Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Azure Application Gateway est un équilibreur de charge du trafic web qui vous permet de gérer le trafic vers vos applications web. En tant que composant essentiel dans votre infrastructure réseau, Application Gateway gère les requêtes entrantes et les route vers les services back-end, ce qui permet d’implémenter des mesures de sécurité appropriées pour vous protéger contre les menaces et garantir la conformité aux exigences de sécurité de l’organisation.
Cet article fournit des conseils sur la meilleure sécurisation de votre déploiement Azure Application Gateway.
Les recommandations de sécurité de cet article implémentent des principes de confiance zéro : « Vérifier explicitement », « Utiliser l’accès au privilège minimum » et « Supposer une violation ». Pour obtenir des conseils complets sur la confiance zéro, consultez le Centre d’aide sur la confiance Zéro.
Sécurité réseau
La sécurité réseau pour Application Gateway implique de contrôler le flux de trafic, d’implémenter une segmentation appropriée et de sécuriser les communications entre les clients et les services principaux.
Déploie un sous-réseau dédié : Placez votre passerelle d’application dans un sous-réseau dédié au sein de votre réseau virtuel afin d’assurer l’isolation du réseau et de soutenir la configuration d’infrastructure requise. Pour plus d’informations, consultez Configuration de l’infrastructure Application Gateway.
Appliquer les groupes de sécurité réseau : Utilisez les groupes de sécurité réseau (NSG) pour restreindre le trafic par port, protocole, adresse IP source ou adresse IP de destination. Créer des règles NSG qui permettent le trafic client, backend et infrastructure requis tout en limitant l’accès depuis des réseaux non fiables. Pour en savoir plus, reportez-vous aux groupes de sécurité réseau.
Configurez Application Gateway Private Link : Utilisez Application Gateway Private Link pour établir une connectivité privée à votre passerelle depuis des clients via des réseaux virtuels, des abonnements, des régions et des locataires Microsoft Entra sans exposer le trafic à l’internet public. Pour plus d’informations, consultez Configurer Azure Application Gateway Private Link.
Déploiement d’une passerelle d’application sans IP publique : Utilisez un déploiement privé uniquement pour supprimer l’exigence d’adresse IP publique de la passerelle, définissez une règle NSG de refus de tout pour éviter l’exfiltration de données, et éliminez la dépendance à la balise de service entrante
GatewayManager. Pour plus d’informations, consultez Déploiement d’une passerelle applicative privée.Activez la protection réseau DDoS Azure : déployez la protection réseau DDoS Azure sur le réseau virtuel qui héberge votre passerelle d’application pour aider à protéger les applications connectées à Internet contre les attaques DDoS à grande échelle grâce à un réglage adaptatif et des notifications d’attaque. Pour plus d’informations, consultez Protéger votre passerelle d’application avec Azure DDoS Network Protection.
Configurez le DNS privé pour les terminaux privés : Reliez les zones DNS privées requises au réseau virtuel de la passerelle d’application lorsque les backends ou les certificats Key Vault utilisent des points de terminaison privés afin que la passerelle résout correctement les adresses IP privées. Pour plus d’informations, voir résolution DNS dans Azure Application Gateway.
Protection des applications web
Le Web Application Firewall (WAF) offre une protection essentielle contre les vulnérabilités web courantes et les attaques qui ciblent vos applications.
Déploie Application Gateway WAF v2 : Activez Azure Web Application Firewall sur Application Gateway pour les applications connectées à Internet afin de se protéger contre les attaques courantes telles que l’injection SQL et le cross-site scripting. Pour plus d’informations, consultez Présentation du pare-feu d’applications web Azure sur Azure Application Gateway ?
Gérez les paramètres WAF avec les politiques WAF : Utilisez les politiques WAF pour la passerelle d’application WAF v2 au lieu de la configuration WAF héritée afin de pouvoir gérer les règles gérées, les exclusions, les règles personnalisées et les associations de politiques globalement, par auditeur ou par URI. Pour plus d’informations, consultez l’aperçu de la politique Azure Web Application Firewall.
Utilisez le jeu de règles par défaut (DRS) 2.2 : exécutez DRS 2.2, la version actuelle la plus élevée disponible, conservez les personnalisations existantes lors de la mise à jour, et validez les règles activées nouvellement ajoutées en mode journal avant de les laisser bloquer le trafic. Pour plus d’informations, consultez Mettre à niveau la version de l’ensemble de règles CRS ou DRS.
Ajustez le WAF avant le mode de prévention : Commencez par le mode détection pour comprendre les schémas de trafic et ajuster les faux positifs, puis passez en mode prévention pour que le WAF bloque les requêtes malveillantes. Pour plus d’informations, consultez Meilleures pratiques pour Azure Web Application Firewall sur Application Gateway.
Configurez des règles WAF personnalisées : Créez des règles personnalisées pour traiter les menaces spécifiques à l’application, y compris les restrictions IP, le géofiltrage et la correspondance d’attributs de requête qui ne sont pas entièrement couverts par des ensembles de règles gérés. Pour plus d’informations, voir Créer et utiliser des règles de pare-feu d’applications web personnalisées.
Limitez la portée des exceptions WAF : Utilisez les exceptions WAF d’aperçu uniquement lorsque les faux positifs nécessitent de contourner l’inspection pour des requêtes spécifiques, et les exceptions de portée à la règle pratique la plus étroite, au groupe de règles ou à l’ensemble de règles géré. Pour plus d’informations, consultez la liste des exceptions WAF Azure Application Gateway (aperçu).
Activez la protection contre les bots : Utilisez le jeu de règles gérées contre la protection des bots avec Application Gateway WAF v2 pour classer et bloquer les bots malveillants tout en autorisant les bots connus comme bons. Pour plus d’informations, consultez la vue d’ensemble du pare-feu d’applications web Azure sur la protection des bots Azure Application Gateway.
Implémenter la limitation de taux WAF : Configurez des règles personnalisées de limitation de fréquence pour détecter et bloquer des volumes de requêtes anormalement élevés provenant de clients, de régions géographiques ou d’autres groupes de sessions. Pour plus d’informations, consultez Vue d’ensemble de la limitation du débit.
Gestion de l’identité et de l’accès
Des contrôles appropriés d’authentification et d’autorisation garantissent que seuls les utilisateurs et systèmes autorisés peuvent accéder à la passerelle d’application et à sa configuration.
Configurez l’authentification TLS mutuelle : Utilisez l’authentification TLS mutuelle lorsque les applications nécessitent une authentification par certificat client à la passerelle ou un passage de certificat vers le backend. Pour plus d’informations, voir Aperçu de l’authentification mutuelle.
Attribuer des rôles Azure RBAC à privilège minimum : Gestion du scope accès au groupe de ressources ou à la ressource Application Gateway. Utilisez le rôle intégré de Network Contributor uniquement pour les opérateurs qui doivent gérer les ressources réseau, car il n’existe pas de rôle intégré spécifique à la passerelle d’application. Pour plus d’informations, voir les rôles intégrés Azure pour le réseau.
Imposer l’accès conditionnel aux administrateurs de passerelle d’application : Appliquer des politiques d’accès conditionnel qui exigent une authentification multifacteur et des dispositifs conformes pour les identités pouvant créer, modifier ou supprimer la passerelle d’application, les politiques WAF, les certificats d’écoute dans Key Vault, ainsi que le réseau virtuel et les ressources IP publiques dont dépend la passerelle. Pour plus d’informations, voir Exiger une MFA pour la gestion Azure.
Utilisez des identités gérées pour les certificats Key Vault : Attribuez une identité managée attribuée par l’utilisateur à Application Gateway et accordez-lui l’accès pour récupérer les certificats ou secrets Key Vault, comme le rôle utilisateur Key Vault Secrets lorsque Key Vault utilise Azure RBAC. Pour plus d’informations, voir TLS terminus avec certificats Azure Key Vault.
Appliquez des verrous de ressources aux passerelles de production : Utilisez des verrous de ressources pour aider à prévenir la suppression ou modification accidentelle des ressources de la passerelle d’application de production et des politiques WAF. Pour plus d’informations, consultez Verrouiller vos ressources pour protéger votre infrastructure.
Examinez régulièrement les accès privilégiés : Effectuez des revues d’accès pour les groupes et identités privilégiées capables d’administrer la passerelle d’application, les politiques WAF, les réseaux virtuels, les adresses IP publiques et les certificats Key Vault. Pour plus d’informations, voir Créer une revue d’accès des rôles de ressources Azure dans PIM.
Protection de données
La protection des données pour Application Gateway se concentre sur la sécurisation des données en transit et la gestion des certificats et des secrets correctement.
Exigez les versions TLS actuelles : Configurez les politiques TLS frontend pour que les connexions clients utilisent TLS 1.2 ou ultérieur, utilisez les paramètres backend HTTPS pour TLS de bout en bout, et vérifiez que les serveurs backend supportent TLS 1.2 ou ultérieur car le support de TLS 1.0 et 1.1 pour Application Gateway a pris fin. Pour plus d’informations, voir Aperçu de la terminaison TLS et TLS de bout en bout avec la passerelle d’application.
Configurez la terminaison TLS de manière sécurisée : Utilisez des certificats de confiance et des politiques TLS appropriées sur les écouteurs HTTPS afin que la passerelle Application déchiffre le trafic client de manière sécurisée avant d’appliquer les décisions de routage de couche 7. Pour plus d’informations, voir Configurer la terminaison TLS avec la passerelle d’application.
Activez le TLS de bout en bout : Utilisez les paramètres HTTPS backend afin que Application Gateway termine la session TLS client et crée une nouvelle connexion TLS vers les serveurs backend, protégeant ainsi le trafic sur l’ensemble du chemin de requête. Pour plus d’informations, voir Aperçu de la terminaison TLS et TLS de bout en bout avec la passerelle d’application.
Stockez les certificats dans Azure Key Vault : Référencez les certificats ou secrets Key Vault pour les auditeurs HTTPS au lieu d’intégrer des certificats dans les artefacts de déploiement. Utilisez des identifiants secrets sans version afin que la passerelle d’application puisse détecter les nouvelles versions des certificats. Pour plus d’informations, voir TLS terminus avec certificats Azure Key Vault.
Automatiser la rotation des certificats : Utilisez le renouvellement des certificats Key Vault avec Application Gateway afin que les instances de passerelle interrogent Key Vault et passent automatiquement à des versions plus récentes des certificats. Pour plus d’informations, voir TLS terminus avec certificats Azure Key Vault.
Redirigez le trafic HTTP vers HTTPS : Configurez la redirection HTTP-to-HTTPS pour réduire le risque de transmission de données sensibles en texte clair. Pour plus d’informations, consultez Créer une passerelle d’application avec la redirection HTTP vers HTTPS à l’aide du portail Azure.
Enregistrement et surveillance
La journalisation et la surveillance offrent une visibilité sur les opérations Application Gateway et aident à détecter les menaces de sécurité potentielles.
Activez les paramètres de diagnostic : Configurez les paramètres de diagnostic pour collecter les journaux d’accès de la passerelle d’application et les journaux de pare-feu WAF dans une destination telle que Log Analytics, stockage ou Event Hubs. Consultez le journal d’activité collecté automatiquement pour les changements de plan de témoin. Pour plus d’informations, consultez journaux de diagnostic pour Application Gateway.
Utilisez des tables de journalisation spécifiques à chaque ressource : Envoyez les journaux vers des tables spécifiques à la ressource telles que
AGWAccessLogsetAGWFirewallLogspour simplifier les requêtes et améliorer la découverte des journaux. Pour plus d’informations, voir Surveiller Azure Application Gateway.Configurez les alertes de sécurité : Créez des alertes Azure Monitor pour les requêtes échouées, les hôtes en mauvaise santé, l’utilisation de la capacité, les anomalies de statut de réponse et d’autres signaux pouvant indiquer des problèmes de disponibilité ou de sécurité. Pour plus d’informations, voir Surveiller Azure Application Gateway.
Examinez régulièrement les journaux WAF : Analysez les journaux WAF de la passerelle d’application pour identifier les attaques, détecter les faux positifs et confirmer que le mode prévention bloque les requêtes malveillantes comme prévu. Pour plus d’informations, consultez Analyse et journalisation du pare-feu d’applications web Azure.
Envoyez les journaux WAF à Microsoft Sentinel : Intégrez les journaux WAF avec Microsoft Sentinel ou un autre SIEM afin que les menaces des applications web soient corrélées aux signaux provenant du reste de votre environnement. Pour plus d’informations, consultez Utilisation de Microsoft Sentinel avec le pare-feu d’applications web Azure.
