Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo fornisce una raccolta delle migliori pratiche di sicurezza di Servizio app di Azure per proteggere le tue applicazioni web e mobili PaaS. Microsoft ha tratto queste best practice dall'esperienza maturata con Azure e con i clienti Azure.
Servizio app di Azure è un'offerta di piattaforma come servizio (PaaS) che ti aiuta a creare app web e mobili per qualsiasi piattaforma o dispositivo e a connetterti ai dati ovunque, nel cloud o on-premises. Il servizio app include le funzionalità Web e per dispositivi mobili fornite in precedenza separatamente come siti Web di Azure e servizi mobili Azure. Include anche nuove funzionalità per l'automazione dei processi aziendali e l'hosting di API cloud. Il servizio app è un singolo servizio integrato che offre un set completo di funzionalità per scenari Web, per dispositivi mobili e di integrazione.
Eseguire l'autenticazione tramite Microsoft Entra ID
Il servizio app fornisce un servizio OAuth 2.0 per il provider di identità. OAuth 2.0 è incentrato sulla semplicità di sviluppo client fornendo i flussi di autorizzazione specifici per le applicazioni Web, applicazioni desktop e telefoni cellulari. Microsoft Entra ID usa OAuth 2.0 per autorizzare l'accesso alle applicazioni per dispositivi mobili e Web. Per ulteriori informazioni, consulta Autenticazione e autorizzazione in Servizio app di Azure.
Limitare l'accesso in base al ruolo
La limitazione degli accessi è fondamentale per le organizzazioni che intendono applicare criteri di sicurezza per l'accesso ai dati. Utilizzare il controllo accessibile basato su ruolo di Azure (Azure RBAC) per assegnare permessi a utenti, gruppi e applicazioni in un certo ambito, come i principi di sicurezza del need-to-know e del minimo privilegio. Per maggiori informazioni su come concedere agli utenti l'accesso alle applicazioni, vedi Cos'è il controllo degli accessi basato sui ruoli Azure (Azure RBAC).
Proteggere le chiavi.
Non importa quanto è valida la sicurezza impostata se si perdono le chiavi di sottoscrizione. Azure Key Vault consente di proteggere le chiavi crittografiche e i segreti usati da applicazioni e servizi cloud. Utilizzando Key Vault, puoi cifrare chiavi e segreti (come chiavi di autenticazione, chiavi di account di storage, chiavi di cifratura dati, . PFX e password) utilizzando chiavi protette da moduli di sicurezza hardware (HSM). Per una maggiore sicurezza, è possibile importare o generare le chiavi in moduli di protezione hardware. È anche possibile usare Key Vault per gestire i certificati TLS con rinnovo automatico. Per maggiori informazioni, vedi Cos'è Azure Key Vault.
Limitare gli indirizzi IP di origine in ingresso
Gli Ambienti App Service dispongono di una funzione di integrazione virtuale di rete che ti aiuta a limitare gli indirizzi IP sorgente in entrata tramite gruppi di sicurezza di rete (NSG). Se non conosci le reti virtuali Azure (VNets), questa funzionalità ti permette di posizionare molte delle tue risorse Azure in una rete instradabile non internet a cui controlli l'accesso. Per altre informazioni, vedere Integrare l'app in una rete virtuale di Azure.
Per il servizio app in Windows, è anche possibile limitare dinamicamente gli indirizzi IP configurando il web.config. Per altre informazioni, vedere Dynamic IP Security.
Passaggi successivi
Questo articolo descrive una serie di procedure consigliate per la protezione delle applicazioni Web PaaS e delle applicazioni per dispositivi mobili mediante il servizio app. Per ulteriori informazioni sulla protezione delle distribuzioni PaaS, vedere: