Microsoft AZ-700: Segurança de Rede — Guia de estudos
Faz parte do Microsoft Azure Network Engineer AZ-700 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.
Controles operacionais: logging, política, monitoramento e armadilhas comuns para engenheiros
A higiene operacional é frequentemente o diferencial entre ambientes de rede seguros e frágeis. Habilite os NSG Flow Logs (v2) e os diagnósticos do Azure Firewall para um espaço de trabalho do Log Analytics gerenciado centralmente e conecte-os ao Azure Monitor e ao Sentinel para análise, caça a ameaças (threat hunting) e alertas. Use o Traffic Analytics para topologia agregada, principais comunicadores (top talkers) e anomalias de fluxo; lembre-se de que o Traffic Analytics requer o Network Watcher e um espaço de trabalho do Log Analytics na mesma região. Para links híbridos, o Network Performance Monitor (NPM) e o Connection Monitor fornecem informações periódicas de latência, jitter e saúde do caminho, o que ajuda a comprovar os SLAs para ExpressRoute e SD‑WAN. Imponha barreiras de proteção (guardrails) com o Azure Policy: exija o Azure Firewall nos hubs, não permita a criação de IP público em recursos exclusivamente privados e audite os intervalos de prioridade das regras de NSG ou regras sem tags. Armadilhas comuns incluem a precedência de rotas (UDR sobrepõe rotas do sistema), o esgotamento de portas SNAT quando muitas conexões saem por um único IP público (mitigue adicionando IPs públicos ou usando o autoescalonamento do firewall) e requisitos de nomenclatura de sub-rede (a AzureFirewallSubnet deve existir para o Firewall). As decisões sobre resiliência versus custo são iterativas: centralize a inspeção para obter visibilidade, mas localize para caminhos sensíveis à latência e use autoescalonamento/redundância zonal onde as cargas de trabalho são críticas.
Problema Prático: Cenário de Caso de Uso
Cenário: A Contoso Ltd. opera uma rede hub-and-spoke no Azure que abrange duas regiões, com uma VNet de hub central contendo um Azure Firewall zonal e serviços compartilhados. Filiais se conectam via SD‑WAN BGP aos hubs regionais. Vários aplicativos web PaaS usam private endpoints em VNets spoke.
Desafio: Clientes da internet devem alcançar uma porta de entrada pública (front door) para roteamento global, mas o tráfego de backend dos aplicativos web deve terminar em private endpoints, e todo o tráfego de saída (egress) dos spokes deve ser inspecionado e registrado sem expor os recursos PaaS publicamente.
Abordagem Recomendada:
- Implante o Azure Front Door Standard/Premium como o ponto de entrada público global e anexe um Application Gateway regional em cada hub como uma origem privada, ou use o Front Door Premium com uma configuração de origem privada segura onde for compatível.
- Posicione um Application Gateway v2 na sub-rede da VNet do hub (dedicada por AGW) e configure-o para encaminhar o tráfego para o App Service Private Endpoint via emparelhamento de VNet (VNet peering); habilite o WAF_v2 no Application Gateway e associe uma política de WAF gerenciada.
- Roteie todo o tráfego de saída dos spokes através do Azure Firewall Premium do hub (na AzureFirewallSubnet) usando UDRs nos spokes; habilite regras de DNAT para as traduções de entrada necessárias e regras de aplicativo para a saída (egress) de FQDN; habilite a inspeção de IDPS e TLS na SKU Premium para visibilidade do tráfego criptografado.
- Centralize os logs em um espaço de trabalho do Log Analytics, habilite os NSG Flow Logs e o Traffic Analytics, ative o DDoS Protection Standard nos IPs públicos do hub e imponha a arquitetura com o Azure Policy (exigir Firewall, proibir acesso de rede pública em PaaS).
Justificativa: O Front Door oferece disponibilidade global e baixa latência, o Application Gateway com WAF_v2 protege os backends privados, e o Azure Firewall Premium fornece inspeção centralizada, DNAT e IDPS tanto para o tráfego de saída (egress) quanto de entrada (ingress). O logging centralizado e a imposição de políticas garantem visibilidade e conformidade, mantendo os endpoints PaaS privados.
← Azure DNS e Resolução de Nomes · Todos os domínios · Balanceamento de Carga e Gerenciamento de Tráfego →
Pratique estas questões → · Prática cronometrada no ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Passe no seu exame →