Armazenamento em Disco e Segurança do Armazenamento
Anexe discos gerenciados a VMs, selecione o tipo de disco adequado (HDD, SSD, Ultra) e proteja as contas de armazenamento com assinaturas de acesso compartilhado e pontos de extremidade privados.
Armazenamento em Disco e Segurança do Armazenamento é uma aula grátis de Azure Fundamentals no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Azure Fundamentals, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Azure Fundamentals inclui 4 aulas no total.
O que são os discos gerenciados do Azure
Os discos gerenciados do Azure são volumes de armazenamento em nível de bloco anexados a VMs do Azure — o equivalente na nuvem a um disco rígido físico ou SSD em um servidor. O Azure gerencia o disco: trata automaticamente da alocação em contas de armazenamento, da redundância e do ciclo de vida. Antes dos discos gerenciados, os clientes precisavam gerenciar as contas de armazenamento e os arquivos VHD por conta própria, o que era sujeito a erros. Atualmente, os discos gerenciados são a forma padrão de fornecer armazenamento persistente para o sistema operacional e os dados das VMs, simplificando o gerenciamento e oferecendo suporte nativo a implantações em conjuntos de disponibilidade e zonas.
Tipos de disco: HDD versus SSD
O Azure oferece quatro tipos de discos gerenciados: Standard HDD — menor custo, até 500 IOPS por disco; para VMs de desenvolvimento/teste e cargas de trabalho não críticas. Standard SSD — desempenho mais consistente que o HDD, até 6.000 IOPS; para servidores Web com pouca utilização e agentes de compilação de CI/CD. Premium SSD — alto desempenho, até 20.000 IOPS; para bancos de dados de produção, aplicações empresariais e qualquer carga de trabalho sensível a E/S. Ultra Disk — maior desempenho, até 160.000 IOPS com latência inferior a um milissegundo; para as cargas de trabalho mais exigentes, como SAP HANA e SQL Server de nível superior. Os Ultra Disks exigem VMs de famílias e configurações específicas.
Funções dos discos: sistema operacional, dados e temporário
Uma VM do Azure pode ter até três funções de disco: disco do sistema operacional — contém o sistema operacional (Windows ou Linux), tem tamanho máximo de 4 TB e deve ser Premium ou Standard SSD para oferecer desempenho confiável. Discos de dados — discos gerenciados adicionais para dados de aplicações, bancos de dados ou arquivos de registro; é possível anexar vários discos de dados (até 32 em tamanhos maiores de VM). Disco temporário — SSD local no servidor host, muito rápido (centenas de milhares de IOPS), mas não persistente; os dados são perdidos quando a VM é desalocada ou reimplantada. Nunca armazene dados importantes no disco temporário.
# Create and attach a new Premium SSD data disk
az disk create \
--resource-group myRG \
--name myDataDisk \
--size-gb 256 \
--sku Premium_LRS
az vm disk attach \
--resource-group myRG \
--vm-name myVM \
--name myDataDiskInstantâneos e backups de discos
Os discos gerenciados do Azure são compatíveis com instantâneos de disco — cópias somente leitura de um disco em um determinado momento. Os instantâneos são armazenados no Armazenamento do Azure, e a cobrança é feita por GB de dados usados (não pelo tamanho total alocado do disco). É possível criar um novo disco a partir de um instantâneo para restaurar uma VM a um estado anterior ou clonar um disco para testes. Para backups de produção, o Backup do Azure automatiza o agendamento de instantâneos, a retenção e o backup entre regiões, usando um backup consistente e ciente da aplicação em vez de um instantâneo bruto do disco.
# Create a snapshot of a managed disk
az snapshot create \
--resource-group myRG \
--source myDataDisk \
--name myDiskSnapshotDiscos compartilhados para VMs em cluster
Os discos compartilhados do Azure permitem anexar um único disco gerenciado a várias VMs simultaneamente, possibilitando cenários de aplicações em cluster, como SQL Server Failover Cluster Instances ou clusters SAP ASCS. Os discos compartilhados estão disponíveis nas camadas Premium SSD e Ultra Disk, com uma configuração específica de maxShares que limita quantas VMs podem montar o disco simultaneamente. A aplicação é responsável por coordenar o acesso usando software de clustering (Windows Server Failover Clustering ou um equivalente para Linux), a fim de evitar a corrupção de dados causada por gravações simultâneas.
Criptografia de discos em repouso
Os discos gerenciados do Azure criptografam, por padrão, todos os dados em repouso usando a Criptografia do lado do servidor (SSE) com chaves AES de 256 bits. Por padrão, a Microsoft gerencia as chaves de criptografia (chaves gerenciadas pela plataforma). Para organizações que precisam controlar as chaves de criptografia, é possível usar chaves gerenciadas pelo cliente (CMK) armazenadas no Azure Key Vault. Uma terceira opção — a Criptografia de Disco do Azure (ADE) — criptografa os discos do sistema operacional e de dados usando BitLocker (Windows) ou DM-Crypt (Linux). Assim, o disco é criptografado no nível do sistema operacional, além do nível da plataforma, oferecendo defesa em profundidade.
Assinaturas de Acesso Compartilhado (SAS)
Uma Assinatura de Acesso Compartilhado (SAS) é um URI que concede acesso restrito e limitado no tempo a recursos do Armazenamento do Azure (blobs, arquivos, filas e tabelas), sem compartilhar as chaves mestras de acesso da conta. Um token SAS especifica: Recurso (qual blob ou contêiner), Permissões (leitura, gravação, exclusão e listagem), Hora de início e expiração e, opcionalmente, restrições de IP. Existem três tipos de SAS: SAS da conta (vários serviços), SAS do serviço (um único serviço) e SAS de delegação de usuário (baseada em credenciais do Entra ID, a opção mais segura).
