Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure Application Gateway es un equilibrador de carga de tráfico web que permite administrar el tráfico a las aplicaciones web. Como componente crítico de la infraestructura de red, Application Gateway controla las solicitudes entrantes y las enruta a los servicios back-end, lo que hace esencial implementar medidas de seguridad adecuadas para protegerse frente a amenazas y garantizar el cumplimiento de los requisitos de seguridad de la organización.
En este artículo se proporcionan instrucciones sobre cómo proteger mejor la implementación de Azure Application Gateway.
Las recomendaciones de seguridad de este artículo implementan principios de confianza cero: "Comprobar explícitamente", "Usar acceso con privilegios mínimos" y "Asumir vulneración de seguridad". Para obtener instrucciones de Confianza cero completas, consulte el Centro de instrucciones Confianza cero.
Seguridad de red
La seguridad de red para Application Gateway implica controlar el flujo de tráfico, implementar la segmentación adecuada y proteger las comunicaciones entre clientes y servicios back-end.
Despliega una subred dedicada: Coloca tu Gateway de Aplicaciones en una subred dedicada dentro de tu red virtual para proporcionar aislamiento de la red y soportar la configuración de infraestructura necesaria. Para más información, consulte Configuración de la infraestructura de Application Gateway.
Aplicar grupos de seguridad de red: Utiliza grupos de seguridad de red (NSGs) para restringir el tráfico por puerto, protocolo, dirección IP de origen o dirección IP de destino. Crear reglas NSG que permitan el tráfico requerido de clientes, backend e infraestructura, limitando el acceso desde redes no confiables. Para más información, consulteGrupo de seguridad de red.
Configurar Application Gateway Private Link: Utiliza Application Gateway Private Link para establecer conectividad privada a tu gateway desde clientes a través de redes virtuales, suscripciones, regiones y tenants de Microsoft Entra sin exponer tráfico a internet público. Para obtener más información, vea Configure Azure Application Gateway Private Link.
Desplegar la Pasarela de Aplicaciones sin una IP pública: Utilizar un despliegue privado de la Pasarela de Aplicación para eliminar el requisito de dirección IP pública de la pasarela, definir una regla NSG de denegación total para evitar la exfiltración de datos y eliminar la dependencia de la etiqueta de servicio entrante
GatewayManager. Para obtener más información, consulte Implementación de Application Gateway privado.Habilitar la Protección de Red DDoS de Azure: Despliega la Protección de Red DDoS de Azure en la red virtual que aloja tu Pasarela de Aplicaciones para ayudar a proteger las aplicaciones orientadas a internet de ataques DDoS a gran escala mediante ajuste adaptativo y notificaciones de ataque. Para más información, consulte Protección de la puerta de enlace de aplicaciones con Azure DDoS Network Protection.
Configurar DNS privado para endpoints privados: Vincular las zonas DNS privadas requeridas a la red virtual de la Pasarela de Aplicación cuando los backends o certificados de Key Vault usan puntos finales privados para que la pasarela resuelva correctamente las direcciones IP privadas. Para más información, consulte resolución DNS en Azure Application Gateway.
Protección de aplicaciones web
Web Application Firewall (WAF) proporciona una protección esencial contra vulnerabilidades web comunes y ataques que apuntan a tus aplicaciones.
Despliega la Pasarela de Aplicaciones WAF v2: Activa Azure Web Application Firewall en la Pasarela de Aplicaciones para aplicaciones orientadas a internet y así protegerte contra ataques comunes como la inyección SQL y el scripting entre sitios. Para más información, consulte ¿Qué es Azure Web Application Firewall en Azure Application Gateway?
Gestiona la configuración de WAF con políticas WAF: Utiliza políticas WAF para la aplicación de gateway WAF v2 en lugar de configuración legada de WAF, para poder gestionar reglas gestionadas, exclusiones, reglas personalizadas y asociaciones de políticas globalmente, por oyente o por URI. Para más información, consulte la visión general de la política de Azure Web Application Firewall.
