Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo apresenta uma coleção das melhores práticas de segurança do Serviço de Aplicações do Azure para proteger as suas aplicações web e móveis PaaS. A Microsoft baseou estas melhores práticas na experiência com o Azure e com clientes do Azure.
O Serviço de Aplicações do Azure é uma oferta de plataforma como serviço (PaaS) que o ajuda a criar aplicações web e móveis para qualquer plataforma ou dispositivo e a ligar-se a dados em qualquer lugar, na cloud ou on-premises. O App Service inclui as capacidades web e móveis que anteriormente eram fornecidas separadamente como Azure Websites e Azure Mobile Services. Também inclui novas capacidades para automatizar processos de negócio e o alojar APIs da nuvem. Como um único serviço integrado, o Serviço de Aplicativo traz um rico conjunto de recursos para cenários Web, móveis e de integração.
Autenticar através do Microsoft Entra ID
O Serviço de Aplicativo fornece um serviço OAuth 2.0 para seu provedor de identidade. O OAuth 2.0 se concentra na simplicidade do desenvolvedor cliente enquanto fornece fluxos de autorização específicos para aplicativos Web, aplicativos de desktop e telefones celulares. O Microsoft Entra ID utiliza o OAuth 2.0 para permitir autorizar o acesso a aplicações móveis e web. Para mais informações, consulte Autenticação e autorização no Serviço de Aplicações do Azure.
Restringir o acesso com base na função
Restringir o acesso é imperativo para organizações que desejam aplicar políticas de segurança para acesso a dados. Utilize o controlo de acesso baseado em papéis do Azure (Azure RBAC) para atribuir permissões a utilizadores, grupos e aplicações num determinado âmbito, como os princípios de segurança de necessidade de saber e de menor privilégio. Para mais informações sobre como conceder acesso aos utilizadores a aplicações, consulte O que é o controlo de acesso baseado em papéis no Azure (Azure RBAC).
Proteja as suas chaves
Não importa quão boa seja a sua segurança se perder as suas chaves de subscrição. O Azure Key Vault ajuda a proteger chaves criptográficas e segredos usados por aplicações e serviços na cloud. Ao usar o Key Vault, pode encriptar chaves e segredos (como chaves de autenticação, chaves de conta de armazenamento, chaves de encriptação de dados, . PFX e palavras-passe) utilizando chaves protegidas por módulos de segurança de hardware (HSMs). Para maior segurança, pode importar ou gerar chaves nos HSMs. Também pode usar o Key Vault para gerir os seus certificados TLS com renovação automática. Para mais informações, consulte O que é o Azure Key Vault.
Restringir endereços IP de origem de entrada
Os Ambientes de Serviços de Aplicações têm uma funcionalidade de integração de rede virtual que ajuda a restringir endereços IP de origem recebidos através de grupos de segurança de rede (NSGs). Se não está familiarizado com as redes virtuais do Azure (VNets), esta funcionalidade permite-lhe colocar muitos dos seus recursos Azure numa rede roteável não conectada à internet, à qual controla o acesso. Para obter mais informações, veja Integrar a sua aplicação numa rede virtual do Azure.
Para o App Service no Windows, também pode restringir os endereços IP dinamicamente configurando o web.config. Para mais informações, consulte Dynamic IP Security.
Próximos passos
Este artigo apresentou uma coleção de práticas recomendadas de segurança do Serviço de Aplicativo para proteger seus aplicativos Web e móveis de PaaS. Para saber mais sobre como proteger suas implantações de PaaS, consulte: