Sichern Ihrer Azure App Service-Bereitstellung

Azure App Service bietet eine Plattform-as-a-Service(PaaS)-Umgebung, mit der Sie Web-Apps, mobile App-Back-Ends, RESTful-APIs und Funktions-Apps erstellen, bereitstellen und skalieren können. Bei der Bereitstellung dieses Diensts ist es wichtig, bewährte Methoden zur Sicherheit zu befolgen, um Ihre Anwendungen, Daten und Infrastruktur zu schützen.

Dieser Artikel enthält Anleitungen zur optimalen Sicherung Ihrer Azure App Service-Bereitstellung.

Azure App Service sichert und schützt seine Plattformkomponenten aktiv, einschließlich azure virtual machines (VMs), Speicher, Netzwerkverbindungen, Webframeworks sowie Verwaltungs- und Integrationsfeatures. Der App-Dienst wird kontinuierlichen, strengen Compliance-Prüfungen unterzogen, um folgendes sicherzustellen:

  • Jede App ist von anderen Azure-Apps und -Ressourcen getrennt.
  • Regelmäßige Updates von VMs und Laufzeitsoftware beheben neu entdeckte Sicherheitsrisiken.
  • Die Kommunikation von geheimen Schlüsseln und Verbindungszeichenfolgen zwischen Apps und anderen Azure-Ressourcen wie Azure SQL-Datenbank erfolgt nur innerhalb von Azure, ohne Netzwerkgrenzen zu überschreiten. Gespeicherte geheime Schlüssel werden immer verschlüsselt.
  • Alle Kommunikationen über App Service-Konnektivitätsfeatures wie Hybridverbindung werden verschlüsselt.
  • Alle Verbindungen über Remoteverwaltungstools wie Azure PowerShell, Azure CLI, Azure SDKs und REST-APIs werden verschlüsselt.
  • Kontinuierliches Bedrohungsmanagement schützt die Infrastruktur und Plattform vor Schadsoftware, verteilten Denial-of-Service (DDoS) und Man-in-the-Middle-Angriffen und anderen Bedrohungen.

Weitere Informationen zur Infrastruktur- und Plattformsicherheit in Azure finden Sie im Azure Trust Center.

Die Sicherheitsempfehlungen in diesem Artikel implementieren Zero Trust-Prinzipien: "Explizit überprüfen", "Minimalen Berechtigungszugriff verwenden" und "Verletzung als gegeben ansehen". Umfassende Anleitungen zu Zero Trust finden Sie im Zero Trust Guidance Center.

Dienstspezifische Sicherheit

Azure App Service hat besondere Sicherheitsaspekte, die Sie berücksichtigen sollten, um die Gesamtsicherheit Ihrer Webanwendungen zu gewährleisten.

  • Standardauthentifizierung deaktivieren: Deaktivieren Sie die grundlegende Benutzernamen- und Kennwortauthentifizierung für FTP- und SCM-Endpunkte zugunsten der microsoft Entra ID-basierten Authentifizierung, die OAuth 2.0 tokenbasierte Authentifizierung mit verbesserter Sicherheit bereitstellt. Weitere Informationen finden Sie unter Deaktivieren der Grundauthentifizierung in Azure App Service-Deployments.

  • Sichere FTP/FTPS-Bereitstellungen: Ftp-Zugriff deaktivieren oder FTPS-Modus erzwingen, wenn FTP für Bereitstellungen verwendet wird, um zu verhindern, dass Anmeldeinformationen und Inhalte in Klartext übertragen werden. Weitere Informationen finden Sie unter Deploy your app to Azure App Service using FTP/S.

  • Erzielen Sie eine vollständige Netzwerkisolation: Verwenden Sie die App-Dienstumgebung, um Ihre Apps in einer dedizierten App Service-Umgebung in Ihrer eigenen Azure Virtual Network-Instanz auszuführen. Dieses Setup bietet vollständige Netzwerkisolation von der gemeinsamen Infrastruktur mit dedizierten öffentlichen Endpunkten, internen Load Balancer-(ILB)-Optionen für den reinen internen Zugriff und die Möglichkeit, ein ILB hinter einer Web-Anwendungs-Firewall für unternehmensweiten Schutz zu verwenden. Weitere Informationen finden Sie unter Einführung in Azure App Service Environments.

  • Implementieren Sie DDoS-Schutz: Installieren Sie Azure Front Door mit einer Web Application Firewall (WAF) vor Ihrer App Service-App, um DDoS-Angriffe auf Netzwerkebene und Anwendungsebene abzufangen und zu filtern, bevor sie Ihre App erreichen. Weitere Informationen finden Sie unter Azure Front Door und DDoS Protection.

Netzwerksicherheit

Der App-Dienst unterstützt viele Netzwerksicherheitsfeatures, um Ihre Anwendungen zu sperren und unbefugten Zugriff zu verhindern.

  • Konfigurieren privater Endpunkte: Beseitigen Sie die Gefährdung des öffentlichen Internets, indem Sie den Datenverkehr über Ihr virtuelles Netzwerk über Azure Private Link an Ihren App-Dienst weiterleiten, um eine sichere Konnektivität für Clients in Ihren privaten Netzwerken sicherzustellen. Weitere Informationen finden Sie unter Use private endpoints for Azure App Service.

  • Implementieren Sie die Integration virtueller Netzwerke: Sichern Sie Ihren ausgehenden Datenverkehr, indem Sie Es Ihrer App ermöglichen, auf Ressourcen in oder über ein virtuelles Azure-Netzwerk zuzugreifen und gleichzeitig die Isolation vom öffentlichen Internet aufrechtzuerhalten. Weitere Informationen finden Sie unter Integrieren einer App in ein virtuelles Azure-Netzwerk.

  • Konfigurieren von IP-Zugriffsbeschränkungen: Beschränken Sie den Zugriff auf Ihre App, indem Sie eine Zulassungsliste mit IP-Adressen und Subnetzen definieren, die auf Ihre Anwendung zugreifen können, und den gesamten anderen Datenverkehr blockieren. Sie können einzelne IP-Adressen oder Bereiche definieren, die durch Subnetzmasken definiert sind, und dynamische IP-Einschränkungen über web.config Dateien in Windows-Apps konfigurieren. Weitere Informationen finden Sie unter Einrichten von Azure App Service-Zugriffseinschränkungen.

  • Einrichten von Dienstendpunkteinschränkungen: Sperren Sie den eingehenden Zugriff auf Ihre App von bestimmten Subnetzen in Ihren virtuellen Netzwerken mithilfe von Dienstendpunkten, die zusammen mit IP-Zugriffsbeschränkungen zusammenarbeiten, um Filter auf Netzwerkebene bereitzustellen. Weitere Informationen finden Sie unter Azure App Service-Zugriffseinschränkungen.

  • Verwenden Sie die Webanwendungsfirewall: Verbessern Sie den Schutz vor allgemeinen Sicherheitsrisiken und Angriffen im Web, indem Sie Azure Front Door oder Anwendungsgateway mit Den Funktionen der Webanwendungsfirewall vor Ihrem App-Dienst implementieren. Weitere Informationen finden Sie unter Azure Web Application Firewall zu Azure Application Gateway.

Identitäts- und Zugriffsverwaltung

Die ordnungsgemäße Verwaltung von Identitäten und Zugriffssteuerungen ist unerlässlich, um Ihre Azure App Service-Bereitstellungen vor unbefugter Verwendung und potenziellem Diebstahl von Anmeldeinformationen zu schützen.

  • Aktivieren Sie verwaltete Identitäten für ausgehende Anforderungen: Authentifizieren Sie sich sicher von Ihrer App aus, ohne Anmeldeinformationen in Ihrem Code oder Ihrer Konfiguration mithilfe verwalteter Identitäten zu speichern, ohne dass Dienstprinzipale und Verbindungszeichenfolgen verwaltet werden müssen. Verwaltete Identitäten stellen eine automatisch verwaltete Identität in Microsoft Entra-ID für Ihre App bereit, die verwendet werden kann, wenn ausgehende Anforderungen an andere Azure-Dienste wie Azure SQL-Datenbank, Azure Key Vault und Azure Storage gesendet werden. Der App-Dienst unterstützt sowohl vom System zugewiesene als auch vom Benutzer zugewiesene verwaltete Identitäten. Weitere Informationen finden Sie unter Verwenden von verwalteten Identitäten für App Service und Azure Functions.

  • Konfigurieren sie Authentifizierung und Autorisierung: Implementieren Sie die App-Dienstauthentifizierung/Autorisierung, um Ihre Anwendung mit Microsoft Entra ID oder anderen Identitätsanbietern zu schützen, um nicht autorisierten Zugriff zu verhindern, ohne benutzerdefinierten Authentifizierungscode zu schreiben. Das integrierte Authentifizierungsmodul verarbeitet Webanfragen, bevor sie an Ihren Anwendungscode weitergeleitet werden, und unterstützt mehrere Anbieter, darunter Microsoft Entra ID, Microsoft-Konten, Facebook, Google und X. Weitere Informationen finden Sie unter Authentifizierung und Autorisierung im Azure App Service.

