← Administração Azure SQL: migração e operação
02 / 8 · 45 MIN

Identidade, rede e cifragem

Separa gestão Azure, autorização SQL e proteção dos dados.

Conceito e mecanismo

Uma role de gestão Azure controla operações sobre recursos, sem conceder automaticamente acesso a tabelas. Dentro da base, utilizadores, roles e grants definem ações permitidas. Uma identidade contida precisa do contexto correto de base na conexão. Managed identity evita distribuir passwords, mas continua a exigir autorização. Rede é outra dimensão: criar um private endpoint não prova resolução privada a partir dos clientes nem desativa por si só o endpoint público. Confirma DNS, rotas, aprovação da conexão e public network access. Usa o nome de serviço adequado e mantém validação TLS; trocar por IP ou desativar cifragem para contornar um erro pode quebrar o contrato de identidade do destino.

Aplicação guiada

Num incidente fictício, o operador consegue alterar o recurso no portal mas o SELECT falha. Verifica a identidade SQL e os grants, em vez de pedir Owner na subscrição. Para dados sensíveis, distingue TDE, que protege armazenamento, de Always Encrypted, que permite separar proteção de colunas da administração normal do motor. Drivers, chaves e operações suportadas fazem parte do desenho. Enclaves permitem capacidades adicionais, com requisitos diferentes entre VBS, SGX e plataformas. O programa de abril refere VBS enclaves; a atualização anunciada para outubro usa secure enclaves. Esta mudança de formulação não torna todas as tecnologias equivalentes. Valida o threat model e o caminho de chaves no ambiente concreto.

NA PRÁTICA

SQL Server Contributor no portal não equivale a GRANT SELECT numa tabela.

Armadilhas comuns

RBAC como grant SQL; endpoint criado como rede validada; TDE como proteção contra qualquer leitura; enclave universal.

Tópicos relacionados: Plataforma, capacidade e migração · Dados sensíveis e evidência · Query Store e concorrência

Leva esta ideia contigo

Verifica cada fronteira com a identidade e o cliente reais.

Criar conta

Referência: Database users and privileges · DP-300 English objectives effective 2026-04-24

Microsoft e Azure são marcas comerciais do grupo de empresas Microsoft. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Microsoft. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.