Conceito e mecanismo
Controlos com nomes semelhantes atuam em superfícies diferentes. Um NSG permite ou recusa tráfego por propriedades de rede e conserva estado de ligações. Não interpreta uma expressão SQL injection num pedido HTTP como um WAF. Azure Firewall pode integrar políticas centrais de rede; WAF protege aplicações web contra padrões de ataque. Proteção DDoS aborda disponibilidade perante ataques de rede, com âmbito e plano a confirmar. Estas capacidades podem complementar-se, sem dispensar código seguro, gestão de identidades e configuração correta. Desenha o percurso real do tráfego para identificar onde cada controlo se aplica. Um produto fora do percurso não fornece a proteção que o diagrama sugere.
Aplicação guiada
Para um portal fictício de fundos, mantém separado o tráfego dos clientes e o acesso administrativo. Bastion permite ligar a VMs por endereços privados; o SKU e os requisitos do próprio Bastion precisam de validação. Não interpretes isso como ausência de qualquer IP público em todos os desenhos possíveis. Durante uma intervenção, remover uma regra NSG não termina necessariamente uma sessão existente; testa também uma ligação nova. Para chaves, segredos e certificados, Key Vault oferece gestão central com controlo de acesso. Inventaria consumidores e dependências antes de rodar material sensível. Guardar uma credencial no cofre não invalida cópias antigas já expostas, nem garante que a aplicação usa a versão pretendida.
A sessão SSH antiga continua; a nova falha. Esse resultado pode ser compatível com um NSG stateful.
Armadilhas comuns
WAF como filtro de todos os protocolos; sessão antiga como prova da regra atual; cofre como revogação de cópias.
Tópicos relacionados: Postura, deteção e resposta · Classificação, DLP e retenção
Escolhe o controlo pela superfície e valida o comportamento efetivo.
Referência: Network security groups · SC-900 objectives 2026-07-28; October 2026 update announced