Conceito e mecanismo
Segurança de computação combina acesso administrativo, integridade, segmentação e deteção. Bastion permite desenhar administração sem IP público na VM, respeitando requisitos da configuração escolhida. JIT limita janelas e origens de acesso a portas suportadas; expirar a janela não termina automaticamente sessões estabelecidas. Trusted Launch acrescenta Secure Boot e vTPM, dependendo de suporte e compatibilidade. Um driver não assinado pode impedir arranque quando a cadeia é validada. Prepara recuperação de uma versão suportada antes de mudar componentes de baixo nível. Agentless scanning analisa snapshots de discos; esse resultado não substitui toda a telemetria de runtime ou investigação de atividade em memória.
Aplicação guiada
Machine Configuration avalia estado dentro da máquina mediante os seus pré-requisitos e atribuições, complementando políticas que apenas observam propriedades do recurso. Num AKS fictício, API privada protege uma fronteira de gestão, mas não prova segmentação entre todos os pods. Revê network policies, identidades e privilégios das workloads. Para aplicações, separa proteção do backend e validação de tokens: uma API deve verificar audiência, emissor e direitos necessários, não apenas aceitar um token apresentado. Se a WAF bloqueia um campo legítimo após uma release, confirma rule ID e pedido antes de criar uma exclusão mínima. Mantém inspeção de outros atributos e aplicações; verifica casos legítimos e maliciosos. No plano de mudança, inclui responsável pela exceção, revisão posterior, sinais de regressão e alternativa de rollback. Recuperação rápida deve manter rastreabilidade das decisões.
Exceção WAF: um atributo numa regra conhecida, validado na janela, com responsável e revisão.
Armadilhas comuns
JIT como terminação de sessões; API privada como isolamento de pods; snapshot como runtime completo; WAF desativada como solução permanente.
Tópicos relacionados: Identidade, acesso e governação · Armazenamento, SQL e chaves · Redes privadas e diagnóstico
Reduz a exposição sem confundir fronteiras de gestão, rede e execução.
Referência: AKS layered security · SC-500 guide updated 2026-05-13; Microsoft security documentation accessed 2026-09-30