0Pricing
Cloud & IT Cert Prep · Aula

Grupos de Segurança de Rede e Grupos de Segurança de Aplicativos

Filtre o tráfego de entrada e saída com regras de NSG e agrupe VMs logicamente com Grupos de Segurança de Aplicativos para simplificar o gerenciamento de regras.

Grupos de Segurança de Rede e Grupos de Segurança de Aplicativos é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que é um Grupo de Segurança de Rede?

Um Grupo de Segurança de Rede (NSG) funciona como um firewall virtual para os recursos do Azure. Ele contém uma lista de regras de segurança que permitem ou negam tráfego de rede de entrada e de saída com base no IP de origem, no IP de destino, no número da porta e no protocolo. Os NSGs podem ser associados a sub-redes (afetando todos os recursos da sub-rede) ou a interfaces de rede individuais (afetando uma única VM). Quando existem um NSG de sub-rede e um NSG de NIC, o Azure avalia ambos — para tráfego de entrada, o NSG da sub-rede é aplicado primeiro; para tráfego de saída, o NSG da NIC é aplicado primeiro.

# Create an NSG
az network nsg create \
  --resource-group myRG \
  --name myNSG

Estrutura das regras de NSG

Cada regra de NSG tem as seguintes propriedades: Prioridade — um número entre 100 e 4096; números menores são avaliados primeiro. Origem/Destino — um endereço IP, intervalo CIDR, marca de serviço ou grupo de segurança de aplicativos. Porta de origem/destino — números de porta ou intervalos específicos (por exemplo, 80, 443, 3389 ou 1024-65535). Protocolo — TCP, UDP, ICMP ou qualquer um. Ação — Allow ou Deny. As regras são avaliadas na ordem de prioridade; a primeira regra correspondente vence. Se nenhuma regra corresponder, as regras padrão serão aplicadas: negar todo o tráfego de entrada e permitir todo o tráfego de saída.

# Allow HTTPS inbound from the internet
az network nsg rule create \
  --resource-group myRG \
  --nsg-name myNSG \
  --name AllowHTTPS \
  --priority 110 \
  --direction Inbound \
  --source-address-prefixes Internet \
  --destination-port-ranges 443 \
  --protocol Tcp \
  --access Allow

Regras padrão de NSG

Todo NSG vem com três regras padrão de entrada e três regras padrão de saída, com prioridades de 65000 a 65500, que não podem ser excluídas. Regras padrão de entrada: AllowVnetInBound (permite tráfego da VNet), AllowAzureLoadBalancerInBound (permite sondas de integridade do Azure Load Balancer), DenyAllInBound (nega todo o restante). Regras padrão de saída: AllowVnetOutBound, AllowInternetOutBound, DenyAllOutBound. Você pode substituir os padrões adicionando regras com números de prioridade menores (100 a 64999), que entram em vigor antes das regras padrão.

Marcas de serviço nas regras de NSG

As marcas de serviço são grupos predefinidos de intervalos de endereços IP para serviços do Azure. Elas permitem escrever regras de NSG concisas sem especificar longas listas de endereços IP que mudam ao longo do tempo. As marcas de serviço comuns incluem: Internet — todos os endereços IP fora da VNet. VirtualNetwork — todos os IPs dentro da VNet. AzureLoadBalancer — o IP do balanceador de carga da infraestrutura do Azure. Storage — os IPs do serviço Azure Storage para a região escolhida. AzureActiveDirectory — pontos de extremidade do Microsoft Entra ID. A Microsoft mantém essas marcas automaticamente, portanto suas regras de NSG continuam corretas mesmo quando os IPs dos serviços mudam.

# Allow outbound to Azure Storage using a service tag
az network nsg rule create \
  --resource-group myRG \
  --nsg-name myNSG \
  --name AllowStorageOutbound \
  --priority 120 \
  --direction Outbound \
  --destination-address-prefixes Storage \
  --destination-port-ranges 443 \
  --protocol Tcp \
  --access Allow

Associando NSGs a sub-redes

Associar um NSG a uma sub-rede aplica suas regras a todos os recursos dessa sub-rede, tornando essa a maneira mais eficiente de impor políticas de rede em larga escala. Por exemplo, associar um NSG 'DenyRDP' a uma sub-rede da camada de dados impede que qualquer VM nessa sub-rede seja acessada via RDP (porta 3389) a partir de fora — independentemente do que os NSGs no nível da NIC permitam. Esse NSG no nível da sub-rede atua como a primeira linha de defesa antes mesmo que o tráfego alcance VMs individuais, reduzindo a superfície de ataque no limite da rede.

# Associate NSG with a subnet
az network vnet subnet update \
  --resource-group myRG \
  --vnet-name myVNet \
  --name web-tier \
  --network-security-group myNSG

O que são Grupos de Segurança de Aplicativos?

Os Grupos de Segurança de Aplicativos (ASGs) permitem agrupar interfaces de rede de VMs do Azure por função do aplicativo, em vez de agrupá-las por endereço IP. Por exemplo, você cria ASGs chamados webServers, appServers e dbServers e, em seguida, atribui a NIC de cada VM ao ASG apropriado. Nas regras de NSG, você pode escrever: 'Permitir tráfego de webServers para appServers na porta 8080' — sem especificar endereços IP. Ao adicionar ou remover VMs, basta atualizar a associação delas ao ASG, e todas as regras de NSG serão aplicadas corretamente de forma automática, sem alterações nas regras.

