Conceito e mecanismo
Num NSG, números menores representam maior prioridade e a primeira regra correspondente decide dentro desse grupo. Não combines prioridades de NSGs diferentes como uma lista única. Quando filtros de subnet e NIC se aplicam, ambos precisam de permitir a nova ligação, salvo mecanismos superiores explicitamente configurados. NSGs são stateful, pelo que uma ligação existente pode não refletir uma alteração da mesma forma que uma nova tentativa. Usa o fluxo concreto, com origem, destino, protocolo e portas, para analisar regras efetivas sem abrir acesso indiscriminadamente.
Aplicação guiada
Peering não cria trânsito automático entre spokes. Uma UDR para uma NVA também não ativa por si encaminhamento na NIC ou no sistema operativo da appliance; verifica retorno e simetria quando necessários. Para private endpoints, confirma que o cliente resolve o nome através da arquitetura DNS correta, incluindo clientes on-premises. Bastion permite administração de VMs por endereços privados com configuração suportada. Num Load Balancer, diferencia disponibilidade TCP da resposta do endpoint de saúde HTTP: um probe que recebe 500 precisa de diagnóstico antes de enfraquecer critérios.
A NIC permite HTTPS, mas a subnet nega a nova ligação. Acrescentar outro Allow à NIC não corrige o bloqueio na subnet.
Armadilhas comuns
Comparar prioridades globalmente; assumir peering transitivo; corrigir IAM quando o problema é DNS; ignorar o caminho de retorno.
Tópicos relacionados: Observabilidade e recuperação operacional · Identidades e acesso efetivo
Localiza a camada da falha antes de alterar controlos ou topologia.
Referência: NSG evaluation · AZ-104; skills measured 2026-04-17