O que é uma landing zone no Azure e por que ela vem antes da migração
Uma landing zone é o ambiente que você prepara no Azure antes de levar qualquer servidor, banco de dados ou aplicação para a nuvem. Ela já sai configurada com identidade, rede, segurança, monitoramento, controle de custos e regras de governança. O nome vem da ideia de um local preparado para pouso. Em vez de cada workload chegar à nuvem e "se virar", ela encontra um terreno organizado, com regras claras e serviços compartilhados já funcionando.
O conceito faz parte do Cloud Adoption Framework (CAF), o guia oficial da Microsoft para adoção de nuvem. No CAF, a landing zone pertence à fase de preparação (Ready), que fica entre o planejamento e a migração propriamente dita. A ordem tem motivo: fazer a governança antes de migrar custa muito menos do que corrigir depois, quando já há dezenas de recursos criados sem padrão, sem dono definido e sem controle de acesso.
Muita empresa pula essa etapa porque o Azure deixa tudo fácil demais. Em poucos minutos dá para criar uma máquina virtual e expô-la na internet. Essa agilidade é ótima para um teste. Para um ambiente de produção que vai guardar dados de clientes, informações financeiras e sistemas críticos, ela vira um risco.
O custo de migrar sem fundação
Quando a migração começa sem landing zone, os problemas não aparecem no primeiro dia. Eles se acumulam aos poucos e só ficam visíveis quando a fatura chega alta ou quando acontece um incidente de segurança. Os cenários mais comuns que encontramos em empresas que migraram "no impulso" são estes:
- Assinatura única para tudo: produção, homologação e testes misturados, sem separação de custos nem de permissões.
- Permissões excessivas: vários usuários com perfil de Proprietário (Owner), contas de ex-colaboradores ainda ativas e nenhuma autenticação multifator exigida.
- Rede improvisada: máquinas virtuais com IP público e porta RDP aberta para a internet, faixas de IP que se sobrepõem à rede do escritório e impedem a VPN.
- Custos sem dono: recursos sem tags, discos órfãos, IPs públicos esquecidos e nenhum alerta de orçamento.
- Zero visibilidade: logs que não são coletados, backup que nunca foi testado e ninguém sabendo que uma VM caiu até um usuário reclamar.
Corrigir isso depois da migração costuma ser trabalhoso. Mudar o endereçamento de uma rede em produção, mover recursos entre assinaturas ou reorganizar permissões exige janelas de manutenção, testes e, em muitos casos, reconfigurar aplicações. A landing zone evita esse retrabalho porque define as regras antes de existir qualquer coisa para corrigir.
Governança de nuvem não serve para frear a equipe. Ela permite que a equipe ande rápido sem causar estrago: quem tem um ambiente organizado consegue liberar recursos com segurança, sem pedir aprovação manual para cada máquina virtual.
As áreas de design do Cloud Adoption Framework
A Microsoft organiza a arquitetura de landing zone em áreas de design. Cada uma responde a uma pergunta que a empresa precisa resolver antes de migrar. Conhecer essas áreas ajuda a entender o que precisa ser decidido, mesmo que a sua implementação seja mais simples do que a arquitetura de referência para grandes corporações.
- Tenant e faturamento: qual tenant do Microsoft Entra ID será usado e como o faturamento será contratado (CSP, Enterprise Agreement ou Microsoft Customer Agreement).
- Identidade e acesso: como os usuários se autenticam, quem tem qual permissão (RBAC), uso de MFA, acesso condicional e contas privilegiadas.
- Organização de recursos: hierarquia de grupos de gerenciamento (management groups), divisão em assinaturas, nomenclatura e tags.
- Rede e conectividade: topologia hub-and-spoke ou Virtual WAN, conexão com o escritório via VPN ou ExpressRoute, DNS e firewall.
- Segurança: Microsoft Defender for Cloud, proteção de chaves e segredos com Key Vault, criptografia e postura de segurança.
- Gerenciamento: monitoramento com Azure Monitor e Log Analytics, backup, recuperação de desastres e gestão de atualizações.
- Governança: Azure Policy para impor regras, orçamentos e alertas no Cost Management, conformidade.
- Automação da plataforma: infraestrutura como código (Bicep ou Terraform) para que o ambiente seja reproduzível e versionado.
O CAF também separa dois tipos de landing zone. A landing zone de plataforma reúne os serviços compartilhados, como conectividade, identidade e gerenciamento. As landing zones de aplicação são as assinaturas onde ficam os workloads de negócio. Essa separação permite que a equipe de infraestrutura controle a base enquanto as aplicações ganham autonomia dentro de limites definidos.
Uma landing zone enxuta para PMEs: o que realmente importa
A arquitetura de referência da Microsoft foi desenhada para organizações com centenas de assinaturas e equipes dedicadas de nuvem. Uma pequena ou média empresa não precisa de toda essa estrutura no primeiro dia, mas precisa dos mesmos princípios. A boa notícia é que dá para montar uma versão enxuta, que resolve 90% dos riscos e cresce depois sem precisar ser refeita. Um roteiro prático:
- Proteja a identidade primeiro. Exija MFA de todos os administradores, crie duas contas de emergência (break-glass) com credenciais guardadas em local seguro, elimine permissões de Proprietário desnecessárias e conceda acesso por grupos, nunca por usuário individual.
- Crie uma hierarquia mínima de grupos de gerenciamento. Um grupo raiz da empresa, com um grupo para plataforma e outro para as cargas de trabalho, já permite aplicar políticas de forma herdada e organizada.
- Separe produção do restante. No mínimo, uma assinatura para produção e outra para homologação e testes. Isso isola custos, permissões e o raio de impacto de um erro.
- Planeje o endereçamento de rede antes de tudo. Escolha faixas de IP que não colidam com o escritório, as filiais e os parceiros. Um hub simples, com VPN site a site e controle de tráfego, já elimina a necessidade de expor máquinas com IP público.
- Aplique um conjunto inicial de Azure Policies. Restrinja as regiões permitidas (por exemplo, Brasil Sul e uma região de contingência), exija tags obrigatórias como centro de custo e ambiente, bloqueie IP público em VMs e audite discos sem criptografia.
- Ative visibilidade e custos. Um workspace do Log Analytics central, o Defender for Cloud com as recomendações de postura ativas, alertas de orçamento por assinatura e revisão mensal das recomendações do Azure Advisor.
- Defina backup e recuperação desde o início. Políticas de backup no Recovery Services Vault, retenção alinhada à necessidade do negócio e, o mais importante, testes de restauração periódicos.
- Documente e, se possível, codifique. Mesmo que a primeira versão seja feita pelo portal, registre as decisões. Evoluir para Bicep ou Terraform depois facilita auditoria, replicação e recuperação do ambiente.
Esse modelo enxuto pode ser implementado em poucas semanas e não exige licenças adicionais caras. A maior parte dos controles, como Azure Policy, RBAC, grupos de gerenciamento e Cost Management, já está incluída na plataforma. O investimento principal é de planejamento e conhecimento técnico, e é exatamente aí que a maioria das PMEs economiza no lugar errado.
Erros comuns ao montar a landing zone (e como evitá-los)
Mesmo empresas que reconhecem a importância da landing zone costumam tropeçar em alguns pontos. O primeiro é o excesso de complexidade: copiar a arquitetura corporativa completa para um ambiente com dez máquinas virtuais gera custo de operação, firewalls superdimensionados e uma estrutura que ninguém na equipe consegue manter. A landing zone deve ser proporcional ao tamanho da operação e preparada para crescer, não construída para um porte que a empresa ainda não tem.
O segundo erro é o oposto: tratar a landing zone como um projeto que termina no dia da entrega. Políticas precisam ser revisadas, novas recomendações de segurança aparecem, a empresa contrata, demite, abre filiais e adota novos sistemas. A governança da nuvem é um processo contínuo. Sem revisão periódica, o ambiente organizado de hoje vira o ambiente desorganizado de daqui a um ano.
O terceiro erro é desconectar a landing zone do restante da TI. A identidade no Azure precisa conversar com o Microsoft 365, a rede precisa se integrar ao escritório e aos firewalls existentes, e o monitoramento precisa chegar à equipe que de fato responde aos incidentes. Uma landing zone desenhada isoladamente acaba criando um silo, com outro painel para olhar, outro conjunto de credenciais e outro processo paralelo.
Pergunta útil para testar a sua landing zone: se um colaborador sair da empresa hoje, quanto tempo leva para remover todos os acessos dele ao Azure? Se a resposta não for "minutos, desativando uma única conta", a identidade ainda não está pronta.
Como a Duk ajuda a preparar sua empresa para o Azure
A Duk Informática & Cloud acompanha empresas na adoção de nuvem há mais de 18 anos e atende mais de 550 clientes. Como Microsoft Gold Partner, seguimos as práticas do Cloud Adoption Framework adaptadas à realidade de pequenas e médias empresas: uma landing zone segura e governada, sem a complexidade e o custo de uma arquitetura feita para multinacionais.
Nosso trabalho começa com um levantamento do ambiente atual: servidores, aplicações, dependências, rede e identidade. Com base nele, desenhamos a landing zone e a implementamos com política de acesso, segmentação de rede, conectividade com o escritório, monitoramento, backup e controle de custos. Só então planejamos a migração em ondas, priorizando os sistemas de menor risco e validando cada etapa antes de avançar.
Depois da migração, a Duk segue ao lado da sua equipe com suporte 24/7, gestão contínua do ambiente, revisão de custos e acompanhamento das recomendações de segurança. Assim, a nuvem continua organizada à medida que a empresa cresce. Se você está avaliando levar sua infraestrutura para o Azure, ou já migrou e sente que o ambiente saiu do controle, fale com a Duk para conversarmos sobre a fundação certa para o seu negócio.
Quer proteger e otimizar a TI da sua empresa?
Agende um diagnostico gratuito com nossos especialistas certificados.
Falar com Especialista