Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
S’applique à : ✔️ Application Gateway V2
Cet article récapitule les meilleures pratiques pour l’utilisation du pare-feu d’applications web Azure (WAF) sur Azure Application Gateway.
Bonnes pratiques générales
Activer le pare-feu d’applications web (WAF)
Pour les applications accessibles sur Internet, activez un pare-feu d’applications web (WAF) et configurez-le pour utiliser des règles managées. Lorsque vous utilisez un pare-feu d’applications web et des règles gérées par Microsoft, vous protégez votre application contre toute une série d’attaques.
Utiliser des politiques WAF
Les stratégies WAF sont le nouveau type de ressource pour la gestion de votre WAF Application Gateway. Si vous avez des fichiers WAF plus anciens qui utilisent des ressources de configuration WAF, migrez vers des stratégies WAF pour tirer parti des dernières fonctionnalités.
Pour plus d’informations, consultez les ressources suivantes :
- Mise à niveau vers la stratégie WAF d’Azure Application Gateway
- Mettre à niveau des stratégies de pare-feu d’applications web à l’aide d’Azure PowerShell
- Mettre à niveau la configuration waf d’Application Gateway vers la stratégie WAF à l’aide d’Azure Firewall Manager
Paramétrer votre pare-feu d’applications web
Paramétrez les règles dans votre WAF pour votre charge de travail. Si vous ne paramétrez pas votre pare-feu d'applications web, il peut bloquer accidentellement les requêtes qui doivent être autorisées. Le paramétrage peut impliquer la création d’exclusions de règles pour réduire la détection de faux positifs.
Pendant que vous ajustez votre WAF, envisagez d’utiliser le mode de détection, qui journalise les demandes et les actions que le WAF prend normalement, mais ne bloque pas réellement le trafic.
Pour plus d’informations, consultez Résoudre les problèmes liés au pare-feu d’applications web (WAF) pour Azure Application Gateway.
Utiliser le mode de prévention
Après avoir paramétré votre WAF, configurez-le pour qu’il s’exécute en mode de prévention. En s’exécutant en mode de prévention , vous assurez que le WAF bloque réellement les demandes qu’il détecte comme malveillantes. L’exécution en mode de détection est utile à des fins de test pendant que vous paramétrez et configurez votre WAF, mais elle ne fournit aucune protection. Il journalise le trafic, mais il n’effectue aucune action telle que l’autorisation ou le refus.
Définition de la configuration WAF en tant que code
Lorsque vous ajustez votre configuration WAF pour votre charge de travail applicative, vous créez généralement un ensemble d’exclusions de règles pour réduire les détections de faux positifs. Si vous configurez manuellement ces exclusions à l’aide du portail Azure, lorsque vous mettez à niveau votre WAF pour utiliser une version plus récente de l’ensemble de règles, vous devez reconfigurer les mêmes exceptions par rapport à la nouvelle version du jeu de règles. Ce processus peut prendre du temps et entraîner des erreurs.
Au lieu de cela, envisagez de définir vos exclusions de règles WAF et d’autres configurations en tant que code, par exemple à l’aide d’Azure CLI, d’Azure PowerShell, de Bicep ou de Terraform. Ensuite, lorsque vous devez mettre à jour votre version de l’ensemble de règles WAF, vous pouvez facilement réutiliser les mêmes exclusions.
Meilleures pratiques du jeu de règles managé
Activer les ensembles de règles de base
Les ensembles de règles de base de Microsoft sont conçus pour protéger votre application en détectant et bloquant les attaques courantes. Les règles sont basées sur différentes sources, notamment les 10 principaux types d’attaques et informations de Microsoft Threat Intelligence.
Pour plus d’informations, consultez les groupes de règles et règles CRS du pare-feu d’applications web.
Activer les règles de gestion des bots
Les bots gèrent une proportion importante du trafic vers les applications web. L’ensemble de règles de protection des bots du pare-feu d’applications web classe les bots selon qu’ils sont bons, mauvais ou inconnus. Les bots jugés mauvais peuvent ensuite être bloqués, tandis que les bots jugés bons tels que les analyseurs de moteur de recherche sont autorisés pour votre application.
Pour plus d’informations, consultez la vue d’ensemble du pare-feu d’applications web Azure sur la protection des bots Azure Application Gateway.
Utiliser les dernières versions de l’ensemble de règles
Microsoft met régulièrement à jour les règles gérées pour tenir compte du paysage actuel des menaces. Veillez à vérifier régulièrement les mises à jour des ensembles de règles gérées par Azure.
Pour plus d’informations, consultez les groupes de règles et règles CRS du pare-feu d’applications web.
Meilleures pratiques relatives au géofiltrage
Géofiltrer le trafic
De nombreuses applications web sont conçues pour les utilisateurs d’une région géographique spécifique. Si cette situation s’applique à votre application, envisagez d’implémenter le filtrage géographique pour bloquer les demandes provenant de l’extérieur des pays ou régions dont vous prévoyez recevoir le trafic.
Pour plus d’informations, voir Règles personnalisées de géocorrespondance.
Exploitation forestière
Ajoutez des paramètres de diagnostic pour enregistrer les journaux (logs) de votre WAF
Le WAF d’Application Gateway s’intègre à Azure Monitor. Il est important d’activer les paramètres de diagnostic et d’enregistrer les journaux WAF dans une destination telle que Log Analytics. Vous devez régulièrement consulter les journaux du pare-feu d’applications web. L’examen des journaux vous aide à paramétrer vos stratégies WAF pour réduire les détections fausses positives et à comprendre si votre application a fait l’objet d’attaques.
Pour plus d’informations, consultez Surveillance et journalisation du pare-feu d’applications web Azure.
Envoyer des journaux à Microsoft Sentinel
Microsoft Sentinel est un système SIEM (Security Information and Event Management) qui importe les journaux et les données de plusieurs sources pour comprendre le paysage des menaces pour votre application web et l’environnement de Azure global. Vous devez importer les journaux WAF d'Application Gateway dans Microsoft Sentinel ou un autre SIEM afin que vos propriétés accessibles sur Internet soient incluses dans son analyse. Pour Microsoft Sentinel, utilisez le connecteur WAF Azure afin d’importer facilement vos journaux WAF.
Pour plus d’informations, consultez Utilisation de Microsoft Sentinel avec le pare-feu d’applications web Azure.