Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Dieser Artikel bietet eine Sammlung von bewährten Sicherheitspraktiken für Azure App Service zur Sicherung Ihrer PaaS-Web- und mobilen Anwendungen. Microsoft leitete diese Best Practices aus Erfahrungen mit Azure- und Azure-Kunden ab.
Azure App Service ist ein Platform as a Service (PaaS)-Angebot, das Ihnen hilft, Web- und mobile Apps für jede Plattform oder jedes Gerät zu erstellen und sich überall in der Cloud oder lokal mit Daten zu verbinden. Der App-Dienst umfasst die Web- und mobilen Funktionen, die zuvor separat als Azure Websites und Azure Mobile Services bereitgestellt wurden. Außerdem sind neue Funktionen zum Automatisieren von Geschäftsprozessen und Hosten von Cloud-APIs enthalten. Als einzelner integrierter Dienst stellt App Service einen umfangreichen Satz von Funktionen für mobile, Web- und Integrationsszenarien bereit.
Authentifizieren über Microsoft Entra ID
App Service bietet einen OAuth 2.0-Dienst für Ihren Identitätsanbieter. In OAuth 2.0 liegt der Schwerpunkt auf der Vereinfachung der Cliententwicklung. Gleichzeitig werden bestimmte Autorisierungsabläufe für Webanwendungen, Desktopanwendungen und Mobiltelefone bereitgestellt. Microsoft Entra ID verwendet OAuth 2.0, damit Sie den Zugriff auf mobile Und Webanwendungen autorisieren können. Weitere Informationen finden Sie unter Authentifizierung und Autorisierung im Azure App Service.
Beschränken des Zugriffs auf Grundlage der Rolle
Das Einschränken des Zugriffs ist für Organisationen zwingend erforderlich, die Sicherheitsrichtlinien für den Datenzugriff durchsetzen möchten. Verwenden Sie Azure rollenbasierte Zugriffskontrolle (Azure RBAC), um Benutzern, Gruppen und Anwendungen Berechtigungen in einem bestimmten Umfang zuzuweisen, wie etwa die Need-to-know- und Least-Privilege-Sicherheitsprinzipien. Für weitere Informationen zum Zugriff von Nutzern auf Anwendungen siehe Was ist Azure rollenbasierte Zugriffskontrolle (Azure RBAC).
Schützen Sie Ihre Schlüssel
Ihre Sicherheitsfunktionen können noch so ausgereift sein, wenn Sie Ihre Abonnementschlüssel verlieren. Azure Key Vault schützt kryptografische Schlüssel und geheime Schlüssel, die von Cloudanwendungen und -diensten verwendet werden. Mit Key Vault können Sie Schlüssel und Geheimnisse verschlüsseln (wie Authentifizierungsschlüssel, Speicherkontoschlüssel, Datenverschlüsselungsschlüssel, ). PFX-Dateien und Passwörter), indem Schlüssel verwendet werden, die durch Hardware-Sicherheitsmodule (HSMs) geschützt sind. Zur Steigerung der Sicherheit können Sie Schlüssel in HSMs importieren oder in diesen generieren. Sie können auch Key Vault verwenden, um Ihre TLS-Zertifikate mit automatischer Verlängerung zu verwalten. Weitere Informationen finden Sie unter Was ist Azure Key Vault.
Einschränken eingehender Quell-IP-Adressen
App Service Environments verfügen über eine virtuelle Netzwerkintegrationsfunktion, die Ihnen hilft, eingehende Quell-IP-Adressen über Netzwerksicherheitsgruppen (NSGs) einzuschränken. Falls Sie mit Azure-virtuellen Netzwerken (VNets) nicht vertraut sind, ermöglicht Ihnen diese Funktion, viele Ihrer Azure-Ressourcen in einem nicht-internetbasierten, routbaren Netzwerk zu platzieren, auf das Sie den Zugriff steuern. Weitere Informationen finden Sie unter Integrieren einer App in ein virtuelles Azure-Netzwerk.
Für App Service auf Windows können Sie ip-Adressen auch dynamisch einschränken, indem Sie die web.configkonfigurieren. Weitere Informationen finden Sie unter Dynamic IP Security.
Nächste Schritte
In diesem Artikel wurde Ihnen eine Sammlung empfohlener Vorgehensweisen in Azure App Service zum Schutz Ihrer webbasierten und mobilen PaaS-Anwendungen vorgestellt. Weitere Informationen zum Schutz Ihrer PaaS-Bereitstellungen finden Sie unter: