Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Os administradores de segurança precisam de gerir firewalls e garantir a conformidade em implementações on-premises e cloud. Um componente chave é a capacidade de proporcionar às equipas de aplicação flexibilidade para implementar pipelines CI/CD para criar regras de firewall de forma automatizada.
A política Azure Firewall permite-lhe definir uma hierarquia de regras e impor a conformidade:
- Fornece uma estrutura hierárquica para sobrepor uma política base central sobre uma política de equipa de aplicação filha. As coleções de regras herdadas da política base têm prioridade sobre as coleções de regras definidas na política filha do mesmo tipo de regra. O Azure Firewall continua a processar coleções de regras de rede antes das coleções de regras de aplicação, independentemente da herança. Para mais informações, consulte o processamento de regras do Azure Firewall Manager.
- Use uma definição de função personalizada do Azure para evitar a remoção inadvertida da política base e fornecer acesso seletivo a grupos de recolha de regras dentro de uma subscrição ou grupo de recursos.
Descrição geral da solução
Os passos de alto nível para este exemplo são:
- Crie uma política base de firewall no grupo de recursos da equipa de segurança.
- Defina regras específicas de segurança informática na política base. Isto adiciona um conjunto comum de regras para permitir/negar tráfego.
- Criar políticas de equipa de aplicações que herdem a política base.
- Defina regras específicas da equipa de aplicação na política. Também podes migrar regras de firewalls pré-existentes.
- Crie funções personalizadas na Microsoft Entra para fornecer acesso detalhado ao grupo de recolha de regras e adicione funções no âmbito de uma Política de Firewall. No exemplo seguinte, os membros da equipa de Vendas podem editar grupos de recolha de regras para a Política de Firewall da equipa de Vendas. O mesmo se aplica às equipas de Base de Dados e Engenharia.
- Associe a política ao firewall correspondente. Um firewall Azure só pode ter uma política atribuída. Isto exige que cada equipa de aplicação tenha o seu próprio firewall.
Criar as políticas de firewall
- Uma política de firewall base.
Crie políticas para cada uma das equipas de aplicação:
- Uma política de firewall de vendas. A política de firewall de vendas herda a política base de firewall.
- Uma política de firewall de base de dados. A política de firewall de base de dados herda a política base de firewall.
- Uma política de firewall de engenharia. A política de firewall de engenharia também herda a política de firewall base.
Crie papéis personalizados para aceder aos grupos de recolha de regras
Funções personalizadas são definidas para cada equipa de aplicação. O papel define operações e âmbito. As equipas de aplicação podem editar grupos de recolha de regras para as respetivas aplicações.
Use o seguinte procedimento de alto nível para definir papéis personalizados:
Faz a subscrição.
Select-AzSubscription -SubscriptionId xxxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxxxxExecute o seguinte comando.
Get-AzProviderOperation "Microsoft.Support/*" | FT Operation, Description -AutoSizeUse o comando Get-AzRoleDefinition para gerar o papel Leitor em formato JSON.
Get-AzRoleDefinition -Name "Reader" | ConvertTo-Json | Out-File C:\CustomRoles\ReaderSupportRole.jsonAbra o ficheiro ReaderSupportRole.json num editor.
Aqui está a saída JSON. Para obter informações sobre as diferentes propriedades, consulte Funções personalizadas do Azure.
{
"Name": "Reader",
"Id": "acdd72a7-3385-48ef-bd42-f606fba81ae7",
"IsCustom": false,
"Description": "Lets you view everything, but not make any changes.",
"Actions": [
"*/read"
],
"NotActions": [],
"DataActions": [],
"NotDataActions": [],
"AssignableScopes": [
"/"
]
}
Edite o ficheiro JSON para adicionar o
*/read", "Microsoft.Network/*/read", "Microsoft.Network/firewallPolicies/ruleCollectionGroups/writeoperação para a propriedade Ações . Certifique-se de incluir uma vírgula após a operação de leitura. Esta ação permite ao utilizador criar e atualizar grupos de recolha de regras.
No AssignableScopes, adicione o seu ID de subscrição com o seguinte formato.
/subscriptions/xxxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxxxxDeve adicionar IDs de subscrição explícitos. Caso contrário, não é permitido importar a função para a sua subscrição.
Apague a linha de propriedade Id e altere a propriedade IsCustom para true.
Alterar as propriedades de Nome e Descrição para AZFM Rule Collection Group Autor e Utilizadores nesta função podem editar grupos de recolha de regras Firewall Policy
Seu arquivo JSON deve ser semelhante ao exemplo a seguir:
{
"Name": "AZFM Rule Collection Group Author",
"IsCustom": true,
"Description": "Users in this role can edit Firewall Policy rule collection groups",
"Actions": [
"*/read",
"Microsoft.Network/*/read",
"Microsoft.Network/firewallPolicies/ruleCollectionGroups/write"
],
"NotActions": [
],
"DataActions": [
],
"NotDataActions": [
],
"AssignableScopes": [
"/subscriptions/xxxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxxxx"]
}
Para criar o novo papel personalizado, use o comando New-AzRoleDefinition e especifique o ficheiro de definição de função JSON.
New-AzRoleDefinition -InputFile "C:\CustomRoles\RuleCollectionGroupRole.json
Listar funções personalizadas
Para listar todos os papéis personalizados, pode usar o comando Get-AzRoleDefinition:
Get-AzRoleDefinition | ? {$_.IsCustom -eq $true} | FT Name, IsCustom
Também pode ver os papéis personalizados no portal do Azure. Vá à sua subscrição, selecione Controlo de Acesso (IAM),Funções.
Para mais informações, veja Tutorial: Criar um papel personalizado no Azure usando Azure PowerShell.
Adicionar utilizadores ao papel personalizado
No portal, pode adicionar utilizadores ao papel de Autores do Grupo de Recolha de Regras do AZFM e fornecer acesso às políticas do firewall.
- No portal, selecione a política de firewall da equipa de aplicações (por exemplo, SalesAppPolicy).
- Selecione Controlo de Acesso.
- Selecione Adicionar atribuição de função.
- Adicione utilizadores/grupos de utilizadores (por exemplo, a equipa de Vendas) ao cargo.
Repita este procedimento para as outras políticas de firewall.
Summary
A Política de Firewall com funções personalizadas agora fornece acesso seletivo a grupos de recolha de regras de políticas de firewall.
Os utilizadores não têm permissões para:
- Elimine o Azure Firewall ou a política de firewall.
- Atualize a hierarquia das políticas do firewall, as definições DNS ou a inteligência de ameaças.
- Atualize a política do firewall onde não sejam membros do grupo de Autores do Grupo de Recolha de Regras do AZFM.
Os administradores de segurança podem usar a política base para impor guardas e bloquear certos tipos de tráfego (por exemplo, ICMP) conforme exigido pela sua empresa.