Azure
Overview
O conector Azure traz custo por Resource Group, forecast e detecção de anomalia (via heurística de média móvel de 7 dias — o Azure não tem um equivalente nativo ao GetAnomaliesCommand da AWS). A unidade de organização é o Resource Group, não tag livre — a descoberta automática de aplicações compara Resource Groups existentes contra os já mapeados, com confiança sempre de 100% (é fato direto, não estimativa por similaridade).
Requisitos
- Uma subscription Azure ativa
- Permissão pra criar um App Registration no Microsoft Entra ID (antes chamado Azure Active Directory)
- ~5 minutos
Permissões
O App Registration recebe a role Cost Management Reader na sua subscription — leitura de custo, sem nenhuma permissão de escrita ou de gerenciar recursos.
Guia de setup
- Acesse portal.azure.com e faça login
- Pesquise Subscriptions → abra sua subscription → copie o Subscription ID
- Pesquise Microsoft Entra ID → na página inicial, copie o Tenant ID
- Ainda no Entra ID → App registrations → New registration → nome
CloudBroker→ Register - Na página do app, copie o Application (client) ID — esse é o Client ID
- Certificates & secrets → New client secret → descrição
cloudbroker, expiração 24 meses → Add → copie o Value imediatamente (só aparece uma vez) - Volte em Subscriptions → sua subscription → Access control (IAM) → Add role assignment → role Cost Management Reader → selecione o app
CloudBroker→ Review + assign - Em
app.cloudbroker.app.br, preencha Tenant ID, Client ID, Client Secret e Subscription ID, e clique em Conectar Azure
Validação
O CloudBroker lista os Resource Groups da subscription no momento da conexão pra confirmar que as credenciais têm a permissão correta antes de salvar. Uma mesma subscription Azure só pode estar vinculada a um usuário CloudBroker por vez.
Dado coletado
Custo por Resource Group e por dia, forecast, anomalias (heurística própria) e inventário de Resource Groups sem aplicação mapeada.
Sincronização
Ingestão diária automática, mesmo horário do conector AWS (09:00 UTC).
Segurança
Client Secret cifrado com AES-256-GCM antes de persistir — nunca em texto plano.
Erros comuns
- Erro de permissão ao conectar: confirme que o role assignment de Cost Management Reader foi feito na subscription certa (passo 7) — é o erro mais comum de setup.
- Client Secret expirado: secrets do Entra ID têm validade (até 24 meses no passo 6) — reconecte com um novo secret quando expirar.
FAQ
O Azure precisa de tag como a AWS? Não — a unidade de atribuição é o Resource Group, não uma tag livre. Não é preciso taguear recurso por recurso.
Qual a diferença de maturidade entre AWS e Azure hoje? O SDK de "custo por linha de código" (reconciliação) existe hoje só pra AWS. Azure tem paridade no resto (custo, forecast, anomalia, descoberta de app).