Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten artykuł przedstawia zbiór najlepszych praktyk bezpieczeństwa Azure App Service w zakresie zabezpieczania Twoich aplikacji webowych i mobilnych PaaS. Microsoft opracował te najlepsze praktyki na podstawie doświadczeń z platformą Azure oraz z klientami platformy Azure.
Azure App Service to platforma jako usługa (PaaS), która pozwala tworzyć aplikacje webowe i mobilne na dowolną platformę lub urządzenie oraz łączyć się z danymi w dowolnym miejscu – w chmurze lub lokalnie. Usługa App Service obejmuje funkcje internetowe i mobilne, które zostały wcześniej dostarczone oddzielnie jako Azure Websites i Azure Mobile Services. Obejmuje ona także nowe funkcje automatyzacji procesów biznesowych i hostowania interfejsów API w chmurze. Jako pojedyncza zintegrowana usługa App Service oferuje bogaty zestaw możliwości dla scenariuszy internetowych, mobilnych i integracji.
Uwierzytelnianie za pomocą Microsoft Entra ID
Usługa App Service udostępnia usługę OAuth 2.0 dla Twojego dostawcy tożsamości. Protokół OAuth 2.0 koncentruje się na uproszczeniu pracy dewelopera klienta, zapewniając jednocześnie określone przepływy autoryzacji dla aplikacji internetowych, aplikacji desktopowych oraz telefonów komórkowych. Microsoft Entra ID używa protokołu OAuth 2.0, aby umożliwić autoryzowanie dostępu do aplikacji mobilnych i internetowych. Więcej informacji można znaleźć w artykule Uwierzytelnianie i autoryzacja w Azure App Service.
Ograniczanie dostępu na podstawie roli
Ograniczanie dostępu jest konieczne dla organizacji, które chcą wymusić zasady zabezpieczeń na potrzeby dostępu do danych. Użyj kontroli dostępu opartej na rolach Azure (Azure RBAC), aby przypisać uprawnienia użytkownikom, grupom i aplikacjom w określonym zakresie, takich jak zasady bezpieczeństwa typu need-to-know i minimum privilege. Więcej informacji o udostępnianiu użytkownikom aplikacji znajdziesz w artykule Co to jest kontrola dostępu oparta na rolach Azure (Azure RBAC).
Ochrona kluczy
Nie ma znaczenia, jak dobre jest bezpieczeństwo, jeśli utracisz klucze subskrypcji. Azure Key Vault pomaga chronić klucze kryptograficzne i wpisy tajne używane przez aplikacje i usługi w chmurze. Korzystając z Key Vault, możesz szyfrować klucze i sekrety (takie jak klucze uwierzytelniające, konta magazynowe, klucze szyfrowania danych). pliki PFX oraz hasła), używając kluczy chronionych przez sprzętowe moduły bezpieczeństwa (HSM). W celu zapewnienia dodatkowego bezpieczeństwa możesz zaimportować lub wygenerować klucze w modułach HSM. Można również użyć Key Vault do zarządzania certyfikatami TLS przy użyciu automatycznego odnawiania. Więcej informacji znajdziesz w artykule Co to jest Azure Key Vault.
Ograniczanie przychodzących źródłowych adresów IP
App Service Environments mają funkcję integracji z wirtualną siecią, która pomaga ograniczać przychodzące adresy IP źródłowe za pomocą grup bezpieczeństwa sieciowego (NSG). Jeśli nie znasz wirtualnych sieci Azure (VNets), ta funkcja pozwala umieścić wiele zasobów Azure w sieci nie-internetowej, routowalnej, do której kontrolujesz dostęp. Aby uzyskać więcej informacji, zobacz Integrowanie aplikacji z usługą Azure Virtual Network.
W przypadku usługi App Service w Windows można również dynamicznie ograniczyć adresy IP, konfigurując web.config. Aby uzyskać więcej informacji, zobacz Dynamic IP Security.
Następne kroki
W tym artykule przedstawiono kolekcję najlepszych rozwiązań dotyczących zabezpieczeń usługi App Service dotyczących zabezpieczania aplikacji internetowych i mobilnych PaaS. Aby dowiedzieć się więcej na temat zabezpieczania wdrożeń paaS, zobacz: