Segurança de rede para o Azure App Configuration

O Azure App Configuration integra-se com as ofertas de segurança de rede do Azure, permitindo-lhe aplicar políticas de segurança de rede que protegem os seus dados de configuração. Pode restringir ou desativar a capacidade da sua App Configuration Store de comunicar com a internet pública, e pode ativar o acesso privado a partir das suas redes virtuais através de endpoints privados.

Restringir ou desativar o acesso à rede pública

Por defeito, uma loja de Configuração de Aplicações é acessível através da internet pública por qualquer cliente que tenha credenciais válidas. Pode restringir ou desativar completamente o acesso à rede pública de duas formas:

  • A definição de acesso à rede pública na loja. A definição de acesso à rede pública controla como a loja comunica com a internet pública. Quando o acesso a partir da internet pública não é permitido, os clientes devem ligar-se através de um endpoint privado. Consulte Utilizar pontos finais privados para o Azure App Configuration para mais informações.
  • Associação com um perímetro de segurança de rede. Um perímetro de segurança de rede é um limite de segurança que permite permitir tráfego de clientes específicos (por endereço IP, subscrição Azure ou perímetro) enquanto bloqueia todo o restante tráfego público. Também controla o tráfego de saída da sua loja, ajudando a prevenir a exfiltração de dados. Para mais informações, consulte o perímetro de segurança de rede para Azure App Configuration.

Importante

Se uma loja de Configuração de Aplicações estiver associada a um perímetro de segurança de rede em modo de acesso forçado , o acesso público à rede é totalmente governado pelo perímetro de segurança da rede, e a definição de acesso público da loja é ignorada. Para mais informações, consulte Movimentação de novos recursos para o perímetro de segurança de rede.

Acesso privado através de endpoints privados

Os clientes podem aceder à sua loja de Configuração de Aplicações de forma privada a partir de uma rede virtual, utilizando um endpoint privado. Um endpoint privado é uma interface de rede alimentada pelo Azure Private Link que liga clientes na sua rede virtual à sua App Configuration Store através da rede backbone da Microsoft, sem expor o tráfego à internet pública.

Os endpoints privados funcionam independentemente de como configura o acesso público à rede ou um perímetro de segurança de rede, por isso pode combiná-los com a definição de acesso à rede pública ou um perímetro de segurança de rede para defesa em profundidade.

Para mais informações, consulte Utilizar pontos finais privados para o Azure App Configuration.

Configuração de acesso à rede pública

A definição de acesso à rede pública numa loja de configuração de aplicações controla como a loja pode comunicar através da internet pública. Pode ter um dos seguintes valores:

  • Automático: O acesso à rede pública de entrada está ativado até criar um endpoint privado para a loja. Uma vez que existe um endpoint privado, o acesso à rede pública de entrada é automaticamente desativado. É permitido o acesso à rede pública de saída. Esta opção só pode ser selecionada ao criar uma loja.
  • Ativado: Todas as redes podem aceder à loja através da internet pública. É permitido o acesso à rede pública de saída.
  • Desativado: O acesso à rede pública de entrada está desativado. A loja só pode ser acedida através de um endpoint privado. É permitido o acesso à rede pública de saída.
  • Protegido por perímetro: O acesso à rede pública de entrada está desativado. Apenas o tráfego proveniente de um endpoint privado ou o tráfego permitido por um perímetro de segurança de rede associado pode aceder à loja. O acesso à rede pública de saída é regido pelo perímetro de segurança de rede associado, ou negado se não houver perímetro associado.

Como referido anteriormente, esta configuração é ignorada quando a loja está associada a um perímetro de segurança de rede em modo de acesso forçado.

Para instruções passo a passo sobre como alterar esta definição, veja Desativar o acesso público em Azure App Configuration.