do Azure é um serviço de nomenclatura e resolução de DNS para redes virtuais e os serviços privados hospedados dentro dessas redes.
  • O DNS do Azure Private Resolver é um serviço DNS totalmente gerido e de alta disponibilidade que pode usar para consultar zonas DNS privadas a partir de um ambiente local e vice-versa, sem necessidade de implementar servidores DNS baseados em VMs.
  • Gestor de Tráfego do Azure é um balanceador de carga de tráfego baseado em DNS que pode distribuir tráfego para aplicações públicas em regiões do Azure.

O DNS do Azure também fornece resolução DNS interna para recursos privados e públicos (Internet) a partir de redes virtuais. Por predefinição, as redes virtuais resolvem registos DNS ao utilizar o DNS fornecido pelo Azure em 168.63.129.16.

O DNS do Azure completa a base de rede estabelecida pelo Rede Virtual do Azure e pelo Azure Private Link: resolve os endpoints privados que o Private Link projeta na sua rede virtual para os seus endereços IP privados, de modo a que os clientes acedam a cada serviço pelo seu FQDN. Considere um endpoint privado para uma conta do Armazenamento de Blobs do Azure, implementado numa rede virtual spoke e atribuído ao endereço IP privado 10.1.1.135. Este endpoint privado está associado à zona privatelink.blob.core.windows.netDNS privada. O tipo de recurso determina o nome da zona (armazenamento de blobs, neste caso). Para obter mais informações sobre zonas DNS privadas e pontos de extremidade privados, consulte Valores de zona DNS privada do Ponto de Extremidade Privado do Azure.

Uma ligação de rede virtual também liga a privatelink.blob.core.windows.net zona à rede virtual do hub. Esta ligação permite que todos os recursos na rede virtual do hub resolvam a zona usando DNS fornecido pelo Azure (168.63.129.16) e acedam ao endpoint privado através do seu FQDN.

Diagrama conceptual mostrando zonas privadas do DNS do Azure e ligações de rede virtuais para resolução de endpoints privados.

Por defeito, só podes resolver endpoints privados a partir do próprio Azure. Para resolver uma conta de armazenamento exposta através de um endpoint privado a partir do local, ou para resolver recursos on-premises dentro do Azure, pode configurar um DNS do Azure Private Resolver na rede virtual do hub (não mostrado).

Para obter informações sobre cenários de ponto de extremidade privado com um Resolvedor Privado de DNS do Azure, consulte Cenários de configuração de DNS de ponto de extremidade privado.

Para mais informações sobre como configurar um DNS do Azure Private Resolver, consulte Resolve Azure e domínios on-premises.

Experiência do portal do Azure

O portal do Azure fornece uma experiência centralizada para começar a usar os serviços de base de rede. A informação e os links ajudam-no a criar uma rede isolada, gerir serviços de rede, garantir o acesso a recursos, gerir a resolução híbrida de nomes e resolver problemas de rede.

Captura de ecrã da página de fundação do portal Azure Network listando opções de Rede Virtual, Private Link e DNS com links de recursos.

Os links de recursos na árvore de serviços à esquerda também ajudam a compreender, criar e visualizar os componentes de suporte dos serviços de fundação de rede.