Usa el Conjunto de Reglas Predeterminado (DRS) 2.2: Ejecuta DRS 2.2, la versión más alta disponible del Conjunto de Reglas Predeterminadas actualmente, conserva las personalizaciones existentes al actualizar y valida las reglas habilitadas añadidas en modo registro antes de permitir que bloqueen el tráfico. Para más información, consulte Actualización de la versión del conjunto de reglas CRS o DRS.
Sintoniza el WAF antes del modo de prevención: Comienza con el modo de detección para entender los patrones de tráfico y ajusta los falsos positivos, luego cambia al modo de prevención para que el WAF bloquee solicitudes maliciosas. Para más información, consulte Mejores prácticas para Azure Web Application Firewall en Application Gateway.
Configurar reglas WAF personalizadas: Crear reglas personalizadas para abordar amenazas específicas de la aplicación, incluyendo restricciones de IP, geofiltrado y coincidencia de atributos de solicitudes que no están completamente cubiertas por conjuntos de reglas gestionados. Para más información, consulte Crear y usar reglas de cortafuegos de aplicaciones web personalizadas.
Alcance de excepciones WAF de forma limitada: Utiliza excepciones de WAF de vista previa solo cuando los falsos positivos requieran saltarse la inspección para solicitudes específicas, y excepciones de alcance a la regla práctica más estrecha, grupo de reglas o conjunto de reglas gestionado. Para más información, consulte Azure Application Gateway WAF exceptions list (vista previa).
Habilitar la protección contra bots: Utiliza el conjunto de reglas gestionadas por protección de bots con Application Gateway WAF v2 para clasificar y bloquear bots maliciosos, permitiendo bots conocidos como buenos. Para más información, consulte Información general de protección contra bots de Azure Web Application Firewall en Azure Application Gateway.
Implementar limitación de tasa WAF: Configurar reglas personalizadas de limitación de velocidad para detectar y bloquear volúmenes de peticiones anormalmente altos de clientes, geografías u otros grupos de sesión. Para obtener más información, consulte Introducción a la limitación de velocidad.
Administración de identidades y acceso
Unos controles adecuados de autenticación y autorización garantizan que solo los usuarios y sistemas autorizados puedan acceder a Application Gateway y su configuración.
Configurar la autenticación TLS mutua: Utilizar autenticación TLS mutua cuando las aplicaciones requieran autenticación por certificado del cliente en la puerta de enlace o paso de certificado al backend. Para más información, consulte Resumen de autenticación mutua.
Asignar roles RBAC de Azure con menor privilegio: Gestión de alcance acceso al grupo de recursos o recurso de la Pasarela de Aplicación. Utiliza el rol integrado de Contribuidor de Red solo para operadores que necesiten gestionar recursos de red porque no existe un rol de gestión específico para la Puerta de Enlace de Aplicaciones. Para más información, consulta Azure built-in roles para redes.
Hacer cumplir el acceso condicional para los administradores de la Pasarela de Aplicación: Aplicar políticas de acceso condicional que requieran autenticación multifactor y dispositivos compatibles para identidades que pueden crear, modificar o eliminar la Pasarela de Aplicación, políticas WAF, certificados de oyente en Key Vault y la red virtual y los recursos IP públicos de los que depende la pasarela. Para más información, consulte Requerir MFA para la gestión de Azure.
Utiliza identidades gestionadas para los certificados de Key Vault: Asigna una identidad gestionada asignada por el usuario a Application Gateway y concédele acceso para recuperar certificados o secretos de Key Vault, como el rol de usuario de Key Vault Secrets cuando Key Vault utiliza Azure RBAC. Para más información, consulta TLS terminación con certificados de Azure Key Vault.
Aplicar bloqueos de recursos a las pasarelas de producción: Utiliza bloqueos de recursos para ayudar a prevenir la eliminación o modificación accidental de recursos de la Puerta de Enlace de Aplicación de producción y de la política WAF. Para obtener más información, consulte Bloqueo de los recursos para proteger la infraestructura.
Revisa el acceso privilegiado regularmente: Realiza revisiones de acceso para grupos e identidades privilegiadas que puedan administrar el Gateway de Aplicaciones, políticas WAF, redes virtuales, direcciones IP públicas y certificados de Key Vault. Para más información, consulte Crear una revisión de acceso de los roles de recursos de Azure en PIM.
Protección de los datos
La protección de datos para Application Gateway se centra en proteger los datos en tránsito y administrar certificados y secretos correctamente.
Exigir las versiones actuales de TLS: Configurar las políticas de TLS de frontend para que las conexiones de cliente usen TLS 1.2 o posterior, usar la configuración de backend de HTTPS para TLS de extremo a extremo, y verificar que los servidores backend soportan TLS 1.2 o posterior porque el soporte para TLS 1.0 y 1.1 terminó para Application Gateway. Para más información, consulte Resumen de la terminación TLS y TLS de extremo a extremo con la Pasarela de Aplicaciones.
Configurar la terminación TLS de forma segura: Utilizar certificados de confianza y políticas TLS apropiadas en los oyentes HTTPS para que Application Gateway descifre el tráfico cliente de forma segura antes de aplicar decisiones de enrutamiento de Capa 7. Para más información, consulte Configurar terminación TLS con la Pasarela de Aplicaciones.
Activar TLS de extremo a extremo: Utilizar la configuración de backend HTTPS para que Application Gateway termine la sesión TLS del cliente y cree una nueva conexión TLS a los servidores backend, protegiendo el tráfico a lo largo de toda la ruta de la solicitud. Para más información, consulte Resumen de la terminación TLS y TLS de extremo a extremo con la Pasarela de Aplicaciones.
Almacenar certificados en Azure Key Vault: Referencia certificados o secretos de Key Vault para escuchadores HTTPS en lugar de incrustar certificados en artefactos de despliegue. Utiliza identificadores secretos sin versión para que Application Gateway pueda recoger versiones renovadas de los certificados. Para más información, consulta TLS terminación con certificados de Azure Key Vault.
Automatizar la rotación de certificados: Utiliza la renovación de certificados de Key Vault con Application Gateway para que las instancias de gateway consulten Key Vault y roten automáticamente a versiones de certificados más recientes. Para más información, consulta TLS terminación con certificados de Azure Key Vault.
Redirije el tráfico HTTP a HTTPS: Configura la redirección de HTTP a HTTPS para reducir el riesgo de que datos sensibles se transmitan en texto plano. Para más información, consulte Creación de una puerta de enlace de aplicaciones con redirección HTTP a HTTPS mediante Azure Portal.
Registro y supervisión
El registro y la supervisión proporcionan visibilidad sobre las operaciones de Application Gateway y ayudan a detectar posibles amenazas de seguridad.
Activar la configuración de diagnóstico: Configura la configuración de diagnóstico para recopilar los registros de acceso a la Pasarela de Aplicación y los registros del firewall WAF en un destino como Log Analytics, almacenamiento o Event Hubs. Revisa el registro de actividad recogido automáticamente para los cambios en el plano de control. Para más información, consulte Registros de diagnóstico para Application Gateway.
Utiliza tablas de logs específicas de recursos: Envía los logs a tablas específicas de recursos, como
AGWAccessLogsyAGWFirewallLogspara simplificar las consultas y mejorar la descubribilidad de logs. Para más información, consulte Monitorizar Azure Application Gateway.Configura alertas de seguridad: Crea alertas de Azure Monitor para solicitudes fallidas, hosts en mal estado, utilización de capacidad, anomalías en el estado de respuesta y otras señales que puedan indicar disponibilidad o problemas de seguridad. Para más información, consulte Monitorizar Azure Application Gateway.
Revisa los registros WAF regularmente: Analiza los registros WAF de la Puerta de Enlace de Aplicaciones para identificar ataques, detectar falsos positivos y confirmar que el modo de prevención bloquea las solicitudes maliciosas como se espera. Para obtener más información, consulte el artículo Supervisión y registro de Azure Web Application Firewall.
Envía los registros WAF a Microsoft Sentinel: Integra los registros WAF con Microsoft Sentinel u otro SIEM para que las amenazas de las aplicaciones web se correlacionen con las señales del resto de tu entorno. Para obtener más información, consulte Uso de Microsoft Sentinel con Azure Web Application Firewall.
Monitorizar la salud del backend: Utiliza vistas de salud del backend y sondas personalizadas para detectar servidores backend inestables y evitar que el tráfico se dirija a instancias defectuosas o comprometidas. Para más información, consulta Ver la salud del backend a través del portal.
Cumplimiento y gobernanza
El cumplimiento y la gobernanza aseguran que las configuraciones de tu Gateway de Aplicaciones sean inventariadas, supervisadas y alineadas con las políticas de la organización.
Hacer cumplir la configuración con Azure Policy: Utiliza definiciones integradas de Azure Policy para auditar y hacer cumplir configuraciones de Application Gateway y WAF. Las políticas clave incluyen que Azure Application Gateway debe desplegarse con Azure WAF, que Web Application Firewall (WAF) debe estar habilitado para Application Gateway, que Web Application Firewall (WAF) debe usar el modo especificado para La protección de aplicaciones ybots debe estar habilitada para Azure Application Gateway WAF. Para más información, consulte Definiciones integradas de Azure Policy para los servicios de red de Azure.
Etiqueta los recursos de la pasarela de forma consistente: Aplica etiquetas a la Pasarela de Aplicación, políticas WAF, direcciones IP públicas y recursos de red relacionados para que la propiedad, el entorno y el alcance de cumplimiento estén claros. Para obtener más información, consulte Etiquetado de recursos, grupos de recursos y suscripciones para una organización lógica.
Inventariar recursos de pasarela con Azure Resource Graph: Consulta Application Gateway, política WAF, dirección IP pública y recursos de red virtual para identificar la deriva de configuración y patrones no soportados a gran escala. Para más información, consulte ¿Qué es Azure Resource Graph?.
Copia de seguridad y recuperación
Application Gateway no ofrece una función de respaldo en el plano de datos para la propia pasarela. La planificación de la recuperación se centra en preservar la configuración, proteger certificados y definiciones de políticas WAF, y diseñar rutas de tráfico resilientes.
Define la configuración de la pasarela como código: Almacenar la Pasarela de Aplicación, escuchador, regla, backend, dirección IP pública y configuración de red relacionada en Bicep, plantillas ARM, Terraform u otro sistema de infraestructura como código para poder volver a desplegar de forma consistente tras una eliminación accidental o fallo regional. Para más información, consulta Quickstart: Tráfico web directo con Azure Application Gateway - Bicep.
Exporta configuraciones existentes para recuperación: Exporta configuraciones de Gateway de Aplicación de Producción a plantillas ARM cuando crees recursos manualmente, luego revisa y parametriza las plantillas antes de usarlas para la recuperación. Para más información, consulte Exportar plantillas desde el portal de Azure.
Despliega la Pasarela de Aplicación redundante v2: Utiliza la Pasarela de Aplicación v2 con soporte de zonas de disponibilidad en regiones que soportan zonas para mejorar la resiliencia ante fallos zonales. Para más información, consulte Escalado de Application Gateway v2 y WAF v2.
Diseña recuperación de tráfico entre regiones: Utiliza servicios de enrutamiento global como Azure Front Door o Azure Traffic Manager delante de despliegues regionales de Gateway de aplicación cuando las aplicaciones requieran conmutación por error entre regiones. Para más información, consulta Use Azure Application Gateway with Azure Traffic Manager.
Configuración de la política WAF de versión: Mantén las definiciones de políticas WAF, reglas personalizadas, exclusiones y elecciones de conjuntos de reglas gestionadas en control de versiones para poder restaurar versiones de políticas conocidas y volver a aplicar ajustes tras las actualizaciones del conjunto de reglas. Para más información, consulte Mejores prácticas para Azure Web Application Firewall en Application Gateway.
Proteger las dependencias de recuperación de certificados: Incluir certificados de Key Vault, referencias secretas, asignaciones de identidad gestionadas y permisos de acceso a Key Vault en los planes de recuperación para que las pasarelas restauradas puedan recuperar certificados TLS. Para más información, consulta TLS terminación con certificados de Azure Key Vault.