Governança, Conformidade e Proteção de Recursos no Azure
Voltar para Learn
AZ-900Capítulo 10

Estudo para a certificação Microsoft AZ-900

Governança, Conformidade e Proteção de Recursos no Azure

Microsoft Purview, Azure Policy, bloqueios de recursos, Portal de Confiança do Serviço, evidências de conformidade e proteções para IA

Tempo sugerido: 48 minutos • Nível iniciante • Alinhado ao domínio de gerenciamento e governança do Azure no AZ-900

Escudo neon do Azure Fundamentals cercado por símbolos de nuvem, computação, rede, armazenamento, identidade, governança e análise

1. Objetivos de governança e conformidade no

Este capítulo relaciona , regras para configuração de recursos, proteção contra alterações administrativas acidentais e evidências de conformidade da Microsoft. , , bloqueios de recursos e o Portal de Confiança do Serviço ajudam a manter o ambiente de nuvem visível, controlado e auditável.

  • Explicar como o descobre, classifica, protege e governa dados.
  • Descrever definições, atribuições, iniciativas, avaliações, correções e isenções do .
  • Comparar os bloqueios Excluir e Somente leitura e compreender sua herança.
  • Localizar materiais de segurança, privacidade, conformidade e auditoria no Portal de Confiança do Serviço.
  • Aplicar os mesmos controles às alterações propostas pelo Copilot ou por automações com agentes.
Mapa de governança do Azure conectando Microsoft Purview, Azure Policy, bloqueios de recursos, Portal de Confiança do Serviço e evidências de auditoria.
Mapa de governança do conectando , , bloqueios de recursos, Portal de Confiança do Serviço e evidências de auditoria.

2. A governança combina controles complementares

Nenhum serviço isolado atende a todas as necessidades de governança. O concentra-se no patrimônio de dados; o compara o estado dos recursos com as regras da organização; os bloqueios impedem operações administrativas destrutivas; e o Portal de Confiança do Serviço disponibiliza documentação sobre controles e garantias da Microsoft.

O do continua essencial porque define quem pode executar ações de gerenciamento. A governança fica mais forte quando autorização, políticas, bloqueios, controles de dados e evidências de auditoria atuam em conjunto.

3. e a visão unificada dos dados

é uma família de soluções para governança, segurança, riscos e conformidade de dados. Ela reúne informações sobre dados locais, multinuvem e de software como serviço em uma visão mais unificada, facilitando a compreensão de um ambiente distribuído entre vários sistemas.

O módulo de origem destaca descoberta automatizada, classificação de dados confidenciais e de ponta a ponta. O portfólio atual da Microsoft apresenta governança, segurança e conformidade como áreas conectadas para administrar os dados ao longo de seu ciclo de vida.

Microsoft Purview unificando dados locais, multinuvem e SaaS por meio de descoberta, classificação e linhagem.
unificando dados locais, multinuvem e por meio de descoberta, classificação e .

4. Descoberta, classificação e

Capacidades fundamentais do patrimônio de dados.
CapacidadeValor para a governança
Descoberta automatizadaLocaliza ativos e atualiza o inventário sem depender somente de registros manuais
Classificação de dados confidenciaisIdentifica conteúdo que exige proteção, tratamento, retenção ou controles de conformidade mais rigorosos
de ponta a pontaMostra a origem dos dados, suas movimentações e transformações e os sistemas que os consomem

Essas capacidades tornam os dados mais fáceis de localizar e mais seguros para utilizar. Elas também oferecem a investigadores, proprietários de dados e auditores um contexto compartilhado para decisões.

5. Soluções de risco, segurança e conformidade

O ocupa uma posição central em muitas capacidades de risco e conformidade do . Serviços como , OneDrive e Exchange fornecem sinais e locais nos quais o Purview pode monitorar e administrar informações corporativas.

  • Proteger informações confidenciais em nuvens, aplicativos e dispositivos.
  • Identificar riscos relacionados aos dados e administrar exigências regulatórias.
  • Iniciar e acompanhar atividades de conformidade regulatória com controles e evidências.
  • Aplicar políticas consistentes aos dados enquanto eles são armazenados, compartilhados ou utilizados.
Áreas do Microsoft Purview para governança de dados e para risco, segurança e conformidade.
Áreas do para e para risco, segurança e conformidade.

6. em ambientes heterogêneos

As capacidades de governança do alcançam fontes do , bancos de dados SQL, sistemas Hive, ambientes locais e serviços de terceiros, como Amazon S3. O objetivo é criar um mapa atualizado que acrescente classificação e aos ativos descobertos.

Um catálogo pesquisável permite que consumidores autorizados encontrem dados sem transformar a descoberta em acesso irrestrito. Proprietários e administradores continuam controlando permissões e podem acompanhar como os dados são armazenados e usados.

7. Resultados esperados com o

  • Encontrar dados confidenciais e compreender onde eles aparecem.
  • Oferecer um ambiente controlado de descoberta para consumidores de dados.
  • Obter informações sobre armazenamento, movimentação, transformação e utilização.
  • Ampliar o acesso de maneira segura, preservando propriedade, políticas e responsabilidade.

Esses resultados não substituem identidade, autorização ou controles dos serviços de origem. O Purview acrescenta contexto e governança, enquanto cada sistema continua aplicando suas próprias permissões.

8. Finalidade do

permite criar, atribuir e administrar regras que verificam ou controlam a configuração de recursos. Ele ajuda a transformar padrões corporativos e de conformidade em avaliações repetíveis, em vez de depender de inspeções manuais.

Uma política pode apenas auditar uma condição, acrescentar ou alterar configuração por meio de correção, ou impedir a criação de um estado não compatível. O efeito escolhido deve corresponder ao risco e ao estágio de adoção da regra.

Ciclo do Azure Policy desde a definição e atribuição até a avaliação, imposição e correção.
Ciclo do desde a definição e atribuição até a avaliação, imposição e correção.

9. Definições, atribuições, escopos e herança

Elementos centrais do .
ElementoFunção
Definição de políticaExpressa a condição a verificar e o efeito aplicado quando ela é atendida
AtribuiçãoVincula uma definição ou iniciativa a determinado escopo
EscopoDelimita os recursos avaliados, como grupo de gerenciamento, assinatura, grupo de recursos ou recurso
Isenção ou exclusãoDocumenta uma exceção aprovada ou retira um subescopo da avaliação

As atribuições são herdadas pelos descendentes do escopo. Uma política aplicada a uma assinatura, por exemplo, pode avaliar os grupos de recursos e recursos contidos nela, salvo exclusões ou isenções devidamente configuradas.

Herança de atribuições do Azure Policy entre grupo de gerenciamento, assinatura, grupo de recursos e recurso.
Herança de atribuições do entre grupo de gerenciamento, assinatura, grupo de recursos e recurso.

10. Avaliação de recursos novos e existentes

O não se limita a novos recursos. Ele também examina recursos existentes, inclusive aqueles criados antes da atribuição. Uma definição que permita somente tamanhos aprovados de máquina virtual pode avaliar criações, redimensionamentos e máquinas já implantadas.

O resultado de não conformidade torna o desvio visível. Um efeito de negação pode impedir uma nova configuração incompatível, enquanto uma tarefa de correção pode ajustar determinados recursos existentes quando a definição oferece suporte a isso.

11. Políticas internas, correção e integração com

O inclui definições internas para áreas como , Rede, Computação, e . Essas definições aceleram a adoção, mas ainda precisam ser revisadas e testadas para o contexto da organização.

Algumas políticas podem corrigir recursos automaticamente, por exemplo adicionando uma marca AppName exigida. Isenções tratam casos aprovados sem esconder a regra geral. A integração com também permite avaliar controles antes ou depois de uma implantação.

12. Proteções para Copilot e automações com agentes

Alterações geradas por Copilot, scripts ou agentes continuam sujeitas aos mesmos controles do . pode restringir regiões, exigir marcas, permitir somente SKUs aprovados e impor linhas de base de segurança, independentemente de a alteração ter sido proposta por uma pessoa ou por automação.

A identidade que executa a mudança ainda precisa de autorização via do . Registros de atividade, resultados de conformidade, aprovações e isenções formam a trilha necessária para explicar o que foi proposto, permitido, negado ou corrigido.

Alterações humanas, do Copilot e de agentes passando por RBAC do Azure, Azure Policy, bloqueios e auditoria.
Alterações humanas, do Copilot e de agentes passando por do , , bloqueios e auditoria.

13. Iniciativas e objetivos amplos de conformidade

Uma iniciativa agrupa várias definições de política para atender a um objetivo maior. Ela pode ser atribuída e acompanhada como uma unidade, o que simplifica a medição de um padrão que exigiria dezenas de verificações isoladas.

O material de origem cita uma iniciativa histórica para habilitar o monitoramento de segurança, com mais de cem definições. Entre os exemplos estavam bancos de dados ou servidores SQL sem criptografia, vulnerabilidades na linha de base do sistema operacional e ausência de proteção de ponto de extremidade. O nome atual do serviço é .

Uma iniciativa do Azure Policy agrupando várias definições para um objetivo comum de conformidade.
Uma iniciativa do agrupando várias definições para um objetivo comum de conformidade.

14. Finalidade dos bloqueios de recursos

Os bloqueios de recursos reduzem o risco de exclusão ou alteração acidental de recursos críticos. Eles complementam o do : a função define o que uma identidade está autorizada a fazer, enquanto o bloqueio impede determinadas operações de gerenciamento mesmo para identidades com permissões amplas.

Bloqueios podem ser aplicados a assinaturas, grupos de recursos ou recursos individuais. Eles protegem operações no plano de gerenciamento; portanto, é necessário confirmar separadamente como cada serviço trata operações no plano de dados.

