---
name: azion-vincule-um-firewall-a-um-workload
description: >-
  Proteja os domínios de um workload com um firewall existente: nomeie-o no deployment do workload pelo Azion Console, pela Azion CLI ou pela API.
---

# Vincule um firewall a um workload

Você pode vincular um [firewall](/pt-br/documentacao/plataforma/firewall/) existente a um [workload](/pt-br/documentacao/plataforma/workloads/) pelo Azion Console, pela [Azion CLI](/pt-br/documentacao/devtools/cli/) ou pela API. Para criar um firewall, adicionar a primeira regra dele e vinculá-lo de uma só vez, consulte [Primeiros passos com Firewall](/pt-br/documentacao/plataforma/firewall/primeiros-passos/).

Um firewall não tem domínio próprio. O workload traz os domínios, e o deployment dele nomeia o firewall que inspeciona as requisições a esses domínios. O registro do workload em si não tem campo de firewall, então o vínculo fica no deployment. Para mais informações, consulte [Como Workloads funciona](/pt-br/documentacao/plataforma/workloads/como-funciona/#o-deployment).

Uma conta que usa a API v3 com Domains vincula um firewall nas configurações de cada domínio, em vez disso. Para mais informações, consulte [Domains](/pt-br/documentacao/plataforma/workloads/domains/).

---

Selecione uma interface. Os pré-requisitos e os passos que vinculam o firewall seguem a sua escolha.

## Pré-requisitos

- Um workload que serve uma aplicação. Para mais informações, consulte [Workloads](/pt-br/documentacao/plataforma/workloads/).
- Um firewall com as regras de que o workload precisa. Para criar um firewall, consulte [Primeiros passos com Firewall](/pt-br/documentacao/plataforma/firewall/primeiros-passos/). Para adicionar regras a ele, consulte [Crie uma regra de firewall](/pt-br/documentacao/guias/seguranca-de-aplicacoes/firewall-e-waf/trabalhar-com-rules-engine/).

**Console**

- Acesso ao Azion Console. Para mais informações, consulte [Como acessar o Azion Console](/pt-br/documentacao/guias/plataforma/conta-e-billing/como-acessar-o-azion-console/).

**CLI**

- [Azion CLI](/pt-br/documentacao/devtools/cli/) autorizada com a sua conta. Esta página corresponde à Azion CLI 4.23.0.
- O ID do workload, o ID da aplicação que o workload serve e o ID do firewall. O endereço da página de um firewall no Azion Console traz o ID dele depois de `/firewalls/edit/`.

**API**

- Um personal token para o header `Authorization`, no formato `Token [TOKEN VALUE]`. Para criar um token, consulte [Como criar um personal token](/pt-br/documentacao/guias/plataforma/conta-e-billing/personal-tokens/).
- `curl` ou outro cliente HTTP.
- O ID do workload, o ID da aplicação que o workload serve e o ID do firewall. O endereço da página de um firewall no Azion Console traz o ID dele depois de `/firewalls/edit/`.
- O ID do deployment do workload. Uma requisição `GET` para `/v4/workspace/workloads/<workload-id>/deployments` retorna o deployment com o `id` dele.

---

## Vincule o firewall ao workload

Um deployment tem exatamente três configurações: a aplicação, o firewall e o [conjunto de custom pages](/pt-br/documentacao/plataforma/workloads/custom-pages/configuracoes/) dele. A aplicação e o conjunto de custom pages continuam as que o workload usa hoje, então o firewall é a única configuração que muda. Até que um deployment nomeie o firewall, as regras do firewall não veem nenhuma requisição ao workload.

Um workload tem um único deployment, então você altera o deployment que ele já tem. Um segundo deployment é recusado com `The maximum number of deployments allowed per workload is 1.` Para todos os campos do deployment, consulte [Configurações de workload](/pt-br/documentacao/plataforma/workloads/configuracoes/#deployment).

**Console**

Para vincular o firewall no Azion Console:

1. **Abra a página Workloads**

   Acesse [Azion Console](https://console.azion.com/) > **Workloads**.

2. **Abra o workload**

   Selecione o workload cujos domínios o firewall protege. O formulário de edição dele abre.

3. **Selecione o seu firewall**

   Na seção **Deployment Settings**, selecione o seu firewall no campo **Firewall**. Em um workload sem firewall, o campo mostra *Select a Firewall*.

   **Application** e **Custom Page** mantêm os valores que o workload serve hoje.

4. **Salve o workload**

   Selecione **Save**.

Depois de salvar, o deployment do workload nomeia o seu firewall.

**CLI**

A Azion CLI vincula um firewall somente quando cria o deployment do workload. A Azion CLI 4.23.0 não tem um comando que altere um deployment existente, então, para um workload que já serve uma aplicação, use o Console ou a API.

Para vincular o firewall enquanto a CLI cria o deployment, nomeie o firewall ao lado da aplicação:

```bash
azion create workload-deployment --workload-id <workload-id> \
  --name <deployment-name> --application-id <application-id> \
  --firewall-id <firewall-id> --strategy-type default --active true --current true
```

O comando imprime o ID do deployment que ele criou:

```text
Created Workload Deployment with ID <deployment-id>
```

`--current true` torna este deployment o que o workload executa. Um deployment criado dessa forma mostra `"custom_page": null`. Para atribuir um conjunto de custom pages, adicione `--custom-page <custom-page-id>` ao comando.

**API**

Para vincular o firewall pela API, envie uma requisição `PATCH` para o deployment do workload. Envie o objeto `strategy` inteiro: a aplicação que o workload serve, o ID do firewall em `strategy.attributes.firewall` e, se o workload usa um conjunto de custom pages, o ID dele em `strategy.attributes.custom_page`:

```bash
curl --request PATCH \
  --url https://api.azion.com/v4/workspace/workloads/<workload-id>/deployments/<deployment-id> \
  --header 'Accept: application/json' \
  --header 'Authorization: Token [TOKEN VALUE]' \
  --header 'Content-Type: application/json' \
  --data '{
  "strategy": {
    "type": "default",
    "attributes": {
      "application": <application-id>,
      "firewall": <firewall-id>
    }
  }
}'
```

A API responde `202`, e o deployment nomeia o seu firewall.

---

## Confirme que o firewall aplica as regras dele

A verificação é a mesma para todas as interfaces. Ela precisa de uma regra de firewall cuja resposta você reconheça. Esta seção usa uma regra que nega todo caminho que começa com `/deny-test`, como a de [Crie uma regra de firewall](/pt-br/documentacao/guias/seguranca-de-aplicacoes/firewall-e-waf/trabalhar-com-rules-engine/).

As regras do firewall podem levar vários minutos para entrar em vigor no workload depois do vínculo, e nenhuma duração é garantida. Até lá, as requisições chegam à sua aplicação como antes. Enquanto o vínculo se propaga, as respostas à mesma requisição alternam entre o resultado antigo e o novo. Repita a requisição até que ela retorne `403`. Para mais informações, consulte [Como Firewall funciona](/pt-br/documentacao/plataforma/firewall/como-funciona/#propagacao).

Envie uma requisição para o caminho negado. Substitua `<your-domain>` por um domínio que o workload serve, como o domínio de workload dele, no formato `<id>.map.azionedge.net`:

```bash
curl -i https://<your-domain>/deny-test
```

O firewall recusa a requisição com `403`. Este trecho da resposta omite o longo header `content-security-policy`:

```text
HTTP/2 403
server: nginx
date: Thu, 01 Jan 2026 12:00:00 GMT
content-type: text/html; charset=utf-8
x-content-type-options: nosniff
x-azion-request-id: 0123456789abcdef0123456789abcdef
x-azion-edge-location: <edge-location>
alt-svc: h3=":443"; ma=86400
```

O corpo é a página de erro padrão da Azion, com o título Forbidden, e mostra o seu endereço IP e o ID da requisição. Nenhum header da resposta identifica o firewall ou a regra por trás da recusa. Os caminhos aos quais nenhuma regra corresponde continuam chegando à sua aplicação.

Se `/deny-test` continuar chegando à sua aplicação depois que o vínculo teve vários minutos para se propagar, consulte [Solucionar problemas de Firewall](/pt-br/documentacao/plataforma/firewall/solucao-de-problemas/).

---

## Próximos passos

- [Crie uma regra de firewall](/pt-br/documentacao/guias/seguranca-de-aplicacoes/firewall-e-waf/trabalhar-com-rules-engine.md): Adicione uma regra que nega um caminho, ou uma regra que exige um certificado de cliente.
- [Primeiros passos com WAF](/pt-br/documentacao/plataforma/firewall/waf/primeiros-passos.md): Aplique um WAF rule set ao firewall com um behavior Set WAF e veja uma requisição com formato de injeção ser recusada.
- [Boas práticas de Firewall](/pt-br/documentacao/plataforma/firewall/boas-praticas.md#compartilhe-um-firewall-entre-workloads-com-a-mesma-politica-de-seguranca): Decida quando workloads compartilham um firewall, e o que uma mudança nele alcança.
- [Solucionar problemas de Firewall](/pt-br/documentacao/plataforma/firewall/solucao-de-problemas.md): Descubra por que um firewall vinculado não atua nas requisições que um workload recebe.
