← AZ-500: segurança Azure, percurso histórico
AZ-500 e Azure Security Engineer Associate retirados em31-08-2026. Conteúdo histórico independente, sem afiliação ou acreditação Microsoft e sem atribuição de certificação. SC-500 tem programa próprio. Revisão editorial sem verificação independente de especialista. Não foram executadas alterações Azure, políticas de acesso ou ações de contenção reais. Casos fictícios não representam políticas internas BNP Paribas. As marcas pertencem aos respetivos titulares.
02 / 6 · 40 MIN

Fronteiras de rede e acesso privado

Separa encaminhamento, resolução, autorização e enforcement.

Conceito e mecanismo

Uma regra de rede deve ser interpretada com direção, protocolo, portas, origem, destino e prioridade. Numa NSG sem outros controlos de precedência, o menor número de prioridade é avaliado primeiro e o primeiro match decide. O estado de ligações existentes também importa: remover uma regra não termina automaticamente sessões já estabelecidas. Um private endpoint fornece um caminho privado para um serviço, mas não bloqueia automaticamente o endpoint público. Valida esse controlo separadamente. Os clientes devem resolver o nome normal do serviço para o endereço privado adequado; DNS próprio ou híbrido pode exigir configuração adicional antes do corte.

Aplicação guiada

No App Service, VNet integration permite chamadas de saída para dependências; entrada privada da aplicação exige configuração própria. Um service endpoint clássico também não equivale a uma interface Private Endpoint para consumidores on-premises. Para entrega pública, WAF em Detection observa regras sem o bloqueio de Prevention. Analisa falsos positivos e exceções específicas antes de promover a política. A confidencialidade exige outra distinção: ExpressRoute não cifra por defeito só por usar ligação privada; MACsec tem âmbito ExpressRoute Direct e não é uma propriedade automática de qualquer circuito. No projeto, testa caminhos permitidos e negados e conserva evidência de resolução e origem efetivamente usadas.

NA PRÁTICA

O worker continua a resolver Blob para IP público depois do Private Link. Corrige DNS e valida acesso privado antes de interpretar403 como falta de role.

Armadilhas comuns

IP privado como prova de público bloqueado; VNet integration como inbound; circuito privado como cifrado.

Tópicos relacionados: Identidade e privilégio temporário · Computação e acesso operacional · Proteção e utilização dos dados

Leva esta ideia contigo

Prova cada fronteira do caminho e mantém os seus efeitos distintos.

Criar conta

Referência: Storage private endpoints DNS and public access · AZ-500 objectives2026-01-22; retired2026-08-31

Microsoft e Azure são marcas comerciais do grupo de empresas Microsoft. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Microsoft. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.