Microsoft AZ-801: Azure Arc e Gerenciamento de Servidores Híbridos — Guia de estudos

Faz parte do Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.

Visão Geral

O Azure Arc traz servidores que não são do Azure — locais (on-premises) ou em outras nuvens — para o mesmo plano de controle que os recursos nativos do Azure. Servidores habilitados para o Arc (Arc-enabled) aparecem como recursos de primeira classe do Azure, permitindo que você aplique o Azure Policy, gerencie extensões, colete telemetria com o Azure Monitor Agent, orquestre a aplicação de patches com o Update Management Center e padronize com o Azure Automanage. O domínio dos padrões de onboarding, dos requisitos de agente e de rede, do controle de acesso baseado em função (RBAC) e da governança em escala é essencial para operar frotas híbridas de forma segura e consistente.

Servidores habilitados para o Azure Arc: onboarding, pré-requisitos, rede, RBAC e acesso seguro

O onboarding conecta uma máquina ao Azure instalando o agente Azure Connected Machine (azcmagent), que registra um servidor em uma assinatura, grupo de recursos e região escolhidos.

Os sistemas operacionais suportados incluem Windows Server 2012 R2, 2016, 2019 e 2022, e distribuições Linux empresariais comuns como Ubuntu LTS (18.04+), RHEL 7–9, SLES 12/15, Oracle Linux 7/8/9, CentOS 7 e Amazon Linux 2. Sempre verifique as versões precisas e os requisitos de kernel na documentação atual antes de uma implementação em larga escala.

Os pré-requisitos do agente são diretos: TLS 1.2, HTTPS de saída (TCP 443), disco e memória suficientes para o cache do agente e extensões, um relógio de máquina estável e privilégios de administrador/root para a instalação. Para proxies, o agente suporta o proxy do sistema no Windows (WinHTTP) e um proxy explícito em ambas as plataformas. Configure o azcmagent para usar um proxy com azcmagent config set proxy.url=https://user:pass@proxy:port ou utilize netsh winhttp set proxy no Windows. Se o seu ambiente usa inspeção TLS, importe a CA raiz confiável do proxy para o repositório da máquina para que o agente possa validar os endpoints do Azure.

As listas de permissões (allowlists) de firewall e de saída (egress) devem permitir tráfego de saída na porta 443 para o Microsoft Entra ID (para autenticação), Azure Resource Manager e serviços regionais do Arc. Se você for usar o Update Management Center e o Automanage, permita também o acesso ao Windows Update/Microsoft Update e aos repositórios da sua distribuição Linux, além dos endpoints de entrega de conteúdo (content delivery endpoints) que distribuem pacotes. O Arc não exige aberturas de firewall de entrada (inbound); todo o tráfego de controle se origina do servidor para o Azure.

O RBAC para servidores habilitados para o Arc segue o modelo do Azure. Use as funções integradas (built-in roles) para separar as responsabilidades:

O acesso seguro via SSH sem um IP público é suportado por meio do tunelamento just-in-time do Arc. Instale a extensão AADSSHLoginForLinux para habilitar a autenticação baseada no Entra ID e mapear usuários/grupos para entidades de segurança locais (local principals). Usuários autorizados com a função de login apropriada podem executar az ssh arc –resource-group RG –name Server01 para estabelecer um túnel TLS efêmero de saída para o daemon SSH do servidor — sem necessidade de porta de entrada, VPN ou bastion. Aplique o Conditional Access e o Privileged Identity Management para limitar o tempo de validade (time-bound) das funções de login.

Governança e configuração em escala: configuração de convidado do Azure Policy e Automanage

A configuração de convidado (guest configuration) é a capacidade de auditoria e configuração do Azure Policy dentro do sistema operacional convidado para o Arc. As políticas internas (built-in) cobrem linhas de base comuns, como garantir que o Azure Monitor Agent esteja instalado, auditar políticas de senha, impor o modo BitLocker ou FIPS no Windows onde for compatível, ou exigir instalações específicas do syslog no Linux. Atribua essas políticas em escala a escopos do Arc, e a plataforma implantará a extensão Guest Configuration conforme necessário. Para políticas personalizadas, crie um pacote de configuração de convidado baseado em DSC que expresse o estado desejado (por exemplo, uma configuração reforçada do SSHD ou regras do Windows Firewall), publique-o como uma definição de política personalizada e, em seguida, atribua-o ao seu escopo do Arc.

As tarefas de remediação transformam auditorias em ação. Políticas com efeitos DeployIfNotExists ou Modify podem criar ou alterar configurações, e você pode acionar a remediação sob demanda (On-demand) para adequar as máquinas existentes à conformidade. Para desvios recorrentes (drift), habilite a remediação automática para que o mecanismo de política reaplique o estado desejado. Acompanhe a postura de conformidade por política, por máquina e por escopo na folha (blade) de Conformidade e exporte evidências para órgãos reguladores a partir da mesma interface do usuário.

O Azure Automanage para servidores habilitados para o Arc operacionaliza as “melhores práticas para máquinas”. Selecione um perfil de configuração apropriado para Dev/Test ou Produção e a plataforma integra a máquina a um conjunto selecionado de serviços: Azure Monitor (via AMA e um perfil do VM insights), Update Management Center com janelas de manutenção definidas, Change Tracking and Inventory, habilitação do plano Microsoft Defender for Cloud e linhas de base de segurança do sistema operacional principal. O Automanage detecta continuamente desvios do perfil escolhido e remedia onde for compatível, ao mesmo tempo que fornece visibilidade de quaisquer itens que exijam intervenção manual em ambientes não Azure. Como o Automanage usa o Azure Policy nos bastidores, você pode implantar perfis em escala e contar com o mesmo modelo de relatórios de conformidade.

Operações e monitoramento: Update Management Center, AMA e DCR, e extensões do Arc

O Update Management Center (UMC) é o serviço moderno e com agente leve (agent-light) para aplicação de patches em máquinas Azure e Arc. Ele avalia continuamente as atualizações de segurança e não segurança ausentes, expõe a conformidade por severidade e classificação, e suporta configurações de manutenção tanto pontuais quanto recorrentes. Defina janelas de manutenção com duração máxima, comportamento de reinicialização (Nunca, Se necessário ou Sempre), scripts de pré e pós-execução, e direcionamento dinâmico usando consultas e tags do Azure para que novas máquinas Arc que correspondam aos critérios sejam incluídas automaticamente. Para Windows, o UMC obtém as atualizações do Windows Update/Microsoft Update ou do WSUS, se configurado; para Linux, dos repositórios de pacotes configurados. Use os relatórios de conformidade para acompanhar a porcentagem de patches aplicados por escopo, visualizar falhas com códigos de erro granulares e exportar dados para auditoria. Como o UMC não depende do Azure Automation e do MMA legado, ele é o caminho estratégico a ser seguido para a orquestração de patches.

O Azure Monitor Agent (AMA) é o pipeline de telemetria unificado para servidores habilitados para o Arc. Em vez de codificar um workspace diretamente na máquina, você define Regras de Coleta de Dados (Data Collection Rules - DCRs) que descrevem:

As extensões são o mecanismo de entrega para capacidades dentro do sistema operacional convidado. Gerencie-as a partir da folha (blade) de Extensões do servidor Arc, da CLI ou do Policy:

Inventário, conformidade e relatórios com o Azure Resource Graph

As consultas do Azure Resource Graph (ARG) retornam o estado de inventário e conformidade quase em tempo real de todos os servidores habilitados para o Arc, sem a necessidade de agentes. Use-o para impulsionar a sincronização de CMDB, a organização de tags e a seleção de escopo para políticas e aplicação de patches. Padrões comuns incluem:

Resources
| where type == "microsoft.hybridcompute/machines"
| project name, resourceGroup, location, osName = properties.osName, osVersion = properties.osVersion, status = properties.status
Resources
| where type == "microsoft.hybridcompute/machines"
| extend hasAMA = todynamic(properties.extensions) has_any (x: x.name =~ "AzureMonitorWindowsAgent" or x.name =~ "AzureMonitorLinuxAgent")
| project name, hasAMA
Resources
| where type == "microsoft.hybridcompute/machines"
| project name, patchRing = tags.PatchRing, owner = tags.Owner
| summarize count() by patchRing
PolicyResources
| where type == "microsoft.policyinsights/policystates"
| summarize nonCompliant = countif(isCompliant == false) by resourceId

Essas consultas são a base para escopos dinâmicos no Update Management Center, atribuições do Automanage e dashboards. Padronize um conjunto mínimo de tags (Environment, PatchRing, BusinessUnit, Owner) durante o onboarding para que o ARG permaneça acionável.

Cenário de Problema Prático

A Contoso Ltd. possui 600 VMs on-premises Windows Server e Linux hospedadas em dois datacenters, gerenciadas pelo Configuration Manager e pelo Ansible. A liderança exige monitoramento padronizado, aplicação de patches mensal com janelas de manutenção estritas aos sábados, onboarding no Sentinel e acesso SSH seguro para engenheiros sem expor IPs públicos. Eles também querem evidências de conformidade para auditores e um esforço administrativo contínuo mínimo.

  1. Preparar o acesso de privilégio mínimo
  1. Fazer o onboarding das máquinas com automação
  1. Estabelecer a saída de rede e proxy
  1. Aplicar baselines com a configuração de convidado do Azure Policy
  1. Padronizar operações com o Automanage
  1. Configurar o monitoramento e o onboarding no Sentinel
  1. Orquestrar a aplicação de patches com o Update Management Center
  1. Habilitar SSH seguro sem IPs públicos
  1. Gerar relatórios e auditar com o Resource Graph e Compliance

Ao combinar o onboarding baseado em service principal, a implantação de extensões e configuração de convidado orientada por Policy, perfis do Automanage, AMA com DCRs, aplicação de patches com o UMC, Arc SSH e relatórios do Resource Graph, a Contoso alcança um gerenciamento de servidores híbridos seguro, consistente e auditável com o mínimo de intervenção manual.


Segurança do Active Directory Domain Services · Todos os domínios · Criptografia

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Navegar Microsoft →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo