Segurança do Armazenamento do Azure: SAS, criptografia, chaves gerenciadas pelo cliente, monitoramento e proteção contra ameaças
Voltar para a trilha AZ-104
AZ-104Capítulo 19

Estudo para a Certificação Microsoft AZ-104

Segurança do Armazenamento do Azure: SAS, criptografia, chaves gerenciadas pelo cliente, monitoramento e proteção contra ameaças

Projete proteção em camadas, delegue acesso limitado com SAS, interprete cada campo da URI, controle chaves de criptografia, monitore o armazenamento e detecte ameaças ativas.

Tempo de estudo sugerido: 90 minutos • Nível intermediário • Reescrita autoral baseada no módulo fornecido do Microsoft Learn e corrigida pela documentação vigente do Armazenamento do Azure

Escudo neon de administrador do Azure cercado por máquinas virtuais, redes, armazenamento, identidade, governança, monitoramento, backup e infraestrutura como código

1. Proteja dados confidenciais sem impedir o trabalho legítimo

Uma empresa mantém dados pessoais confidenciais no do . Desenvolvedores internos precisam de acesso operacional amplo; parceiros externos, somente de ações restritas sobre objetos escolhidos; e a equipe de segurança precisa de criptografia, monitoramento e evidências. O administrador deve combinar identidade, delegação, rede, transporte, criptografia, governança de chaves e detecção, em vez de confiar em um único controle.

Neste capítulo, você aprenderá a escolher o método de autorização, criar e interpretar assinaturas de acesso compartilhado, configurar criptografia e chaves gerenciadas pelo cliente, monitorar o armazenamento, aplicar recomendações defensivas e concluir um laboratório com blobs e . O único pré-requisito declarado é saber navegar no ; as decisões correspondem diretamente à administração de armazenamento cobrada na AZ-104.

Mapa de estudo conectando identidade, SAS, transporte, criptografia, chaves, monitoramento e proteção contra ameaças.
Um projeto seguro autoriza o solicitante, protege caminho e dados, governa chaves e observa o comportamento.

2. A defesa em profundidade cria controles independentes ao redor dos dados

A segurança do do é um conjunto de recursos, não um botão. A criptografia protege em repouso e em trânsito; a autenticação identifica a entidade; a autorização limita ações; o controle de credenciais governa chaves e ; permissões protegem o ; pontos de extremidade privados e restringem o caminho; registram solicitações; e a proteção contra ameaças procura comportamento hostil.

  • Em repouso, a Criptografia de Serviço de usa -256 automaticamente em todas as contas antes da gravação e descriptografa na leitura. É transparente, não pode ser desabilitada, não tem cobrança separada e não exige alteração na aplicação.
  • Em trânsito, exija e moderno. O deixou de aceitar 1.0 e 1.1 em 3 de fevereiro de 2026; use 1.2 ou posterior. O 1.3 é compatível, mas não pode ser escolhido como mínimo da conta.
  • Para discos de máquina virtual, diferencie a criptografia do serviço de armazenamento dos controles de disco. A Criptografia de Disco do tem desativação programada; planeje migrar para criptografia no host ou outro desenho compatível, sem criar nova dependência do recurso em retirada.
  • Aplique o e complemente-o com do de escopo reduzido, isolamento de rede, monitoramento e recuperação.
Camadas concêntricas de rede, identidade, autorização, criptografia, monitoramento e recuperação ao redor dos dados.
A falha de uma camada, isoladamente, não deve expor a carga de armazenamento.

3. Prefira autorização por identidade a segredos reutilizáveis

Formas de autorizar o do .
MétodoFuncionamentoUso e cuidado
+ do representam usuários, grupos, entidades de serviço ou identidades gerenciadas; as funções podem ter escopo na conta ou em recurso menor compatível.Preferido para dados de Blob, Fila e Tabela. Identidades gerenciadas retiram credenciais do código.
Chave CompartilhadaUma das duas chaves de acesso da conta assina solicitações e pode autorizar acesso muito amplo ao plano de dados.Necessária em alguns cenários herdados. Desabilite quando possível; proteja e alterne chaves inevitáveis no .
Assinatura de acesso compartilhado (SAS)Uma assinada delega serviços, recursos, permissões, protocolos, e período escolhidos.Útil para clientes restritos. Trate a como segredo até expirar.
Acesso anônimoO solicitante não apresenta identidade nem assinatura.Desabilitado por padrão. Mantenha assim para dados confidenciais e habilite somente para blobs deliberadamente públicos.

O da Análise de registra detalhes de solicitações para diagnóstico e tendências. Evidências de autorização também aparecem em de recursos e de atividade, conforme a operação. Use o menor escopo possível e não confunda permissões do plano de gerenciamento com as do plano de dados.

Árvore de decisão que prefere Microsoft Entra ID e depois SAS de delegação de usuário, isolando Chave Compartilhada e anonimato.
Identidade é o padrão; delegação é restrita e temporária; segredos amplos e reutilizáveis são exceção.

4. Uma SAS delega uma fatia delimitada do acesso

Uma assinatura de acesso compartilhado reúne a do recurso e uma cadeia de consulta assinada. Quem a possui pode executar as ações codificadas até que a assinatura expire ou seja invalidada, sem receber a chave da conta. Por isso, SAS é adequada quando navegador, aplicativo móvel, parceiro ou processo temporário deve ler ou gravar seus próprios dados.

Os três tipos de SAS.
TipoAutoridade de assinaturaEscopo e recomendação
SAS de delegação de usuárioUma chave de delegação obtida com credenciais do e as permissões escritas na SAS. de Blobs e . É a opção recomendada; a validade máxima é de sete dias.
SAS de serviçoUma chave da conta de armazenamento.Delega um recurso de um serviço, como listar um contêiner ou baixar um arquivo. Pode referenciar uma política de acesso armazenada.
SAS de contaUma chave da conta de armazenamento.Pode abranger vários serviços e operações no nível do serviço, como criar um sistema de arquivos, não disponíveis à SAS de serviço.

A política de acesso armazenada acrescenta controle no servidor sobre permissões e duração de SAS de serviço, permitindo alterar ou revogar um conjunto de assinaturas sem alternar as chaves da conta. Ela não se aplica a SAS de conta nem de delegação de usuário. Proibir Chave Compartilhada rejeita SAS de serviço e de conta, mas mantém SAS de delegação de usuário.

Três cartões comparam SAS de delegação de usuário, serviço e conta por emissor e escopo.
Escolha o tipo mais restrito e prefira delegação de usuário quando o acesso a Blob permitir.

5. Trate SAS como credencial de portador com vida curta

Risco da SAS e controle correspondente.
RiscoControle
InterceptaçãoCrie e distribua SAS somente por e defina spr=. Quem capturar a SAS poderá usá-la.
Duração excessivaUse a expiração mais próxima viável. Configure a política de expiração de SAS em modo ou Block para auditar ou rejeitar intervalos longos.
Diferença de relógioPara uso imediato, omita o início ou coloque-o cerca de 15 minutos no passado.
Privilégio excessivoConceda somente recurso, serviço, operação, e intervalo necessários.
Revogação difícilUse delegação de usuário ou SAS de serviço associada a uma política armazenada. SAS ad hoc pode exigir rotação da chave.
Upload não confiávelValide, examine, renomeie e isole os dados gravados por SAS antes que outro componente os consuma.
Regras de negócio ou auditoriaUse uma camada intermediária confiável quando toda solicitação exigir autorização, validação, limitação ou trilha própria.
Conteúdo inteiramente públicoUse um contêiner deliberadamente público em vez de emitir SAS para cada leitor e isole-o de dados privados.

O cliente deve renovar a SAS antes da expiração e tolerar falhas de renovação. Versões antigas limitavam a uma hora uma SAS ad hoc sem política armazenada; ainda assim, assinaturas ad hoc modernas devem ser breves. Dê validade distante à política armazenada somente quando o controle no servidor for o mecanismo de revogação pretendido.

6. Leia uma de SAS campo por campo

A de SAS une o ponto de extremidade do recurso ao depois do ponto de interrogação. Cada parâmetro restringe a autorização ou explica o cálculo. A assinatura é um -SHA256 codificado em ; alterar qualquer campo assinado a invalida.

Parâmetros comuns da de SAS.
CampoSignificadoExemplo
do recurso e consulta da operaçãoConta, serviço, contêiner, blob, arquivo ou ponto de serviço; parâmetros escolhem uma operação.restype=service&comp=properties aponta para propriedades; lê e SET configura.
svVersão do serviço usada na assinatura.sv=2023-11-03
ssServiços autorizados por uma SAS de conta.ss=bf significa Blob e Arquivos.
stInício UTC opcional.Omita para uso imediato ou compense a diferença de relógio.
seExpiração UTC explícita ou vinda da política.Depois desse instante, o acesso falha.
srRecurso assinado.sr=b identifica um blob.
spLetras de permissão em ordem definida.sp=rw concede somente leitura e gravação.
sipEndereço público ou intervalo permitido.Solicitações fora do intervalo são rejeitadas.
sprProtocolo permitido.spr= bloqueia simples.
sigAssinatura -SHA256 sobre a cadeia assinada.Trate a completa como credencial.
URI de SAS anotada com recurso, versão, serviços, horários, recurso, permissões, IP, protocolo e assinatura.
Uma SAS é simultaneamente endereço e política compacta de autorização.

7. O criptografa automaticamente antes de persistir

A Criptografia de Serviço de protege os dados antes da mídia durável e os descriptografa na leitura. Todas as contas, novas ou existentes, usam -256 e o administrador não pode desabilitar o recurso. Por padrão, a Microsoft gera, armazena e alterna as chaves gerenciadas pela plataforma.

O do também expõe duas chaves de acesso de 512 bits para autorização por Chave Compartilhada e assinatura de SAS. Elas são credenciais, não as chaves que criptografam os dados. Quando ainda necessárias, proteja-as e alterne-as no , monitore o uso e migre para quando possível.

Opções de chave e criptografia.
OpçãoProprietário e localDetalhe
Chaves gerenciadas pela plataformaA Microsoft cria e administra as chaves do serviço.Padrão transparente para organizações sem exigência de controle direto.
Chaves gerenciadas pelo clienteO cliente controla as chaves no ou Gerenciado do .Permite criar, importar/BYOK, alternar, desabilitar, controlar acesso e auditar.
Chave fornecida pelo clienteO cliente envia uma chave em uma solicitação de Blob compatível.Controle por solicitação; o serviço não persiste a chave.
Criptografia de infraestruturaUma segunda camada protege nos níveis do serviço e da infraestrutura com chaves e algoritmos distintos.Configurada na conta ou no escopo de criptografia compatível; oferece criptografia dupla.

No nível da conta, chaves gerenciadas pelo cliente normalmente protegem o de Blobs e o . Fila e Tabela exigem selecionar chaves de criptografia no escopo da conta durante a criação. Escopos de criptografia podem isolar a escolha de chave para contêineres ou blobs compatíveis.

Dados passam pela chave do serviço e, opcionalmente, por uma chave separada de infraestrutura antes do armazenamento durável.
Chaves de autorização, chaves de criptografia do serviço e chaves de infraestrutura resolvem problemas diferentes.

8. Chaves do cliente acrescentam controle e responsabilidade operacional

Use chaves gerenciadas pelo cliente quando a política exigir domínio organizacional sobre o ciclo da chave. O pode gerar a chave, ou a empresa pode importá-la de seu . O Gerenciado do oferece custódia dedicada e fortemente controlada. A validação Nível 3 é propriedade central; confirme a certificação vigente do serviço para uma implantação regulada.

  • Habilite exclusão reversível e proteção contra limpeza no cofre ou para impedir destruição imediata de uma chave excluída.
  • Dê uma à conta e conceda a função Usuário de Criptografia do Serviço de Criptografia do no menor escopo adequado.
  • Uma conta nova criada com chave do cliente usa atribuída pelo usuário. Contas existentes aceitam identidade atribuída pelo sistema ou pelo usuário.
  • Conta e cofre podem ficar em regiões ou assinaturas diferentes, desde que pertençam ao mesmo locatário do . O cenário entre locatários requer desenho adicional compatível.
  • Prefira atualização automática de versão omitindo a versão da chave. A rotação passa à versão mais nova sem indisponibilidade do armazenamento.
  • Desabilitar, excluir ou tornar a chave inacessível deixa os dados indisponíveis. Gere alertas para alterações de chave e identidade e ensaie a recuperação.

No , escolha criptografia gerenciada pela Microsoft ou chaves gerenciadas pelo cliente e selecione cofre e chave existentes ou informe o identificador compatível. A governança deve cobrir criação, segregação de funções, , rotação, backup, incidente e proteção contra exclusão.

Uma identidade gerenciada conecta a conta à chave do cliente no Azure Key Vault, com rotação e auditoria.
A identidade obtém operações criptográficas; a chave permanece sob governança do cofre.

9. Monitoramento explica a integridade; proteção contra ameaças detecta ataques

O Insights do fornece uma visão unificada de desempenho, capacidade, disponibilidade e operações por métricas, , configurações de diagnóstico, pastas de trabalho e alertas do . Ele acompanha latência, taxa de transferência, utilização, transações, falhas, padrões de acesso e tendências e ajuda a investigar degradações.

O para acrescenta detecção proativa ao de Blobs, e . O monitoramento de atividade procura acesso anômalo, volume incomum de download, operações suspeitas e indicadores mal-intencionados. A detecção de dados confidenciais contextualiza exposição de dados pessoais ou credenciais. A verificação de malware examina uploads ou roda sob demanda; resultados podem acionar , ou .

Use as capacidades em conjunto.
CapacidadePergunta principalExemplos
Insights do O serviço está íntegro e se comporta como esperado?Capacidade, disponibilidade, latência, transações, erros, diagnóstico e histórico.
para Atividade ou conteúdo indicam ameaça?Acesso suspeito, possível exfiltração, contexto de dados confidenciais, arquivo malicioso e alertas.

O Insights é visibilidade operacional passiva; o Defender adiciona análise de segurança e proteção ciente do conteúdo. A verificação de malware é cobrada por dados examinados como complemento; a detecção de dados confidenciais está incluída no plano atual. Confirme preços e disponibilidade antes da implantação.

O Armazenamento do Azure envia métricas, logs, atividade e eventos de arquivo ao Insights e ao Defender.
Telemetria operacional e detecção de ameaça respondem a perguntas diferentes sobre a mesma carga.

10. Aplique uma linha de base repetível

  • Use , do e identidades gerenciadas; desabilite Chave Compartilhada quando a carga permitir.
  • Quando houver delegação, prefira SAS de delegação de usuário, somente , privilégio mínimo, validade curta, restrição de quando prática e política de expiração aplicada.
  • Desabilite acesso anônimo, salvo em contêiner dedicado a conteúdo público.
  • Exija 1.2 ou posterior e aplique pontos de extremidade privados, de serviço, firewall ou controles de rede adequados.
  • Mantenha a criptografia automática; adicione criptografia de infraestrutura apenas por requisito definido e governe chaves do cliente em cofres protegidos com .
  • Colete métricas e , crie alertas, revise acessos, alterne credenciais inevitáveis e teste revogação de SAS e recuperação de chaves.
  • Habilite para quando detecção e exame justificarem proteção e custo.
  • Proteja a recuperação com redundância, exclusão reversível, versões, backup ou imutabilidade. Criptografia não é backup.

11. Exercício: gerencie armazenamento seguro de blobs e arquivos

O laboratório fornecido estima 50 minutos e exige uma assinatura do . No grupo de recursos az104-07-rg7, crie a conta solicitada e depois um contêiner de blobs e um compartilhamento de . O objetivo é praticar configuração e segurança para objetos e arquivos na mesma fronteira de serviço.

  1. Crie e configure a conta com nome exclusivo, região, desempenho, redundância e transferência segura aprovados.
  2. Crie o contêiner, mantenha anonimato desabilitado salvo exigência explícita, carregue um objeto de teste e inspecione autorização e proteção.
  3. Use o Navegador de armazenamento no para criar o compartilhamento do , adicionar diretório e arquivo e revisar cota, autenticação, acesso e ponto de extremidade.
  4. Revise rede, criptografia, chaves, SAS, funções do , monitoramento e proteção de dados. Registre o que vale para a conta e o que é específico de Blob ou Arquivos.
  5. Teste com a identidade pretendida ou SAS restrita, confirme a falha de acesso excessivo, examine configurados e remova credenciais e recursos temporários.
Arquitetura com uma conta ramificada em contêiner de blobs protegido e compartilhamento do Azure Files.
A conta é comum, mas cada serviço de dados tem detalhes próprios de autorização e proteção.

12. Revisão da avaliação: escolha o mecanismo menos arriscado

Revisão parafraseada da avaliação fornecida.
RequisitoResposta corretaMotivo
Gerenciar e alternar chaves de acesso da contaCentraliza proteção, controle de acesso, auditoria e rotação.
Autorização recomendada para dados ou SAS, conforme cliente e delegaçãoIdentidade ou delegação restrita é mais segura que distribuir chaves da conta.
Leitura de imagens por tempo limitadoSAS somente leitura e expiração curtaA carrega apenas recurso, permissão e período necessários.

O cenário da avaliação inclui muitas imagens, áudios e vídeos. O padrão não muda conforme o tipo de objeto: não exponha chaves da conta, escolha identidade quando possível e codifique a menor permissão temporária quando o acesso direto delegado for indispensável.

13. Versão compacta de cada tópico

Revisão rápida.
TemaLembre-se
Defesa em profundidadeIdentidade, autorização, rede, , criptografia, , detecção e recuperação se reforçam.
AutorizaçãoPrefira + ; Chave Compartilhada é ampla; anonimato fica desligado; SAS delega.
Tipos de SASDelegação = /Blob; serviço = um serviço e política armazenada; conta = vários serviços e operações.
Segurança da SAS, expiração curta, privilégio mínimo, tolerância de relógio, opcional, validação e plano de revogação.
da SASPonto de extremidade + sv, ss, st, se, sr, sp, sip, spr e sig formam uma política assinada.
Criptografia-256 em repouso é automático; protege trânsito; infraestrutura acrescenta segunda camada.
ChavesPlataforma = Microsoft; cliente = / e exige identidade, proteção, rotação e recuperação.
MonitoramentoInsights explica desempenho, capacidade, disponibilidade, erros e tendências.
AmeaçasDefender detecta atividade suspeita, contextualiza dados confidenciais e examina malware.
LaboratórioUma conta hospeda Blob e Arquivos; configure cada serviço, prove o acesso pretendido e negue o excesso.

14. Recuperação ativa e recursos oficiais

O Microsoft Copilot pode comparar, recomendar, explicar e pesquisar serviços do . Abra-o no canto superior direito do Microsoft Edge ou acesse copilot.microsoft.com. Experimente “Compare as formas de proteger o do e dê um caso de uso para cada uma” e “Explique como configurar uma SAS segura”. Valide instruções operacionais na documentação vigente.

Perguntas de recuperação ativa

  • Explique por que chave da conta, chave de criptografia do cliente e SAS não são intercambiáveis.
  • Escolha entre SAS de delegação, serviço e conta para três cargas e justifique emissor, escopo, expiração e revogação.
  • Decodifique sv, ss, st, se, sr, sp, sip, spr e sig sem consultar.
  • Desenhe o caminho da entre do e e liste os pré-requisitos.
  • Compare Insights do e para e nomeie dois sinais de cada.
  • Descreva o que falha quando Chave Compartilhada é desabilitada, a chave do cliente é desabilitada e uma SAS expira.

Documentação oficial