Conceito e mecanismo
Uma ligação percorre resolução de nomes, encaminhamento, filtragem, negociação de protocolo e serviço de destino. Diagnostica por camada, registando origem, destino, porta, protocolo e instante. Na NSG, a primeira regra correspondente por prioridade decide o novo fluxo; números menores têm precedência. Como o mecanismo é stateful, alterar regras não significa terminar todas as ligações existentes. IP flow verify ajuda a avaliar regras de segurança e administração aplicáveis à interface, mas não executa a transação completa da aplicação. Um resultado Allow continua compatível com falha de rota, serviço parado ou outra dependência. Conserva a distinção entre evidência observada e hipótese de causa.
Aplicação guiada
Num acesso híbrido fictício, a VM Azure resolve SQL para o private endpoint e o cliente local resolve para um endereço público bloqueado. Compara os resolvedores e o encaminhamento para a zona privada antes de conceder mais permissões SQL. Após corrigir DNS, valida também a rota e conectividade privadas. Mantém nomes compatíveis com TLS em vez de distribuir IPs fixos sem gestão. Azure Firewall tem ordem de processamento por tipo: uma network rule ampla pode permitir tráfego antes de chegar à application rule pretendida. DDoS Protection e WAF tratam camadas diferentes. Um relatório de mudança deve demonstrar quais fluxos passam, quais são bloqueados e como recuperar durante a janela aprovada.
Allow na ferramenta de regras + timeout na aplicação não são contraditórios: medem partes diferentes do percurso.
Armadilhas comuns
Regra mais recente como prioritária; DNS privado apenas do cliente saudável; IP fixo permanente; DDoS como WAF.
Tópicos relacionados: Identidade, acesso e governação · Armazenamento, SQL e chaves · Segurança de agentes e IA
Testa a partir da origem afetada e identifica exatamente o que cada resultado prova.
Referência: IP flow verification and rule evaluation · SC-500 guide updated 2026-05-13; Microsoft security documentation accessed 2026-09-30