# Generate a user delegation SAS for a blob container
az storage container generate-sas \
--account-name mystorageacct \
--name mycontainer \
--permissions rl \
--expiry 2024-12-31 \
--auth-mode loginPontos de extremidade privados para o armazenamento
Um ponto de extremidade privado atribui ao Azure Storage uma coleção de endereços IP privados da sua VNet, tornando-o acessível dentro da sua rede virtual pela rede privada principal do Azure, sem que o tráfego passe pela internet pública. Depois de criar um ponto de extremidade privado para uma conta de armazenamento, é possível desabilitar completamente o ponto de extremidade público da conta, garantindo que ela só possa ser acessada de dentro da VNet conectada (e por meio de VPN/ExpressRoute a partir do ambiente local). Os pontos de extremidade privados são a forma mais segura de acessar contas de armazenamento a partir de VMs, clusters do Kubernetes ou sistemas locais.
Regras de Firewall da conta de armazenamento
Antes da implementação de pontos de extremidade privados, muitas organizações usam o Firewall da conta de armazenamento para restringir o acesso a intervalos de IP ou sub-redes de redes virtuais específicos. O firewall é configurado na lâmina 'Rede' da conta de armazenamento no portal do Azure. É possível permitir o acesso a partir de: intervalos de IP públicos específicos (por exemplo, o IP NAT do seu escritório), sub-redes específicas de VNet (usando pontos de extremidade de serviço) ou serviços do Azure (serviços confiáveis da Microsoft, como o Backup do Azure e o Azure Monitor). As regras de firewall são uma camada importante de defesa, mesmo quando RBAC é usado para o controle de acesso ao plano de dados.
# Restrict storage account to a specific VNet subnet
az storage account network-rule add \
--account-name mystorageacct \
--resource-group myRG \
--vnet-name myVNet \
--subnet mySubnetDefender para Armazenamento e proteção avançada contra ameaças
O Microsoft Defender para Armazenamento (parte do Defender for Cloud) monitora suas contas de armazenamento em busca de padrões de acesso anômalos que possam indicar uma ameaça à segurança, como acesso a partir de locais incomuns, acesso a muitos arquivos em um curto período (exfiltração por ransomware) ou carregamento de arquivos que contenham malware conhecido. Os alertas do Defender para Armazenamento são enviados à sua equipe de segurança e podem acionar respostas automatizadas por meio do Logic Apps ou do Function Apps. Habilitar o Defender para Armazenamento é uma prática recomendada para contas de armazenamento de produção que contenham dados confidenciais ou essenciais para os negócios.
Resumo das práticas recomendadas de segurança do armazenamento
A aplicação das seguintes práticas recomendadas de segurança do armazenamento proporciona uma postura de segurança robusta: Nunca compartilhe chaves de conta no código — use identidades gerenciadas ou tokens SAS. Habilite RBAC para o acesso ao plano de dados, em vez da autenticação baseada em chaves, sempre que possível. Use pontos de extremidade privados para eliminar a exposição de dados confidenciais à internet pública. Habilite o Firewall do Storage para restringir o acesso a redes conhecidas. Ative a exclusão reversível e o controle de versões para recuperar dados excluídos acidentalmente. Habilite o Defender para Armazenamento para detectar anomalias. Exija somente HTTPS para impedir o acesso não criptografado. Juntos, esses controles tratam dos riscos mais comuns à segurança do armazenamento.
Verificação rápida
Teste sua compreensão dos conceitos do Microsoft Azure Fundamentals (AZ-900) abordados nesta lição.
Recapitulação da lição
Nesta lição, você aprendeu que: os discos gerenciados estão disponíveis em quatro tipos — Standard HDD, Standard SSD, Premium SSD e Ultra Disk — cada um adequado a diferentes requisitos de desempenho e custo; as Assinaturas de Acesso Compartilhado fornecem acesso a recursos de armazenamento limitado no tempo e restrito por permissões, sem compartilhar as chaves mestras; e os pontos de extremidade privados e os firewalls de armazenamento restringem o acesso a redes confiáveis, eliminando a exposição à internet pública. A seguir, iniciaremos o Azure Networking, começando pelas redes virtuais e sub-redes.
Perguntas Frequentes
A aula “Armazenamento em Disco e Segurança do Armazenamento” é grátis?
Sim — o texto completo de “Armazenamento em Disco e Segurança do Armazenamento” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Azure Fundamentals, atualize para CoddyKit PRO. O curso de Azure Fundamentals inclui 4 aulas no total.
O que vou aprender em “Armazenamento em Disco e Segurança do Armazenamento”?
Anexe discos gerenciados a VMs, selecione o tipo de disco adequado (HDD, SSD, Ultra) e proteja as contas de armazenamento com assinaturas de acesso compartilhado e pontos de extremidade privados. Você pratica Azure Fundamentals com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Azure Fundamentals?
Nenhuma experiência prévia é necessária. Azure Fundamentals no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Armazenamento em Disco e Segurança do Armazenamento”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Azure Fundamentals?
Sim. Cada aula de Azure Fundamentals inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Contas de Armazenamento do Azure
- Armazenamento de Blobs: armazenamento de objetos na nuvem
- Azure Files e Armazenamento de Filas
- Armazenamento em Disco e Segurança do Armazenamento