Segurança do Armazenamento do Azure: SAS, criptografia, chaves gerenciadas pelo cliente, monitoramento e proteção contra ameaças
Projete proteção em camadas, delegue acesso limitado com SAS, interprete cada campo da URI, controle chaves de criptografia, monitore o armazenamento e detecte ameaças ativas.
Tempo de estudo sugerido: 90 minutos • Nível intermediário • Reescrita autoral baseada no módulo fornecido do Microsoft Learn e corrigida pela documentação vigente do Armazenamento do Azure
Por João Ricardo Dutra••Conteúdo autoral completo
1. Proteja dados confidenciais sem impedir o trabalho legítimo
Uma empresa mantém dados pessoais confidenciais no do . Desenvolvedores internos precisam de acesso operacional amplo; parceiros externos, somente de ações restritas sobre objetos escolhidos; e a equipe de segurança precisa de criptografia, monitoramento e evidências. O administrador deve combinar identidade, delegação, rede, transporte, criptografia, governança de chaves e detecção, em vez de confiar em um único controle.
Neste capítulo, você aprenderá a escolher o método de autorização, criar e interpretar assinaturas de acesso compartilhado, configurar criptografia e chaves gerenciadas pelo cliente, monitorar o armazenamento, aplicar recomendações defensivas e concluir um laboratório com blobs e . O único pré-requisito declarado é saber navegar no ; as decisões correspondem diretamente à administração de armazenamento cobrada na AZ-104.
Um projeto seguro autoriza o solicitante, protege caminho e dados, governa chaves e observa o comportamento.
2. A defesa em profundidade cria controles independentes ao redor dos dados
A segurança do do é um conjunto de recursos, não um botão. A criptografia protege em repouso e em trânsito; a autenticação identifica a entidade; a autorização limita ações; o controle de credenciais governa chaves e ; permissões protegem o ; pontos de extremidade privados e restringem o caminho; registram solicitações; e a proteção contra ameaças procura comportamento hostil.
Em repouso, a Criptografia de Serviço de usa -256 automaticamente em todas as contas antes da gravação e descriptografa na leitura. É transparente, não pode ser desabilitada, não tem cobrança separada e não exige alteração na aplicação.
Em trânsito, exija e moderno. O deixou de aceitar 1.0 e 1.1 em 3 de fevereiro de 2026; use 1.2 ou posterior. O 1.3 é compatível, mas não pode ser escolhido como mínimo da conta.
Para discos de máquina virtual, diferencie a criptografia do serviço de armazenamento dos controles de disco. A Criptografia de Disco do tem desativação programada; planeje migrar para criptografia no host ou outro desenho compatível, sem criar nova dependência do recurso em retirada.
Aplique o e complemente-o com do de escopo reduzido, isolamento de rede, monitoramento e recuperação.
A falha de uma camada, isoladamente, não deve expor a carga de armazenamento.
3. Prefira autorização por identidade a segredos reutilizáveis
Formas de autorizar o do .
Método
Funcionamento
Uso e cuidado
+ do
representam usuários, grupos, entidades de serviço ou identidades gerenciadas; as funções podem ter escopo na conta ou em recurso menor compatível.
Preferido para dados de Blob, Fila e Tabela. Identidades gerenciadas retiram credenciais do código.
Chave Compartilhada
Uma das duas chaves de acesso da conta assina solicitações e pode autorizar acesso muito amplo ao plano de dados.
Necessária em alguns cenários herdados. Desabilite quando possível; proteja e alterne chaves inevitáveis no .
Assinatura de acesso compartilhado (SAS)
Uma assinada delega serviços, recursos, permissões, protocolos, e período escolhidos.
Útil para clientes restritos. Trate a como segredo até expirar.
Acesso anônimo
O solicitante não apresenta identidade nem assinatura.
Desabilitado por padrão. Mantenha assim para dados confidenciais e habilite somente para blobs deliberadamente públicos.
O da Análise de registra detalhes de solicitações para diagnóstico e tendências. Evidências de autorização também aparecem em de recursos e de atividade, conforme a operação. Use o menor escopo possível e não confunda permissões do plano de gerenciamento com as do plano de dados.
Identidade é o padrão; delegação é restrita e temporária; segredos amplos e reutilizáveis são exceção.
4. Uma SAS delega uma fatia delimitada do acesso
Uma assinatura de acesso compartilhado reúne a do recurso e uma cadeia de consulta assinada. Quem a possui pode executar as ações codificadas até que a assinatura expire ou seja invalidada, sem receber a chave da conta. Por isso, SAS é adequada quando navegador, aplicativo móvel, parceiro ou processo temporário deve ler ou gravar seus próprios dados.
Os três tipos de SAS.
Tipo
Autoridade de assinatura
Escopo e recomendação
SAS de delegação de usuário
Uma chave de delegação obtida com credenciais do e as permissões escritas na SAS.
de Blobs e . É a opção recomendada; a validade máxima é de sete dias.
SAS de serviço
Uma chave da conta de armazenamento.
Delega um recurso de um serviço, como listar um contêiner ou baixar um arquivo. Pode referenciar uma política de acesso armazenada.
SAS de conta
Uma chave da conta de armazenamento.
Pode abranger vários serviços e operações no nível do serviço, como criar um sistema de arquivos, não disponíveis à SAS de serviço.
A política de acesso armazenada acrescenta controle no servidor sobre permissões e duração de SAS de serviço, permitindo alterar ou revogar um conjunto de assinaturas sem alternar as chaves da conta. Ela não se aplica a SAS de conta nem de delegação de usuário. Proibir Chave Compartilhada rejeita SAS de serviço e de conta, mas mantém SAS de delegação de usuário.
Escolha o tipo mais restrito e prefira delegação de usuário quando o acesso a Blob permitir.
5. Trate SAS como credencial de portador com vida curta
Risco da SAS e controle correspondente.
Risco
Controle
Interceptação
Crie e distribua SAS somente por e defina spr=. Quem capturar a SAS poderá usá-la.
Duração excessiva
Use a expiração mais próxima viável. Configure a política de expiração de SAS em modo ou Block para auditar ou rejeitar intervalos longos.
Diferença de relógio
Para uso imediato, omita o início ou coloque-o cerca de 15 minutos no passado.
Privilégio excessivo
Conceda somente recurso, serviço, operação, e intervalo necessários.
Revogação difícil
Use delegação de usuário ou SAS de serviço associada a uma política armazenada. SAS ad hoc pode exigir rotação da chave.
Upload não confiável
Valide, examine, renomeie e isole os dados gravados por SAS antes que outro componente os consuma.
Regras de negócio ou auditoria
Use uma camada intermediária confiável quando toda solicitação exigir autorização, validação, limitação ou trilha própria.
Conteúdo inteiramente público
Use um contêiner deliberadamente público em vez de emitir SAS para cada leitor e isole-o de dados privados.
O cliente deve renovar a SAS antes da expiração e tolerar falhas de renovação. Versões antigas limitavam a uma hora uma SAS ad hoc sem política armazenada; ainda assim, assinaturas ad hoc modernas devem ser breves. Dê validade distante à política armazenada somente quando o controle no servidor for o mecanismo de revogação pretendido.
6. Leia uma de SAS campo por campo
A de SAS une o ponto de extremidade do recurso ao depois do ponto de interrogação. Cada parâmetro restringe a autorização ou explica o cálculo. A assinatura é um -SHA256 codificado em ; alterar qualquer campo assinado a invalida.
Parâmetros comuns da de SAS.
Campo
Significado
Exemplo
do recurso e consulta da operação
Conta, serviço, contêiner, blob, arquivo ou ponto de serviço; parâmetros escolhem uma operação.
restype=service&comp=properties aponta para propriedades; lê e SET configura.
sv
Versão do serviço usada na assinatura.
sv=2023-11-03
ss
Serviços autorizados por uma SAS de conta.
ss=bf significa Blob e Arquivos.
st
Início UTC opcional.
Omita para uso imediato ou compense a diferença de relógio.
se
Expiração UTC explícita ou vinda da política.
Depois desse instante, o acesso falha.
sr
Recurso assinado.
sr=b identifica um blob.
sp
Letras de permissão em ordem definida.
sp=rw concede somente leitura e gravação.
sip
Endereço público ou intervalo permitido.
Solicitações fora do intervalo são rejeitadas.
spr
Protocolo permitido.
spr= bloqueia simples.
sig
Assinatura -SHA256 sobre a cadeia assinada.
Trate a completa como credencial.
Uma SAS é simultaneamente endereço e política compacta de autorização.
7. O criptografa automaticamente antes de persistir
A Criptografia de Serviço de protege os dados antes da mídia durável e os descriptografa na leitura. Todas as contas, novas ou existentes, usam -256 e o administrador não pode desabilitar o recurso. Por padrão, a Microsoft gera, armazena e alterna as chaves gerenciadas pela plataforma.
O do também expõe duas chaves de acesso de 512 bits para autorização por Chave Compartilhada e assinatura de SAS. Elas são credenciais, não as chaves que criptografam os dados. Quando ainda necessárias, proteja-as e alterne-as no , monitore o uso e migre para quando possível.
Opções de chave e criptografia.
Opção
Proprietário e local
Detalhe
Chaves gerenciadas pela plataforma
A Microsoft cria e administra as chaves do serviço.
Padrão transparente para organizações sem exigência de controle direto.
Chaves gerenciadas pelo cliente
O cliente controla as chaves no ou Gerenciado do .
Permite criar, importar/BYOK, alternar, desabilitar, controlar acesso e auditar.
Chave fornecida pelo cliente
O cliente envia uma chave em uma solicitação de Blob compatível.
Controle por solicitação; o serviço não persiste a chave.
Criptografia de infraestrutura
Uma segunda camada protege nos níveis do serviço e da infraestrutura com chaves e algoritmos distintos.
Configurada na conta ou no escopo de criptografia compatível; oferece criptografia dupla.
No nível da conta, chaves gerenciadas pelo cliente normalmente protegem o de Blobs e o . Fila e Tabela exigem selecionar chaves de criptografia no escopo da conta durante a criação. Escopos de criptografia podem isolar a escolha de chave para contêineres ou blobs compatíveis.
Chaves de autorização, chaves de criptografia do serviço e chaves de infraestrutura resolvem problemas diferentes.
8. Chaves do cliente acrescentam controle e responsabilidade operacional
Use chaves gerenciadas pelo cliente quando a política exigir domínio organizacional sobre o ciclo da chave. O pode gerar a chave, ou a empresa pode importá-la de seu . O Gerenciado do oferece custódia dedicada e fortemente controlada. A validação Nível 3 é propriedade central; confirme a certificação vigente do serviço para uma implantação regulada.
Habilite exclusão reversível e proteção contra limpeza no cofre ou para impedir destruição imediata de uma chave excluída.
Dê uma à conta e conceda a função Usuário de Criptografia do Serviço de Criptografia do no menor escopo adequado.
Uma conta nova criada com chave do cliente usa atribuída pelo usuário. Contas existentes aceitam identidade atribuída pelo sistema ou pelo usuário.
Conta e cofre podem ficar em regiões ou assinaturas diferentes, desde que pertençam ao mesmo locatário do . O cenário entre locatários requer desenho adicional compatível.
Prefira atualização automática de versão omitindo a versão da chave. A rotação passa à versão mais nova sem indisponibilidade do armazenamento.
Desabilitar, excluir ou tornar a chave inacessível deixa os dados indisponíveis. Gere alertas para alterações de chave e identidade e ensaie a recuperação.
No , escolha criptografia gerenciada pela Microsoft ou chaves gerenciadas pelo cliente e selecione cofre e chave existentes ou informe o identificador compatível. A governança deve cobrir criação, segregação de funções, , rotação, backup, incidente e proteção contra exclusão.
A identidade obtém operações criptográficas; a chave permanece sob governança do cofre.
9. Monitoramento explica a integridade; proteção contra ameaças detecta ataques
O Insights do fornece uma visão unificada de desempenho, capacidade, disponibilidade e operações por métricas, , configurações de diagnóstico, pastas de trabalho e alertas do . Ele acompanha latência, taxa de transferência, utilização, transações, falhas, padrões de acesso e tendências e ajuda a investigar degradações.
O para acrescenta detecção proativa ao de Blobs, e . O monitoramento de atividade procura acesso anômalo, volume incomum de download, operações suspeitas e indicadores mal-intencionados. A detecção de dados confidenciais contextualiza exposição de dados pessoais ou credenciais. A verificação de malware examina uploads ou roda sob demanda; resultados podem acionar , ou .
Use as capacidades em conjunto.
Capacidade
Pergunta principal
Exemplos
Insights do
O serviço está íntegro e se comporta como esperado?
Capacidade, disponibilidade, latência, transações, erros, diagnóstico e histórico.
para
Atividade ou conteúdo indicam ameaça?
Acesso suspeito, possível exfiltração, contexto de dados confidenciais, arquivo malicioso e alertas.
O Insights é visibilidade operacional passiva; o Defender adiciona análise de segurança e proteção ciente do conteúdo. A verificação de malware é cobrada por dados examinados como complemento; a detecção de dados confidenciais está incluída no plano atual. Confirme preços e disponibilidade antes da implantação.
Telemetria operacional e detecção de ameaça respondem a perguntas diferentes sobre a mesma carga.
10. Aplique uma linha de base repetível
Use , do e identidades gerenciadas; desabilite Chave Compartilhada quando a carga permitir.
Quando houver delegação, prefira SAS de delegação de usuário, somente , privilégio mínimo, validade curta, restrição de quando prática e política de expiração aplicada.
Desabilite acesso anônimo, salvo em contêiner dedicado a conteúdo público.
Exija 1.2 ou posterior e aplique pontos de extremidade privados, de serviço, firewall ou controles de rede adequados.
Mantenha a criptografia automática; adicione criptografia de infraestrutura apenas por requisito definido e governe chaves do cliente em cofres protegidos com .
Colete métricas e , crie alertas, revise acessos, alterne credenciais inevitáveis e teste revogação de SAS e recuperação de chaves.
Habilite para quando detecção e exame justificarem proteção e custo.
Proteja a recuperação com redundância, exclusão reversível, versões, backup ou imutabilidade. Criptografia não é backup.
11. Exercício: gerencie armazenamento seguro de blobs e arquivos
O laboratório fornecido estima 50 minutos e exige uma assinatura do . No grupo de recursos az104-07-rg7, crie a conta solicitada e depois um contêiner de blobs e um compartilhamento de . O objetivo é praticar configuração e segurança para objetos e arquivos na mesma fronteira de serviço.
Crie e configure a conta com nome exclusivo, região, desempenho, redundância e transferência segura aprovados.
Crie o contêiner, mantenha anonimato desabilitado salvo exigência explícita, carregue um objeto de teste e inspecione autorização e proteção.
Use o Navegador de armazenamento no para criar o compartilhamento do , adicionar diretório e arquivo e revisar cota, autenticação, acesso e ponto de extremidade.
Revise rede, criptografia, chaves, SAS, funções do , monitoramento e proteção de dados. Registre o que vale para a conta e o que é específico de Blob ou Arquivos.
Teste com a identidade pretendida ou SAS restrita, confirme a falha de acesso excessivo, examine configurados e remova credenciais e recursos temporários.
A conta é comum, mas cada serviço de dados tem detalhes próprios de autorização e proteção.
12. Revisão da avaliação: escolha o mecanismo menos arriscado
Revisão parafraseada da avaliação fornecida.
Requisito
Resposta correta
Motivo
Gerenciar e alternar chaves de acesso da conta
Centraliza proteção, controle de acesso, auditoria e rotação.
Autorização recomendada para dados
ou SAS, conforme cliente e delegação
Identidade ou delegação restrita é mais segura que distribuir chaves da conta.
Leitura de imagens por tempo limitado
SAS somente leitura e expiração curta
A carrega apenas recurso, permissão e período necessários.
O cenário da avaliação inclui muitas imagens, áudios e vídeos. O padrão não muda conforme o tipo de objeto: não exponha chaves da conta, escolha identidade quando possível e codifique a menor permissão temporária quando o acesso direto delegado for indispensável.
13. Versão compacta de cada tópico
Revisão rápida.
Tema
Lembre-se
Defesa em profundidade
Identidade, autorização, rede, , criptografia, , detecção e recuperação se reforçam.
Autorização
Prefira + ; Chave Compartilhada é ampla; anonimato fica desligado; SAS delega.
Tipos de SAS
Delegação = /Blob; serviço = um serviço e política armazenada; conta = vários serviços e operações.
Segurança da SAS
, expiração curta, privilégio mínimo, tolerância de relógio, opcional, validação e plano de revogação.
da SAS
Ponto de extremidade + sv, ss, st, se, sr, sp, sip, spr e sig formam uma política assinada.
Criptografia
-256 em repouso é automático; protege trânsito; infraestrutura acrescenta segunda camada.
Chaves
Plataforma = Microsoft; cliente = / e exige identidade, proteção, rotação e recuperação.
Monitoramento
Insights explica desempenho, capacidade, disponibilidade, erros e tendências.
Ameaças
Defender detecta atividade suspeita, contextualiza dados confidenciais e examina malware.
Laboratório
Uma conta hospeda Blob e Arquivos; configure cada serviço, prove o acesso pretendido e negue o excesso.
14. Recuperação ativa e recursos oficiais
O Microsoft Copilot pode comparar, recomendar, explicar e pesquisar serviços do . Abra-o no canto superior direito do Microsoft Edge ou acesse copilot.microsoft.com. Experimente “Compare as formas de proteger o do e dê um caso de uso para cada uma” e “Explique como configurar uma SAS segura”. Valide instruções operacionais na documentação vigente.
Perguntas de recuperação ativa
Explique por que chave da conta, chave de criptografia do cliente e SAS não são intercambiáveis.
Escolha entre SAS de delegação, serviço e conta para três cargas e justifique emissor, escopo, expiração e revogação.
Decodifique sv, ss, st, se, sr, sp, sip, spr e sig sem consultar.
Desenhe o caminho da entre do e e liste os pré-requisitos.
Compare Insights do e para e nomeie dois sinais de cada.
Descreva o que falha quando Chave Compartilhada é desabilitada, a chave do cliente é desabilitada e uma SAS expira.