# Create an Application Security Group
az network asg create \
  --resource-group myRG \
  --name webServers

# Associate a VM's NIC with the ASG
az network nic ip-config update \
  --resource-group myRG \
  --nic-name myWebVMNic \
  --name ipconfig1 \
  --application-security-groups webServers

Regras de NSG usando ASGs

Depois que os ASGs forem definidos e as VMs forem atribuídas, você escreverá regras de NSG que fazem referência aos ASGs como origem ou destino. Essa abordagem é muito mais fácil de manter que regras baseadas em IP porque: nenhum gerenciamento de IP — você não precisa saber os IPs das VMs; a associação ao ASG cuida do mapeamento. Escalabilidade dinâmica — novas VMs herdam automaticamente as regras corretas quando são adicionadas ao ASG adequado. Clareza semântica — as regras são lidas naturalmente ('webServers → appServers na porta 8080'), em vez de aparecerem como intervalos de IP opacos. Os ASGs são especialmente valiosos em ambientes dinâmicos, nos quais as VMs são adicionadas ou substituídas com frequência.

# NSG rule using ASG as source and destination
az network nsg rule create \
  --resource-group myRG \
  --nsg-name myNSG \
  --name WebToApp \
  --priority 200 \
  --direction Inbound \
  --source-asgs webServers \
  --destination-asgs appServers \
  --destination-port-ranges 8080 \
  --protocol Tcp \
  --access Allow

Registros de fluxo de NSG para solução de problemas

Os registros de fluxo de NSG registram informações sobre todo o tráfego IP que passa por um NSG, incluindo IP de origem e destino, porta, protocolo, se o tráfego foi permitido ou negado e os bytes transferidos. Os registros de fluxo são gravados em uma conta do Azure Storage no formato JSON e podem ser visualizados na ferramenta Análise de Tráfego do Observador de Rede do Azure. Eles são indispensáveis para solucionar problemas de conectividade ('por que este tráfego está sendo bloqueado?'), realizar investigações de segurança e elaborar relatórios de conformidade que exigem evidências dos padrões de tráfego.

Erros comuns de NSG a evitar

Três erros comuns de NSG causam problemas de conectividade: esquecer a ordem de avaliação — se existir uma regra Deny com prioridade 100 e sua regra Allow tiver prioridade 200, o tráfego será negado porque os números de prioridade menores vencem. Bloquear sondas de integridade do Azure — as sondas de integridade do Load Balancer vêm do IP 168.63.129.16; bloquear essa origem faz com que os back-ends do balanceador de carga apareçam como não íntegros e parem de receber tráfego. Sobrepor NSGs de sub-rede e de NIC — o tráfego precisa passar pelas duas avaliações de NSG; uma regra que permite o tráfego no NSG da sub-rede ainda será bloqueada se o NSG da NIC o negar.

NSGs versus Azure Firewall

NSGs e o Azure Firewall são complementares, mas diferentes: NSGs — descentralizados, associados a sub-redes e NICs, filtragem nas camadas 3 e 4 (IP e porta), sem registro de tráfego por padrão e gratuitos em todas as VNets. Azure Firewall — centralizado, serviço gerenciado em uma VNet de hub, filtragem nas camadas 3 e 4 E na camada 7 (FQDN, URL, IDPS), registro completo por meio do Azure Monitor e custo de aproximadamente US$ 1.000 ou mais por mês. Use NSGs para o perímetro básico e o isolamento entre camadas. Use o Azure Firewall quando precisar de uma imposição centralizada e auditável do acesso de saída à internet, com filtragem por FQDN, inteligência contra ameaças ou inspeção de TLS.

Regras de segurança efetivas

Quando um NSG está associado tanto a uma sub-rede quanto a uma NIC, pode ser difícil saber quais regras são realmente aplicadas. O Azure oferece a exibição Regras de segurança efetivas no portal para a NIC de qualquer VM, mostrando o resultado combinado de todas as regras de NSG dos níveis da sub-rede e da NIC. Essa é a lista definitiva do que é realmente permitido ou negado para essa VM. A ferramenta verificação de fluxo de IP do Observador de Rede do Azure vai além: você especifica um IP e uma porta de origem e de destino, e ela informa instantaneamente se o tráfego seria permitido ou negado e qual regra específica é responsável.

Verificação rápida

Teste sua compreensão dos conceitos do Microsoft Azure Fundamentals (AZ-900) abordados nesta lição.

Recapitulação da lição

Nesta lição, você aprendeu que: os NSGs contêm regras de permissão e negação avaliadas na ordem de prioridade, que filtram o tráfego de sub-redes ou de interfaces de rede individuais; as marcas de serviço simplificam as regras ao representar grupos dinâmicos de intervalos de IP de serviços do Azure; e os Grupos de Segurança de Aplicativos permitem agrupar VMs por função para criar regras de NSG que não exigem manutenção e acompanham a expansão do ambiente. A seguir, exploraremos o emparelhamento de VNet e os pontos de extremidade de serviço para conectar recursos entre VNets e a serviços do Azure.

Perguntas Frequentes

A aula “Grupos de Segurança de Rede e Grupos de Segurança de Aplicativos” é grátis?

Sim — o texto completo de “Grupos de Segurança de Rede e Grupos de Segurança de Aplicativos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Grupos de Segurança de Rede e Grupos de Segurança de Aplicativos”?

Filtre o tráfego de entrada e saída com regras de NSG e agrupe VMs logicamente com Grupos de Segurança de Aplicativos para simplificar o gerenciamento de regras. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Grupos de Segurança de Rede e Grupos de Segurança de Aplicativos”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Redes Virtuais e Sub-redes
  2. Grupos de Segurança de Rede e Grupos de Segurança de Aplicativos
  3. Emparelhamento de VNets e Pontos de Extremidade de Serviço
  4. Fundamentos do Azure DNS e do Balanceador de Carga
← Voltar para Cloud & IT Cert Prep