Conceito e mecanismo
Uma role de gestão Azure controla operações sobre recursos, sem conceder automaticamente acesso a tabelas. Dentro da base, utilizadores, roles e grants definem ações permitidas. Uma identidade contida precisa do contexto correto de base na conexão. Managed identity evita distribuir passwords, mas continua a exigir autorização. Rede é outra dimensão: criar um private endpoint não prova resolução privada a partir dos clientes nem desativa por si só o endpoint público. Confirma DNS, rotas, aprovação da conexão e public network access. Usa o nome de serviço adequado e mantém validação TLS; trocar por IP ou desativar cifragem para contornar um erro pode quebrar o contrato de identidade do destino.
Aplicação guiada
Num incidente fictício, o operador consegue alterar o recurso no portal mas o SELECT falha. Verifica a identidade SQL e os grants, em vez de pedir Owner na subscrição. Para dados sensíveis, distingue TDE, que protege armazenamento, de Always Encrypted, que permite separar proteção de colunas da administração normal do motor. Drivers, chaves e operações suportadas fazem parte do desenho. Enclaves permitem capacidades adicionais, com requisitos diferentes entre VBS, SGX e plataformas. O programa de abril refere VBS enclaves; a atualização anunciada para outubro usa secure enclaves. Esta mudança de formulação não torna todas as tecnologias equivalentes. Valida o threat model e o caminho de chaves no ambiente concreto.
SQL Server Contributor no portal não equivale a GRANT SELECT numa tabela.
Armadilhas comuns
RBAC como grant SQL; endpoint criado como rede validada; TDE como proteção contra qualquer leitura; enclave universal.
Tópicos relacionados: Plataforma, capacidade e migração · Dados sensíveis e evidência · Query Store e concorrência
Verifica cada fronteira com a identidade e o cliente reais.
Referência: Database users and privileges · DP-300 English objectives effective 2026-04-24