Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Este artículo ofrece una colección de mejores prácticas de seguridad de Azure App Service para proteger tus aplicaciones web y móviles PaaS. Microsoft derivó estas mejores prácticas de la experiencia con clientes de Azure y Azure.
Azure App Service es una plataforma como servicio (PaaS) que te ayuda a crear aplicaciones web y móviles para cualquier plataforma o dispositivo y conectarte a datos en cualquier lugar, en la nube o en las instalaciones. App Service incluye las funcionalidades web y móviles que se entregaron anteriormente por separado como Azure Websites y Azure Mobile Services. También incluye nuevas funcionalidades para automatizar procesos empresariales y hospedar las API en la nube. Como único servicio integrado, App Service ofrece un amplio conjunto de funcionalidades para escenarios web, móviles y de integración.
Autenticación mediante Microsoft Entra ID
App Service proporciona un servicio OAuth 2.0 para tu proveedor de identidad. OAuth 2.0 se centra en la sencillez del desarrollador del cliente y ofrece flujos de autorización específicos de aplicaciones web, aplicaciones de escritorio y teléfonos móviles. Microsoft Entra ID usa OAuth 2.0 para permitirle autorizar el acceso a aplicaciones móviles y web. Para más información, consulte Autenticación y autorización en Azure App Service.
Restricción de acceso según el rol
La restricción del acceso es fundamental para las organizaciones que deseen aplicar directivas de seguridad para el acceso a los datos. Utiliza el control de acceso basado en roles de Azure (Azure RBAC) para asignar permisos a usuarios, grupos y aplicaciones en un determinado ámbito, como los principios de seguridad de necesidad de saber y de menor privilegio. Para más información sobre cómo conceder acceso a los usuarios a aplicaciones, consulte ¿Qué es el control de acceso basado en roles en Azure (Azure RBAC).
Protección de las claves
No importa la calidad de la seguridad si pierde las claves de suscripción. Azure Key Vault ayuda a proteger las claves criptográficas y los secretos usados por aplicaciones y servicios en la nube. Al usar Key Vault, puedes cifrar claves y secretos (como claves de autenticación, claves de cuenta de almacenamiento, claves de cifrado de datos, archivos .PFX y contraseñas) mediante claves protegidas por módulos de seguridad de hardware (HSM). Para tener mayor seguridad, puede importar o generar las claves en HSM. También puede usar Key Vault para administrar los certificados TLS con renovación automática. Para más información, consulta ¿Qué es Azure Key Vault.
Restricción de las direcciones IP de origen entrante
Los entornos de servicios de aplicaciones cuentan con una función de integración de red virtual que te ayuda a restringir las direcciones IP de origen entrantes a través de grupos de seguridad de red (NSGs). Si no estás familiarizado con las redes virtuales de Azure (VNets), esta capacidad te permite colocar muchos de tus recursos de Azure en una red enrutable que no es de internet y a la que controlas el acceso. Para más información, consulte Integración de una aplicación con una red virtual de Azure.
Para App Service en Windows, también puede restringir las direcciones IP dinámicamente mediante la configuración de la web.config. Para obtener más información, consulte Dynamic IP Security.
Pasos siguientes
En este artículo se presenta una colección de procedimientos recomendados de seguridad de App Service para proteger las aplicaciones web y móviles PaaS. Para obtener más información sobre cómo proteger las implementaciones de PaaS, vea: