Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Sicherheitsadministratoren müssen Firewalls verwalten und die Einhaltung von On-Premises- und Cloud-Implementierungen sicherstellen. Ein zentraler Bestandteil ist die Möglichkeit, Anwendungsteams flexibel CI/CD-Pipelines zu implementieren, um Firewall-Regeln automatisiert zu erstellen.
Die Azure Firewall-Richtlinie erlaubt es Ihnen, eine Regelhierarchie zu definieren und die Einhaltung durchzusetzen:
- Bietet eine hierarchische Struktur, um eine zentrale Basisrichtlinie über eine Kind-Anwendungsteam-Richtlinie zu legen. Regelsammlungen, die von der Basisrichtlinie geerbt werden, haben Vorrang gegenüber Regelsammlungen, die in der Kinderrichtlinie desselben Regeltyps definiert sind. Die Azure Firewall verarbeitet weiterhin Netzwerkregelsammlungen vor Anwendungsregelsammlungen, unabhängig von der Vererbung. Weitere Informationen finden Sie unter Azure Firewall Manager Regelverarbeitung.
- Verwenden Sie eine benutzerdefinierte Azure-Rollendefinition, um unbeabsichtigte Entfernung der Basisrichtlinien zu verhindern und selektiven Zugriff auf Regelsammlungsgruppen innerhalb eines Abonnements oder einer Ressourcengruppe zu bieten.
Lösungsübersicht
Die oberen Schritte für dieses Beispiel sind:
- Erstellen Sie eine Basis-Firewall-Richtlinie in der Sicherheitsteam-Ressourcengruppe.
- Definieren Sie IT-Sicherheitsspezifische Regeln in der Basisrichtlinie. Dies fügt ein gemeinsames Regelwerk hinzu, um Verkehr zuzulassen oder abzulehnen.
- Erstellen Sie Anwendungsteam-Richtlinien, die die Basisrichtlinie übernehmen.
- Definieren Sie teamspezifische Regeln für Anwendungen in der Richtlinie. Du kannst auch Regeln aus bereits bestehenden Firewalls migrieren.
- Erstelle benutzerdefinierte Microsoft Entra-Rollen, um einen feinen Zugriff auf die Regelsammlungsgruppe zu ermöglichen, und füge Rollen im Bereich der Firewall-Richtlinien hinzu. Im folgenden Beispiel können Vertriebsteammitglieder Regelsammlungsgruppen für die Firewall-Richtlinie des Vertriebsteams bearbeiten. Das Gleiche gilt für die Datenbank- und Engineering-Teams.
- Verknüpfe die Policy mit der entsprechenden Firewall. Eine Azure-Firewall kann nur eine zugewiesene Richtlinie haben. Dafür muss jedes Anwendungsteam eine eigene Firewall haben.
Erstellen Sie die Firewall-Richtlinien
- Eine grundlegende Firewall-Richtlinie.
Erstellen Sie Richtlinien für jedes der Anwendungsteams:
- Eine Sales-Firewall-Richtlinie. Die Sales-Firewall-Richtlinie erbt die Basis-Firewall-Richtlinie.
- Eine Datenbank-Firewall-Richtlinie. Die Datenbank-Firewall-Richtlinie erbt die Basis-Firewall-Richtlinie.
- Eine Engineering-Firewall-Richtlinie. Die Engineering-Firewall-Richtlinie übernimmt ebenfalls die Basis-Firewall-Richtlinie.
Erstelle benutzerdefinierte Rollen, um auf die Regelsammlungsgruppen zuzugreifen
Für jedes Anwendungsteam werden benutzerdefinierte Rollen definiert. Die Rolle definiert die Operationen und den Anwendungsbereich. Die Anwendungsteams dürfen Regelsammlungsgruppen für ihre jeweiligen Anwendungen bearbeiten.
Verwenden Sie das folgende hochrangige Verfahren, um benutzerdefinierte Rollen zu definieren:
Mach das Abo.
Select-AzSubscription -SubscriptionId xxxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxxxxFühren Sie den folgenden Befehl aus:
Get-AzProviderOperation "Microsoft.Support/*" | FT Operation, Description -AutoSizeVerwenden Sie den Befehl Get-AzRoleDefinition, um die Reader-Rolle im JSON-Format auszugeben.
Get-AzRoleDefinition -Name "Reader" | ConvertTo-Json | Out-File C:\CustomRoles\ReaderSupportRole.jsonÖffnen Sie die ReaderSupportRole.json-Datei in einem Editor.
Hier ist die JSON-Ausgabe. Informationen zu den verschiedenen Eigenschaften finden Sie unter Benutzerdefinierte Azure-Rollen.
{
"Name": "Reader",
"Id": "acdd72a7-3385-48ef-bd42-f606fba81ae7",
"IsCustom": false,
"Description": "Lets you view everything, but not make any changes.",
"Actions": [
"*/read"
],
"NotActions": [],
"DataActions": [],
"NotDataActions": [],
"AssignableScopes": [
"/"
]
}
Bearbeiten Sie die JSON-Datei, um die
*/read", "Microsoft.Network/*/read", "Microsoft.Network/firewallPolicies/ruleCollectionGroups/writeOperation auf die Actions-Eigenschaft . Stelle sicher, dass du nach der Leseoperation ein Komma einfügst. Diese Aktion ermöglicht es dem Benutzer, Regelsammlungsgruppen zu erstellen und zu aktualisieren.
In AssignableScopes fügen Sie Ihre Abonnement-ID mit folgendem Format hinzu.
/subscriptions/xxxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxxxxDu musst explizite Abonnement-IDs hinzufügen. Andernfalls darfst du die Rolle nicht in dein Abonnement importieren.
Lösche die Id-Eigenschaftslinie und ändere die Eigenschaft IsCustom auf true.
Ändern Sie die Namens - und Beschreibungseigenschaften zu AZFM Rule Collection Group Author und Benutzer in dieser Rolle können die Firewall Policy Rule Collection Groups bearbeiten
Ihre JSON-Datei sollte dem folgenden Beispiel ähneln:
{
"Name": "AZFM Rule Collection Group Author",
"IsCustom": true,
"Description": "Users in this role can edit Firewall Policy rule collection groups",
"Actions": [
"*/read",
"Microsoft.Network/*/read",
"Microsoft.Network/firewallPolicies/ruleCollectionGroups/write"
],
"NotActions": [
],
"DataActions": [
],
"NotDataActions": [
],
"AssignableScopes": [
"/subscriptions/xxxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxxxx"]
}
Um die neue benutzerdefinierte Rolle zu erstellen, verwenden Sie den Befehl New-AzRoleDefinition und geben Sie die JSON-Rollendefinitionsdatei an.
New-AzRoleDefinition -InputFile "C:\CustomRoles\RuleCollectionGroupRole.json
Benutzerdefinierte Rollen auflisten
Um alle benutzerdefinierten Rollen aufzulisten, kannst du den Befehl Get-AzRoleDefinition verwenden:
Get-AzRoleDefinition | ? {$_.IsCustom -eq $true} | FT Name, IsCustom
Du kannst die benutzerdefinierten Rollen auch im Azure-Portal sehen. Gehe zu deinem Abo, wähleAccess Control (IAM), Rollen.
Weitere Informationen finden Sie unter Tutorial: Erstellen Sie eine benutzerdefinierte Azure-Rolle mit Azure PowerShell.
Fügen Sie Benutzer zur benutzerdefinierten Rolle hinzu
Im Portal können Sie Benutzer zur Rolle der AZFM Rule Collection Group Authors hinzufügen und Zugriff auf die Firewall-Richtlinien gewähren.
- Wählen Sie im Portal die Firewall-Richtlinie des Anwendungsteams aus (zum Beispiel SalesAppPolicy).
- Wählen Sie Access Control aus.
- Wählen Sie "Rollenzuweisung hinzufügen" aus.
- Fügen Sie Benutzer/Benutzergruppen (zum Beispiel das Vertriebsteam) zur Rolle hinzu.
Wiederholen Sie dieses Verfahren für die anderen Firewall-Richtlinien.
Zusammenfassung
Firewall-Richtlinien mit benutzerdefinierten Rollen bieten nun selektiven Zugriff auf Gruppen zur Sammlung von Regeln der Firewall-Richtlinien.
Benutzer haben keine Berechtigungen, um:
- Lösche die Azure Firewall oder die Firewall-Richtlinie.
- Aktualisieren Sie die Firewall-Richtlinienhierarchie, DNS-Einstellungen oder Bedrohungsinformationen.
- Aktualisieren Sie die Firewall-Richtlinien, in denen sie keine Mitglieder der AZFM Rule Collection Group Author Group sind.
Sicherheitsadministratoren können die Basisrichtlinie nutzen, um Leitplanken durchzusetzen und bestimmte Arten von Verkehr (zum Beispiel ICMP) zu blockieren, je nach Bedarf ihres Unternehmens.