Boas práticas para proteger aplicações web e móveis PaaS utilizando o Serviço de Aplicações do Azure

Este artigo apresenta uma coleção das melhores práticas de segurança do Serviço de Aplicações do Azure para proteger as suas aplicações web e móveis PaaS. A Microsoft baseou estas melhores práticas na experiência com o Azure e com clientes do Azure.

O Serviço de Aplicações do Azure é uma oferta de plataforma como serviço (PaaS) que o ajuda a criar aplicações web e móveis para qualquer plataforma ou dispositivo e a ligar-se a dados em qualquer lugar, na cloud ou on-premises. O App Service inclui as capacidades web e móveis que anteriormente eram fornecidas separadamente como Azure Websites e Azure Mobile Services. Também inclui novas capacidades para automatizar processos de negócio e o alojar APIs da nuvem. Como um único serviço integrado, o Serviço de Aplicativo traz um rico conjunto de recursos para cenários Web, móveis e de integração.

Autenticar através do Microsoft Entra ID

O Serviço de Aplicativo fornece um serviço OAuth 2.0 para seu provedor de identidade. O OAuth 2.0 se concentra na simplicidade do desenvolvedor cliente enquanto fornece fluxos de autorização específicos para aplicativos Web, aplicativos de desktop e telefones celulares. O Microsoft Entra ID utiliza o OAuth 2.0 para permitir autorizar o acesso a aplicações móveis e web. Para mais informações, consulte Autenticação e autorização no Serviço de Aplicações do Azure.

Restringir o acesso com base na função

Restringir o acesso é imperativo para organizações que desejam aplicar políticas de segurança para acesso a dados. Utilize o controlo de acesso baseado em papéis do Azure (Azure RBAC) para atribuir permissões a utilizadores, grupos e aplicações num determinado âmbito, como os princípios de segurança de necessidade de saber e de menor privilégio. Para mais informações sobre como conceder acesso aos utilizadores a aplicações, consulte O que é o controlo de acesso baseado em papéis no Azure (Azure RBAC).

Proteja as suas chaves

Não importa quão boa seja a sua segurança se perder as suas chaves de subscrição. O Azure Key Vault ajuda a proteger chaves criptográficas e segredos usados por aplicações e serviços na cloud. Ao usar o Key Vault, pode encriptar chaves e segredos (como chaves de autenticação, chaves de conta de armazenamento, chaves de encriptação de dados, . PFX e palavras-passe) utilizando chaves protegidas por módulos de segurança de hardware (HSMs). Para maior segurança, pode importar ou gerar chaves nos HSMs. Também pode usar o Key Vault para gerir os seus certificados TLS com renovação automática. Para mais informações, consulte O que é o Azure Key Vault.

Restringir endereços IP de origem de entrada

Os Ambientes de Serviços de Aplicações têm uma funcionalidade de integração de rede virtual que ajuda a restringir endereços IP de origem recebidos através de grupos de segurança de rede (NSGs). Se não está familiarizado com as redes virtuais do Azure (VNets), esta funcionalidade permite-lhe colocar muitos dos seus recursos Azure numa rede roteável não conectada à internet, à qual controla o acesso. Para obter mais informações, veja Integrar a sua aplicação numa rede virtual do Azure.

Para o App Service no Windows, também pode restringir os endereços IP dinamicamente configurando o web.config. Para mais informações, consulte Dynamic IP Security.

Próximos passos

Este artigo apresentou uma coleção de práticas recomendadas de segurança do Serviço de Aplicativo para proteger seus aplicativos Web e móveis de PaaS. Para saber mais sobre como proteger suas implantações de PaaS, consulte: