procedimientos recomendados de seguridad de red de Azure

En este artículo se aborda un conjunto de procedimientos recomendados de Azure que sirven para mejorar la seguridad de la red. Microsoft derivó estas mejores prácticas de su experiencia con redes de Azure y de las experiencias de organizaciones como la suya.

Estas mejores prácticas representan una opinión consensuada y reflejan las capacidades y conjuntos de características de la plataforma Azure tal y como existían en el momento en que se escribió este artículo. Las opiniones y las tecnologías cambian con el tiempo. Microsoft actualiza este artículo regularmente para reflejar esos cambios.

En este artículo se alinea con el modelo de seguridad confianza cero de Microsoft, que elimina la confianza implícita basada en la ubicación de red. Para conocer los controles de seguridad prescriptivos con el cumplimiento de Azure Policy, consulte Microsoft Cloud Security Benchmark v2 - Network Security.

Uso de controles de red sólidos

Puede conectar las máquinas virtuales y los dispositivos de Azure a otros dispositivos en red, colocándolos en redes virtuales de Azure. Esto es, puede conectar tarjetas de interfaz de red virtual a una red virtual para posibilitar las comunicaciones basadas en TCP/IP entre dispositivos habilitados para la red. Las máquinas virtuales conectadas a una red virtual de Azure pueden conectarse a dispositivos en la misma red virtual, en distintas redes virtuales, en Internet o, incluso, en sus propias redes locales.

Mientras planificas tu red y su seguridad, centraliza:

  • Funciones de red central como ExpressRoute, provisión de redes virtuales y subredes, y direccionamiento IP.
  • Gobernanza de elementos de seguridad de red, como funciones de dispositivos virtuales de red.

Si usa un conjunto común de herramientas de administración para supervisar la red y la seguridad de la red, tendrá una visibilidad clara de ambos aspectos. Una estrategia de seguridad sencilla y unificada reduce los errores, ya que permite una mejor comprensión del lado humano y aumenta la confiabilidad de la automatización.

  • Utiliza registros virtuales de flujo de red para una visibilidad completa del tráfico Los registros de flujo de red virtual proporcionan visibilidad centralizada del tráfico en toda tu red virtual y sustituyen los registros de flujo NSG por una cobertura de monitorización más amplia. Para más información, consulte Introducción a los registros de flujo de red virtual.

Segmentación lógica de subredes

Las redes virtuales de Azure son similares a una LAN de red local. La idea detrás de una red virtual de Azure es crear una sola red basada en espacios privados de direcciones IP en la que pueden colocar todas las máquinas virtuales de Azure. Los espacios de direcciones IP privados están en los intervalos de clase A (10.0.0.0/8), B (172.16.0.0/12) y C (192.168.0.0/16).

Los procedimientos recomendados para segmentar lógicamente las subredes son:

  • No asignes reglas de permiso con rangos muy amplios, como permitir desde 0.0.0.0 hasta 255.255.255.255. Asegúrate de que los procedimientos de solución de problemas desanimen o prohíban la creación de este tipo de normas. Estas reglas de permiso dan una falsa sensación de seguridad y, a menudo, son detectadas y explotadas por equipos de operaciones clandestinas.

  • Segmenta el espacio de direcciones más grande en subredes. Utiliza principios de subredes basadas en CIDRs para crear tus subredes.

  • Cree controles de acceso de red entre subredes. El enrutamiento entre subredes se realizará automáticamente y no es necesario configurar manualmente las tablas de enrutamiento. Por defecto, no existen controles de acceso a la red entre las subredes que creas en una red virtual de Azure. Utiliza un grupo de seguridad de red para protegerte contra el tráfico no solicitado hacia las subredes de Azure. Los grupos de seguridad de red (NSG) son dispositivos de inspección de paquetes sencillos y con estado. Los NSG utilizan el enfoque de la quinteta (IP de origen, puerto de origen, IP de destino, puerto de destino y protocolo) para crear reglas de permiso o denegación del tráfico de red. Puede permitir o denegar el tráfico hacia y desde una sola dirección IP, hacia y desde varias direcciones IP o, incluso, hacia y desde subredes enteras.

Al usar grupos de seguridad de red para controlar el acceso a la red entre subredes, puede establecer recursos que pertenezcan a la misma zona de seguridad o rol en sus propias subredes.

  • Evita redes virtuales pequeñas y subredes para garantizar simplicidad y flexibilidad. La mayoría de las organizaciones añaden más recursos de los previstos inicialmente, y reasignar direcciones requiere mucho trabajo. Las subredes pequeñas añaden un valor de seguridad limitado, y asignar un grupo de seguridad de red a cada subred añade sobrecarga. Define las subredes de forma amplia para garantizar flexibilidad de crecimiento.

  • Simplifica la gestión de reglas de los grupos de seguridad de red definiendo grupos de seguridad de aplicaciones. Define un grupo de seguridad de aplicaciones para listas de direcciones IP que creas que podrían cambiar en el futuro o que se pueden usar en muchos grupos de seguridad de red. Nombra claramente los grupos de seguridad de aplicaciones para que otros puedan entender su contenido y propósito.

Adoptar un método de Confianza cero

Las redes basadas en perímetros operan bajo la suposición de que todos los sistemas dentro de una red son de confianza. Sin embargo, los empleados de hoy en día acceden a los recursos de la organización desde cualquier lugar en una gran variedad de dispositivos y aplicaciones, lo que hace que los controles de seguridad perimetral sean irrelevantes. Las directivas de control de acceso que se centran únicamente en quién puede acceder a un recurso no son suficientes. Para dominar el equilibrio entre seguridad y productividad, los administradores de seguridad también deben tener en cuenta el modo en que se accede a los recursos.

Las redes deben evolucionar de las defensas tradicionales porque pueden ser vulnerables a diversas infracciones: un atacante puede poner en peligro un único punto de conexión dentro del límite de confianza y, tras ello, expandir rápidamente un punto de apoyo en toda la red. Las redes de Confianza cero eliminan el concepto de confianza según la ubicación de red dentro de un perímetro. En su lugar, las arquitecturas de Confianza cero usan notificaciones de confianza de usuario y dispositivo para obtener acceso a los datos y los recursos de la organización. En las nuevas iniciativas, adopte métodos de Confianza cero que validen la confianza en el momento del acceso.

Los procedimientos recomendados son:

  • Ofrece acceso condicional a recursos según el dispositivo, la identidad, la garantía, la ubicación de la red y más.Acceso condicional de Microsoft Entra te ayuda a aplicar los controles de acceso adecuados implementando decisiones automatizadas basadas en las condiciones requeridas. Para más información, vea Administración el acceso a la administración de Azure con acceso condicional.

  • Activa el acceso al puerto solo después de la aprobación del flujo de trabajo. Utiliza el acceso justo a tiempo a VMs en Microsoft Defender para la nube para bloquear el tráfico entrante en tus VMs de Azure, reduciendo la exposición a ataques y facilitando el acceso para conectarte a las VMs cuando sea necesario. Para obtener más información, consulte Acceso a máquinas virtuales just-in-time en Microsoft Defender para la nube.

  • Utiliza Azure Bastion para acceder remotamente de forma segura a máquinas virtuales sin exponer direcciones IP públicas ni abrir puertos entrantes.Azure Bastion proporciona conectividad RDP/SSH segura a tus máquinas virtuales directamente a través del portal de Azure sobre TLS. Azure Bastion Developer SKU ya está disponible sin coste adicional en más de 35 regiones de Azure, lo que lo hace ideal para escenarios de desarrollo o prueba. Este SKU elimina la necesidad de jump boxes o la exposición de máquinas virtuales a internet, reduciendo la superficie de ataque y simplificando el acceso administrativo. Para cargas de producción, actualiza a SKUs Standard o Premium para funciones adicionales como escalado de host y grabación de sesiones. Consulte Inicio rápido: Conexión con El desarrollador de Azure Bastion para empezar.

  • Concede permisos temporales para realizar tareas privilegiadas. Esta práctica impide que usuarios maliciosos o no autorizados accedan después de que expiren los permisos. Concede acceso solo cuando los usuarios lo necesiten. Utiliza el acceso justo a tiempo en Microsoft Entra Privileged Identity Management o en una solución de terceros para conceder permisos para realizar tareas privilegiadas.

Confianza cero es la próxima evolución en seguridad de red. El estado de los ataques cibernéticos condiciona a las organizaciones a adquirir una mentalidad de "presunción de infracción", pero este método no debería limitar nada. Las redes de Confianza cero protegen los recursos y los datos corporativos, al tiempo que garantizan que las organizaciones pueden crear un área de trabajo moderna mediante tecnologías que permiten a los empleados ser productivos en cualquier momento, lugar y modo.

Control del comportamiento de enrutamiento

Cuando coloca una máquina virtual en una instancia de Azure Virtual Network, observará que la máquina virtual puede conectarse a cualquier otra máquina virtual de la misma red virtual, incluso si las otras máquinas virtuales están en subredes diferentes. Las rutas del sistema predeterminadas hacen posible esta comunicación. Estas rutas predeterminadas permiten que las máquinas virtuales de la misma red virtual inicien conexiones entre sí y con Internet (solo para comunicaciones salientes a Internet).

Aunque las rutas del sistema por defecto son útiles para muchos escenarios de despliegue, a veces quieres personalizar la configuración de enrutamiento para tus despliegues. Puede configurar la dirección del próximo salto para que acceda a destinos específicos.

Configura rutas definidas por el usuario cuando despliegues un dispositivo de seguridad para una red virtual. Esta recomendación aparece en una sección posterior titulada Proteja tus recursos críticos de servicios de Azure solo de tus redes virtuales.

Nota:

Las rutas definidas por el usuario no son necesarias, y las rutas del sistema predeterminadas funcionan en la mayoría de lo casos.

Uso de aplicaciones de red virtual

Los grupos de seguridad de red y el enrutamiento definido por el usuario pueden proporcionar un cierto grado de seguridad de red en las capas de red y de transporte del modelo OSI. Aún así, es posible que en algunas situaciones quiera o necesite habilitar la seguridad en los niveles altos de la pila. En tales situaciones, despliega dispositivos de seguridad de red virtuales proporcionados por socios de Azure.

Las aplicaciones de seguridad de la red de Azure pueden proporcionar niveles de seguridad mejorados que los que proporcionan los controles de nivel de red. Las funcionalidades de seguridad de red correspondientes a los dispositivos de seguridad de la red virtual incluyen:

  • Firewalls
  • Detección y prevención de intrusiones
  • Administración de vulnerabilidades
  • Control de aplicaciones
  • Detección de anomalías basadas en la red
  • Filtrado de web
  • Antivirus
  • Protección de redes de robots (botnets)

Para encontrar los dispositivos de seguridad de red virtual de Azure, vaya a Azure Marketplace y búsquelos mediante las palabras clave "seguridad" y "seguridad de red".

Implementar redes perimetrales para las zonas de seguridad

Una red perimetral (también conocida como DMZ) es un segmento de red físico o lógico que está diseñado para proporcionar un nivel de seguridad adicional entre los recursos e Internet. Los dispositivos de control de acceso de red especializados que se encuentran en el borde de una red perimetral solo permiten el tráfico deseado en la red virtual.

Las redes perimetrales son útiles porque permiten centrar la administración, supervisión, registro y generación de informes sobre los dispositivos del control de acceso a la red en el borde de la instancia de Azure Virtual Network. Una red perimetral es donde se suelen habilitar la protección de denegación de servicio distribuido (DDoS), los sistemas de detección y prevención de intrusiones (IDS/IPS), las reglas y directivas de firewall, el filtrado web, el antimalware de la red, etc. Los dispositivos de seguridad de la red se sitúan entre Internet y la instancia de Azure Virtual Network, y tienen una interfaz en ambas redes.

Aunque este es el diseño básico de una red perimetral, existen muchos diseños diferentes, como los de tipo back-to-back, tri-homed y multihomed.

Basándonos en el concepto Confianza cero mencionado anteriormente, considera usar una red perimetral para todos los despliegues de alta seguridad y así mejorar el nivel de seguridad de red y control de acceso para tus recursos de Azure. Puede usar Azure o una solución de terceros para proporcionar una capa extra de seguridad entre sus recursos e Internet:

  • Controles nativos de Azure. Azure Firewall y Azure Web Application Firewall ofrecen ventajas básicas de seguridad, como un firewall con estado completo como servicio, alta disponibilidad integrada, escalabilidad en la nube sin restricciones, filtrado por FQDN, compatibilidad con conjuntos de reglas principales de OWASP e instalación y configuración sencillas.
  • Ofertas de terceros. Busque en Azure Marketplace un firewall de próxima generación (NGFW) y otras ofertas de terceros que proporcionen herramientas de seguridad conocidas y niveles de seguridad de red mejorados. La configuración podría ser más compleja, pero una oferta de terceros podría permitirle usar los conjuntos de habilidades y capacidades existentes.

Protección contra ataques DDoS

La protección contra DDoS ayuda a conservar la disponibilidad de las cargas de trabajo accesibles desde Internet al reducir el impacto de los ataques volumétricos y de protocolo antes de sobrecargar los puntos de conexión públicos.

  • Habilitar la protección de red DDoS en redes virtuales con recursos públicos. Aplique la protección de red contra DDoS a las redes virtuales que alojan recursos con IP pública para que las cargas de trabajo críticas se beneficien de un ajuste adaptativo y una respuesta continuos. Para más información, consulte Introducción a Azure DDoS Protection.
  • Elige el plan de protección DDoS que se ajuste a tu exposición pública. Utiliza la Protección de Red DDoS cuando necesites proteger múltiples recursos IP públicos en una red virtual, y considera la Protección IP DDoS cuando necesites protección dirigida para un número reducido de direcciones IP públicas. Para más información, consulte Introducción a Azure DDoS Protection.
  • Añade una capa de protección DDoS con un firewall de aplicaciones web. Combina DDoS Protection con Azure Web Application Firewall para abordar ataques volumétricos y de protocolo en las capas 3 y 4, mientras inspeccionas el tráfico web de capa 7. Para más información, consulte Introducción a Azure DDoS Protection.
  • Utiliza diagnósticos DDoS y alertas para la respuesta a incidentes. Transmite la telemetría DDoS a tus herramientas de monitorización y configura alertas para que tu equipo de seguridad pueda investigar ataques y confirmar rápidamente las acciones de mitigación. Para más información, consulte Introducción a Azure DDoS Protection.

Muchas organizaciones han elegido la ruta de TI híbrida. Con la TI híbrida, algunos de los recursos de información de la compañía están en Azure, mientras que otros siguen siendo locales. En muchos casos, algunos componentes de un servicio se ejecutan en Azure, mientras que otros componentes siguen siendo locales.

En un escenario de TI híbrida, suele haber algún tipo de conectividad entre locales. Esta conectividad entre locales permite a la empresa conectar sus redes locales con las redes virtuales de Azure. Hay dos soluciones de conectividad entre locales:

  • VPN de sitio a sitio. Es una tecnología de confianza y bien establecida, pero que realiza la conexión a través de Internet. Además, el ancho de banda está limitado a un máximo de aproximadamente 1,25 Gbps. VPN de sitio a sitio es una opción conveniente en algunos escenarios.
  • Azure ExpressRoute. Utiliza ExpressRoute para tu conectividad entre instalaciones. ExpressRoute te ayuda a extender tus redes locales hacia la nube de Microsoft a través de una conexión privada facilitada por un proveedor de conectividad. Mediante ExpressRoute, se pueden establecer conexiones con servicios en la nube de Microsoft, como Azure, Microsoft 365 y Dynamics 365. ExpressRoute es un vínculo de WAN dedicada entre su ubicación local o un proveedor de hospedaje de Microsoft Exchange. Como esta conexión es una conexión de telecomunicaciones, tus datos no viajan por internet, por lo que no están expuestos a los posibles riesgos de las comunicaciones por internet.

La ubicación de la conexión de ExpressRoute puede afectar a la capacidad del firewall, la escalabilidad, la confiabilidad y la visibilidad del tráfico de red. Identificar dónde terminar ExpressRoute en redes existentes (locales). Puede:

  • Finalizar al margen del firewall (el paradigma de red perimetral). Use esta recomendación si necesita tener visibilidad del tráfico, si tiene que seguir realizando un procedimiento ya existente de aislamiento de los centros de datos o si solamente va a colocar recursos de extranet en Azure.
  • Terminarlo dentro del firewall (paradigma de extensión de red). Esta opción es la recomendación por defecto. En todos los demás casos, trata Azure como otro centro de datos.

Optimización del rendimiento y el tiempo de actividad

Si un servicio está caído, no puedes acceder a la información. Si el rendimiento es tan bajo que no se pueden utilizar los datos, podemos considerar que los datos son inaccesibles. Desde una perspectiva de seguridad, asegúrate de que tus servicios tengan un tiempo de funcionamiento y un rendimiento óptimos.

Un método popular y eficaz para mejorar la disponibilidad y el rendimiento es usar el equilibrio de carga. El balanceo de carga distribuye el tráfico de red entre servidores que forman parte de un servicio. Por ejemplo, utiliza el balanceo de carga para distribuir el tráfico entre varios servidores web front-end que forman parte de tu servicio.

Esta distribución del tráfico aumenta la disponibilidad porque si uno de los servidores web queda indisponible, el balanceador de carga deja de enviar tráfico a ese servidor y lo redirige a los servidores que aún están en línea. El equilibrio de carga también mejora el rendimiento, ya que la sobrecarga del procesador, la red y la memoria para atender a las solicitudes se distribuye entre todos los servidores con carga equilibrada.

Utiliza el balanceo de carga siempre que puedas, según corresponda a tus servicios. Estos son los escenarios en el nivel de Azure Virtual Network y el nivel global, junto con las opciones de equilibrio de carga para cada uno.

Escenario: ahora tiene una aplicación que:

  • Requiere solicitudes de la misma sesión de usuario o cliente para llegar a la misma máquina virtual de back-end. Ejemplos de esto serían las aplicaciones del carro de la compra y los servidores de correo web.
  • Esto solo se acepta con una conexión segura, por lo que la comunicación sin cifrar con los servidores no es una opción aceptable.
  • Es necesario que varias solicitudes HTTP en la misma conexión TCP de ejecución prolongada se enruten a servidores de back-end diferentes o su carga se equilibre entre estos.

Opción de equilibrio de carga: use Azure Application Gateway, que es un equilibrador de carga del tráfico de web HTTP. Application Gateway admite el cifrado TLS de un extremo a otro y la terminación TLS en la puerta de enlace. De este modo, los servidores web pueden liberarse de la carga del cifrado y descifrado, y el tráfico puede fluir sin cifrar hacia los servidores de back-end, aunque el TLS de extremo a extremo sigue siendo la opción predeterminada más segura cuando la confidencialidad del back-end es importante.

Escenario: es necesario equilibrar la carga de las conexiones entrantes de Internet entre los servidores situados en una instancia de Azure Virtual Network. Los escenarios surgen cuando:

  • Tiene aplicaciones sin estado que acepten solicitudes entrantes de Internet.
  • No se requieren sesiones permanentes o descargas de TLS. Las sesiones permanentes son un método que se utiliza con el balanceo de carga de la aplicación para lograr afinidad con el servidor.

Opción de equilibrio de carga: use Azure Portal para crear un equilibrador de carga externo que distribuya las solicitudes entrantes entre varias máquinas virtuales para proporcionar un mayor nivel de disponibilidad.

Escenario: Necesitas equilibrar la carga de las conexiones de máquinas virtuales que no están conectadas a Internet. En la mayoría de los casos, los dispositivos se encargan de iniciar en una instancia de Azure Virtual Network las conexiones que se aceptan para el equilibrio de carga, como instancias de SQL Server o servidores web internos. Opción de equilibrio de carga: use Azure Portal para crear un equilibrador de carga interno que distribuya las solicitudes entrantes entre varias máquinas virtuales para proporcionar un mayor nivel de disponibilidad.

Escenario: necesita conseguir un equilibrio de carga global ya que:

  • Tener una solución en la nube que esté ampliamente distribuida en varias regiones y requiera el mayor nivel de disponibilidad (disponibilidad) posible.
  • Necesita el nivel más alto de tiempo de actividad para asegurarse de que el servicio está disponible incluso si todo un centro de datos deja de funcionar.

Opción de equilibrio de carga: use Azure Traffic Manager. Traffic Manager le permite equilibrar la carga de las conexiones a los servicios, en función de la ubicación del usuario.

Por ejemplo, si el usuario realiza una solicitud a su servicio desde la Unión Europea, la conexión se dirige a los servicios situados en un centro de datos de la Unión Europea. Esta parte del equilibrio de carga global del Administrador de tráfico ayuda a mejorar el rendimiento, ya que la conexión al centro de datos más cercano es más rápida que a los centros de datos que están lejos.

Desactivar el acceso RDP y SSH a las máquinas virtuales

Es posible acceder a Azure Virtual Machines mediante Escritorio remoto (RDP) y el protocolo Secure Shell (SSH). Estos protocolos le permiten administrar máquinas virtuales desde ubicaciones remotas y son los protocolos estándar que se usan en el procesamiento de los centros de datos.

El posible problema de seguridad al usar estos protocolos a través de Internet, es que los atacantes pueden utilizar diversas técnicas de fuerza bruta para obtener acceso a Azure Virtual Machines. Una vez que los atacantes obtienen acceso, pueden utilizar la máquina virtual como punto de inicio para poner en peligro otros equipos de la red virtual o incluso atacar dispositivos en red fuera de Azure.

Desactiva el acceso directo RDP y SSH a tus máquinas virtuales de Azure desde internet. Después de desactivar el acceso directo a RDP y SSH desde internet, utiliza otras opciones para acceder a estas máquinas virtuales y gestionar remotamente.

Escenario: habilite una conexión de un solo usuario a una instancia de Azure Virtual Network a través de Internet. Opción: VPN de punto a sitio es otro término para una conexión cliente/servidor de VPN con acceso remoto. Una vez establecida la conexión punto a sitio, el usuario puede usar RDP o SSH para conectarse a cualquier máquina virtual situada en la red virtual de Azure a la que se haya conectado mediante una VPN punto a sitio. Esta conexión asume que el usuario está autorizado a acceder a esas máquinas virtuales.

La VPN de punto a sitio es más segura que las conexiones de RDP o SSH directas, ya que el usuario tiene que autenticarse dos veces antes de conectarse a una máquina virtual. En primer lugar, el usuario debe autenticarse (y ser autorizado) para poder establecer la conexión VPN de punto a sitio. En segundo lugar, el usuario debe autenticarse (y ser autorizado) para poder establecer la sesión RDP o SSH.

Escenario: permitir que los usuarios de la red local se conecten a máquinas virtuales en Azure Virtual Network. Opción: una VPN de sitio a sitio conecta toda una red a otra a través de Internet. Puede usar una VPN de sitio a sitio para conectar su red local a una instancia de Azure Virtual Network. Los usuarios de su red local se pueden conectar mediante el protocolo RDP o SSH, a través de la conexión VPN de sitio a sitio. No debe permitir el acceso directo de RDP o SSH a través de Internet.

Escenario: use un vínculo WAN dedicado para ofrecer una funcionalidad similar a la VPN de sitio a sitio. Opción: use ExpressRoute. ExpressRoute ofrece funcionalidades similares a la VPN site-to-site. Las principales diferencias son:

  • El vínculo WAN dedicado no recorre Internet.
  • Los vínculos WAN dedicados suelen ser más estables y eficaces.

Protege tus recursos críticos de los servicios de Azure para que solo se pueda acceder a ellos desde tus redes virtuales

Utiliza Azure Private Link para acceder a servicios PaaS de Azure, como Azure Storage y SQL Database, a través de un endpoint privado en tu red virtual. Los endpoints privados restringen el acceso a tus recursos críticos de servicios de Azure a tus redes virtuales. El tráfico desde la red virtual al servicio de Azure siempre permanece en la red troncal de Microsoft Azure. Exponer tu red virtual a internet público ya no es necesario para consumir los servicios PaaS de Azure.

Azure Private Link proporciona las ventajas siguientes:

  • Mejora la seguridad de tus recursos de servicio en Azure. Al usar Azure Private Link, puedes asegurar los recursos de servicio de Azure en tu red virtual utilizando endpoints privados. Asegurar los recursos del servicio a un punto final privado en una red virtual mejora la seguridad al eliminar el acceso público a internet a los recursos y permitir tráfico solo desde puntos finales privados en tu red virtual.
  • Accede de forma privada a los recursos de servicios de Azure en la plataforma Azure. Conecta tu red virtual a servicios en Azure usando puntos finales privados. No necesitas una dirección IP pública. La plataforma Private Link controla la conectividad entre los consumidores y los servicios a través de la red troncal de Azure.
  • Acceder a servicios desde redes locales y redes con emparejamiento. Acceda a los servicios que se ejecutan en Azure desde el entorno local a través del emparejamiento privado de ExpressRoute, túneles VPN y redes virtuales emparejadas mediante puntos de conexión privados. No es necesario configurar el peering de ExpressRoute de Microsoft ni atravesar Internet para acceder al servicio. Private Link proporciona una manera segura de migrar cargas de trabajo a Azure.
  • Protege contra la fuga de datos. Un endpoint privado se asigna a una instancia de un recurso PaaS en lugar de a todo el servicio. Los consumidores solo pueden conectarse al recurso específico y se bloquea el acceso a cualquier otro recurso del servicio. Este mapeo proporciona protección frente a riesgos de fuga de datos.
  • Extender el acceso privado a través de las regiones. Conéctate de forma privada a servicios que operan en otras regiones. La red virtual del consumidor puede estar en la región A y conectarse a los servicios de la región B.
  • Simplifique la implementación y las operaciones del punto de conexión privado. Ya no necesitas direcciones IP públicas reservadas en tus redes virtuales para proteger los recursos de Azure a través de un cortafuegos IP. No necesitas dispositivos NAT ni gateway para configurar endpoints privados. Los endpoints privados se configuran mediante un flujo de trabajo sencillo, y en el lado de servicios también puedes gestionar las solicitudes de conexión en tu recurso de servicio de Azure con facilidad. Azure Private Link funciona para consumidores y servicios que pertenecen a diferentes inquilinos de Microsoft Entra.
  • Desactiva el acceso a la red pública después de habilitar los endpoints privados. Cuando un servicio lo soporte, desactiva el acceso público a la red después de validar la conectividad del endpoint privado para que el recurso acepte tráfico solo a través de rutas privadas aprobadas. Para obtener más información, vea Azure Private Link.
  • Diseña zonas DNS privadas por servicio. Utiliza la zona DNS privada recomendada para cada servicio de Azure y enlaza esa zona a las redes virtuales que alojan tus endpoints privados para que la resolución de nombres se mantenga consistente. Para más información, consulte Valores de zona DNS privada del punto de conexión privado de Azure.
  • Aplica los NSG en subredes de puntos de conexión privados cuando sea compatible. Habilite las directivas de red para los puntos de conexión privados y use grupos de seguridad de red (NSG) en la subred de hospedaje para aplicar los requisitos de filtrado este-oeste y del tráfico entrante en los escenarios compatibles. Para obtener más información, consulte Administración de directivas de red para puntos de conexión privados.
  • Utiliza el Perímetro de Seguridad de Red para aislamiento gestionado de la red. Evalúa el Perímetro de Seguridad de Red cuando necesites un límite de aislamiento gestionado más reciente para recursos PaaS que reduzca la exposición pública sin depender únicamente de restricciones basadas en IP. Para obtener más información, consulte Conceptos del perímetro de seguridad de red.

Para obtener más información sobre los puntos de conexión privados y los servicios y regiones de Azure para los que están disponibles los puntos de conexión privados, consulte Azure Private Link.

Pasos siguientes