Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Gateway de Aplicação do Azure é um balanceador de carga do tráfego da Web que lhe permite gerir o tráfego para as suas aplicações Web. Como um componente crítico em sua infraestrutura de rede, o Application Gateway lida com solicitações de entrada e as encaminha para serviços de back-end, tornando essencial implementar medidas de segurança adequadas para proteger contra ameaças e garantir a conformidade com os requisitos de segurança organizacionais.
Este artigo fornece orientação sobre como proteger melhor sua implantação do Gateway de Aplicativo do Azure.
As recomendações de segurança neste artigo implementam os princípios do Confiança Zero: "Verificar explicitamente", "Usar acesso com privilégios mínimos" e "Assumir violação". Para obter orientações abrangentes sobre Confiança Zero, consulte o Centro de Orientação Confiança Zero.
Segurança de rede
A segurança de rede para o Application Gateway envolve o controle do fluxo de tráfego, a implementação de segmentação adequada e a proteção das comunicações entre clientes e serviços de back-end.
Implemente uma sub-rede dedicada: Coloque o seu Gateway de Aplicações numa sub-rede dedicada dentro da sua rede virtual para proporcionar isolamento de rede e suportar a configuração necessária da infraestrutura. Para obter mais informações, consulte Configuração da infraestrutura do Application Gateway.
Aplicar grupos de segurança de rede: Utilize grupos de segurança de rede (NSGs) para restringir o tráfego por porta, protocolo, endereço IP de origem ou endereço IP de destino. Crie regras NSG que permitam o tráfego necessário de clientes, backend e infraestrutura, limitando o acesso a redes não confiáveis. Para obter mais informações, consulte Grupos de segurança de rede.
Configure o Application Gateway Private Link: Use o Application Gateway Private Link para estabelecer conectividade privada ao seu gateway a partir de clientes através de redes virtuais, subscrições, regiões e inquilinos Microsoft Entra sem expor tráfego à internet pública. Para mais informações, consulte Configure Gateway de Aplicação do Azure Private Link.
Implementar o Gateway de Aplicação sem um IP público: Utilizar uma implementação de Gateway de Aplicação apenas privada para remover o requisito de endereço IP público do gateway, definir uma regra NSG de negação total para evitar a exfiltração de dados e eliminar a dependência da etiqueta de serviço de entrada
GatewayManager. Para obter mais informações, consulte Implantação do Private Application Gateway.Ative a Proteção de Rede DDoS do Azure: Implemente a Proteção de Rede DDoS do Azure na rede virtual que aloja o seu Gateway de Aplicações para ajudar a proteger as aplicações voltadas para a internet contra ataques DDoS em grande escala com ajuste adaptativo e notificações de ataque. Para obter mais informações, consulte Proteger seu gateway de aplicativo com a Proteção de Rede DDoS do Azure.
Configure DNS privado para endpoints privados: Ligue as zonas DNS privadas necessárias à rede virtual do Application Gateway quando backends ou certificados do Key Vault usam endpoints privados para que o gateway resolva corretamente os endereços IP privados. Para mais informações, consulte resolução DNS no Gateway de Aplicação do Azure.
Proteção de aplicativos Web
O Firewall de Aplicações Web (WAF) oferece proteção essencial contra vulnerabilidades web comuns e ataques que visam as suas aplicações.
Implementar o WAF do Application Gateway v2: Ativar o Firewall de Aplicações Web do Azure no Application Gateway para aplicações com acesso à internet, de modo a proteger contra ataques comuns como injeção SQL e scripting cross-site. Para obter mais informações, consulte O que é o Firewall de Aplicativo Web do Azure no Gateway de Aplicativo do Azure?
Gerir as definições de WAF com políticas WAF: Use políticas WAF para o WAF v2 do Application Gateway em vez da configuração legada do WAF, para poder gerir regras geridas, exclusões, regras personalizadas e associações de políticas globalmente, por ouvinte ou por URI. Para mais informações, consulte a visão geral da política do Firewall de Aplicações Web do Azure.
Use o Conjunto de Regras Padrão (DRS) 2.2: Execute o DRS 2.2, a versão atual mais alta disponível do Conjunto de Regras Padrão, preserve as personalizações existentes ao atualizar e valide as regras ativadas recentemente adicionadas no modo de registo antes de permitir que bloqueiem o tráfego. Para obter mais informações, consulte Atualizar a versão do conjunto de regras CRS ou DRS.
Ajuste o WAF antes do modo de prevenção: Comece pelo modo de deteção para compreender padrões de tráfego e ajustar falsos positivos, depois mude para o modo de prevenção para que o WAF bloqueie pedidos maliciosos. Para mais informações, consulte Melhores práticas para Firewall de Aplicações Web do Azure no Application Gateway.
Configure regras WAF personalizadas: Crie regras personalizadas para lidar com ameaças específicas da aplicação, incluindo restrições de IP, geo-filtragem e correspondência de atributos de pedidos que não sejam totalmente cobertas por conjuntos de regras geridas. Para mais informações, consulte Criar e usar regras personalizadas de firewall para aplicações web.
Definir exceções WAF de forma restrita: Use exceções WAF de pré-visualização apenas quando falsos positivos exigirem contornar a inspeção para pedidos específicos, e exceções de âmbito à regra prática mais restrita, grupo de regras ou conjunto de regras geridas. Para mais informações, consulte a lista de exceções WAF do Gateway de Aplicação do Azure (pré-visualização).
Ativar a proteção contra bots: Use o conjunto de regras geridas de proteção contra bots com o Application Gateway WAF v2 para classificar e bloquear bots maliciosos, permitindo bots conhecidos como bons. Para obter mais informações, consulte Visão geral da proteção de bot do Firewall de Aplicativo Web do Azure no Gateway de Aplicativo do Azure.
Implementar limitação de taxa WAF: Configurar regras personalizadas de limitação de taxa para detetar e bloquear volumes de pedidos anormalmente elevados provenientes de clientes, geografias ou outros agrupamentos de sessões. Para obter mais informações, consulte Visão geral da limitação de taxa.
Gestão de identidades e acessos
Controlos adequados de autenticação e autorização garantem que apenas utilizadores e sistemas autorizados possam aceder ao Application Gateway e à sua configuração.
Configurar autenticação TLS mútua: Use autenticação TLS mútua quando as aplicações requerem autenticação de certificado de cliente no gateway ou passagem de certificado para o backend. Para mais informações, consulte Visão geral de autenticação mútua.
Atribuir funções Azure RBAC com privilégio mínimo: Gestão de escopo, acesso ao grupo de recursos ou recurso Application Gateway. Use o papel integrado de Network Contributor apenas para operadores que precisam de gerir recursos de rede, porque não existe um papel de gestão integrado específico para o Application Gateway. Para mais informações, consulte funções incorporadas no Azure para redes.
Impor o Acesso Condicional aos administradores do Gateway de Aplicações: Aplicar políticas de Acesso Condicional que exijam autenticação multifator e dispositivos compatíveis para identidades que possam criar, modificar ou eliminar o Gateway de Aplicação, políticas WAF, certificados de ouvinte no Key Vault e a rede virtual e os recursos IP públicos dos quais o gateway depende. Para mais informações, consulte Exigir MFA para gestão do Azure.
Use identidades geridas para certificados Key Vault: Atribua uma identidade gerida atribuída pelo utilizador ao Application Gateway e conceda-lhe acesso para recuperar certificados ou segredos do Key Vault, como o papel de utilizador do Key Vault Secrets quando o Key Vault utiliza o Azure RBAC. Para mais informações, veja terminação TLS com certificados do Azure Key Vault.
Aplicar bloqueios de recursos a gateways de produção: Use bloqueios de recursos para ajudar a evitar a eliminação ou modificação acidental dos recursos de políticas do Gateway de Aplicação de produção e do WAF. Para mais informações, consulte Bloquear os seus recursos para proteger a sua infraestrutura.
Revise regularmente o acesso privilegiado: Realize revisões de acesso para grupos e identidades privilegiadas que possam administrar o Application Gateway, políticas WAF, redes virtuais, endereços IP públicos e certificados do Key Vault. Para mais informações, consulte Criar uma revisão de acesso aos papéis de recursos do Azure no PIM.
Proteção de dados
A proteção de dados para o Application Gateway concentra-se na proteção de dados em trânsito e no gerenciamento adequado de certificados e segredos.
Exija as versões atuais do TLS: Configura as políticas de TLS frontend para que as ligações do cliente usem TLS 1.2 ou posterior, use as definições de backend HTTPS para TLS de ponta a ponta, e verifique se os servidores backend suportam TLS 1.2 ou posterior porque o suporte para TLS 1.0 e 1.1 terminou para o Application Gateway. Para mais informações, consulte Visão Geral da terminação TLS e TLS de ponta a ponta com Application Gateway.
Configure a terminação TLS de forma segura: Use certificados de confiança e políticas TLS apropriadas nos ouvintes HTTPS para que o Application Gateway desencripte o tráfego cliente de forma segura antes de aplicar decisões de roteamento da Camada 7. Para mais informações, consulte Configurar terminação TLS com Gateway de Aplicações.
Ativar TLS de ponta a ponta: Use as definições HTTPS do backend para que o Application Gateway termine a sessão TLS do cliente e crie uma nova ligação TLS aos servidores backend, protegendo o tráfego ao longo de todo o caminho do pedido. Para mais informações, consulte Visão Geral da terminação TLS e TLS de ponta a ponta com Application Gateway.
Armazene certificados no Azure Key Vault: Certifique-se de referência ou segredos do Key Vault para ouvintes HTTPS em vez de incorporar certificados em artefactos de implementação. Use identificadores secretos sem versão para que o Application Gateway possa captar versões renovadas dos certificados. Para mais informações, veja terminação TLS com certificados do Azure Key Vault.
Automatizar a rotação de certificados: Utilize a renovação de certificados do Key Vault com o Application Gateway para que as instâncias do gateway consultem o Key Vault e rodem automaticamente para versões mais recentes dos certificados. Para mais informações, veja terminação TLS com certificados do Azure Key Vault.
Redirecionar tráfego HTTP para HTTPS: Configurar redirecionamento HTTP-para-HTTPS para reduzir o risco de dados sensíveis serem transmitidos em texto simples. Para obter mais informações, consulte Criar um gateway de aplicativo com redirecionamento HTTP para HTTPS usando o portal do Azure.
Registo e monitorização
O registro em log e o monitoramento fornecem visibilidade das operações do Application Gateway e ajudam a detetar possíveis ameaças à segurança.
Ative as definições de diagnóstico: Configure as definições de diagnóstico para recolher os registos de acesso ao Gateway de Aplicação e os registos de firewall WAF num destino, como Log Analytics, armazenamento ou Event Hubs. Consulte o registo de atividades recolhido automaticamente para alterações no plano de controlo. Mais informações podem ser consultadas em Registos de diagnóstico para Application Gateway.
Use tabelas de logs específicas de recursos: Envie logs para tabelas específicas de recurso, como
AGWAccessLogseAGWFirewallLogspara simplificar consultas e melhorar a descoberta de logs. Para mais informações, consulte Monitorizar Gateway de Aplicação do Azure.Configure alertas de segurança: Crie alertas no Azure Monitor para pedidos falhados, hosts em mau estado, utilização de capacidade, anomalias no estado de resposta e outros sinais que possam indicar disponibilidade ou problemas de segurança. Para mais informações, consulte Monitorizar Gateway de Aplicação do Azure.
Revise regularmente os registos WAF: Analise os registos WAF do Gateway de Aplicações para identificar ataques, ajustar falsos positivos e confirmar que o modo de prevenção está a bloquear pedidos maliciosos como esperado. Para obter mais informações, consulte Monitorização e Registo do Firewall do Aplicativo Web do Azure.
Envie os registos WAF para o Microsoft Sentinel: Integre os registos WAF com o Microsoft Sentinel ou outro SIEM para que as ameaças das aplicações web fiquem correlacionadas com sinais do resto do seu ambiente. Para obter mais informações, consulte Usando o Microsoft Sentinel com o Firewall de Aplicações Web do Azure.
Monitorize a saúde do backend: Use vistas de saúde backend e sondas personalizadas para detetar servidores backend insalubres e evitar que o tráfego seja encaminhado para instâncias falhadas ou comprometidas. Para mais informações, consulte Visualizar a saúde do backend através do portal.
Conformidade e governança
A conformidade e a governação garantem que as configurações do seu Application Gateway são inventariadas, monitorizadas e alinhadas com as políticas organizacionais.
Impor a configuração com o Azure Policy: Use definições incorporadas do Azure Policy para auditar e aplicar configurações do Application Gateway e WAF. As principais políticas incluem que o Gateway de Aplicação do Azure deve ser implementado com o Azure WAF, o Firewall de Aplicações Web (WAF) deve estar ativado para o Application Gateway, e o Firewall de Aplicações Web (WAF) deve usar o modo especificado para O Application Gateway e o Bot Protection devem estar ativados para o Gateway de Aplicação do Azure WAF. Para obter mais informações, consulte Definições internas da Política do Azure para serviços de rede do Azure.
Marque os recursos do gateway de forma consistente: Aplique etiquetas ao Application Gateway, políticas WAF, endereços IP públicos e recursos de rede relacionados para que a propriedade, o ambiente e o âmbito de conformidade fiquem claros. Para obter mais informações, veja Etiquetar recursos, grupos de recursos e subscrições para organização lógica.
Inventariar recursos de gateway com o Azure Resource Graph: Consultar o Application Gateway, a política WAF, o endereço IP público e os recursos de rede virtual para identificar desvios de configuração e padrões não suportados em grande escala. Para obter mais informações, consulte O que é o Azure Resource Graph?.
Backup e recuperação
O Application Gateway não oferece uma funcionalidade de backup do plano de dados para o próprio gateway. O planeamento da recuperação foca-se na preservação da configuração, proteção de certificados e definições de políticas WAF, e no desenho de caminhos de tráfego resilientes.
Defina a configuração do gateway como código: Store Application Gateway, ouvinte, regra, backend, endereço IP público e configuração de rede relacionada em Bicep, templates ARM, Terraform ou outro sistema de infraestrutura como código, para que possa ser reimplantado consistentemente após eliminação acidental ou falha regional. Para mais informações, consulte Quickstart: Tráfego web direto com Gateway de Aplicação do Azure - Bicep.
Exporte configurações existentes para recuperação: Exporte configurações de Gateway de Aplicação de Produção para templates ARM quando criar recursos manualmente, depois reveja e parametrize os templates antes de os usar para recuperação. Para mais informações, consulte Exportar modelos do portal Azure.
Implementar o Application Gateway redundante de zona v2: Utilize o Application Gateway v2 com suporte a zonas de disponibilidade em regiões que suportam zonas para melhorar a resiliência a falhas zonais. Para obter mais informações, consulte Dimensionamento do Application Gateway v2 e WAF v2.
Projete a recuperação de tráfego entre regiões: Use serviços globais de encaminhamento como Azure Front Door ou Gestor de Tráfego do Azure antes de implementações regionais de Gateway de Aplicação quando as aplicações necessitem de failover entre regiões. Para mais informações, consulte Use Gateway de Aplicação do Azure com Gestor de Tráfego do Azure.
Configuração da política WAF de versões: Mantenha as definições de políticas WAF, regras personalizadas, exclusões e escolhas de conjuntos de regras geridas no controlo de versões para que possa restaurar versões de políticas conhecidas e reaplicar ajustes após atualizações do conjunto de regras. Para mais informações, consulte Melhores práticas para Firewall de Aplicações Web do Azure no Application Gateway.
Proteger as dependências de recuperação de certificados: Incluir certificados Key Vault, referências secretas, atribuições de identidade geridas e permissões de acesso ao Key Vault nos planos de recuperação para que gateways restaurados possam recuperar certificados TLS. Para mais informações, veja terminação TLS com certificados do Azure Key Vault.