Surveillez la santé du backend : Utilisez des vues de santé backend et des sondes de santé personnalisées pour détecter des serveurs backend en mauvaise santé et empêcher le trafic d’être acheminé vers des instances défaillantes ou compromises. Pour plus d’informations, voir Voir la santé du backend via le portail.
Gouvernance et conformité
La conformité et la gouvernance garantissent que vos configurations de passerelle d’application sont inventoriées, surveillées et alignées sur les politiques organisationnelles.
Imposer la configuration avec Azure Policy : Utilisez les définitions intégrées d’Azure Policy pour auditer et appliquer les configurations Application Gateway et WAF. Les politiques clés incluent que Azure Application Gateway doit être déployé avec Azure WAF, que Web Application Firewall (WAF) doit être activé pour Application Gateway, que Web Application Firewall (WAF) doit utiliser le mode spécifié pour Application Gateway et la protection contre les bots doivent être activées pour Azure Application Gateway WAF. Pour plus d’informations, consultez les définitions intégrées d’Azure Policy pour les services de mise en réseau Azure.
Étiquetter systématiquement les ressources de passerelle : appliquer les tags à la passerelle d’application, aux politiques WAF, aux adresses IP publiques et aux ressources réseau associées afin que la propriété, l’environnement et la portée de conformité soient claires. Pour plus d’informations, consultez Étiqueter les ressources, les groupes de ressources et les abonnements à des fins d’organisation logique.
Inventoriez les ressources de passerelle avec Azure Resource Graph : Interrogez Application Gateway, la politique WAF, l’adresse IP publique et les ressources réseau virtuelles pour identifier à grande échelle les dérives de configuration et les motifs non supportés. Pour plus d’informations, consultez Qu’est-ce qu’Azure Resource Graph ?.
Sauvegarde et récupération
Application Gateway ne propose pas de fonction de sauvegarde de plan de données pour la passerelle elle-même. La planification de la reprise se concentre sur la préservation de la configuration, la protection des certificats et des définitions de politiques WAF, ainsi que la conception de chemins de trafic résilients.
Définissez la configuration de passerelle comme code : Stockez la passerelle d’application, l’écouteur, la règle, le backend, l’adresse IP publique et la configuration réseau associée dans Bicep, des modèles ARM, Terraform ou un autre système d’infrastructure en tant que code afin de pouvoir redéployer systématiquement après suppression accidentelle ou défaillance régionale. Pour plus d’informations, voir Quickstart : Direct web traffic with Azure Application Gateway - Bicep.
Exportez les configurations existantes pour la récupération : exportez les configurations de la passerelle d’application en production vers des modèles ARM lorsque vous créez manuellement les ressources, puis relisez et paramétrez les modèles avant de les utiliser pour la récupération. Pour plus d’informations, consultez Exporter les modèles depuis le portail Azure.
Déploiement d’une passerelle d’application redondance de zone v2 : Utilisez la passerelle d’application v2 avec la prise en charge des zones de disponibilité dans les régions qui supportent les zones afin d’améliorer la résilience face aux défaillances zonales. Pour plus d’informations, consultez l’article Mettre à l’échelle Application Gateway v2 et WAF v2.
Concevez la récupération du trafic interrégionale : Utilisez des services de routage global tels que Azure Front Door ou Azure Traffic Manager avant les déploiements régionaux de passerelle applicative lorsque les applications nécessitent un basculement interrégional. Pour plus d’informations, voir Utiliser Azure Application Gateway avec Azure Traffic Manager.
Configuration des politiques WAF des versions : Gardez les définitions de politiques WAF, les règles personnalisées, les exclusions et les choix de règles gérés dans le contrôle source afin de pouvoir restaurer les versions de politiques connues et réappliquer l’ajustement après les mises à jour des règles du jeu. Pour plus d’informations, consultez Meilleures pratiques pour Azure Web Application Firewall sur Application Gateway.
Protéger les dépendances de récupération des certificats : Inclure les certificats Key Vault, les références secrètes, les attributions d’identité gérées et les permissions d’accès à Key Vault dans les plans de récupération afin que les passerelles restaurées puissent récupérer les certificats TLS. Pour plus d’informations, voir TLS terminus avec certificats Azure Key Vault.
Étapes suivantes
- En savoir plus sur l’architecture et la conception de la sécurité Azure.
- Examinez la sécurité dans le Microsoft Cloud Adoption Framework.
- Explorez Web Application Firewall sur Azure Application Gateway.