Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Gli amministratori di sicurezza devono gestire i firewall e garantire la conformità sia nelle implementazioni on-premises che cloud. Un componente chiave è la capacità di offrire ai team applicativi la flessibilità di implementare pipeline CI/CD per creare regole firewall in modo automatizzato.
La policy di Firewall di Azure ti permette di definire una gerarchia delle regole e di far rispettare la conformità:
- Fornisce una struttura gerarchica che consente di sovrapporre un criterio di base centrale a quella di un team di sviluppo di un’applicazione secondaria. Le raccolte di regole ereditate dai criteri di base hanno priorità rispetto alle raccolte di regole definite nei criteri figlio dello stesso tipo di regola. Firewall di Azure processa comunque le raccolte di regole di rete prima delle raccolte di regole applicative, indipendentemente dall'ereditarità. Per ulteriori informazioni, consulta Gestione firewall di Azure rule processing.
- Utilizzare una definizione di ruolo personalizzata di Azure per prevenire la rimozione accidentale di policy di base e fornire accesso selettivo ai gruppi di raccolta regole all'interno di un abbonamento o di un gruppo di risorse.
Panoramica della soluzione
I passaggi di alto livello per questo esempio sono:
- Crea una policy firewall base nel gruppo di risorse del team di sicurezza.
- Definisci regole specifiche per la sicurezza IT nella policy base. Questo aggiunge un insieme comune di regole per permettere/negare il traffico.
- Crea criteri per il team dell'applicazione che ereditino dal criterio di base.
- Definisci regole specifiche per il team applicativo nella policy. Puoi anche migrare le regole da firewall preesistenti.
- Crea ruoli personalizzati Microsoft Entra per fornire un accesso dettagliato al gruppo di raccolta regole e aggiungi ruoli nell'ambito di una politica di Firewall. Nel seguente esempio, i membri del team Vendite possono modificare i gruppi di raccolta regole per la Policy Firewall del team Vendita. Lo stesso vale per i team di Database e Ingegneria.
- Associa la policy al firewall corrispondente. Un firewall Azure può avere una sola policy assegnata. Questo richiede che ogni team applicativo abbia il proprio firewall.
Crea le politiche firewall
- Una politica firewall base.
Crea criteri per ognuno dei team di applicazioni:
- Una politica firewall di vendita. Il criterio del firewall Sales eredita il criterio del firewall di base.
- Una politica firewall di database. Il criterio firewall del database eredita il criterio firewall di base.
- Una politica firewall ingegneristica. Il criterio del firewall di Ingegneria eredita anche il criterio del firewall di base.
Crea ruoli personalizzati per accedere ai gruppi di raccolta regole
Sono definiti ruoli personalizzati per ogni team applicativo. Il ruolo definisce le operazioni e l'ambito. I team applicativi possono modificare i gruppi di raccolta regole per le rispettive applicazioni.
Utilizzare la seguente procedura di alto livello per definire ruoli personalizzati:
Prendi l'abbonamento.
Select-AzSubscription -SubscriptionId xxxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxxxxEsegui il comando seguente:
Get-AzProviderOperation "Microsoft.Support/*" | FT Operation, Description -AutoSizeUsa il comando Get-AzRoleDefinition per visualizzare il ruolo Lettore in formato JSON.
Get-AzRoleDefinition -Name "Reader" | ConvertTo-Json | Out-File C:\CustomRoles\ReaderSupportRole.jsonApri il file ReaderSupportRole.json in un editor.
Ecco l'output JSON. Per informazioni sulle diverse proprietà, vedere Ruoli personalizzati di Azure.
{
"Name": "Reader",
"Id": "acdd72a7-3385-48ef-bd42-f606fba81ae7",
"IsCustom": false,
"Description": "Lets you view everything, but not make any changes.",
"Actions": [
"*/read"
],
"NotActions": [],
"DataActions": [],
"NotDataActions": [],
"AssignableScopes": [
"/"
]
}
Modifica il file JSON per aggiungere il
*/read", "Microsoft.Network/*/read", "Microsoft.Network/firewallPolicies/ruleCollectionGroups/writeoperazione alla proprietà Azioni . Assicurati di includere una virgola dopo l'operazione di lettura. Questa azione consente all'utente di creare e aggiornare gruppi di raccolta regole.
In AssignableScopes, aggiungi il tuo ID abbonamento con il seguente formato.
/subscriptions/xxxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxxxxDevi aggiungere ID di abbonamento espliciti. Altrimenti, non è permesso importare il ruolo nel tuo abbonamento.
Elimina la linea di proprietà Id e cambia la proprietà IsCustom in true.
Cambia le proprietà Nome e Descrizione in Autore del gruppo di raccolta regole AZFM e Gli utenti con questo ruolo possono modificare i gruppi di raccolta regole dei criteri del firewall
Il file JSON dovrebbe avere un aspetto simile all'esempio seguente:
{
"Name": "AZFM Rule Collection Group Author",
"IsCustom": true,
"Description": "Users in this role can edit Firewall Policy rule collection groups",
"Actions": [
"*/read",
"Microsoft.Network/*/read",
"Microsoft.Network/firewallPolicies/ruleCollectionGroups/write"
],
"NotActions": [
],
"DataActions": [
],
"NotDataActions": [
],
"AssignableScopes": [
"/subscriptions/xxxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxxxx"]
}
Per creare il nuovo ruolo personalizzato, usa il comando New-AzRoleDefinition e specifica il file di definizione del ruolo JSON.
New-AzRoleDefinition -InputFile "C:\CustomRoles\RuleCollectionGroupRole.json
Elencare ruoli personalizzati
Per elencare tutti i ruoli personalizzati, puoi usare il comando Get-AzRoleDefinition:
Get-AzRoleDefinition | ? {$_.IsCustom -eq $true} | FT Name, IsCustom
Puoi anche vedere i ruoli personalizzati nel portale Azure. Vai al tuo abbonamento, seleziona Controllo Accesso (IAM),Ruoli.
Per maggiori informazioni, consulta Tutorial: Crea un ruolo personalizzato Azure usando Azure PowerShell.
Aggiungi utenti al ruolo personalizzato
Nel portale, puoi aggiungere utenti al ruolo AZFM Rule Collection Group Authors e fornire accesso alle policy del firewall.
- Dal portale, seleziona la policy firewall del team applicazione (ad esempio, SalesAppPolicy).
- Selezionare Controllo di accesso.
- Selezionare Aggiungi un'assegnazione di ruolo.
- Aggiungi utenti/gruppi di utenti (ad esempio, il team vendite) al ruolo.
Ripeti questa procedura per le altre policy del firewall.
Sommario
La policy firewall con ruoli personalizzati ora fornisce accesso selettivo ai gruppi di raccolta regole delle policy firewall.
Gli utenti non hanno permessi per:
- Elimina Firewall di Azure o il criterio firewall.
- Aggiorna la gerarchia delle policy del firewall, le impostazioni DNS o l'intelligence sulle minacce.
- Aggiorna la policy firewall dove non sono membri del gruppo autori del gruppo AZFM Rule Collection.
Gli amministratori di sicurezza possono utilizzare la policy di base per imporre guardrail e bloccare determinati tipi di traffico (ad esempio ICMP) secondo le richieste della loro impresa.