Pular para o conteúdo principal

Azure

Overview

O conector Azure traz custo por Resource Group, forecast e detecção de anomalia (via heurística de média móvel de 7 dias — o Azure não tem um equivalente nativo ao GetAnomaliesCommand da AWS). A unidade de organização é o Resource Group, não tag livre — a descoberta automática de aplicações compara Resource Groups existentes contra os já mapeados, com confiança sempre de 100% (é fato direto, não estimativa por similaridade).

Requisitos

  • Uma subscription Azure ativa
  • Permissão pra criar um App Registration no Microsoft Entra ID (antes chamado Azure Active Directory)
  • ~5 minutos

Permissões

O App Registration recebe a role Cost Management Reader na sua subscription — leitura de custo, sem nenhuma permissão de escrita ou de gerenciar recursos.

Guia de setup

  1. Acesse portal.azure.com e faça login
  2. Pesquise Subscriptions → abra sua subscription → copie o Subscription ID
  3. Pesquise Microsoft Entra ID → na página inicial, copie o Tenant ID
  4. Ainda no Entra ID → App registrationsNew registration → nome CloudBrokerRegister
  5. Na página do app, copie o Application (client) ID — esse é o Client ID
  6. Certificates & secretsNew client secret → descrição cloudbroker, expiração 24 meses → Add → copie o Value imediatamente (só aparece uma vez)
  7. Volte em Subscriptions → sua subscription → Access control (IAM)Add role assignment → role Cost Management Reader → selecione o app CloudBrokerReview + assign
  8. Em app.cloudbroker.app.br, preencha Tenant ID, Client ID, Client Secret e Subscription ID, e clique em Conectar Azure

Validação

O CloudBroker lista os Resource Groups da subscription no momento da conexão pra confirmar que as credenciais têm a permissão correta antes de salvar. Uma mesma subscription Azure só pode estar vinculada a um usuário CloudBroker por vez.

Dado coletado

Custo por Resource Group e por dia, forecast, anomalias (heurística própria) e inventário de Resource Groups sem aplicação mapeada.

Sincronização

Ingestão diária automática, mesmo horário do conector AWS (09:00 UTC).

Segurança

Client Secret cifrado com AES-256-GCM antes de persistir — nunca em texto plano.

Erros comuns

  • Erro de permissão ao conectar: confirme que o role assignment de Cost Management Reader foi feito na subscription certa (passo 7) — é o erro mais comum de setup.
  • Client Secret expirado: secrets do Entra ID têm validade (até 24 meses no passo 6) — reconecte com um novo secret quando expirar.

FAQ

O Azure precisa de tag como a AWS? Não — a unidade de atribuição é o Resource Group, não uma tag livre. Não é preciso taguear recurso por recurso.

Qual a diferença de maturidade entre AWS e Azure hoje? O SDK de "custo por linha de código" (reconciliação) existe hoje só pra AWS. Azure tem paridade no resto (custo, forecast, anomalia, descoberta de app).