15. Bloqueios Excluir e Somente leitura

Comportamento dos bloqueios de recursos.
Nome no portalNome em comandosLerModificarExcluir
ExcluirCanNotDeletePermitidoPermitidoBloqueado
Somente leituraReadOnlyPermitidoBloqueadoBloqueado

O bloqueio Somente leitura produz efeito semelhante a restringir usuários autorizados a permissões de gerenciamento do tipo Leitor. O impacto operacional exato deve ser testado, pois alguns serviços executam gravações no plano de gerenciamento durante tarefas administrativas normais.

Bloqueios Excluir e Somente leitura, com herança de escopo e operações permitidas ou bloqueadas.
Bloqueios Excluir e Somente leitura, com herança de escopo e operações permitidas ou bloqueadas.

16. Escopo, herança e precedência dos bloqueios

Um bloqueio aplicado ao grupo de recursos também alcança seus recursos. Um bloqueio de assinatura pode chegar a todos os grupos e recursos descendentes. Essa herança facilita a proteção ampla, mas também pode bloquear mudanças em níveis inferiores que o operador não esperava.

Os bloqueios são aplicados independentemente das permissões de . Até mesmo um Proprietário precisa remover o bloqueio aplicável antes de realizar uma operação impedida por ele. A remoção continua exigindo a autorização apropriada.

17. Gerenciamento e alteração de recursos bloqueados

Os bloqueios podem ser visualizados, criados ou removidos na área Bloqueios do recurso no portal do . Também podem ser administrados com , CLI do ou um modelo do .

A alteração de um recurso protegido é propositalmente um processo em duas etapas: primeiro, uma identidade autorizada remove o bloqueio; depois, executa a operação permitida. Se a proteção ainda for necessária, o bloqueio deve ser reaplicado após a mudança aprovada, preservando as evidências do procedimento.

18.

O reúne informações de segurança, privacidade, conformidade e garantia sobre serviços de nuvem da Microsoft. Seus relatórios explicam os controles e processos usados para proteger os serviços e os dados dos clientes.

O portal está disponível em servicetrust.microsoft.com. Parte do material exige autenticação com uma conta corporativa ou de estudante do e aceitação do contrato de confidencialidade da Microsoft aplicável aos documentos de conformidade.

Portal de Confiança do Serviço da Microsoft oferecendo documentos de conformidade, biblioteca, notificações e evidências de auditoria.
oferecendo documentos de conformidade, biblioteca, notificações e evidências de auditoria.

19. Navegação, biblioteca e disponibilidade de documentos

Principais áreas descritas no módulo de origem.
ÁreaFinalidade
Portal de Confiança do ServiçoRetornar rapidamente à página inicial do portal
Minha BibliotecaFixar documentos para acesso rápido e receber avisos quando itens salvos forem atualizados
Todos os DocumentosExplorar o acervo e fixar os materiais escolhidos na biblioteca

Segundo a fonte, relatórios e documentos permanecem disponíveis para download por pelo menos 12 meses após a publicação ou até que uma versão mais nova seja disponibilizada. Um processo de auditoria deve registrar a versão e a data da coleta em vez de presumir que o link sempre apresentará a mesma evidência.

20. Avaliação do módulo com respostas explicadas

Verificação de conhecimento reescrita.
PerguntaRespostaPor quê
Qual serviço pode impedir a criação de recursos não compatíveis sem inspeção manual de cada item?Ele avalia a configuração com base nas definições atribuídas e pode negar um estado não compatível.
Qual é a proteção mais direta contra a exclusão acidental de um recurso crítico do ?Um bloqueio de recursoUm bloqueio Excluir, inclusive herdado, impede a operação de exclusão no plano de gerenciamento mesmo para usuários amplamente autorizados.

21. Resumo do capítulo e prática contínua

proporciona visibilidade e governança sobre os dados. avalia e corrige a conformidade das configurações. Bloqueios de recursos protegem contra ações destrutivas acidentais. O Portal de Confiança do Serviço fornece artefatos de garantia da Microsoft. do e auditoria conectam esses controles a identidades e evidências responsáveis.

A fonte recomenda o módulo Introdução ao do Microsoft Learn e menciona pagamento conforme o uso e uma avaliação gratuita do de até 30 dias. Consulte as ofertas e a documentação atuais antes de depender de detalhes promocionais ou sujeitos a mudança.

Explore com o Copilot Chat

  • Crie um plano de governança que mostre como , , bloqueios de recursos e Portal de Confiança do Serviço trabalham juntos.
  • Projete um fluxo assistido por agentes no qual o agente sugere três controles de política e pessoas aprovam exceções e correções.
  • Monte uma lista recorrente de evidências de auditoria combinando artefatos do Portal de Confiança do Serviço e dados de conformidade do .
  1. geral do
  2. geral do
  3. Proteger recursos do com bloqueios