Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo discute uma coleção das melhores práticas de segurança do Armazenamento do Azure para proteger as suas aplicações web e móveis de plataforma como serviço (PaaS). A Microsoft baseou estas melhores práticas na experiência com o Azure e com clientes do Azure.
O Azure torna possível implantar e usar o armazenamento de maneiras que não são facilmente alcançáveis localmente. Com o Armazenamento do Azure, pode atingir elevados níveis de escalabilidade e disponibilidade com relativamente pouco esforço. O Armazenamento do Azure é a base para Windows e Linux Máquinas Virtuais do Azure, e também pode suportar grandes aplicações distribuídas.
O Armazenamento do Azure oferece quatro serviços: armazenamento de blobs, armazenamento de tabelas, armazenamento em filas e armazenamento de ficheiros. Para mais informações, consulte Introdução ao Armazenamento do Microsoft Azure.
Este artigo aborda as seguintes práticas recomendadas:
- Assinaturas de acesso partilhado (SAS)
- Controlo de acesso baseado em funções do Azure (RBAC do Azure)
- Encriptação do lado do cliente para dados de alto valor
- Criptografia do serviço de armazenamento
Usar uma assinatura de acesso compartilhado em vez de uma chave de conta de armazenamento
O controle de acesso é fundamental. Para ajudá-lo a controlar o acesso ao Armazenamento do Azure, o Azure gera duas chaves de conta de armazenamento (SAKs) de 512 bits quando você cria uma conta de armazenamento. Esta redundância de chaves ajuda-o a evitar interrupções de serviço durante a rotação periódica das chaves.
As chaves de acesso ao armazenamento são segredos de alta prioridade e devem estar acessíveis apenas a pessoas responsáveis pelo controlo de acesso ao armazenamento. Se as pessoas erradas tiverem acesso a estas chaves, ganham controlo total do armazenamento e podem substituir, eliminar ou adicionar ficheiros ao armazenamento. Os atacantes podem carregar malware e outros tipos de conteúdo que possam comprometer a sua organização ou os seus clientes.
Você ainda precisa de uma maneira de fornecer acesso a objetos no armazenamento. Para fornecer um acesso mais granular, aproveite a assinatura de acesso partilhada (SAS). O SAS permite partilhar objetos específicos em armazenamento durante um intervalo de tempo pré-definido e com permissões específicas. Uma assinatura de acesso compartilhado permite definir:
- O intervalo durante o qual o SAS é válido, incluindo a hora de início e a hora de expiração.
- As permissões concedidas pelo SAS. Por exemplo, uma SAS em um blob pode conceder a um usuário permissões de leitura e gravação para esse blob, mas não permissões de exclusão.
- Um endereço IP opcional ou um intervalo de endereços IP do qual o Armazenamento do Azure aceita a SAS. Por exemplo, você pode especificar um intervalo de endereços IP pertencentes à sua organização. Esta opção oferece outra medida de segurança para o seu SAS.
- O protocolo sobre o qual o Armazenamento do Azure aceita a SAS. Pode usar este parâmetro opcional para restringir o acesso a clientes que utilizam HTTPS.
O SAS permite que você compartilhe conteúdo da maneira que quiser sem fornecer as chaves da sua conta de armazenamento. Use sempre SAS na sua aplicação para partilhar os seus recursos de armazenamento de forma segura sem comprometer as chaves da sua conta de armazenamento.
Para mais informações sobre assinatura de acesso partilhada, consulte Utilização de assinaturas de acesso partilhado.
utilizar o controlo de acesso baseado em funções do Azure
Outra maneira de gerenciar o acesso é usar o controle de acesso baseado em função do Azure (Azure RBAC). Com o RBAC do Azure, concentra-se em dar aos colaboradores as permissões exatas de que necessitam, com base nos princípios de segurança do conhecimento necessário e do menor privilégio. Muitas permissões podem expor uma conta a invasores. Poucas permissões significam que os funcionários não podem fazer seu trabalho de forma eficiente. O RBAC do Azure ajuda a resolver esse problema oferecendo gerenciamento de acesso refinado para o Azure. O controle de acesso é imperativo para organizações que desejam aplicar políticas de segurança para acesso a dados.
Você pode usar funções internas do Azure no Azure para atribuir privilégios aos usuários. Por exemplo, use o Colaborador da Conta de Armazenamento para operadores de nuvem que precisam gerenciar contas de armazenamento e a função de Colaborador da Conta de Armazenamento Clássica para gerenciar contas de armazenamento clássicas. Para operadores de nuvem que precisam gerenciar VMs, mas não a rede virtual ou a conta de armazenamento à qual estão conectadas, você pode adicioná-las à função de Colaborador de Máquina Virtual.
Organizações que não aplicam controlo de acesso a dados utilizando capacidades como o Azure RBAC podem dar aos utilizadores mais privilégios do que o necessário. Mais privilégios do que o necessário podem levar ao comprometimento de dados, permitindo que alguns usuários acessem dados que não deveriam ter em primeiro lugar.
Para mais informações sobre o Azure RBAC, veja:
- Atribui Azure funções usando o Azure portal
- Funções incorporadas do Azure
- Recomendações de segurança para armazenamento de Blob
Use encriptação do lado do cliente para dados de alto valor
A criptografia do lado do cliente permite criptografar programaticamente dados em trânsito antes de carregar no Armazenamento do Azure e descriptografar dados programaticamente ao recuperá-los. A criptografia do lado do cliente fornece criptografia de dados em trânsito, mas também fornece criptografia de dados em repouso. A criptografia do lado do cliente é o método mais seguro de criptografar seus dados, mas exige que você faça alterações programáticas em seu aplicativo e coloque processos de gerenciamento de chaves no lugar.
A criptografia do lado do cliente também permite que você tenha controle exclusivo sobre suas chaves de criptografia. Pode gerar e gerir as suas próprias chaves de encriptação. Este processo utiliza uma técnica de envelope em que a biblioteca cliente de armazenamento Azure gera uma chave de encriptação de conteúdo (CEK) e depois enrola-a (encripta) usando a chave de encriptação da chave (KEK). Um identificador de chave identifica o KEK. O KEK pode ser um par de chaves assimétricas ou uma chave simétrica, e pode geri-lo localmente ou armazená-lo no Azure Key Vault.
A criptografia do lado do cliente é incorporada às bibliotecas de cliente de armazenamento Java e .NET. Consulte Encriptação do lado do cliente para blobs para informações sobre encriptação de dados dentro de aplicações cliente e geração e gestão das suas próprias chaves de encriptação.
Ativar a encriptação do serviço de armazenamento para dados em repouso
Quando ativa a encriptação do serviço de armazenamento para armazenamento de ficheiros, o Armazenamento do Azure encripta automaticamente os dados usando encriptação AES-256. A Microsoft lida com toda a encriptação, desencriptação e gestão de chaves. Este recurso está disponível para os tipos de redundância LRS e GRS.
Próximos passos
Este artigo apresentou uma coleção de práticas recomendadas de segurança do Armazenamento do Azure para proteger seus aplicativos Web e móveis PaaS. Para saber mais sobre como proteger suas implantações de PaaS, consulte: