Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Azure Firewall opera em modo proxy transparente por defeito. Neste modo, uma rota definida pelo utilizador (UDR) encaminha o tráfego para o firewall. O firewall intercepta o tráfego em linha e encaminha-o para o destino.
Quando ativas um proxy explícito para tráfego de saída, podes configurar a aplicação de envio, como um navegador web, para usar o Azure Firewall como proxy. Esta configuração direciona o tráfego da aplicação para o endereço IP privado do firewall, de modo que o tráfego sai diretamente do firewall sem depender de um UDR.
O modo proxy explícito suporta tráfego HTTP e HTTPS. Define as definições de proxy no navegador ou aplicação para apontar para o endereço IP privado da firewall. Pode configurar esta definição manualmente ou utilizar um ficheiro de configuração automática de proxy (PAC). O firewall pode alojar o ficheiro PAC para tratar dos pedidos de proxy depois de o carregar no firewall.
Pré-requisitos
Um Azure Firewall com uma política de firewall associada. Configuras o proxy explícito na política do firewall, não no recurso do firewall. Para obter mais informações, consulte Conjuntos de regras de política do Firewall do Azure.
O proxy explícito é suportado pelos SKUs Standard e Premium do Azure Firewall.
Esta configuração pode ser configurada para apólices de nível Standard e Premium.
Para alojar um ficheiro PAC, também precisa de:
- Uma conta Armazenamento do Azure com um contentor de blob para armazenar o ficheiro PAC.
- Uma identidade gerida atribuída pelo utilizador que tem as funções Storage Blob Data Contributor e Storage Blob Data Reader nessa conta de armazenamento.
Configuração
Ative o proxy explícito na política do Azure Firewall.
Nota
Deve usar uma única porta HTTP para tráfego HTTP e HTTPS.
Crie uma regra de aplicação na política do firewall para permitir que o tráfego passe pelo firewall.
Selecione Ativar a auto-configuração do proxy para usar um ficheiro de auto-configuração (PAC) do proxy.
Gera uma URL de ficheiro PAC seguindo estes passos:
- Crie um contentor Armazenamento do Azure seguindo os passos em Gerir contentores de blobs.
Nota
Utilize uma subscrição para a qual tenha as permissões necessárias para adicionar funções.
- Carrega o ficheiro PAC para o contentor de armazenamento.
- Escolha o ficheiro carregado e copie o URL do ficheiro. URL de exemplo:
https://eproxypstestresources.blob.core.windows.net/explicitproxycontainer/proxy.pac
Crie uma Identidade Gerida e atribua os papéis necessários.
- Vá ao recurso de Identidade Gerida e crie uma Identidade Gerida. Para obter mais informações, consulte Gerenciar identidades gerenciadas atribuídas pelo usuário.
- Aceda ao recurso de conta de armazenamento que criou e navegue até Controlo de Acesso (IAM). Selecione Adicionar para adicionar a atribuição de funções.
- Vá a Adicionar atribuição de função, procure por Contribuidor de Dados de Blobs de Armazenamento e Leitor de Dados de Blobs de Armazenamento e selecione-os.
- Vá a Membros e selecione a Identidade Gerida. Revise as alterações e selecione Atribuir em Revisão+Atribuir.
- Verifique se as suas alterações estão refletidas nas Atribuições de Funções pesquisando a identidade gerida.
Nota
Certifique-se de que a Identidade Gerida que cria tem o prefixo "PacFileMSI-".
Depois de ter o URL do ficheiro PAC e a Identidade Gerida, pode ativar o ficheiro PAC na configuração do proxy Explícito, fornecendo o URL do ficheiro PAC e selecionando a Identidade Gerida que criou.
Governação e conformidade
Para garantir uma configuração consistente das definições explícitas de proxy em todas as suas implementações do Azure Firewall, utilize as definições da Azure Policy. As seguintes políticas estão disponíveis para controlar configurações de proxy explícitas:
- Impor configuração de proxy explícito para políticas de firewall: garante que todas as políticas de firewall do Azure tenham a configuração de proxy explícito habilitada.
- Habilitar a configuração do arquivo PAC ao usar o Proxy Explícito: Audita que, quando o proxy explícito está habilitado, o arquivo PAC (Configuração Automática de Proxy) também está configurado corretamente.
Para obter mais informações sobre essas políticas e como implementá-las, consulte Usar a Política do Azure para ajudar a proteger suas implantações do Firewall do Azure.
Próximos passos
- Para aprender como usar proxy explícito para aceder a serviços Azure a partir de recursos habilitados para Azure Arc, consulte Access Azure services over Azure Firewall explicit proxy.
- Para aprender a criar as regras de aplicação que permitem tráfego proxy, consulte conjuntos de regras de políticas do Azure Firewall.
- Para aprender a governar definições explícitas de proxy, consulte Use Azure Policy para ajudar a proteger as suas implementações do Azure Firewall.
- Para saber como implementar um Azure Firewall, consulte Deploy and configure Azure Firewall usando Azure PowerShell.
- Para saber mais sobre proxy explícito, consulte Desmistificar o proxy explícito: Melhorar a Segurança com o Azure Firewall.