Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Los administradores de seguridad deben gestionar los cortafuegos y garantizar el cumplimiento en despliegues locales y en la nube. Un componente clave es la capacidad de proporcionar a los equipos de aplicaciones flexibilidad para implementar pipelines CI/CD y crear reglas de firewall de forma automatizada.
La política de Azure Firewall te permite definir una jerarquía de reglas y hacer cumplir el cumplimiento:
- Proporciona una estructura jerárquica para superponer una directiva base central a partir de una directiva de equipo de aplicación secundaria. Las colecciones de reglas heredadas de la directiva base tienen prioridad sobre las colecciones de reglas definidas en la directiva secundaria del mismo tipo de regla. Azure Firewall sigue procesando las colecciones de reglas de red antes que las colecciones de reglas de aplicación, independientemente de la herencia. Para más información, consulta Azure Firewall Manager rule processing.
- Utiliza una definición de rol personalizada de Azure para evitar la eliminación involuntaria de políticas de base y proporcionar acceso selectivo a grupos de colección de reglas dentro de una suscripción o grupo de recursos.
Información general de la solución
Los pasos principales para este ejemplo son:
- Crea una política base de firewall en el grupo de recursos del equipo de seguridad.
- Define reglas específicas de seguridad informática en la política base. Esto añade un conjunto común de reglas para permitir o negar el tráfico.
- Crea políticas de equipo de aplicación que hereden la política base.
- Define reglas específicas de cada equipo de aplicación en la política. También puedes migrar reglas desde cortafuegos preexistentes.
- Cree roles personalizados de Microsoft Entra para proporcionar acceso específico al grupo de recopilación de reglas y agregar roles en un ámbito de directiva de firewall. En el siguiente ejemplo, los miembros del equipo de Ventas pueden editar grupos de recogida de reglas para la Política de Cortafuegos del equipo de Ventas. Lo mismo ocurre con los equipos de Bases de Datos e Ingeniería.
- Asocia la política al cortafuegos correspondiente. Un firewall de Azure solo puede tener una política asignada. Esto requiere que cada equipo de aplicación tenga su propio cortafuegos.
Crear las políticas de cortafuegos
- Una política base de cortafuegos.
Crear políticas para cada uno de los equipos de aplicación:
- Una política de firewall de ventas. La directiva de firewall de ventas hereda la directiva de firewall base.
- Una política de firewall de bases de datos. La política de cortafuegos de la base de datos hereda la política de cortafuegos base.
- Una política de cortafuegos de ingeniería. La política de cortafuegos de ingeniería también hereda la política de cortafuegos base.
Crear roles personalizados para acceder a los grupos de colección de reglas
Se definen roles personalizados para cada equipo de aplicación. El puesto define las operaciones y el alcance. Los equipos de aplicación pueden editar grupos de recogida de reglas para sus respectivas aplicaciones.
Utiliza el siguiente procedimiento de alto nivel para definir roles personalizados:
Consigue la suscripción.
Select-AzSubscription -SubscriptionId xxxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxxxxEjecute el siguiente comando.
Get-AzProviderOperation "Microsoft.Support/*" | FT Operation, Description -AutoSizeUtiliza el comando Get-AzRoleDefinition para mostrar el rol Lector en formato JSON.
Get-AzRoleDefinition -Name "Reader" | ConvertTo-Json | Out-File C:\CustomRoles\ReaderSupportRole.jsonAbre el archivo ReaderSupportRole.json en un editor.
Aquí tienes la salida JSON. Para obtener información sobre las distintas propiedades, consulte Roles personalizados de Azure.
{
"Name": "Reader",
"Id": "acdd72a7-3385-48ef-bd42-f606fba81ae7",
"IsCustom": false,
"Description": "Lets you view everything, but not make any changes.",
"Actions": [
"*/read"
],
"NotActions": [],
"DataActions": [],
"NotDataActions": [],
"AssignableScopes": [
"/"
]
}
Editar el archivo JSON para añadir el
*/read", "Microsoft.Network/*/read", "Microsoft.Network/firewallPolicies/ruleCollectionGroups/writeoperación a la propiedad Actions. Asegúrate de incluir una coma después de la operación de lectura. Esta acción permite al usuario crear y actualizar grupos de recolección de reglas.
En AssignableScopes, añade tu ID de suscripción con el siguiente formato.
/subscriptions/xxxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxxxxDebes añadir IDs de suscripción explícitos. De lo contrario, no puedes importar el rol a tu suscripción.
Elimina la línea de la propiedad Id y cambia la propiedad IsCustom a true.
Cambie las propiedades Nombre y Descripción a Autor del grupo de recopilación de reglas de AZFM y Los usuarios de este rol pueden editar los grupos de recopilación de reglas de la directiva de firewall
El archivo JSON debe tener una apariencia similar a la del ejemplo siguiente:
{
"Name": "AZFM Rule Collection Group Author",
"IsCustom": true,
"Description": "Users in this role can edit Firewall Policy rule collection groups",
"Actions": [
"*/read",
"Microsoft.Network/*/read",
"Microsoft.Network/firewallPolicies/ruleCollectionGroups/write"
],
"NotActions": [
],
"DataActions": [
],
"NotDataActions": [
],
"AssignableScopes": [
"/subscriptions/xxxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxxxx"]
}
Para crear el nuevo rol personalizado, utiliza el comando New-AzRoleDefinition y especifica el archivo de definición de rol JSON.
New-AzRoleDefinition -InputFile "C:\CustomRoles\RuleCollectionGroupRole.json
Lista de roles personalizados
Para listar todos los roles personalizados, puedes usar el comando Get-AzRoleDefinition:
Get-AzRoleDefinition | ? {$_.IsCustom -eq $true} | FT Name, IsCustom
También puedes ver los roles personalizados en el portal de Azure. Ve a tu suscripción, selecciona Control de acceso (IAM),Roles.
Para más información, consulta el Tutorial: Crear un rol personalizado de Azure usando Azure PowerShell.
Añadir usuarios al rol personalizado
En el portal, puedes añadir usuarios al rol de Autores del Grupo de Colección de Reglas de AZFM y proporcionar acceso a las políticas del firewall.
- Desde el portal, selecciona la política de cortafuegos del equipo de aplicaciones (por ejemplo, SalesAppPolicy).
- Seleccione Access Control.
- Seleccione Agregar asignación de roles.
- Añade usuarios/grupos de usuarios (por ejemplo, el equipo de Ventas) al puesto.
Repite este procedimiento para las otras políticas del cortafuegos.
Resumen
La directiva de firewall con roles personalizados proporciona acceso selectivo a los grupos de recopilación de reglas de directivas de firewall.
Los usuarios no tienen permisos para:
- Elimina Azure Firewall o la directiva de firewall.
- Actualizar la jerarquía de políticas del firewall, la configuración DNS o la inteligencia de amenazas.
- Actualice la directiva de firewall en la que no sean miembros del grupo de autores de grupos de recopilación de reglas AZFM.
Los administradores de seguridad pueden utilizar la política base para hacer cumplir barreras de seguridad y bloquear ciertos tipos de tráfico (por ejemplo, ICMP) según lo requiera su empresa.