  • Implementieren Sie die rollenbasierte Zugriffssteuerung für Verwaltungsvorgänge: Steuern Sie, wer Ihre App Service-Ressourcen (Verwaltungsebene) verwalten und konfigurieren kann, indem Sie den Benutzern und Dienstprinzipalen nach dem Prinzip der geringsten Berechtigungen die mindestens erforderlichen Azure RBAC-Berechtigungen zuweisen. Dies kontrolliert den administrativen Zugriff auf Operationen wie das Erstellen von Apps, das Ändern von Konfigurationseinstellungen und das Management von Deployments, getrennt von der Authentifizierung auf Anwendungsebene (Easy Auth) oder der App-zu-Ressourcen-Authentifizierung (verwaltete Identitäten). Weitere Informationen finden Sie unter integrierte Azure-Rollen für Web und Mobilgeräte.

  • Implementieren Sie die On-Behalf-Authentifizierung: Delegieren Sie den Remote-Zugriff auf Ressourcen im Namen von Benutzern mit Microsoft Entra ID als Anbieter der Authentifizierung. Ihre App Service-App kann delegierte Anmeldung an Diensten wie Microsoft Graph oder Remote-App Service-API-Apps durchführen. Weitere Informationen finden Sie unter Benutzer in Azure App Service durchgängig authentifizieren und autorisieren.

  • Aktivieren der gegenseitigen TLS-Authentifizierung: Clientzertifikate für zusätzliche Sicherheit erforderlich, wenn Ihre Anwendung die Clientidentität überprüfen muss, insbesondere für B2B-Szenarien oder interne Anwendungen. Weitere Informationen finden Sie unter TLS-Mutual Authentication konfigurieren für Azure App Service.

Datenschutz

Der Schutz von Daten während der Übertragung und im Ruhezustand ist entscheidend für die Wahrung der Vertraulichkeit und Integrität Ihrer Anwendungen und ihrer Daten.

  • Erzwingen von HTTPS: Leiten Sie den gesamten HTTP-Datenverkehr an HTTPS um, indem Sie den NUR-HTTPS-Modus aktivieren und sicherstellen, dass die gesamte Kommunikation zwischen Clients und Ihrer App verschlüsselt ist. HTTPS-only Redirect ist standardmäßig nicht aktiviert, also aktiviere sie explizit; beachte, dass der Standard-Domainname <app_name>.azurewebsites.net deiner App bereits über HTTPS zugänglich ist. Weitere Informationen finden Sie unter Allgemeine Einstellungen konfigurieren.

  • Tls-Version konfigurieren: Verwenden Sie moderne TLS-Protokolle, indem Sie die mindeste TLS-Version auf 1.2 oder höher konfigurieren und veraltete, unsichere Protokolle deaktivieren, um potenzielle Sicherheitsrisiken zu verhindern. Der App-Dienst unterstützt TLS 1.3 (neueste), TLS 1.2 (Standard minimum) und TLS 1.1/1.0 (nur aus Gründen der Abwärtskompatibilität). Konfigurieren Sie die minimale TLS-Version sowohl für Ihre Web-App als auch für die SCM-Website. Weitere Informationen finden Sie unter Allgemeine Einstellungen konfigurieren.

  • Verwalten von TLS/SSL-Zertifikaten: Sichern Sie benutzerdefinierte Domänen mithilfe ordnungsgemäß konfigurierter TLS/SSL-Zertifikate, um vertrauenswürdige Verbindungen herzustellen. App Service unterstützt mehrere Zertifikattypen: kostenlose von App Service verwaltete Zertifikate, App Service-Zertifikate, Zertifikate von Drittanbietern und Zertifikate, die aus Azure Key Vault importiert wurden. Wenn Sie eine benutzerdefinierte Domäne konfigurieren, sichern Sie sie mit einem TLS/SSL-Zertifikat, damit Browser sichere HTTPS-Verbindungen herstellen können. Weitere Informationen finden Sie unter Hinzufügen und Verwalten von TLS/SSL-Zertifikaten in Azure App Service.

  • Speichern Sie geheime Schlüssel im Key Vault: Schützen Sie vertrauliche Konfigurationswerte wie Datenbankanmeldeinformationen, API-Token und private Schlüssel, indem Sie sie in Azure Key Vault speichern und mit verwalteten Identitäten darauf zugreifen, anstatt sie in Anwendungseinstellungen oder Code zu speichern. Ihre App Service-App kann mithilfe der verwalteten Identitätsauthentifizierung sicher auf Key Vault zugreifen. Weitere Informationen finden Sie unter Verwendung von Key Vault-Verweisen für App Service und Azure Functions.

  • Vermeiden Sie das Festkodieren von Geheimnissen in Anwendungseinstellungen: Speichern Sie keine Geheimnisse in Code oder Konfigurationsdateien. App Service speichert App-Einstellungen und Verbindungsstrings im Ruhezustand verschlüsselt und entschlüsselt sie kurz bevor er sie in den Prozessspeicher deiner App injiziert, bevorzugt aber für sensible Geheimnisse Key Vault-Referenzen, damit Geheimnisse zentral verwaltet und nie in der App-Konfiguration gespeichert werden. Greifen Sie auf diese Werte als Umgebungsvariablen zu, indem Sie Standardmuster für Ihre Programmiersprache verwenden. Weitere Informationen finden Sie unter Konfigurieren von App-Einstellungen.

  • Sichere Remoteverbindungen: Verwenden Sie beim Zugriff auf Remoteressourcen immer verschlüsselte Verbindungen, auch wenn die Back-End-Ressource unverschlüsselte Verbindungen zulässt. Für Azure-Ressourcen wie Azure SQL-Datenbank und Azure Storage bleiben Verbindungen in Azure und überschreiten keine Netzwerkgrenzen. Verwenden Sie für virtuelle Netzwerkressourcen die Integration des virtuellen Netzwerks mit Point-to-Site-VPN. Verwenden Sie für lokale Ressourcen Hybridverbindungen mit TLS 1.2 oder virtuelle Netzwerkintegration mit Standort-zu-Standort-VPN. Stellen Sie sicher, dass Back-End-Azure-Dienste nur den kleinsten möglichen Satz von IP-Adressen aus Ihrer App zulassen. Weitere Informationen finden Sie unter Ausgehende IP-Adressen.

Protokollierung und Überwachung

Die Implementierung einer umfassenden Protokollierung und Überwachung ist unerlässlich, um potenzielle Sicherheitsbedrohungen zu erkennen und Probleme mit Ihrer Azure App Service-Bereitstellung zu beheben.

  • Diagnoseprotokollierung aktivieren: Konfigurieren Sie Die Diagnoseprotokolle von Azure App Service zum Nachverfolgen von Anwendungsfehlern, Webserverprotokollen, Fehleranforderungsablaufverfolgungen und detaillierte Fehlermeldungen, um Sicherheitsprobleme zu identifizieren und Probleme zu beheben. Weitere Informationen finden Sie unter Diagnose-Logging für Apps in Azure App Service aktivieren.

  • Integration in Azure Monitor: Richten Sie Azure Monitor ein, um Protokolle und Metriken von Ihrem App Service zu sammeln und zu analysieren, wodurch umfassende Überwachung und Warnung für Sicherheitsereignisse und Leistungsprobleme ermöglicht wird. Weitere Informationen finden Sie unter Monitor apps in Azure App Service.

  • Konfigurieren von Application Insights: Implementieren Sie Application Insights, um detaillierte Einblicke in die Anwendungsleistung, Nutzungsmuster und potenzielle Sicherheitsprobleme mit Echtzeitüberwachungs- und Analysefunktionen zu erhalten. Weitere Informationen finden Sie unter Überwachen der Leistung von Azure App Service.

  • Einrichten von Sicherheitswarnungen: Erstellen Sie benutzerdefinierte Warnungen, um Sie über ungewöhnliche Nutzungsmuster, potenzielle Sicherheitsverletzungen oder Dienstunterbrechungen zu informieren, die Sich auf Ihre App Service-Ressourcen auswirken. Weitere Informationen finden Sie unter Erstellen, Anzeigen und Verwalten von Metrikwarnungen mit Azure Monitor.

  • Aktivieren Sie Integritätsprüfungen: Konfigurieren Sie Integritätsprüfungen, um den Betriebsstatus Ihrer Anwendung zu überwachen und Probleme nach Möglichkeit automatisch zu beheben. Weitere Informationen finden Sie unter Überwachen von App Service-Instanzen mit der Integritätsprüfung.

Compliance und Governance

Die Schaffung einer ordnungsgemäßen Governance und die Sicherstellung der Einhaltung relevanter Standards ist entscheidend für den sicheren Betrieb von Azure App Service-Anwendungen.

  • Implementieren sie Azure-Richtlinie: Erzwingen Sie organisationsweite Sicherheitsstandards für Ihre App Service-Bereitstellungen, indem Sie Azure-Richtliniendefinitionen erstellen und zuweisen, die Complianceanforderungen überwachen und erzwingen. Weitere Informationen finden Sie unter Azure Policy Regulatory Compliance Controls for Azure App Service.

  • Überprüfen Sie Sicherheitsempfehlungen: Bewerten Sie regelmäßig Ihre Sicherheitslage im App Service, indem Sie Microsoft Defender for Cloud verwenden, um Sicherheitsschwachstellen und Fehlkonfigurationen zu identifizieren und zu beheben. Weitere Informationen finden Sie unter Protect your Azure App Service Web Apps and APIs.

  • Führen Sie Sicherheitsbewertungen durch: Führen Sie regelmäßige Sicherheitstests und Penetrationstests Ihrer App Service-Anwendungen durch, um Zugriffsbeschränkungen, TLS-Einstellungen und die Konfiguration von Easy Auth zu validieren. Befolgen Sie die Microsoft-Cloud-Penetrationstestregeln. Weitere Informationen finden Sie unter Penetrationstests.

  • Regulatorische Compliance sicherstellen: Weisen Sie integrierte Richtlinieninitiativen für die Einhaltung gesetzlicher Vorschriften zu (z. B. PCI DSS, HIPAA/HITRUST oder ISO 27001), die App Service-Steuerelemente enthalten, um Ihre Apps anhand der Anforderungen Ihrer Branche und Region zu überprüfen, insbesondere im Hinblick auf Datensicherheit und Datenschutz. Weitere Informationen finden Sie unter Einhaltung gesetzlicher Bestimmungen mit Azure Policy.

  • Implementiere sichere DevOps-Praktiken: Richte sichere CI/CD-Pipelines für die Bereitstellung auf App Service ein: Nutze Deployment-Slots für gestufte Validierung, deaktiviere die grundlegende Authentifizierung auf den SCM/FTP-Endpunkten zugunsten einer auf verwalteter Identität basierenden Bereitstellung und füge Code-Scans und Abhängigkeitsprüfungen hinzu. Weitere Informationen finden Sie unter Deployment Best Practices.

Sicherung und Wiederherstellung

Die Implementierung robuster Sicherungs- und Wiederherstellungsmechanismen ist für die Sicherstellung der Geschäftskontinuität und des Datenschutzes in Ihren Azure App Service-Bereitstellungen unerlässlich.

  • Aktivieren Sie automatisierte Sicherungen: Konfigurieren Sie geplante Sicherungen für Ihre App Service-Anwendungen, um sicherzustellen, dass Sie Ihre Anwendungen und Daten bei versehentlichem Löschen, Beschädigung oder anderen Fehlern wiederherstellen können. Weitere Informationen finden Sie unter Backup und Wiederherstellung Ihrer App im Azure App Service.

  • Konfigurieren sie die Aufbewahrung von Sicherungen: Legen Sie geeignete Aufbewahrungszeiträume für Ihre Sicherungen basierend auf Ihren Geschäftlichen Anforderungen und Complianceanforderungen fest, um sicherzustellen, dass wichtige Daten für die erforderliche Dauer aufbewahrt werden. Weitere Informationen finden Sie unter Backup und Wiederherstellung Ihrer App im Azure App Service.

  • Implementieren Sie Multiregion-Deployments: Setzen Sie Ihre kritischen Anwendungen über mehrere Regionen hinweg ein, um hohe Verfügbarkeit und Katastrophenwiederherstellung im Falle regionaler Ausfälle bereitzustellen. Weitere Informationen finden Sie unter Tutorial: Erstellen Sie eine hochverfügbare Multi-Region-App in App Service.

  • Testen Sie die Wiederherstellung der Sicherung: Testen Sie ihren Sicherungswiederherstellungsprozess regelmäßig, um sicherzustellen, dass Sicherungen gültig sind und bei Bedarf erfolgreich wiederhergestellt werden können, und überprüfen Sie dabei sowohl die Anwendungsfunktionalität als auch die Datenintegrität. Weitere Informationen finden Sie unter Wiederherstellen einer App aus einem Backup.

  • Dokumentwiederherstellungsverfahren: Erstellen und verwalten Sie umfassende Dokumentationen für Wiederherstellungsverfahren, um eine schnelle und effektive Reaktion während Dienstunterbrechungen oder Katastrophen sicherzustellen. Weitere Informationen finden Sie unter Reliability in Azure App Service.