Meilleures pratiques pour sécuriser les applications web et mobiles PaaS en utilisant Azure App Service

Cet article propose une collection des meilleures pratiques de sécurité d’Azure App Service pour sécuriser vos applications web et mobiles PaaS. Microsoft a tiré ces bonnes pratiques de l’expérience avec Azure et les clients Azure.

Azure App Service est une plateforme en tant que service (PaaS) qui vous aide à créer des applications web et mobiles pour n’importe quelle plateforme ou appareil et à vous connecter aux données partout, dans le cloud ou sur site. App Service inclut les fonctionnalités web et mobiles qui ont été précédemment fournies séparément en tant que sites web Azure et Azure Mobile Services. Il inclut également de nouvelles fonctionnalités d’automatisation des processus d’entreprise et d’hébergement d’API cloud. App Service est un service intégré unique qui apporte un ensemble complet de fonctionnalités pour les scénarios web, mobiles et d’intégration.

S’authentifier via Microsoft Entra ID

App Service fournit un service OAuth 2.0 pour votre fournisseur d’identité. OAuth 2.0 privilégie la simplicité du développement client tout en fournissant des flux d’autorisation spécifiques pour les applications web, les applications de bureau et les téléphones mobiles. Microsoft Entra ID utilise OAuth 2.0 pour vous permettre d’autoriser l’accès aux applications mobiles et web. Pour plus d’informations, voir Authentification et autorisation dans Azure App Service.

Restreindre l’accès en fonction d’un rôle

La restriction de l’accès est indispensable pour les organisations qui veulent appliquer des stratégies de sécurité portant sur l’accès aux données. Utilisez le contrôle d’accès basé sur le rôle Azure (Azure RBAC) pour attribuer des permissions aux utilisateurs, groupes et applications à un certain champ d’application, comme les principes de sécurité du besoin de savoir et de moindre privilège. Pour plus d’informations sur l’accès des utilisateurs aux applications, voir Qu’est-ce que le contrôle d’accès basé sur les rôles Azure (Azure RBAC).

Protéger vos clés

Si vous perdez vos clés d’abonnement, qu’importe la qualité de votre stratégie de sécurité ! Azure Key Vault permet de protéger les clés de chiffrement et les secrets utilisés par les applications et services cloud. En utilisant Key Vault, vous pouvez chiffrer des clés et des secrets (tels que les clés d’authentification, les clés de compte de stockage, les clés de chiffrement des données, etc. PFX, et mots de passe) en utilisant des clés protégées par des modules de sécurité matériels (HSM). Pour une meilleure garantie, vous pouvez importer ou générer des clés HSM. Vous pouvez également utiliser Key Vault pour gérer vos certificats TLS avec le renouvellement automatique. Pour plus d’informations, voir Qu’est-ce qu’Azure Key Vault.

Limiter les adresses IP source entrantes

Les environnements de services applicatifs disposent d’une fonctionnalité d’intégration réseau virtuelle qui vous aide à restreindre les adresses IP sources entrantes via des groupes de sécurité réseau (NSG). Si vous ne connaissez pas les réseaux virtuels Azure (VNets), cette fonctionnalité vous permet de placer de nombreuses ressources Azure dans un réseau routable non connecté à Internet auquel vous contrôlez l'accéd. Pour plus d’informations, consultez Intégrer votre application à un réseau Azure Virtual Network.

Pour App Service sur Windows, vous pouvez également restreindre dynamiquement les adresses IP en configurant le web.config. Pour plus d’informations, consultez Dynamic IP Security.

Étapes suivantes

Cet article vous a présenté un ensemble de bonnes pratiques de sécurité App Service pour protéger vos applications mobiles et web PaaS. Pour en savoir plus sur la sécurisation de vos déploiements PaaS, consultez :