Conceito e mecanismo
Administrar uma VM sem publicar diretamente SSH ou RDP reduz uma superfície de exposição. Azure Bastion permite acesso à VM através do IP privado, mas não elimina autenticação, permissões ou requisitos de rede. Funcionalidades como gravação de sessão dependem da modalidade escolhida. JIT gere acesso temporário a portas, sujeito aos controlos suportados e às regras existentes. Quando a janela termina, a reposição de regras não garante terminação das ligações já estabelecidas. Se a política operacional exige ausência de sessões depois de certa hora, o runbook deve incluir gestão e verificação de sessões, além de controlo de novas ligações.
Aplicação guiada
Num AKS privado, o API server tem acesso por rede interna; o agente de deployment precisa de resolução e caminho até esse plano de controlo. Mais réplicas de aplicação ou uma role cluster-admin não corrigem um timeout de rede. A proteção dos discos responde a outro requisito. Disk Storage SSE não cobre por si caches e discos temporários da mesma forma que encryption at host. Para novas VMs, avalia suporte e cobertura desse mecanismo. A documentação atual anuncia retirada ADE em15 de setembro de2028, pelo que o desenho deve considerar migração e cópias dependentes dessa tecnologia. Não assumes que o termo privado ou cifrado cobre todas as camadas do serviço.
JIT termina às21:00, mas a sessão de manutenção continua. Verifica e aplica o encerramento autorizado se esse for o requisito, conservando a evidência da intervenção.
Armadilhas comuns
Bastion como ausência de autenticação; API privada como isolamento de todos os pods; SSE como cobertura de cache.
Tópicos relacionados: Identidade e privilégio temporário · Fronteiras de rede e acesso privado · Proteção e utilização dos dados
Define o efeito exigido em cada camada e valida-o com o consumidor correto.
Referência: Defender for Servers JIT access and expiry · AZ-500 objectives2026-01-22; retired2026-08-31