Melhores práticas para proteger aplicações web e móveis PaaS utilizando o Serviço de Aplicativo do Azure

Este artigo apresenta uma coleção das melhores práticas de segurança do Serviço de Aplicativo do Azure para proteger seus aplicativos web e móveis PaaS. A Microsoft desenvolveu estas melhores práticas com base na experiência com o Azure e com clientes do Azure.

Serviço de Aplicativo do Azure é uma plataforma como serviço (PaaS) que ajuda você a criar aplicativos web e móveis para qualquer plataforma ou dispositivo e conectar a dados em qualquer lugar, na nuvem ou localmente. O Serviço de Aplicativo inclui os recursos web e móveis que foram entregues anteriormente separadamente como sites Azure e Azure Serviços Móveis. Ele também inclui novos recursos para automatizar processos empresariais e hospedagem de APIs de nuvem. O Serviço de Aplicativo proporciona, como um único serviço integrado, um avançado conjunto de recursos para cenários da Web, móveis e de integração.

Autenticar por meio de Microsoft Entra ID

O Serviço de Aplicativo fornece um serviço OAuth 2.0 para seu provedor de identidade. O OAuth 2.0 concentra-se na simplicidade do desenvolvedor cliente, fornecendo fluxos de autorização específicos para aplicativos Web, aplicativos da área de trabalho e celulares. Microsoft Entra ID usa o OAuth 2.0 para permitir que você autorize o acesso a aplicativos móveis e Web. Para mais informações, veja Autenticação e autorização no Serviço de Aplicativo do Azure.

Restringir o acesso baseado em função

A restrição do acesso é fundamental para as organizações que desejam impor políticas de segurança para acesso a dados. Use o controle de acesso baseado em funções do Azure (Azure RBAC) para atribuir permissões a usuários, grupos e aplicações em um determinado escopo, como os princípios de segurança de necessidade de saber e de menor privilégio. Para mais informações sobre como conceder acesso aos usuários a aplicativos, veja O que é o controle de acesso baseado em funções do Azure (Azure RBAC).

Proteja suas chaves

Não importa a qualidade de sua segurança se você perder suas chaves de assinatura. Azure Key Vault ajuda a proteger chaves criptográficas e segredos usados por aplicativos e serviços de nuvem. Ao usar o Key Vault, você pode criptografar chaves e segredos (como chaves de autenticação, chaves de conta de armazenamento, chaves de criptografia de dados, . PFX e senhas) usando chaves protegidas por módulos de segurança de hardware (HSMs). Para garantia extra, você pode importar ou gerar chaves em HSMs. Você também pode usar Key Vault para gerenciar seus certificados TLS com renovação automática. Para mais informações, veja O que é o Azure Key Vault.

Restringir os endereços IP de origem de entrada

Ambientes de Serviços de Aplicativos possuem um recurso de integração de rede virtual que ajuda a restringir endereços IP de origem recebidos por meio de grupos de segurança de rede (NSGs). Se você não está familiarizado com redes virtuais do Azure (VNets), essa funcionalidade permite que você coloque muitos dos seus recursos do Azure em uma rede roteável que não seja da internet, à qual você controla o acesso. Para saber mais, confira Integrar o aplicativo a uma rede virtual do Azure.

Para o Serviço de Aplicativo no Windows, você também pode restringir endereços IP dinamicamente configurando o web.config. Para obter mais informações, consulte Dynamic IP Security.

Próximas etapas

Este artigo apresentou um conjunto de melhores práticas de segurança do Serviço de Aplicativo para proteger seus aplicativos móveis e Web de PaaS. Para saber mais sobre como proteger suas implantações de PaaS, confira: